Sécurité & conformité
Comment nous protégeons vos données et garantissons la continuité du service.
Dernière mise à jour : 15 septembre 2026
Notre engagement
Vos données — ventes, recettes, employés, fournisseurs, finances — sont au cœur de votre activité. Bistrevo applique les standards de l'industrie SaaS B2B et s'engage contractuellement sur les mesures détaillées ci-dessous.
1. Hébergement et localisation
- API et base de données PostgreSQL hébergées chez Railway, aux États-Unis, sous clauses contractuelles types de la Commission européenne. Une migration vers une région Union européenne est planifiée ; nous l'annoncerons ici quand elle sera effective, pas avant.
- Interface web et site distribués par Vercel (CDN mondial, fonctions serveur aux États-Unis).
- Sauvegardes chiffrées stockées hors de l'hébergeur principal, chez Backblaze, bucket en Union européenne (Amsterdam, région eu-central-003).
- Aucun transfert de données hors UE sans garanties appropriées (clauses contractuelles types, EU-US Data Privacy Framework). Liste complète des sous-traitants dans la politique de confidentialité.
2. Chiffrement
- En transit : TLS 1.3 minimum sur toutes les communications. HTTPS forcé via HSTS.
- Au repos : chiffrement AES-256 des disques base de données et des sauvegardes.
- Secrets : jamais en clair dans le code, gestion via coffre-fort dédié.
3. Isolation multi-tenant
Chaque client dispose d'un espace logique strictement isolé. La séparation est appliquée à chaque requête par un identifiant d'organisation (tenant_id) injecté côté serveur. Aucun client ne peut accéder, même par erreur, aux données d'un autre.
4. Authentification et accès
- Authentification gérée par Bistrevo, sans prestataire tiers : session signée (JWT) en cookie httpOnly, révocable à tout moment.
- Mots de passe hachés avec PBKDF2-HMAC-SHA256 (600 000 itérations) ; double authentification TOTP avec codes de secours, secret chiffré au repos.
- Rôles fins (gestionnaire / employé avec permissions par module) et principe du moindre privilège.
- Journalisation des connexions sensibles (impersonation admin, export complet, suppression de compte).
5. Sauvegardes et continuité
- Deux niveaux de sauvegarde : instantanés quotidiens chez l'hébergeur (7 jours) et, chaque nuit, une sauvegarde complète chiffrée par Bistrevo avant envoi vers un stockage externe indépendant (Backblaze B2), conservée 30 jours pour les quotidiennes et 13 mois pour les mensuelles.
- Restauration testée chaque nuit, automatiquement, sur une base vierge de la même version que la production, avec contrôle des comptages : un échec déclenche une alerte le matin même. Test manuel complet chaque trimestre.
- Engagement contractuel de disponibilité 99,5 % sur le mois glissant.
- Plan de continuité d'activité documenté et revu chaque trimestre.
6. Conformité RGPD
- Bistrevo agit en qualité de sous-traitant au sens de l'article 28 du RGPD.
- Accord de Sous-Traitance (DPA) standardisé, signé avec chaque client à la souscription.
- Liste publique et tenue à jour de nos sous-traitants ultérieurs (voir notre politique de confidentialité).
- Export complet des données et droit à l'effacement intégrés au produit (espace Paramètres → Compte).
- Procédure de notification des violations de données dans les 72 heures, conformément à l'article 33 du RGPD.
7. Sécurité applicative
- Audit automatique des dépendances (npm audit, pip-audit) et patching mensuel.
- Monitoring temps réel des erreurs serveur et alertes 24/7.
- Protection contre les injections SQL (ORM SQLAlchemy avec requêtes paramétrées) et XSS (échappement automatique React/Next.js).
- Rate-limiting sur les endpoints sensibles (auth, exports).
8. Gestion des incidents
En cas d'incident impactant le service ou la confidentialité des données, vous êtes informés par email dans les meilleurs délais, et au plus tard :
- 2 heures pour une indisponibilité majeure ;
- 72 heures pour une violation de données personnelles (article 33 RGPD).
9. Vos droits
Vous pouvez à tout moment exercer vos droits RGPD : accès, rectification, suppression, portabilité, opposition, limitation. Contactez-nous à rgpd@bistrevo.com ou utilisez les outils en self-service dans votre espace client.
10. Signaler une vulnérabilité
Vous avez identifié une faille de sécurité ? Écrivez-nous à security@bistrevo.com. Nous nous engageons à accuser réception sous 48 heures et à vous tenir informé du traitement.
Roadmap conformité
Nous nous engageons à faire évoluer nos certifications au fur et à mesure de notre croissance. Objectifs à 18 mois : audit ISO 27001 simplifié, qualification SecNumCloud pour les clients du secteur public.