CrushYo

Politique de sécurité — CrushYO

Version : 1.0 — Date : 07/08/2026

Sommaire

  1. Objectif
  2. Mesures techniques de sécurité
  3. Sécurité de l'infrastructure
  4. Journalisation de sécurité
  5. Gestion des incidents et violations de données
  6. Sécurité des paiements
  7. Recommandations de sécurité aux utilisateurs
  8. Programme de signalement de vulnérabilité
  9. Contact

Article 1 — Objectif

Décrire les mesures mises en œuvre par Pomader pour assurer la sécurité des données et du Service CrushYO, conformément à l'article 32 du RGPD.

Article 2 — Mesures techniques de sécurité

Pomader met en œuvre notamment : le chiffrement des mots de passe (hachage avec sel, algorithme {{ALGO_HASH}}), le chiffrement des échanges de données en transit (TLS 1.2+ via Cloudflare), le chiffrement des données sensibles au repos lorsque techniquement pertinent, l'authentification à facteurs pour les accès administrateurs, et une politique de moindre privilège pour l'accès aux données par les équipes internes.

Article 3 — Sécurité de l'infrastructure

L'infrastructure repose sur Supabase (base de données et authentification), un VPS Hostinger (hébergement applicatif) et Cloudflare (protection contre les attaques par déni de service distribué — DDoS, pare-feu applicatif — WAF, et distribution de contenu). Des sauvegardes régulières de la base de données sont effectuées et testées périodiquement.

Article 4 — Journalisation de sécurité

Pomader journalise les événements de sécurité pertinents : tentatives de connexion (réussies et échouées), changements de mot de passe et d'email, actions de modération, et accès administrateurs aux données. Ces journaux sont conservés conformément à l'article L. 34-1 du Code des postes et communications électroniques et à la Politique de conservation des données, et utilisés à des fins de détection de fraude, de connexions suspectes et de réponse aux réquisitions judiciaires.

Article 5 — Gestion des incidents et violations de données

En cas de violation de données personnelles susceptible d'engendrer un risque pour les droits et libertés des Utilisateurs, Pomader notifie la CNIL dans un délai de 72 heures conformément à l'article 33 du RGPD, et informe les Utilisateurs concernés sans délai injustifié lorsque le risque est élevé, conformément à l'article 34 du RGPD.

Article 6 — Sécurité des paiements

Les paiements sont exclusivement traités par des prestataires certifiés PCI-DSS (Stripe, Apple, Google) ; Pomader ne stocke aucune donnée de carte bancaire complète.

Article 7 — Recommandations de sécurité aux utilisateurs

Il est recommandé aux Utilisateurs d'utiliser un mot de passe unique et robuste, de ne jamais communiquer leurs identifiants à un tiers, de se méfier de toute demande d'argent ou d'informations bancaires émanant d'un autre Utilisateur, et de privilégier une première rencontre physique dans un lieu public et fréquenté, en en informant un proche.

Article 8 — Programme de signalement de vulnérabilité

Toute personne identifiant une faille de sécurité affectant CrushYO est invitée à la signaler de manière responsable à signalement@crushyo.com, avant toute divulgation publique, afin de permettre sa correction.

Article 9 — Contact

signalement@crushyo.comrgpd@crushyo.com