Sécurité et conformité

La sécurité, dite précisément.

Filiane protège des informations parmi les plus sensibles qui soient. Plutôt que des slogans, voici exactement ce que nous faisons aujourd'hui, où sont vos données, et ce qui arrive ensuite. Ce que nous ne faisons pas encore est écrit aussi.

Où sont les données

Base de données et pièces hébergées dans l'UE (Francfort, Supabase). Traitements applicatifs exécutés à Paris (fonctions Vercel, région cdg1). Nous nommons nos prestataires : pas de « cloud souverain » proclamé sans preuve.

Comment elles sont protégées

Chiffrement TLS en transit et AES-256 au repos chez nos hébergeurs. Mots de passe professionnels dérivés par scrypt, jamais stockés en clair. Double authentification TOTP pour les professionnels, code SMS à usage unique pour les familles. Sessions httpOnly signées.

Qui voit quoi

Cloisonnement par étude et par famille appliqué dans la base elle-même (row level security PostgreSQL), pas seulement dans l'application. Chaque action sensible est journalisée. Une étude ne voit que ses dossiers ; une famille, que son coffre.

Posture

Ce que nous ne détenons pas.

La meilleure protection d'un secret est de ne pas le détenir. Filiane consigne l'inventaire (quels comptes, quels contrats, chez qui) mais jamais les secrets eux-mêmes : pas de codes bancaires, pas d'identifiants de comptes en ligne, pas de mot de passe stocké en clair. Les accès sensibles restent dans un gestionnaire dédié, sous le contrôle du client. Conséquence directe pour le professionnel : il porte l'inventaire et les démarches, jamais les secrets, ce qui réduit sa surface de responsabilité. La transmission des actifs numériques s'organise dans le cadre du droit à la mort numérique (article 85 de la loi Informatique et Libertés).

Hébergement dédié

Chez vous, sur demande.

Pour les établissements dont la politique interne impose la maîtrise de l'infrastructure, Filiane se déploie dans votre propre environnement.

Pour qui : banques, assureurs, études notariales, family offices et groupements dont la politique de sécurité exige que les données patrimoniales ne quittent pas leur système d'information, ou qui imposent un hébergeur déjà référencé en interne.

Architecture à prévoir : l'application est livrée en conteneurs et s'appuie sur des briques standard : PostgreSQL 15 ou supérieur (le cloisonnement par row level security est porté par la base elle-même), un point d'entrée HTTPS derrière votre reverse proxy, un relais SMTP pour les notifications, et votre dispositif de sauvegarde. Pas de dépendance exotique : si votre DSI opère du PostgreSQL, elle peut opérer Filiane.

Organisation du déploiement : cadrage des prérequis avec votre DSI, installation accompagnée, recette sur un périmètre pilote, puis mises à jour versionnées et planifiées avec vous. Les responsabilités sont écrites noir sur blanc : vous opérez l'infrastructure, la supervision et les sauvegardes ; nous livrons les versions, les correctifs de sécurité et le support applicatif.

Réversibilité : vos données restent les vôtres. Export complet et documenté (base et pièces) à tout moment, sans frais de sortie.

Le périmètre, les volumes et le calendrier font l'objet d'un cadrage avec vos équipes : parlons-en.

Feuille de route

Ce qui est fait, ce qui arrive.

Une promesse de sécurité n'a de valeur que datée et vérifiable.

Déjà en place : chiffrement en transit et au repos, scrypt + TOTP, cloisonnement en base (RLS), journal d'audit, sauvegardes quotidiennes de l'hébergeur, double validation humaine avant tout courrier envoyé aux organismes.

Validation notariale : Le moteur fiscal de Filiane est déterministe, sourcé article par article au CGI, et a été relu et validé par un notaire en exercice en juin 2026. Aucun calcul ne repose sur une IA générative.

Avant les premiers déploiements à grande échelle : migration vers un hébergeur français qualifié SecNumCloud, test d'intrusion par un cabinet indépendant (rapport communicable sous NDA), politique de divulgation responsable, validation du moteur fiscal par notaire.

Sur demande : hébergement dans votre propre infrastructure selon votre politique interne ; nos réponses à vos questionnaires de sécurité et de conformité.

ChiffrementTLS en transit, AES-256 au repos.
Authentificationscrypt + TOTP (pro), OTP SMS (familles).
CloisonnementRow level security dans la base elle-même.
TransparenceLocalisation et prestataires nommés, limites écrites.
Commençons

Une question de sécurité ?

Nos équipes répondent à vos questionnaires de conformité et d'hébergement, et documentent l'architecture pour vos services juridiques et informatiques.

Nous contacter