Version : 1.0 — Date : 07/08/2026
Décrire les mesures mises en œuvre par Pomader pour assurer la sécurité des données et du Service CrushYO, conformément à l'article 32 du RGPD.
Pomader met en œuvre notamment : le chiffrement des mots de passe (hachage avec sel, algorithme {{ALGO_HASH}}), le chiffrement des échanges de données en transit (TLS 1.2+ via Cloudflare), le chiffrement des données sensibles au repos lorsque techniquement pertinent, l'authentification à facteurs pour les accès administrateurs, et une politique de moindre privilège pour l'accès aux données par les équipes internes.
L'infrastructure repose sur Supabase (base de données et authentification), un VPS Hostinger (hébergement applicatif) et Cloudflare (protection contre les attaques par déni de service distribué — DDoS, pare-feu applicatif — WAF, et distribution de contenu). Des sauvegardes régulières de la base de données sont effectuées et testées périodiquement.
Pomader journalise les événements de sécurité pertinents : tentatives de connexion (réussies et échouées), changements de mot de passe et d'email, actions de modération, et accès administrateurs aux données. Ces journaux sont conservés conformément à l'article L. 34-1 du Code des postes et communications électroniques et à la Politique de conservation des données, et utilisés à des fins de détection de fraude, de connexions suspectes et de réponse aux réquisitions judiciaires.
En cas de violation de données personnelles susceptible d'engendrer un risque pour les droits et libertés des Utilisateurs, Pomader notifie la CNIL dans un délai de 72 heures conformément à l'article 33 du RGPD, et informe les Utilisateurs concernés sans délai injustifié lorsque le risque est élevé, conformément à l'article 34 du RGPD.
Les paiements sont exclusivement traités par des prestataires certifiés PCI-DSS (Stripe, Apple, Google) ; Pomader ne stocke aucune donnée de carte bancaire complète.
Il est recommandé aux Utilisateurs d'utiliser un mot de passe unique et robuste, de ne jamais communiquer leurs identifiants à un tiers, de se méfier de toute demande d'argent ou d'informations bancaires émanant d'un autre Utilisateur, et de privilégier une première rencontre physique dans un lieu public et fréquenté, en en informant un proche.
Toute personne identifiant une faille de sécurité affectant CrushYO est invitée à la signaler de manière responsable à signalement@crushyo.com, avant toute divulgation publique, afin de permettre sa correction.