Charte de sécurité
Version 2026-05-11 — Mesures techniques & organisationnelles (art. 33 loi NC)

DAP98 met en œuvre des mesures de sécurité techniques et organisationnelles proportionnées aux risques liés au traitement de vos données personnelles, conformément à l'article 33 de la loi du pays NC et à l'article 32 du RGPD.

✓ Engagement. Aucun système n'est invulnérable, mais DAP98 s'engage à appliquer les meilleures pratiques de l'industrie et à corriger sans délai toute vulnérabilité identifiée.

Vue d'ensemble

🔐
Chiffrement
TLS 1.2/1.3 en transit, AES-256 au repos sur tous les hébergeurs
🛡️
Authentification
Firebase Auth, mots de passe bcrypt + sel, 2FA admin
🔥
Pare-feu & WAF
Hostinger WAF, headers de sécurité HTTP stricts
🎯
Règles Firestore
Isolation utilisateur stricte, rôles admin server-side
📋
Journal d'audit
Toutes actions admin tracées avec horodatage et acteur
💾
Sauvegardes
Backups Dolibarr quotidiens, chiffrés, zone privée
🚨
Détection abus
Limitation IP 3 recherches/24h, journalisation
💳
PCI-DSS
Aucune carte stockée — délégation totale à Stripe (niveau 1)

1. Sécurité du transport

2. Stockage chiffré au repos

3. Authentification & gestion des sessions

4. Sécurité applicative

4.1 Règles Firestore strictes

Les règles de sécurité Firestore refusent par défaut tout accès, et n'accordent que les permissions strictement nécessaires :

4.2 Headers de sécurité HTTP

HeaderValeurProtection
Content-Security-PolicyAllowlist stricteInjection JS / XSS
Strict-Transport-Securitymax-age=31536000; includeSubDomainsSSL stripping
X-Frame-OptionsSAMEORIGINClickjacking
X-Content-Type-OptionsnosniffMIME sniffing
Referrer-Policystrict-origin-when-cross-originFuite de Referer
Permissions-Policygeolocation=(self), camera=(), microphone=()Accès capteurs

4.3 Protection anti-abus

4.4 Sécurité des fichiers serveurs

5. Sécurité des paiements

6. Mesures organisationnelles

7. Surveillance & sauvegardes

8. Gestion des incidents de sécurité

En cas d'incident susceptible d'affecter vos données :

  1. Détection & confinement immédiat de l'incident ;
  2. Notification CNIL sous 72 heures si risque pour vos droits et libertés (art. 33 RGPD adapté NC) ;
  3. Information directe des utilisateurs concernés par email si risque élevé (art. 34) ;
  4. Analyse de cause racine et mesures correctives ;
  5. Documentation interne pérenne pour audit.

9. Signaler une vulnérabilité (responsible disclosure)

Si vous découvrez une faille de sécurité, merci de nous la signaler de manière responsable :

📧 Email : contact@deep-com.com (sujet : "Signalement de vulnérabilité")
📱 DPO : KBDev — noumeacomputer@gmail.com · +687 78 07 32

Nous nous engageons à :

10. Certifications & conformité des sous-traitants

Sous-traitantCertifications
Google Cloud / FirebaseISO/IEC 27001, 27017, 27018 · SOC 1/2/3 · PCI-DSS · HIPAA · Data Privacy Framework UE-USA
HostingerISO/IEC 27001 · Datacenters Tier IV · Conformité RGPD UE
StripePCI-DSS Service Provider Level 1 · ISO 27001 · SOC 1/2
Meta Platforms IrelandISO 27001 · SOC 2 · Data Privacy Framework UE-USA

11. Audits internes

Un audit interne complet de l'infrastructure est mené à intervalles réguliers, portant sur :

Le rapport du dernier audit (mai 2026) atteste de la conformité à l'ensemble des points ci-dessus. Note globale : 🟢 Production Ready — Niveau Senior.

Contact

DISCOUNT IMPORT SARL · RIDET 1 667 146.001
Email : contact@deep-com.com
DPO : KBDev · noumeacomputer@gmail.com · +687 78 07 32

Version 2026-05-11 · DISCOUNT IMPORT SARL — RIDET 1 667 146.001