Sécurité
Mesures de sécurité et de protection des données de la plateforme AI Waiter.
Notre approche de la sécurité
La protection des données des clients et des convives est une exigence fondamentale de la plateforme. Nous appliquons des contrôles en couches au niveau de l'infrastructure, du code applicatif et de l'exploitation.
Mesures techniques
Chiffrement
- Toutes les connexions sont protégées par TLS 1.2+.
- Les clés API des fournisseurs d'IA et les jetons de messagerie sont stockés chiffrés.
- Les mots de passe des utilisateurs sont hachés avec bcrypt.
Authentification et autorisation
- Contrôle d'accès basé sur les rôles (super-admin / personnel du restaurant / convive).
- Isolation stricte des locataires : les données de chaque restaurant sont cloisonnées au niveau applicatif ; les requêtes du panneau ne peuvent pas franchir les frontières d'un locataire.
- Protection CSRF sur tous les formulaires ; échappement des sorties contre le XSS, y compris pour le widget intégrable.
- Limitation de débit (rate limiting) sur les points d'accès API publics et les fonctions IA.
Exploitation
- Sauvegardes automatiques régulières de la base de données.
- Surveillance de la disponibilité et des activités anormales.
- Mises à jour des dépendances et correctifs de sécurité appliqués rapidement après leur publication.
- Durée de conservation configurable et purge automatique des journaux de conversation.
Divulgation responsable
Si vous découvrez une vulnérabilité, merci de nous la signaler en privé avant toute divulgation publique. Nous nous engageons à :
- accuser réception de votre signalement sous 48 heures ;
- fournir des mises à jour sur l'avancement sous 7 jours ;
- créditer les chercheurs (s'ils le souhaitent) après la publication du correctif.
Signalement : [email protected]
Merci de ne pas effectuer de tests destructifs (DoS, suppression de données) et de ne pas accéder aux données d'autres clients.
Conformité
- Les données personnelles sont traitées conformément au RGPD et à la loi ukrainienne « sur la protection des données personnelles ».
- Les données de carte bancaire sont entièrement gérées par notre partenaire de paiement Paddle (conforme PCI DSS) ; nous ne stockons jamais de numéros de carte.
- Les données ne sont pas partagées avec des tiers, sauf dans les cas décrits dans la Politique de confidentialité.
Dernière mise à jour : 12 juin 2026