Sécurité
Ce qui protège vos données, concrètement
Pas de promesses vagues : chaque mesure listée ici existe dans le code et est vérifiée par des tests. Si ce n’est pas écrit sur cette page, ce n’est pas encore en place.
Isolation par société, au niveau de la base
Row Level Security PostgreSQL en mode FORCE sur les tables métier, et l'application se connecte avec un rôle non-superuser dédié (dafio_app) qui ne peut pas contourner ces règles. L'isolation est prouvée par des tests d'intégration exécutés sur une base réelle.
Chiffrement des secrets au repos
AES-256-GCM avec longueur de tag d'authentification épinglée (16 octets), clé de chiffrement distincte du secret de session. Les mots de passe sont hachés, jamais stockés en clair.
Hébergement et traitement en Union européenne
Données hébergées en France ; l'IA du Copilote (Mistral) et l'OCR sont opérés en Europe. Le registre des sous-traitants est public sur la page confidentialité.
Intégrité et traçabilité
Chaîne d'empreintes SHA-256 sur les factures, journal d'accès consultable, archivage à valeur probante des pièces (empreinte vérifiable de chaque document scellé).
Sauvegardes testées
Sauvegardes quotidiennes automatiques avec vérification d'intégrité et procédure de restauration outillée — une sauvegarde ne vaut que si on sait la restaurer.
Comptes et accès
Double authentification (2FA) disponible, sessions courtes, limitation de débit sur les points sensibles (connexion, inscriptions), en-têtes de sécurité stricts.
Questions sécurité ou signalement responsable : contactez-nous. Détails RGPD et sous-traitants : confidentialité.