1. Chiffrement et protection des données
Toutes les communications avec MarketingAtelier sont chiffrées par TLS. Les mots de passe sont hachés et ne sont jamais stockés en clair. Les clés API tierces (Stripe, ESP, OAuth réseaux sociaux) sont chiffrées AES-256-GCM en base avec des clés dédiées par usage.
- Chiffrement TLS (1.2 minimum) sur toutes les connexions.
- Mots de passe hachés (bcrypt pour les comptes, PBKDF2 pour les espaces membres des sites publiés), jamais stockés en clair.
- Clés Stripe (utilisateur), tokens ESP, tokens LinkedIn et Meta : chiffrement AES-256-GCM en base.
- JWT signés HMAC-SHA256 pour les sessions membres des sites publiés.
2. Infrastructure
La plateforme repose sur trois fournisseurs d'infrastructure, chacun avec son périmètre de sécurité.
- Supabase — base de données PostgreSQL avec Row Level Security (RLS), authentification, stockage de fichiers. Hébergement à Paris (région AWS eu-west-3).
- Vercel — hébergement de la plateforme applicative, déploiement continu depuis Git. Les fonctions s'exécutent à Paris (région cdg1), au plus près de la base.
- Cloudflare Pages — hébergement des sites publiés via WebAtelier. Réseau mondial CDN.
Les traitements IA (Anthropic, OpenAI, Mistral, fal.ai, Replicate) et l'envoi d'e-mails (Resend) passent par des sous-traitants listés dans notre politique de confidentialité, dont certains hors de l'Union européenne.
3. Authentification et accès
- Authentification par e-mail et mot de passe (Supabase Auth).
- Sessions sécurisées avec rotation automatique des tokens.
- Espace de travail multi-utilisateurs (plans Pro et Business) : invitez des membres dans votre espace.
- Isolation des données par compte, contrôlée à chaque appel d'API, avec la Row Level Security de PostgreSQL en seconde barrière.
- Accès à la production limité au responsable technique.
4. Protection des contenus utilisateurs
Les contenus et données générés par les utilisateurs (templates, contacts CRM, sites web, posts sociaux) restent leur propriété. Aucune donnée n'est utilisée pour entraîner les modèles IA tiers (Anthropic, OpenAI, Replicate, fal.ai).
- Sanitization HTML systématique (isomorphic-dompurify) avant tout rendu pour prévenir les XSS.
- Validation et nettoyage des entrées utilisateur (Zod sur les API critiques).
- Protection contre les injections SQL via les requêtes paramétrées Supabase.
- En-têtes de sécurité : HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy.
- Rate limiting sur les endpoints publics (formulaires, analytics) via Upstash Redis.
5. Conformité RGPD
MarketingAtelier est conçu pour respecter le Règlement Général sur la Protection des Données. Les utilisateurs disposent de tous leurs droits.
- Consentement explicite et granulaire (par canal et type de message) pour les contacts CRM.
- Historique horodaté des consentements (ajout, modification, retrait), avec leur source et leur preuve.
- Droit d'accès, de rectification, de suppression et de portabilité.
- Export CSV de vos contacts depuis le CRM ; export complet de vos données sur simple demande.
- Nous notifions la CNIL de toute violation de données dans les 72 heures prévues par le RGPD, et informons les personnes concernées lorsque la loi l'exige.
Vos données ne sont jamais vendues, jamais utilisées pour entraîner les modèles IA tiers, jamais transférées hors des sous-traitants techniques listés dans notre politique de confidentialité.
6. Détection et réponse aux incidents
Les erreurs applicatives sont remontées automatiquement (Sentry) et examinées les jours ouvrés. La procédure de réponse aux incidents suit quatre phases :
- Détection — remontée automatique des erreurs serveur et signalements des utilisateurs.
- Évaluation — analyse de la gravité et de l'impact de l'incident.
- Confinement — isolation de la menace, rotation des secrets si nécessaire, limitation de la propagation.
- Notification — information des utilisateurs concernés et, en cas de violation de données, de la CNIL dans les 72 heures prévues par le RGPD.
7. Bonnes pratiques de développement
- Validation et sanitization des entrées utilisateur.
- Protection contre les injections SQL et les XSS.
- Audit automatique des dépendances à chaque modification.
- Chaque modification est construite et vérifiée sur une préversion avant sa mise en production.
- Revue de code obligatoire pour toute modification touchant l'authentification, le paiement, les données ou le schéma, et pour chaque mise en production.
- Tests automatisés de l'authentification et de la suppression de compte, joués avant les mises en production.
8. Conformité
MarketingAtelier est conçu pour respecter le RGPD dès sa conception : consentement par canal, historique des consentements, droits des personnes, sous-traitants listés dans notre politique de confidentialité.
9. Signaler une vulnérabilité
Si vous découvrez une vulnérabilité de sécurité, nous vous remercions de nous la signaler de manière responsable. Nous nous engageons à étudier votre signalement, à corriger la faille et à vous tenir informé des suites données.
Pour signaler une vulnérabilité, utilisez notre formulaire de contact en précisant « Signalement sécurité » dans le sujet.