1. Ce que nous conservons, et pour combien de temps
Quatre types de matière sensible passent par ce service : les codes de coupon, les documents d'identité et les informations qui y sont lues, le dossier de la commande, et le journal d'audit qui note qui a touché à quoi. Le dossier de la commande contient la marque du coupon, la valeur faciale, la destination de paiement que vous nous avez indiquée, le résultat de la vérification et les horodatages qui l'entourent.
Chacun a une durée de vie différente. Le code de coupon est celui qui vit le moins longtemps des quatre. Il existe depuis l'instant où vous le soumettez jusqu'au règlement de la commande, puis il est détruit. Tout le reste constitue un enregistrement, et les enregistrements sont conservés cinq ans, parce qu'un exploitant dans ce métier doit pouvoir reconstituer ce qu'il a fait et pourquoi.
Nous ne détenons rien qui permettrait à de l'argent de quitter vos comptes. Une destination de paiement est une adresse, pas un identifiant de sécurité : une adresse de portefeuille, un IBAN, une adresse PayPal. Nous ne demandons pas de numéro de carte, de mot de passe de banque en ligne, de code PIN, ni de code à usage unique envoyé par votre banque. Quiconque vous demande l'un de ces éléments en notre nom n'est pas nous.
2. Un code de coupon, de la soumission à la destruction
Un code suit un seul chemin, et il est court.
- Vous le soumettez. Le code voyage de votre navigateur vers nos serveurs par une connexion chiffrée. Il est saisi dans le formulaire de commande de ce site et nulle part ailleurs.
- Il est chiffré à l'arrivée. Avant que le code ne soit écrit dans le stockage, il est chiffré. Il n'est écrit ni dans un journal applicatif, ni dans un rapport d'erreur, ni dans la sauvegarde d'un journal, ni dans un courriel.
- Un seul opérateur prend la commande. Le code est lisible par l'opérateur qui traite cette commande, et seulement tant que la commande est ouverte. Il n'est pas visible pour les autres membres du personnel, et il n'est visible sur aucun écran auquel vous avez accès.
- Chaque lecture est enregistrée. Chaque fois que le code est déchiffré et affiché, une entrée est inscrite dans le journal d'audit : quel opérateur, quelle commande, à quelle heure.
- L'opérateur le vérifie auprès de l'émetteur. La vérification est faite par une personne, par téléphone ou par le canal propre à l'émetteur, avant tout mouvement d'argent. Comment nous vérifions un coupon détaille cette étape.
- Deux personnes, et non une, procèdent au règlement. L'opérateur qui approuve la commande ne peut pas être celui qui libère le paiement.
- Le code est détruit. Une fois la commande réglée, le code est retiré du stockage. Ce qui subsiste, c'est le dossier de la commande, pas le code qui l'a financée.
Un point mérite ici d'être dit sans détour : un être humain lit bien votre code. Vérifier, c'est lire le code à l'émetteur, il ne peut donc pas en aller autrement. La question n'est pas de savoir si quelqu'un le voit. La question est de savoir par combien de personnes, pendant combien de temps et avec quelle trace — et les réponses sont : une seule, jusqu'au règlement, et chaque accès consigné.
3. Le chiffrement au repos, et ce qu'il ne fait pas
Le chiffrement au repos signifie que ce qui se trouve dans le stockage est du texte chiffré. Une copie de la base de données, un fichier de sauvegarde ou un disque extrait d'une machine est illisible sans la clé, et les clés sont conservées à l'écart des données qu'elles protègent : obtenir l'une n'est pas obtenir l'autre.
C'est tout ce qu'il fait, et il vaut la peine d'être clair sur ce qu'il laisse intact.
Le chiffrement au repos ne protège pas les données en cours d'utilisation. Une application en fonctionnement doit pouvoir déchiffrer un code pour le montrer à l'opérateur qui le vérifie ; un attaquant qui prend le contrôle de l'application en fonctionnement se trouve donc à l'intérieur de la même frontière qu'elle. Il ne protège pas contre une personne disposant d'un accès légitime qui abuse de cet accès. Et il ne fait absolument rien contre ce qui est arrivé à un code avant qu'il ne nous parvienne.
Ces manques sont la raison d'être des autres contrôles. Un accès restreint, une lecture consignée, une vie courte et deux personnes sur l'argent ne sont pas des ornements autour du chiffrement. Ce sont les pièces qui couvrent ce que le chiffrement ne peut pas couvrir.
4. Pourquoi nous conservons une empreinte du numéro d'un document, et non le numéro
Parce que nous devons pouvoir reconnaître un document sans détenir le numéro qui l'identifie.
Une empreinte est le résultat d'un calcul à sens unique. Le même numéro de document produit toujours la même empreinte, et l'empreinte ne peut pas être retransformée en numéro. Cela suffit pour le travail que nous avons réellement à faire : voir que le même passeport a été présenté sur deux comptes différents, ou qu'un document que nous avions refusé revient, ou que le document au dossier est bien celui que nous avons devant nous.
Il existe une attaque évidente contre cette idée, et il faut la nommer. Un numéro de document est court et suit un format prévisible : quelqu'un qui détiendrait une table d'empreintes simples pourrait parcourir tous les numéros possibles, calculer l'empreinte de chacun et chercher une correspondance. C'est pourquoi le calcul intègre une valeur secrète conservée séparément de la base de données. Sans elle, une table d'empreintes volée est une table de valeurs qui ne signifient rien.
L'empreinte ne dit pas tout, car l'image du document, elle, existe toujours. C'est l'objet de la section suivante.
5. Comment les documents d'identité sont conservés et servis
Ils sont conservés en dehors de la racine du site web, ce qui est la partie concrète de la réponse.
Un serveur web publie les fichiers d'un seul répertoire. Tout ce qui se trouve dans ce répertoire n'est qu'à une adresse devinée ou divulguée d'être public, quelle qu'ait été l'intention. Les documents d'identité ne sont pas dans ce répertoire. Aucune adresse web ne pointe vers eux : aucune adresse ne peut donc être partagée, transférée, indexée ou trouvée par force brute.
Pour consulter un document, un membre du personnel doit être connecté, et la requête passe par un chemin qui vérifie la session, vérifie si cette personne a le droit de voir ce document, inscrit une entrée dans le journal d'audit, et seulement ensuite renvoie l'image. L'entrée est inscrite, que quelqu'un lise le journal un jour ou non. Les fichiers sont également chiffrés au repos.
Nous n'utilisons pas de liens indevinables pour les documents. Un lien qui fonctionne pour quiconque le détient est un lien qui fonctionne pour quiconque le reçoit, y compris par accident. Chaque consultation passe par le chemin authentifié et audité, sinon elle n'a pas lieu.
La raison pour laquelle ces documents sont exigés est une autre question, traitée dans la politique de vérification d'identité. Des documents sont conservés pour les clients dont le volume cumulé sur douze mois glissants atteint EUR 1,000. En dessous de ce montant, un client opère sur un nom complet et un pays de résidence déclarés, et il n'y a aucun document à stocker.
6. Le journal d'audit, et pourquoi il est en ajout seul et chaîné par empreintes
Le journal d'audit consigne qui a regardé quoi, et il est construit de sorte que des entrées ne puissent pas être discrètement supprimées ou modifiées.
L'ajout seul signifie que les entrées sont ajoutées et jamais mises à jour ni supprimées. Il n'existe dans l'application aucun chemin ordinaire qui modifie une ligne passée, car la valeur du journal tient à ce qu'il dit ce qui s'est passé plutôt que ce que quelqu'un aurait préféré qu'il se passe.
Le chaînage par empreintes signifie que chaque entrée porte une empreinte calculée sur son propre contenu ainsi que sur l'empreinte de l'entrée précédente. Les entrées forment une chaîne. Modifiez une ligne et son empreinte ne correspond plus, et aucune des empreintes suivantes ne correspond non plus. La chaîne peut être recalculée d'un bout à l'autre et vérifiée.
Cela ne rend pas la falsification impossible. Quelqu'un disposant d'un accès suffisamment profond pourrait réécrire toute la chaîne à partir du point modifié. Ce que cela rend difficile, c'est la falsification silencieuse — une seule retouche discrète qui ne laisse aucune trace — parce qu'une retouche isolée n'est pas une forme que le dommage puisse prendre.
Ce qui entre dans le journal comprend chaque accès à un code de coupon, chaque consultation d'un document d'identité, chaque approbation, chaque libération de fonds, les événements de session et les décisions de conformité. Le journal fait partie des enregistrements conservés cinq ans.
7. Quatre yeux sur le règlement
L'opérateur qui approuve une commande ne peut pas être celui qui en libère l'argent. Deux personnes, deux comptes, deux entrées d'audit.
La raison est étroite et pratique. Un seul compte du personnel compromis, ou un seul compte malhonnête, ne peut pas déplacer d'argent à lui seul. Il peut amener une commande au bord du règlement, et là elle s'arrête, devant quelqu'un d'autre qui doit la regarder.
Une seconde règle accompagne la première : un dossier de conformité ouvert gèle le règlement. Tant qu'un dossier est ouvert, rien n'est libéré sur cette commande — ni par la personne qui a ouvert le dossier, ni par personne d'autre. Geler est facile ; dégeler exige que le dossier soit clos selon ses propres termes.
De l'argent qu'une seule personne peut déplacer est de l'argent qu'une seule erreur peut déplacer.
8. Les sessions, et pourquoi elles peuvent être révoquées
Une session, ici, est un enregistrement sur notre serveur, pas un jeton autonome transporté par votre navigateur. Le cookie déposé dans votre navigateur contient un identifiant aléatoire qui ne signifie rien en lui-même ; le sens se trouve de notre côté, attaché à cet identifiant.
Cette conception a une propriété qui compte plus que toutes les autres : parce que l'enregistrement est le nôtre, nous pouvons y mettre fin. Se déconnecter met fin à une session, au lieu de demander à votre navigateur d'oublier quelque chose. Changer votre mot de passe met fin aux autres sessions de votre compte. Lorsqu'un membre du personnel perd ses accès, ses sessions prennent fin à cet instant, et non au moment où un jeton aurait expiré. Un jeton autonome ne peut pas être rappelé une fois émis ; il reste valable jusqu'à la fin de son délai, ce qui est le mauvais comportement le jour où vous avez besoin qu'il disparaisse.
Le cookie de session est marqué de sorte que les scripts de la page ne puissent pas le lire, qu'il ne soit envoyé que par une connexion chiffrée, et que d'autres sites ne puissent pas amener votre navigateur à l'envoyer. Les sessions prennent fin après une période d'inactivité, et de nouveau à une limite absolue quelle que soit l'activité. Les sessions du personnel sont soumises à des limites plus strictes que celles des clients, et l'accès du personnel à une commande prend fin en même temps que la commande.
9. Ce qu'il vous revient de protéger
Une partie de tout cela ne fonctionne que si vous tenez votre part.
- Utilisez un mot de passe que vous n'utilisez nulle part ailleurs. Un mot de passe réutilisé ailleurs n'est jamais plus sûr que le site le plus faible qui le détient, et aucun contrôle de notre côté ne peut distinguer un mot de passe correct d'un mot de passe volé.
- Protégez le compte de messagerie rattaché à votre compte ici. C'est le chemin de récupération, ce qui en fait la voie d'entrée la plus tendre. Activez le deuxième facteur que propose votre fournisseur de messagerie.
- Soumettez un code une seule fois, dans le formulaire de commande, sur ce site. Jamais dans un courriel, un message de discussion, une capture d'écran ou un appel téléphonique — y compris avec nous.
- Regardez la barre d'adresse avant de saisir un code, et accédez au site depuis votre propre signet plutôt que depuis un lien que quelqu'un vous a envoyé.
- Personne ici ne vous demandera votre mot de passe. Personne ici ne vous demandera d'acheter un coupon et d'en lire le code. Personne ici ne vous téléphonera pour vous demander de déplacer de l'argent afin de le mettre en sécurité. Qui ne demande jamais de coupons mérite d'être lu avant d'en avoir besoin.
- Si vous pensez que quelqu'un d'autre a accédé à votre compte, écrivez immédiatement à [email protected]. Si vous pensez avoir été victime d'une fraude, écrivez à [email protected].
10. Ce contre quoi cela ne protège pas
Un code qui a déjà quitté vos mains. Un code de coupon peut être dépensé par quiconque l'a lu. Si vous l'avez donné à quelqu'un avant de venir ici, le chiffrement de notre côté ne peut pas le rappeler, et la vérification peut constater que la valeur est déjà partie. J'ai déjà envoyé un code de coupon explique ce qui peut encore être fait.
Un client que l'on trompe pour qu'il soumette lui-même un code. Tous les contrôles décrits ci-dessus se comportent correctement dans ce cas, et c'est ce qui le rend difficile. La bonne personne est connectée, sur son propre compte, avec son propre document, tenant un coupon qu'elle a acheté elle-même. La vérification confirme que le coupon est valable. Elle ne peut pas confirmer pourquoi vous le vendez. Les fraudeurs guident les gens exactement à travers cela — l'administration fiscale qu'il faut payer aujourd'hui, le technicien d'assistance qui a trouvé un virus, la personne à qui vous parlez depuis des semaines et qui a une urgence à l'étranger. Nos questions et nos vérifications en attrapent une partie. Elles n'attrapent pas tout. Si un opérateur vous demande pourquoi vous vendez, ce n'est pas de la curiosité déplacée, et une réponse honnête et brève est le chemin le plus rapide. Les arnaques aux coupons en expose les schémas.
Votre propre appareil. Un logiciel malveillant sur votre ordinateur ou votre téléphone voit ce que vous voyez, y compris un code au moment où vous le saisissez.
Une imitation convaincante de ce site. Une connexion chiffrée vous dit que la connexion est privée. Elle ne vous dit pas qui se trouve à l'autre bout.
Nous. Aucun exploitant ne peut honnêtement promettre que ses systèmes ne seront jamais compromis, et nous n'allons pas être le premier à le faire. Ce que nous pouvons faire, c'est limiter la portée d'une compromission : des codes qui n'existent que peu de temps, un accès réduit à une seule personne et consigné, des clés tenues à l'écart des données, un journal qui résiste aux modifications discrètes, et deux personnes nécessaires pour libérer de l'argent.
11. Ce que nous ne prétendons pas
Nous ne détenons aucune certification de sécurité, et aucune n'est revendiquée où que ce soit sur cette page. Aucun audit indépendant de ces systèmes n'a été mené à terme. Aucun résultat de test d'intrusion n'est rapporté. Aucune norme n'est sous-entendue par la manière dont tout ceci est formulé. Si cela change, cette page nommera la certification, la norme ou le cabinet, et la date.
Notre activité n'est pas soumise à licence, et nous ne revendiquons aucun agrément.
Cette page décrit la manière dont le service est conçu pour fonctionner. Elle ne décrit pas un passé, car il n'y en a pas encore. Rien ici ne doit être lu comme une affirmation sur des volumes traités, des fraudes évitées ou des clients servis.
Nous ne servons pas la France, ni les juridictions visées par l'appel à l'action du FATF, ni les juridictions sous sanctions globales, ni les marchés où nous ne détenons aucune autorisation locale.
12. Nous signaler un problème
Si vous avez trouvé une faille sur ce site, écrivez à [email protected] avec assez de détails pour la reproduire. Nous n'exploitons pas de programme rémunéré de signalement de failles et nous n'allons pas prétendre le contraire. Ce que nous ferons, c'est lire ce que vous envoyez, y donner suite, et ne pas lancer d'avocat contre vous pour l'avoir signalé de bonne foi.
En cas de fraude soupçonnée sur une commande, écrivez à [email protected]. Pour toute question sur ce que nous détenons à votre sujet et sur ce que vous pouvez nous demander d'en faire, consultez la confidentialité ou écrivez à [email protected]. Pour vous plaindre de la manière dont une chose a été traitée, écrivez à [email protected]. Les questions générales vont à [email protected].
VoucherPay LLC exerce depuis les États-Unis, à 1801 Peninsula Verde Dr.