Vos données de conformité méritent des contrôles vérifiables.

Voici ce qui est déjà mis en œuvre dans Vigie, ce qui dépend de votre plan et les points encore à formaliser contractuellement.

Données applicatives en Union européenne

La base, l’authentification et le stockage de fichiers reposent sur Supabase dans la région européenne eu-west-1 (Irlande). Supabase indique chiffrer les données au repos et en transit. Consultez ses informations de sécurité pour le détail des contrôles du prestataire.

  • Projet Supabase en région eu-west-1
  • Buckets de preuves privés
  • Chemins de stockage isolés par organisation

Isolation et permissions

Les accès sont contrôlés côté serveur et au niveau de la base, pas seulement masqués dans l’interface.

  • Row Level Security sur les tables métier
  • Rôles Administrateur, Éditeur et Lecteur
  • Restrictions par module disponibles avec le plan Entreprise

Identité et traçabilité

  • Authentification Supabase
  • MFA TOTP disponible pour les comptes enrôlés
  • SSO Microsoft ou Google sur le plan Entreprise, après configuration
  • Journal d’audit applicatif en ajout uniquement

Sauvegarde, restitution et suppression

Le dépôt contient les outils de sauvegarde et de restauration. La fréquence, la conservation hors plateforme et les objectifs de reprise doivent être confirmés dans le contrat avant une mise en production critique.

  • Dossiers et exports PDF depuis l’application
  • Export étendu et restitution sur demande
  • Suppression d’une organisation et de ses données liées sur demande vérifiée

Sous-traitants techniques

Supabase est utilisé pour les données applicatives, Resend pour les e-mails transactionnels et Stripe lorsque la facturation en ligne est activée. La liste contractuelle doit refléter la configuration réellement déployée.

Signalement d’une vulnérabilité

Utilisez le formulaire de contact avec un scénario reproductible et sans transmettre de donnée personnelle inutile. Un canal dédié et une politique de divulgation restent à formaliser.

Vigie ne revendique à ce jour aucune certification de sécurité. Les engagements de disponibilité, de sauvegarde, de conservation et d’hébergement du site public doivent être validés dans le contrat correspondant à votre déploiement.