Sécurité et conformité
Vos codes QR et liens peuvent être des points de contact importants avec vos clients. Cette page explique les contrôles de QRCodeTransfer et les choix permettant de protéger les comptes et informations partagées.
Elle décrit le fonctionnement du produit, pas une certification de sécurité indépendante.
Contrôles techniques et de compte
Protection des mots de passe
Les mots de passe sont stockés sous forme de dérivation à sens unique avec sel, et non sous forme lisible. Choisissez un mot de passe unique et ne l’envoyez ni au support ni à un autre membre. Même un mot de passe robuste ne protège pas le compte s’il est divulgué ou réutilisé sur un service compromis.
Protection des sessions
La connexion utilise un cookie de session inaccessible aux scripts ordinaires des pages. Le service vérifie la session pour les demandes privées et la déconnexion l’invalide. Déconnectez-vous avant de quitter un appareil partagé. Si quelqu’un peut utiliser votre navigateur déverrouillé, ce cookie ne peut pas, à lui seul, l’empêcher d’agir en votre nom.
Rôles et accès aux espaces de travail
Les demandes privées sont vérifiées selon le compte, l’espace de travail et l’appartenance réels. Un rôle de consultation ne permet pas de modifier ni de gérer la facturation. Les propriétaires doivent accorder le minimum nécessaire, revoir les membres et retirer les accès lorsque les responsabilités changent. Changer un numéro d’espace de travail dans une URL ne donne pas accès aux données d’un autre espace.
Clés API et secrets webhook
Les demandes API sont vérifiées selon l’espace de travail, l’offre compatible et les opérations de lecture ou écriture autorisées. Les nouvelles clés et secrets de signature webhook sont affichés une seule fois lors de leur émission. Conservez-les en privé et révoquez ceux qui sont exposés. Fournir une clé à une intégration lui donne les accès autorisés par cette clé.
Fichiers, logos et rendu
Les fichiers acceptés sont vérifiés selon leur type, taille et propriétaire. Le rendu des logos et images impose des limites supplémentaires ; la conversion des téléchargements refuse les ressources SVG actives ou externes. Un fichier autorisé n’est pas nécessairement inoffensif ou privé : examinez-le avant de le partager et évitez les données sensibles dans les liens publics.
Connexions et options d’identification
Vérifiez l’adresse du site et utilisez HTTPS pour saisir les informations de compte. Ne contournez pas un avertissement du navigateur. Fiez-vous uniquement aux options réellement proposées : une option de connexion unique ou de récupération désactivée n’apporte aucune protection supplémentaire.
Garanties des formulaires et réponses
Accès aux réponses et publication
Les réponses appartiennent à l’espace de travail propriétaire du formulaire et leur consultation nécessite les accès appropriés. Publier un formulaire expose ses questions aux visiteurs, pas la liste privée des réponses. Expliquez clairement la finalité et limitez les personnes pouvant exporter ou utiliser les réponses.
Validation et envois répétés
Le service valide les réponses selon le schéma publié et les règles configurées. Les identifiants d’envoi et l’état du visiteur dans le navigateur peuvent réduire les doublons accidentels. Une restriction dans le navigateur ne vérifie pas l’identité et peut être affectée par l’effacement du stockage ou un changement d’appareil.
Fichiers envoyés par les répondants
Un champ de fichier doit utiliser son parcours prévu et les formats acceptés. Le créateur reste responsable de la pertinence de demander une image. Les répondants ne doivent pas joindre de documents d’identité, financiers ou médicaux inutiles à un formulaire ordinaire.
Identifiants des visiteurs et confidentialité
Les valeurs dérivées des visiteurs soutiennent certains contrôles d’interaction. Elles ne prouvent pas l’identité d’une personne. Les informations de navigateur et de connexion peuvent néanmoins être des données personnelles dans certains cas. Les créateurs doivent expliquer leur collecte et ne pas présenter une estimation des scans comme une liste de visiteurs identifiés.
Responsabilités opérationnelles
Accès administratif et de support
Les permissions protègent l’accès ordinaire aux comptes. Un accès administratif ou de support peut être nécessaire pour examiner un incident ou protéger le service ; les actions importantes peuvent être consignées pour audit. Envoyez uniquement les informations nécessaires et retirez les secrets des captures d’écran.
Versions, sauvegardes et conservation
Les versions de fichiers et documents enregistrés ont une fonction différente des sauvegardes. Ne supposez pas qu’une corbeille assure la reprise après sinistre ni que fermer un lien efface les documents associés. Gardez vos exports nécessaires. Discutez des besoins de restauration, sauvegarde ou conservation avant de dépendre du service pour des documents critiques ; cette page ne promet aucun délai fixe de restauration.
Signaler un problème de sécurité
Utilisez la page de contact pour signaler une compromission ou vulnérabilité suspectée. Indiquez la fonction concernée, l’heure approximative et les étapes utiles, sans mots de passe, clés API actives ni documents personnels inutiles. N’accédez pas aux données d’autrui et ne perturbez pas le service pour démontrer un problème.
Hébergement et garanties indépendantes
Les exigences de lieu d’hébergement, chiffrement au repos, protection de l’infrastructure et normes auditées doivent être convenues sur la base de preuves réelles. Aucune attestation SOC 2, certification ISO ou garantie propre à un fournisseur n’est revendiquée ici. Demandez les informations utiles avant de fournir des données dépendant de telles exigences.
Confidentialité et partage responsable
Sens des rapports de scans
Les rapports dynamiques utilisent l’activité enregistrée et une estimation des visiteurs distincts. Les événements ne contiennent pas les adresses IP brutes ; le traitement de l’infrastructure est une question distincte. Les scans statiques n’atteignent pas notre redirection. Consultez la politique de confidentialité pour les informations concernées et les limites de ces mesures.
Choix explicite de localisation
La localisation précise est facultative et demande une autorisation explicite. Un refus ou un échec permet de continuer vers la destination prévue. Les coordonnées fournies avec autorisation sont accessibles à l’espace de travail demandeur. Vérifiez la finalité et le demandeur avant d’accepter.
Accords de traitement et besoins particuliers
Si votre organisation exige un accord de traitement des données, une durée de conservation, des restrictions de résidence ou des preuves d’audit, indiquez-les avant de transmettre les informations concernées. La disponibilité d’une fonction ou une demande de contact ne constitue ni un accord signé ni une preuve de conformité réglementaire.
Informations complémentaires et changements
Lisez les conditions et la politique de confidentialité avec cette page. Les contrôles peuvent évoluer avec les fonctions ; consultez la date et les options actuelles avant un nouvel usage. Le centre d’aide explique les tâches courantes ; utilisez la page de contact pour une question liée à votre compte ou à vos exigences de sécurité.
Dernière mise à jour:
Retour en haut ↑