Sécurité et protection des données
QrX est conçu avec une sécurité de niveau entreprise à chaque niveau. Nous prenons la protection de vos données et de vos paiements au sérieux : voici comment nous gardons tout en sécurité.
Sécurité des paiements
QrX ne stocke jamais les données de votre carte. Tout le traitement des paiements est assuré par des prestataires de paiement conformes PCI-DSS (Stripe, MultiSafepay, Mollie). Les informations de votre carte vont directement au prestataire de paiement : elles ne transitent jamais par les serveurs QrX.
3D Secure sur chaque transaction. Chaque paiement par carte comprend une étape d'authentification supplémentaire (comme une confirmation dans l'application bancaire ou une vérification par SMS) pour empêcher toute utilisation non autorisée.
Requêtes signées HMAC. Toutes les communications API utilisent des signatures HMAC-SHA256 avec horodatages et nonces pour empêcher la falsification et les attaques par rejeu.
Chiffrement des données
En transit : toutes les données sont chiffrées avec TLS 1.3, la norme de chiffrement la plus récente
Au repos : les données stockées sont protégées par un chiffrement AES-256
Base de données : PostgreSQL avec connexions chiffrées et requêtes paramétrées pour empêcher les injections SQL
Authentification et contrôle d'accès
Authentification par jeton : jetons JWT sécurisés à expiration courte avec renouvellement automatique
Contrôle d'accès basé sur les rôles : des permissions granulaires garantissent que les membres de l'équipe ne voient que ce dont ils ont besoin
Stockage mobile sécurisé : les jetons d'authentification sont stockés dans l'enclave sécurisée de l'appareil (iOS Keychain / Android Keystore)
Infrastructure
Hébergement dans l'UE : toutes les données sont stockées et traitées au sein de l'Union européenne
Protection DDoS : défense automatisée contre les attaques par déni de service distribué
Basculement automatisé : des systèmes redondants garantissent une disponibilité de 99,9 %
Sauvegardes géographiques : sauvegardes automatisées chiffrées avec redondance géographique
Sécurité des communications
Les emails transactionnels sont envoyés via SendGrid, et les messages SMS et WhatsApp via Bird, les deux dans le cadre d'accords de traitement des données. Les liens de paiement, codes PIN et messages de vérification ne sont envoyés qu'aux coordonnées fournies pour la commande, et les liens sensibles sont signés afin qu'ils ne puissent être ni devinés ni falsifiés. Les marchands qui configurent leurs propres comptes d'envoi email ou SMS stockent ces identifiants en écriture seule : une fois enregistrés, les secrets ne sont plus jamais affichés dans le portail.
Conformité RGPD
QrX est entièrement conforme au RGPD. Nous traitons les données personnelles de manière licite et transparente :
Conservation des données alignée sur les exigences du RGPD
Suppression sécurisée des données lorsqu'elles ne sont plus nécessaires
Pistes d'audit complètes pour tous les accès et modifications de données
Les utilisateurs peuvent demander leurs données ou leur suppression à tout moment
Surveillance de la fraude
QrX applique une surveillance de la fraude en temps réel avec détection d'anomalies. Les transactions suspectes sont signalées automatiquement, et notre système comprend le contrôle de l'origine, la vérification du user-agent et la validation du type accepté pour bloquer les tentatives d'accès non autorisées.
Audit et conformité
Chaque action au sein de QrX est consignée dans un système d'audit centralisé. Cela fournit un enregistrement complet et infalsifiable de toutes les activités, du traitement des paiements à la gestion des utilisateurs, garantissant une traçabilité et une responsabilité totales.
