Vos données, et l'argent de votre événement, protégés par conception
Ce n'est pas une promesse marketing — c'est la vraie architecture d'Aluna : rôles granulaires, authentification sans mot de passe en option, isolation entre organisations à chaque requête, et votre propre compte Stripe qui encaisse directement.
🔑 RBAC granulaire
Rôles séparés par fonction (admin, membre, finances, marketing, analyste...) avec permissions individuelles par module — un membre marketing ne peut pas voir Finances juste parce qu'il a un compte.
🛡️ Passkeys et MFA
Connectez-vous avec une empreinte ou Face ID (WebAuthn) sans mot de passe, ou avec un code de votre appli d'authentification préférée (1Password, Google Authenticator, Microsoft Authenticator) — votre choix.
🏢 Isolation multi-organisation réelle
Chaque endpoint qui reçoit un identifiant de ressource vérifie qu'il appartient à l'organisation de la session actuelle avant d'y toucher — pas juste un filtre visuel, une vérification à chaque appel serveur.
💳 Votre propre compte Stripe
Stripe Connect en mode paiement direct (pas destination charges) — l'argent de vos billets et sponsorings va directement à votre compte, jamais à un compte Aluna.
📎 Fichiers avec contrôle d'accès
Chaque pièce jointe est servie par son propre endpoint qui vérifie explicitement que le demandeur a le droit de la voir — jamais une URL de fichier ouverte au public par accident.
🚦 Limitation de débit fail-closed
Sur les routes publiques sans session (comme acheter un billet), si le compteur d'abus ne peut pas être lu, l'action est rejetée — jamais autorisée « au cas où » quand le système de protection échoue.
Sur la sécurité
L'argent de mes billets transite-t-il par un compte Aluna ?
Non — nous utilisons Stripe Connect en mode paiement direct (pas destination charges) : l'argent va directement à votre propre compte Stripe, jamais à un compte Aluna.
Puis-je utiliser une clé de sécurité physique ou Face ID au lieu d'un mot de passe ?
Oui, Aluna prend en charge les passkeys (WebAuthn) en plus du MFA par code (TOTP) — vous pouvez vous connecter avec une empreinte ou Face ID, sans taper de mot de passe.
Un membre de mon équipe peut-il voir les données d'une autre organisation ?
Non — l'isolation entre organisations est réelle à chaque requête : chaque endpoint qui reçoit un identifiant de ressource vérifie qu'il appartient à l'organisation de la session actuelle avant d'y toucher.