Aller au contenu
🌱 Période d’essai - l’accès à Compagnons est gratuit.
CompagnonsAccueil

Politique de sécurité

Dernière mise à jour : 14 juin 2026.

La sécurité de votre compte et de vos données fait partie des fondations de Compagnons. Cette politique décrit, en toute transparence, les mesures techniques et organisationnelles que nous mettons en œuvre pour protéger l’application, les comptes des membres et la base de données. Elle complète la politique de confidentialité.

1. Hébergement en Suisse

L’application et la base de données sont hébergées chez Infomaniak, hébergeur suisse indépendant dont les centres de données se situent exclusivement en Suisse. L’envoi des e-mails du service repose également sur Infomaniak. Vos données ne quittent jamais la Suisse et ne font l’objet d’aucun transfert à l’étranger.

2. Protection de votre compte

  • Votre mot de passe n’est jamais stocké en clair : il est haché avec Argon2id, un algorithme moderne recommandé pour résister aux attaques.
  • La double authentification (2FA) par application d’authentification (codes à 6 chiffres) est disponible et activable depuis votre profil.
  • Les sessions reposent sur des cookies sécurisés (httpOnly, signés), inaccessibles aux scripts, avec renouvellement automatique et révocation en cas de réutilisation suspecte.
  • Les tentatives de connexion sont limitées en fréquence pour contrer les attaques par force brute, et les opérations sensibles (création de compte, réinitialisation de mot de passe) exigent une confirmation par e-mail à durée limitée.
  • La suppression de compte et le changement de mot de passe exigent la confirmation de votre mot de passe actuel.

3. Protection de l’application

  • Toutes les communications sont chiffrées (HTTPS/TLS), sans exception.
  • Chaque requête est soumise à des contrôles d’accès stricts : tout est protégé par défaut, et les fonctions d’administration sont réservées aux rôles autorisés.
  • Toutes les données entrantes sont validées et filtrées côté serveur ; les requêtes à la base de données sont systématiquement paramétrées (protection contre les injections).
  • Les photos de profil sont retraitées sur nos serveurs et leurs métadonnées (EXIF/GPS) intégralement supprimées.
  • Des en-têtes de sécurité (CSP, HSTS, etc.) et une limitation de débit globale protègent l’ensemble du service.

4. Base de données et sauvegardes

  • La base de données est protégée par authentification et n’est accessible qu’à l’application, au sein de l’infrastructure d’hébergement suisse ; elle n’est jamais ouverte à la consultation publique.
  • Des sauvegardes régulières sont réalisées par l’hébergeur et conservées pour une durée limitée avant suppression automatique.
  • Le principe de minimisation s’applique : nous ne stockons que le nécessaire (pas de localisation précise — uniquement la commune ; vos données ne sont pas revendues ; aucune publicité à ce jour).

5. Surveillance et journalisation

Les événements de sécurité (connexions, échecs de connexion, réinitialisations de mot de passe, actions d’administration) sont consignés dans des journaux techniques. Les données sensibles (mots de passe, jetons, cookies) en sont systématiquement expurgées. Ces journaux servent exclusivement à la sécurité et au bon fonctionnement du service.

6. Mises à jour et dépendances

L’application est maintenue activement : les composants logiciels sont surveillés et mis à jour, et chaque version est soumise à des vérifications automatisées (tests, audit des dépendances) avant sa mise en production.

7. Vos bons réflexes

  • Choisissez un mot de passe long et unique, utilisé nulle part ailleurs.
  • Activez la double authentification (2FA) depuis votre profil.
  • Compagnons ne vous demandera jamais votre mot de passe par e-mail ou par message.
  • En cas de comportement inapproprié d’un membre, utilisez les fonctions de blocage et de signalement intégrées.

8. Signaler une vulnérabilité

Vous avez découvert une faille de sécurité ? Écrivez-nous à contact@compagnons.ch en décrivant le problème. Nous nous engageons à accuser réception rapidement, à corriger en priorité les vulnérabilités avérées et à ne pas poursuivre les personnes qui signalent de bonne foi.

9. En cas d’incident

Si un incident de sécurité affectant vos données personnelles survenait, nous en informerions les personnes concernées et, lorsque la loi l’exige, le Préposé fédéral à la protection des données et à la transparence (PFPDT), conformément à la nLPD.

10. Évolution de cette politique

Cette politique est revue régulièrement et mise à jour au fil des évolutions de l’application. En cas de changement important, les utilisateurs en seront informés.