Aller au contenu principal

Sécurité & conformité

Vos données, leur protection et vos droits

L'essentiel tient en quatre points, détaillés à la demande. Nous séparons ce qui se vérifie automatiquement de ce qui relève de nos engagements, et ce qui n'est pas encore confirmé est marqué comme tel.

L'essentiel en quatre points

Accès

Votre espace n'est accessible qu'avec un compte dont l'adresse e-mail a été confirmée. Chaque compte ne voit que ses propres dossiers, et seul un administrateur identifié peut les consulter pour le support.

En détail — accès
  • Connexion par compte personnel, confirmé par e-mail avant la première connexion.
  • Isolation entre comptes appliquée par la base de données elle-même (Row Level Security), y compris pour le stockage des pièces : c'est une propriété du système, pas une consigne d'usage.
  • Accès support limité à un administrateur unique et identifié ; aucun autre accès interne n'existe.
  • Chemin d'une demande : votre navigateur → connexion chiffrée (HTTPS) → authentification → application, cloisonnée par compte → stockage privé des pièces.

Protection des documents

Vos pièces sont conservées dans un stockage privé, chiffré au repos par l'hébergeur, et ne s'ouvrent que par des liens signés et temporaires. Le service ne lit, n'extrait ni n'analyse automatiquement leur contenu.

En détail — protection des documents
  • Échanges entre votre navigateur et l'application chiffrés (HTTPS).
  • Un espace privé par dossier : vos pièces restent consultables et téléchargeables depuis la liste de vos dossiers et la page d'avancement.
  • Liens de téléchargement signés et temporaires.
  • Aucune lecture, extraction ou analyse automatique des documents déposés — engagement contractuel (CGV, article 6).
  • Valider un dossier l'enregistre dans votre compte : rien n'est envoyé par e-mail ou WhatsApp. Vous transmettez vous-même vos pièces, au destinataire de votre choix.

Secret professionnel

Rien ne sort de votre espace sans votre action : vous choisissez le destinataire et le canal. Pour des échanges couverts par le secret professionnel, le professionnel destinataire, choisi par vous, reste responsable de son propre cadre déontologique.

Traitement des données

Vos données servent à fournir le service, à le facturer et à vous répondre ; elles ne sont ni vendues ni cédées à des fins commerciales. Chaque prestataire technique est nommé, avec sa finalité, sa localisation et la durée de conservation des données.

En détail — traitement des données

À chaque inscription ou nouveau dossier, l'équipe reçoit une notification interne par e-mail : elle ne contient ni pièce ni contenu de dossier.

Sous-traitants

Les éléments en attente de vérification sont marqués « À confirmer » — pas masqués.

Supabase

Finalité
Base de données, authentification, stockage privé des pièces, fonctions serveur (dont la notification interne de l’équipe).
Données
Comptes et profils, dossiers, pièces déposées, notifications internes.
Localisation À confirmer
Région cloud du projet : en cours de confirmation — sera affichée ici.
Conservation
Durée du contrat, puis délais de la politique de confidentialité (comptes : 12 mois après résiliation).
DPA À confirmer
Cadre de sous-traitance Supabase : référence à publier ici.

Stripe Payments Europe Ltd

Finalité
Paiement des abonnements par pages de paiement hébergées (Payment Links).
Données
Coordonnées de paiement et de facturation — traitées par Stripe directement, jamais par nos serveurs.
Localisation
Entité européenne (Irlande) ; transferts encadrés par Stripe.
Conservation
Données de facturation : 10 ans (obligation légale, C. com. L. 123-22).
DPA
Accord de traitement des données Stripe (public, stripe.com/legal/dpa).

Resend

Finalité
Envoi des e-mails : confirmation de compte et notifications internes à l’équipe (nouvelle inscription, nouveau dossier).
Données
Adresse e-mail du destinataire et contenu du message. Les notifications internes ne contiennent ni pièce ni contenu de dossier.
Localisation À confirmer
Société américaine — encadrement des transferts (clauses contractuelles types) : à confirmer.
Conservation
Journaux d’envoi côté prestataire : durée à confirmer.
DPA À confirmer
DPA Resend : référence à publier ici.

GitHub Pages (GitHub, Inc.)

Finalité
Diffusion du site public (fichiers statiques) sur le domaine clair-dossier.com.
Données
Aucune donnée de dossier — journaux techniques de diffusion (dont l’adresse IP) côté hébergeur.
Localisation À confirmer
Société américaine, réseau de diffusion mondial (contenu public uniquement) — encadrement des transferts : à confirmer.
Conservation
Journaux techniques selon la politique de l’hébergeur.
DPA À confirmer
Conditions de traitement des données de GitHub : référence à publier ici.

WhatsApp (Meta)

Finalité
Canal de contact optionnel : vous choisissez d’écrire à l’équipe par WhatsApp.
Données
Uniquement ce que vous décidez d’y écrire ou d’y joindre — régi par les conditions de WhatsApp. Le service n’y envoie jamais vos dossiers.
Localisation
Hors de notre périmètre serveur : rien n’y transite sans votre action explicite.
Conservation
Selon vos réglages WhatsApp.
DPA
Sans objet (canal externe choisi par vous).

Durées de conservation

Reprises de la politique de confidentialité, le document qui fait foi.

Données de compte
Durée du contrat, puis 12 mois après résiliation.
Données de dossier
Durée du contrat ; à la résiliation, copie transmise sur demande sous 30 jours, puis suppression ou anonymisation.
Données de facturation
10 ans (Code de commerce, art. L. 123-22).
Journaux de connexion
12 mois (LCEN).

Exercice des droits

Vous pouvez demander l'accès à vos données, leur rectification, leur effacement ou leur portabilité, ainsi que la limitation du traitement ou vous y opposer. Écrivez-nous : nous répondons sous 30 jours, et vous pouvez saisir la CNIL si la réponse ne vous satisfait pas.

En détail — exercice des droits
Accès et rectification
Sur demande par e-mail.
Portabilité
Copie de vos dossiers sur demande ; vos pièces restent téléchargeables à tout moment depuis votre espace.
Effacement
Suppression du compte et des données sur demande par e-mail (la suppression en libre-service n'est pas encore activée).
Limitation et opposition
Sur demande par e-mail.
Retrait du consentement
À tout moment, sur demande par e-mail.
Réclamation
Auprès de la CNIL (www.cnil.fr), si notre réponse ne vous satisfait pas.

Constaté automatiquement

Indicateurs techniques observables

Seulement ce qui se vérifie sans intervention humaine, avec la date du constat.

  • Connexion de cette page

    Vérification…

    Vérification dans votre navigateur…

    Constat fait par votre navigateur au chargement de la page.

  • Version publiée

    Vérification…

    Lecture du repère de version…

    Le site n’est publié qu’après réussite du typage, des tests automatiques et de la construction. Source : repère public /version.json.

  • Cloisonnement entre comptes

    Vérification…

    Lecture du dernier relevé…

    Les règles d’isolation écrites dans le code (Row Level Security) sont rejouées sur une base de test locale. Ce contrôle ne porte pas sur la base de production.

Un indicateur « Vérifié » n’est ni une certification ni une garantie : un site accessible n’est pas, pour autant, un site sûr. Un constat trop ancien s’affiche « À revérifier », une donnée manquante « Information indisponible ». Les éléments de preuve détaillés sont conservés par l’administration et ne sont pas publiés.

Validé par l'éditeur

Engagements et documentation

Ces engagements ne se mesurent pas automatiquement : ils sont pris par l'éditeur, relus avant publication et opposables dans les documents ci-dessous.

  • Aucune lecture, extraction ou analyse automatique de vos pièces.

    Source : CGV, article 6

  • Aucune transmission de vos dossiers à des tiers par le service : c'est vous qui transmettez.

    Source : CGV, article 6

  • Aucune cession de vos données à des fins commerciales.

    Source : Politique de confidentialité

  • Réponse aux demandes d'exercice de vos droits sous 30 jours.

    Source : Politique de confidentialité

  • Accord de traitement des données (DPA) fourni sur demande aux clients professionnels.

    Source : CGV, article 7

Documents de référence

Dernière revue de cette page : 18 septembre 2026

Sauvegarde, restauration et incident
  • Sauvegardes automatiques de la base de données assurées par l'hébergeur (Supabase) ; fréquence et profondeur exactes selon le plan souscrit. À confirmer
  • Test de restauration : il sera daté dans le journal ci-dessous une fois réalisé. Tant qu'il ne l'est pas, nous ne l'affirmons pas. À confirmer
  • En cas de violation de données : notification à la CNIL sous 72 h et information des personnes concernées en cas de risque élevé (RGPD, articles 33 et 34). Procédure écrite détaillée : À confirmer
Journal des changements de sécurité
  1. 18 septembre 2026

    Tests SQL de cloisonnement entre comptes rejoués hors production sur l’ensemble des migrations du dépôt ; le relevé daté alimente les indicateurs de cette page.

  2. 30 août 2026

    Pré-rendu des pages publiques. En-têtes HTTP renforcés (HSTS, CSP stricte, nosniff, anti-framing) préparés pour une cible d’hébergement alternative, non active sur le domaine à ce jour. Capture des demandes de contact conçue (table verrouillée sans accès public direct, écriture par fonction serveur validée, limitation de débit par hachés salés) : écrite, non activée en production.

  3. 23 août 2026

    Baseline de sécurité et matrice de non-régression établies (inventaire complet du code, des accès et des flux Stripe/Supabase).

  4. 21 juin 2026

    Accès support restreint à un administrateur unique : liste d’admins hors d’atteinte des utilisateurs (aucune policy applicative), vérification par fonction dédiée, politiques de lecture additives — l’isolation entre clients reste inchangée.

  5. 15 juin 2026

    Isolation par utilisateur appliquée en base dès l’initialisation (Row Level Security sur dossiers, documents, profils et stockage) ; bucket de pièces privé, accès par liens signés temporaires.

En attente de vérification — affiché tel quel

  • À confirmerLocalisation exacte (région cloud) du projet de base de données : à confirmer puis afficher.
  • À confirmerDPA ClairDossier téléchargeable directement depuis cette page (aujourd’hui : envoyé par e-mail sur simple demande).
  • À confirmerAnalyse d’impact (AIPD) : évaluation de la nécessité à documenter.
  • À confirmerProcédure d’incident rédigée et publiée (l’engagement réglementaire s’applique déjà — voir Continuité).
  • À confirmerTest de restauration des sauvegardes : à réaliser puis dater ici.
  • À confirmerEncadrement des transferts hors Union européenne (Resend, GitHub) : mécanisme à confirmer puis afficher.

DPA — accord de traitement des données

Le DPA s'obtient sans formulaire.

Écrivez-nous : le DPA vous est envoyé par e-mail, sans qualification préalable, sous 24 h ouvrées. Le téléchargement direct depuis cette page est en préparation. À confirmer

Demander le DPA

Divulgation responsable

Trouvé une faille ? Écrivez-nous.

Nous prenons les rapports de vulnérabilités au sérieux et reviendrons vers vous. Aucune action en justice contre les chercheurs de bonne foi qui respectent une démarche responsable.

contact.clairdossier@icloud.com