RBPERFORM
Trust & Security

La sécurité, sans bullshit.

RB Perform héberge le business de coachs premium et les données santé de leurs clients. Voici exactement comment on protège tout ça — sans abréviations marketing, sans certifications de complaisance. Ce que tu lis ici est ce qu'on opère réellement en production.

01Chiffrement

Toutes les communications entre ton navigateur et nos serveurs passent en HTTPS / TLS 1.2+. Les certificats sont gérés automatiquement par Vercel (Let's Encrypt) et renouvelés tous les 90 jours.

Côté base de données, Supabase chiffre les connexions en TLS et les données au repos avec AES-256 (Postgres + stockage). Aucune donnée client ne transite ni ne dort en clair.

02Authentification

L'authentification est gérée par Supabase Auth, qui gère le hashing des mots de passe (bcrypt), la rotation des sessions JWT, et les flux OTP par email.

03Conformité & RGPD

RB Perform est 100% RGPD-ready. Toutes les données — coachs et clients — sont stockées en Union Européenne (Supabase Frankfurt, eu-central-1). Aucun transfert hors UE, aucun fournisseur US d'analyse comportementale.

04Infrastructure

Stack volontairement simple, opérée par deux hébergeurs reconnus. Pas de serveurs maison, pas de boîtes noires, pas de single-points-of-failure obscurs.

05Divulgation responsable

Tu as découvert une vulnérabilité ? Préviens-nous avant de la publier. On répond en moins de 24h, on patche vite, et on créditera ton nom (si tu veux) une fois le correctif déployé.

06Réponse aux incidents

En cas d'incident affectant la disponibilité ou la sécurité des données, la communication est publique et rapide. La page statut est mise à jour en temps réel et les utilisateurs concernés sont notifiés par email sous 72h maximum (RGPD Art. 33).

07Sauvegardes & restauration

La base Postgres est sauvegardée automatiquement par Supabase, avec point-in-time recovery (PITR). En cas de corruption ou de suppression accidentelle, on peut revenir à n'importe quel instant des 7 derniers jours.

08Headers de sécurité

Tous les headers de sécurité standards sont configurés au niveau edge (Vercel). Voici exactement ce que ton navigateur reçoit :

Strict-Transport-Security: max-age=63072000; includeSubDomains; preload
Content-Security-Policy: default-src 'self'; script-src 'self' 'unsafe-inline' https://cdnjs.cloudflare.com https://www.youtube.com; ...
X-Content-Type-Options: nosniff
X-Frame-Options: SAMEORIGIN
Referrer-Policy: strict-origin-when-cross-origin
Permissions-Policy: camera=(self), microphone=(self), geolocation=(), payment=(self), interest-cohort=()
Cross-Origin-Opener-Policy: same-origin-allow-popups
X-DNS-Prefetch-Control: on

Tu peux les vérifier en live avec curl -I https://rbperform.app ou via securityheaders.com.

Une question, un doute ? Écris-moi directement à rb.performancee@gmail.com. Je réponds personnellement, sous 24h max.
Accueil · Statut · Mentions légales · RGPD
© 2026 Rayan Bonte · SIRET 990 637 803 00018 · Avignon, France