Téléchargez Lesuto Hub & Seller - Achetez et vendez sur iOS et Android
Téléchargez Lesuto Hub & Seller - Achetez et vendez sur iOS et Android
Sécurité et confiance
La sécurité est intégrée à tous les niveaux de la plateforme Lesuto , de la gestion des paiements à l'isolation des données des locataires. Nous n'ajoutons pas la sécurité après coup ; elle est fondamentale.
Couches de sécurité (Défense en profondeur)
Sécurité des infrastructures
Votre application s'exécute sur Google Cloud avec Cloudflare en protection. Aucun serveur à gérer, aucun correctif à appliquer, aucun accès SSH à compromettre.
Hébergé sur Google Cloud Run (us-west1) avec une infrastructure gérée par Google, une mise à l'échelle automatique et une protection DDoS intégrée. Aucun serveur à mettre à jour : Google s'en charge.
Toutes les connexions sont chiffrées via TLS 1.3. Les données au repos sont chiffrées via AES-256. Seules les connexions à la base de données sont chiffrées SSL ; l’accès non chiffré est bloqué au niveau de l’infrastructure.
Sauvegardes quotidiennes automatisées avec restauration à un point précis dans le temps. Les sauvegardes sont stockées dans une région géographique distincte (us-central1) de la base de données principale (us-west1) pour une meilleure résilience en cas de sinistre.
La gestion DNS, SSL et le routage des locataires sont assurés par Cloudflare, avec un pare-feu d'applications Web intégré, une protection contre les attaques DDoS et une limitation du débit sur l'ensemble du réseau.
Analyse de sécurité automatisée CodeQL à chaque modification de code. Dependabot surveille toutes les dépendances chaque semaine afin de détecter les CVE connues. Des hooks de pré-commit bloquent les fuites d'identifiants avant la validation du code.
Intégration et déploiement continus (CI/CD) via Hub Actions, sans accès manuel au serveur. Chaque déploiement crée un nouveau conteneur. Aucun accès SSH ni shell n'est requis. CODEOWNERS impose une validation des modifications sensibles à la sécurité.
Sécurité des paiements
Le traitement des paiements est entièrement géré par Stripe. Lesuto ne stocke, ne traite ni n'a jamais accès aux numéros de carte bruts. Point final.
Tous les paiements sont traités par Stripe, leader du secteur. Lesuto ne stocke, ne traite ni ne transmet jamais les numéros de carte en clair. Stripe est certifié PCI-DSS niveau 1, soit le plus haut niveau de sécurité des paiements.
Les paiements aux fournisseurs et aux commerçants sont effectués via Stripe Connect Express (51 pays) ou Wise (23 pays supplémentaires). Chaque bénéficiaire est vérifié avant de recevoir les fonds.
Calcul automatique des taxes au moment du paiement. Conformité fiscale assurée par le moteur fiscal certifié de Stripe : formulaires W-8BEN/W-9, transactions fiscales et annulations, le tout géré par programme.
Stripe intègre un système de prévention de la fraude avec authentification 3D Secure pour les transactions à haut risque. Ce niveau de vérification supplémentaire protège à la fois les commerçants et les clients.
Toutes les données des webhooks Stripe sont vérifiées par signature cryptographique avant traitement. Aucun événement non signé ou altéré ne peut déclencher d'action dans le système.
Protection du consommateur
Chaque transaction passe par Lesuto . Cela signifie que les acheteurs et les vendeurs sont protégés à chaque étape du processus.
Chaque achat est traité via l'intégration Stripe de Lesuto . Votre paiement est conservé en toute sécurité et n'est versé au fournisseur qu'après la période de retour.
La plateforme gère l'intégralité du processus de retour. Demandez un retour, renvoyez l'article et recevez votre remboursement : la plateforme s'occupe de tout.
Chaque fournisseur est surveillé et son score de risque est supérieur à 12. Les fournisseurs présentant des problèmes d'exécution des commandes, des taux de retour élevés ou des problèmes de qualité sont signalés et exclus.
La taxe est calculée à l'avance lors du paiement via Stripe Tax. Le prix affiché comprend tout. Aucun frais supplémentaire après l'achat.
Nous ne vous envoyons jamais d'e-mails sans votre consentement. Vos données ne sont jamais vendues. Vous pouvez demander leur suppression à tout moment.
Le versement des commissions est retenu jusqu'à l'expiration du délai de retour. Cela vous protège contre les contestations de paiement sur les articles retournés.
La plateforme bloque automatiquement les remises supérieures à votre pourcentage de commission. Vos marges sont toujours protégées.
Les litiges clients sont gérés par le système d'assistance de la plateforme. Vous n'êtes jamais seul pour résoudre les problèmes.
Chaque fournisseur présent sur la plateforme est vérifié et contrôlé. Vous vendez des produits d'entreprises, et non d'usines anonymes.
Votre commission est calculée et affichée avant votre inscription auprès de tout fournisseur. Aucun frais caché, aucune mauvaise surprise au moment du paiement.
Pourquoi est-ce important ? Because every transaction on every Lesuto storefront is processed by Lesuto Technologies, Inc. Whether you're buying a $50 candle or a $5,000 dining table, you're covered by the same payment protection, return policies, and dispute resolution system. The merchant curates the experience - we handle the rest.
Sécurité des applications
Chaque rôle, chaque route, chaque appel d'API est soumis à un contrôle d'autorisation. Si une couche de sécurité est contournée, les autres restent opérationnelles. Aucun point de défaillance unique.
26 modèles d'autorisation prédéfinis couvrent toutes les combinaisons d'accès pour les marchands, les fournisseurs et le personnel. Chaque point de terminaison API, chaque écran, chaque bouton est soumis à des autorisations précises.
Protections côté serveur, gestion des permissions de navigation, interception des routes côté client et restrictions du sélecteur de chaînes. Aucun point de défaillance unique : si une couche est contournée, les autres restent opérationnelles.
Chaque entreprise opère dans son propre canal, avec une isolation complète des données. Les commerçants ne peuvent pas voir les commandes, les clients ou les produits des autres commerçants. Les fournisseurs sont isolés de la même manière.
Toutes les requêtes API GraphQL nécessitent une authentification. Les points de terminaison publics sont explicitement autorisés. La limitation du débit et la validation des requêtes sur toutes les mutations empêchent les abus.
Cookies HTTP sécurisés avec protection SameSite. Expiration des mots de passe après 365 jours, avec avertissement 30 jours avant. Les 5 derniers mots de passe ne peuvent pas être réutilisés. Exigences de complexité appliquées côté serveur.
Protection des données
Nous privilégions une collecte minimale de données et un contrôle maximal par l'utilisateur. Nous ne collectons que les données nécessaires au traitement des commandes et à la gestion des comptes – rien de plus.
Les utilisateurs doivent donner leur accord explicite pour recevoir les notifications par courriel. Option principale et commandes par catégorie : tout est désactivé par défaut.
Nous collectons les données nécessaires au traitement des commandes et à la gestion des comptes. Google Analytics 4 est activé après consentement aux cookies. Ces données ne sont pas vendues.
Nous ne vendons jamais vos données personnelles à des tiers. Vos données vous appartiennent. Point final.
Les clients peuvent demander à tout moment l'accès à leurs données, leur rectification ou leur suppression. Nous respectons dès aujourd'hui les droits prévus par le CCPA/CPRA.
Nous ne vous enverrons jamais d'e-mails sans votre consentement explicite. Toutes vos préférences de notification sont gérées dans les paramètres de votre compte.
Analytique
Les acheteurs et les commerçants doivent savoir quels traceurs sont actifs et quelles pages restent privées.
Google Analytics 4 se charge après le consentement aux cookies. Le trafic e-commerce transite par api.lesuto.com et non par une API de boutique directe. Les pages de présentation privées sous /for et le document destiné aux investisseurs sont indexés (noindex).
Parcours de conformité
Nous progressons vers l'obtention de certifications officielles. Voici où nous en sommes aujourd'hui et les prochaines étapes. Pas de fausses déclarations, que des faits.
Mesures de sécurité actives en production
Certifications et programmes prévus
Note de transparence : Nous ne détenons actuellement aucune certification SOC 2, ISO 27001 ni HIPAA. Les éléments de la colonne « À venir » correspondent à notre feuille de route et non à nos capacités actuelles. Nous nous appuyons sur Stripe pour la conformité PCI et sur Google Cloud pour les certifications d’infrastructure.
Nous encourageons les chercheurs en sécurité à signaler les vulnérabilités de manière responsable. Si vous avez découvert une faille de sécurité dans la plateforme Lesuto , veuillez nous contacter directement. Nous prenons chaque signalement au sérieux et collaborerons avec vous pour résoudre le problème.
Signaler une vulnérabilitéContactez notre équipe via le formulaire sécurisé ou consultez notre politique de confidentialité pour obtenir des informations détaillées sur la manière dont nous protégeons vos données.
Contactez l'équipe de sécurité