← Retour

Sécurité & stack technique

Cette page décrit, en toute transparence, comment YogaGestion protège vos données et celles de vos élèves, ainsi que les briques techniques utilisées pour faire tourner le service.

1. Hébergement & réseau

L'application est hébergée sur un serveur dédié en France, chez LWS. Le trafic passe par Cloudflare, qui assure la protection contre les attaques (DDoS, WAF) et la distribution du contenu.

2. Chiffrement des échanges

L'intégralité du site est accessible exclusivement en HTTPS (certificat TLS Let's Encrypt, renouvelé automatiquement). L'en-tête Strict-Transport-Security (HSTS) impose le chiffrement sur toutes les connexions, y compris les sous-domaines.

3. Authentification & mots de passe

Les mots de passe (professeurs et élèves) ne sont jamais stockés en clair : ils sont hachés avec l'algorithme bcrypt avant enregistrement en base. Il est donc impossible, même pour l'équipe technique, de consulter un mot de passe.

Les sessions de connexion utilisent des cookies sécurisés (Secure, HttpOnly, SameSite=Lax), ce qui empêche leur lecture par un script tiers ou leur transmission en clair.

4. Protection contre les attaques courantes

  • Formulaires sensibles protégés par jeton anti-CSRF (protection contre les requêtes falsifiées entre sites)
  • Requêtes SQL exclusivement paramétrées (protection contre l'injection SQL)
  • En-têtes de sécurité HTTP actifs : X-Frame-Options, X-Content-Type-Options, Strict-Transport-Security, Referrer-Policy

5. Paiements

Les abonnements sont gérés par Stripe, prestataire certifié PCI-DSS. Aucune donnée de carte bancaire ne transite ni n'est stockée sur les serveurs de YogaGestion : la saisie du paiement se fait directement sur l'infrastructure sécurisée de Stripe.

6. Stack technique

  • Backend : PHP 8.4
  • Base de données : SQLite, isolée dans un répertoire dédié aux permissions restreintes
  • Serveur web : Apache 2 + certificats Let's Encrypt (renouvellement automatique)
  • Paiement : Stripe (API + webhooks signés)
  • CDN / protection : Cloudflare

7. Intelligence artificielle

YogaGestion propose plusieurs fonctionnalités basées sur l'intelligence artificielle, à destination du professeur uniquement (préparation de cours, « Analyse du studio », « Oracle »). Ces fonctionnalités font appel à l'API de Mistral AI, prestataire européen (France).

  • Les données transmises à l'IA sont des statistiques agrégées et anonymes (nombre d'élèves, taux de remplissage, chiffre d'affaires, contenu des cours saisi par le prof) : aucun nom, email ou téléphone d'élève n'est envoyé à l'IA.
  • Chaque analyse porte exclusivement sur les données du studio du professeur connecté : l'isolation entre comptes est garantie techniquement (chaque requête est filtrée par l'identifiant du compte en session, jamais par un paramètre modifiable).
  • Conformément à la politique de Mistral AI pour les appels via API (« La Plateforme »), les données transmises ne sont pas utilisées pour entraîner leurs modèles d'IA.
  • L'usage de ces fonctionnalités est limité (5 générations par heure et par fonctionnalité) pour maîtriser les coûts et l'usage.

8. Sauvegardes

Une sauvegarde automatique complète (base de données + médias) est réalisée chaque nuit à 4h, via un snapshot SQLite à chaud (sans interruption du service). L'archive est conservée sur le serveur puis répliquée sur un second site physique distinct, avec une rétention de 30 jours des deux côtés.

9. Localisation & confidentialité des données

Toutes les données sont hébergées en France, sur le serveur de l'application. Aucune donnée n'est transmise à des tiers hors les prestataires strictement nécessaires au fonctionnement du service (paiement, hébergement).

10. Signaler une faille de sécurité

Si vous identifiez une vulnérabilité sur YogaGestion, merci de nous la signaler de façon responsable à [email protected] avant toute divulgation publique.

Dernière mise à jour : 22 août 2026