Centre de confiance

Page sécurité

Auth, chiffrement, sauvegardes, monitoring configurable, logs, hébergement UE/EEE selon instance, RPO/RTO. Ce document présente les mesures techniques et organisationnelles (TOMs) mises en place.

Version : 1.0Mise à jour : 2026-01-21
Ce document est fourni à titre informatif. Les engagements contractuels sont définis dans la DPA et les CGU/CGV. Les spécifications peuvent évoluer.

Hébergement

UE/EEE selon instance

Chiffrement transit

TLS 1.2+

Archivage comptable

10 ans

Sécurité applicative

Les mesures suivantes sont appliquées au niveau applicatif :

  • Cookies sensibles HttpOnly — les tokens de session sont inaccessibles depuis JavaScript.
  • Protections CSRF — token CSRF envoyé en en-tête sur toutes les mutations.
  • En-têtes de sécurité HTTP (CSP, X-Frame-Options, HSTS, Referrer-Policy).
  • Gestion stricte des secrets — aucun secret en clair dans les logs ou le code versionné.
  • Limitation des logs contenant des données personnelles (minimisation).
  • Tests automatisés (CI) et durcissement des configurations.
  • Objectif : un produit exploitable et fiable en production.

Authentification & accès

Comptes et rôles

Le service applique un contrôle d'accès basé sur les rôles (RBAC) : owner, admin, comptable, lecteur. Chaque rôle conditionne les permissions d'accès aux fonctionnalités et aux données.

  • MFA (authentification à deux facteurs) disponible selon configuration.
  • Sessions avec durée de vie limitée et invalidation à la déconnexion.
  • Toute action réalisée via un compte autorisé est réputée réalisée par le Client.

Responsabilités du Client

Le Client est responsable de la sécurité des accès, des mots de passe et de l'activation du MFA si disponible. Il doit notifier immédiatement l'Éditeur en cas de compromission de compte.

Chiffrement

CoucheMécanismeNotes
TransitTLS 1.2+ (TLS 1.3 si disponible)Toutes les communications client ↔ serveur
Repos (base de données)Chiffrement au niveau du fournisseur cloudChiffrement au repos selon fournisseur et configuration
Stockage objet (S3)Chiffrement côté serveur (SSE)Selon configuration du bucket
Secrets applicatifsGestion via variables d'environnement sécuriséesAucun secret en clair

Hébergement & infrastructure

Fournisseur principal

Hébergement applicatif et bases de données dans l'UE/EEE selon la configuration de l'instance.

Les données sont hébergées par défaut au sein de l'Union Européenne / EEE. En cas de transfert hors UE/EEE (ex. certains sous-traitants), des garanties appropriées sont mises en place (clauses contractuelles types — SCC).

Monitoring & logs

Monitoring applicatif configurable, journalisation des accès et des événements de sécurité, gestion des incidents selon la criticité. Objectifs RPO/RTO définis au contrat (offre Entreprise).

Sauvegardes & RPO/RTO

Des procédures de sauvegarde automatisées (via scripts) sont mises en place. Les paramètres précis (fréquence, rétention, objectifs RPO/RTO) dépendent de la configuration et sont définis au contrat le cas échéant.

ÉlémentValeur indicativePrécision
Sauvegardes BDQuotidiennes (configurable)Dépend de la configuration
Rétention sauvegardesSelon contratParamétrable
RPO (perte max données)Sur demande / selon contratOffre Entreprise
RTO (délai remise en ligne)Sur demande / selon contratOffre Entreprise
Pour des SLA et engagements RPO/RTO contractuels, contactez-nous pour une offre Entreprise.

Sous-traitants (Annexe 3 DPA)

Liste des sous-traitants ultérieurs. La liste peut évoluer ; notification par email en cas de changement substantiel.

NomFinalitéLocalisationGaranties
OVHcloudHebergement applicatif et bases de donneesFrance (UE/EEE)Contrat / DPA
BrevoEnvoi emails transactionnelsFrance / UEContrat / DPA
StripePaiement en ligne et abonnementsIrlande (UE) + Etats-UnisSCC
SentryMonitoring applicatif et gestion erreursUE/EEE selon configuration contractuelleDPA fournisseur
Seqino (plateforme agreee)Transmission reglementaire via plateforme agreee (PA, ex-PDP)FranceContrat / DPA

Mise à jour : 2026-01-21. Le Client peut s'opposer à l'ajout d'un sous-traitant pour motif légitime dans un délai raisonnable.

RGPD & DPA

Le traitement des données personnelles est encadré par un accord de traitement des données (DPA) conforme à l'article 28 du RGPD.

  • Rôles clairement définis : Client = Responsable du traitement, Éditeur = Sous-traitant.
  • Traitement uniquement sur instructions documentées du Client.
  • Droit à l'oubli, export et portabilité disponibles dans les limites des obligations légales de conservation.
  • Contact RGPD / DPO : info@pixelika.fr

Archivage & réversibilité

TypeDuréeNotes
Conservation fiscale (factures)6 ansObligation légale
Conservation comptable10 ansObligation légale
Archivage renforcéSelon configurationImmutabilité Object Lock si activé
Logs techniquesLimités dans le tempsDonnées personnelles masquées

Le Client peut exporter ses données (Factur‑X/PDF/CSV) à tout moment via l'interface. Une restitution supplémentaire peut être fournie sur demande dans un délai raisonnable (ex. 30 jours) après résiliation.

La conformité complète de l'archivage dépend de votre configuration (rétention, sauvegardes, procédures) et des exigences applicables à votre situation.

Gestion des incidents

En cas de violation de données personnelles, l'Éditeur notifie le Client sans délai indu après la découverte. La notification comprend la nature de l'incident, les données concernées, les impacts estimés et les mesures correctives.

Le Client peut auditer l'Éditeur dans des conditions raisonnables (préavis, périmètre limité, respect de la confidentialité). Les coûts excessifs ou répétés peuvent être à la charge du Client.

Sources & contacts

Support sécurité / RGPD

Support : info@pixelika.fr

RGPD : info@pixelika.fr

Objet : demandes RGPD, exercice des droits, incidents et questions de sécurité.

Ce document ne constitue pas un conseil juridique ou fiscal. La conformité dépend de votre situation et des textes applicables.
Sécurité | PixFacture