Sécurité
Dernière mise à jour : 8 juillet 2026
Nous avons conçu Your Next Tours avec une architecture sobre et défendable, afin de réellement protéger vos données. Ci-dessous, nous décrivons les mesures dont nous disposons telles quelles, sans exagération. Une part importante de l'architecture fonctionne hors ligne par conception : pendant la visite, aucune donnée audio ou de participant ne sort vers Internet.
Chiffrement pendant le transport
Tout le trafic entre le site web et le panneau, d'une part, et le backend cloud, d'autre part, est chiffré via HTTPS/TLS. Les données telles que les informations de compte, les modèles de visite et les statistiques ne sont pas transmises en clair sur le réseau.
PENDANT une visite, le système est hors ligne par conception. Le téléphone du guide fonctionne comme un serveur sur le réseau WiFi local ; les participants scannent un code QR et se connectent via le réseau local en utilisant http/ws. Ce trafic reste sur le réseau local et ne va pas à Internet. L'audio et les interactions des participants restent sur le réseau local sur lequel la visite s'exécute, de sorte que les données de la visite sont conservées sur vos appareils et au sein du réseau local par défaut. La seule exception est la traduction en direct, que le guide active explicitement : lorsqu'elle est active, sa propre voix est envoyée à notre serveur et à Google Gemini pour la traduction en temps réel.
Authentification
Les sessions du panneau sont gérées à l'aide d'un jeton d'accès (access) à courte durée de vie et d'un jeton de rafraîchissement (refresh) à durée de vie plus longue. Le jeton d'accès est conservé en mémoire ; la session est maintenue par un rafraîchissement silencieux.
Les comptes disposent d'une vérification en deux étapes optionnelle (2FA / TOTP). Une fois activée, vous vous connectez à l'aide, en plus de votre mot de passe, d'un code à usage unique provenant de votre application d'authentification.
Contrôle d'accès et autorisations basées sur les rôles
Les comptes d'agence (organisation) utilisent une autorisation basée sur les rôles. Les rôles Owner, manager et member disposent d'autorisations différentes ; un utilisateur n'accède qu'aux données et aux opérations autorisées par son rôle.
L'invitation, le changement de rôle et la gestion des membres sont effectués par les rôles habilités. Ainsi, les données et statistiques de l'agence restent accessibles uniquement aux personnes autorisées.
Minimisation des données et absence de suivi tiers
Nous ne collectons que les données nécessaires à la fourniture du service. Nous évitons de demander plus de données que nécessaire et limitons les données collectées à des finalités déterminées.
Le site n'exécute aucun outil de suivi ou d'analytique tiers. Votre navigateur conserve un jeton d'authentification strictement nécessaire ainsi que votre choix de consentement aux cookies (localStorage : dw_refresh, dw_consent) ; et, si vous arrivez via un lien de campagne ou de parrainage, une attribution de campagne propriétaire (dw_attr_first, dw_attr_last) servant à mesurer quelle campagne a conduit à une inscription. Aucun pixel publicitaire tiers, empreinte numérique (fingerprinting) ni traceur inter-sites n'est utilisé.
Les contrôles sur votre compte
Vous pouvez modifier votre mot de passe à tout moment depuis le panneau.
En vous déconnectant de tous les appareils, vous pouvez mettre fin à toutes les sessions actives en une seule opération ; utile en cas de perte de votre appareil ou de situation suspecte.
Vous pouvez supprimer votre compte depuis le panneau. Vous pouvez également demander l'exportation d'une copie de vos données.
Signalement d'une faille de sécurité
Si vous constatez une faille de sécurité ou une situation suspecte, veuillez en signaler les détails à [email protected]. Nous évaluons votre signalement et vous répondons dans un délai raisonnable.
Nous attendons des chercheurs de bonne foi qu'ils collaborent avec nous selon le principe de divulgation responsable (responsible disclosure) : contactez-nous avant de publier une découverte et accordez-nous un délai raisonnable pour la corriger.
Certifications et détails
Cette page décrit uniquement les mesures que nous appliquons aujourd'hui ; nous ne revendiquons aucune certification que nous ne possédons pas. Des certifications de sécurité officielles ainsi qu'un document de sécurité détaillé (whitepaper) peuvent être partagés sur demande et sont en cours d'élaboration.
Pour toute démarche d'évaluation, d'achat ou de conformité au niveau de l'entreprise, vous pouvez nous contacter à l'adresse [email protected].