DivePilot protège votre compte grâce à des mots de passe hachés, des jetons d'accès de courte durée et des autorisations. Il n'y a pas de connexion à deux facteurs : c'est donc le mot de passe de chaque personne qui protège son compte. Cet article résume ce que vous pouvez indiquer dans un questionnaire de sécurité ou de conformité.
Ce qu'indique la Politique de confidentialité
La Politique de confidentialité, sur le site web de DivePilot, cite ces mesures :
- Le chiffrement de toutes les données échangées entre votre navigateur et DivePilot.
- Des mots de passe stockés uniquement sous forme hachée, jamais lisibles.
- Des jetons d'accès de courte durée et des jetons de rafraîchissement remplacés à chaque utilisation.
- Un accès dans l'application contrôlé par les autorisations de chaque personne, voir Les autorisations expliquées.
- Des contrôles de sécurité réguliers.
Elle indique aussi que les données sont stockées sur des serveurs situés dans l'Union européenne, que les numéros de carte n'arrivent jamais jusqu'à DivePilot, que l'application n'utilise aucun cookie publicitaire ou de suivi et ne charge aucun outil d'analyse tiers, et que les changements importants de la politique sont annoncés par e-mail. Plus de détails dans Vos données, la confidentialité et les contrats.
Connexion et sessions
- Un mot de passe doit compter au moins 8 caractères, avec une majuscule, une minuscule, un chiffre et un caractère spécial.
- La connexion accepte environ dix tentatives par minute depuis un même accès internet. Les comptes ne sont jamais bloqués après des tentatives échouées.
- Une session dure jusqu'à 30 jours après votre dernière utilisation de DivePilot. Chaque personne ne peut être connectée que sur un appareil à la fois : se connecter ailleurs met fin à la session précédente sous 15 minutes. Voir Je suis sans cesse déconnecté.
- Un lien de réinitialisation du mot de passe fonctionne pendant dix minutes, même si l'e-mail de réinitialisation indique une heure.
- Une autorisation modifiée, ou un utilisateur supprimé, prend effet sous 15 minutes.
- Les formulaires d'inscription à DivePilot, de réservation en ligne, d'auto-inscription, de signature de décharge et de carnet de plongée comportent une vérification anti-abus automatique qui s'exécute dans le navigateur et ne dépose aucun cookie.
Ce qui n'existe pas
- Pas de connexion à deux facteurs. Une fois l'e-mail professionnel de votre centre de plongée confirmé, le mot de passe suffit à connecter une personne, sans code provenant d'une application, d'un SMS ou d'un e-mail.
- Pas d'authentification unique (SSO) avec Google, Microsoft ou un autre fournisseur.
- Pas d'historique des connexions dans l'application ni d'alerte en cas de nouvelle connexion. Équipe affiche seulement la date de dernière connexion de chaque personne, dans la colonne Activité (Dernière connexion sur les petits écrans). Cette date change aussi quand une session se renouvelle d'elle-même en arrière-plan.
Les règles de votre côté comptent donc :
- Donnez à chaque personne ses propres identifiants et ne les partagez jamais. Les personnes qui partagent un compte se déconnectent en plus les unes les autres.
- Utilisez un mot de passe solide qui ne sert nulle part ailleurs.
- Sur un ordinateur partagé, appuyez sur Se déconnecter avant de vous éloigner.
- Quand quelqu'un s'en va, supprimez son utilisateur sans attendre, voir Gérer les comptes de votre équipe.
Si vous pensez que quelqu'un d'autre a accédé au compte
- Réinitialisez le mot de passe avec Mot de passe oublié ? sur la page de connexion. Une réinitialisation met fin à la session du compte sur tous les appareils sous 15 minutes. Changer le mot de passe dans Modifier le profil ne le fait pas.
- Vérifiez les autorisations des comptes concernés sur la page Équipe.
- Écrivez immédiatement à support@divepilot.app. Les Conditions d'utilisation vous demandent de signaler sans délai toute compromission présumée. Voir Contactez le support et vérifiez l'état du système.
Cet article ne répond pas à votre question ? Contacter le support