La sécurité chez SKØØLSKILL
Dernière révision : 22 April 2026 · Cette page explique les mesures techniques et organisationnelles que 4cs BV met en œuvre pour protéger le service SKØØLSKILL et vos données.
1. Notre approche
La sécurité est une préoccupation de premier plan chez SKØØLSKILL, et non une réflexion après coup. La plupart de nos utilisateurs sont des élèves qui nous confient leurs notes, leurs habitudes d'étude et un historique grandissant de ce qu'ils trouvent difficile. Nous prenons cette responsabilité au sérieux et concevons le Service de sorte que l'option sûre soit aussi l'option facile.
Nous suivons les principes du moindre privilège, de la défense en profondeur et de la minimisation des données : nous ne collectons que ce dont le Service a besoin, nous limitons qui et quoi peut y accéder, et nous partons du principe qu'un contrôle isolé peut faillir et superposons d'autres protections derrière lui.
2. Infrastructure & hébergement
SKØØLSKILL fonctionne sur des serveurs Linux durcis hébergés au sein de l'Union européenne. Les systèmes de production sont isolés des environnements de développement et de préproduction, et l'accès administratif est restreint à un périmètre réseau protégé par un proxy d'authentification.
- Les bases de données de production ne sont pas exposées à l'Internet public.
- Les workers d'arrière-plan (numérisation des notes, traitement IA, e-mails) s'exécutent dans des tiers distincts, de sorte qu'un pic dans l'un ne puisse pas affamer les autres.
- Les secrets et identifiants sont stockés en dehors du gestionnaire de code source et injectés à l'exécution.
3. Chiffrement
Tout le trafic entre votre appareil et SKØØLSKILL est chiffré avec TLS 1.2+. Nous imposons le HTTPS partout et appliquons une Content-Security-Policy stricte pour limiter ce qui peut s'exécuter dans votre navigateur.
Les données sont chiffrées au repos, y compris l'enregistrement de votre compte, les notes que vous numérisez et les fichiers joints stockés dans notre stockage objet. Les mots de passe ne sont jamais conservés en clair — ils sont hachés avec un algorithme moderne et salé.
4. Contrôles d'accès
L'accès aux données de production est limité à un petit nombre de personnes autorisées et accordé strictement selon le principe du besoin d'en connaître. Nous utilisons des contrôles d'accès basés sur les rôles au sein de l'application, ainsi qu'une sécurité au niveau des lignes (row-level security) en base de données, afin qu'un compte ne puisse jamais lire les données d'un autre compte.
- Les actions administratives sont journalisées et auditables.
- Les accès du personnel reposent sur une authentification forte et sont révoqués promptement lorsqu'ils ne sont plus nécessaires.
- Nous séparons les données de chaque compte d'apprentissage au niveau de la base de données.
5. Sécurité applicative
Nous bâtissons sur une pile technologique moderne et activement maintenue, et nous gardons nos dépendances à jour. Nos pratiques de développement incluent la revue de code, des contrôles automatisés et des protections contre les vulnérabilités web courantes telles que le cross-site scripting (XSS), la falsification de requête intersites (CSRF) et les injections.
L'authentification et la gestion des sessions sont assurées par un framework éprouvé plutôt que par du code maison, et les opérations sensibles requièrent une nouvelle vérification.
6. L'IA & vos contenus
SKØØLSKILL utilise l'IA pour lire vos notes, générer des exercices et alimenter notre tuteur, Nova. Ce traitement a lieu pour vous fournir le Service — et rien d'autre.
- Nous n'utilisons pas vos contenus pour entraîner des modèles d'IA, ni les nôtres ni ceux de qui que ce soit.
- Nos fournisseurs d'IA sont contractuellement tenus de ne pas conserver ni s'entraîner sur les données envoyées via leurs API.
- Vous pouvez supprimer vos notes et contenus à tout moment, et nous supprimons les données associées.
7. Sauvegardes & résilience
Nous effectuons des sauvegardes régulières et chiffrées afin de pouvoir nous remettre d'une défaillance matérielle ou d'une perte accidentelle. Les sauvegardes sont conservées pendant une durée limitée et sont soumises aux mêmes contrôles d'accès que les données de production. Nous testons périodiquement notre capacité à les restaurer.
8. Surveillance & réponse aux incidents
Nous surveillons nos systèmes en continu pour détecter erreurs, anomalies et abus. Les erreurs applicatives et les événements pertinents pour la sécurité sont capturés et examinés.
Si nous avons connaissance d'un incident de sécurité affectant vos données personnelles, nous l'investiguons, le contenons et notifions les utilisateurs concernés ainsi que les autorités compétentes lorsque la loi l'exige, conformément à notre Politique de confidentialité.
9. Paiements
Les paiements sont traités par Stripe, un prestataire certifié PCI-DSS niveau 1. Nous ne voyons ni ne stockons jamais le numéro complet de votre carte — les données de carte sont envoyées directement à Stripe et tokenisées. SKØØLSKILL ne conserve qu'une référence et les métadonnées de facturation minimales nécessaires à la gestion de votre abonnement.
10. Divulgation responsable
Nous sommes reconnaissants aux chercheurs en sécurité qui contribuent à garder SKØØLSKILL sûr. Si vous pensez avoir découvert une vulnérabilité, veuillez écrire à [email protected] en fournissant suffisamment de détails pour que nous puissions la reproduire.
Merci de ne pas : mener d'attaques par déni de service, envoyer de spam, ni recourir à l'ingénierie sociale envers notre personnel ou nos utilisateurs.
Si vous agissez de bonne foi dans le cadre de cette politique, nous n'engagerons pas de poursuites judiciaires à votre encontre pour vos recherches.
11. Conformité & protection des données
4cs BV est établie en Belgique et traite les données personnelles conformément au Règlement général sur la protection des données (RGPD) de l'UE. Pour le détail de ce que nous collectons, pourquoi, et de vos droits, consultez notre Politique de confidentialité. Nous choisissons des sous-traitants offrant de solides garanties de sécurité et de protection des données.
12. Contact
Pour toute question de sécurité ou pour signaler une vulnérabilité :
Lindekensweg 3, 2160 Wommelgem, Belgium
Signalements de sécurité & de vulnérabilités : [email protected]
Demandes relatives à la vie privée & aux données : [email protected]