Accueil / Sécurité
Whitepaper

Sécurité & confidentialité

Périmètre

Ce document décrit les mesures techniques et organisationnelles mises en œuvre par MisterBookingHub d.o.o. pour assurer la sécurité, la disponibilité et la confidentialité des données traitées par ses modules pour Misterbooking Cloud.

Hébergement

L'infrastructure MisterBookingHub est hébergée dans deux centres de données situés en Union européenne : Francfort (Allemagne, opérateur principal) et Amsterdam (Pays-Bas, secours). Les deux sites sont certifiés ISO 27001, ISO 27017 (cloud) et ISO 27018 (protection des données personnelles). Aucune donnée client n'est transférée hors UE, même en cas de bascule vers le site de secours.

Chiffrement

Les données au repos sont chiffrées par AES-256-GCM avec des clés gérées dans un HSM certifié FIPS 140-2 niveau 3. Les données en transit sont chiffrées par TLS 1.3 avec des suites de chiffrement à confidentialité persistante (ECDHE). Les certificats sont émis par Let's Encrypt et renouvelés automatiquement toutes les 60 jours. Les clés API Misterbooking que vous nous confiez sont chiffrées par une clé dérivée par utilisateur, jamais stockées en clair.

Authentification

L'accès à votre espace client MisterBookingHub se fait par lien signé envoyé par email (magic link), jamais par mot de passe stocké. Chaque lien est signé par HMAC-SHA256, valide 15 minutes, à usage unique. Aucun mot de passe utilisateur n'est stocké dans notre système. L'accès aux API se fait par jeton JWT signé RS256, avec rotation possible à la demande.

Journalisation & audit

Tous les appels API entrants et sortants sont journalisés : horodatage, endpoint, code retour, latence, identifiant du jeton d'authentification. Les journaux sont conservés 30 jours en accès chaud, puis 12 mois en archive froide pour audit. Toute action administrative (modification de configuration, ajout d'utilisateur, rotation de clé) est journalisée séparément avec identification de l'auteur.

Sauvegardes

Sauvegardes chiffrées, réalisées toutes les 4 heures, conservées 30 jours en rotation glissante. Test de restauration mensuel documenté. RPO 4h, RTO 2h.

Traitement des données Misterbooking

Nos modules lisent vos données Misterbooking via l'API officielle, effectuent leur traitement (analyse, transformation, agrégation), restituent le résultat dans votre espace client, puis purgent les données brutes. Aucune copie persistante de vos données de réservation, de vos clients ou de vos tarifs n'est conservée au-delà du traitement.

Notification d'incident

En cas d'incident de sécurité affectant vos données, MisterBookingHub s'engage à notifier le client dans les 24 heures suivant la découverte de l'incident, conformément à l'article 33 du RGPD. Un rapport post-incident détaillé est fourni sous 15 jours.

Certifications et attestations

MisterBookingHub est en cours de certification ISO 27001 (audit prévu Q1 2027). Nos sous-traitants d'hébergement (Hetzner Online GmbH, Leaseweb Netherlands B.V.) sont déjà certifiés. Nous mettons à disposition sous NDA nos rapports d'audit interne, notre matrice de contrôles NIST CSF, et nos tests d'intrusion annuels réalisés par une équipe indépendante.

Ce document est un extrait synthétique. Le whitepaper complet (32 pages) est disponible sur demande à dpo@misterbookinghub.org, sous accord de confidentialité.