Sécurité
La sécurité se vérifie dans le produit, pas dans une liste de slogans.
Serveo applique des mesures proportionnées aux données et aux opérations traitées. Cette page décrit uniquement les contrôles réellement confirmés par l'équipe technique ; aucune certification ou audit n'est revendiqué tant qu'il n'a pas été réellement obtenu.
Dernière mise à jour : 31 juillet 2026
1. Contrôle des accès et isolation entre restaurants
Chaque utilisateur dispose d'un compte nominatif. Le restaurant auquel il accède est résolu à partir de sa session et des adhésions dont il dispose réellement, et non à partir d'une simple information transmise par le client.
Les permissions sont appliquées côté serveur, jamais uniquement côté interface : une restriction visuelle sur l'écran ne constitue jamais, à elle seule, une protection de sécurité.
Des politiques d'accès aux données isolent les restaurants entre eux, de sorte qu'un compte autorisé sur un établissement ne peut pas, par construction, accéder aux données d'un autre établissement sans adhésion et permission valides.
- Comptes nominatifs et non partagés
- Résolution du restaurant depuis la session et les adhésions autorisées
- Permissions vérifiées côté serveur pour chaque opération sensible
- Politiques d'accès aux données isolant les restaurants entre eux
- Révocation immédiate des accès en cas de départ ou de compromission suspectée
- Revue périodique des privilèges accordés
2. Authentification
L'authentification des utilisateurs repose sur un fournisseur d'authentification dédié, qui gère le stockage sécurisé des mots de passe. Serveo ne conserve pas de mot de passe en clair.
- Mots de passe gérés et sécurisés par le fournisseur d'authentification
- Authentification multifacteur disponible pour les comptes administratifs lorsque le fournisseur la propose
- Sessions révocables à tout moment
- Limitation du nombre de tentatives sur les flux sensibles (connexion, formulaires) pour limiter les abus automatisés
3. Validation côté serveur
Toutes les opérations sensibles (création de commande, modification de catalogue, gestion des accès) sont validées côté serveur, indépendamment de ce que le client (navigateur ou application) transmet. Une vérification effectuée uniquement côté client n'est jamais considérée comme suffisante.
Les entrées utilisateur sont systématiquement contrôlées avant tout traitement ou écriture en base de données, afin de limiter les risques d'injection ou de manipulation des données.
4. Chiffrement et gestion des secrets
- Chiffrement des échanges en transit via HTTPS/TLS
- Chiffrement au repos assuré par l'infrastructure d'hébergement, dans la mesure où cette garantie est fournie par le prestataire retenu
- Secrets d'application (clés d'API, jetons) conservés côté serveur et jamais exposés dans le code exécuté par le navigateur
- Aucun numéro complet de carte bancaire n'est stocké par Serveo
5. Paiements
Les informations de carte bancaire, lorsqu'un paiement en ligne est proposé, sont saisies et traitées directement par le prestataire de paiement retenu, et non par les serveurs de Serveo. Serveo ne stocke pas de numéro complet de carte bancaire.
Les événements financiers déterminants (confirmation d'un paiement, par exemple) sont vérifiés côté serveur avant toute mise à jour du statut d'une commande, afin d'éviter qu'une simple manipulation côté client ne puisse valider une transaction non réellement effectuée.
6. Journalisation et détection
- Journalisation des opérations sensibles (connexions, modifications de permissions, actions administratives)
- Alertes en cas de comportement anormal détecté
- Accès aux journaux restreint aux personnes qui en ont réellement besoin
7. Sauvegardes et continuité
Serveo s'appuie sur les mécanismes de sauvegarde fournis par son infrastructure d'hébergement. La fréquence exacte des sauvegardes, leur chiffrement, leur région de conservation, les tests de restauration effectués et le plan de reprise d'activité formel seront décrits sur cette page dès leur validation complète par l'équipe technique, afin de ne communiquer que des garanties réellement vérifiées.
8. Gestion des incidents et signalement
En cas d'incident de sécurité suspecté ou avéré, une procédure interne de gestion des incidents est déclenchée, incluant l'analyse, la limitation de l'impact et, lorsque la réglementation l'exige, la notification aux autorités compétentes et aux personnes concernées dans les délais applicables.
Toute personne — utilisateur, restaurateur ou chercheur en sécurité — peut signaler une vulnérabilité ou un incident suspecté à contact@serveoapp.fr. Chaque signalement est pris au sérieux et fait l'objet d'un accusé de réception.
9. Ce que Serveo ne revendique pas
Serveo ne revendique aucune certification (ISO 27001, SOC 2 ou équivalent), aucun audit de sécurité externe, ni aucun engagement de niveau de service (SLA) formel tant que ces éléments n'ont pas été réellement obtenus et vérifiés. Cette page sera mise à jour, avec les justificatifs correspondants, si de telles démarches aboutissent.
Questions fréquentes
Serveo stocke-t-il les numéros de carte bancaire ?
Non. Les informations de carte bancaire sont traitées directement par le prestataire de paiement retenu ; Serveo ne stocke aucun numéro complet de carte.
Un restaurant peut-il accéder aux données d'un autre restaurant ?
Non. Les accès sont résolus à partir de la session et des adhésions autorisées, avec des permissions vérifiées côté serveur, ce qui isole les restaurants entre eux par construction.
Serveo est-il certifié ISO 27001 ou SOC 2 ?
Non, aucune certification de ce type n'est revendiquée à ce jour. Cette page sera mise à jour si une certification est réellement obtenue.
Que se passe-t-il en cas d'incident de sécurité ?
Une procédure interne de gestion des incidents est déclenchée, avec notification aux autorités et aux personnes concernées lorsque la réglementation l'exige.
Comment signaler une vulnérabilité ?
En écrivant à contact@serveoapp.fr. Chaque signalement fait l'objet d'un accusé de réception et d'une analyse.
Les mots de passe sont-ils stockés en clair ?
Non. L'authentification repose sur un fournisseur dédié qui gère le stockage sécurisé des mots de passe ; Serveo ne conserve pas de mot de passe en clair.