Aller au contenu

card.pm

Mesures techniques et organisationnelles

Dernière mise à jour : septembre 2026

Les mesures appliquées à tous les clients. Des mesures particulières peuvent être convenues au contrat.

Maîtrise

Le logiciel est développé et exploité par DATAMIX.IO, sur ses propres serveurs loués à OVH en France. La chaîne de sous-traitance est volontairement courte.

Accès

Connexion sans mot de passe, par un code à usage unique valable 15 minutes, et tentatives limitées. Chaque compte ne voit que ses cartes, ses équipes et ses marques. Les sessions durent 7 jours et se révoquent appareil par appareil.

Échanges

Tout passe en HTTPS. L’API exige une clé, conservée sous forme d’empreinte, éventuellement en lecture seule, avec des limites de débit. Les webhooks peuvent être signés (HMAC-SHA-256).

Preuve et intégrité

Chaque consentement et chaque retrait est écrit dans un fichier, puis signé par une empreinte HMAC-SHA-256 qui révèle toute modification. Un retrait s’ajoute à l’histoire, il n’efface jamais l’accord initial.

Navigateur

Politique de sécurité du contenu stricte, pages non intégrables dans un cadre (sauf la carte seule, et seulement par les sites autorisés), cookies sécurisés et inaccessibles aux scripts.

Journalisation

Les opérations sensibles sont journalisées, avec un accès limité et une durée proportionnée.

Sauvegardes

Sauvegardes régulières et procédures de restauration.

Maintenance

Composants tenus à jour et correctifs appliqués selon le risque.

Incidents

Chaque incident est qualifié, contenu, corrigé et documenté ; une violation touchant un client lui est notifiée selon l’accord de traitement.

Réévaluation

Ces mesures évoluent avec les risques. Les détails dont la publication créerait un risque sont communiqués au client sous confidentialité.