Confiance

La sécurité, concrètement

Pas de badges achetés : ce que nous faisons, vérifiable point par point.

Chiffrement et transport+

Tout le trafic passe en HTTPS (TLS géré par notre hébergeur). Les cookies de session sont marqués Secure, HttpOnly et SameSite. Notre propre site applique une Content Security Policy stricte — nous nous scannons nous-mêmes en continu (dogfooding).

Accès aux données+

Base PostgreSQL avec sécurité au niveau ligne (RLS) : un compte ne voit que ses sites, ses scans et ses documents. La clé d'administration (service role) ne vit que côté serveur, jamais dans le navigateur. Les clés API sont stockées hachées (SHA-256), jamais en clair.

Minimisation et anonymisation+

Le visiteur d'un site équipé est identifié par un aléatoire stocké dans son navigateur (pas d'empreinte). Les quotas anti-abus reposent sur des IP hachées (SHA-256), non réversibles. Les exports (registre de consentements) excluent tout identifiant visiteur.

Paiements+

Via Stripe Checkout et portail client : nous ne voyons ni ne stockons aucun numéro de carte. Seuls plan, statut et identifiants d'abonnement sont conservés pour la facturation.

Conservation limitée+

Consentements 13 mois maximum (recommandation CNIL). Logs techniques purgés automatiquement au-delà de 12 mois. Comptes supprimés sur demande via la page contact.

Sous-traitants+

Hébergement applicatif : Vercel. Base de données : Supabase (PostgreSQL). Paiements : Stripe. Emails transactionnels : Resend. Suivi d'erreurs : Sentry. Vérification d'entreprises : API publique recherche.data.gouv.fr (Etalab). Aucun autre tiers ne traite vos données.

Signalement+

Une faille à signaler ? Écrivez-nous via la page contact avec « sécurité » en objet : nous accusons réception sous 72 h ouvrées et corrigeons en priorité.

Une question ? Contactez-nous.