Sécurité et confidentialité technique
Sécurité
Mesures techniques et organisationnelles mises en œuvre pour protéger le service, les comptes et les données, ainsi que la procédure suivie en cas d'incident.
Avertissement — modèle non validé par un avocat
Ce modèle doit être relu et validé par un conseil juridique avant mise en production. Les mentions entre crochets sont à compléter.

Principes
La sécurité de Habitat Plus repose sur trois principes : défense en profondeur (plusieurs barrières indépendantes plutôt qu'une seule), moindre privilège (chaque accès est limité à ce qui est nécessaire à la fonction exercée) et minimisation (ne collecter et ne conserver que ce qui est utile au service).
Les mesures décrites ci-dessous correspondent à la configuration visée du service et aux pratiques standard des technologies utilisées. Leur mise en œuvre effective doit être vérifiée dans l'environnement de production et documentée avant toute communication publique la présentant comme acquise.
Chiffrement des échanges (HTTPS et HSTS)
Le site est servi en HTTPS et l'hébergement impose l'usage du canal chiffré pour les parcours authentifiés. La redirection systématique du trafic en clair vers HTTPS, l'en-tête HSTS (Strict-Transport-Security) et ses paramètres (durée, inclusion des sous-domaines) doivent être mis en œuvre et vérifiés dans la configuration de production : tant que ce contrôle n'a pas été effectué, le chiffrement du transport ne doit pas être présenté comme garanti pour toutes les requêtes.
Chiffrement au repos
Les données sont hébergées sur l'infrastructure de Cloudflare, Inc., qui assure le chiffrement des volumes de stockage au repos. Les secrets d'application (clés d'API, clés de signature, identifiants de services tiers) sont stockés dans le gestionnaire de secrets de la plateforme d'hébergement et ne sont jamais versionnés dans le dépôt de code. Le périmètre exact des données chiffrées au repos et la rotation des clés doivent être confirmés et documentés par l'éditeur.
Politique de sécurité du contenu et en-têtes de défense
La configuration de production vise une politique de sécurité du contenu (CSP) stricte, limitant les sources autorisées pour les scripts, les styles, les images et les connexions réseau, et interdisant l'exécution de code non prévu. Elle est complétée par les en-têtes de durcissement classiques : interdiction de l'inférence de type de contenu (X-Content-Type-Options), politique de référent restreinte (Referrer-Policy), limitation des permissions navigateur (Permissions-Policy) et refus d'intégration du site dans un cadre tiers (protection contre le détournement de clic).
La mise en place effective de ces en-têtes — et la vérification qu'ils ne bloquent aucun service légitime — doit être contrôlée avant mise en production, puis revue à chaque ajout de brique tierce.
Cookies et stockage côté navigateur
En production, les cookies de session sont émis avec les attributs Secure (transmission uniquement en HTTPS), HttpOnly (inaccessibles en JavaScript, ce qui limite l'effet d'une injection de script) et SameSite=Lax (restriction des envois depuis un site tiers). Aucun traceur non nécessaire n'est déposé avant le recueil du consentement : le détail figure sur la page Cookies et traceurs.
Limitation de débit et protection contre les abus
Les parcours sensibles sont soumis à une limitation de débit appliquée côté serveur : une limite globale par adresse réseau, complétée par des règles plus strictes sur la connexion, la création de compte et la réinitialisation de mot de passe. Ce dispositif ralentit les tentatives d'intrusion, l'énumération de comptes et l'extraction automatisée de données. La création de compte impose par ailleurs un mot de passe d'au moins douze caractères.
Les formulaires publics peuvent être protégés par Cloudflare Turnstile, qui permet de distinguer un visiteur réel d'un script automatisé sans imposer d'énigme visuelle. Ce dispositif est activé par configuration côté serveur, puis vérifié à la réception des formulaires lorsqu'il est actif ; les événements d'authentification sont journalisés (voir le journal d'audit ci-dessous) et les adresses manifestement hostiles peuvent être bloquées au niveau du réseau de diffusion.
Paiements
Les paiements sont traités par Stripe. Les données de carte bancaire sont saisies dans l'environnement du prestataire : elles ne transitent pas par les serveurs de Habitat Plus et n'y sont pas conservées, la conformité PCI-DSS correspondante étant portée par le prestataire.
Les événements envoyés par Stripe (confirmation de paiement, échec, résiliation) sont acceptés uniquement après vérification de leur signature cryptographique : un événement non signé ou dont la signature est invalide est rejeté et n'entraîne aucune modification d'abonnement. Les clés de signature sont conservées comme secrets d'environnement.
Gestion des accès au service
- Les mots de passe sont conservés sous forme de condensat obtenu par une fonction de dérivation lente et salée : ils ne sont jamais stockés en clair ni réversibles.
- Les sessions sont signées, rattachées à un compte et à une durée de validité limitée ; la déconnexion et l'expiration invalident la session.
- Les accès internes suivent le principe du moindre privilège : comptes nominatifs, droits limités à la fonction, absence de compte générique partagé pour les opérations sensibles. L'authentification à deux facteurs est exigée sur les consoles d'administration des prestataires (hébergement, paiement, e-mailing) et activée sur les comptes internes qui la supportent. Sa généralisation aux comptes clients suppose la mise en place d'une brique dédiée, non disponible à ce jour.
- Les accès sont revus lors des changements de fonction et des départs, et retirés sans délai lorsqu'ils ne sont plus nécessaires.
Journal d'audit des opérations sensibles
Les opérations sensibles sont journalisées avec leur horodatage, l'identité de l'auteur et la nature de l'opération : création, modification ou suppression de compte, modification de droits et de formules, exports de données, modification des paramètres de confidentialité et d'abonnement. L'accès à ces journaux est restreint aux personnes habilitées. La durée de conservation proposée est de six mois (durée à valider, voir la politique de confidentialité).
Mise à jour et suivi des vulnérabilités
Les dépendances techniques utilisées par le service font l'objet d'un suivi et sont mises à jour régulièrement, en priorité lorsqu'une vulnérabilité publiée les concerne. Aucune certification de sécurité (par exemple ISO 27001 ou SOC 2) n'est revendiquée à ce jour, et aucun programme de divulgation rémunérée de vulnérabilités n'est ouvert : la page que vous consultez ne constitue ni un audit ni une attestation indépendante.
Violation de données : détection et notification
En cas de violation de données à caractère personnel, la procédure suivie comprend : la détection et la qualification de l'incident (nature, périmètre, données et personnes concernées), le confinement et la correction (révocation des accès ou des secrets compromis), puis la notification.
- Autorité de contrôle : lorsque la violation est susceptible d'engendrer un risque pour les droits et libertés des personnes, elle est notifiée à la CNIL dans un délai de 72 heures après en avoir eu connaissance, avec les éléments exigés par l'article 33 du RGPD.
- Personnes concernées : lorsqu'un risque élevé est caractérisé, les personnes concernées sont informées dans les meilleurs délais, avec les recommandations utiles, conformément à l'article 34 du RGPD.
- Clients professionnels : lorsqu'une violation affecte les données traitées pour le compte d'un client, ce dernier est informé sans délai injustifié afin de lui permettre d'accomplir ses propres obligations.
- Registre : toute violation est consignée dans un registre interne, y compris lorsqu'elle n'a pas à être notifiée.
Signalement d'une vulnérabilité
Pour signaler une vulnérabilité ou un comportement suspect, écrivez à [EMAIL] avec une description du problème, les étapes de reproduction et, le cas échéant, une preuve de concept minimale. Nous accusons réception dans un délai raisonnable et vous tenons informé du traitement. Les tests ne doivent pas dégrader le service, ni accéder aux données d'autres personnes : toute action intrusive nécessite un accord écrit préalable.
Bonnes pratiques pour votre compte
- Utiliser un mot de passe unique, long, et le renouveler immédiatement en cas de doute.
- Activer l'authentification à deux facteurs lorsqu'elle est proposée.
- Ne jamais partager ses identifiants, y compris en interne : chaque utilisateur dispose de son compte.
- Se déconnecter sur un poste partagé et signaler tout accès ou e-mail suspect à [EMAIL].
Contact
Contact sécurité : [EMAIL]. Pour les questions relatives aux données personnelles, voir la politique de confidentialité et la page Mes données personnelles.