RestoGuardian a été conçu dès l'origine avec la sécurité comme priorité absolue. Cette page détaille les contrôles techniques et organisationnels mis en place pour protéger vos données.
Les identifiants de connexion POS (tokens, secrets API) sont chiffrés individuellement avec AES-256-GCM avant stockage en base de données. La clé de chiffrement est isolée dans les variables d'environnement et n'est jamais loggée ni exposée via les API.
Chaque session JWT est re-validée en base de données toutes les 60 secondes. Toute désactivation de compte, réinitialisation de mot de passe, ou modification d'email invalide immédiatement toutes les sessions actives.
Aucune requête de base de données n'accède aux données d'un autre tenant, même en cas d'erreur de programmation. Le tenantId est systématiquement extrait de la session serveur (jamais du corps de la requête) et appliqué à chaque opération.
Un système de surveillance automatisé analyse en continu les journaux d'audit et envoie des alertes à l'équipe sécurité en cas de comportement suspect. Les alertes couvrent les tentatives de compromission de comptes, les opérations de masse inhabituelles et les actions administratives sensibles.
Toute dépendance présentant une vulnérabilité HIGH ou CRITICAL bloque automatiquement le pipeline CI. Les corrections de sécurité sont priorisées et déployées en urgence selon les délais définis dans notre politique (Critical : 24–72h, High : 7 jours).
En cas de violation de données à caractère personnel affectant vos données, RestoGuardian s'engage à vous notifier dans les 72 heures, conformément aux obligations du RGPD. Un processus d'analyse post-incident est déclenché pour chaque incident de sévérité P0 et P1.
Si vous découvrez une vulnérabilité de sécurité dans RestoGuardian, merci de nous la signaler de manière responsable avant toute divulgation publique.
security@restoguardian.ioRéponse sous 48h · Politique de safe harborDernière mise à jour : mai 2026