Aller au contenu principal

Sécurité

Vous nous confiez la stratégie de votre entreprise. Voici précisément comment elle est protégée.

Dernière mise à jour : 30 juillet 2026

Isolation entre entreprises

Chaque donnée métier porte l'identifiant de l'organisation à laquelle elle appartient, et la base de données applique elle-même une règle de sécurité au niveau de la ligne. Concrètement : même si le code de l'application contenait une erreur, une requête portant sur une autre entreprise serait rejetée par la base.

Le principe est le refus par défaut : une table sans règle explicite n'est accessible à personne.

Authentification et permissions

  • Vérification de l'adresse e-mail à l'inscription.
  • Sessions révocables et expiration automatique.
  • Quatre rôles distincts : propriétaire, administrateur, membre, lecteur.
  • Les permissions sont vérifiées côté serveur à chaque requête, jamais dans le navigateur.
  • Les messages d'erreur ne révèlent jamais l'existence d'un compte ou d'une organisation.

Chiffrement et sauvegardes

  • Chiffrement en transit (TLS) et au repos.
  • Sauvegardes automatiques de la base de données avec restauration testée.
  • Fichiers exportés stockés dans un espace privé, accessibles uniquement par lien signé à durée courte.
  • Secrets applicatifs stockés hors du code, avec séparation stricte entre environnements.

Paiements

Nous ne stockons aucune donnée de carte bancaire. Les paiements sont traités par PayTech et Stripe. Un droit n'est jamais activé au retour du navigateur : seule une notification signée du fournisseur déclenche l'activation, et chaque notification est dédupliquée pour qu'un même paiement ne puisse jamais être compté deux fois.

Journal d'audit

Les actions sensibles sont enregistrées dans un journal en ajout seul : impossible à modifier ou à effacer, y compris par nous. Chaque entrée conserve l'acteur, l'action, la ressource, le résultat et un identifiant de trace permettant de reconstituer une opération de bout en bout.

Intelligence artificielle

  • Le contexte transmis au modèle est réduit au strict nécessaire pour la section produite.
  • Aucun secret ni identifiant technique n'est transmis au modèle.
  • Les journaux techniques sont expurgés des données personnelles.
  • Vos réponses ne servent pas à entraîner un modèle.

Signaler une vulnérabilité

Si vous pensez avoir trouvé une faille, écrivez à securite@comzimut.com. Nous accusons réception sous 48 heures ouvrées et nous ne poursuivons jamais une personne ayant signalé une vulnérabilité de bonne foi.