Offre échantillonTestez avant de commander : votre échantillon NFC personnaliséLogo, couleurs et lien digital a votre image — reponse sous 24h ouvrees.50 € TTC, intégralement déduits de votre commande
Security & Data Protection

Sécurité & protection des données

La sécurité de vos données et de celles de vos utilisateurs est une priorité. Cette page décrit, en toute transparence, les mesures réellement en place chez Timelapse-3D — sans en revendiquer aucune que nous n'appliquons pas.

Signaler une faille

Divulgation responsable

Vous avez identifié une vulnérabilité ? Écrivez-nous à
contact@timelapse-3d.com

Voir security.txt

Mesures en place

Ce que nous faisons concrètement

Chaque mesure ci-dessous correspond à une protection effectivement appliquée dans notre code ou notre infrastructure.

Chiffrement en transit (HTTPS/TLS)

L'ensemble du site est servi exclusivement en HTTPS : toute requête en HTTP est redirigée de façon permanente vers HTTPS, et l'en-tête HSTS demande aux navigateurs de n'utiliser que des connexions chiffrées.

Accès d'administration protégés

Le back-office est accessible uniquement après authentification. Les mots de passe sont stockés hachés (algorithme bcrypt via password_hash), jamais en clair, et vérifiés par comparaison sécurisée.

Accès limité selon les besoins

Les fonctions d'administration sont segmentées par niveau (administrateur / super-administrateur) : chaque page et chaque appel d'API sensible vérifie le rôle avant d'agir, selon le principe du moindre privilège.

Protection des clés d'API et des secrets

Les clés d'API et secrets d'application sont lus depuis la configuration serveur (variables d'environnement), jamais écrits en dur dans le code public ni exposés dans le HTML ou le JavaScript envoyés au navigateur.

Jetons OAuth conservés côté serveur

Les jetons OAuth et clés d'intégration marketplace sont conservés uniquement côté serveur et chiffrés au repos (AES-256-GCM) avec une clé dérivée d'un secret serveur maintenu hors de la base de données. Ils ne sont jamais réaffichés en entier dans l'interface.

Journaux sans données sensibles

Les jetons et secrets ne sont pas inscrits en clair dans les journaux : les diagnostics ne consignent que des éléments non sensibles (par exemple la longueur d'une clé, jamais sa valeur).

Cookies de session durcis

Les cookies de session sont émis avec les attributs Secure (transmis uniquement en HTTPS), HttpOnly (inaccessibles au JavaScript) et SameSite (protection contre l'usage intersite).

En-têtes de sécurité HTTP

Le serveur renvoie des en-têtes de sécurité raisonnables : HSTS, X-Frame-Options (anti-clickjacking), X-Content-Type-Options, Referrer-Policy et Permissions-Policy.

Protection anti-abus des formulaires

Les formulaires publics (contact, demande de droits) sont protégés par reCAPTCHA afin de limiter le spam et les envois automatisés.

Mises à jour de sécurité

Les composants du serveur et les dépendances applicatives sont tenus à jour afin d'intégrer les correctifs de sécurité.

Gestion des vulnérabilités

Un canal de signalement dédié (fichier security.txt) permet à toute personne de nous remonter une faille. Chaque signalement est examiné et traité de manière responsable.

Protection des données personnelles & RGPD

Les données personnelles sont traitées conformément au RGPD : finalités définies, durées de conservation limitées et droits des personnes respectés. Voir la politique de confidentialité.

Vos données personnelles

Vous disposez d'un droit d'accès, de rectification, de suppression, d'opposition et de portabilité sur les données que nous détenons à votre sujet. Vous pouvez exercer ces droits en quelques clics :

Exercer mes droits Politique de confidentialité

Transparence sur les certifications : Timelapse-3D ne détient, à ce jour, aucune certification de sécurité formelle de type ISO 27001 ou SOC 2, et n'en revendique aucune. Les mesures décrites sur cette page reflètent nos pratiques réelles et sont amenées à évoluer.