Sécurité & conformité
Vos dossiers comptables comptent parmi vos données les plus sensibles, et vous en êtes responsable devant vos clients. Cette page décrit ce qui est réellement en place — pas ce qui est prévu. Chaque affirmation est vérifiable, et nous répondons aux questionnaires de sécurité sur demande.
Hébergement dans l'Union européenne
L'application est déployée sur Vercel (région Paris) et les données — base de données, fichiers déposés et sauvegardes — sont hébergées par Supabase dans l'Union européenne. Les échanges sont chiffrés en transit (TLS) et les données sont chiffrées au repos.
Une exception, que nous préférons énoncer clairement : les fonctions d'intelligence artificielle s'appuient sur l'interface d'Anthropic, dont les traitements sont réalisés aux États-Unis. Ce transfert est encadré par les clauses contractuelles types de la Commission européenne. Les contenus transmis sont limités au nécessaire, ne servent pas à entraîner des modèles et ne sont pas conservés au-delà du traitement de la requête. Un cabinet qui le souhaite peut demander la désactivation de ces fonctions : la plateforme reste utilisable pour la saisie, l'import et l'export.
Cloisonnement par cabinet, puis par dossier
Chaque cabinet constitue un espace étanche : toute lecture et toute écriture sont contraintes au cabinet de la session, à un seul point de passage dans le code. Aucune donnée ne circule d'un cabinet à l'autre.
À l'intérieur du cabinet, le titulaire peut restreindre chaque collaborateur aux dossiers qui lui sont confiés. Cette restriction ne se limite pas à l'affichage : elle bloque aussi les modifications et l'ouverture d'un dossier non confié.
Accès, mots de passe et révocation
Les mots de passe sont hachés (bcrypt) et ne sont jamais réversibles : personne, chez nous, ne peut lire le mot de passe d'un utilisateur. Les sessions sont signées et à durée limitée, et surtout révocables immédiatement côté serveur : un changement de mot de passe ou le retrait d'un collaborateur invalide sur-le-champ toutes les sessions ouvertes, sans attendre leur expiration.
Les rôles sont différenciés (titulaire, collaborateur) et les actions sensibles — suppression du cabinet, facturation, gestion des collaborateurs — sont réservées au titulaire, avec le rôle relu en base à chaque appel et non lu dans le jeton de session.
Surface d'attaque réduite
L'accès direct à la base par une API externe est désactivé : les tables sont protégées par des politiques de sécurité au niveau des lignes et les rôles d'API n'ont aucun privilège. Les fichiers importés passent par une liste blanche de types et ne peuvent pas être exécutés depuis notre domaine. Les requêtes sont limitées en débit, les accès sont journalisés, et les identifiants de messagerie que vous nous confiez sont chiffrés en base.
Les données de production ne sont jamais utilisées pour le développement ni pour les tests.
Sauvegardes quotidiennes, restituables
Une sauvegarde complète des données comptables est produite chaque jour, pour chaque cabinet, et conservée sur sept jours glissants dans l'Union européenne : la plus ancienne est purgée automatiquement. Elle est restituable sur demande, en plus des sauvegardes de l'infrastructure assurées par l'hébergeur.
Et à tout moment, sans nous solliciter, vous exportez vos écritures au format FEC vers votre logiciel : vos données ne sont pas prisonnières de l'outil.
L'humain garde la décision
L'IA propose ; elle ne comptabilise jamais seule. Toute écriture passe par une validation humaine avant d'entrer dans les comptes, chaque proposition est accompagnée de son raisonnement pour être contrôlable, et un exercice clôturé est verrouillé en écriture. Ce n'est pas une précaution d'affichage : c'est la façon dont l'outil est construit.
Conformité RGPD
Pour les données de vos dossiers, votre cabinet est responsable de traitement et FinoraX est sous-traitant au sens de l'article 28 du RGPD. Nous mettons à disposition, sur simple demande, le contrat de sous-traitance à joindre à votre abonnement : il liste nos sous-traitants ultérieurs, documente le transfert vers les États-Unis évoqué plus haut, décrit les mesures de sécurité et fixe nos engagements.
En cas de violation de données, nous vous notifions sous 48 heures au plus tard après en avoir eu connaissance, avec les éléments dont vous avez besoin pour tenir votre propre délai de 72 heures auprès de la CNIL. Nous tenons également à jour le registre de nos activités de traitement.
Vos droits d'accès, de rectification, d'effacement et de portabilité s'exercent en autonomie : depuis les paramètres du cabinet, vous exportez vos données et supprimez votre compte quand vous le décidez. À la fin de l'abonnement, vous disposez de trente jours pour tout récupérer, puis les données sont supprimées. Le détail figure dans notre politique de confidentialité.
Paiement
Les moyens de paiement sont saisis directement chez notre prestataire Stripe. Aucune donnée de carte ne transite par FinoraX ni n'y est conservée.
Une question, un questionnaire de sécurité ?
Écrivez-nous à contact@finorax.fr. Nous répondons aux questionnaires de sécurité, communiquons la documentation attestant des mesures décrites ici, et transmettons le contrat de sous-traitance sur demande.
Prêt à essayer FinoraX ?
Créez votre cabinet et testez l'automatisation sur un premier dossier.