DERNIÈRE MISE À JOUR : 19 AOÛT 2026 · CETTE PAGE EST RÉVISÉE À MESURE QUE NOTRE PLATEFORME ÉVOLUE
Conçu sur AWS
Entièrement hébergé sur Amazon Web Services avec un CDN mondial et une infrastructure entièrement définie en tant que code.
Chiffré partout
TLS 1.2+ en transit ; AES-256 via AWS KMS au repos. Les secrets ne résident jamais dans le code.
Surveillé 24 heures sur 24
Détection continue des menaces, journalisation des audits et ingénieur d'astreinte pour chaque alerte.
engagé dans le respect du RGPD
DPA pour les clients professionnels, sous-traitants ultérieurs transparents et respect intégral des droits des personnes concernées.
NOS PRINCIPES DE SÉCURITÉ
Confiance zéro entre les services
Chaque appel interne est signé cryptographiquement ; rien n'est digne de confiance par la seule localisation du réseau.
Accès au moindre privilège
Les personnes et les services bénéficient de l'accès minimal requis, défini par rôle et par environnement.
Chiffrement par défaut
Le TLS 1.2+ en transit et l'AES-256 au repos sont la base, pas une option.
Isolation par conception
Les environnements, les réseaux et les espaces de travail des clients sont séparés par architecture.
Résilience et préparation au basculement
L'informatique multi-AZ, les sauvegardes quotidiennes et un mécanisme de basculement partent du principe que des défaillances surviennent.
Discipline de réponse
Une astreinte 24h/24 et 7j/7, un processus d'incident défini et des revues post-incident permettent de boucler la boucle.
01 — INFRASTRUCTURE & HÉBERGEMENT
Où s'exécute Bannersnack
Bannersnack est entièrement hébergé sur Amazon Web Services, avec une infrastructure principale située aux États-Unis (Virginie du Nord) et du contenu diffusé dans le monde entier via Amazon CloudFront, le CDN mondial d'AWS.

Kubernetes géré (EKS)
Services conteneurisés sur Amazon EKS, maintenus sur des versions Kubernetes à jour sur plusieurs zones de disponibilité.

Infrastructure en tant que code
Chaque élément d'infrastructure est défini dans le code (Pulumi, Kustomize), revu par des pairs et déployé via des pipelines automatisés.

AWS Well-Architected
L'infrastructure et les revues sont structurées autour des piliers de sécurité et de fiabilité du Well-Architected Framework.

Environnements isolés
Le développement, le staging et la production sont entièrement séparés, avec un accès restreint via des règles de pare-feu et des listes de contrôle d'accès (ACL).

Élastique par nature
Les charges de travail d'exportation évoluent automatiquement vers des centaines — voire des milliers — d'instances en fonction de la charge, de sorte que le trafic intense d'un client ne dégrade jamais la plateforme.
02 — PROTECTION DES DONNÉES
Chiffrement et stockage
Tout ce que vous créez est protégé en transit et au repos — et nous sommes explicites sur la seule chose qui soit publique à dessein : les créations que vous choisissez de publier.
Chiffré en transit
Tout le trafic est chiffré avec TLS — la production impose TLS 1.2+ avec des suites de chiffrement modernes, et le trafic HTTP est redirigé vers HTTPS.
Chiffré au repos
Les conceptions des clients et les données de compte sont stockées de manière chiffrée avec AES-256 via AWS KMS — et sont toujours lues via des connexions chiffrées en TLS.
Public par conception
Les bannières publiées et intégrées sont intentionnellement publiques — c'est ce qui leur permet de fonctionner n'importe où sur le web. Votre compte et votre espace de travail sont sécurisés derrière une authentification.
Séparation logique des clients
L'espace de travail de chaque client est séparé logiquement — aucun client ne peut parcourir ou énumérer le contenu de l'espace de travail d'un autre.
Pourquoi certains actifs sont publics
Bannersnack est une plateforme de conception. Seuls les éléments que vous exportez, publiez ou intégrez explicitement deviennent accessibles au public. Votre compte et votre espace de travail sont toujours protégés par authentification.
03 — SÉCURITÉ DU RÉSEAU ET DES APPLICATIONS
Couches entre Internet et vos données
Défense en profondeur : réseau privé, périphéries renforcées, trafic interne signé et secrets jalousement gardés.
04 — DÉVELOPPEMENT SÉCURISÉ
Comment le code arrive en production
Chaque modification est examinée, validée et déployée délibérément — jamais poussée automatiquement.
Revue de code et standards
Tous les changements passent par une revue par les pairs, un peluchage automatique et des étapes de validation avant la fusion.
Déploiements contrôlés
Les déploiements en production sont des actions de CI/CD explicites et approuvées — jamais des pushs automatiques.
Versions validées
Chaque version passe avec succès les contrôles automatisés de préparation à la production, d'entrée et de validation des manifestes.
Test d'intrusion
Les tests de sécurité sont continus : nous testons notre propre plateforme en interne et commandons des évaluations externes à des cabinets indépendants chaque fois que nécessaire. Les clients de niveau Enterprise peuvent demander un résumé sous accord de confidentialité (NDA).
05 — SURVEILLANCE ET GESTION DES INCIDENTS
Les yeux toujours rivés sur la plateforme
Une détection continue, des pistes d'audit réelles et un être humain à l'autre bout de chaque alerte.
Détection continue des menaces
Amazon GuardDuty analyse en permanence notre environnement cloud à la recherche de menaces et de comportements anormaux.
Journalisation d'audit
Les journaux d'audit du plan de contrôle Kubernetes, les journaux d'accès de l'équilibreur de charge et les journaux de la base de données sont capturés et conservés.
Disponible 24h/24 et 7j/7
Un ingénieur est toujours d'astreinte — les alertes contactent un humain, pas une boîte de messagerie.
Réponse aux incidents
Un processus défini couvre le tri, l'atténuation, la communication avec les clients et la revue post-incident.
Temps de fonctionnement
Nous maintenons une disponibilité moyenne de la plateforme de 99,99 % — mesurée, et non une garantie de niveau de service (SLA) contractuelle.
06 — FIABILITÉ & CONTINUITÉ
Conçu pour rester opérationnel — et pour se rétablir
Calcul multi-AZ, sauvegardes quotidiennes avec restauration à un instant dans le temps et dégradation progressive lorsque c'est nécessaire.
Calcul multi-AZ
La couche applicative s'exécute sur plusieurs zones de disponibilité AWS.
Sauvegardes automatiques
Sauvegardes quotidiennes avec jusqu'à 15 jours de restauration à un instant dans le temps, ainsi qu'une protection contre la suppression sur les bases de données de production.
Dégradation élégante
Une expérience de basculement dédiée vous tient informé si une partie de la plateforme devient indisponible.
Capacité à la demande
L'autoscaling basé sur les files d'attente absorbe les pics de trafic sans intervention manuelle.
07 — SÉCURITÉ DU CONTENU
Contenu sécurisé sur votre domaine
Les bannières publiées sont diffusées depuis notre CDN sur votre site web et vos réseaux publicitaires — la sécurité de ce contenu fait donc partie intégrante de notre stratégie de sécurité.
08 — PAIEMENTS
Votre carte ne touche jamais nos serveurs
Bannersnack ne voit ni n'enregistre jamais les détails de votre carte et ne traite aucune donnée de paiement sensible.
09 — CONFIDENTIALITÉ & RGPD
Vos données, vos droits
Un programme de confidentialité engagé pour le RGPD qui couvre également la CCPA/CPRA et d'autres lois régionales — consultez notre Politique de confidentialité pour en savoir plus.
Accord de traitement des données
Un ADD (accord sur le traitement des données) autonome pour les clients professionnels et entreprises est en cours de préparation — aujourd'hui, les conditions de traitement des données sont régies par nos conditions d'utilisation et notre politique de confidentialité.
Sous-traitants ultérieurs ⚑
Une liste des sous-traitants ultérieurs (AWS, Stripe, Intercom, Mailgun, Google, …) est disponible sur demande — une page publique dédiée aux sous-traitants ultérieurs est en cours de préparation.
Transferts internationaux
Les données sont traitées aux États-Unis (AWS us-east-1) conformément aux clauses contractuelles types de l'UE, avec des garanties supplémentaires.
Vos droits
Accéder, exporter, corriger ou supprimer vos données personnelles — traité dans les délais requis par la loi (un mois en vertu du RGPD). Adresses de contact ci-dessous.
Rétention
Les données personnelles sont conservées uniquement pendant la période d'activité de votre compte, puis supprimées ou anonymisées, à l'exception de rares dérogations légales.
DPO et politiques
Pour toute question relative à la protection des données, veuillez vous adresser à notre délégué à la protection des données — consultez nos politiques de confidentialité et de cookies pour obtenir toutes les informations.
DEMANDES DE CONFIDENTIALITÉ :
· DÉLÉGUÉ À LA PROTECTION DES DONNÉES :
10 — SÉCURITÉ DE L'ORGANISATION
La sécurité est aussi un processus humain
Moindre privilège, MFA obligatoire, appareils gérés et diligence raisonnable envers tous nos collaborateurs.
Moindre privilège + MFA
L'accès est limité par rôle et par environnement, avec une authentification sécurisée et une authentification multifacteur obligatoire pour l'ensemble du personnel.
Formation à la sécurité
Les employés reçoivent une formation interne sur la sécurité ; les ingénieurs bénéficient de conseils en matière de développement sécurisé.
Appareils gérés
Une équipe dédiée à la gestion des appareils administre le matériel de l'entreprise ; le processus de départ met fin à l'accès au moment de la rupture du contrat de travail.
Audit préalable du vendeur
Les tiers et les sous-traitants ultérieurs font l'objet d'un audit préalable avant leur adoption.
En cours de certification ISO 27001 & ISO 9001
Nos pratiques sont alignées sur les exigences des normes ISO 27001 (sécurité de l'information) et ISO 9001 (management de la qualité). Une certification formelle est à l'étude — les certificats apparaîtront ici dès qu'ils auront été obtenus.
L'IA chez Bannersnack
Nous n'utilisons pas d'IA dans le produit aujourd'hui, et aucun contenu client ne sert à entraîner des modèles d'IA. Notre politique en matière d'IA fixe les règles — transparence, consentement et contrôle — avant le déploiement de toute fonctionnalité d'IA.
LIRE LA POLITIQUE SUR L'IA →
LISTE DE CONTRÔLE DE LA SÉCURITÉ
Six domaines sur lesquels les évaluateurs s'interrogent
La carte rapide pour les questionnaires de sécurité — chaque ligne ci-dessous est détaillée sur cette page.
Gouvernance et gestion des risques
✓ Processus de réponse aux incidents défini
✓ Diligence raisonnable concernant les fournisseurs et sous-traitants
✓ Formation à la sécurité interne
✓ Pratiques alignées sur les normes ISO 27001 / 9001
Identité et accès
✓ MFA obligatoire pour tout le personnel
✓ Rôles précis, basés sur le principe du moindre privilège
✓ Accès Kubernetes limité à l'espace de noms
✓ SSH par clé uniquement via VPN
Protection des données
✓ TLS 1.2+ pour tout le trafic
✓ AES-256 au repos via AWS KMS
✓ Séparation logique des clients
✓ Secrets chiffrés, jamais dans le code
Infrastructure et réseau
✓ VPC privé — les bases de données ne sont jamais accessibles par Internet
✓ WAF, limitation du débit, en-têtes de sécurité
✓ Protection DDoS (CloudFront + Shield)
✓ Infrastructure en tant que code, revue par les pairs
Résilience & continuité
✓ Tier d'application Multi-AZ
✓ Sauvegardes quotidiennes, restauration à un instant précis sur 15 jours
✓ Expérience de basculement dédiée
✓ Taux de disponibilité moyen mesuré de 99,99 %
Risques liés aux tiers et aux contenus
✓ Paiements uniquement par Stripe, conformes à la norme PCI-DSS
✓ Liste des sous-traitants ultérieurs et diligence raisonnable
✓ Analyses des contenus intégrés par Google Safe Browsing
✓ API d'entreprise signée cryptographiquement
11 — POUR LES ENTREPRISES
Conçu pour les équipes qui doivent rendre des comptes aux équipes de sécurité
Tout ce qui précède, plus les contrôles et les documents administratifs auxquels s'attendent vos équipes de sécurité et d'approvisionnement.
Rôles et autorisations
Les rôles de l'espace de travail contrôlent qui peut afficher, modifier, publier et gérer la facturation.
Journaux d'activité et d'audit
Les administrateurs peuvent consulter l'historique d'activité de l'espace de travail : modifications, suppressions et changements de contenu sur l'ensemble du compte.
API d'entreprise signée
Chaque appel d'API est authentifié avec votre identifiant client et signé cryptographiquement avec votre clé d'API.
Isolation de la diffusion d'annonces
La diffusion d'annonces d'entreprise repose sur une infrastructure dédiée.
Support pour l'examen de sécurité
Questionnaires remplis, DPA fourni, synthèses de tests d'intrusion partagées sous accord de confidentialité (NDA), appels avec votre équipe de sécurité.
Support prioritaire
Un support prioritaire avec un SLA défini peut être inclus dans votre contrat Enterprise.
12 — DIVULGATION RESPONSABLE
Vous avez trouvé une vulnérabilité ?
Nous voulons que vous nous en fassiez part — et nous n'engagerons pas de poursuites judiciaires contre les recherches menées de bonne foi.
Nous accuserons réception de votre rapport dans un délai de 2 jours ouvrables, nous vous tiendrons informé tout au long de notre enquête et nous n'engagerons pas de poursuites judiciaires à l'encontre des recherches menées de bonne foi, dans le respect de la vie privée des utilisateurs et en évitant toute interruption de service. Détails lisibles par machine : /.well-known/security.txt.
Où mes données sont-elles stockées ?
Sur AWS aux États-Unis (Virginie du Nord), avec des créations publiées mises en cache dans le monde entier via CloudFront. Voir Confidentialité et RGPD ci-dessus pour les garanties de transfert.
Qui peut voir mes designs ?
Votre espace de travail nécessite une connexion, et les membres de l'équipe le rejoignent uniquement sur invitation. Par nature, les bannières publiées ou intégrées sont publiques. Pour les designs que vous partagez, le lien lui-même autorise la consultation — ne partagez les liens de vos designs qu'avec des personnes de confiance.
Comment puis-je supprimer mes données ?
Supprimez vos designs dans l'application à tout moment. Pour une suppression complète de votre compte et de vos données personnelles, contactez notre équipe chargée de la confidentialité (adresses dans la section Confidentialité ci-dessus) — votre demande sera traitée dans les délais requis par la loi (un mois dans le cadre du RGPD).
Prenez-vous en charge l'authentification unique (SSO) ou l'authentification à deux facteurs ?
Pas encore — nous recommandons d'utiliser un mot de passe fort et unique. Le SSO Entreprise est en cours d'évaluation ; si c'est important pour votre équipe, dites-le-nous.
Comment signaler un problème de sécurité ?
Vulnérabilités → notre équipe de sécurité (voir la Divulgation responsable ci-dessus). Contenu publicitaire abusif → bannersnack.com/legal-information/abuse. Nous accusons généralement réception des rapports sous 2 jours ouvrables.


