Sécurité de la plateforme
Ce document décrit les mesures de sécurité que Tranzak met en oeuvre pour protéger les comptes, les fonds et les données, ainsi que les responsabilités qui incombent aux Marchands. Il complète les conditions d'utilisation et la politique de confidentialité.
1. Mesures mises en oeuvre par Tranzak
| Domaine | Mesure |
|---|---|
| Communications | Toutes les communications avec le site, le tableau de bord et l'API sont chiffrées par HTTPS. |
| Mots de passe | Les mots de passe ne sont jamais stockés en clair : ils sont conservés sous forme hachée. |
| Coordonnées de retrait | Les numéros de compte bancaire, les numéros MonCash et les adresses Zelle enregistrés pour les retraits sont chiffrés dans la base de données et affichés sous forme masquée. |
| Paiements par carte | Les données de carte sont saisies dans un composant sécurisé fourni par un partenaire conforme à la norme PCI-DSS. Elles n'atteignent ni les serveurs de Tranzak ni ceux du Marchand. |
| Notifications | Les notifications webhook envoyées aux Marchands sont signées. Les notifications reçues de nos partenaires sont vérifiées lorsqu'une signature est disponible. |
| Environnements | Les données de test et les données de production sont strictement séparées. Les données de test sont supprimées automatiquement chaque nuit. |
| Retraits | Chaque demande de retrait est examinée avant exécution. Les comptes de réception enregistrés ne sont pas modifiables. |
| Sauvegardes | La base de données est sauvegardée régulièrement et chaque sauvegarde est vérifiée avant toute opération de maintenance sur les données. |
| Accès internes | L'accès aux données et aux outils d'administration est limité aux personnes qui en ont besoin. |
2. Responsabilités du Marchand
- choisir un mot de passe robuste et le garder confidentiel ;
- ne jamais partager ses clés API de production ni les inclure dans du code visible par ses visiteurs ;
- utiliser les clés de test (tk_test_) pour le développement et les clés de production (tk_live_) uniquement pour les paiements réels ;
- vérifier la signature des notifications webhook avec le secret de son site ;
- servir son site et son point de terminaison webhook en HTTPS ;
- ne jamais collecter ni stocker de numéros de carte complets ;
- régénérer immédiatement une clé ou un secret exposé, depuis le tableau de bord ;
- surveiller son activité et signaler sans délai toute transaction ou tout accès inhabituel.
3. Signaler un incident ou une vulnérabilité
Si vous suspectez un accès non autorisé à votre compte, une fuite de clé ou une vulnérabilité de la Plateforme, écrivez immédiatement à support@mykaypa.com ou ouvrez un ticket depuis le tableau de bord, en décrivant les faits observés.
Nous demandons aux chercheurs en sécurité de nous informer de façon responsable : décrire la vulnérabilité, ne pas accéder aux données d'autres utilisateurs, ne pas perturber le service et nous laisser un délai raisonnable pour la corriger avant toute divulgation.
En cas de violation de données susceptible d'affecter la vie privée des personnes concernées, Tranzak les informe dans un délai de 72 heures après en avoir pris connaissance. Un Marchand informe Tranzak dans les 24 heures de toute violation affectant des données issues de la Plateforme.
4. Limites
Aucun système n'est infaillible. Tranzak met en oeuvre des moyens raisonnables et proportionnés, sans pouvoir garantir une sécurité absolue. La responsabilité de Tranzak est encadrée par les conditions d'utilisation.