Sécurité & exploitation
Maneo est conçu pour limiter les accès, séparer les établissements et rendre les événements sensibles traçables, sans prétendre à un risque zéro.
Comptes et sessions
Les mots de passe sont hachés avec scrypt et un sel individuel. Les sessions utilisent des jetons aléatoires dont une empreinte est conservée côté serveur. En HTTPS, les cookies de session sont configurés avec des attributs de sécurité adaptés. Maneo applique une protection CSRF, des limitations de tentative et des mécanismes de verrouillage temporaire.
Isolation des établissements
Les données métier sont résolues à partir de l’établissement associé à la session. Les rôles propriétaire, manager, salarié et administrateur plateforme limitent les accès. Le portail salarié est séparé des finances et des informations privées non nécessaires à son usage.
Documents et secrets
Les documents pris en charge par le stockage applicatif sont chiffrés côté application avec AES-256-GCM avant persistance. Les formats actifs susceptibles d’exécuter du contenu ne sont pas acceptés comme documents utilisateurs. Les secrets API ne sont pas envoyés au navigateur et les jetons OAuth conservés par Maneo sont chiffrés côté serveur.
Maneo AI
Le moteur métier calcule les principaux ratios et signaux de manière déterministe avant leur éventuelle interprétation par l’IA. Le contexte transmis est limité à l’établissement courant et aux informations utiles à la demande. Les actions sensibles sont contrôlées par les politiques d’autonomie définies par le client.
Journalisation
Maneo journalise des événements de sécurité et des actions fonctionnelles utiles à la traçabilité. Les métadonnées sensibles sont limitées et les empreintes réseau ou appareil exposées dans les journaux applicatifs sont réduites ou hachées lorsqu’elles n’ont pas besoin d’être conservées en clair.
Sauvegardes et continuité
La production doit disposer d’une stratégie de sauvegarde, d’une durée de rétention définie, d’une restauration testée et d’une supervision adaptée avant l’ouverture générale. Ces contrôles sont suivis dans la documentation interne Maneo et ne sont déclarés « prêts » qu’après vérification effective de l’environnement de production.
Incidents et violations de données
Maneo tient une procédure interne de gestion des incidents et des violations de données. Les incidents sont documentés, qualifiés, contenus et analysés. Lorsqu’une violation concerne des données traitées pour le compte d’un restaurant, le client concerné est informé sans délai indu afin qu’il puisse évaluer ses obligations réglementaires.
Banque et paiements
Maneo ne demande pas le mot de passe bancaire du restaurant. Les paiements de l’abonnement sont confiés à Stripe. Toute future connexion bancaire aux données du restaurant devra utiliser un fournisseur réglementé, des autorisations limitées et les seuls accès nécessaires au service demandé.
Signalement
Pour signaler une vulnérabilité, un accès suspect ou un incident : evan.entreprisepro@gmail.com. Ne transmettez pas de mot de passe, clé API ou donnée sensible inutile dans le premier message.