FR

La sécurité chez Bannersnack

La sécurité chez Bannersnack

Vos designs, vos données et votre marque sont en sécurité avec nous. Bannersnack fonctionne entièrement sur Amazon Web Services, suit le cadre AWS Well-Architected Framework et chiffre vos données en transit et au repos. La sécurité n’est pas une fonctionnalité que l'on ajoute après coup — elle est au cœur de notre processus de développement.

Vos designs, vos données et votre marque sont en sécurité avec nous. Bannersnack fonctionne entièrement sur Amazon Web Services, suit le cadre AWS Well-Architected Framework et chiffre vos données en transit et au repos. La sécurité n’est pas une fonctionnalité que l'on ajoute après coup — elle est au cœur de notre processus de développement.

Éditeur de bannières publicitaires avec recherche de photos de stock, placement d'images par glisser-déposer et outils de formatage de texte.
Éditeur de bannières publicitaires avec recherche de photos de stock, placement d'images par glisser-déposer et outils de formatage de texte.

DERNIÈRE MISE À JOUR : 19 AOÛT 2026 · CETTE PAGE EST RÉVISÉE À MESURE QUE NOTRE PLATEFORME ÉVOLUE

Table des matières

Conçu sur AWS

Entièrement hébergé sur Amazon Web Services avec un CDN mondial et une infrastructure entièrement définie en tant que code.

Chiffré partout

TLS 1.2+ en transit ; AES-256 via AWS KMS au repos. Les secrets ne résident jamais dans le code.

Surveillé 24 heures sur 24

Détection continue des menaces, journalisation des audits et ingénieur d'astreinte pour chaque alerte.

engagé dans le respect du RGPD

DPA pour les clients professionnels, sous-traitants ultérieurs transparents et respect intégral des droits des personnes concernées.

NOS PRINCIPES DE SÉCURITÉ

Confiance zéro entre les services

Chaque appel interne est signé cryptographiquement ; rien n'est digne de confiance par la seule localisation du réseau.

Accès au moindre privilège

Les personnes et les services bénéficient de l'accès minimal requis, défini par rôle et par environnement.

Chiffrement par défaut

Le TLS 1.2+ en transit et l'AES-256 au repos sont la base, pas une option.

Isolation par conception

Les environnements, les réseaux et les espaces de travail des clients sont séparés par architecture.

Résilience et préparation au basculement

L'informatique multi-AZ, les sauvegardes quotidiennes et un mécanisme de basculement partent du principe que des défaillances surviennent.

Discipline de réponse

Une astreinte 24h/24 et 7j/7, un processus d'incident défini et des revues post-incident permettent de boucler la boucle.

01 — INFRASTRUCTURE & HÉBERGEMENT

Où s'exécute Bannersnack

Bannersnack est entièrement hébergé sur Amazon Web Services, avec une infrastructure principale située aux États-Unis (Virginie du Nord) et du contenu diffusé dans le monde entier via Amazon CloudFront, le CDN mondial d'AWS.

Kubernetes géré (EKS)

Services conteneurisés sur Amazon EKS, maintenus sur des versions Kubernetes à jour sur plusieurs zones de disponibilité.

Infrastructure en tant que code

Chaque élément d'infrastructure est défini dans le code (Pulumi, Kustomize), revu par des pairs et déployé via des pipelines automatisés.

AWS Well-Architected

L'infrastructure et les revues sont structurées autour des piliers de sécurité et de fiabilité du Well-Architected Framework.

Environnements isolés

Le développement, le staging et la production sont entièrement séparés, avec un accès restreint via des règles de pare-feu et des listes de contrôle d'accès (ACL).

Élastique par nature

Les charges de travail d'exportation évoluent automatiquement vers des centaines — voire des milliers — d'instances en fonction de la charge, de sorte que le trafic intense d'un client ne dégrade jamais la plateforme.

02 — PROTECTION DES DONNÉES

Chiffrement et stockage

Tout ce que vous créez est protégé en transit et au repos — et nous sommes explicites sur la seule chose qui soit publique à dessein : les créations que vous choisissez de publier.

Chiffré en transit

Tout le trafic est chiffré avec TLS — la production impose TLS 1.2+ avec des suites de chiffrement modernes, et le trafic HTTP est redirigé vers HTTPS.

Chiffré au repos

Les conceptions des clients et les données de compte sont stockées de manière chiffrée avec AES-256 via AWS KMS — et sont toujours lues via des connexions chiffrées en TLS.

Public par conception

Les bannières publiées et intégrées sont intentionnellement publiques — c'est ce qui leur permet de fonctionner n'importe où sur le web. Votre compte et votre espace de travail sont sécurisés derrière une authentification.

Séparation logique des clients

L'espace de travail de chaque client est séparé logiquement — aucun client ne peut parcourir ou énumérer le contenu de l'espace de travail d'un autre.

Pourquoi certains actifs sont publics

Bannersnack est une plateforme de conception. Seuls les éléments que vous exportez, publiez ou intégrez explicitement deviennent accessibles au public. Votre compte et votre espace de travail sont toujours protégés par authentification.

03 — SÉCURITÉ DU RÉSEAU ET DES APPLICATIONS

Couches entre Internet et vos données

Défense en profondeur : réseau privé, périphéries renforcées, trafic interne signé et secrets jalousement gardés.

04 — DÉVELOPPEMENT SÉCURISÉ

Comment le code arrive en production

Chaque modification est examinée, validée et déployée délibérément — jamais poussée automatiquement.

Revue de code et standards

Tous les changements passent par une revue par les pairs, un peluchage automatique et des étapes de validation avant la fusion.

Déploiements contrôlés

Les déploiements en production sont des actions de CI/CD explicites et approuvées — jamais des pushs automatiques.

Versions validées

Chaque version passe avec succès les contrôles automatisés de préparation à la production, d'entrée et de validation des manifestes.

Test d'intrusion

Les tests de sécurité sont continus : nous testons notre propre plateforme en interne et commandons des évaluations externes à des cabinets indépendants chaque fois que nécessaire. Les clients de niveau Enterprise peuvent demander un résumé sous accord de confidentialité (NDA).

05 — SURVEILLANCE ET GESTION DES INCIDENTS

Les yeux toujours rivés sur la plateforme

Une détection continue, des pistes d'audit réelles et un être humain à l'autre bout de chaque alerte.

Détection continue des menaces

Amazon GuardDuty analyse en permanence notre environnement cloud à la recherche de menaces et de comportements anormaux.

Journalisation d'audit

Les journaux d'audit du plan de contrôle Kubernetes, les journaux d'accès de l'équilibreur de charge et les journaux de la base de données sont capturés et conservés.

Disponible 24h/24 et 7j/7

Un ingénieur est toujours d'astreinte — les alertes contactent un humain, pas une boîte de messagerie.

Réponse aux incidents

Un processus défini couvre le tri, l'atténuation, la communication avec les clients et la revue post-incident.

Temps de fonctionnement

Nous maintenons une disponibilité moyenne de la plateforme de 99,99 % — mesurée, et non une garantie de niveau de service (SLA) contractuelle.

06 — FIABILITÉ & CONTINUITÉ

Conçu pour rester opérationnel — et pour se rétablir

Calcul multi-AZ, sauvegardes quotidiennes avec restauration à un instant dans le temps et dégradation progressive lorsque c'est nécessaire.

Calcul multi-AZ

La couche applicative s'exécute sur plusieurs zones de disponibilité AWS.

Sauvegardes automatiques

Sauvegardes quotidiennes avec jusqu'à 15 jours de restauration à un instant dans le temps, ainsi qu'une protection contre la suppression sur les bases de données de production.

Dégradation élégante

Une expérience de basculement dédiée vous tient informé si une partie de la plateforme devient indisponible.

Capacité à la demande

L'autoscaling basé sur les files d'attente absorbe les pics de trafic sans intervention manuelle.

09 — CONFIDENTIALITÉ & RGPD

Vos données, vos droits

Un programme de confidentialité engagé pour le RGPD qui couvre également la CCPA/CPRA et d'autres lois régionales — consultez notre Politique de confidentialité pour en savoir plus.

Accord de traitement des données

Un ADD (accord sur le traitement des données) autonome pour les clients professionnels et entreprises est en cours de préparation — aujourd'hui, les conditions de traitement des données sont régies par nos conditions d'utilisation et notre politique de confidentialité.

Sous-traitants ultérieurs ⚑

Une liste des sous-traitants ultérieurs (AWS, Stripe, Intercom, Mailgun, Google, …) est disponible sur demande — une page publique dédiée aux sous-traitants ultérieurs est en cours de préparation.

Transferts internationaux

Les données sont traitées aux États-Unis (AWS us-east-1) conformément aux clauses contractuelles types de l'UE, avec des garanties supplémentaires.

Vos droits

Accéder, exporter, corriger ou supprimer vos données personnelles — traité dans les délais requis par la loi (un mois en vertu du RGPD). Adresses de contact ci-dessous.

Rétention

Les données personnelles sont conservées uniquement pendant la période d'activité de votre compte, puis supprimées ou anonymisées, à l'exception de rares dérogations légales.

DPO et politiques

Pour toute question relative à la protection des données, veuillez vous adresser à notre délégué à la protection des données — consultez nos politiques de confidentialité et de cookies pour obtenir toutes les informations.

DEMANDES DE CONFIDENTIALITÉ :

confidentialité [at] bannersnack [dot] com

· DÉLÉGUÉ À LA PROTECTION DES DONNÉES :

DPD [at] bannersnack [dot] com

10 — SÉCURITÉ DE L'ORGANISATION

La sécurité est aussi un processus humain

Moindre privilège, MFA obligatoire, appareils gérés et diligence raisonnable envers tous nos collaborateurs.

Moindre privilège + MFA

L'accès est limité par rôle et par environnement, avec une authentification sécurisée et une authentification multifacteur obligatoire pour l'ensemble du personnel.

Formation à la sécurité

Les employés reçoivent une formation interne sur la sécurité ; les ingénieurs bénéficient de conseils en matière de développement sécurisé.

Appareils gérés

Une équipe dédiée à la gestion des appareils administre le matériel de l'entreprise ; le processus de départ met fin à l'accès au moment de la rupture du contrat de travail.

Audit préalable du vendeur

Les tiers et les sous-traitants ultérieurs font l'objet d'un audit préalable avant leur adoption.

En cours de certification ISO 27001 & ISO 9001

Nos pratiques sont alignées sur les exigences des normes ISO 27001 (sécurité de l'information) et ISO 9001 (management de la qualité). Une certification formelle est à l'étude — les certificats apparaîtront ici dès qu'ils auront été obtenus.

L'IA chez Bannersnack

Nous n'utilisons pas d'IA dans le produit aujourd'hui, et aucun contenu client ne sert à entraîner des modèles d'IA. Notre politique en matière d'IA fixe les règles — transparence, consentement et contrôle — avant le déploiement de toute fonctionnalité d'IA.

LIRE LA POLITIQUE SUR L'IA →

LISTE DE CONTRÔLE DE LA SÉCURITÉ

Six domaines sur lesquels les évaluateurs s'interrogent

La carte rapide pour les questionnaires de sécurité — chaque ligne ci-dessous est détaillée sur cette page.

Gouvernance et gestion des risques

✓ Processus de réponse aux incidents défini

✓ Diligence raisonnable concernant les fournisseurs et sous-traitants

✓ Formation à la sécurité interne

✓ Pratiques alignées sur les normes ISO 27001 / 9001

Identité et accès

✓ MFA obligatoire pour tout le personnel

✓ Rôles précis, basés sur le principe du moindre privilège

✓ Accès Kubernetes limité à l'espace de noms

✓ SSH par clé uniquement via VPN

Protection des données

✓ TLS 1.2+ pour tout le trafic

✓ AES-256 au repos via AWS KMS

✓ Séparation logique des clients

✓ Secrets chiffrés, jamais dans le code

Infrastructure et réseau

✓ VPC privé — les bases de données ne sont jamais accessibles par Internet

✓ WAF, limitation du débit, en-têtes de sécurité

✓ Protection DDoS (CloudFront + Shield)

✓ Infrastructure en tant que code, revue par les pairs

Résilience & continuité

✓ Tier d'application Multi-AZ

✓ Sauvegardes quotidiennes, restauration à un instant précis sur 15 jours

✓ Expérience de basculement dédiée

✓ Taux de disponibilité moyen mesuré de 99,99 %

Risques liés aux tiers et aux contenus

✓ Paiements uniquement par Stripe, conformes à la norme PCI-DSS

✓ Liste des sous-traitants ultérieurs et diligence raisonnable

✓ Analyses des contenus intégrés par Google Safe Browsing

✓ API d'entreprise signée cryptographiquement

11 — POUR LES ENTREPRISES

Conçu pour les équipes qui doivent rendre des comptes aux équipes de sécurité

Tout ce qui précède, plus les contrôles et les documents administratifs auxquels s'attendent vos équipes de sécurité et d'approvisionnement.

Rôles et autorisations

Les rôles de l'espace de travail contrôlent qui peut afficher, modifier, publier et gérer la facturation.

Journaux d'activité et d'audit

Les administrateurs peuvent consulter l'historique d'activité de l'espace de travail : modifications, suppressions et changements de contenu sur l'ensemble du compte.

API d'entreprise signée

Chaque appel d'API est authentifié avec votre identifiant client et signé cryptographiquement avec votre clé d'API.

Isolation de la diffusion d'annonces

La diffusion d'annonces d'entreprise repose sur une infrastructure dédiée.

Support pour l'examen de sécurité

Questionnaires remplis, DPA fourni, synthèses de tests d'intrusion partagées sous accord de confidentialité (NDA), appels avec votre équipe de sécurité.

Support prioritaire

Un support prioritaire avec un SLA défini peut être inclus dans votre contrat Enterprise.

12 — DIVULGATION RESPONSABLE

Vous avez trouvé une vulnérabilité ?

Nous voulons que vous nous en fassiez part — et nous n'engagerons pas de poursuites judiciaires contre les recherches menées de bonne foi.

sécurité [at] bannersnack [dot] com

Nous accuserons réception de votre rapport dans un délai de 2 jours ouvrables, nous vous tiendrons informé tout au long de notre enquête et nous n'engagerons pas de poursuites judiciaires à l'encontre des recherches menées de bonne foi, dans le respect de la vie privée des utilisateurs et en évitant toute interruption de service. Détails lisibles par machine : /.well-known/security.txt.

13 — FAQ

Réponses rapides

Les questions les plus fréquemment posées par les clients et les examinateurs de sécurité.

13 — FAQ

Réponses rapides

Les questions les plus fréquemment posées par les clients et les examinateurs de sécurité.

Où mes données sont-elles stockées ?

Sur AWS aux États-Unis (Virginie du Nord), avec des créations publiées mises en cache dans le monde entier via CloudFront. Voir Confidentialité et RGPD ci-dessus pour les garanties de transfert.

Qui peut voir mes designs ?

Votre espace de travail nécessite une connexion, et les membres de l'équipe le rejoignent uniquement sur invitation. Par nature, les bannières publiées ou intégrées sont publiques. Pour les designs que vous partagez, le lien lui-même autorise la consultation — ne partagez les liens de vos designs qu'avec des personnes de confiance.

Comment puis-je supprimer mes données ?

Supprimez vos designs dans l'application à tout moment. Pour une suppression complète de votre compte et de vos données personnelles, contactez notre équipe chargée de la confidentialité (adresses dans la section Confidentialité ci-dessus) — votre demande sera traitée dans les délais requis par la loi (un mois dans le cadre du RGPD).

Prenez-vous en charge l'authentification unique (SSO) ou l'authentification à deux facteurs ?

Pas encore — nous recommandons d'utiliser un mot de passe fort et unique. Le SSO Entreprise est en cours d'évaluation ; si c'est important pour votre équipe, dites-le-nous.

Comment signaler un problème de sécurité ?

Vulnérabilités → notre équipe de sécurité (voir la Divulgation responsable ci-dessus). Contenu publicitaire abusif → bannersnack.com/legal-information/abuse. Nous accusons généralement réception des rapports sous 2 jours ouvrables.

Modèle de bannière publicitaire modifiable pour la publicité display, les réseaux sociaux et les campagnes de marketing.

Des questions auxquelles notre page n’a pas répondu ?

Revues de sécurité, questionnaires, accords de traitement des données (DPA), analyses approfondies de l'architecture — notre équipe répond directement, généralement sous 2 jours ouvrables.

Des questions auxquelles notre page n’a pas répondu ?

Revues de sécurité, questionnaires, accords de traitement des données (DPA), analyses approfondies de l'architecture — notre équipe répond directement, généralement sous 2 jours ouvrables.

Éditeur de conception de bannières avec texte modifiable, couches d'images et commandes de mise en forme pour personnaliser les créations publicitaires.