Chiffrement en transit
VérifiéTLS 1.3 partout (Cloudflare + application). HSTS préchargé. Certificate Transparency monitoring. Aucun HTTP autorisé.
Aucune carte bancaire · Annulation 1 clic · Onboarding dédié
Infrastructure de confiance
Ce qui est implémenté, vérifié et documenté.
TLS 1.3 partout (Cloudflare + application). HSTS préchargé. Certificate Transparency monitoring. Aucun HTTP autorisé.
AES-256 sur Supabase (base, stockage, backups) et disques VPS (LUKS). Clés gérées par Cloud KMS (rotation automatique).
PITR 7 jours (Supabase) + snapshots quotidiens + backups chiffrés S3-compatible EU (rétention 30j). Test de restauration trimestriel documenté.
Architecture multi-tenant fail-closed : injection auto orgId sur TOUTE requête Prisma (extension tenant-guard). 13/13 tests d'isolation en CI. Aucune fuite cross-tenant possible.
Schéma Zod sur toutes les entrées API. Sanitisation sorties. Protection SSRF (net.ts : allowlist destinations, blocage IP privées, timeout). Content Security Policy stricte.
Dependabot + Snyk en CI. Scan conteneur Trivy. Politique de disclosure responsable : [email protected]. /.well-known/security.txt configuré. Aucune bug bounty publique sans décision explicite.
Qui accède à quoi, comment, et comment on le révoque.
JWT HS256 (cookie httpOnly, secure, sameSite=lax). Rotation sessionVersion au changement MDP. 2FA TOTP (RFC 6238) obligatoire pour tous les admins. Lock 5 échecs / 15 min. Protection brute force persistante en base.
Rôles : admin, coach, mental, diet, support. Spécialités par praticien. Permissions par ressource et action. Principe du moindre privilège appliqué par défaut (deny by default).
Durée max 30j (configurable). Révocation instantanée (logout everywhere, changement rôle, suspicion). Détection sessions simultanées anormales. Alertes admin sur connexions inhabituelles.
Format obk_… Scopes granulaires (clients:read, checkins:write, cron, health:sync…). Rotation, expiration, révocation. Rate limit 120 req/min par clé. HMAC sur webhooks.
Tout ce qui se passe dans votre organisation, tracé.
Niveau organisation : actions staff (création client, modification bilan, export RGPD, invitation staff…). Niveau plateforme : actions équipe Optibilan (suspension org, changement plan, dépannage, accès support…). Horodaté, IP, user-agent, meta JSON.
Logs structurés JSON : requêtes API (méthode, path, status, durée, orgId, userId), webhooks (événement, destination, status, retry, signature HMAC). Rétention 13 mois. Requêtables via admin.
Erreurs 5xx (stack trace sanitizée), échecs auth, 2FA, rate-limit hits, webhooks échoués, tentatives SSRF bloquées. Alertes Slack automatiques sur patterns anormaux.
Logs audit & sécurité conservés 13 mois (conformité délibération CNIL). Accès restreint (admin + équipe sécurité). Export possible pour investigation. Aucune donnée de santé dans les logs.
Architecture simplifiée, zéro secret exposé.
CDN, WAF (OWASP Top 10), DDoS L3/L4/L7, Tunnel zero-trust (pas de port ouvert), Analytics agrégés
Certifications : SOC 2 Type II, ISO 27001, FedRAMP
PostgreSQL managé, Auth, Storage, Edge Functions, PITR 7j, Snapshots quotidiens
Certifications : SOC 2 Type II, ISO 27001, HIPAA, RGPD, HDS
Paiements, facturation, abonnements, Portail client, PCI DSS Level 1
Certifications : PCI DSS Level 1, SOC 1/2, ISO 27001
Processus documenté, pas de promesse impossible.
Monitoring 24/7 (healthchecks, logs, alertes Slack/PagerDuty). Seuils : latence P99 > 2s, erreur 5xx > 1%, CPU > 80%.
Circuit breakers, feature flags, rollback blue/green < 5 min. Isolation tenant préservée.
Root cause analysis < 24h. Post-mortem public si impact client. Correctif déployé via CI/CD (pas de hotfix manuel).
Si données affectées : notification CNIL < 72h, clients impactés < 24h. Transparence totale. Pas de délai artificiel.
Vous avez découvert une vulnérabilité ? Merci de la signaler responsablement.
[email protected]Politique de responsible disclosure · /.well-known/security.txt · Aucune bug bounty financière sans décision explicite
Ce qui est certifié par Optibilan vs ses fournisseurs. Distinction claire, pas de raccourci.
| Domaine | Optibilan | Fournisseur | Preuve |
|---|---|---|---|
| RGPD | Responsable de traitement (prospects) / Sous-traitant (cabinets) | Supabase, Stripe, Cloudflare, Resend, Anthropic, Plausible | Politique |
| Données de santé (Art. 9) | Sous-traitant (cabinets = responsables) | Supabase (HDS certifié EU West) | Registre |
| SOC 2 Type II | En cours d'évaluation | Supabase ✓, Cloudflare ✓, Stripe ✓ | Certificats fournisseurs |
| ISO 27001 | Non certifié (MSI en place) | Supabase ✓, Cloudflare ✓, Stripe ✓ | Certificats fournisseurs |
| HDS | Non certifié (sous-traitant HDS via Supabase) | Supabase EU West ✓ | Registre |
| PCI DSS | Non applicable (pas de stockage CB) | Stripe Level 1 ✓ | Attestation Stripe |
Règle : Optibilan ne revendique JAMAIS une certification détenue uniquement par un fournisseur. La distinction "Optibilan vs Fournisseur" est systématique. Seuls les engagements contractuels vérifiés sont listés.
L'équipe sécurité répond en <4h ouvrées pour les clients Cabinet.
30 jours gratuits · Aucune carte bancaire · Annulation en 1 clic