Sécurité et confidentialité

    Ginette est édité par NOVELLI SAS, société française. Ci-dessous les engagements et pratiques en vigueur pour vos données.

    Hébergement et résidence des données

    Application web hébergée sur Vercel (Frankfurt, région UE). Base de données PostgreSQL et files d'attente Redis hébergées chez Hetzner Online (Nuremberg, Allemagne). Emails transactionnels via IONOS (Allemagne). Aucune donnée client ne quitte l'UE en fonctionnement nominal.

    Chiffrement

    • Mots de passe utilisateurs : Argon2id (state-of-the-art 2024).

    • Identifiants tiers (Turo / Getaround) : AES-256-GCM au repos, clé gérée hors DB.

    • Sessions : jeton SHA-256 en base, secret plaintext uniquement côté cookie navigateur (httpOnly, Secure, SameSite=Lax).

    • Tokens d'invitation : SHA-256 en base, plaintext uniquement dans l'email envoyé.

    • Sauvegardes : chiffrées AES-256 côté client avant upload (Cloudflare R2).

    • Transport : TLS 1.2+ partout, HSTS activé sur le domaine.

    Vos droits RGPD

    Accès, rectification, suppression, portabilité, opposition : exercice à tout moment depuis vos paramètres (« Supprimer mon compte » pour l'effacement) ou par email à contact@ginette.app. Nous répondons sous 30 jours.

    Sous-traitants

    La liste complète des sous-traitants (article 28 RGPD) — avec localisation et encadrement des transferts hors UE — figure dans notre politique de confidentialité (§4).

    Notification de violation

    En cas de violation de données, nous notifions la CNIL dans les 72h et prévenons directement les utilisateurs affectés lorsque l'impact le justifie (article 33/34 RGPD).

    Documentation détaillée