Sécurité & protection des données
La sécurité de vos données et de celles de vos utilisateurs est une priorité. Cette page décrit, en toute transparence, les mesures réellement en place chez Timelapse-3D — sans en revendiquer aucune que nous n'appliquons pas.
Divulgation responsable
Vous avez identifié une vulnérabilité ? Écrivez-nous à
contact@timelapse-3d.com
Ce que nous faisons concrètement
Chaque mesure ci-dessous correspond à une protection effectivement appliquée dans notre code ou notre infrastructure.
Chiffrement en transit (HTTPS/TLS)
L'ensemble du site est servi exclusivement en HTTPS : toute requête en HTTP est redirigée de façon permanente vers HTTPS, et l'en-tête HSTS demande aux navigateurs de n'utiliser que des connexions chiffrées.
Accès d'administration protégés
Le back-office est accessible uniquement après authentification. Les mots de passe sont stockés hachés (algorithme bcrypt via password_hash), jamais en clair, et vérifiés par comparaison sécurisée.
Accès limité selon les besoins
Les fonctions d'administration sont segmentées par niveau (administrateur / super-administrateur) : chaque page et chaque appel d'API sensible vérifie le rôle avant d'agir, selon le principe du moindre privilège.
Protection des clés d'API et des secrets
Les clés d'API et secrets d'application sont lus depuis la configuration serveur (variables d'environnement), jamais écrits en dur dans le code public ni exposés dans le HTML ou le JavaScript envoyés au navigateur.
Jetons OAuth conservés côté serveur
Les jetons OAuth et clés d'intégration marketplace sont conservés uniquement côté serveur et chiffrés au repos (AES-256-GCM) avec une clé dérivée d'un secret serveur maintenu hors de la base de données. Ils ne sont jamais réaffichés en entier dans l'interface.
Journaux sans données sensibles
Les jetons et secrets ne sont pas inscrits en clair dans les journaux : les diagnostics ne consignent que des éléments non sensibles (par exemple la longueur d'une clé, jamais sa valeur).
Cookies de session durcis
Les cookies de session sont émis avec les attributs Secure (transmis uniquement en HTTPS), HttpOnly (inaccessibles au JavaScript) et SameSite (protection contre l'usage intersite).
En-têtes de sécurité HTTP
Le serveur renvoie des en-têtes de sécurité raisonnables : HSTS, X-Frame-Options (anti-clickjacking), X-Content-Type-Options, Referrer-Policy et Permissions-Policy.
Protection anti-abus des formulaires
Les formulaires publics (contact, demande de droits) sont protégés par reCAPTCHA afin de limiter le spam et les envois automatisés.
Mises à jour de sécurité
Les composants du serveur et les dépendances applicatives sont tenus à jour afin d'intégrer les correctifs de sécurité.
Gestion des vulnérabilités
Un canal de signalement dédié (fichier security.txt) permet à toute personne de nous remonter une faille. Chaque signalement est examiné et traité de manière responsable.
Protection des données personnelles & RGPD
Les données personnelles sont traitées conformément au RGPD : finalités définies, durées de conservation limitées et droits des personnes respectés. Voir la politique de confidentialité.
Vos données personnelles
Vous disposez d'un droit d'accès, de rectification, de suppression, d'opposition et de portabilité sur les données que nous détenons à votre sujet. Vous pouvez exercer ces droits en quelques clics :
Transparence sur les certifications : Timelapse-3D ne détient, à ce jour, aucune certification de sécurité formelle de type ISO 27001 ou SOC 2, et n'en revendique aucune. Les mesures décrites sur cette page reflètent nos pratiques réelles et sont amenées à évoluer.
