Confiance, sécurité et confidentialité
Cette page est maintenue par l'association Un Pour Tous Et Tous Pour Un (Paris) pour répondre aux questions courantes de sécurité et de confidentialité concernant la plateforme VoisinSOS. Elle décrit les contrôles actuellement actifs dans l'application. Il s'agit d'un contenu de projet modifiable — ni certification, ni audit indépendant, et elle n'est pas émise par l'hébergeur.
Responsabilité partagée
- Plateforme (hébergeur). Fournit la base de données gérée, le service d'authentification, le stockage de fichiers et l'environnement d'exécution serverless sur lesquels l'application est construite.
- Association (nous). Détient le code de l'application, les politiques d'accès, les données des membres et les pratiques opérationnelles décrites ci-dessous.
- Membres (vous). Choisissez un mot de passe fort, sécurisez votre appareil et signalez-nous tout comportement suspect.
Authentification et accès au compte
- Connexion par email + mot de passe, avec connexion Google en option.
- Les sessions sont délivrées sous forme de jetons de courte durée, renouvelés automatiquement ; se déconnecter révoque la session sur cet appareil.
- Les mots de passe ne sont jamais stockés en clair par l'application — le service d'authentification géré s'occupe du hachage.
- Les espaces d'administration nécessitent un rôle explicite admin accordé par le fondateur ; le rôle est vérifié côté serveur, jamais dans le navigateur.
Protection des données
- Tout le trafic entre votre navigateur et la plateforme transite en HTTPS (TLS).
- La sécurité au niveau des lignes (Row-Level Security) est activée sur les tables destinées aux membres, empêchant un membre de lire ou modifier les enregistrements d'un autre membre en devinant des identifiants.
- Les fonctions côté serveur valident les données saisies (longueur, format, valeurs autorisées) avant tout enregistrement en base.
- Les secrets (clés API, clés du prestataire de paiement, identifiants mail) sont stockés en variables d'environnement côté serveur et ne sont jamais transmis au navigateur.
Paiements
- Les paiements par carte / PayPal sont traités par la solution de paiement du prestataire lui-même — nous ne voyons ni ne stockons votre numéro de carte, votre CVV ou vos identifiants bancaires.
- L'application ne conserve que le minimum nécessaire au rapprochement d'un paiement (identifiant de commande, montant, statut, horodatage) et à l'émission de votre reçu.
- Les coordonnées SEPA / virement affichées sur le site sont le compte officiel de l'association ; le rapprochement des virements entrants est vérifié par un administrateur.
Stockage et médias
- Les espaces privés (documents des membres, preuves SOS, ressources d'administration) sont verrouillés et nécessitent une URL signée à durée limitée pour être téléchargés.
- Les ressources publiques (avatars, images d'actualités, logos de l'association) sont servies depuis des espaces publics et sont destinées à être librement lisibles.
Journalisation et supervision
- Les fonctions serveur consignent les erreurs et signaux d'abus (dépassements de limite, échecs de vérification admin) dans une table de logs restreinte, accessible uniquement aux administrateurs.
- Les actions sensibles (changements de rôle, suppressions massives, escalades SOS) déclenchent une notification à l'administrateur.
Vos droits sur vos données (RGPD)
- Vous pouvez demander une copie de vos données, la correction de données inexactes, ou la suppression de votre compte à tout moment.
- La suppression du compte efface votre profil et vos données personnelles ; certaines pièces comptables et légales sont conservées pour la durée prévue par la loi française.
- Voir la politique de confidentialité complète pour les bases légales, les durées de conservation et les sous-traitants utilisés.
Signaler un problème de sécurité
Si vous pensez avoir trouvé une faille de sécurité, merci d'écrire à contact@unpourtousettouspourun-asso.fr avec une description et les étapes pour reproduire le problème. Merci de ne pas divulguer publiquement le problème avant que nous ayons eu une occasion raisonnable de le corriger. Nous n'opérons pas actuellement de programme de bug bounty rémunéré.
Conformité
Nous respectons le RGPD pour les données personnelles des résidents de l'UE. Nous ne revendiquons pas actuellement de certification SOC 2, ISO 27001, HIPAA ou PCI-DSS pour l'association elle-même ; les données de carte sont traitées par le prestataire de paiement certifié.
Dernière révision : 17/06/2026. Cette page est publiée par l'association et peut être mise à jour sans préavis à mesure que la plateforme évolue.