🔒 Sécurité & confidentialité
Vos données, protégées et sous votre contrôle
Vous nous confiez votre image, vos liens, parfois vos paiements. Voici, concrètement et sans jargon, comment nous protégeons vos données — et celles des visiteurs de vos pages.
Chiffrement & transport
- ✓Tout le trafic est chiffré en HTTPS/TLS, avec HSTS (Strict-Transport-Security) préchargé.
- ✓En-têtes de sécurité stricts sur toutes les pages : X-Frame-Options, X-Content-Type-Options (nosniff), Referrer-Policy et Permissions-Policy.
- ✓Les données sont chiffrées au repos par notre base de données managée (PostgreSQL).
Isolation des données (RLS)
- ✓Chaque table est protégée par Row Level Security au niveau de la base : un compte ne peut lire ou modifier que ses propres données.
- ✓Cette isolation est appliquée par la base elle-même, pas seulement par l'application — la règle tient même en cas d'erreur applicative.
- ✓Des migrations de durcissement dédiées ferment régulièrement les accès trop larges (ex. inserts publics d'analytics/leads).
Authentification & mots de passe
- ✓Vos mots de passe ne sont jamais stockés en clair : ils sont hachés.
- ✓Les mots de passe qui protègent un lien QR sont hachés avec scrypt et un sel aléatoire, et comparés à temps constant.
- ✓Les clés d'API sont stockées hachées (SHA-256), jamais en clair.
Paiements
- ✓Les paiements sont gérés par Stripe, certifié PCI-DSS.
- ✓QRowg ne voit ni ne stocke jamais vos données de carte bancaire.
- ✓Les événements de facturation reçus de Stripe sont vérifiés par signature cryptographique.
Vos données vous appartiennent
- ✓Export de vos données et suppression de votre compte disponibles depuis votre espace compte.
- ✓Hébergement des données en Europe.
- ✓Sauvegardes automatiques de la base de données.
Anti-abus & redirections QR
- ✓Limitation de débit (rate-limiting) sur les points sensibles pour prévenir les abus.
- ✓Les redirections des QR dynamiques sont restreintes à http(s) et durcies contre les redirections ouvertes et le SSRF.
- ✓Les liens QR peuvent être protégés par mot de passe, mis en pause ou expirés à tout moment.
RGPD & données des visiteurs
Nous distinguons vos données de compte (email, contenu de vos pages) des données des visiteurs de vos pages publiques. Les statistiques de scan reposent sur des données agrégées (compteurs, type d'appareil, pays) — pas sur l'identité des personnes. Si vous collectez des données via un formulaire, vous en êtes responsable et devez informer vos visiteurs conformément au RGPD.
Voir aussi notre politique de confidentialité et nos conditions d'utilisation.
Signaler une vulnérabilité
Vous avez identifié un problème de sécurité ? Écrivez-nous à contact@qrowg.com. Merci de nous laisser un délai raisonnable pour corriger avant toute divulgation publique — nous étudions chaque signalement.
Dernière mise à jour : 12 août 2026