Vous confiez à TopAO des dossiers de consultation, des références commerciales et des CV. Voici comment nous les protégeons.
Hébergement
- Serveurs, base de données et fichiers hébergés par Contabo GmbH, en Allemagne.
- Sauvegardes chiffrées, stockées dans l'Union européenne, hors du serveur principal.
- Mesure d'audience, recherche, conversion de documents et antivirus auto-hébergés : aucun envoi de données à leurs éditeurs.
Chiffrement
- Tous les échanges passent en HTTPS (TLS 1.2 ou plus récent), avec HSTS.
- Les fichiers que vous déposez et les coordonnées bancaires des affiliés sont chiffrés au repos.
- Les connexions à la base de données sont chiffrées.
Comptes et accès
- Mots de passe protégés par Argon2id et comparés aux fuites connues, sans jamais transmettre le mot de passe (méthode de k-anonymat).
- Double authentification par application (TOTP) disponible pour chaque compte.
- Limitation du débit et blocage progressif des tentatives de connexion.
- Sessions révocables depuis vos paramètres, sur tous vos appareils.
- Rôles par entreprise (propriétaire, utilisateur, lecteur) et principe du moindre privilège.
Cloisonnement
Chaque donnée métier appartient à une entreprise. Chaque requête est filtrée par l'entreprise de la session, jamais par un identifiant envoyé par le navigateur. Des tests automatisés vérifient à chaque évolution qu'une entreprise ne peut ni lire ni modifier les données d'une autre, y compris dans l'index de recherche.
Fichiers déposés
- Analyse antivirus de chaque fichier, refus des documents contenant des macros.
- Limites de taille et de décompression des archives, contre les archives piégées.
- Récupération des dossiers de consultation uniquement sur une liste de plateformes autorisées, avec refus des adresses internes (protection contre les requêtes détournées).
Application web
- Politique de sécurité du contenu stricte : aucun script tiers, aucune police chargée depuis un autre domaine.
- En-têtes de sécurité :
X-Content-Type-Options,Referrer-Policy,X-Frame-Options,Permissions-Policy. - Protection contre la falsification de requêtes sur toutes les actions.
- L'adresse de l'API n'est jamais exposée au navigateur : tout passe par le même domaine.
Journalisation
Les actions sensibles (connexion, changement de rôle, export, suppression, facturation) sont journalisées pendant 12 mois, sans le contenu de vos documents. Les journaux ne contiennent ni mot de passe, ni jeton, ni adresse IP en clair.
Intelligence artificielle
Aucun fichier n'est envoyé au fournisseur d'IA : seuls des passages de texte utiles, pseudonymisés, sans conservation demandée. Les contenus des documents sont transmis comme des données, jamais comme des consignes, pour se prémunir contre les instructions cachées. Le détail est sur la page Transparence IA.
Gestion des vulnérabilités
- Dépendances auditées régulièrement et mises à jour chaque mois, correctifs de sécurité appliqués sans attendre.
- Serveurs protégés par pare-feu, accès SSH par clé uniquement, mises à jour automatiques.
- Double authentification sur tous les comptes d'administration (hébergeur, déploiement, paiement, IA, emails).
Incident
En cas de violation de données, nous informons les clients concernés au plus tard 48 heures après en avoir eu connaissance et, si la loi l'exige, la CNIL sous 72 heures.
Signaler une vulnérabilité
Vous avez trouvé une faille ? Écrivez à securite@topao.fr en décrivant le problème et la façon de le reproduire. Merci de ne pas accéder aux données d'autres utilisateurs, de ne pas dégrader le service et de nous laisser un délai raisonnable avant toute publication. Nous accusons réception sous 3 jours ouvrés. Les informations de contact sont aussi publiées dans le fichier security.txt.