🔌 Accès par API pour les centres équipés
Si votre centre utilise déjà un logiciel de planning, vous pouvez générer une clé API en lecture seule depuis votre espace professionnel (onglet « Clés API ») pour récupérer automatiquement vos créneaux et vos rendez-vous, sans ressaisie manuelle. Une spécification technique complète (OpenAPI) est publiée sur creneauct.fr/openapi.json.
- Accès strictement en lecture à vos propres créneaux et rendez-vous, jamais en écriture ni sur les données d'un autre centre
- La clé n'est affichée qu'une seule fois, à sa création : nous ne la stockons jamais en clair, seule une empreinte cryptographique (hachage) permet de la vérifier, exactement comme pour un mot de passe
- Vous pouvez générer plusieurs clés, les nommer, et les révoquer individuellement à tout moment depuis votre espace
Réservé aux centres à l'aise avec ce type d'intégration technique ; pour un usage simple, la synchronisation d'agenda décrite ci-dessous suffit largement.
🗓️ Le lien de votre agenda externe
Le lien que vous nous transmettez pour synchroniser votre agenda (Google Calendar, Outlook...) n'est jamais un accès à votre compte : c'est un lien de lecture seule que votre propre service de messagerie génère spécifiquement pour être partagé, le même mécanisme que vous utiliseriez pour partager votre agenda avec un collègue.
- Nous ne pouvons que consulter vos événements existants, jamais en créer, modifier ou supprimer
- Ce lien n'est jamais partagé avec d'autres centres ni avec un tiers
- Vous pouvez le révoquer à tout moment, directement depuis les paramètres de votre propre agenda, sans même nous prévenir : l'ancien lien cesse alors immédiatement de fonctionner
🔐 Ce qui protège vos données au quotidien
- Les mots de passe ne sont jamais stockés en clair : ils sont chiffrés (hachés) avec un algorithme moderne (scrypt), impossible à retrouver même en cas d'accès à la base de données. Les clés API subissent le même traitement
- Toutes les connexions au site passent par HTTPS, avec redirection forcée et mémorisation par le navigateur (HSTS) pour empêcher tout downgrade vers une connexion non chiffrée
- Les sessions de connexion sont signées cryptographiquement pour empêcher toute falsification
- Une double authentification (le même principe que sur une banque en ligne) est disponible aussi bien pour l'espace admin que pour chaque centre partenaire, activable librement depuis son espace
- Chaque centre ne voit que ses propres données, jamais celles d'un autre centre
- Les formulaires publics (réservation, contact, connexion) sont protégés contre les tentatives automatisées en masse (limite du nombre d'essais par adresse IP)
- Une politique de sécurité au niveau du navigateur (Content-Security-Policy et en-têtes associés) limite ce qu'une page peut charger ou exécuter, en plus des protections classiques contre le détournement de clic (clickjacking)
- Nos dépendances logicielles sont tenues à jour pour corriger les failles connues dès qu'elles sont publiées
🛡️ Vous avez trouvé une faille ?
Nous n'avons pas encore de programme de récompense formel, mais tout signalement responsable est le bienvenu et traité sérieusement : écrivez-nous à contact@creneauct.fr, ou consultez notre fichier security.txt pour les coordonnées à jour. Merci de ne pas divulguer publiquement une faille avant qu'on ait pu la corriger.
🎯 Ce que nous ne prétendons pas être
Créneau CT est une plateforme jeune, en développement actif. Nous n'avons pas encore fait auditer notre sécurité par un organisme externe (audit de sécurité, certification type ISO 27001 ou SOC2), une étape que nous envisageons à mesure que la plateforme grandit. Nous préférons vous le dire clairement plutôt que de prétendre à des garanties que nous n'avons pas.
Une question de sécurité spécifique, ou une exigence particulière de votre part ? Contactez-nous directement, nous en discutons volontiers.