Politique de Sécurité
Dernière mise à jour : 18 janvier 2026
1Notre engagement sécurité
Chez Pont-FacturX, la sécurité de vos données est notre priorité absolue. Nous mettons en œuvre des mesures techniques et organisationnelles robustes pour protéger vos informations contre tout accès non autorisé, modification, divulgation ou destruction.
Nos engagements
2Protection des données
2.1 Chiffrement et hébergement
TLS 1.3
Chiffrement en transit via HTTPS/TLS 1.3 avec certificats SSL
Hébergement en France
Fichiers hébergés en France (Scaleway), base de données dans l'Union européenne (Supabase)
bcrypt
Mots de passe hashés avec facteur de coût élevé
2.2 Accès aux données
- Moindre privilège : Permissions limitées au strict nécessaire
- Accès restreint : Les données de production ne sont accessibles qu'au personnel autorisé
- Logs d'audit : Traçabilité complète des accès
- Révocation auto : Désactivation immédiate
3Infrastructure sécurisée
3.1 Architecture
Protections applicatives
Requêtes paramétrées, validation stricte des entrées, protections contre XSS et CSRF
Hébergement cloisonné
Services exposés au strict nécessaire, base de données non accessible publiquement
Mises à jour automatiques
Patches de sécurité appliqués automatiquement
3.2 Sauvegardes
Quotidiennes
Tous les fichiers et BDD
Rétention 180 jours
Historique complet
4Authentification et contrôle d'accès
4.1 Authentification forte
Mots de passe sécurisés : 8+ caractères, complexité imposée
OAuth 2.0 : Connexion Google (recommandé)
Tokens JWT : Sessions sécurisées (7 jours)
Déconnexion auto : Après 30 min d'inactivité
4.2 Protection contre attaques
Rate limiting
Anti force brute
Détection anomalies
Alertes automatiques
Blocage IP
Ban auto malveillants
5Traitement des fichiers
5.1 Isolation
Chaque fichier téléchargé est traité côté serveur, sans exécution de son contenu, avec validation stricte du type de fichier.
5.2 Analyse sécurité
- Vérification type MIME (PDF uniquement)
- Validation structure PDF
- Limitation 10 Mo max
5.3 Conservation
Suppression automatique après 180 jours pour les fichiers rattachés à un compte, et après 90 jours pour les conversions effectuées sans compte. Vous pouvez supprimer vos fichiers manuellement à tout moment.
6Gestion des incidents
6.1 Plan de réponse
Détection
Supervision et alertes automatiques
Isolation
Confinement immédiat
Investigation
Analyse forensique
Remédiation
Correction et restauration
Notification
Information sous 72h (RGPD)
Post-mortem
Amélioration continue
6.2 Notification
En cas de violation RGPD, notification sous 72 heures par :
7Conformité et audits
7.1 Revue et amélioration continue
Le code fait l'objet d'une revue automatique et manuelle avant chaque mise en production, et les correctifs de sécurité des dépendances sont appliqués en continu. Aucun audit externe ni test d'intrusion n'a été réalisé à ce jour ; nous en publierons les conclusions lorsque ce sera le cas.
7.2 Référentiels suivis
RGPD
Registre des traitements, droits d'accès et de suppression
ISO 27001
Démarche d'alignement sur les bonnes pratiques en cours
OWASP Top 10
Référentiel suivi en développement
PCI DSS
Via Stripe
8Vos responsabilités
La sécurité est une responsabilité partagée :
- Choisir un mot de passe fort et unique
- Ne jamais partager vos identifiants
- Utiliser OAuth Google (recommandé)
- Vous déconnecter sur appareil partagé
- Maintenir vos appareils à jour
- Vérifier régulièrement l'activité
- Signaler toute activité suspecte
9Signaler une vulnérabilité
Nous encourageons la divulgation responsable. Si vous découvrez une faille, signalez-la immédiatement.
Programme de divulgation responsable
Contactez : security@pont-facturx.com
Objectif de réponse sous 48 h • Traitement prioritaire des vulnérabilités critiques • Pas de poursuites pour les chercheurs de bonne foi