Confiance

Sécurité

Authentification

Mots de passe hachés (jamais stockés en clair), sessions signées avec expiration, protection contre les tentatives de connexion répétées.

Autorisation

Chaque page et chaque action revérifie systématiquement, côté serveur, votre rôle et votre appartenance à votre organisation — jamais seulement côté affichage.

Documents

Types de fichiers et taille strictement contrôlés, noms de fichiers non prévisibles, accès revérifié à chaque téléchargement.

Validation des entrées

Toute donnée envoyée par un formulaire est revalidée côté serveur avant tout accès à la base de données.

Journalisation

Les actions sensibles (connexion, changement de statut de dossier, validation de document) sont journalisées avec horodatage et acteur.

Minimisation des données

Aucune donnée de santé ni donnée bancaire n'est collectée par la plateforme.

Ce que nous ne revendiquons pas

Ces pratiques sont en place et actives. Nous n'avons pas fait auditer notre sécurité par un tiers indépendant, et ne revendiquons donc aucune certification externe. La limitation de débit (rate limiting) s'applique par instance de serveur, cohérente avec notre architecture actuelle. Nous préférons décrire précisément ce qui est fait plutôt que d'afficher un badge de conformité que nous ne pourrions pas justifier.