Hébergement & infrastructure
Cette page décrit, en complément des mentions légales (art. 6-III LCEN) et de la politique de confidentialité (art. 28 et 32 RGPD), l'infrastructure technique sur laquelle repose le site test.gode.fr et les mesures de sécurité mises en œuvre.
Article 1 — Hébergeur et localisation
Association E-Cosplay, via son service ENUM — Association loi 1901, 42 rue de Saint-Quentin, 02800 Beautor. SIREN : 943 121 517 · RNA : W022006988 · Code APE/NAF : 93.29Z — Contact : [email protected].
Serveurs loués auprès d'OVH SAS (OVHcloud), 2 rue Kellermann, 59100 Roubaix, France (RCS Lille Métropole 424 761 419), situés en France.
Le site, son API et l'ensemble des données qu'il traite (comptes clients, commandes, demandes de garantie, messages) sont hébergés exclusivement en France, dans des centres de données situés sur le territoire de l'Union européenne et soumis au RGPD. Aucune donnée n'est stockée hors de l'Union européenne.
Article 2 — Sécurité des échanges
L'intégralité des échanges est chiffrée en HTTPS (TLS 1.2 minimum, TLS 1.3 privilégié) ; la connexion non chiffrée est redirigée et la politique HSTS (HTTP Strict Transport Security) impose le chiffrement aux navigateurs pour toute visite ultérieure.
En-têtes de sécurité déployés : Content-Security-Policy, X-Content-Type-Options (anti-sniffing), Referrer-Policy, X-Frame-Options et frame-ancestors (protection contre le détournement de clic), Permissions-Policy.
Les cookies de session sont signés (HMAC), marqués HttpOnly, Secure et SameSite ; les mots de passe des comptes clients sont stockés sous forme hachée et salée ; l'espace d'administration est isolé sur un chemin distinct, protégé par une session courte (12 heures) et un cookie strictement limité. Les prix et totaux sont recalculés côté serveur à chaque commande, les formulaires et l'API sont limités en fréquence (protection anti-abus), et les pages de commande, de compte et d'administration sont exclues de l'indexation et de la mise en cache.
Article 3 — Disponibilité et sauvegardes
L'application est conteneurisée et supervisée ; les services sont redémarrés automatiquement en cas d'incident. Les données (commandes, comptes, garanties, documents PDF) font l'objet de sauvegardes régulières, chiffrées et conservées sur un support distinct situé en France, avec une rétention permettant la restauration en cas de sinistre. Les composants logiciels sont maintenus à jour et les journaux d'accès conservés douze mois à des fins de sécurité.
Article 4 — Paiement
Les paiements par carte sont traités par Systempay, solution de paiement de Lyra Network SAS (prestataire de services de paiement agréé, certifié PCI-DSS niveau 1), pour le compte de la Banque Populaire, banque de SAS Godé. La saisie des données de carte s'effectue exclusivement sur la page de paiement hébergée par Lyra ; aucune donnée de carte ne transite ni n'est stockée sur nos serveurs. Les transactions sont soumises à l'authentification forte 3-D Secure (DSP2) et le résultat du paiement est transmis à notre serveur par notification signée (IPN), vérifiée avant toute confirmation de commande.
Article 5 — Sous-traitants et prestataires techniques
Association E-Cosplay, via son service ENUM — conception, hébergement, exploitation et maintenance du site (France).
OVH SAS (OVHcloud), 2 rue Kellermann, 59100 Roubaix — location des serveurs et centres de données (France).
Amazon Web Services EMEA SARL, 38 avenue John F. Kennedy, L-1855 Luxembourg — acheminement des e-mails transactionnels via Amazon SES, région Europe (Paris, eu-west-3). Seuls les e-mails (adresse du destinataire et contenu du message) transitent par ce service ; aucune donnée n'est conservée par AWS au-delà de l'acheminement et des journaux techniques.
Lyra Network SAS, 109 rue de l'Innovation, 31670 Labège — plateforme de paiement Systempay (France).
La Poste SA — service Colissimo, 9 rue du Colonel Pierre Avia, 75015 Paris — acheminement des colis, génération des étiquettes et suivi (France et Union européenne).
E-Cosplay e-sign (E-Cosplay (ENUM)) — signature électronique, horodatage et journal d'audit des certificats de garantie (hébergé en France).
Chaque sous-traitant est lié par un contrat conforme à l'article 28 du RGPD et présente des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées.
Article 6 — Transferts hors de l’Union européenne
Aucun transfert de données hors de l'Union européenne n'est réalisé dans le fonctionnement courant du site. Les prestataires établis dans l'Union sont soumis au RGPD ; si l'un d'eux devait faire appel à un sous-traitant ultérieur situé dans un pays tiers, le transfert serait encadré par une décision d'adéquation ou par les clauses contractuelles types de la Commission européenne (art. 44 à 46 RGPD).
Article 7 — Gestion des incidents et notification des violations
SAS Godé et ses sous-traitants ont mis en place une procédure de détection, de qualification et de traitement des incidents de sécurité. En cas de violation de données à caractère personnel, SAS Godé la notifie à la CNIL dans les 72 heures suivant sa prise de connaissance, lorsqu'elle est susceptible d'engendrer un risque pour les droits et libertés des personnes (art. 33 RGPD), et informe les personnes concernées dans les meilleurs délais lorsque ce risque est élevé (art. 34 RGPD). Un registre des violations est tenu conformément à l'article 33.5.
Article 8 — Signalement d’une vulnérabilité
Toute personne constatant une faille de sécurité sur le site est invitée à la signaler de manière responsable à [email protected] ou [email protected], sans l'exploiter ni divulguer de données. Conformément à l'article L2321-4 du Code de la défense, une telle démarche de bonne foi peut être adressée à l'ANSSI. Contact technique : [email protected].