Sécurité
Sécurité et isolation des données
Vos données de rentabilité sont sensibles. Voici concrètement comment elles sont protégées et cloisonnées.
Isolation stricte par compte. Les règles d'accès sont appliquées côté base de données : un utilisateur authentifié ne peut lire ni modifier que les données de son propre compte et de ses établissements, quelles que soient les requêtes émises depuis le navigateur.
1. Authentification
L'accès à l'espace privé repose sur une authentification par e-mail et mot de passe ou par connexion Google. Les mots de passe ne sont jamais stockés en clair : seuls des condensats cryptographiques sont conservés par le service d'authentification. Les sessions sont portées par des jetons à durée limitée, renouvelés automatiquement et révocables par déconnexion.
2. Cloisonnement des données
- Chaque enregistrement métier est rattaché à un compte propriétaire et, le cas échéant, à un établissement.
- Des politiques de sécurité au niveau des lignes filtrent systématiquement les lectures et écritures selon l'utilisateur authentifié.
- Les opérations sensibles (facturation, changement d'offre, traitement des événements de paiement) sont exécutées exclusivement côté serveur, avec vérification de l'identité de l'appelant.
- Les identifiants techniques privilégiés ne sont jamais exposés au navigateur.
3. Chiffrement
Les échanges entre votre navigateur et le service sont chiffrés en transit via HTTPS/TLS. Les données au repos sont stockées sur une infrastructure de base de données managée offrant le chiffrement du stockage, hébergée dans l'Union européenne.
4. Paiements
Aucune donnée de carte bancaire ne transite par nos serveurs ni n'est stockée par DGTD CONCEPT : la saisie est réalisée sur les pages sécurisées du prestataire de paiement. Les événements de facturation reçus du prestataire sont authentifiés par signature cryptographique et traités de manière idempotente afin d'éviter tout double traitement.
5. Journalisation et supervision
Les accès techniques, erreurs applicatives et événements de facturation sont journalisés afin de détecter les anomalies, diagnostiquer les incidents et prévenir les abus. Ces journaux sont conservés pour une durée limitée, décrite dans la politique de confidentialité.
6. Accès internes
L'accès aux environnements de production est restreint aux personnes habilitées de DGTD CONCEPT et limité aux besoins d'exploitation, de support et de sécurité. Les données métier des clients sont traitées comme confidentielles et ne sont consultées que lorsque cela est nécessaire, notamment pour répondre à une demande de support.
7. Sauvegardes et continuité
Les données sont hébergées sur une infrastructure managée assurant des sauvegardes régulières. Aucun engagement contractuel de délai de restauration n'est souscrit à ce jour. Il est recommandé aux clients d'exporter périodiquement leurs données de référence lorsque cette fonctionnalité est disponible.
8. Bonnes pratiques côté utilisateur
- utiliser un mot de passe long, unique et non réutilisé ailleurs ;
- ne jamais partager ses identifiants, y compris au sein de l'établissement ;
- se déconnecter des postes partagés et verrouiller les terminaux mobiles ;
- signaler immédiatement toute activité suspecte sur le compte.
9. Signaler une vulnérabilité
Si vous pensez avoir identifié une faille de sécurité, écrivez à contact@sentinelfrance.fr avec une description technique et les étapes de reproduction. Nous nous engageons à accuser réception, à analyser le signalement et à corriger dans les meilleurs délais. Merci de ne pas exploiter la faille, de ne pas accéder à des données ne vous appartenant pas et de ne pas la divulguer publiquement avant correction.
10. Incidents de sécurité
En cas de violation de données susceptible d'engendrer un risque pour les personnes concernées, la CNIL est notifiée dans les 72 heures et les clients concernés sont informés lorsque le risque est élevé, conformément à la politique de confidentialité.
Dernière mise à jour : 18 août 2026