Dernière mise à jour : 12 juillet 2026
Nous traitons les données de votre église, de votre foyer ou de votre organisation avec le même soin que nous voudrions pour les nôtres. La sécurité n'est pas un document : c'est la raison pour laquelle les politiques de ce site peuvent être respectées en pratique.
Tout le trafic voyage chiffré en transit (HTTPS/TLS) ; il n'existe aucune route non chiffrée en production. Les données au repos sont chiffrées par notre fournisseur de base de données (Supabase, sur PostgreSQL).
Chaque organisation et chaque foyer sont isolés au niveau des lignes de la base de données (Row-Level Security de PostgreSQL) : aucun utilisateur ne peut lire ni écrire les données d'une organisation ou d'un foyer dont il n'est pas membre, quelle que soit l'URL ou le paramètre utilisé.
Les mots de passe ne sont jamais stockés en clair ; notre fournisseur d'authentification les stocke hachés (bcrypt) et salés. Nous proposons la connexion Google et Apple comme alternative. La vérification en deux étapes est disponible et obligatoire pour les comptes administrateur d'organisation.
Les clés API et identifiants résident dans des variables d'environnement, jamais dans le code source. Chaque push et pull request passe une analyse automatique de secrets (gitleaks) qui bloque la fusion si une identifiant exposé est détecté.
La base de données bénéficie de sauvegardes automatiques et périodiques gérées par Supabase, avec une rétention suffisante pour la récupération après incident.
L'accès à la production est limité à ceux qui en ont besoin pour faire fonctionner le service. L'accès de chaque rôle au sein des applications (secrétariat, trésorerie, pasteur, administrateur) est défini explicitement dans la base de données, pas seulement dans l'interface.
Si vous trouvez une vulnérabilité, signalez-la à support@adventpro.org avec l'objet « Sécurité » avant de la divulguer publiquement. Merci de ne pas accéder, modifier ou exfiltrer les données d'autres utilisateurs pendant votre test. Nous accuserons réception et vous tiendrons informé de l'avancement.
En cas de faille de sécurité, nous suivons cinq étapes : contenir (révoquer les accès, faire tourner les identifiants), évaluer (quelles données et combien d'utilisateurs sont concernés), notifier (les autorités compétentes sous 72 heures lorsque le RGPD l'exige, et les utilisateurs concernés sans délai indu lorsque le risque est élevé), documenter l'incident et corriger la cause racine.
Nous mettons à jour cette page lorsque nos pratiques de sécurité changent, avec la date en haut.
Vous avez trouvé une vulnérabilité ? Écrivez-nous à support@adventpro.org