🇫🇷 Hébergement en France
L'ensemble des serveurs Kayleke est hébergé en France. Aucune donnée n'est transférée hors de l'Union européenne.
🔒 Chiffrement en transit et au repos
- TLS 1.3 sur toutes les communications (HSTS, redirection HTTPS forcée).
- Données métier conservées localement sur l'appareil, chiffrées par le système d'exploitation.
- Jetons d'authentification stockés dans le coffre-fort sécurisé du téléphone (Keychain / Keystore).
- Mots de passe hachés côté serveur avec un algorithme moderne résistant aux attaques par force brute — jamais stockés en clair.
🏢 Isolation stricte par entreprise
- Chaque entreprise dispose de son propre périmètre logique, propagé sur toutes les couches du système.
- Toute requête est filtrée côté serveur sur ce périmètre — jamais à partir d'un paramètre fourni par le client.
- Aucune donnée n'est partagée entre entreprises.
🔐 Authentification & sessions
- Jetons d'authentification signés et de courte durée, renouvelables et révocables côté serveur.
- Limitation du nombre de tentatives de connexion (rate-limiting) sur l'API publique.
- Gestion fine des permissions par rôle — principe du moindre privilège par défaut.
🛡️ Protection applicative
- Requêtes base de données paramétrées sur toute la pile (protection systématique contre les injections).
- Échappement systématique de tous les contenus affichés.
- En-têtes HTTP de sécurité conformes aux recommandations OWASP.
- Validation stricte des entrées côté serveur.
- Conservation des données HACCP conforme aux obligations de traçabilité sanitaire.
📋 RGPD
- Vous restez propriétaire de vos données.
- Droit d'accès, de rectification, d'effacement, à la portabilité — exerçables via notre formulaire de contact.
- Aucune revente. Aucun cookie publicitaire. Aucun tracker.
- Voir notre politique de confidentialité.
💾 Sauvegardes
- Sauvegardes régulières des bases de données.
- Rapports PDF persistés côté serveur — accessibles depuis tous les appareils de l'entreprise.
🚨 Signalement d'une vulnérabilité
Nous accueillons avec sérieux tout signalement de faille et nous engageons à traiter chaque rapport dans le respect des chercheurs en sécurité. Cette politique formalise la divulgation responsable sur les services Kayleke.
✅ Notre engagement
- Accusé de réception sous 48 h ouvrées.
- Premier diagnostic sous 7 jours ouvrés (criticité, plan d'action).
- Correctif déployé dans un délai proportionné à la criticité (critique : ≤ 14 jours).
- Information du chercheur à chaque étape, jusqu'à la résolution.
- Mention dans notre galerie de remerciements si vous le souhaitez.
🎯 Périmètre concerné
Dans le périmètre :
- Le site
kayleke.fret ses sous-domaines. - L'API
kayleke.fr/api/*. - L'application mobile Kayleke (iOS & Android, dernière version publiée).
Hors périmètre :
- Attaques par déni de service (DoS / DDoS) ou tests de charge.
- Ingénierie sociale, phishing visant nos employés ou nos clients.
- Vulnérabilités de bibliothèques tierces non exploitables dans le contexte Kayleke.
- Absence d'en-têtes HTTP « best practices » sans impact démontré.
- Auto-XSS, scan de port, énumération de version sans démonstration d'impact réel.
- Comptes ou environnements de production tiers (sous-traitants).
📜 Règles de divulgation responsable
- Ne pas exploiter la faille au-delà de ce qui est strictement nécessaire pour la démontrer.
- Ne pas accéder, modifier ou supprimer de données qui ne vous appartiennent pas — créez un compte de test.
- Ne pas divulguer publiquement avant que le correctif soit déployé, ou au plus tard 90 jours après votre signalement.
- Respecter la vie privée des utilisateurs et la confidentialité de leurs données.
🛡️ Safe harbor
Tant que vous respectez la présente politique, nous nous engageons à ne pas engager de poursuites judiciaires à votre encontre et à ne pas signaler vos activités aux autorités. Si un tiers engageait une action, nous interviendrions pour confirmer que vos recherches étaient autorisées dans le cadre de cette politique.
✉️ Comment signaler
Envoyez votre rapport à securite@kayleke.fr en précisant :
- Composant concerné (URL, écran de l'app, version, plateforme).
- Étapes de reproduction détaillées.
- Impact estimé (gravité, scénarios d'exploitation).
- Captures d'écran, logs, preuve de concept si possible.
- Souhaitez-vous être mentionné dans nos remerciements (et sous quel nom / pseudonyme) ?
Le fichier security.txt (RFC 9116) est également publié à la racine du site.
🔐 Chiffrement (PGP)
Pour transmettre un rapport sensible chiffré, utilisez notre clé publique PGP :
- Empreinte :
1A84 466B 61C7 0A04 02CB 7A7B 28C5 4ADA 799C 8833 - Téléchargement :
kayleke.fr/.well-known/security-pgp.asc - Validité : jusqu'au 27/05/2028 (capacités SCE — signature, certification, chiffrement)
🏆 Galerie de remerciements
Nous remercions les chercheurs et chercheuses qui contribuent à renforcer la sécurité de Kayleke.
- Cette galerie est ouverte — soyez le premier !