Politique de Sécurité

Dernière mise à jour : 18 janvier 2026

1Notre engagement sécurité

Chez Pont-FacturX, la sécurité de vos données est notre priorité absolue. Nous mettons en œuvre des mesures techniques et organisationnelles robustes pour protéger vos informations contre tout accès non autorisé, modification, divulgation ou destruction.

Nos engagements

Conformité RGPD
Démarche d'alignement sur les bonnes pratiques ISO/IEC 27001 en cours
Hébergement en France (Scaleway)
Suppression de vos données sur demande

2Protection des données

2.1 Chiffrement et hébergement

1

TLS 1.3

Chiffrement en transit via HTTPS/TLS 1.3 avec certificats SSL

2

Hébergement en France

Fichiers hébergés en France (Scaleway), base de données dans l'Union européenne (Supabase)

3

bcrypt

Mots de passe hashés avec facteur de coût élevé

2.2 Accès aux données

  • Moindre privilège : Permissions limitées au strict nécessaire
  • Accès restreint : Les données de production ne sont accessibles qu'au personnel autorisé
  • Logs d'audit : Traçabilité complète des accès
  • Révocation auto : Désactivation immédiate

3Infrastructure sécurisée

3.1 Architecture

Protections applicatives

Requêtes paramétrées, validation stricte des entrées, protections contre XSS et CSRF

Hébergement cloisonné

Services exposés au strict nécessaire, base de données non accessible publiquement

Mises à jour automatiques

Patches de sécurité appliqués automatiquement

3.2 Sauvegardes

Quotidiennes

Tous les fichiers et BDD

Rétention 180 jours

Historique complet

4Authentification et contrôle d'accès

4.1 Authentification forte

Mots de passe sécurisés : 8+ caractères, complexité imposée

OAuth 2.0 : Connexion Google (recommandé)

Tokens JWT : Sessions sécurisées (7 jours)

Déconnexion auto : Après 30 min d'inactivité

4.2 Protection contre attaques

Rate limiting

Anti force brute

Détection anomalies

Alertes automatiques

Blocage IP

Ban auto malveillants

5Traitement des fichiers

5.1 Isolation

Chaque fichier téléchargé est traité côté serveur, sans exécution de son contenu, avec validation stricte du type de fichier.

5.2 Analyse sécurité

  • Vérification type MIME (PDF uniquement)
  • Validation structure PDF
  • Limitation 10 Mo max

5.3 Conservation

Suppression automatique après 180 jours pour les fichiers rattachés à un compte, et après 90 jours pour les conversions effectuées sans compte. Vous pouvez supprimer vos fichiers manuellement à tout moment.

6Gestion des incidents

6.1 Plan de réponse

1

Détection

Supervision et alertes automatiques

2

Isolation

Confinement immédiat

3

Investigation

Analyse forensique

4

Remédiation

Correction et restauration

5

Notification

Information sous 72h (RGPD)

6

Post-mortem

Amélioration continue

6.2 Notification

En cas de violation RGPD, notification sous 72 heures par :

✉️Email
🔔Notification dashboard
📢Bannière site (si impact généralisé)

7Conformité et audits

7.1 Revue et amélioration continue

Le code fait l'objet d'une revue automatique et manuelle avant chaque mise en production, et les correctifs de sécurité des dépendances sont appliqués en continu. Aucun audit externe ni test d'intrusion n'a été réalisé à ce jour ; nous en publierons les conclusions lorsque ce sera le cas.

7.2 Référentiels suivis

RGPD

Registre des traitements, droits d'accès et de suppression

ISO 27001

Démarche d'alignement sur les bonnes pratiques en cours

OWASP Top 10

Référentiel suivi en développement

PCI DSS

Via Stripe

8Vos responsabilités

La sécurité est une responsabilité partagée :

  • Choisir un mot de passe fort et unique
  • Ne jamais partager vos identifiants
  • Utiliser OAuth Google (recommandé)
  • Vous déconnecter sur appareil partagé
  • Maintenir vos appareils à jour
  • Vérifier régulièrement l'activité
  • Signaler toute activité suspecte

9Signaler une vulnérabilité

Nous encourageons la divulgation responsable. Si vous découvrez une faille, signalez-la immédiatement.

Programme de divulgation responsable

Contactez : security@pont-facturx.com

Objectif de réponse sous 48 h • Traitement prioritaire des vulnérabilités critiques • Pas de poursuites pour les chercheurs de bonne foi

10Contact