Chiffrement en transit et au repos
Les échanges avec la plateforme passent en TLS ; les données sensibles sont chiffrées au stockage. Aucune donnée d'authentification n'est conservée en clair.
Une plateforme qui porte des soldes et des données personnelles doit répondre de deux choses : que personne ne voie ce qui ne le regarde pas, et que chaque mouvement laisse une trace vérifiable.
Les échanges avec la plateforme passent en TLS ; les données sensibles sont chiffrées au stockage. Aucune donnée d'authentification n'est conservée en clair.
Les droits sont portés par des rôles, pas par des personnes : qui peut émettre, qui peut valider un lot, qui peut seulement consulter. Un changement de fonction se traduit par un changement de rôle.
Chaque organisation ne voit que ses bénéficiaires, ses wallets et ses mouvements. Le cloisonnement est appliqué à la requête, pas laissé au filtrage de l'interface.
Émission, rechargement, dépense, annulation, modification de paramétrage : chaque action est horodatée et attribuée à son auteur, et reste consultable.
Une clé par intégration, affichée en clair une seule fois, révocable à tout moment. Une clé révoquée est refusée immédiatement.
Les événements poussés vers vos systèmes portent une signature à vérifier, de sorte qu'un appel forgé ne puisse pas se faire passer pour la plateforme.
Plafond journalier, catégorie de commerçant autorisée, date d'expiration, solde disponible : ces contrôles s'exécutent au moment du paiement. Une dépense hors règle est refusée en caisse — elle n'est pas constatée le lendemain sur un rapport.
Si vous pensez avoir identifié une faille, écrivez-nous en décrivant le comportement observé et la façon de le reproduire. Nous accusons réception et vous tenons informé du traitement.
Vos équipes techniques ou votre RSSI veulent des précisions sur l'architecture, le cloisonnement ou la conservation des données ? Écrivez-nous, nous répondons dans le détail.