Aller au contenu principal
NewChargeback Protection + Fee Intelligence for high-volume merchants. Get a savings analysis and a review of your dispute handling.See how it works
Détails

Chargeback Protection + Fee Optimization

See how it works: high-volume merchants get automated dispute evidence, interchange optimization, and real-time savings visibility.

See how it works

Déclaration de sécurité

La présente déclaration décrit comment RapidCents protège les systèmes qui portent les données de paiement et de compte, et comment la responsabilité de la sécurité se partage entre RapidCents et les commerçants qui les utilisent. Il s’agit d’une description des contrôles qu’exploite RapidCents et non d’une garantie qu’un système est exempt de vulnérabilités. Les contrôles décrits ci-dessous visent la plateforme RapidCents; l’article 11 précise ce qui vous revient.

La présente déclaration décrit comment RapidCents protège les systèmes qui portent les données de paiement et de compte, et comment la responsabilité de la sécurité se partage entre RapidCents et les commerçants qui les utilisent. Il s’agit d’une description des contrôles qu’exploite RapidCents et non d’une garantie qu’un système est exempt de vulnérabilités. Les contrôles décrits ci-dessous visent la plateforme RapidCents; l’article 11 précise ce qui vous revient.

1. Portée de la présente déclaration

La présente déclaration vise la plateforme RapidCents : la passerelle de paiement, le checkout hébergé, les liens de paiement, Rapid.js, le tableau de bord marchand, le terminal virtuel, la facturation et la facturation récurrente, les logiciels de point de vente, les terminaux fournis par RapidCents ainsi que les API et les trousses SDK qui y donnent accès.

Elle décrit les contrôles en vigueur à la date d’entrée en vigueur indiquée ci-dessus. Les contrôles évoluent avec les menaces et les normes qui y répondent, et RapidCents peut réviser la présente déclaration; la date de révision indique quand le texte a été modifié pour la dernière fois. En cas de divergence entre la présente déclaration et les conditions d’utilisation, ces dernières régissent la relation contractuelle entre vous et RapidCents.

La présente déclaration décrit des pratiques. Elle ne constitue ni un niveau de service, ni une garantie, ni une déclaration voulant qu’un système, un produit ou une transmission soit exempt de vulnérabilités.

2. Traitement des données de carte

Les numéros de carte vont à RapidCents plutôt qu’à vous, et vous recevez un jeton en retour. RapidCents ne conserve jamais le CVV, le PIN ni les données lues sur une puce ou une piste.

La plateforme est conçue pour que les données de carte brutes parviennent à RapidCents plutôt qu’aux systèmes du commerçant. Le checkout hébergé, les champs intégrés Rapid.js, la tokenisation, le coffre de cartes sécurisé et les terminaux homologués saisissent tous la carte sur une surface contrôlée par RapidCents et retournent un jeton — une référence que seule RapidCents peut relier à la carte et qui, à elle seule, est inutilisable ailleurs.

Lorsque des données de titulaires de carte sont conservées, elles le sont sous forme chiffrée et sur des systèmes distincts des serveurs Web qui répondent au trafic public. Les données des différents commerçants sont logiquement séparées et inaccessibles d’un commerçant à l’autre, et tout accès du personnel autorisé de RapidCents aux données d’un commerçant est journalisé.

RapidCents conserve les données de titulaires jusqu’à 24 mois d’inactivité. Les codes de vérification de carte, les PIN, les données de puce EMV et les données de piste magnétique ne sont pas conservés du tout — ni chiffrés, ni tronqués, ni gardés en attente d’une étape ultérieure.

  • Jamais conservé : les codes de vérification de carte (CVV).
  • Jamais conservé : les PIN.
  • Jamais conservé : les données complètes de piste magnétique.
  • Jamais conservé : les données de puce EMV.
  • Conservé sous forme chiffrée le cas échéant : nom du titulaire, numéro de carte, date d’expiration et adresse du titulaire utilisée pour l’AVS.

3. Chiffrement en transit et au repos

En transit, RapidCents exige des connexions TLS version 1.2 vers ses serveurs, au moyen d’un ensemble restreint de chiffrements robustes, afin que les données qui circulent entre les systèmes soient chiffrées et que leur intégrité puisse être vérifiée. SSLv3, TLS 1.0 et TLS 1.1 sont désactivés. Une intégration ou un appareil qui ne peut négocier que l’un de ces anciens protocoles ne se connectera pas, ce qui est le résultat recherché et non une défaillance.

Au repos, RapidCents utilise la norme de chiffrement avancée (AES) avec des clés de 256 bits pour les données sensibles des commerçants et des titulaires de carte. Les champs chiffrés au stockage comprennent le nom du titulaire, le numéro de carte, la date d’expiration et l’adresse du titulaire conservée aux fins de vérification d’adresse.

4. Contrôle des accès et authentification

Le personnel comme les commerçants utilisent le MFA. Les systèmes internes ne sont accessibles que par VPN, et les accès sont consignés.

RapidCents exige l’authentification multifacteur (MFA) pour son personnel et pour les commerçants qui accèdent à ses systèmes. Il s’agit d’une exigence et non d’une option qu’un utilisateur peut refuser.

Les paramètres de mots de passe imposent la complexité, exigent un changement selon un calendrier défini et conservent les mots de passe hachés et salés. Les utilisateurs ne peuvent pas réutiliser l’un de leurs 13 derniers mots de passe.

Les systèmes internes sont joints par VPN, lequel donne un accès à distance à une sélection limitée de systèmes plutôt qu’à l’ensemble de l’environnement. Les accès sont accordés selon les rôles, de sorte qu’un rôle reçoit l’accès nécessaire à son travail et rien de plus. Les accès et l’activité réseau sont consignés par journalisation locale et centralisée, ce qui produit une piste de vérification consultable après coup.

5. Sécurité des réseaux et de l’infrastructure

Les environnements de serveurs sont protégés par des pare-feu dont la politique par défaut est le refus de tout. Les connexions entrantes et sortantes sont refusées à moins qu’une règle les autorisant ait été examinée et ajoutée.

Les réseaux de bureau internes sont maintenus séparés des environnements de la plateforme RapidCents. Aucun accès sans fil à l’environnement de la plateforme n’est permis, et le réseau de bureau n’est accessible qu’aux employés qui y sont physiquement raccordés.

Les serveurs sont renforcés conformément aux directives de sécurité en vigueur, et les systèmes et appareils réseau sont tenus à jour. Lorsqu’une vulnérabilité majeure est relevée, les correctifs sont appliqués sans délai et les mises à jour sont consignées dans le cadre des politiques de gestion des changements de RapidCents.

La sécurité physique des installations est assurée par les fournisseurs d’infonuagique de RapidCents, qui exercent une surveillance sur place en tout temps et restreignent l’accès physique au personnel clé au moyen de contrôles multifacteurs comprenant la biométrie.

6. Surveillance, journalisation et détection d’intrusion

La détection d’intrusion (IDS) et la prévention d’intrusion (IPS) fonctionnent au pare-feu et localement sur chaque serveur de l’environnement RapidCents. Elles filtrent le trafic réseau à la recherche de comportements suspects, de trafic anormal et de code malveillant, et la couche de prévention agit sur ce qu’elle relève plutôt que de simplement le consigner.

Une activité inhabituelle déclenche une alerte à l’équipe de sécurité de RapidCents, accompagnée des données d’attaque lorsqu’un événement s’est produit, afin que l’équipe puisse les examiner et analyser ce qui a été tenté. La journalisation est recueillie à la fois localement et de façon centralisée, ce qui permet de reconstituer l’activité et non seulement de la constater.

7. Développement sécurisé et gestion des changements

Les systèmes et les applications de RapidCents sont développés à l’interne. Les développeurs sont formés aux pratiques de codage sécurisé, notamment aux directives publiées par l’Open Web Application Security Project (OWASP), et cette formation est mise à jour à mesure que ces directives évoluent.

Le développement à l’interne garde les normes de codage, le code source et les cycles de déploiement sous le contrôle de RapidCents, et permet aux équipes de développement, d’assurance qualité et de sécurité d’examiner le même changement avant sa mise en production. Les changements apportés aux systèmes sont consignés dans le cadre des politiques de gestion des changements de RapidCents.

8. Tests et évaluation indépendante

RapidCents est un fournisseur de services conforme à la norme PCI DSS de niveau 1. Le maintien de ce statut suppose des audits sur place, des analyses de vulnérabilité, des tests d’intrusion et des inspections au regard de la norme de sécurité des données de l’industrie des cartes de paiement (PCI DSS). RapidCents suit également les pratiques de sécurité prescrites par le National Institute of Standards and Technology (NIST).

Les réseaux et les applications font l’objet d’analyses régulières, internes et externes, les analyses externes étant réalisées par des fournisseurs d’analyse agréés (ASV). Des tests d’intrusion sont menés par l’équipe de sécurité de RapidCents et par des professionnels externes afin de vérifier qu’un accès non autorisé ou une autre activité malveillante n’est pas possible; les vulnérabilités relevées sont corrigées par les équipes des systèmes et du développement.

L’évaluation indépendante porte sur l’environnement de RapidCents. Elle ne dit rien de la sécurité des systèmes propres à un commerçant et ne valide pas la conformité PCI DSS de celui-ci. L’article 11 et la page sur la conformité PCI précisent cette frontière.

9. Disponibilité, sauvegarde et continuité

La plateforme fonctionne sur des environnements virtuels redondants répartis dans des centres de données infonuagiques. Ces fournisseurs utilisent des génératrices de secours et une distribution électrique à double chemin, et l’architecture est conçue pour augmenter rapidement les ressources de calcul afin d’absorber les pointes de demande.

Les bases de données sont sauvegardées quotidiennement, à la fois entre les centres de données et hors site, afin de se prémunir contre la perte, la corruption, le vol et la destruction.

La redondance réduit la probabilité d’une interruption sans l’éliminer. La présente déclaration n’établit aucun engagement de disponibilité. Lorsqu’un tel engagement s’applique à votre compte, il figure dans votre entente avec RapidCents et non ici.

10. Réponse aux incidents, avis et signalement d’une vulnérabilité

Si un incident survient de notre côté, nous enquêtons et avisons les commerçants touchés. Si vous découvrez une faille, signalez-la par la page de divulgation — et ne testez jamais avec de vraies données de carte.

RapidCents applique un processus de réponse aux incidents qui couvre la détection, le confinement, l’enquête, la correction et l’examen. Lorsqu’un incident touche les données ou le compte d’un commerçant, RapidCents avise sans délai indu les commerçants concernés et indique ce qui est connu, ce qui n’est pas encore établi et ce que le commerçant doit faire. Les avis aux organismes de réglementation, aux banques acquéreuses et aux réseaux de cartes sont transmis selon ce qu’exigent la loi et les Règles des réseaux. La présente déclaration ne fixe aucun nombre d’heures pour cet avis, et l’Entente de services non plus : l’article D.1.3d) énonce l’engagement comme un avis sans retard injustifié, c’est-à-dire dès que RapidCents est en mesure de transmettre au commerçant un renseignement sur lequel il peut agir, et non à la clôture d’une enquête.

Si vous croyez avoir découvert une vulnérabilité dans un produit RapidCents, signalez-la par la voie décrite à /legal/vulnerability-disclosure, et faites-le avant toute divulgation ailleurs. N’utilisez pas de véritables données de titulaires, le compte d’un tiers ni les données d’un autre commerçant pendant vos tests, et n’employez pas de techniques qui dégradent le service pour autrui.

Si vous savez ou soupçonnez raisonnablement que des données de carte ou des identifiants liés à votre compte marchand ont été compromis, avisez RapidCents immédiatement. L’article D.2 de l’Entente de services, au point 2.3, exige un avis immédiat de tout incident de compromission de données soupçonné, allégué ou confirmé, quelle qu’en soit la source, y compris celui qui touche vos propres fournisseurs de services tiers, par courriel à la fois à [email protected] et à [email protected]. L’Entente ne vous accorde aucun délai de grâce et ne fixe aucun nombre d’heures; « immédiatement » signifie dès que vous le savez ou le soupçonnez. Conservez les journaux et les systèmes touchés plutôt que de les reconstruire : une enquête judiciaire a besoin des preuves qu’une reconstruction propre détruit.

11. Ce qui demeure votre responsabilité

Nos contrôles s’arrêtent à notre plateforme. Votre personnel, vos appareils, votre intégration et votre validation PCI vous appartiennent.

Les contrôles décrits ci-dessus visent les systèmes de RapidCents. Ils ne s’étendent pas à vos réseaux, à vos appareils, à votre personnel, à vos logiciels ni à la façon dont votre équipe utilise les Services, et ils ne vous libèrent pas de vos propres obligations PCI DSS. La section D de l’Entente de services énonce ce partage sur le plan contractuel — l’article D.2 vous attribue la conformité PCI DSS de vos systèmes, de vos processus et de votre personnel — et la page sur la conformité PCI explique comment il se traduit dans votre validation.

La plupart des incidents du côté des commerçants n’ont rien de sophistiqué. Ils découlent d’un identifiant partagé, d’un numéro de carte inscrit là où il ne devrait pas l’être ou d’une intégration laissée sur une version qui ne reçoit plus de correctifs.

  • Donnez à chaque personne son propre identifiant au tableau de bord, accordez l’accès que son rôle exige et retirez-le le jour de son départ.
  • Gardez l’authentification multifacteur activée et ne partagez jamais un mot de passe ni un code à usage unique. RapidCents ne vous en demandera jamais.
  • N’inscrivez jamais un numéro de carte, un CVV ou un PIN dans un carnet, un tableur, un courriel, une messagerie, une fiche CRM, un billet de soutien ou un enregistrement d’appel.
  • Maintenez votre intégration, vos extensions, vos logiciels de point de vente et vos terminaux sur des versions prises en charge, et sécurisez les serveurs, les postes et les réseaux que vous contrôlez.
  • Gardez sous contrôle physique les terminaux en votre possession et inspectez-les pour déceler toute altération ou substitution.
  • Effectuez chaque année votre propre validation PCI DSS au moyen du questionnaire correspondant à votre mode d’acceptation réel.
  • Signalez rapidement à RapidCents toute compromission soupçonnée, tout terminal perdu ou volé et toute activité du tableau de bord que vous ne reconnaissez pas.