Sécurité
Ce que nous faisons, et ce que nous ne faisons pas encore
Cette page décrit l'état réel de la plateforme, y compris ses manques. Elle suit la même règle que le reste de TOISE : une capacité absente est écrite comme absente, pas passée sous silence. Dernière révision : 6 septembre 2026 (seconde révision du jour).
Hébergement et localisation des données
| Infrastructure | Cloudflare Workers, Cloudflare D1 (base de données), Cloudflare R2 (fichiers déposés). Aucun serveur administré par ABBAQ. |
| Diffusion | Réseau mondial Cloudflare. Le code s'exécute au plus près du visiteur. |
| Base de données — comptes et dossiers | Union européenne (WEUR) fait Comptes, sessions, consommation, doctrines, mémoire du dealflow, documents déposés, annonces et demandes. |
| Base de données — fichier foncier | Amérique du Nord (ENAM). Réplique du fichier ouvert DGFiP : 21,7 millions de locaux de personnes morales et le cache d'identité des sociétés. Aucune donnée personnelle — des sociétés, leurs parcelles, leur code d'activité. |
| Fichiers déposés | Union européenne fait Bucket R2 sous juridiction eu : Cloudflare s'engage contractuellement à maintenir les objets dans l'Union, ce qu'un simple indice de placement ne garantit pas. |
| Encadrement du transfert | Clauses contractuelles types de la Commission européenne et Data Processing Addendum de Cloudflare. |
Chiffrement
- En transit : HTTPS/TLS obligatoire, HSTS activé sur un an avec inclusion des sous-domaines.
- Au repos : chiffrement assuré par Cloudflare sur D1 et R2. ABBAQ ne gère pas ses propres clés.
Authentification
| Mots de passe | Dérivés en PBKDF2-SHA256, 200 000 itérations, sel unique par compte. Le mot de passe en clair n'est jamais stocké ni journalisé. |
| Jetons de session | 32 octets tirés de crypto.getRandomValues, jamais dérivés d'une donnée du compte. Durée : 30 jours. Invalidés à la réinitialisation du mot de passe. |
| Stockage du jeton | Stockage local du navigateur. à durcir Le passage à un cookie HttpOnly / Secure / SameSite est à l'étude : il réduirait l'exposition en cas de faille d'injection. |
| Connexion Google et Apple | Disponible. Aucun mot de passe n'est alors détenu par ABBAQ. |
| Double facteur (TOTP) | disponible Sur tous les paliers, y compris Découverte, depuis votre compte. Compatible avec Google Authenticator, 1Password, Aegis. Vérifié contre les vecteurs de test du RFC 6238. |
| SSO SAML / OIDC d'entreprise | absent Envisageable aux conditions particulières de l'offre Entreprise. |
Autorisation et cloisonnement
Chaque objet rattaché à un compte — dossier, doctrine, mémoire du dealflow, consommation, favoris — est lu et écrit avec une clause portant sur l'identifiant du compte, et non seulement sur l'identifiant de l'objet. Une annonce non publiée n'est visible que de l'administration ; les routes qui la lisent par identifiant répondent « introuvable » et non « interdit », pour ne pas confirmer son existence à qui énumère des identifiants.
Nous ne prétendons pas avoir subi un test d'intrusion externe. Aucun audit indépendant n'a été conduit à ce jour.
Documents que vous déposez
- Types acceptés et taille contrôlés au dépôt ; les fichiers sont stockés dans un espace non exécutable et servis sans interprétation.
- Le modèle de langage lit et traduit ; il ne calcule ni ne décide jamais. Un document est traité comme une entrée non fiable : il ne peut pas modifier une règle métier, déclencher une action, ni faire passer une valeur extraite pour une valeur officielle. Toute valeur issue d'un document porte le rang « saisie », jamais « officielle ».
- Aucun contenu déposé n'entraîne l'entraînement d'un modèle.
Conservation
| Compte | Tant que le compte existe, puis suppression sur demande. |
| Sessions | 30 jours, purge automatique. |
| Fichiers déposés (source) | 90 jours, puis suppression automatique par tâche quotidienne. fait |
| Données extraites de ces fichiers | Durée du compte. Elles ne contiennent pas le document. |
| Journaux techniques | Rétention par défaut de Cloudflare. Aucun journal applicatif ne contient de mot de passe ni de jeton. |
Sous-traitants
| Cloudflare | Hébergement, base de données, stockage de fichiers, protection réseau. |
| Stripe | Paiement des abonnements. ABBAQ n'a jamais accès au numéro de carte. |
| Resend | Acheminement des e-mails transactionnels. Traitement en Irlande. |
Les sources de données publiques que nous interrogeons reçoivent une coordonnée ou une référence cadastrale, jamais une donnée vous concernant. Elles sont nommées valeur par valeur dans la plateforme, et celles qui peuvent concerner une personne physique sont identifiées dans la politique de confidentialité.
Signaler une vulnérabilité
Écrivez à contact@toiseai.com, objet « Signalement de vulnérabilité ». Nous accusons réception sous 72 heures ouvrées et tenons le signalant informé du traitement. Nous n'engageons aucune poursuite contre une recherche menée de bonne foi qui : n'accède qu'à ses propres données, ne dégrade pas le service, n'exfiltre aucune donnée de tiers, et nous laisse un délai raisonnable avant publication. Aucune récompense monétaire n'est prévue à ce stade.
Voir aussi /.well-known/security.txt.
Ce qui manque, et que nous ne cachons pas
- Pas de SSO d'entreprise.
- Jeton de session en stockage local plutôt qu'en cookie
HttpOnly. - Pas d'audit de sécurité indépendant.
- Pas d'engagement de niveau de service sur les offres en libre-service.
- Conservation documentaire trop large par défaut.
Si l'un de ces points bloque un déploiement chez vous, écrivez-nous : il est plus utile de savoir lequel compte que de tout traiter dans le désordre.