SECURITY OVERVIEW

Protéger les données professionnelles avec une
conception de sécurité multicouche

DATAPIQ traite des factures et reçus hautement sensibles. Nous adoptons les normes de sécurité internationales comme lignes directrices de conception et mettons en œuvre une défense en profondeur pour protéger vos données.

TLS 1.3
Comm. chiffrée
MFA
Authentif. multifacteur
OWASP
Norme de conception
24 / 7
Surveillance des journaux

SECURITY PILLARS

6 piliers de sécurité

Les exigences de sécurité pour une utilisation professionnelle sont intégrées dès la phase de conception.

Chiffrement des communications et des données

Toutes les communications sont chiffrées avec TLS 1.2 ou supérieur. Les mots de passe sont stockés sous forme de hachages bcrypt — jamais en clair.

Authentification multifacteur (MFA)

Prend en charge la vérification en 2 étapes par e-mail + code à usage unique, les clés d'accès FIDO2/WebAuthn (authentification biométrique) et la connexion sociale Google.

Isolation des locataires

La vérification de l'ID d'entreprise est appliquée à chaque accès aux données. Notre conception multi-locataires garantit qu'aucun accès aux données entre entreprises n'est jamais possible.

Protection contre les attaques

  • Protection contre l'injection SQL (requêtes paramétrées ORM)
  • Protection XSS (échappement automatique)
  • Protection CSRF (AntiForgeryToken)
  • Limitation du débit et protection contre la force brute

En-têtes de sécurité

  • Content-Security-Policy (CSP)
  • X-Frame-Options: DENY
  • X-Content-Type-Options: nosniff
  • Strict-Transport-Security (HSTS)
  • Referrer-Policy

Journaux d'audit

Toutes les connexions, opérations et erreurs sont enregistrées. Les administrateurs peuvent consulter les journaux d'opérations, et l'utilisation des jetons IA est suivie — fournissant une base pour la détection des anomalies.

DEFENSE IN DEPTH

Architecture de défense en profondeur

Nous adoptons la « défense en profondeur », sans nous fier à une seule mesure défensive. Même si une couche externe est compromise, les couches internes continuent de protéger les données sensibles.

Bloque les vecteurs d'attaque sur plusieurs couches
Contrôles de sécurité indépendants à chaque couche
Couvre chaque couche, de l'infrastructure à l'application
Couche réseau
Communication chiffrée TLS 1.2/1.3 · HTTPS forcé · HSTS · Protection DDoS
Couche application
CSP · Protection XSS · Protection CSRF · Validation des entrées · Limitation du débit
Couche authentification et autorisation
Authentification multifacteur · Clés d'accès · Verrouillage de compte · Isolation des locataires
Couche données
Hachage de mots de passe bcrypt · Contrôle d'accès basé sur l'ID d'entreprise · Journaux d'audit
Couche infrastructure
Serveur VPS dédié · Pare-feu · Sauvegardes régulières · Gestion des mises à jour OS

OWASP TOP 10

Conçu selon les normes internationales de menaces

En utilisant les 10 risques OWASP Top 10 — définis par l'organisation internationale de sécurité des applications web — comme lignes directrices de conception, nous avons mis en œuvre des contre-mesures pour chaque catégorie de menace.

A01
Contrôle d'accès défaillant
Isolation des locataires et vérifications d'autorisation implémentées
Implémenté
A02
Défaillances cryptographiques
TLS appliqué · Hachage bcrypt
Implémenté
A03
Injection
Utilisation de l'ORM · Requêtes paramétrées
Implémenté
A04
Conception non sécurisée
Limitation du débit · Conception de verrouillage
Implémenté
A05
Mauvaise configuration de sécurité
En-têtes de sécurité · HTTPS appliqué
Implémenté
A06
Composants vulnérables
Mises à jour régulières des bibliothèques de dépendances
En cours
A07
Échecs d'identification et d'authentification
MFA · Clés d'accès · Gestion des sessions
Implémenté
A08
Échecs d'intégrité des logiciels et des données
Vérification de signature Stripe · Gestion d'idempotence
Implémenté
A09
Défaillances de journalisation et de surveillance
Journaux d'opérations · Journaux d'authentification · Suivi des erreurs
Implémenté
A10
SSRF
Restriction et validation de la récupération d'URL externes
Implémenté

OWASP Top 10 est un indicateur international des risques de sécurité des applications web défini par l'Open Web Application Security Project. DATAPIQ l'utilise comme ligne directrice de conception mais n'a pas reçu de certification OWASP.

FRAMEWORKS & STANDARDS

Normes et cadres internationaux de référence

Bien que nous n'ayons pas obtenu de certifications, nous adoptons les principes de chaque norme internationale comme lignes directrices pour la conception et les opérations.

OWASP Top 10

Adoption des 10 principaux risques des applications web comme lignes directrices de conception. Des contre-mesures pour chaque catégorie sont implémentées.

Non certifié, mais adopté comme ligne directrice de conception.

ISO/IEC 27001

Norme internationale pour la gestion de la sécurité de l'information. Nous intégrons son approche du contrôle d'accès, de la gestion des risques et des journaux d'audit.

Non certifié, mais adopté comme ligne directrice de conception.

PCI DSS

Le traitement des paiements est entièrement délégué à Stripe, qui détient la certification PCI DSS Level 1. Les informations de carte ne transitent pas par nos serveurs.

Certifié par Stripe

Loi sur la protection des informations personnelles

Conformément à la loi japonaise sur la protection des informations personnelles (APPI), nous minimisons la collecte de données, les gérons de manière appropriée et restreignons leur divulgation à des tiers.

Conformité légale (voir Politique de confidentialité)

PAYMENT SECURITY

Sécurité des paiements

Les informations de carte bancaire ne sont jamais stockées ni transmises par les serveurs de DATAPIQ. Tout le traitement des paiements est délégué à Stripe, qui détient la certification PCI DSS Level 1.

Données de carte jamais stockées
Les numéros de carte et CVV sont traités directement par Stripe sans passer par nos serveurs.
Vérification de signature Webhook
Les notifications de Stripe sont vérifiées à l'aide de signatures HMAC-SHA256 pour prévenir l'usurpation et la falsification.
Prévention des doubles débits
La gestion d'idempotence utilisant les ID d'événements empêche le double traitement du même paiement.

FLUX DE PAIEMENT

L'utilisateur saisit les informations de carte
Traité de manière sécurisée par Stripe
Traité sur les serveurs Stripe
Environnement certifié PCI DSS Level 1
Données chiffrées signées reçues
DATAPIQ met à jour les informations d'abonnement
Les données de carte ne sont jamais reçues

RESPONSIBLE DISCLOSURE

Divulgation des vulnérabilités

Si vous découvrez une vulnérabilité de sécurité, veuillez nous contacter via notre formulaire de contact avant toute divulgation publique. Nous examinerons votre rapport et répondrons de bonne foi. Notez que cela ne s'applique pas aux utilisations malveillantes.

Dernière mise à jour : 2 mai 2026 | Le contenu de cette page est susceptible d'être modifié sans préavis.