Le français est la langue de ce document et la seule qui fasse foi. Une traduction de courtoisie ne modifie pas vos droits et ne prévaut pas sur la présente version en cas de divergence.
Protéger vos données fait partie de la conception de FasoFresh. Cette page résume les mesures que nous appliquons et explique comment nous signaler un problème de sécurité. Elle complète notre politique de confidentialité, qui décrit les données que nous collectons et pourquoi.
Comment nous protégeons vos données
- Chiffrement en transit. Tous les échanges avec le Service passent exclusivement par HTTPS/TLS, avec HSTS activé.
- Paiement et identité. Les identifiants de paiement — numéro de carte, code de portefeuille mobile — sont saisis chez le prestataire de paiement et n’atteignent jamais FasoFresh. La vérification de l’âge est faite par le livreur, qui contrôle votre CNIB à la remise : le document n’est ni photographié, ni scanné, ni téléversé, de sorte qu’aucune image n’existe sur nos serveurs ni ailleurs.
- Authentification. Les mots de passe sont hachés avec bcrypt et ne sont jamais stockés en clair. Les sessions peuvent être révoquées sur toute la plateforme lorsque vous changez de mot de passe, supprimez votre compte, ou qu’un administrateur intervient. Les points d’entrée de connexion, d’inscription et de réinitialisation sont limités en débit pour décourager les attaques par force brute et par bourrage d’identifiants.
- Contrôle d’accès. La plateforme applique un contrôle par rôle — client, boutique partenaire, livreur, administrateur — à la fois en périphérie et au niveau de l’API, afin que chacun n’atteigne que les données et les actions que son rôle permet.
- Durcissement applicatif. Nous appliquons une politique de sécurité du contenu, des en-têtes contre le détournement de clic et le reniflage de type, une protection contre la falsification de requête sur toute opération qui modifie des données, et une validation côté serveur des entrées.
- Surveillance et audit. Les actions sensibles sont consignées dans un journal d’audit en ajout seul, et les erreurs comme les anomalies sont surveillées pour que nous puissions détecter un incident et y répondre.
- Protection des données. Nous maintenons des mesures organisationnelles, techniques et physiques, et nous construisons vers un référentiel de contrôles reconnu. Notre déclaration auprès de la CIL, l’autorité burkinabè de protection des données, est en cours : nous l’annoncerons ici lorsqu’elle sera aboutie, et pas avant.
Notification en cas de violation
En cas de violation de données affectant vos informations personnelles, nous informons les personnes concernées et les autorités compétentes — au premier rang desquelles la CIL — dans les délais prévus par la loi applicable.
Ce que vous pouvez faire
- Utilisez un mot de passe fort et unique, jamais réutilisé ailleurs.
- Protégez votre boîte e-mail : elle permet de réinitialiser votre accès.
- Vérifiez votre adresse e-mail et tenez vos coordonnées à jour, pour que nous puissions vous joindre en cas de problème de sécurité.
- Méfiez-vous de l’hameçonnage : FasoFresh ne vous demandera jamais votre mot de passe, votre numéro de carte complet ou un code à usage unique, ni par e-mail, ni par SMS, ni par téléphone.
Signaler une faille
Nous accueillons volontiers les signalements de chercheurs en sécurité. Si vous pensez avoir trouvé une faille dans le Service, écrivez à security@fasofresh.bf avec assez d’éléments pour la reproduire : adresse ou point d’entrée concerné, étapes, et impact. Nous accusons réception sous 3 jours ouvrés et vous tenons informé pendant l’analyse et la correction.
Recherche de bonne foi : notre engagement, et sa limite
Si vous vous efforcez de bonne foi de respecter la présente politique, nous considérons votre recherche comme autorisée par nous, nous travaillons avec vous pour comprendre et corriger le problème rapidement, et nous n’engagerons ni ne soutiendrons aucune action à votre encontre au titre de votre signalement.
Il faut en connaître la limite, et nous préférons l’écrire : l’accès non autorisé à un système informatique est une infraction pénale au Burkina Faso, que le ministère public peut poursuivre indépendamment de nous. Notre engagement n’y fait pas obstacle et ne lie aucun tiers dont vous toucheriez l’infrastructure — hébergeur, opérateur de monnaie mobile, passerelle SMS. Restez dans le périmètre ci-dessous.
Dans le périmètre
- L’application web FasoFresh et son API publique.
- Failles d’authentification, d’autorisation et de contrôle d’accès.
- Injection, XSS, CSRF, SSRF et vulnérabilités applicatives similaires.
- Exposition de données sensibles et défauts de configuration.
Hors périmètre — à ne pas faire
- Accéder, modifier ou supprimer des données qui ne sont pas les vôtres ; utilisez des comptes de test que vous créez.
- Mener une attaque par déni de service, une campagne automatisée à fort volume, une attaque physique, ou une manipulation sociale de nos équipes, de nos partenaires, de nos livreurs ou de nos clients.
- Nous signaler ici une faille d’un service tiers — opérateur de monnaie mobile, passerelle SMS, Cloudinary : adressez-vous au prestataire concerné.
- Divulguer publiquement une faille avant que nous ayons eu une possibilité raisonnable de la corriger.
Ce programme ne verse pas de prime pour l’instant, mais nous sommes reconnaissants d’une divulgation responsable et créditons volontiers les chercheurs qui le souhaitent.
Nous écrire
Signalements de sécurité : security@fasofresh.bf. Questions relatives aux données personnelles : privacy@fasofresh.bf.