Passer au contenu principal

Sécurité et protection des données

Comment QrX protège les paiements et les données grâce au chiffrement, au 3D Secure, au contrôle d'accès et à la conformité RGPD.

Écrit par Hayko

Sécurité et protection des données

QrX est conçu avec une sécurité de niveau entreprise à chaque niveau. Nous prenons la protection de vos données et de vos paiements au sérieux : voici comment nous gardons tout en sécurité.

Sécurité des paiements

QrX ne stocke jamais les données de votre carte. Tout le traitement des paiements est assuré par des prestataires de paiement conformes PCI-DSS (Stripe, MultiSafepay, Mollie). Les informations de votre carte vont directement au prestataire de paiement : elles ne transitent jamais par les serveurs QrX.

3D Secure sur chaque transaction. Chaque paiement par carte comprend une étape d'authentification supplémentaire (comme une confirmation dans l'application bancaire ou une vérification par SMS) pour empêcher toute utilisation non autorisée.

Requêtes signées HMAC. Toutes les communications API utilisent des signatures HMAC-SHA256 avec horodatages et nonces pour empêcher la falsification et les attaques par rejeu.

Chiffrement des données

  • En transit : toutes les données sont chiffrées avec TLS 1.3, la norme de chiffrement la plus récente

  • Au repos : les données stockées sont protégées par un chiffrement AES-256

  • Base de données : PostgreSQL avec connexions chiffrées et requêtes paramétrées pour empêcher les injections SQL

Authentification et contrôle d'accès

  • Authentification par jeton : jetons JWT sécurisés à expiration courte avec renouvellement automatique

  • Contrôle d'accès basé sur les rôles : des permissions granulaires garantissent que les membres de l'équipe ne voient que ce dont ils ont besoin

  • Stockage mobile sécurisé : les jetons d'authentification sont stockés dans l'enclave sécurisée de l'appareil (iOS Keychain / Android Keystore)

Infrastructure

  • Hébergement dans l'UE : toutes les données sont stockées et traitées au sein de l'Union européenne

  • Protection DDoS : défense automatisée contre les attaques par déni de service distribué

  • Basculement automatisé : des systèmes redondants garantissent une disponibilité de 99,9 %

  • Sauvegardes géographiques : sauvegardes automatisées chiffrées avec redondance géographique

Sécurité des communications

Les emails transactionnels sont envoyés via SendGrid, et les messages SMS et WhatsApp via Bird, les deux dans le cadre d'accords de traitement des données. Les liens de paiement, codes PIN et messages de vérification ne sont envoyés qu'aux coordonnées fournies pour la commande, et les liens sensibles sont signés afin qu'ils ne puissent être ni devinés ni falsifiés. Les marchands qui configurent leurs propres comptes d'envoi email ou SMS stockent ces identifiants en écriture seule : une fois enregistrés, les secrets ne sont plus jamais affichés dans le portail.

Conformité RGPD

QrX est entièrement conforme au RGPD. Nous traitons les données personnelles de manière licite et transparente :

  • Conservation des données alignée sur les exigences du RGPD

  • Suppression sécurisée des données lorsqu'elles ne sont plus nécessaires

  • Pistes d'audit complètes pour tous les accès et modifications de données

  • Les utilisateurs peuvent demander leurs données ou leur suppression à tout moment

Surveillance de la fraude

QrX applique une surveillance de la fraude en temps réel avec détection d'anomalies. Les transactions suspectes sont signalées automatiquement, et notre système comprend le contrôle de l'origine, la vérification du user-agent et la validation du type accepté pour bloquer les tentatives d'accès non autorisées.

Audit et conformité

Chaque action au sein de QrX est consignée dans un système d'audit centralisé. Cela fournit un enregistrement complet et infalsifiable de toutes les activités, du traitement des paiements à la gestion des utilisateurs, garantissant une traçabilité et une responsabilité totales.

Avez-vous trouvé la réponse à votre question ?