Sécurité
Dernière mise à jour : 6 août 2026
Vous téléversez des données professionnelles confidentielles vers WasalaOptima, vous devez donc savoir exactement comment elles sont protégées. Cette page décrit les contrôles techniques que nous exploitons, les technologies qui les sous-tendent, et les engagements que nous prenons concernant vos données.
Vos données sont isolées à votre compte, tant au niveau des lignes que des fichiers, elles ne sont traitées que sur le serveur, et les documents bruts ne quittent jamais le système — pas même vers notre propre interface utilisateur.
1. Accès et isolation
- Chaque page affichant des données client est protégée par authentification. Sans session valide, le serveur ne renvoie aucune donnée.
- La connexion se fait par e-mail + mot de passe ou via Google. Les adresses e-mail doivent être vérifiées ; l'inscription anonyme est désactivée.
- Les fichiers téléversés sont stockés dans un bucket privé sans URL publique. L'accès se fait uniquement via des liens signés à durée de vie limitée générés par le serveur à la demande.
- Chaque fichier est écrit dans un dossier nommé d'après votre propre identifiant de compte, et la politique de stockage n'autorise la lecture, l'écriture et la suppression que lorsque ce dossier correspond à l'utilisateur connecté. Un autre client ne peut pas récupérer votre fichier même en devinant le chemin exact.
- Chaque table de la base de données a la sécurité au niveau des lignes activée, avec des politiques liées à l'identifiant de l'utilisateur authentifié. L'isolation est imposée par la base de données elle-même, pas seulement par la logique applicative.
- Les rôles sont stockés dans une table séparée et lus via une fonction de type « security-definer », de sorte qu'un utilisateur ne peut pas élever ses propres privilèges en modifiant son profil.
- La clé de service privilégiée qui contourne la sécurité au niveau des lignes n'existe que sous forme de variable d'environnement serveur. Elle n'atteint jamais le navigateur et n'est jamais stockée dans le code source.
2. Le traitement s'effectue sur le serveur
- La lecture, l'analyse syntaxique et l'analyse des documents s'exécutent toutes dans des fonctions côté serveur. Le navigateur ne reçoit que le rapport final — les documents et chiffres bruts ne sont jamais envoyés à l'interface utilisateur.
- Les appels à l'IA sont effectués côté serveur vers le fournisseur du modèle. Vos données ne sont pas utilisées pour entraîner les modèles et ne sont pas conservées par le fournisseur à des fins d'entraînement.
- Les résultats d'analyse sont stockés sous votre compte selon les mêmes règles de sécurité au niveau des lignes que les données source.
3. La technologie derrière les contrôles
La plateforme repose sur une infrastructure cloud gérée et auditée :
| Couche | Mise en œuvre |
|---|---|
| Application et logique serveur | React avec TanStack Start, fonctionnant sur un réseau de périphérie mondial offrant HTTPS automatique, protection DDoS et pare-feu applicatif web. |
| Base de données | PostgreSQL géré avec des politiques de sécurité au niveau des lignes sur chaque table. |
| Stockage de fichiers | Stockage d'objets géré, bucket privé, politiques de dossiers par utilisateur, URLs de téléchargement signées à durée de vie limitée. |
| Authentification | Service d'authentification géré : mots de passe hachés, sessions JWT, vérification de l'e-mail, OAuth 2.0 Google, et vérification des mots de passe compromis via Have I Been Pwned. |
| Données en transit | TLS 1.2 ou supérieur sur tout le trafic, avec HTTPS imposé. |
| Données au repos | Chiffrement de disque AES-256 au niveau du fournisseur cloud, avec sauvegardes chiffrées. |
| Traitement par IA | Appels API côté serveur vers les modèles Google Gemini ; les données client ne sont pas utilisées pour l'entraînement des modèles. |
| Paiements | Paddle agit en tant que Merchant of Record et est conforme au niveau 1 de la norme PCI DSS. Les données de carte ne transitent jamais par nos systèmes. |
| Surveillance | Analyse automatisée de sécurité des politiques de base de données, des autorisations et des vulnérabilités de dépendances dans le cadre de notre processus de développement. |
4. Votre contrôle sur vos données
- Vous pouvez supprimer les documents que vous avez téléversés à tout moment ; la suppression retire à la fois le fichier stocké et ses métadonnées.
- Vous pouvez exporter ou demander une copie des rapports générés pour votre compte.
- Lorsque votre compte est fermé, vos données sont supprimées ou anonymisées conformément à notre politique de confidentialité.
5. Ce que nous ne faisons jamais
- Nous ne vendons ni ne louons jamais vos données.
- Nous n'utilisons jamais vos données professionnelles pour entraîner des modèles d'IA.
- Nous ne partageons jamais les données d'un client avec un autre client.
- Nous n'exposons jamais les documents téléversés via une URL publique.
- Nous ne stockons jamais les numéros de carte.
6. Précision sur nos affirmations
- Nous décrivons vos données comme chiffrées en transit et au repos. Nous ne prétendons pas offrir un chiffrement de bout en bout, car le serveur doit lire vos documents afin de les analyser.
- Nos fournisseurs d'infrastructure détiennent des certifications indépendantes telles qu'ISO 27001 et SOC 2. Wasala Oy elle-même n'est pas certifiée séparément, et nous ne prétendons pas le contraire.
- Si vous avez des exigences spécifiques — résidence des données, accord de traitement des données, preuve de test d'intrusion, ou questionnaire de sécurité — contactez-nous et nous y répondrons directement.
7. Signaler un problème de sécurité
Si vous pensez avoir découvert une vulnérabilité, veuillez nous contacter via le formulaire de contact sur wasalaoptima.com avec l'objet « Security ». Nous examinons tous les signalements et vous tiendrons informé du résultat. Merci de ne pas divulguer publiquement un problème avant que nous ayons eu la possibilité de le corriger.
Ce document est également disponible dans d'autres langues. En cas de divergence, la version anglaise prévaut.