Sécurité
Les données de projet sont sensibles : budgets, contrats, prix des fournisseurs. Voici ce qui les protège, décrit tel que c'est aujourd'hui. Nous n'affirmons rien que nous ne puissions montrer.
Isolation entre organisations
Chaque enregistrement appartient à une organisation, et la base de données elle-même refuse de le montrer à quiconque est à l'extérieur — appliqué par la sécurité au niveau des lignes sur chaque table, pas seulement par l'application. Les rôles restreignent ensuite l'accès à l'intérieur d'une organisation.
Chiffrement
Le trafic est chiffré en transit (HTTPS avec sécurité de transport stricte). Les données sont chiffrées au repos par notre fournisseur de base de données et de stockage. Les documents téléversés sont dans un espace privé et s'ouvrent par des liens signés qui expirent après une heure.
Connexion
Les mots de passe ne sont conservés que sous forme de hachage salé par notre fournisseur d'authentification. La vérification en deux étapes avec une application d'authentification est offerte à tous, et vous pouvez déconnecter tous les autres appareils en tout temps.
Paiements
Les données de carte vont directement à Stripe. Nous ne les voyons ni ne les conservons.
Traçabilité
Un journal d'activité consigne les changements de membres, de rôles, de projets et d'abonnement. Chaque modification d'une tâche, d'un budget ou d'un enregistrement garde aussi son auteur et son heure.
Vos données, votre contrôle
Exportez vos données personnelles et supprimez votre compte vous-même. Les données de projet s'exportent en CSV et en Excel en tout temps.
Où ça fonctionne
Base de données, authentification et stockage de fichiers : Supabase, Canada (Montréal, AWS ca-central-1). Hébergement de l'application : Netlify. Courriel transactionnel : Brevo, Union européenne. Paiements : Stripe. La liste complète, avec les finalités, est dans notre Addenda de traitement des données.
Ce que nous n'avons pas encore fait
Nous ne sommes pas certifiés SOC 2 ni ISO 27001 aujourd'hui et nous ne prétendons pas l'être. Si vous avez besoin d'un questionnaire de sécurité rempli ou d'une région précise, écrivez-nous.
Vous avez trouvé une vulnérabilité ? Dites-le-nous en privé à l'adresse de notre fichier security.txt avant de la divulguer. Nous accusons réception sous 3 jours ouvrables.