Sécurité des données
Un magasin confie à Atlas L1 les dossiers de ses clients, ses ventes et le travail de ses employés. Cette page décrit, sans promesse générale, les mesures en place pour les protéger. Elle complète la politique de confidentialité.
1. Architecture et isolation
Chaque magasin abonné dispose de sa propre instance d'Atlas L1 : une base de données PostgreSQL distincte, ses propres conteneurs applicatifs et son propre espace de fichiers. Une instance ne peut pas lire les données d'une autre : il n'existe aucune base commune aux magasins. Les instances tournent sur des serveurs situés au Québec et opérés par Atlas L1.
Les serveurs n'exposent aucun port vers Internet. Le trafic entre le navigateur et l'instance passe par le réseau Cloudflare puis par un tunnel chiffré sortant du serveur ; il n'y a rien à atteindre directement depuis l'extérieur. La console d'exploitation d'Atlas L1 est en outre placée derrière un contrôle d'accès nominatif (Cloudflare Access), avant même sa propre authentification.
2. Chiffrement en transit
Toutes les pages, l'application et ses interfaces de programmation sont servies en HTTPS (TLS 1.2 ou plus récent). Le témoin de session n'est transmis qu'en HTTPS, n'est pas accessible aux scripts et expire après 12 heures. Les échanges de l'instance avec les services tiers que le magasin a connectés (Google, Square, Shopify, Twilio, fournisseurs de sauvegarde) se font eux aussi en TLS.
3. Chiffrement et hachage au repos
- Les mots de passe et les codes PIN des employés sont hachés avec Argon2 ; Atlas L1 ne peut pas les lire ni les restituer.
- Les secrets d'intégration (jetons de rafraîchissement Google, clés d'API des fournisseurs, secrets de paiement, configuration de sauvegarde) sont chiffrés en AES-256-GCM avec une clé propre à chaque instance, qui ne quitte pas l'environnement de cette instance.
- Les données de carte bancaire ne sont jamais saisies ni stockées dans Atlas L1 : elles sont traitées par Stripe (abonnements) et par Square (encaissements du magasin, s'il l'a connecté).
- Le coffre des secrets d'exploitation qui accompagne les sauvegardes est chiffré à clé publique ; la clé privée correspondante n'est conservée ni sur les serveurs ni chez le fournisseur de sauvegarde.
4. Authentification et contrôle d'accès
- Chaque employé possède son propre compte, avec un rôle qui délimite ce qu'il voit et ce qu'il peut faire (administrateur, gérant, technicien, vendeur, etc.).
- La connexion se fait par mot de passe, par code PIN ou par badge NFC, selon ce que le magasin a configuré ; le passage d'un employé à l'autre au comptoir est journalisé.
- Le magasin peut restreindre les heures pendant lesquelles ses employés peuvent se connecter, avec un calendrier de jours particuliers ; une session ouverte hors de la plage est fermée.
- Les tablettes (borne client, comparateur) sont nommées, autorisées individuellement par un jeton haché, valable 30 jours, et révocables à tout moment.
- Les opérateurs d'Atlas L1 s'authentifient avec un second facteur (TOTP) ; les gestes sensibles sur un magasin exigent en plus une signature par ce second facteur.
- Un journal des connexions (date, adresse IP, navigateur) et un journal d'activité sont tenus dans chaque instance et consultables par le magasin.
5. Accès du soutien
Le soutien d'Atlas L1 n'a pas d'accès permanent aux instances. Lorsqu'une intervention est nécessaire (configurer un identifiant d'intégration, corriger un réglage, livrer une mise à jour à un magasin qui ne les reçoit que sur demande), la console d'exploitation adresse une demande de permission au magasin, qui l'accepte ou la refuse depuis son application. Rien n'est posé tant que le magasin n'a pas confirmé. Chaque geste est inscrit dans le journal du magasin, avec l'opérateur qui l'a fait et la manière dont il a été signé, et la permission est révocable à tout moment.
Aucune personne chez Atlas L1 ne consulte les données d'un magasin, sauf pour résoudre un problème que le magasin a signalé, avec son accord, ou pour des raisons de sécurité ou d'obligation légale.
6. Sauvegardes et reprise
- Une sauvegarde complète de la base de données de chaque instance est prise toutes les 12 heures et conservée 30 jours, hors du volume de la base elle-même.
- Une copie de ces sauvegardes est déposée hors site (Dropbox, États-Unis), afin qu'un sinistre touchant les serveurs d'Atlas L1 n'entraîne pas la perte des données des magasins. Chaque copie est chiffrée avant de partir (AES-256, clé propre à la copie, chiffrée à son tour avec une clé publique RSA-4096) ; la clé privée est détenue hors ligne, ni sur les serveurs ni chez Dropbox — le même mécanisme que le coffre des secrets ci-dessus.
- Le magasin peut, en plus, activer une sauvegarde vers son propre compte infonuagique (Google Drive, Box, Dropbox ou OneDrive). Atlas L1 y dépose les archives dans un dossier qu'elle crée et ne touche à rien d'autre ; les archives datées au-delà de la rétention choisie sont retirées de ce dossier, jamais les photos.
- La procédure de reprise après sinistre est documentée et voyage avec les sauvegardes ; des exercices de restauration sont pratiqués sur une copie réelle.
7. Surveillance et mises à jour
Chaque instance répond à une sonde de vie ; la console d'exploitation mesure en continu la disponibilité, la latence, l'usage des ressources et l'état des sauvegardes, et signale ce qui sort de la normale. Les mises à jour d'Atlas L1 sont d'abord livrées aux magasins d'essai, puis aux magasins en service ; un magasin peut demander à ne recevoir une mise à jour que sur son ordre, signé.
Le code d'Atlas L1 passe, à chaque construction, des vérifications automatiques (typage strict, tests, cohérence des routes, des champs et des clés de réglage) avant de pouvoir être déployé.
8. Comptes Google connectés
Quand un magasin connecte son compte Google, Atlas L1 ne reçoit qu'un jeton limité aux autorisations que le magasin a acceptées (envoi de courriels depuis son adresse, adresse du compte, dossier de sauvegarde qu'elle crée dans son Drive). Ce jeton est chiffré au repos, n'est utilisé que par l'instance du magasin, et est révoqué auprès de Google puis détruit dès que le magasin clique « Déconnecter ». Le détail figure à la section 4 de la politique de confidentialité.
9. Signaler une vulnérabilité
Toute personne qui découvre une faille de sécurité dans Atlas L1 est invitée à l'écrire à info@atlas-l1.com, avec les éléments permettant de la reproduire. Atlas L1 accuse réception, corrige en priorité et tient l'auteur du signalement informé. Atlas L1 s'engage à ne pas poursuivre un signalement fait de bonne foi, sans exploitation des données ni atteinte au service.
10. En cas d'incident
Atlas L1 tient un registre des incidents de confidentialité. Un incident présentant un risque de préjudice sérieux est notifié au magasin concerné, aux personnes touchées et à la Commission d'accès à l'information du Québec, dans les meilleurs délais, avec les mesures prises pour en limiter les effets.