Sécurité des données

Dernière mise à jour : 06 août 2026

Cette page décrit les mesures de sécurité effectivement mises en œuvre dans Repertio. Elle est volontairement factuelle.

1. Hébergement souverain

  • L'infrastructure est hébergée chez OVH, dans des datacenters situés en France.
  • Aucune donnée n'est transférée hors de l'Union européenne.
  • L'équipe qui administre et développe le service est située en France.
  • Aucun prestataire cloud non européen n'intervient dans le traitement ou le stockage des données.

2. Chiffrement des échanges

  • Toutes les communications entre votre navigateur et le service sont chiffrées en HTTPS (TLS), avec certificat renouvelé automatiquement.
  • Le trafic HTTP est systématiquement redirigé vers HTTPS (redirection permanente 301).
  • En-tête HSTS activé : le navigateur refuse toute connexion non chiffrée ultérieure.
  • Les connexions vers les services d'envoi d'emails sont établies en SSL/TLS.

En-têtes de sécurité HTTP

En-têteValeurProtection
Strict-Transport-SecurityincludeSubDomainsForce le HTTPS, empêche la rétrogradation en HTTP
X-Frame-OptionsDENYEmpêche l'inclusion du site dans une iframe (clickjacking)
X-Content-Type-OptionsnosniffEmpêche l'interprétation abusive des types de contenu
Referrer-Policystrict-origin-when-cross-originLimite les informations transmises aux sites tiers
Permissions-Policygeolocation=(), microphone=(), camera=()Désactive l'accès aux capteurs du navigateur

3. Protection des mots de passe

  • Les mots de passe ne sont JAMAIS stockés en clair, ni chiffrés de façon réversible : ils sont hachés avec Argon2id, algorithme lauréat de la Password Hashing Competition et recommandé par l'OWASP.
  • Paramètres de coût (mémoire, itérations, parallélisme) dimensionnés pour rendre les attaques par force brute et par GPU coûteuses.
  • Longueur minimale imposée.
  • Ré-encodage transparent : si les paramètres de sécurité sont renforcés, l'empreinte du mot de passe est automatiquement mise à jour à la connexion suivante.
  • Même le personnel technique ne peut pas retrouver votre mot de passe : le hachage est irréversible par construction.

4. Authentification à deux facteurs

  • L'adresse email doit être vérifiée par un code à plusieurs chiffres avant toute utilisation du compte.
  • Toute connexion depuis un appareil non reconnu déclenche l'envoi d'un second facteur (code à plusieurs chiffres par email).
  • Les codes sont générés par un générateur cryptographiquement sûr, stockés temporairement hors base de données, et invalidés après plusieurs tentatives erronées.
  • La comparaison des codes est faite en temps constant, pour ne pas exposer d'information par la durée du traitement.
  • Un appareil validé est mémorisé plusieurs jours au moyen d'un jeton aléatoire opaque, dont seule l'empreinte est conservée côté serveur.

5. Cloisonnement et étanchéité des données

C'est un point structurant de l'architecture : les données d'authentification et les données métier sont séparées dans plusieurs bases distinctes, accessibles par différents comptes techniques.

  • Tous les comptes techniques qui gèrent l'authentification n'ont AUCUN droit de connexion et de visibilité à la base métier (locaux, baux, locataires). Le cloisonnement est appliqué au niveau du moteur de base de données (révocation explicite des droits de connexion), pas seulement dans le code applicatif.
  • Conséquence : la compromission d'un composant ne donne pas accès à l'ensemble des données.
  • Chaque requête vérifie systématiquement l'appartenance de la ressource : un utilisateur qui demande un local, un bail ou un locataire ne lui appartenant pas reçoit une réponse « introuvable », sans divulguer l'existence de la ressource.
  • Les identifiants exposés dans les URL sont des valeurs aléatoires opaques, et non des numéros séquentiels : ils n'exposent ni le volume de données, ni la croissance du service, et ne peuvent pas être devinés.

6. Accès du personnel à vos données

Les administrateurs de Repertio n'ont pas accès à vos données métier. Cette limitation est inscrite dans l'architecture de l'application, pas seulement dans une règle interne :

  • Aucune fonctionnalité d'administration ne permet de consulter les locaux, baux, locataires ou documents d'un utilisateur. Ces fonctions n'existent tout simplement pas dans l'application.
  • L'espace d'administration est strictement limité à : des métriques d'usage agrégées, la liste des comptes (adresse email, état du compte, dates, compteurs), et les retours envoyés volontairement via « Donner mon avis ».
  • Un compte administrateur ne peut pas se substituer à un utilisateur ni consulter ses données à sa place.

Nous restons transparents sur la limite de cette garantie : comme pour tout service hébergé, une intervention technique directe sur la base de données reste matériellement possible pour l'exploitant de l'infrastructure. Cette possibilité est encadrée par les obligations de confidentialité et n'est mobilisée que pour la maintenance ou une obligation légale.

7. Sessions et cookies

  • Le cookie de session est marqué HttpOnly : il est inaccessible au JavaScript, ce qui limite l'impact d'une éventuelle faille de type XSS.
  • Il est marqué Secure en production : il n'est jamais transmis sur une connexion non chiffrée.
  • Attribut SameSite=Lax : protection contre les attaques de type CSRF.
  • L'identifiant de session est un jeton aléatoire opaque, sans information exploitable. La session expire au bout de plusieurs jours.
  • Aucun cookie publicitaire ni de mesure d'audience n'est déposé.

8. Absence de services tiers

  • Aucun outil d'analyse d'audience (Google Analytics ou équivalent), aucun traceur publicitaire, aucun script tiers chargé dans le navigateur.
  • La mesure d'usage est entièrement interne et ne contient aucune donnée de navigation.
  • Les seules sources externes consultées sont des API publiques de l'État français (INSEE, Base Adresse Nationale, cadastre IGN, DVF, SIRENE, Géorisques, etc...).
  • Ces appels sont effectués depuis nos serveurs : votre navigateur ne contacte jamais directement ces services, et aucune donnée vous identifiant ne leur est transmise (seule une adresse ou une coordonnée géographique est envoyée).

9. Durcissement de l'infrastructure

  • Les fichiers téléversés sont limités en taille, leur nom est assaini et ils sont stockés hors de l'arborescence web, sans chemin absolu en base.
  • Le corps des emails n'est jamais journalisé, afin de ne pas exposer de données personnelles dans les journaux techniques.
  • Le message d'erreur de connexion est identique que le compte existe ou non, afin de ne pas révéler l'existence d'une adresse email.

10. Sauvegardes

  • Les sauvegardes sont AUTOMATIQUES : un service dédié les déclenche et sans intervention manuelle.
  • Les documents sauvegardés restent chiffrés.
  • Rétention : les différentes versions de chaque type sont conservées, les plus anciennes sont purgées automatiquement.
  • Chaque exécution est journalisée (date, durée, volume, succès ou échec avec le détail de l'erreur) et son résultat est supervisé dans l'espace d'administration.
  • Une alerte est levée si aucune sauvegarde n'a réussi.
  • Une procédure de restauration est documentée et testée (PRA = Plan de Reprise d'activité).
  • Les sauvegardes contiennent des données personnelles : elles sont traitées avec le même niveau de confidentialité que la base de production.

11. Chiffrement au repos

Documents téléversés

Les documents que vous téléversez constituent le contenu le plus sensible du service. Ils sont chiffrés avant d'être écrits sur le disque :

  • Algorithme AES-256-GCM, chiffrement dit « authentifié » : il garantit à la fois la confidentialité et l'intégrité du fichier.
  • Toute altération d'un fichier chiffré est détectée : la lecture échoue explicitement au lieu de renvoyer des données corrompues.
  • Un vecteur d'initialisation aléatoire est généré pour chaque fichier : deux documents identiques produisent deux contenus chiffrés différents.
  • Une clé de chiffrement est fournie par l'environnement d'exécution et par utilisateur ; elles ne figurent ni dans le code source, ni dans la base de données.
  • Conséquence concrète : une copie du volume de stockage, obtenue sans les clés, ne permet pas de lire vos documents.

Base de données

12. Maîtrise de vos données

  • Export complet de vos données au format JSON, à tout moment, depuis vos Paramètres (RGPD, droit à la portabilité).
  • Suppression définitive de votre compte et de l'ensemble des données associées (locaux, locataires, baux, documents, journaux d'usage, etc...) en une action, sans intervention de notre part.
  • La suppression entraîne également la révocation de toutes vos sessions et de tous vos appareils de confiance.

13. Signaler une vulnérabilité

Si vous pensez avoir identifié une faille de sécurité, nous vous remercions de nous en informer de manière responsable, sans divulgation publique préalable, à l'adresse contact.secu@repertio.fr. Nous nous engageons à accuser réception et à vous tenir informé du traitement.

14. Amélioration continue

Le niveau de sécurité d'un service évolue avec les menaces. Cette page est mise à jour à mesure que les mesures évoluent ; sa date de dernière révision figure en tête. Nous nous engageons à y décrire l'état réel du service, y compris ses limites.

← Retour à la connexion