Sécurité
Dernière mise à jour : 17 juillet 2026
1. Transport et stockage
- Tout le trafic est chiffré en transit (TLS/SSL). Le site impose HTTPS.
- Les données sont hébergées dans l'Union européenne (Supabase, serveurs UE).
- Aucune donnée bancaire n'est stockée par SLING : les paiements sont traités exclusivement par Stripe, certifié PCI DSS.
2. Authentification et accès
- Authentification gérée par Supabase Auth ; mots de passe jamais stockés en clair.
- Les accès administratifs internes sont nominatifs et limités aux personnes qui en ont besoin.
- Les secrets applicatifs (clés d'API, jetons) ne sont jamais publiés dans le code source ni dans les journaux.
3. Cloisonnement des données
Les données de chaque client sont cloisonnées : chaque lecture et chaque écriture est rattachée à son propriétaire. Un client ne peut ni lire, ni modifier, ni déduire l'existence des données d'un autre. Ce cloisonnement est vérifié par des tests automatisés exécutés à chaque modification du code.
4. Garde-fous d'Atlas
- Validation humaine obligatoire : aucune action visible de l'extérieur (publication, campagne, message, dépense) n'est exécutée sans accord explicite du commerçant.
- Plafond budgétaire : un plafond fixé par le commerçant ne peut pas être dépassé ; le contrôle est appliqué avant chaque dépense, pas après.
- Refus respecté : une action refusée n'est jamais rejouée silencieusement ; une décision contradictoire est rejetée, jamais écrasée.
- Journal d'audit : chaque action réelle est tracée (quoi, quand, par qui, avec quel résultat) et consultable par le commerçant. Le journal n'est alimenté que par de vrais événements.
- Révocation : le commerçant peut déconnecter un compte tiers à tout moment ; les données associées sont alors supprimées.
5. Développement et déploiement
- Chaque modification passe par une revue et une chaîne d'intégration continue : vérification des types, tests automatisés, tests sur base de données réelle, build.
- Aucune modification n'est déployée si cette chaîne échoue.
- Les changements de base de données sont additifs et réversibles.
6. Signaler une vulnérabilité
Si vous pensez avoir découvert une faille, écrivez-nous à contacter@sling-marketplace.fr avec l'objet « Signalement de sécurité ». Décrivez le problème et la façon de le reproduire. Nous accusons réception sous 5 jours ouvrés.
Merci de ne pas exploiter la faille au-delà de ce qui est nécessaire pour la démontrer, de ne pas accéder aux données d'autrui, de ne pas les divulguer publiquement avant correction, et de ne dégrader aucun service. Nous ne poursuivons pas les chercheurs qui respectent ces règles.
7. Ce que nous ne prétendons pas
Par honnêteté : SLING est une jeune société. Nous ne revendiquons à ce jour aucune certification externe (ISO 27001, SOC 2), et aucun audit de sécurité indépendant n'a encore été réalisé. Cette page décrit les mesures réellement en place, pas un objectif futur.
SLING SASU — RCS Bastia 104 209 895 — 4 Route Impériale, 20600 Bastia. Confidentialité · Suppression des données · Contact