Politique de sécurité
La sécurité des données de nos clients est une priorité absolue. Cette page décrit les mesures techniques et organisationnelles mises en œuvre pour protéger vos données contre tout accès non autorisé, perte ou altération.
1. Chiffrement des données
1.1. En transit
Toutes les communications entre votre navigateur/API et nos serveurs sont chiffrées via TLS 1.2+ (HTTPS). Les certificats sont renouvelés automatiquement.
1.2. Au repos
Les données stockées (base de données, fichiers S3) sont chiffrées au repos avec AES-256.
2. Contrôle d'accès
2.1. Authentification
- Authentification des utilisateurs par mot de passe (haché avec bcrypt) ou OAuth 2.0 (Google, etc.)
2.2. Gestion des accès internes
- Principe du moindre privilège : accès limités au strict nécessaire
- Authentification multi-facteurs obligatoire pour les administrateurs
- Journalisation de tous les accès administrateurs
- Révocation immédiate des accès en cas de départ d'un collaborateur
3. Infrastructure et hébergement
Notre infrastructure est hébergée sur Scaleway (France), OVH. Les serveurs sont :
- Localisés dans des datacenters certifiés ISO 27001, SOC 2
- Isolés via des réseaux privés virtuels (VPC)
- Protégés par des firewalls et des groupes de sécurité configurés en whitelisting
- Soumis à des mises à jour de sécurité automatiques
4. Sauvegardes
- Sauvegardes automatiques quotidiennes de la base de données
- Sauvegardes chiffrées et stockées sur un emplacement géographique distinct
- Rétention des sauvegardes pendant 7 jours
- Tests de restauration réguliers
5. Surveillance et détection
- Surveillance 24/7 des systèmes
- Détection des anomalies (tentatives de connexion suspectes, pics de trafic, etc.)
- Alertes automatiques en cas d'incident de sécurité
- Journalisation centralisée des logs applicatifs et systèmes
6. Gestion des vulnérabilités
- Scans de vulnérabilités automatiques hebdomadaires
- Mises à jour de sécurité critiques appliquées sous 48h
- Revue trimestrielle des dépendances logicielles
7. Continuité d'activité
En cas d'incident majeur, notre plan de continuité d'activité (PCA) prévoit :
- Restauration du service dans un délai de 24h
- Perte de données maximale (RPO) de 3h
- Communication proactive aux clients via Discord et email
8. Conformité et certifications
Nous respectons les normes OWASP Top 10 et RGPD.
9. Signalement de vulnérabilités
Si vous découvrez une faille de sécurité, merci de nous la signaler de manière responsable à :
Email : contact@jimble.dev
Nous nous engageons à répondre sous 48h et à traiter le problème avec la priorité la plus élevée.
10. Formation et sensibilisation
L'ensemble de notre équipe suit une formation annuelle sur les bonnes pratiques de sécurité (gestion des mots de passe, phishing, protection des données, etc.).
Dernière mise à jour : 07/07/2026