Sécurité & Conformité
Qluro est conçu pour protéger vos données financières avec les standards les plus élevés de l'industrie. Voici comment nous assurons la sécurité de votre activité.
SSL/TLS 1.3RGPDPCI DSSISO 27001HSTSAES-256
Chiffrement des données
- TLS 1.3 pour toutes les communications (HTTPS strict)
- HSTS Preload activé — aucune connexion non chiffrée possible
- Chiffrement AES-256 des données au repos (base de données)
- Clés API hachées en SHA-256 — jamais stockées en clair
- Tokens JWT signés pour l'authentification des sessions
Conformité RGPD
- Registre des traitements tenu et à jour
- Consentement cookies explicite avec bandeau configurable
- Droit d'accès, de rectification et de suppression des données
- Export GDPR complet des données personnelles sur demande
- Politique de confidentialité détaillée et accessible
- Hébergement des données en France (OVH, Roubaix)
- Sous-traitants conformes RGPD (Supabase, Paddle)
Paiements & PCI DSS
- Paiements gérés par Paddle — certifié PCI DSS niveau 1
- Aucune donnée bancaire ne transite par nos serveurs
- Tokenisation complète des moyens de paiement
- Webhooks sécurisés avec vérification de signature HMAC
- Merchant of Record : Paddle — entité vendeuse IZISAN SARL AU (ICE 003238206000067)
- 4 plans d'abonnement : Gratuit, Starter (9€), Pro (19€), Comptable (99€)
Infrastructure & Hébergement
- Hébergeur : OVH (Roubaix, France) — certifié ISO 27001, SOC 1/2
- Base de données PostgreSQL avec sauvegardes automatiques
- CDN global pour une disponibilité 99.9%
- Edge Functions isolées pour la logique métier
- Monitoring et alertes en temps réel
- Service Worker pour fonctionnement hors-ligne (PWA)
Authentification & Accès
- Authentification multi-facteur (MFA/2FA) disponible
- Gestion des rôles (admin, modérateur, utilisateur)
- Rate limiting sur toutes les API (60 req/min)
- Protection CSRF sur les actions sensibles
- Content Security Policy (CSP) stricte
- Permissions-Policy pour limiter les API navigateur
- Headers de sécurité : X-Content-Type-Options, X-Frame-Options, Referrer-Policy
Emails transactionnels
- Sous-domaine dédié : notify.qluro.com
- Authentification SPF, DKIM et MX configurée
- Séparation envoi automatisé (notify.qluro.com) et support (contact@qluro.com via OVH)
- Liste de suppression des emails (bounces, plaintes)
- Système de désinscription conforme (lien dans chaque email)
- File d'attente avec retry et dead-letter queue
Domaine & DNS
- Domaine principal : qluro.com
- DNS géré via OVH avec enregistrements sécurisés
- Certificat SSL Let's Encrypt avec renouvellement automatique
- Preconnect et DNS-prefetch pour les services tiers
- Sitemap XML et robots.txt configurés
- IndexNow pour indexation instantanée
Audit & Traçabilité
- Journal d'audit complet de toutes les actions utilisateur
- Logs d'erreurs centralisés avec métadonnées
- Historique des envois d'emails avec statut de livraison
- Suivi des webhooks avec logs de réponse
- API Analytics avec tableaux de bord en temps réel
Entité légale
IZISAN (SARL à associé unique)
ICE : 003238206000067
Douar Asserkite, Agence Postale Aourir, BP 327
80750 Aourir, Maroc
Hébergeur : OVH — 2, rue Kellermann, 59100 Roubaix, France
Dernière mise à jour : avril 2026 · Pour toute question relative à la sécurité, contactez-nous à contact@qluro.com