RiseCraft
Version française de travail
À validerVersion 2026-08-04-draft-4

Annexe — mesures de sécurité

Mesures techniques et organisationnelles intégrées à RiseCraft et responsabilités partagées.

Public concerné
Organisations, juristes, auditeurs et responsables de la protection des données
Dernière mise à jour
4 août 2026

1. Gouvernance et minimisation

  • Architecture multi-tenant avec organisation obligatoire sur les enregistrements métier concernés.
  • Séparation explicite des rôles Admin, HeadTrainer, Coach et Client.
  • Le coach accède uniquement aux clients qui lui sont affectés.
  • Le HeadTrainer ne supervise un dossier client qu’après une autorisation et pour le périmètre prévu.
  • Les administrateurs techniques ne disposent pas d’un accès implicite aux conversations, photos et dossiers clients.
  • Les moteurs préparent des propositions horodatées, mais aucune n’est appliquée sans décision humaine.

2. Authentification et sessions

  • Mots de passe hachés côté serveur et politiques de validation des mots de passe.
  • Cookie de session signé, HttpOnly, Secure, SameSite=Lax et limité à sept jours.
  • Sessions stockées côté serveur et révocables à la déconnexion ou lors d’opérations sensibles.
  • Limitation et journalisation des tentatives de connexion.
  • Réauthentification renforcée pour certaines opérations d’administration et de facturation.
  • Jetons d’invitation et de réinitialisation limités dans le temps, hachés et supprimés après leur cycle de conservation.

3. Autorisations et isolation

  • Contrôle serveur systématique de l’organisation et du rôle ; l’interface seule ne décide jamais d’une autorisation.
  • Résolution d’un client par son identifiant utilisateur et son organisation, sans correspondance de secours par e-mail.
  • Vérifications d’affectation du coach pour les vues et mutations de dossier.
  • Permissions distinctes pour la création, la promotion et la validation d’exercices, aliments et modèles.
  • Protection contre les requêtes d’origine différente pour les opérations modifiant les données.

4. Accès de support et supervision

  • Demande de support ciblée sur un client et un instantané technique limité.
  • Autorisation explicite du client lorsque son contenu doit être consulté.
  • Expiration et révocation de l’accès.
  • Journalisation de la demande, de la réponse, de l’accès et des actions associées.
  • Absence d’accès permanent de type super-administrateur aux dossiers privés.

5. Journalisation et traçabilité

  • Journaux d’audit pour les actions sensibles, changements de rôles, exports, effacements, support et facturation.
  • Suggestions, décisions du coach, promotions de bibliothèques et révisions de contenu versionnées et horodatées.
  • Événements Stripe traités de manière idempotente et associés à l’organisation concernée.
  • Acceptations de souscription B2B horodatées, versionnées, empreintées et reliées à la session puis à l’abonnement Stripe.
  • Journaux MCP limités aux métadonnées nécessaires à la sécurité et au diagnostic.

6. Protection des données et médias

  • Validation stricte des entrées et limitation de taille pour les contenus, fichiers et URL.
  • Photos de progression stockées comme médias authentifiés, séparées des données métier et organisées par organisation et client.
  • Suppression externe des photos requise avant l’effacement irréversible du dossier correspondant.
  • Files de nettoyage avec reprise en cas d’échec et journalisation des résultats.
  • Exports structurés pour une organisation ou un client et limitation de fréquence des exports sensibles.

7. Paiements et assistants externes

  • Séparation entre l’abonnement SaaS payé à RiseCraft et les paiements des clients vers le compte Stripe propre au coach.
  • Aucun numéro complet de carte bancaire stocké par RiseCraft.
  • Connexion MCP réservée aux coachs, liée à l’organisation et limitée par des portées OAuth.
  • Les écritures MCP autorisées restent des brouillons ou exigent une confirmation répétée et temporaire.
  • Paiements, remboursements, suppressions, changements de droits, photos, notes privées et données médicales sont exclus du périmètre MCP autorisé.

8. Cycle de vie et reprise

  • Nettoyage programmé des sessions expirées, invitations closes, jetons, tentatives de connexion et historiques techniques.
  • Archivage préalable des clients avant effacement irréversible.
  • Anonymisation du compte lorsque celui-ci ne doit pas être conservé pour une autre organisation ou responsabilité.
  • Plan de reprise documenté, vérifications automatisées d’intégrité et manifestes de récupération.
  • Les tests de restauration PostgreSQL et de récupération Cloudinary sur une infrastructure de production conforme restent des actions externes à réaliser.

9. Responsabilités de l’organisation

  • Utiliser des appareils à jour et protégés, et verrouiller les sessions non surveillées.
  • Attribuer le minimum de droits nécessaire et supprimer rapidement les anciens membres.
  • Ne pas envoyer de mots de passe, données médicales ou photos par e-mail non sécurisé.
  • Protéger les exports téléchargés et définir leur propre durée de conservation.
  • Signaler rapidement les incidents, erreurs d’affectation ou accès suspects.