Ce document est disponible en anglais et en turc. En cas de divergence, la version turque prévaut.
1. Infrastructure
- les serveurs fonctionnent dans des centres de données certifiés en matière de sécurité, qui en assurent la sécurité physique
- tout le trafic passe par un réseau protégé contre les attaques ; les serveurs ne sont accessibles que sur les ports nécessaires
- l’administration des serveurs utilise exclusivement une authentification par clé ; la connexion par mot de passe est désactivée
- le système d’exploitation et les dépendances sont mis à jour régulièrement
2. Chiffrement
- toutes les connexions entre les navigateurs, les applications mobiles, le widget de chat et nos serveurs sont chiffrées avec TLS
- les mots de passe sont stockés sous forme de hachages irréversibles argon2id ; aucun mot de passe en clair n’est jamais conservé
- les secrets à deux facteurs et les secrets d’intégration sont stockés chiffrés dans la base de données
- dans l’application mobile, la clé de session est stockée dans le stockage sécurisé du téléphone ; la déconnexion la supprime ainsi que le jeton de notification
- les notifications push ne sont envoyées que lorsque l’agent n’est pas actif dans la console ou l’application ; l’agent peut désactiver les aperçus de messages
- les sauvegardes sont chiffrées en AES-256
3. Sécurité des comptes et des accès
- authentification à deux facteurs avec une application d’authentification ; le propriétaire de l’espace de travail peut l’imposer à toute l’équipe
- séparation des autorisations au moyen des rôles propriétaire, administrateur, superviseur et agent
- option permettant de restreindre l’accès à la console à des adresses IP déterminées
- paramètres de durée de session et de déconnexion pour inactivité
- alerte par e-mail lors d’une connexion depuis un nouvel appareil, et notification lors de la modification du mot de passe ou des paramètres à deux facteurs
- blocage temporaire et limitation du débit après des tentatives de connexion échouées
- les cookies de session sont HttpOnly, Secure et SameSite=Strict, avec une protection contre la falsification de requêtes intersites
4. Sécurité des applications
- les données de chaque espace de travail sont cloisonnées au niveau de l’application et de la base de données ; chaque requête est limitée à l’identifiant de l’espace de travail
- les contenus des visiteurs et des agents sont assainis avant affichage ; les articles du centre d’aide sont rendus avec un sous-ensemble de mise en forme sécurisé
- les fichiers téléversés sont analysés par un antivirus et limités aux types autorisés
- les notifications d’e-mails entrants sont vérifiées par signature ; les requêtes dont la vérification échoue sont rejetées
- aucune version n’est mise en production sans avoir passé des tests de sécurité automatisés
- les fonctionnalités d’IA fonctionnent sur nos propres serveurs ; les conversations ne sont pas envoyées à des services externes
5. Journalisation et surveillance
- les actions importantes dans la console (modifications de paramètres, ajout et retrait d’agents, suppression et exportation de données) sont consignées dans un journal d’activité infalsifiable consultable par les administrateurs
- les ressources système et l’état des services sont surveillés en continu, et notre équipe est immédiatement alertée de toute anomalie
6. Sauvegardes et continuité
- la base de données et les fichiers sont sauvegardés quotidiennement avec chiffrement ; les sauvegardes peuvent également être conservées dans un autre emplacement
- les sauvegardes sont conservées jusqu’à 30 jours, et les restaurations sont testées régulièrement
7. Outils de confidentialité
- durée de conservation des conversations, avec suppression automatique des conversations expirées
- masquage des adresses IP des visiteurs après une durée définie
- recherche, exportation et suppression de toutes les données d’un visiteur (y compris les conversations, e-mails et tickets)
- désactivation du téléversement de fichiers et limitation des types de fichiers autorisés
8. Personnel et réponse aux incidents
- l’accès aux Données Client est limité au personnel qui en a besoin et soumis à une obligation de confidentialité
- en cas d’incident de sécurité, nous le circonscrivons, analysons son impact et informons les clients concernés dans un délai de 48 heures au plus
9. Signaler une vulnérabilité
Si vous pensez avoir découvert une faille de sécurité dans Layvchat, envoyez-en les détails à [email protected]. Nous examinons les signalements dans les meilleurs délais et vous informons du résultat.
Nous n’engagerons aucune action en justice à l’encontre de recherches menées de bonne foi qui respectent les règles suivantes :
- utilisez uniquement votre propre compte et vos propres données ; n’accédez pas aux données d’autres clients, ne les modifiez pas et ne les supprimez pas
- n’effectuez pas de tests qui ralentissent ou interrompent le Service (tests de charge, déni de service)
- ne divulguez pas publiquement le problème avant que nous ayons disposé d’un délai raisonnable pour le corriger
