Sécurité & conformité

Détail complet pour vos équipes IT, RSSI ou cabinet comptable.

Hébergement & infrastructure

  • Application : Vercel (CDN edge global, datacenters UE pour le rendu en France)
  • Base de données : Supabase (PostgreSQL managé, hébergement UE, France/Allemagne)
  • Stockage fichiers : Vercel Blob (UE), bordereaux PDF et photos d'intervention
  • Backups : quotidiens automatiques (Supabase Pro PITR, Point-in-Time Recovery sur 7 jours)
  • Aucune donnée hors UE. Pas de transfert vers des sous-traitants américains.

Authentification & chiffrement

  • HTTPS/TLS partout, certificats automatiques renouvelés
  • Mots de passe : hashés via bcrypt (jamais stockés en clair)
  • Sessions : NextAuth + JWT (durée 30 jours), refresh JWT toutes les 5 min côté serveur pour rafraîchir rôle, statut d'abonnement et permissions sans déconnecter l'utilisateur
  • Encryption at rest sur la base de données (Supabase managé)
  • Multi-tenant strict : chaque organisation est isolée par identifiant, vérifié à chaque requête API

RGPD & protection des données

  • Vous restez propriétaire de vos données. Aucune cession à des tiers, aucune revente, aucun usage publicitaire.
  • Soft-delete sur les clients : suppression réversible pendant la période active, hard-delete sur demande RGPD.
  • Droits RGPD : accès, rectification, suppression, portabilité, opposition. Exercés sur demande à amor.gabtni@optifield.fr.
  • DPA (Data Processing Agreement) disponible sur demande pour les groupes et entreprises soumises à compliance interne.
  • Export complet de vos données à tout moment (clients, interventions, factures, FEC).

Confidentialité commerciale

Au-delà de la protection technique de vos données, nous protégeons aussi votre identité en tant que client AssainPro :

  • Aucune diffusion d'identité ou de coordonnées de nos clients à des tiers (prospects, presse, partenaires, agences) sans leur accord écrit explicite.
  • Témoignages anonymisés par défaut (initiale + département + métier uniquement). Vous n'êtes cité nominativement que si vous le décidez explicitement.
  • Pas d'échange de listes clients entre prospects ou concurrents. Si un prospect demande à parler à un de nos clients, nous transmettons sa demande au client concerné : c'est le client qui décide de répondre ou non, jamais nous.
  • Cette règle vous protège vous : aucun futur prospect ne saura que vous utilisez AssainPro, sauf si vous le décidez vous-même.

Conformité légale française

  • Factur-X EN16931 : factures hybrides PDF/A-3 + XML, prêtes pour l'obligation de facturation électronique B2B (septembre 2026 pour réception, septembre 2027 pour émission).
  • Bordereau SPANC : conforme arrêté 7 septembre 2009, mentions obligatoires (vidangeur agréé, type de fosse, volume, lieu de traitement).
  • Export FEC : Fichier des Écritures Comptables conforme article A47 A-1 du Livre des Procédures Fiscales, directement exploitable par votre comptable ou en cas de contrôle fiscal.
  • Agrément préfectoral : suivi de la date d'expiration, blocage automatique si périmé pour éviter la non-conformité.
  • Registre légal 10 ans : tous vos bordereaux sont conservés et exportables conformément aux obligations.
  • Signature client sur tablette : capture du tracé manuscrit sur Canvas HTML5, archivage sur le bordereau et la facture. Suffisant pour la traçabilité métier vidange (équivalent papier signé). Pour une signature électronique qualifiée eIDAS, intégration Yousign possible sur demande Enterprise.

Monitoring & traçabilité

  • Sentry : monitoring temps réel des erreurs côté serveur et client, alertes immédiates en cas d'incident.
  • Horodatage des actions sensibles : création / modification d'intervention, factures, signatures (champs createdAt / updatedAt sur chaque enregistrement). Journal d'audit complet sur la roadmap 2026.
  • Support FR réactif : un interlocuteur direct, réponse sous 4h ouvrées, escalade technique transparente en cas de problème.

Transparence : ce qu'on n'a pas (encore)

Plutôt que d'afficher des certifications qu'on n'a pas, voici la liste honnête :

  • ISO 27001 : non certifié actuellement. Engagement à initier la démarche en 2027 quand notre base de clients corporate le justifiera.
  • SOC 2 : non applicable (référentiel américain). Nos contrôles équivalents sont décrits ci-dessus.
  • HDS (Hébergeur Données Santé) : non applicable au métier vidange (pas de données de santé).

Une question pour votre RSSI ou vos équipes IT ?

On répond aux questionnaires de sécurité et fournit le DPA sur demande.

Contacter notre équipe