card.pm
Mesures techniques et organisationnelles
Dernière mise à jour : septembre 2026
Les mesures appliquées à tous les clients. Des mesures particulières peuvent être convenues au contrat.
Maîtrise
Le logiciel est développé et exploité par DATAMIX.IO, sur ses propres serveurs loués à OVH en France. La chaîne de sous-traitance est volontairement courte.
Accès
Connexion sans mot de passe, par un code à usage unique valable 15 minutes, et tentatives limitées. Chaque compte ne voit que ses cartes, ses équipes et ses marques. Les sessions durent 7 jours et se révoquent appareil par appareil.
Échanges
Tout passe en HTTPS. L’API exige une clé, conservée sous forme d’empreinte, éventuellement en lecture seule, avec des limites de débit. Les webhooks peuvent être signés (HMAC-SHA-256).
Preuve et intégrité
Chaque consentement et chaque retrait est écrit dans un fichier, puis signé par une empreinte HMAC-SHA-256 qui révèle toute modification. Un retrait s’ajoute à l’histoire, il n’efface jamais l’accord initial.
Navigateur
Politique de sécurité du contenu stricte, pages non intégrables dans un cadre (sauf la carte seule, et seulement par les sites autorisés), cookies sécurisés et inaccessibles aux scripts.
Journalisation
Les opérations sensibles sont journalisées, avec un accès limité et une durée proportionnée.
Sauvegardes
Sauvegardes régulières et procédures de restauration.
Maintenance
Composants tenus à jour et correctifs appliqués selon le risque.
Incidents
Chaque incident est qualifié, contenu, corrigé et documenté ; une violation touchant un client lui est notifiée selon l’accord de traitement.
Réévaluation
Ces mesures évoluent avec les risques. Les détails dont la publication créerait un risque sont communiqués au client sous confidentialité.
