Aller au contenu

Sécurité

Ce que nous faisons pour protéger vos données.

Cette page décrit ce qui est en place aujourd’hui, dans des mots simples. Elle ne contient aucune certification, parce que nous n’en avons pas encore.

Chaque entreprise est isolée dans la base de données

Toute donnée métier porte l’identifiant de votre entreprise. Postgres applique une isolation par lignes, forcée, qui n’ouvre que les lignes de l’entreprise connectée. Si une requête oubliait son filtre, elle ne rendrait rien, plutôt que les données d’une autre entreprise.

Hébergement en Union européenne

La base de données est chez Neon, à Francfort (Allemagne). L’application est servie par Vercel depuis sa région de Paris. Les données de votre entreprise sont stockées à Francfort et traitées à Paris.

Accès et sessions

Connexion par mot de passe (dix caractères au moins, les mots de passe trop simples sont refusés) ou par lien envoyé à votre adresse. Les sessions sont gérées par Better Auth, un composant d’authentification maintenu et ouvert. Chaque personne a un rôle dans l’entreprise, et l’on rejoint une entreprise uniquement sur invitation.

Le navigateur est verrouillé

Chaque page reçoit une politique de contenu avec un jeton unique par requête : un script qui ne vient pas de nous ne s’exécute pas. Les en-têtes de sécurité empêchent d’afficher KORA dans un cadre étranger, forcent le chiffrement de la connexion et limitent ce que le navigateur partage. Les pages qui contiennent vos factures ne sont jamais mises en cache.

Des plafonds contre les abus

Créations de compte, connexions, imports, messages : chaque action sensible est plafonnée par connexion. L’adresse réseau n’est jamais conservée en clair : une empreinte salée, comptée sur une fenêtre courte, effacée sous vingt-quatre heures.

Un journal de chaque action

Relance envoyée, paiement confirmé, règle approuvée, membre invité, export demandé : tout est inscrit dans un journal d’audit, avec la personne, l’instant et l’objet.

Le RGPD dès la conception

Nous ne collectons que ce que le service exige. Vous exportez et supprimez vos données depuis votre espace. Après une résiliation, tout est effacé sous 30 jours. Les personnes qui figurent dans vos factures, vos clients, sont traitées pour votre compte, jamais pour le nôtre.

Les traitements de texte

Quand KORA doit comprendre un texte (un en-tête de colonne inconnu, une réponse de client), il passe par Mistral AI, hébergé en Union européenne. Chaque appel est enregistré dans un journal. Aucun montant, aucune date, aucun score n’est calculé par ce biais : les chiffres viennent de votre base, par du code testé.

Sous-traitants

Qui touche à vos données, et pour quoi faire.

Quatre prestataires, pas un de plus. Si nous en ajoutons un, cette page et la politique de confidentialité sont mises à jour avant.

Sous-traitants de KORA, leur rôle et le lieu de traitement
Sous-traitantCe qu’il fait
VercelHébergement de l’applicationRégion Paris (France)
NeonBase de données PostgresFrancfort (Allemagne)
ResendEnvoi des emails (liens de connexion, relances)Sous accord de traitement des données
Mistral AITraitement de texte (colonnes inconnues, réponses de clients)Union européenne

Ce que nous ne promettons pas

Aucune certification (ISO 27001, SOC 2, HDS) n’est revendiquée. Pas de garantie de disponibilité chiffrée : le service est rendu au mieux, et les incidents sont annoncés. Le jour où une certification est obtenue, elle sera écrite ici, avec sa date.

Signaler une faille

Si vous pensez avoir trouvé une faiblesse, passez par le formulaire de contact. Nous répondons sous deux jours ouvrés et nous vous tenons informé de la correction.

Le détail de nos traitements est dans la politique de confidentialité.