À validerVersion 2026-08-04-draft-4
Annexe — mesures de sécurité
Mesures techniques et organisationnelles intégrées à RiseCraft et responsabilités partagées.
1. Gouvernance et minimisation
- Architecture multi-tenant avec organisation obligatoire sur les enregistrements métier concernés.
- Séparation explicite des rôles Admin, HeadTrainer, Coach et Client.
- Le coach accède uniquement aux clients qui lui sont affectés.
- Le HeadTrainer ne supervise un dossier client qu’après une autorisation et pour le périmètre prévu.
- Les administrateurs techniques ne disposent pas d’un accès implicite aux conversations, photos et dossiers clients.
- Les moteurs préparent des propositions horodatées, mais aucune n’est appliquée sans décision humaine.
2. Authentification et sessions
- Mots de passe hachés côté serveur et politiques de validation des mots de passe.
- Cookie de session signé, HttpOnly, Secure, SameSite=Lax et limité à sept jours.
- Sessions stockées côté serveur et révocables à la déconnexion ou lors d’opérations sensibles.
- Limitation et journalisation des tentatives de connexion.
- Réauthentification renforcée pour certaines opérations d’administration et de facturation.
- Jetons d’invitation et de réinitialisation limités dans le temps, hachés et supprimés après leur cycle de conservation.
3. Autorisations et isolation
- Contrôle serveur systématique de l’organisation et du rôle ; l’interface seule ne décide jamais d’une autorisation.
- Résolution d’un client par son identifiant utilisateur et son organisation, sans correspondance de secours par e-mail.
- Vérifications d’affectation du coach pour les vues et mutations de dossier.
- Permissions distinctes pour la création, la promotion et la validation d’exercices, aliments et modèles.
- Protection contre les requêtes d’origine différente pour les opérations modifiant les données.
4. Accès de support et supervision
- Demande de support ciblée sur un client et un instantané technique limité.
- Autorisation explicite du client lorsque son contenu doit être consulté.
- Expiration et révocation de l’accès.
- Journalisation de la demande, de la réponse, de l’accès et des actions associées.
- Absence d’accès permanent de type super-administrateur aux dossiers privés.
5. Journalisation et traçabilité
- Journaux d’audit pour les actions sensibles, changements de rôles, exports, effacements, support et facturation.
- Suggestions, décisions du coach, promotions de bibliothèques et révisions de contenu versionnées et horodatées.
- Événements Stripe traités de manière idempotente et associés à l’organisation concernée.
- Acceptations de souscription B2B horodatées, versionnées, empreintées et reliées à la session puis à l’abonnement Stripe.
- Journaux MCP limités aux métadonnées nécessaires à la sécurité et au diagnostic.
6. Protection des données et médias
- Validation stricte des entrées et limitation de taille pour les contenus, fichiers et URL.
- Photos de progression stockées comme médias authentifiés, séparées des données métier et organisées par organisation et client.
- Suppression externe des photos requise avant l’effacement irréversible du dossier correspondant.
- Files de nettoyage avec reprise en cas d’échec et journalisation des résultats.
- Exports structurés pour une organisation ou un client et limitation de fréquence des exports sensibles.
7. Paiements et assistants externes
- Séparation entre l’abonnement SaaS payé à RiseCraft et les paiements des clients vers le compte Stripe propre au coach.
- Aucun numéro complet de carte bancaire stocké par RiseCraft.
- Connexion MCP réservée aux coachs, liée à l’organisation et limitée par des portées OAuth.
- Les écritures MCP autorisées restent des brouillons ou exigent une confirmation répétée et temporaire.
- Paiements, remboursements, suppressions, changements de droits, photos, notes privées et données médicales sont exclus du périmètre MCP autorisé.
8. Cycle de vie et reprise
- Nettoyage programmé des sessions expirées, invitations closes, jetons, tentatives de connexion et historiques techniques.
- Archivage préalable des clients avant effacement irréversible.
- Anonymisation du compte lorsque celui-ci ne doit pas être conservé pour une autre organisation ou responsabilité.
- Plan de reprise documenté, vérifications automatisées d’intégrité et manifestes de récupération.
- Les tests de restauration PostgreSQL et de récupération Cloudinary sur une infrastructure de production conforme restent des actions externes à réaliser.
9. Responsabilités de l’organisation
- Utiliser des appareils à jour et protégés, et verrouiller les sessions non surveillées.
- Attribuer le minimum de droits nécessaire et supprimer rapidement les anciens membres.
- Ne pas envoyer de mots de passe, données médicales ou photos par e-mail non sécurisé.
- Protéger les exports téléchargés et définir leur propre durée de conservation.
- Signaler rapidement les incidents, erreurs d’affectation ou accès suspects.
