Conçu pour protéger ce que les centres y confient.
MyLittleWorld héberge les dossiers des enfants, les coordonnées des familles et les données de paiement. Nous les traitons avec le sérieux qu'elles méritent — voici comment.
Isolation des données au niveau de la base de données
Chaque requête est délimitée par la sécurité au niveau des lignes (Row-Level Security) de Postgres, et non seulement par le code applicatif — les données d'une organisation ne peuvent donc pas se retrouver mêlées à celles d'une autre, indépendamment d'un éventuel bogue dans une page ou une route d'API.
Contrôle d'accès par rôle, appliqué côté serveur
Les rôles Propriétaire, Directeur et Personnel déterminent ce qu'une personne peut voir et faire, vérifiés à chaque requête — pas seulement masqués dans l'interface.
Une traçabilité sur les actions sensibles
Les modifications apportées à des dossiers comme l'inscription, la facturation et les renseignements du personnel sont consignées, afin qu'un directeur puisse voir qui a fait quoi et quand.
Paiements traités par Stripe
Les numéros de carte sont collectés et stockés par Stripe, un processeur de paiement conforme PCI-DSS de niveau 1 — les serveurs de MyLittleWorld ne voient et ne stockent jamais les détails complets des cartes.
Infrastructure
MyLittleWorld fonctionne sur Supabase (Postgres géré, authentification et stockage de fichiers) et est hébergé sur Vercel. Tout le trafic vers et depuis MyLittleWorld est chiffré en transit. L'authentification prend en charge la connexion multifacteur (TOTP) pour les comptes du personnel.
Qui peut voir quoi
L'accès suit le rôle de chaque personne au sein de son organisation. Les enseignants voient les classes et les enfants qui leur sont assignés; la facturation, les dossiers du personnel et la messagerie à l'échelle de l'organisation sont réservées aux Propriétaires et aux Directeurs. Les tuteurs ne voient que les renseignements de leurs propres enfants.
Les données de votre organisation vous appartiennent
Nous ne vendons pas les données de nos clients et n'utilisons pas les renseignements des enfants ou des familles de votre compte à des fins publicitaires. Tous les détails sur ce que nous recueillons et pourquoi se trouvent dans notre politique de confidentialité.
Gestion des vulnérabilités
Nous appliquons une analyse automatisée des dépendances et des vulnérabilités dans le cadre de notre processus de développement régulier. Nous exploitons également une Politique de divulgation des vulnérabilités qui invite les chercheurs en sécurité indépendants à nous signaler les problèmes qu'ils découvrent, avec un engagement de bonne foi pour les signalements faits de bonne foi.
Feuille de route en matière de conformité
Nous préférons être directs sur notre situation actuelle plutôt que vagues sur nos objectifs. MyLittleWorld ne détient pas actuellement les éléments suivants, mais ils font partie de notre feuille de route active :
- Certification SOC 2 Type II — pas encore obtenue, en cours d'obtention
- Certification ISO 27001 — pas encore obtenue, en cours d'obtention
- Test d'intrusion par un tiers — pas encore effectué; les résultats seront partagés avec les clients une fois terminé
- Page publique d'état/de disponibilité — pas encore publiée
Si une certification, un audit ou un résultat de test d'intrusion est requis par votre organisation avant de signer un contrat, contactez-nous — il nous fera plaisir de discuter directement de notre échéancier.
Vous avez trouvé une faille de sécurité?
Nous prenons les signalements au sérieux et y répondrons rapidement.
security@mylittleworld.ca →