La sécurité chez ClapDiet
Les protections dont ClapDiet dispose vraiment, nommées assez précisément pour que vous puissiez nous y tenir — et, à la fin, celles que nous ne revendiquons pas.
Ce qui protège votre compte
Votre dossier de santé fait partie des informations les plus personnelles qui soient. Voici ce qui le protège, en termes vérifiables plutôt qu'en adjectifs qui ne le sont pas.
1 an
Politique HTTPS stricte
90 jours
Journal d'accès conservé
0
Données de carte stockées
Comment nous vous protégeons
Chiffré en transit
Chaque connexion passe par HTTPS, et nous envoyons un en-tête de transport strict couvrant tous les sous-domaines pendant un an — votre navigateur refuse donc une connexion HTTP simple vers nous, même si quelque chose tente de l'imposer.
Les mots de passe ne sont jamais stockés
Ce que nous conservons est une empreinte bcrypt : une fonction à sens unique, assez lente pour que deviner à partir d'une table volée coûte cher au lieu d'être instantané. Personne ici ne peut lire votre mot de passe, nous compris.
Les tentatives de connexion se bloquent progressivement
Trois échecs bloquent le compte cinq minutes, cinq échecs quinze, dix une heure, vingt une journée entière. Cela ramène des milliers d'essais par heure à quatre.
Double authentification
TOTP en option — le code à six chiffres qui défile dans n'importe quelle application d'authentification — avec des codes de secours à usage unique eux aussi hachés : la liste que nous détenons n'est donc pas une liste de codes utilisables.
Deux journaux d'accès indépendants
L'application consigne les connexions, les changements de mot de passe et les actions d'administration ; en dessous, des déclencheurs de base de données consignent les modifications des comptes, des sessions, des connexions et des bilans. Les deux sont conservés 90 jours.
Les données de votre carte ne nous parviennent jamais
Les paiements passent par la page de paiement de Stripe. Il n'existe aucun champ de numéro de carte dans ce produit, ce qui est la forme la plus solide que cette promesse puisse prendre.
D'où viennent vos droits
Des droits sur vos données valent mieux que des écussons. Ceux-ci sont mis en œuvre, pas promis :
RGPD — téléchargez tout ce que vous avez enregistré, corrigez ce que vous voulez, ou supprimez votre compte et faites effacer le dossier de santé lui-même en une seule opération
HIPAA — ClapDiet est une application grand public, pas une entité couverte : HIPAA ne nous lie donc pas. Plusieurs garanties de sa Security Rule sont néanmoins en place ; notre centre d'aide énumère celles qui ne le sont pas
HTTPS partout — avec une politique de transport strict d'un an et une politique de sécurité du contenu qui empêche un script injecté d'envoyer vos données ailleurs
Un journal d'accès — y compris une trace chaque fois qu'une personne de l'administration ouvre le profil ou le bilan de quelqu'un
Ce que nous ne revendiquons pas
Une page de sécurité ne mérite d'être lue que si les absences y figurent aussi. Voici ce que cette page affirmait et ne peut pas soutenir :
Le chiffrement au repos — vos données sont chiffrées en transit. La base de données elle-même n'est pas chiffrée séparément, et prétendre le contraire serait la phrase la plus facile à écrire et la moins vraie
Une certification de sécurité — pas de rapport SOC 2, pas d'ISO 27001, aucun audit indépendant à vous montrer
Un programme de primes aux bugs — il n'y en a pas, et aucun test d'intrusion n'a été publié. Vos signalements restent très bienvenus
Une surveillance permanente — personne ne regarde un écran à 3 h du matin, et nous ne publions aucun taux de disponibilité parce que nous n'en mesurons aucun
Conseils pour rester en sécurité
Voici ce qui change le plus les choses de votre côté :
- Utilisez un mot de passe que vous n'utilisez nulle part ailleurs
- Activez la double authentification et gardez les codes de secours ailleurs que sur votre téléphone
- Ne partagez votre mot de passe avec personne
- Déconnectez-vous sur un ordinateur partagé ou public
- Considérez comme faux tout e-mail qui demande votre mot de passe : nous ne le demandons jamais
- Gardez votre navigateur et vos appareils à jour
Vous avez trouvé une faille ?
Si vous constatez un problème de sécurité, dites-le-nous immédiatement. Nous prenons chaque signalement au sérieux et corrigeons au plus vite.
Signaler une faille de sécurité