Sécurité et confidentialité chez TicketCRM
Dernière mise à jour:
Les organisateurs confient à TicketCRM leurs ventes, leur public et les données de leurs acheteurs. Voici comment nous les protégeons.
Paiements et données de carte
Les paiements sont traités par des prestataires de paiement — LiqPay, WayForPay, plata by mono, Stripe, PayPal et d’autres, selon les paramètres de l’organisateur. Les acheteurs saisissent leurs données de carte chez le prestataire : TicketCRM ne reçoit ni ne stocke les numéros de carte ou les codes CVV. LiqPay, WayForPay, Stripe et PayPal sont certifiés selon la norme de sécurité des cartes de paiement PCI DSS.
Infrastructure
Le site, le CRM, le widget de vente de billets et l’API de TicketCRM passent par le réseau Cloudflare, qui chiffre les connexions et les protège contre les attaques DDoS. Les erreurs et les pannes sont suivies par un système de surveillance (Sentry), ce qui permet à notre équipe de réagir immédiatement.
Chiffrement et mots de passe
Toutes les données entre votre navigateur et TicketCRM transitent par une connexion HTTPS (TLS) chiffrée. Les mots de passe des utilisateurs du CRM et des acheteurs sont stockés uniquement sous forme de hachages irréversibles (Argon2id, bcrypt) : personne ne peut les voir, pas même notre équipe.
Accès aux données
L’accès au CRM est géré par des rôles : chaque membre de l’équipe d’un organisateur ne voit que ce que son rôle autorise. Les actions importantes sont consignées dans un journal d’audit, ce qui permet de savoir à tout moment qui a modifié quoi et quand. Au sein de notre équipe, seules les personnes qui en ont besoin pour le support et la maintenance ont accès aux données des clients.
Développement
Chaque modification du code passe par une merge request et une relecture avant sa mise en production. Nous réalisons des audits de sécurité et corrigeons ce qu’ils révèlent.
Confidentialité et RGPD
Pour les données des acheteurs de billets, l’organisateur est le responsable du traitement et TicketCRM le sous-traitant : nous traitons ces données uniquement sur instruction de l’organisateur et pour fournir le service. Pour les données de nos clients et des visiteurs de ce site, TicketCRM est le responsable du traitement — voir la Politique de confidentialité.
Nous ne vendons pas de données personnelles. Les clients peuvent obtenir un accord de traitement des données (DPA) sur demande.
Les acheteurs qui souhaitent exercer leurs droits — connaître, rectifier ou supprimer leurs données — doivent s’adresser à l’organisateur de l’événement. Nous aidons les organisateurs à répondre à ces demandes.
Incidents
Si un incident touche des données personnelles, nous l’examinons immédiatement et informons dans les meilleurs délais les clients concernés ainsi que, lorsque la loi l’exige, l’autorité de contrôle.
Signaler une vulnérabilité
Vous avez trouvé une vulnérabilité dans TicketCRM ? Écrivez à support@ticketsbox.com avec l’objet « Security report » : décrivez le problème, les étapes pour le reproduire et l’adresse où il se produit. Merci de ne pas accéder aux données d’autrui, de ne pas perturber le service et de ne pas divulguer la vulnérabilité avant que nous l’ayons corrigée. Nous accuserons réception sous 3 jours ouvrés.
Documents
- Politique de confidentialité
- Politique relative aux cookies
- Accord de traitement des données (DPA) — sur demande : support@ticketsbox.com
Questions sur la sécurité ou la confidentialité : support@ticketsbox.com.