AccueilSécurité et protection des données

Confiance

Sécurité et protection des données

Mise à jour le 3 août 2026

Sécurité des services Weblya

Weblya, exploité par HAC CONSEIL, place la protection des données et la continuité de service au cœur de son activité. Toutes les mesures décrites ci‑dessous sont effectivement mises en œuvre sur l’infrastructure de production. Elles sont révisées régulièrement afin de répondre aux exigences légales et aux bonnes pratiques reconnues dans le domaine de la sécurité informatique.

Chiffrement des échanges

Chaque connexion entre le navigateur de l’utilisateur et les serveurs Weblya est protégée par le protocole HTTPS. Un en‑tête HTTP Strict Transport Security (HSTS) est activé afin d’imposer le recours exclusif au protocole sécurisé et d’éviter tout retour accidentel vers le protocole non chiffré. Les certificats TLS sont renouvelés automatiquement et proviennent d’une autorité de certification reconnue.

Hébergement de la base de données

La base de données contenant les informations collectées par les formulaires est hébergée dans un centre de données situé dans l’Union européenne. L’accès aux serveurs de base de données est limité aux adresses IP autorisées et nécessite une authentification forte. Toutes les connexions à la base de données sont chiffrées à l’aide de TLS, ce qui empêche toute interception de données en transit.

Gestion des secrets

Les clés d’API, mots de passe et tout autre secret nécessaire au fonctionnement des services sont stockés dans un coffre‑fort dédié, séparé du code source. Aucun secret n’est présent dans les dépôts de version ni dans les fichiers de configuration accessibles au public. L’accès au coffre‑fort est journalisé et limité aux comptes de service strictement nécessaires.

Protection de l’espace d’administration

L’interface d’administration de Weblya n’est pas indexée par les moteurs de recherche et n’est accessible que via une URL non devinable. L’accès à cet espace est protégé par un jeton d’authentification unique qui doit être fourni dans l’en‑tête HTTP de chaque requête. Ce jeton est généré de façon aléatoire, a une durée de vie limitée et est renouvelé à chaque session d’administration.

Contrôle du trafic et anti‑robot

Pour prévenir les abus, le nombre de soumissions autorisées est limité à cinq par adresse IP et par heure. Un mécanisme anti‑robot basé sur un challenge JavaScript léger est intégré à chaque formulaire. Ce dispositif détecte les comportements automatisés sans impacter l’expérience des utilisateurs humains.

Validation stricte des données et idempotence

Toutes les données reçues sont soumises à une validation stricte côté serveur. Les formats attendus, les longueurs maximales et les caractères autorisés sont vérifiés avant tout traitement. Une clé d’idempotence, fournie par le client ou générée par le serveur, empêche la création de doublons en cas de ré‑envoi accidentel d’une même requête.

Journalisation, alertes et suivi des envois

Chaque action effectuée dans le système – création, mise à jour ou suppression de données, ainsi que chaque envoi d’e‑mail – est enregistrée dans un journal d’audit horodaté. Des alertes automatiques sont déclenchées en cas d’échec d’envoi d’e‑mail ou d’erreur critique du serveur. Ces alertes sont transmises aux équipes d’exploitation via un canal de messagerie dédié.

Sauvegardes quotidiennes

Une sauvegarde complète de la base de données est réalisée chaque jour. Les sauvegardes sont chiffrées, stockées dans un emplacement géographique distinct et conservées pendant trente jours. Elles sont testées régulièrement afin de garantir la possibilité de restauration en cas d’incident.

Signature vérifiée des notifications entrantes

Les notifications provenant de services externes (par exemple les webhooks) sont signées à l’aide d’une clé privée détenue par Weblya. À la réception, la signature est vérifiée pour s’assurer de l’authenticité de la source et de l’intégrité du message. Les notifications dont la signature est invalide sont rejetées et consignées dans le journal d’audit.

Tableau récapitulatif des mesures de sécurité

Mesure Statut
HTTPS avec HSTS Activé
Base de données hébergée UE, connexion TLS En place
Secrets stockés hors code source En place
Espace admin protégé par jeton, non indexé En place
Limitation des soumissions (5 / IP / heure) En place
Piège anti‑robot sur les formulaires En place
Validation stricte des données En place
Clé d’idempotence En place
Journalisation des actions et envois En place
Alertes automatiques d’échec En place
Sauvegardes quotidiennes chiffrées En place
Signature vérifiée des notifications En place

Ce qui n’est pas revendiqué

Weblya ne prétend pas disposer des certifications suivantes : ISO 27001, SOC 2. Aucun audit externe n’a été réalisé à ce jour. Ces informations sont présentées de façon transparente afin d’éviter toute confusion.

Procédure de signalement d’une faille de sécurité

Si vous identifiez une vulnérabilité ou un comportement anormal, nous vous invitons à nous le signaler immédiatement. Vous devez envoyer un e‑mail à l’adresse suivante : contact@weblya.fr. Nous nous engageons à accuser réception de votre message dans un délai de deux heures ouvrées et à traiter le signalement avec la plus grande confidentialité. Les signalements de bonne foi ne seront pas poursuivis juridiquement.

Nous vous remercions de votre vigilance et de votre contribution à la sécurité de l’ensemble des utilisateurs de Weblya.

On commence par écouter

Recevez votre audit gratuit sous 24 h

On analyse votre présence (site, Google, IA) et on vous dit exactement quoi améliorer. Sans engagement.

Recevoir mon audit gratuit →