Sécurité & conformité

Vos données métier sont confidentielles. Voici comment nous les protégeons.

🇫🇷 Hébergement en France

L'ensemble des serveurs Kayleke est hébergé en France. Aucune donnée n'est transférée hors de l'Union européenne.

🔒 Chiffrement en transit et au repos

  • TLS 1.3 sur toutes les communications (HSTS, redirection HTTPS forcée).
  • Données métier conservées localement sur l'appareil, chiffrées par le système d'exploitation.
  • Jetons d'authentification stockés dans le coffre-fort sécurisé du téléphone (Keychain / Keystore).
  • Mots de passe hachés côté serveur avec un algorithme moderne résistant aux attaques par force brute — jamais stockés en clair.

🏢 Isolation stricte par entreprise

  • Chaque entreprise dispose de son propre périmètre logique, propagé sur toutes les couches du système.
  • Toute requête est filtrée côté serveur sur ce périmètre — jamais à partir d'un paramètre fourni par le client.
  • Aucune donnée n'est partagée entre entreprises.

🔐 Authentification & sessions

  • Jetons d'authentification signés et de courte durée, renouvelables et révocables côté serveur.
  • Limitation du nombre de tentatives de connexion (rate-limiting) sur l'API publique.
  • Gestion fine des permissions par rôle — principe du moindre privilège par défaut.

🛡️ Protection applicative

  • Requêtes base de données paramétrées sur toute la pile (protection systématique contre les injections).
  • Échappement systématique de tous les contenus affichés.
  • En-têtes HTTP de sécurité conformes aux recommandations OWASP.
  • Validation stricte des entrées côté serveur.
  • Conservation des données HACCP conforme aux obligations de traçabilité sanitaire.

📋 RGPD

💾 Sauvegardes

  • Sauvegardes régulières des bases de données.
  • Rapports PDF persistés côté serveur — accessibles depuis tous les appareils de l'entreprise.

🚨 Signalement d'une vulnérabilité

Nous accueillons avec sérieux tout signalement de faille et nous engageons à traiter chaque rapport dans le respect des chercheurs en sécurité. Cette politique formalise la divulgation responsable sur les services Kayleke.

✅ Notre engagement

  • Accusé de réception sous 48 h ouvrées.
  • Premier diagnostic sous 7 jours ouvrés (criticité, plan d'action).
  • Correctif déployé dans un délai proportionné à la criticité (critique : ≤ 14 jours).
  • Information du chercheur à chaque étape, jusqu'à la résolution.
  • Mention dans notre galerie de remerciements si vous le souhaitez.

🎯 Périmètre concerné

Dans le périmètre :

  • Le site kayleke.fr et ses sous-domaines.
  • L'API kayleke.fr/api/*.
  • L'application mobile Kayleke (iOS & Android, dernière version publiée).

Hors périmètre :

  • Attaques par déni de service (DoS / DDoS) ou tests de charge.
  • Ingénierie sociale, phishing visant nos employés ou nos clients.
  • Vulnérabilités de bibliothèques tierces non exploitables dans le contexte Kayleke.
  • Absence d'en-têtes HTTP « best practices » sans impact démontré.
  • Auto-XSS, scan de port, énumération de version sans démonstration d'impact réel.
  • Comptes ou environnements de production tiers (sous-traitants).

📜 Règles de divulgation responsable

  • Ne pas exploiter la faille au-delà de ce qui est strictement nécessaire pour la démontrer.
  • Ne pas accéder, modifier ou supprimer de données qui ne vous appartiennent pas — créez un compte de test.
  • Ne pas divulguer publiquement avant que le correctif soit déployé, ou au plus tard 90 jours après votre signalement.
  • Respecter la vie privée des utilisateurs et la confidentialité de leurs données.

🛡️ Safe harbor

Tant que vous respectez la présente politique, nous nous engageons à ne pas engager de poursuites judiciaires à votre encontre et à ne pas signaler vos activités aux autorités. Si un tiers engageait une action, nous interviendrions pour confirmer que vos recherches étaient autorisées dans le cadre de cette politique.

✉️ Comment signaler

Envoyez votre rapport à securite@kayleke.fr en précisant :

  • Composant concerné (URL, écran de l'app, version, plateforme).
  • Étapes de reproduction détaillées.
  • Impact estimé (gravité, scénarios d'exploitation).
  • Captures d'écran, logs, preuve de concept si possible.
  • Souhaitez-vous être mentionné dans nos remerciements (et sous quel nom / pseudonyme) ?

Le fichier security.txt (RFC 9116) est également publié à la racine du site.

🔐 Chiffrement (PGP)

Pour transmettre un rapport sensible chiffré, utilisez notre clé publique PGP :

  • Empreinte : 1A84 466B 61C7 0A04 02CB 7A7B 28C5 4ADA 799C 8833
  • Téléchargement : kayleke.fr/.well-known/security-pgp.asc
  • Validité : jusqu'au 27/05/2028 (capacités SCE — signature, certification, chiffrement)

🏆 Galerie de remerciements

Nous remercions les chercheurs et chercheuses qui contribuent à renforcer la sécurité de Kayleke.

  • Cette galerie est ouverte — soyez le premier !