Mesures techniques en place
- Minimisation des données : seules les données de navigation et de panier strictement nécessaires à l'affichage du dashboard sont collectées. Aucun email, numéro de téléphone, adresse postale ou moyen de paiement n’est demandé ou conservé.
- Rétention limitée : purge automatique quotidienne des sessions de visite inactives depuis plus de 24h et du journal d'événements de plus de 7 jours.
- Chiffrement en transit : toutes les communications (thème ↔ boutique ↔ application) passent en HTTPS.
- Hébergement : Railway, infrastructure certifiée SOC 2 Type II et SOC 3 (attestations disponibles via trust.railway.com).
Prévention de la perte de données
- Périmètre de données volontairement réduit (moins de données sensibles stockées, moins de risque en cas d’incident).
- Aucun export en masse des données visiteur accessible depuis l’admin.
- Accès à l’admin limité aux personnes ayant accès à l’admin Shopify du marchand lui-même. Le lien plein écran hors iframe utilise un secret dédié, révocable.
- Sauvegardes automatiques gérées par Railway sur l’infrastructure de production.
Réponse aux incidents de sécurité
En cas de suspicion d’incident (accès non autorisé, fuite de données, faille identifiée) :
- Confinement immédiat : révocation des accès concernés, désactivation temporaire du service si nécessaire.
- Évaluation : détermination des données exposées.
- Notification : aux marchands concernés dans les meilleurs délais (au plus tard 72h), et à l’autorité compétente (CNIL en France) si l’incident présente un risque pour les personnes concernées.
- Correction : application du correctif, redéploiement, documentation de la cause racine.
- Suivi : conservation d’une trace écrite de l’incident pendant au moins 12 mois.
Contact
En cas d’incident de sécurité : nordship76@gmail.com.