Ce qui protège vos sessions, concrètement.
Une session réunit vos équipes, leurs réponses et parfois leurs photos. Voici les protections en place, sans jargon, et comment les vérifier vous-même.
Le chiffrement
Toutes les pages, l'espace client et les sessions de jeu passent par HTTPS. Les certificats sont délivrés par Let's Encrypt et renouvelés automatiquement. Les échanges entre les téléphones des participants, l'écran projeté et le serveur sont chiffrés de la même façon.
L'hébergement
Nos serveurs sont loués à netcup GmbH, en Allemagne, dans des centres de données de l'Union européenne certifiés ISO 27001, avec un contrat de sous-traitance conforme au RGPD. Le détail est sur la page Confidentialité et hébergement.
Le serveur
L'administration du serveur se fait uniquement par clé cryptographique : aucune connexion par mot de passe n'est possible. Un pare-feu ferme tout ce qui n'est pas nécessaire, les tentatives répétées sont bloquées automatiquement, et les mises à jour de sécurité s'installent d'elles-mêmes.
Les sessions
Chaque commande devient une instance dédiée. L'animateur pilote la session avec un code à six chiffres propre à cette instance, qu'il lit dans l'espace client : il ne passe jamais par e-mail. Les participants rejoignent la partie en scannant une carte, sans compte ni adresse e-mail à donner.
Les comptes
Dans l'espace client, les mots de passe font douze caractères au moins et sont conservés sous forme hachée (scrypt, avec un sel propre à chaque compte) : personne, même chez nous, ne peut les lire. Les connexions répétées sont bloquées, et les liens envoyés par e-mail (création de compte, nouveau mot de passe) ne servent qu'une fois et expirent. Notre tableau de bord interne exige une double authentification ou une clé d'accès (passkey).
Les formulaires
Nos formulaires vérifient les numéros de téléphone et les adresses e-mail, limitent le nombre d'envois par connexion et écartent les robots. Les fichiers envoyés (CV, logo, charte) sont contrôlés : leur format et leur taille.
Les données
Nous collectons le strict nécessaire, et les données d'une session sont supprimées trente jours après l'événement. La mesure d'audience du site se fait sans cookie, à partir de nos propres journaux, avec des adresses IP tronquées. La base est sauvegardée chaque nuit, avec un contrôle d'intégrité.
Vérifiez vous-même
Ces tests publics et gratuits analysent le site en direct, sans nous demander notre avis :
- Mozilla Observatory : les en-têtes de sécurité du site
- SSL Labs (Qualys) : le chiffrement HTTPS et les certificats
- Security Headers : les protections déclarées au navigateur
Signaler une faille
Vous pensez avoir trouvé une faille de sécurité ? Écrivez-nous à contact@corporatesolutions.live avec le mot « Sécurité » en objet. Nous accusons réception sous trois jours ouvrés et vous tenons informé de la correction. Merci de ne pas rendre la faille publique avant sa correction, et de ne jamais accéder aux données d'autrui. Nos coordonnées de sécurité sont aussi publiées dans security.txt.