Aller au contenu

Sécurité et confiance

Vos données, isolées et bien à vous.

La sécurité n'est pas une case à cocher au bas du formulaire. Elle vit dans la base de données, au démarrage et à chaque requête. Voici le dossier technique, sans esbroufe, pour que votre équipe l'audite avant de signer.

24+
politiques RLS dans la base de données
SHA-256
pseudonymisation irréversible avec sel
16
compartiments de limite de débit durable

Isolé dans la base de données

Row Level Security actif, pas seulement dans l'application

Le registre, ligne par ligne

Nous le prouvons ligne par ligne.

Avant les détails, le registre complet en une seule vue. Chaque ligne est une garantie concrète que votre équipe peut vérifier dans le code.

Confiance B2B

Sécurité dès la conception

Vos données vivent isolées et vous appartiennent. Nous le prouvons ligne par ligne.

La sécurité n'est pas une case à cocher en bas du formulaire : elle est dans la base de données, au démarrage et à chaque requête. Voici le registre technique, sans esbroufe, pour que votre équipe l'audite.

  • RLSDans la base de données
  • GDPRPensé pour le RGPD
  • UERésidence (roadmap)
Registre de sécurité
  • IsolationRLS multi-tenant, 24+ politiques dans la base de données, avec un verrou anti escalade de rôle.
  • RépondantIP, user-agent et appareil stockés uniquement sous forme de hash SHA-256 salés, irréversibles.
  • Mots de passeHachés avec scrypt, comparaison à temps constant, jamais renvoyés au client.
  • Liens publicsSignés avec HMAC-SHA256, timing-safe, et invalidés à la republication.
  • Jetons d'accèsSans état, avec expiration quotidienne dans un cookie httpOnly (pas de localStorage).
  • DémarrageÉchoue de manière fermée si le secret HMAC est absent ou inférieur à 32 caractères.
  • Texte libreAssainissement HTML récursif (anti-XSS) sur chaque champ ouvert.
  • TéléversementsSVG assaini (DOMPurify) et type réel via magic bytes, pas par extension.
  • Limitation de débitDurable sur 16 buckets plus blocage par enquête contre la force brute.
  • TransportHSTS, en-têtes stricts, CSP avec allowlist, vérification CSRF/Origin.
  • ComptePolitique de 12 caractères, ré-authentification et révocation des autres sessions.
  • FacturationWebhook Stripe avec signature, liaison de tenant, idempotence et protection contre le désordre.
  • Sécurité de l'IADonnées non fiables encadrées par des délimiteurs défensifs et quotas de dépense qui échouent fermés.
  • Panneau adminsuper_admin en lecture seule avec un journal d'audit complet des actions privilégiées.
  • Résidence UEDonnées hébergées dans l'Union européenne sur le plan Enterprise.Roadmap

Un seul secret signe les jetons et sale les hash de confidentialité. S'il est absent, l'application ne démarre pas.

Pensé pour le RGPD · secrets uniquement côté serveur · erreurs assainies qui ne divulguent jamais de détails internes.

Les dossiers

Cinq dossiers, ouverts.

Le registre se décompose en cinq dossiers par domaine : isolation, confidentialité, chiffrement et accès, anti-abus et les marges (compte, facturation et IA). Chacun avec ses clauses concrètes.

Chaque locataire, dans sa propre cellule.

L'isolation s'applique dans la base de données, pas seulement dans l'application, de sorte qu'aucune requête ne franchit la frontière de l'organisation, même si la logique échoue.

  • Row Level Security, plus de 24 politiquesPlus de vingt-quatre politiques d'isolation multi-locataire vivent dans la base de données. La frontière entre organisations s'applique là où sont les données, pas là où est le code.
  • Verrou anti escalade de rôleUn verrou au niveau du RLS empêche un rôle de s'élever au-delà de son rang. Aucun utilisateur ne peut demander plus de permissions que son rôle n'en accorde.
  • Requêtes paramétréesToutes les requêtes sont paramétrées : il n'y a aucune surface d'injection SQL par concaténation de chaînes.

Vraiment anonyme, pas anonyme de façade.

Les réponses anonymes ne conservent aucune trace réversible du répondant. Tout ce qui pourrait identifier devient un hash irréversible avant de toucher le disque.

  • Répondant pseudonymiséL'IP, le user-agent et l'appareil ne sont stockés que sous forme de hashes SHA-256 avec sel, irréversibles. Ils ne peuvent pas être inversés pour récupérer la donnée d'origine.
  • Sûr en cas de sel faibleSi le secret qui sale les hashes est faible, le système échoue du côté sûr au lieu d'exposer des données en clair.
  • Secrets uniquement côté serveurLa clé de service et les modules qui lisent les secrets sont marqués server-only et n'atteignent jamais le paquet client. Les erreurs sont assainies et ne divulguent aucun détail interne.

Signé, avec expiration et en temps constant.

Les identifiants sont stockés avec des algorithmes lents par conception, les liens publics sont signés et les jetons expirent d'eux-mêmes. La comparaison se fait en temps constant pour ne rien divulguer par chronométrage.

  • Mots de passe avec scryptLes mots de passe d'enquête sont chiffrés avec scrypt et comparés en temps constant. Ils ne sont jamais renvoyés au client.
  • Liens publics signésLes liens publics sont signés avec HMAC-SHA256 de manière timing-safe et invalidés lors de la republication de l'enquête.
  • Jetons sans état, expiration quotidienneLes jetons d'accès sont sans état et expirent chaque jour, dans un cookie httpOnly (pas dans localStorage).

Fermez les portes avant qu'on ne frappe.

L'assainissement, la limite de débit et les en-têtes de transport travaillent ensemble pour que le contenu hostile et la force brute ne trouvent aucune brèche.

  • Assainissement HTML récursifChaque champ de texte libre est assaini du HTML de façon récursive (anti-XSS). Les téléversements SVG sont assainis avec DOMPurify et le type réel est validé par magic bytes, pas par extension.
  • Limite de débit durable sur 16 compartimentsSeize compartiments couvrent l'inscription, la connexion à l'enquête, la vérification du mot de passe, le téléchargement du questionnaire, les téléversements, les exports, les invitations, les lectures admin et les requêtes d'IA, plus un verrouillage par enquête contre la force brute.
  • Transport strictHSTS force le HTTPS, la CSP utilise un nonce par requête avec strict-dynamic (sans unsafe-inline), les dépendances sont auditées et durcies à chaque cycle de publication, et les requêtes qui modifient des données vérifient CSRF et Origin.

La confiance s'étend à chaque marge.

La politique de compte, le webhook de facturation et la sécurité de l'IA comblent les failles qui restent souvent hors du périmètre classique.

  • Politique de comptePolitique de mot de passe unifiée (minimum 12 caractères, haute robustesse), réauthentification avec le mot de passe actuel et fermeture des autres sessions lors du changement.
  • Facturation vérifiéeLe webhook de Stripe vérifie la signature, lie le locataire (le client doit correspondre à l'organisation), applique l'idempotence et protège contre les événements hors ordre. Le paywall s'applique à la navigation et à l'API.
  • Sécurité de l'IA et panneau adminLes données non fiables sont entourées de délimiteurs défensifs et la dépense d'IA est réservée avec des quotas par utilisateur et par organisation qui échouent en mode fermé. Le panneau super_admin est en lecture seule, avec un journal d'audit complet des actions privilégiées.
  • Sessions activesVoyez quels appareils sont connectés et fermez-les à distance depuis les Réglages.

Le démarrage

Échoue en mode fermé, par conception.

Un unique secret signe les jetons et sale les hashes de confidentialité. S'il est absent, ou de moins de 32 caractères, l'application ne démarre pas. Il n'y a pas de mode dégradé non sécurisé.

  1. Charger le secret HMAC du projetprésent
  2. Valider la longueur minimale (32 caractères)correct
  3. Initialiser la signature des jetonsprêt
  4. Initialiser le sel des hashes de confidentialitéprêt
  5. Si le secret est absent ou court : démarrage arrêté

Mieux vaut ne pas démarrer que démarrer non sécurisé.

RGPD de série

Le RGPD n'est pas une case à cocher. C'est du produit.

Les droits des répondants, la rétention et le consentement ne vivent pas dans un PDF : ce sont des fonctionnalités avec leur propre interface et une preuve vérifiable. Et le volet juridique est public, dans un Trust Center ouvert à tous.

Trust Center public

/legal

Résidence des données dans l'UE
  1. Politique de confidentialité
  2. Politique de cookies
  3. Conditions de traitement des données
  4. Liste des sous-traitants ultérieurs
  5. Politique d'IA
  6. Politique d'utilisation acceptable
  7. Sécurité

Textes juridiques finaux, pas des brouillons, publiés aujourd'hui en espagnol ; les traductions arriveront avec la validation juridique. L'interface du Trust Center suit déjà les six langues de l'application.

Visiter le Trust Center

Centre des droits (DSAR)

Recherchez, exportez ou supprimez tout ce qu'un répondant a envoyé, par son email et depuis les Réglages. Articles 15, 17 et 20 du RGPD, toujours dans le périmètre de l'organisation.

La couche d'IA

L'IA, sous les mêmes règles.

Quatre garanties courtes, sans petits caractères.

  • Les données d'enquête non fiables sont cloisonnées contre l'injection d'instructions à chaque point d'entrée de l'IA.
  • Chaque chiffre cité par l'IA est validé côté serveur contre les données réelles avant d'être affiché.
  • Des limites de dépense d'IA par organisation et par utilisateur, qui échouent en mode fermé, avec un interrupteur d'arrêt au niveau de la plateforme.
  • Le moteur d'IA est exploité avec une posture favorable à l'UE et figure dans le document public des sous-traitants ultérieurs.

Tout sur la couche d'IA

Conformité et feuille de route

Ce que vous avez déjà, et ce qui arrive, étiqueté.

Nous traçons une ligne claire entre ce qui est disponible aujourd'hui et ce qui figure sur la feuille de route Enterprise. Sans petits caractères : tout ce qui relève de la feuille de route est étiqueté feuille de route.

  • Disponible aujourd'huiPensé pour le RGPDÉtat d'esprit RGPD dans tout le produit : minimisation des données, pseudonymisation des répondants, secrets uniquement côté serveur et erreurs assainies.
  • Disponible aujourd'huiGestion des sessions activesListe les sessions actives de l'organisation (appareil, IP, ancienneté, dernière activité) et ferme une session précise, toujours avec portée d'organisation.
  • Disponible aujourd'huiAudit des actions privilégiéesJournal d'audit complet des actions du panneau super_admin et de l'accès supervisé entre organisations.
  • Disponible aujourd'huiRétention des données configurableDéfinissez par enquête la durée de conservation des réponses, avec une purge automatique des réponses expirées, sur tous les plans. La minimisation des données du RGPD, appliquée concrètement.
  • Disponible aujourd'huiDossier de conformité pour la due diligenceDPIA interne, registre des activités de traitement (ROPA), procédure de violation et checklist de DPA fournisseurs, prêts pour vos conversations Enterprise.
  • Disponible aujourd'huiRésidence des données dans l'UEDonnées hébergées dans l'Union européenne sur le plan Enterprise.
  • Feuille de routeAuthentification unique (SSO)SSO pour l'accès de l'équipe, sur le plan Enterprise.
  • Feuille de routeJournaux d'audit côté clientJournaux d'audit de l'activité du compte visibles par le client, sur Enterprise.

Les éléments de la feuille de route ne sont pas disponibles aujourd'hui. Si votre achat dépend de l'un d'eux, écrivez-nous et nous vous donnerons un calendrier réaliste.

Auditez-le avant de lui faire confiance. Ensuite, faites-lui confiance.

Mettez le dossier entre les mains de votre propre équipe de sécurité. Pour la résidence dans l'UE, le SSO ou un questionnaire fournisseur, parlez aux ventes.

Créez votre compte gratuit et utilisez toutes les fonctionnalités avec votre marque dès la première minute, sans carte pour commencer. Résidence dans l'UE sur Enterprise.