Sécurité

Conçu pour la confiance, par défaut.

La version concise de comment on protège ta morpho, ton compte, et les marques que tu connectes.

Où vivent tes données

Toutes les données de profil sont stockées en Cloud SQL région UE(PostgreSQL 17) avec des clés de chiffrement gérées client (CMEK). Le projet Google Cloud est verrouillé sur europe-west1 (Belgique) ; aucune ligne ne quitte l'UE.

Chiffrement au niveau du champ

Les champs sensibles (email, prénom, mesures brutes) sont chiffrés avec des clés souveraines que tu contrôles. evow refuse d'auto-générer la clé maître — tu dois la produire (openssl) et l'injecter via HashiCorp Vault. Google n'a jamais ta clé.

Authentification

On utilise Firebase Auth pour Google OAuth et les liens magiques par email, couplé à un cookie de session 14 jours HttpOnly + Secure, signé par firebase-admin. Pas de bearer tokens persistants en mémoire navigateur. SameSite=Lax par défaut.

Transport & en-têtes

  • HTTPS-only via Cloud Load Balancer + certs gérés (HSTS preload).
  • CSP avec nonce-based inline scripts.
  • CORS strict avec allow-list par domaine de marque partenaire.

Divulgation responsable

Reports de vulnérabilité : security@evow.app. On répond sous 72h, on corrige les critiques sous 14 jours, on crédite les chercheurs éthiques dans notre hall of fame. Clé PGP sur demande.

Ce qu'on ne collecte pas

  • Pas de photo du corps. evow ne demande ni ne stocke d'image de toi.
  • Pas d'analytics tiers dans le SDK. Les intégrations marques ne parlent qu'à evow.
  • Pas de revente. Ta morphologie n'est pas un produit. C'est ta donnée.