Sécurité et protection des données
Vos données restent en France, chiffrées, isolées. Cette page décrit avec transparence l'architecture de sécurité de CapiMap — chaque affirmation est vérifiable dans le code ou par un test externe.
Nos 4 promesses clés
Hébergement en France
Application (Vercel cdg1) et base de données (Supabase AWS eu-west-3) intégralement localisées à Paris.
Chiffrement du transport
TLS 1.2+ obligatoire, HSTS 2 ans avec préchargement navigateur, certificat Let's Encrypt renouvelé tous les 90 jours.
Isolation stricte
Row Level Security PostgreSQL. Score d'audit interne 100 %. Aucune donnée accessible hors session authentifiée.
Zéro tracker tiers
Pas de Google Analytics, pas d'Umami, pas de pixel publicitaire. Cookies limités à la session et à la préférence de thème.
1. Hébergement des données
L'application web est hébergée par Vercel dans la région cdg1 (Paris, France). Toutes les données métier sont stockées dans une instance PostgreSQL Supabase localisée dans la région AWS eu-west-3 (Paris, France).
Aucune donnée client n'est stockée durablement chez Vercel : les serveurs edge exécutent le code et transmettent les requêtes vers Supabase. Les deux prestataires sont des sociétés de droit américain, mais les données restent physiquement en Union européenne. Les accès techniques ponctuels depuis les États-Unis sont encadrés par les Clauses Contractuelles Types (CCT) de la Commission européenne et par les Data Processing Agreements (DPA) signés avec chaque prestataire.
Détails techniques
- Application : Vercel Inc. — région
cdg1(Paris) - Base de données : Supabase, Inc. — région AWS
eu-west-3(Paris) - Preuve technique : header
X-Vercel-Id: cdg1::…présent sur toutes les réponses HTTP - DPA Vercel : vercel.com/legal/dpa
- DPA Supabase : supabase.com/legal/dpa
2. Chiffrement
En transit : toutes les connexions au service utilisent HTTPS avec TLS 1.2+ (négocié par Vercel). Le header HSTS est configuré sur 2 ans avec préchargement navigateur, ce qui signifie que même en tapant http://capimap.fr, aucun navigateur moderne ne se connectera en clair. Les cookies de session ne peuvent pas être interceptés.
Au repos : les données sont chiffrées au niveau de l'infrastructure Supabase (AES-256, TDE). Un chiffrement applicatif complémentaire des champs les plus sensibles des organigrammes est prévu (roadmap).
Détails techniques
- Certificat : Let's Encrypt RSA 2048, renouvellement automatique tous les 90 jours
- HSTS :
max-age=63072000; includeSubDomains; preload (soit 2 ans) - CAA record limitant l'émission au CA Let's Encrypt
- Chiffrement au repos : Chiffrement TDE au niveau infrastructure Supabase (AES-256)
- Chiffrement applicatif : Prévu — chiffrement field-level AES-256-GCM (tâche #003)
- Vérification externe : securityheaders.com
3. Contrôles d'accès
Le cœur de la protection repose sur les Row Level Security policies de PostgreSQL. Chaque requête SQL est filtrée par le moteur de base de données selon l'identité du demandeur : il est techniquement impossible pour un utilisateur d'accéder aux données d'un autre, même en cas de bug applicatif.
L'authentification est déléguée à Supabase Auth. Les mots de passe font 12 caractères minimum avec exigences de complexité. Les endpoints sensibles sont protégés par rate limiting anti-brute-force.
Détails techniques
Vérification : le script npm run auditsql contrôle en continu l'isolation. Score actuel : 100 %.
Réinitialisation de mot de passe : jeton valide 10 minutes, 3 tentatives maximum, déconnexion forcée après changement.
Rate limiting : login (5 essais / 15 min), inscription (3 / heure), mot de passe oublié (3 / heure), réinitialisation (5 / 15 min).
Roadmap : MFA obligatoire pour les administrateurs et refus des mots de passe compromis (HaveIBeenPwned) seront activés au passage plan Supabase Pro.
4. Sauvegardes
Sauvegardes quotidiennes automatiques avec rétention de 7 jours (plan Supabase actuel). Aucune procédure de restauration ne peut être déclenchée à la demande d'un tiers : elle nécessite une action manuelle de l'éditeur.
Détails techniques
Roadmap : passage au Point-In-Time Recovery (restauration à la seconde près) et extension de la rétention au passage plan Supabase Pro.
5. Journalisation et traçabilité
Les actions sensibles sont enregistrées dans un journal d'audit. Le logger applicatif masque automatiquement en production les mots de passe, jetons, emails et secrets, pour éviter toute fuite involontaire par les logs eux-mêmes.
Détails techniques
- Rétention : Conservation applicative des logs de sécurité : 3 ans
- Masquage : mots de passe →
***MASKED***, jetons →abc12345…, emails →j***@example.com - Immutabilité du journal : évolution planifiée (roadmap ISO 27001)
6. Défense en profondeur (headers HTTP)
Tous les headers de sécurité recommandés par l'OWASP sont configurés : HSTS, X-Frame-Options, X-Content-Type-Options, X-XSS-Protection, Referrer-Policy, Permissions-Policy, et une Content Security Policy en mode surveillance active.
Détails techniques
Strict-Transport-Security: force HTTPS pendant 2 ansX-Frame-Options: SAMEORIGIN: empêche l'inclusion en iframe hostileX-Content-Type-Options: nosniff: bloque le MIME-sniffingReferrer-Policy: origin-when-cross-origin: limite les fuites d'URLPermissions-Policy: caméra, micro et géolocalisation désactivés- CSP : Report-Only (enforce planifié — tâche #107)
Test public : securityheaders.com
7. Sous-traitants
CapiMap s'appuie sur les prestataires ci-dessous au sens de l'article 28 du RGPD. Chaque relation est encadrée par un DPA et, lorsque applicable, par les Clauses Contractuelles Types de la Commission européenne. Cette liste est mise à jour avant tout nouvel appel en production.
| Sous-traitant | Finalité | Localisation des données | Statut |
|---|---|---|---|
| Supabase, Inc. Juridiction : Delaware, USA Encadrement : CCT + DPA | Base de données PostgreSQL, authentification, stockage de fichiers | AWS eu-west-3 (Paris, France) | Actif |
| Vercel Inc. Juridiction : Delaware, USA Encadrement : CCT + DPA | Hébergement de l'application web et edge network | Région cdg1 (Paris, France) | Actif |
| IONOS SARL Juridiction : France | Nom de domaine et boîtes email (MX) | France | Actif |
| Brevo (ex-Sendinblue) Juridiction : France | Envoi d'emails transactionnels (confirmation, réinitialisation, invitations) | France (Union européenne) | Actif |
| API INPI Juridiction : France (établissement public) | Enrichissement des données publiques d'entreprises (SIREN/RNE) | France (service public) | Actif |
| Stripe Payments Europe, Ltd. Juridiction : Irlande Encadrement : CCT + DPA | Traitement des paiements (préparé, non actif à ce jour) | Irlande (Union européenne) pour les clients UE | Préparé (non actif) |
8. Conformité RGPD
Le cadre juridique complet des traitements (bases légales, droits, durées de conservation) figure dans la politique de confidentialité. Les 8 droits RGPD (accès, rectification, effacement, limitation, portabilité, opposition, retrait du consentement, réclamation) sont exerçables sur simple demande à contact.capimap@gmail.com.
Aucun délégué à la protection des données n'a été désigné, cette désignation n'étant pas obligatoire au sens de l'article 37 du RGPD au regard de la nature et du volume actuels des traitements. L'autorité de contrôle compétente est la CNIL.
9. Procédure en cas d'incident
En cas de violation de données à caractère personnel avérée, l'éditeur s'engage à notifier la CNIL sous 72 heures à compter de la prise de connaissance (art. 33 RGPD). Les personnes concernées sont informées si l'incident est susceptible d'engendrer un risque élevé pour leurs droits et libertés (art. 34).
Un compte rendu factuel est publié sur cette page dans un délai raisonnable après résolution.
Détails techniques
- Confinement immédiat (révocation sessions, rotation secrets)
- Investigation (nature, volume, catégories de personnes concernées)
- Notification CNIL sous 72 h avec les éléments prévus à l'art. 33.3
- Notification aux personnes concernées si risque élevé (art. 34)
- Post-mortem public sur cette page
10. Signaler une vulnérabilité
Si vous découvrez une vulnérabilité de sécurité, contactez l'éditeur à contact.capimap@gmail.com en précisant la description, les étapes de reproduction, l'impact estimé et vos coordonnées de retour.
Engagement de l'éditeur : accusé de réception sous 48 heures ouvrées. Aucune poursuite contre les personnes agissant de bonne foi et respectant les principes d'une divulgation responsable (pas d'exfiltration de données, pas d'atteinte à la disponibilité, pas de publication avant correctif).
Détails techniques
Un fichier security.txt conforme à la RFC 9116 est disponible à l'adresse /.well-known/security.txt.
11. Objectifs de sécurité à moyen terme
Ces éléments sont des objectifs de l'éditeur, pas des engagements ni des certifications actuelles. Ils sont listés ici par transparence.
Détails techniques
- Passage du CSP de Report-Only à Enforce (~7 jours d'observation)
- DMARC
p=rejectaprès 30-60 jours d'observation - Chiffrement applicatif AES-256-GCM des champs sensibles
- Activation MFA obligatoire pour les administrateurs (au passage plan Pro Supabase)
- Protection contre les mots de passe compromis HaveIBeenPwned (idem)
- Point-In-Time Recovery (idem)
- Démarche de conformité ISO 27001 (moyen terme)
- Registre RGPD article 30 en cours de rédaction
12. Contact
Une question sur la sécurité ou vos données ?
Réponse sous 48 heures ouvrées pour les signalements de vulnérabilité.
Coordonnées complètes de l'éditeur : mentions légales