Politique de sécurité

Dernière mise à jour : mars 2026

Ce document est une traduction. En cas de divergence, la version portugaise prévaut.

Chez TrenT Fly, la sécurité des données de nos utilisateurs est une priorité. La présente Politique décrit les mesures techniques et organisationnelles que nous adoptons pour protéger vos informations.

1. Chiffrement et communication sécurisée

  • HTTPS/TLS : toutes les communications entre votre navigateur et nos serveurs sont protégées par un chiffrement TLS.
  • Certificats SSL : nous utilisons des certificats SSL valides et à jour, renouvelés automatiquement.
  • Chiffrement des mots de passe : les mots de passe sont stockés à l'aide d'algorithmes de hachage sécurisés (bcrypt).
  • Données sensibles : les clés d'API et les jetons sont stockés sous forme de variables d'environnement chiffrées, jamais dans le code source.

2. Stockage sécurisé des données

  • Base de données PostgreSQL : données stockées sur des instances gérées, avec accès restreint et connexions chiffrées (SSL).
  • Isolation des données : les données des différents services sont conservées dans des bases de données distinctes.
  • Contrôle d'accès : accès à la base de données réservé aux services autorisés, avec des identifiants uniques.
  • Données de paiement : les informations financières sont traitées par des partenaires certifiés (Stripe et Mercado Pago), titulaires de la certification PCI-DSS.

3. Authentification et contrôle d'accès

  • Authentification sécurisée : la connexion exige des identifiants valides, avec une protection contre les attaques par force brute.
  • Sessions protégées : sessions gérées avec des jetons sécurisés et expiration automatique.
  • Protection des routes : toutes les pages contenant des données personnelles exigent une authentification préalable.
  • Principe du moindre privilège : chaque composant ne dispose que des autorisations strictement nécessaires.

4. Protection contre les attaques

Nous suivons les bonnes pratiques recommandées par l'OWASP pour protéger la Plateforme :

  • Injection SQL : nous utilisons des requêtes paramétrées et un ORM.
  • Cross-Site Scripting (XSS) : le contenu dynamique est assaini avant d'être affiché.
  • CSRF : les formulaires et les requêtes sensibles sont protégés par des jetons CSRF.
  • Limitation du débit : limites de requêtes par IP pour prévenir les attaques par force brute.
  • Validation des entrées : toutes les données reçues sont validées et assainies.
  • En-têtes de sécurité : nous configurons des en-têtes HTTP (CSP, X-Frame-Options, HSTS) pour atténuer les attaques.

5. Sauvegardes et récupération des données

  • Sauvegardes automatiques : nous effectuons des sauvegardes régulières de la base de données.
  • Redondance : sauvegardes stockées dans un emplacement géographiquement distinct des serveurs de production.
  • Tests de restauration : nous effectuons des tests périodiques pour garantir l'intégrité des données.
  • Conservation des sauvegardes : conservées pendant une durée adaptée pour permettre une restauration à différents moments.

6. Surveillance et détection

  • Surveillance continue : systèmes surveillés 24/7 pour détecter les activités anormales.
  • Journaux d'audit : enregistrements détaillés des accès et des opérations critiques.
  • Alertes automatiques : les systèmes d'alerte préviennent l'équipe technique en cas d'événement de sécurité.
  • Analyse des vulnérabilités : vérifications de sécurité périodiques pour identifier et corriger les vulnérabilités.

7. Réponse aux incidents de sécurité

Nous disposons d'un plan de réponse aux incidents qui comprend :

  • Identification : détection rapide et évaluation de la portée et de l'impact.
  • Confinement : mesures immédiates pour contenir l'incident.
  • Éradication : suppression de la cause profonde de l'incident.
  • Rétablissement : remise des systèmes en fonctionnement normal.
  • Notification : en cas d'incident significatif, nous informerons l'ANPD et les personnes concernées, conformément à la LGPD (art. 48).
  • Analyse post-incident : examen complet afin de mettre en œuvre des améliorations.

8. Mises à jour et maintenance

  • Mises à jour logicielles : dépendances et bibliothèques tenues à jour avec les derniers correctifs de sécurité.
  • Revue de code : tout le code est relu avant d'être déployé en production.
  • Environnements séparés : environnements de développement, de test et de production distincts.

9. Signaler une vulnérabilité

Si vous identifiez une vulnérabilité de sécurité, nous vous demandons de nous la signaler de manière responsable :

Lorsque vous signalez une vulnérabilité, nous vous demandons de :

  • Décrire la vulnérabilité de la manière la plus détaillée possible.
  • Indiquer les étapes permettant de reproduire le problème, le cas échéant.
  • Ne pas exploiter la vulnérabilité au-delà de ce qui est nécessaire pour la démontrer.
  • Ne pas divulguer publiquement la vulnérabilité avant que nous ayons pu la corriger.

Nous nous engageons à examiner tous les signalements et à y répondre dans les meilleurs délais. Merci de contribuer à rendre TrenT Fly plus sûr.

10. Contact

Pour toute question ou préoccupation relative à la sécurité, contactez-nous :

TrenT Bear

Prêt à voyager moins cher ?

Abonnez-vous à TrenT et commencez à économiser sur vos voyages.

S'abonner à TrenT