SPJ Boutique 3D

Sécurité, prévention de la perte de données et réponse aux incidents

Dernière mise à jour : 14 août 2026

Mesures techniques en place

  • Minimisation des données : seules les données de navigation et de panier strictement nécessaires à l'affichage du dashboard sont collectées. Aucun email, numéro de téléphone, adresse postale ou moyen de paiement n’est demandé ou conservé.
  • Rétention limitée : purge automatique quotidienne des sessions de visite inactives depuis plus de 24h et du journal d'événements de plus de 7 jours.
  • Chiffrement en transit : toutes les communications (thème ↔ boutique ↔ application) passent en HTTPS.
  • Hébergement : Railway, infrastructure certifiée SOC 2 Type II et SOC 3 (attestations disponibles via trust.railway.com).

Prévention de la perte de données

  • Périmètre de données volontairement réduit (moins de données sensibles stockées, moins de risque en cas d’incident).
  • Aucun export en masse des données visiteur accessible depuis l’admin.
  • Accès à l’admin limité aux personnes ayant accès à l’admin Shopify du marchand lui-même. Le lien plein écran hors iframe utilise un secret dédié, révocable.
  • Sauvegardes automatiques gérées par Railway sur l’infrastructure de production.

Réponse aux incidents de sécurité

En cas de suspicion d’incident (accès non autorisé, fuite de données, faille identifiée) :

  • Confinement immédiat : révocation des accès concernés, désactivation temporaire du service si nécessaire.
  • Évaluation : détermination des données exposées.
  • Notification : aux marchands concernés dans les meilleurs délais (au plus tard 72h), et à l’autorité compétente (CNIL en France) si l’incident présente un risque pour les personnes concernées.
  • Correction : application du correctif, redéploiement, documentation de la cause racine.
  • Suivi : conservation d’une trace écrite de l’incident pendant au moins 12 mois.

Contact

En cas d’incident de sécurité : nordship76@gmail.com.