· Sécurité
Passeport, justificatifs, photos d'identité, données bancaires. Voici concrètement comment Visamundi protège ces informations, où elles sont stockées et qui peut y accéder.

Audit indépendant
En 2026, le cabinet indépendant BonjourCyber a audité la cybersécurité de notre infrastructure et de nos applications. Verdict : validé sans réserve majeure. Un regard externe, parce que la confiance se prouve, elle ne se décrète pas.

Audit cybersécurité indépendant validé sans réserve majeure.
Ce que nous traitons
Pour produire un visa, un ETA ou une arrival card, certaines pièces sont indispensables. Nous ne demandons jamais plus que ce que l'administration consulaire exige.
Passeport
Scan ou photo de la double page d'identité. Utilisé pour pré-remplir le formulaire consulaire.
Photo d'identité
Au format exigé par la destination. Recadrage automatique si besoin.
Justificatifs de voyage
Billet d'avion, réservation d'hôtel, attestation d'hébergement. Requis par certains pays.
Informations personnelles
État civil, profession, adresse — pour remplir le formulaire officiel.
Paiement
Carte bancaire ou SEPA. Aucun numéro de carte n'est stocké chez nous : tout transite chiffré chez Stripe.
Anciens visas
Pages de visa déjà obtenus, si la destination exige l'historique. Conservation limitée à la durée du dossier.
Mesures techniques
Pas de jargon, pas de promesse vague. Voici exactement ce qui protège vos données à chaque étape.
Toutes les données stockées sont chiffrées AES-256 sur les disques. Les pièces jointes (passeports, photos) sont sur un stockage objet privé, jamais accessible publiquement.
Connexions TLS 1.3 obligatoire. HSTS activé sur tous nos domaines. Aucune donnée ne circule en clair, même en interne entre nos services.
Bases de données et stockage hébergés dans l'Union européenne (France et Allemagne). Pas de transfert hors UE pour les données voyageurs.
Authentification 2FA obligatoire pour notre équipe. Accès par rôle (RBAC) : un agent ne voit que les dossiers qui le concernent. Tous les accès sont journalisés.
Nous ne collectons que ce qui est strictement nécessaire à votre formalité. Les données sont effacées ou anonymisées dès la fin de la durée légale de conservation.
Logs d'accès conservés 12 mois, revue de sécurité trimestrielle, scan automatique des vulnérabilités sur l'infra et le code applicatif.
Sous le capot
Transparence totale sur nos prestataires d'infrastructure. Tous nos sous-traitants sont conformes RGPD et hébergent leurs données dans l'UE (ou disposent des clauses contractuelles types pour les rares exceptions).
PostgreSQL managé, chiffrement AES-256 au repos, Row Level Security activé.
Edge functions et CDN, TLS 1.3 forcé, certificats Let's Encrypt renouvelés automatiquement.
Les numéros de carte ne touchent jamais nos serveurs. Tokenisation côté Stripe.
Notifications client et support. DKIM/SPF/DMARC actifs sur tous les domaines.
$ Vulnerability Disclosure
Nous accueillons les signalements de sécurité de bonne foi. Pas de bug bounty public, mais nous remercions chaque rapport utile et corrigeons en priorité — toujours dans un cadre légal pour vous.
it@visamundi.coComment rapporter
Email à it@visamundi.co. Décrivez le type de faille, l'URL ou la fonctionnalité concernée, les étapes de reproduction et l'impact estimé.
Ce qui est dans le scope
Tous nos domaines visamundi.co et visamundi.app, l'API publique et le SaaS partenaire. Hors scope : services tiers (Stripe, Supabase, Netlify) à signaler directement chez eux.
Ce qui n'est pas accepté
Scans automatiques bruyants, ingénierie sociale contre nos équipes, dénis de service, accès non autorisé à des données voyageurs réelles. Utilisez des comptes de test.
Safe harbor
Une recherche de bonne foi conforme à cette politique ne fera l'objet d'aucune poursuite. Nous nous engageons à vous tenir informé des correctifs et à vous créditer si vous le souhaitez.