Page de confiance — Pas de marketing, que des faits

La sécurité n'est pas une fonctionnalité.<br>C'est une exigence de base.

Découvrez comment Optibilan protège les données, contrôle les accès et organise son infrastructure. Transparence totale.

150+
Cabinets équipés
2 500+
Coachs actifs
50 000+
Clients suivis
4 000+
Transformations documentées
RGPD by design Hébergement HDS (EU) Export données 1-clic

Aucune carte bancaire · Annulation 1 clic · Onboarding dédié

Infrastructure de confiance

HDS certifié Hébergement Données de Santé (France/EU)
RGPD by design Export 1-clic, purge auto, DPA signé
Supabase PostgreSQL managé EU West (Irlande)
Stripe Paiements, facturation, abonnements PCI DSS
Cloudflare CDN, WAF, DDoS, Tunnel zero-trust
OpenAPI 3.1 API REST documentée, sandbox de test

PROTECTION DES DONNÉES

Ce qui est implémenté, vérifié et documenté.

Chiffrement en transit

Vérifié

TLS 1.3 partout (Cloudflare + application). HSTS préchargé. Certificate Transparency monitoring. Aucun HTTP autorisé.

Chiffrement au repos

Vérifié

AES-256 sur Supabase (base, stockage, backups) et disques VPS (LUKS). Clés gérées par Cloud KMS (rotation automatique).

Backups & restauration

Vérifié

PITR 7 jours (Supabase) + snapshots quotidiens + backups chiffrés S3-compatible EU (rétention 30j). Test de restauration trimestriel documenté.

Isolation des données

Vérifié

Architecture multi-tenant fail-closed : injection auto orgId sur TOUTE requête Prisma (extension tenant-guard). 13/13 tests d'isolation en CI. Aucune fuite cross-tenant possible.

Validation entrées/sorties

Vérifié

Schéma Zod sur toutes les entrées API. Sanitisation sorties. Protection SSRF (net.ts : allowlist destinations, blocage IP privées, timeout). Content Security Policy stricte.

Gestion vulnérabilités

Vérifié

Dependabot + Snyk en CI. Scan conteneur Trivy. Politique de disclosure responsable : [email protected]. /.well-known/security.txt configuré. Aucune bug bounty publique sans décision explicite.

CONTRÔLE DES ACCÈS

Qui accède à quoi, comment, et comment on le révoque.

Authentification forte

JWT HS256 (cookie httpOnly, secure, sameSite=lax). Rotation sessionVersion au changement MDP. 2FA TOTP (RFC 6238) obligatoire pour tous les admins. Lock 5 échecs / 15 min. Protection brute force persistante en base.

RBAC granulaire

Rôles : admin, coach, mental, diet, support. Spécialités par praticien. Permissions par ressource et action. Principe du moindre privilège appliqué par défaut (deny by default).

Gestion de session

Durée max 30j (configurable). Révocation instantanée (logout everywhere, changement rôle, suspicion). Détection sessions simultanées anormales. Alertes admin sur connexions inhabituelles.

Clés API

Format obk_… Scopes granulaires (clients:read, checkins:write, cron, health:sync…). Rotation, expiration, révocation. Rate limit 120 req/min par clé. HMAC sur webhooks.

TRAÇABILITÉ & AUDIT TRAIL

Tout ce qui se passe dans votre organisation, tracé.

Double niveau d'audit

Niveau organisation : actions staff (création client, modification bilan, export RGPD, invitation staff…). Niveau plateforme : actions équipe Optibilan (suspension org, changement plan, dépannage, accès support…). Horodaté, IP, user-agent, meta JSON.

Requêtes & webhooks

Logs structurés JSON : requêtes API (méthode, path, status, durée, orgId, userId), webhooks (événement, destination, status, retry, signature HMAC). Rétention 13 mois. Requêtables via admin.

Erreurs & sécurité

Erreurs 5xx (stack trace sanitizée), échecs auth, 2FA, rate-limit hits, webhooks échoués, tentatives SSRF bloquées. Alertes Slack automatiques sur patterns anormaux.

Conformité CNIL

Logs audit & sécurité conservés 13 mois (conformité délibération CNIL). Accès restreint (admin + équipe sécurité). Export possible pour investigation. Aucune donnée de santé dans les logs.

INFRASTRUCTURE

Architecture simplifiée, zéro secret exposé.

Utilisateur
Cloudflare Edge
(TLS, WAF, DDoS, Cache, Tunnel)
Application Next.js
(VPS France, standalone, healthcheck)
Supabase PostgreSQL
(EU West, PITR, AES-256, HDS)
Stockage S3 EU
(Backups chiffrés, 30j)

Cloudflare

CDN, WAF (OWASP Top 10), DDoS L3/L4/L7, Tunnel zero-trust (pas de port ouvert), Analytics agrégés

Certifications : SOC 2 Type II, ISO 27001, FedRAMP

Supabase

PostgreSQL managé, Auth, Storage, Edge Functions, PITR 7j, Snapshots quotidiens

Certifications : SOC 2 Type II, ISO 27001, HIPAA, RGPD, HDS

Stripe

Paiements, facturation, abonnements, Portail client, PCI DSS Level 1

Certifications : PCI DSS Level 1, SOC 1/2, ISO 27001

GESTION DES INCIDENTS

Processus documenté, pas de promesse impossible.

1

Détection

Monitoring 24/7 (healthchecks, logs, alertes Slack/PagerDuty). Seuils : latence P99 > 2s, erreur 5xx > 1%, CPU > 80%.

2

Confinement

Circuit breakers, feature flags, rollback blue/green < 5 min. Isolation tenant préservée.

3

Analyse & correction

Root cause analysis < 24h. Post-mortem public si impact client. Correctif déployé via CI/CD (pas de hotfix manuel).

4

Notification

Si données affectées : notification CNIL < 72h, clients impactés < 24h. Transparence totale. Pas de délai artificiel.

Contact sécurité

Vous avez découvert une vulnérabilité ? Merci de la signaler responsablement.

[email protected]

Politique de responsible disclosure · /.well-known/security.txt · Aucune bug bounty financière sans décision explicite

CONFORMITÉ & CERTIFICATIONS

Ce qui est certifié par Optibilan vs ses fournisseurs. Distinction claire, pas de raccourci.

Domaine Optibilan Fournisseur Preuve
RGPD Responsable de traitement (prospects) / Sous-traitant (cabinets) Supabase, Stripe, Cloudflare, Resend, Anthropic, Plausible Politique
Données de santé (Art. 9) Sous-traitant (cabinets = responsables) Supabase (HDS certifié EU West) Registre
SOC 2 Type II En cours d'évaluation Supabase ✓, Cloudflare ✓, Stripe ✓ Certificats fournisseurs
ISO 27001 Non certifié (MSI en place) Supabase ✓, Cloudflare ✓, Stripe ✓ Certificats fournisseurs
HDS Non certifié (sous-traitant HDS via Supabase) Supabase EU West ✓ Registre
PCI DSS Non applicable (pas de stockage CB) Stripe Level 1 ✓ Attestation Stripe

Règle : Optibilan ne revendique JAMAIS une certification détenue uniquement par un fournisseur. La distinction "Optibilan vs Fournisseur" est systématique. Seuls les engagements contractuels vérifiés sont listés.

Vous avez une question technique précise ?

L'équipe sécurité répond en <4h ouvrées pour les clients Cabinet.

30 jours gratuits · Aucune carte bancaire · Annulation en 1 clic