Visamundi

· Sécurité

Vos documents valent autant qu'un coffreon les traite comme tels

Passeport, justificatifs, photos d'identité, données bancaires. Voici concrètement comment Visamundi protège ces informations, où elles sont stockées et qui peut y accéder.

Hébergement UE (France)Chiffrement TLS 1.3 + AES-256Audits réguliers
Mascotte Visamundi neutralisant des bugs

Audit indépendant

Notre dernier contrôle BonjourCyber

En 2026, le cabinet indépendant BonjourCyber a audité la cybersécurité de notre infrastructure et de nos applications. Verdict : validé sans réserve majeure. Un regard externe, parce que la confiance se prouve, elle ne se décrète pas.

Date
2026
Périmètre
Infra & applications
Résultat
Réussi
Audit BonjourCyber · 2026Réussi
BonjourCyber

Audit cybersécurité indépendant validé sans réserve majeure.

🇪🇺 EU-hostedAES-256

Ce que nous traitons

Les données que vous nous confiez

Pour produire un visa, un ETA ou une arrival card, certaines pièces sont indispensables. Nous ne demandons jamais plus que ce que l'administration consulaire exige.

  • Passeport

    Scan ou photo de la double page d'identité. Utilisé pour pré-remplir le formulaire consulaire.

  • Photo d'identité

    Au format exigé par la destination. Recadrage automatique si besoin.

  • Justificatifs de voyage

    Billet d'avion, réservation d'hôtel, attestation d'hébergement. Requis par certains pays.

  • Informations personnelles

    État civil, profession, adresse — pour remplir le formulaire officiel.

  • Paiement

    Carte bancaire ou SEPA. Aucun numéro de carte n'est stocké chez nous : tout transite chiffré chez Stripe.

  • Anciens visas

    Pages de visa déjà obtenus, si la destination exige l'historique. Conservation limitée à la durée du dossier.

Mesures techniques

Six lignes de défense, en clair

Pas de jargon, pas de promesse vague. Voici exactement ce qui protège vos données à chaque étape.

  • Chiffrement au repos

    Toutes les données stockées sont chiffrées AES-256 sur les disques. Les pièces jointes (passeports, photos) sont sur un stockage objet privé, jamais accessible publiquement.

  • Chiffrement en transit

    Connexions TLS 1.3 obligatoire. HSTS activé sur tous nos domaines. Aucune donnée ne circule en clair, même en interne entre nos services.

  • Hébergement UE

    Bases de données et stockage hébergés dans l'Union européenne (France et Allemagne). Pas de transfert hors UE pour les données voyageurs.

  • Contrôle d'accès strict

    Authentification 2FA obligatoire pour notre équipe. Accès par rôle (RBAC) : un agent ne voit que les dossiers qui le concernent. Tous les accès sont journalisés.

  • Minimisation des données

    Nous ne collectons que ce qui est strictement nécessaire à votre formalité. Les données sont effacées ou anonymisées dès la fin de la durée légale de conservation.

  • Audits & journalisation

    Logs d'accès conservés 12 mois, revue de sécurité trimestrielle, scan automatique des vulnérabilités sur l'infra et le code applicatif.

Sous le capot

Pile technique & sous-traitants

Transparence totale sur nos prestataires d'infrastructure. Tous nos sous-traitants sont conformes RGPD et hébergent leurs données dans l'UE (ou disposent des clauses contractuelles types pour les rares exceptions).

Base de données
Supabase (région UE — Frankfurt)

PostgreSQL managé, chiffrement AES-256 au repos, Row Level Security activé.

Frontend & API
Netlify (région Europe)

Edge functions et CDN, TLS 1.3 forcé, certificats Let's Encrypt renouvelés automatiquement.

Paiements
Stripe (PCI DSS Niveau 1)

Les numéros de carte ne touchent jamais nos serveurs. Tokenisation côté Stripe.

Email transactionnel
Brevo (UE)

Notifications client et support. DKIM/SPF/DMARC actifs sur tous les domaines.

$ Vulnerability Disclosure

Vous avez trouvé une faille ? Dites-le nous.

Nous accueillons les signalements de sécurité de bonne foi. Pas de bug bounty public, mais nous remercions chaque rapport utile et corrigeons en priorité — toujours dans un cadre légal pour vous.

it@visamundi.co
  • Comment rapporter

    Email à it@visamundi.co. Décrivez le type de faille, l'URL ou la fonctionnalité concernée, les étapes de reproduction et l'impact estimé.

  • Ce qui est dans le scope

    Tous nos domaines visamundi.co et visamundi.app, l'API publique et le SaaS partenaire. Hors scope : services tiers (Stripe, Supabase, Netlify) à signaler directement chez eux.

  • Ce qui n'est pas accepté

    Scans automatiques bruyants, ingénierie sociale contre nos équipes, dénis de service, accès non autorisé à des données voyageurs réelles. Utilisez des comptes de test.

  • Safe harbor

    Une recherche de bonne foi conforme à cette politique ne fera l'objet d'aucune poursuite. Nous nous engageons à vous tenir informé des correctifs et à vous créditer si vous le souhaitez.

Pour aller plus loin

Données personnelles, IA, conformité

La sécurité technique n'a de sens qu'avec une gouvernance claire. Consultez notre politique de confidentialité et notre manifeste IA pour le cadre complet.