Sécurité et confiance

Dernière mise à jour : 1 septembre 2026

DocuCollect héberge des documents que les entreprises et leurs clients ne peuvent pas se permettre de perdre ou de voir fuiter. Cette page décrit concrètement comment les données de chaque entreprise sont isolées, hébergées et protégées — pas des arguments marketing, mais les contrôles réellement en place en production aujourd'hui.

Isolation des données par entreprise

Chaque table contenant des données d'entreprise — formulaires, dépôts, clients, commentaires — est protégée par la sécurité au niveau des lignes (Row Level Security) de Postgres, appliquée par la base de données elle-même, pas seulement par le code applicatif. Les utilisateurs d'une entreprise ne peuvent lire et écrire que les lignes rattachées à leur entreprise.

La couche applicative ajoute une seconde barrière indépendante : l'entreprise courante est toujours résolue côté serveur à partir de la session authentifiée dans la couche d'accès aux données, jamais acceptée comme entrée client, si bien qu'une requête ne peut pas, même par erreur, demander les données d'une autre entreprise.

Authentification

La connexion est sans mot de passe. Les utilisateurs entreprise et les clients reçoivent des liens magiques à usage unique par e-mail ; il n'existe aucune base de mots de passe qui pourrait fuiter. Les liens utilisent des jetons hachés à usage unique vérifiés côté serveur, pas le lien d'action brut, et les sessions sont maintenues via des cookies sécurisés httpOnly.

Hébergement et localisation des données

Les données applicatives, fichiers et l'authentification fonctionnent sur Supabase (Postgres, Stockage et Auth managés) dans la région eu-central-1 (Francfort). L'application web est servie par le réseau edge mondial de Vercel.

Nous ne choisissons pas de prestataires d'infrastructure qui stockeraient des données de production hors de l'UE.

Chiffrement

Tout le trafic vers docucollect.app est servi en HTTPS/TLS. Les fichiers téléversés sont téléchargés via des routes serveur authentifiées, liées à la session et à l'entreprise du demandeur, et non via des liens publics partageables. Les données au repos dans Postgres et le Stockage Supabase sont chiffrées par l'infrastructure managée sous-jacente.

Sous-traitants

La liste des sociétés qui touchent aux données d'entreprise reste courte : Supabase pour la base de données, le stockage de fichiers et l'authentification (UE), Brevo pour les e-mails transactionnels (liens magiques, invitations, rappels), et Vercel pour l'hébergement applicatif. Le détail des finalités et bases légales figure dans notre politique de confidentialité.

Conformité

DocuCollect est conçu autour des principes du RGPD : hébergement des données dans l'UE, minimisation des données, et droits des personnes concernées documentés (accès, rectification, effacement, portabilité) traités à contact@vivflow.com. Voir notre politique de confidentialité pour la base légale complète et les durées de conservation.

Signaler un problème de sécurité

Si vous pensez avoir trouvé une vulnérabilité de sécurité dans DocuCollect, écrivez à contact@vivflow.com avec les étapes pour la reproduire. Nous étudions chaque signalement et en accuserons réception.

Cette page est un résumé technique ; le détail juridique (catégories de données, bases légales, conservation, vos droits) figure dans notre politique de confidentialité. Vous avez trouvé une vulnérabilité ? Écrivez à contact@vivflow.com, nous l'étudierons et vous répondrons.

Nous utilisons des cookies de marketing et de publicité uniquement avec votre consentement. Consultez notre Politique de confidentialité pour en savoir plus.