Annexe Sécurité
Mesures techniques et organisationnelles mises en œuvre par 53o pour garantir la sécurité et la confidentialité de vos données.
Article 1 — Chiffrement des données
1.1 Chiffrement au repos
L'ensemble des données sensibles stockées en base de données est chiffré avec l'algorithme AES-256-GCM (Advanced Encryption Standard, clé de 256 bits, mode Galois/Counter). Cela inclut :
- Les données personnelles des utilisateurs et de leurs clients
- Les documents financiers (factures, devis, avoirs)
- Les coordonnées bancaires et informations fiscales
- Les sauvegardes automatiques quotidiennes
1.2 Chiffrement en transit
Toutes les communications entre les clients et la plateforme sont protégées par TLS 1.3 (Transport Layer Security). Ce chiffrement couvre :
- Les connexions HTTPS (interface web et API REST)
- Les communications avec la base de données
- Les échanges avec les services tiers (Stripe, SMTP)
1.3 Gestion des mots de passe
Les mots de passe des utilisateurs sont hachés avec l'algorithme bcrypt (coût adaptif), avec un salt individuel unique par compte. Les mots de passe en clair ne sont jamais stockés ni journalisés.
Article 2 — Authentification et contrôle d'accès
2.1 Authentification
- JWT (JSON Web Tokens) avec refresh tokens à rotation automatique
- 2FA optionnel : authentification à deux facteurs via TOTP (compatible Google Authenticator, Authy)
- Expiration des sessions : tokens de courte durée avec renouvellement automatique
- Protection anti-brute-force : verrouillage temporaire après tentatives échouées
2.2 Contrôle d'accès basé sur les rôles (RBAC)
| Rôle | Permissions | Cas d'usage |
|---|---|---|
| ADMIN | Accès complet à toutes les fonctionnalités, gestion des utilisateurs, paramétrage | Dirigeant, responsable comptable |
| OPS | Création, modification et suppression (sans finalisation ni envoi) | Employé, assistant administratif |
| READ_ONLY | Consultation uniquement, aucune modification possible | Expert-comptable, auditeur externe |
Article 3 — Isolation multi-tenant
La plateforme 53o Facturation utilise une architecture multi-tenant avec isolation stricte des données. Chaque requête est systématiquement filtrée par l'identifiant de l'organisation (orgId) extrait du token JWT.
- Aucune requête ne peut accéder aux données d'une autre organisation
- L'orgId est vérifié côté serveur sur chaque endpoint protégé
- Les index de base de données incluent l'orgId pour garantir la séparation logique
Article 4 — Audit trail et traçabilité
4.1 Journal d'audit
L'ensemble des actions sensibles est tracé dans un journal d'audit immutable. Plus de 136 types d'actions sont enregistrés, couvrant :
- Création, modification et suppression de documents (factures, devis, avoirs)
- Envoi de documents par email
- Enregistrement et modification de paiements
- Connexions et déconnexions
- Modifications des paramètres de l'organisation
- Gestion des utilisateurs et des rôles
- Exports de données
4.2 Immutabilité des documents
Les documents envoyés ou liés à un paiement sont verrouillés par une empreinte SHA-256. Toute tentative de modification ultérieure est bloquée et journalisée. Ce mécanisme garantit la conformité avec les obligations fiscales d'inaltérabilité.
4.3 Conservation des journaux
Les journaux d'audit sont conservés pendant toute la durée de l'abonnement et pendant 10 ans pour les actions liées aux documents fiscaux, conformément aux obligations légales françaises.
Article 5 — Infrastructure
5.1 Hébergement
- VPS dédié hébergé en Union européenne (Hostinger, Lituanie/UE)
- Conteneurisation Docker : isolation des services applicatifs
- Reverse proxy Traefik : gestion automatique des certificats TLS
- Pare-feu : règles strictes de filtrage entrant/sortant
5.2 Sauvegardes
- Sauvegardes automatiques quotidiennes chiffrées (AES-256)
- Rétention de 30 jours glissants
- Tests de restauration périodiques
5.3 Rate limiting et protection DDoS
- Limitation de débit par IP et par utilisateur
- Protection contre les attaques par force brute
- Blocage automatique des requêtes suspectes
Article 6 — Conformité
La plateforme 53o Facturation est conçue pour respecter les normes et réglementations suivantes :
| Référentiel | Description | Statut |
|---|---|---|
| RGPD | Règlement Général sur la Protection des Données (UE 2016/679) | Conforme |
| NF Z42-013 | Archivage électronique — intégrité et pérennité des documents | Conforme |
| Anti-fraude TVA | Conditions d'inaltérabilité, sécurisation, conservation et archivage (art. 286 CGI) | Conforme |
| FEC | Fichier des Écritures Comptables — export conforme aux normes DGFiP | Conforme |
Article 7 — Tests de sécurité
- Audits réguliers : revue périodique de l'architecture et des configurations
- Surveillance des dépendances : alertes automatiques sur les vulnérabilités connues (CVE) des bibliothèques utilisées
- Mises à jour de sécurité : appliquées sous 72 heures après publication
- Principe du moindre privilège : chaque composant n'a accès qu'aux ressources strictement nécessaires
Article 8 — Contact sécurité
Pour signaler une vulnérabilité ou pour toute question relative à la sécurité :
- Sécurité : security@saas-53o.fr
- DPO : dpo@saas-53o.fr
- Documents complémentaires : Accord de Traitement des Données (DPA), Politique de Confidentialité, Niveaux de Service (SLA)