Sécurité et confiance
Dernière mise à jour : 1 septembre 2026
DocuCollect héberge des documents que les entreprises et leurs clients ne peuvent pas se permettre de perdre ou de voir fuiter. Cette page décrit concrètement comment les données de chaque entreprise sont isolées, hébergées et protégées — pas des arguments marketing, mais les contrôles réellement en place en production aujourd'hui.
Isolation des données par entreprise
Chaque table contenant des données d'entreprise — formulaires, dépôts, clients, commentaires — est protégée par la sécurité au niveau des lignes (Row Level Security) de Postgres, appliquée par la base de données elle-même, pas seulement par le code applicatif. Les utilisateurs d'une entreprise ne peuvent lire et écrire que les lignes rattachées à leur entreprise.
La couche applicative ajoute une seconde barrière indépendante : l'entreprise courante est toujours résolue côté serveur à partir de la session authentifiée dans la couche d'accès aux données, jamais acceptée comme entrée client, si bien qu'une requête ne peut pas, même par erreur, demander les données d'une autre entreprise.
Authentification
La connexion est sans mot de passe. Les utilisateurs entreprise et les clients reçoivent des liens magiques à usage unique par e-mail ; il n'existe aucune base de mots de passe qui pourrait fuiter. Les liens utilisent des jetons hachés à usage unique vérifiés côté serveur, pas le lien d'action brut, et les sessions sont maintenues via des cookies sécurisés httpOnly.
Hébergement et localisation des données
Les données applicatives, fichiers et l'authentification fonctionnent sur Supabase (Postgres, Stockage et Auth managés) dans la région eu-central-1 (Francfort). L'application web est servie par le réseau edge mondial de Vercel.
Nous ne choisissons pas de prestataires d'infrastructure qui stockeraient des données de production hors de l'UE.
Chiffrement
Tout le trafic vers docucollect.app est servi en HTTPS/TLS. Les fichiers téléversés sont téléchargés via des routes serveur authentifiées, liées à la session et à l'entreprise du demandeur, et non via des liens publics partageables. Les données au repos dans Postgres et le Stockage Supabase sont chiffrées par l'infrastructure managée sous-jacente.
Sous-traitants
La liste des sociétés qui touchent aux données d'entreprise reste courte : Supabase pour la base de données, le stockage de fichiers et l'authentification (UE), Brevo pour les e-mails transactionnels (liens magiques, invitations, rappels), et Vercel pour l'hébergement applicatif. Le détail des finalités et bases légales figure dans notre politique de confidentialité.
Conformité
DocuCollect est conçu autour des principes du RGPD : hébergement des données dans l'UE, minimisation des données, et droits des personnes concernées documentés (accès, rectification, effacement, portabilité) traités à contact@vivflow.com. Voir notre politique de confidentialité pour la base légale complète et les durées de conservation.
Signaler un problème de sécurité
Si vous pensez avoir trouvé une vulnérabilité de sécurité dans DocuCollect, écrivez à contact@vivflow.com avec les étapes pour la reproduire. Nous étudions chaque signalement et en accuserons réception.
Cette page est un résumé technique ; le détail juridique (catégories de données, bases légales, conservation, vos droits) figure dans notre politique de confidentialité. Vous avez trouvé une vulnérabilité ? Écrivez à contact@vivflow.com, nous l'étudierons et vous répondrons.