Version 2.0 « Filiane », 11 juin 2026.
La sécurité est placée sous la responsabilité du président de Daffourd Invest. Le présent résumé est opposable : il décrit les mesures effectivement en place et distingue explicitement la feuille de route. Il est annexé aux CGV métier et au DPA.
Les mesures s’appuient sur les bonnes pratiques de l’ANSSI (guide d’hygiène informatique) et sur les recommandations de la CNIL (sécurité des données personnelles). Aucune certification n’est revendiquée à ce jour ; la trajectoire (audit de pénétration récurrent, hébergement qualifié) figure en 14.10.
Sites et fonctions applicatives : Vercel Inc. (fonctions exécutées en région Paris cdg1). Données applicatives : PostgreSQL géré par Supabase, infrastructure AWS, région Francfort (Union européenne). Architecture multi-tenant avec cloisonnement par politiques de sécurité au niveau des lignes (RLS) : un office ou un établissement n’accède jamais aux données d’un autre, une famille jamais à celles d’une autre.
Chiffrement en transit (TLS) sur l’ensemble des échanges ; chiffrement au repos assuré par l’infrastructure (AES-256). Les mots de passe sont hachés (scrypt) ; les codes à usage unique sont conservés hachés et à durée de vie courte. Aucun secret n’est stocké en clair dans le code : les clés et accès sont gérés en variables d’environnement.
Professionnels : compte nominatif, mot de passe haché et second facteur TOTP ; désactivation des comptes à départ d’un collaborateur ; verrouillage après échecs répétés. Familles : code à usage unique par SMS ou courriel, sans mot de passe. Sessions par cookies httpOnly signés. Le principe du moindre privilège s’applique aux accès internes ; les accès de support aux données nominatives n’interviennent que sur demande du client et sont tracés.
Sauvegardes régulières et restauration ponctuelle assurées par l’infrastructure de base de données gérée (Supabase/AWS). Un plan de reprise d’activité documenté, avec objectifs de délai et de perte de données maximaux et exercices de restauration périodiques, est en cours de formalisation et sera annexé à sa publication.
Tout incident de sécurité est qualifié, journalisé, corrigé et fait l’objet d’un retour d’expérience. En cas de violation de données personnelles : notification à la CNIL sous 72 heures lorsqu’elle est requise et, pour les traitements opérés en sous-traitance, notification au client responsable de traitement dans les délais du DPA. Point de contact : le formulaire de contact du site, en précisant « Sécurité ».
Développement avec revue de code, tests automatisés couvrant notamment le cloisonnement multi-tenant et le moteur fiscal (tests dorés), intégration continue bloquante. Validation humaine applicative avant tout envoi de courrier ou de réponse.
Les sous-traitants (hébergement, base de données, courriels, modèle de langage pour le tri, puis SMS, recommandé et paiement à leur mise en production) sont listés dans la politique de confidentialité et le DPA, avec leurs garanties. Toute évolution fait l’objet d’une information préalable des clients dans les conditions du DPA.
Un audit de pénétration par un tiers indépendant est inscrit à la feuille de route, avec une périodicité au moins annuelle dès sa mise en place ; ses synthèses seront communicables aux clients sous accord de confidentialité. Sont également à la feuille de route : plan de reprise d’activité formalisé (14.6), hébergement souverain en France, durcissement continu des accès.
Chaque client professionnel bénéficie du droit d’audit prévu au DPA : une fois par an, sur préavis raisonnable, à ses frais, sans accès aux données d’autres clients, le cas échéant via la remise des documentations et synthèses d’audit disponibles.
← Tous les documents de l'informations légales