Aller au contenu

Sécurité

Les données de projet sont sensibles : budgets, contrats, prix des fournisseurs. Voici ce qui les protège, décrit tel que c'est aujourd'hui. Nous n'affirmons rien que nous ne puissions montrer.

Isolation entre organisations

Chaque enregistrement appartient à une organisation, et la base de données elle-même refuse de le montrer à quiconque est à l'extérieur — appliqué par la sécurité au niveau des lignes sur chaque table, pas seulement par l'application. Les rôles restreignent ensuite l'accès à l'intérieur d'une organisation.

Chiffrement

Le trafic est chiffré en transit (HTTPS avec sécurité de transport stricte). Les données sont chiffrées au repos par notre fournisseur de base de données et de stockage. Les documents téléversés sont dans un espace privé et s'ouvrent par des liens signés qui expirent après une heure.

Connexion

Les mots de passe ne sont conservés que sous forme de hachage salé par notre fournisseur d'authentification. La vérification en deux étapes avec une application d'authentification est offerte à tous, et vous pouvez déconnecter tous les autres appareils en tout temps.

Paiements

Les données de carte vont directement à Stripe. Nous ne les voyons ni ne les conservons.

Traçabilité

Un journal d'activité consigne les changements de membres, de rôles, de projets et d'abonnement. Chaque modification d'une tâche, d'un budget ou d'un enregistrement garde aussi son auteur et son heure.

Vos données, votre contrôle

Exportez vos données personnelles et supprimez votre compte vous-même. Les données de projet s'exportent en CSV et en Excel en tout temps.

Où ça fonctionne

Base de données, authentification et stockage de fichiers : Supabase, Canada (Montréal, AWS ca-central-1). Hébergement de l'application : Netlify. Courriel transactionnel : Brevo, Union européenne. Paiements : Stripe. La liste complète, avec les finalités, est dans notre Addenda de traitement des données.

Ce que nous n'avons pas encore fait

Nous ne sommes pas certifiés SOC 2 ni ISO 27001 aujourd'hui et nous ne prétendons pas l'être. Si vous avez besoin d'un questionnaire de sécurité rempli ou d'une région précise, écrivez-nous.

Vous avez trouvé une vulnérabilité ? Dites-le-nous en privé à l'adresse de notre fichier security.txt avant de la divulguer. Nous accusons réception sous 3 jours ouvrables.

Addenda de traitement des données