Validation juridique en cours — ne pas commercialiser tant que LEGAL_DOCUMENTS_APPROVED n'est pas activé en production.

Sécurité et hébergement
Transparence sur l'hébergement, les mesures de protection et les limites du service Balise. Version publiée en attente de validation juridique formelle avant commercialisation.
Dernière mise à jour : 28 août 2026Engagement
[RAISON SOCIALE À COMPLÉTER] met en œuvre des mesures techniques et organisationnelles proportionnées à la sensibilité des données de conformité traitées dans Balise. Cette page résume les pratiques applicables ; le détail contractuel figure dans le DPA pour les clients entreprise.
Hébergement et localisation
Base de données et stockage : Supabase, région eu-west-3 (Paris).
Application web : Salesforce Heroku, région Europe (dynos EU).
Les transferts hors Union européenne sont encadrés par des clauses contractuelles types et des mesures complémentaires décrites dans la politique de confidentialité.
Mesures de sécurité
Les mesures suivantes sont en place ou requises en production :
- Authentification par mot de passe et second facteur TOTP (AAL2) pour les actions sensibles.
- Isolation multi-tenant par Row Level Security (RLS) PostgreSQL sur Supabase.
- Contrôle d'accès par rôles organisationnels, cabinet et entité.
- Chiffrement TLS en transit ; chiffrement au repos selon les services Supabase et Heroku.
- Journal d'audit des événements métier et techniques significatifs.
- Analyse antivirus des fichiers téléversés en production (MALWARE_SCANNER_URL).
- Cookies strictement nécessaires uniquement — pas d'analytics tiers sans consentement.
- Sauvegardes gérées par l'hébergeur ; restauration testée périodiquement.
- Webhook Stripe signé ; secrets serveur hors du dépôt de code.
- Procédure documentée de notification en cas de violation de données (72 h CNIL si requis).
Sous-traitants techniques
Balise s'appuie sur les prestataires listés ci-dessous. La liste contractuelle complète est annexée au DPA.
- Supabase Inc. — Base de données PostgreSQL, authentification, stockage des fichiers (bucket privé). Localisation : Union européenne (région du projet Supabase — à confirmer sur le tableau de bord production). Transferts : Hébergement prioritaire UE ; transferts hors UE exclus sauf sous-traitance ultérieure documentée.
- Salesforce Heroku — Hébergement et exécution de l'application Next.js, logs techniques. Localisation : Union européenne (région Heroku eu — dynos Ireland) ; siège Salesforce aux États-Unis. Transferts : Clauses contractuelles types (SCC) et DPA Salesforce/Heroku selon contrat.
- Resend Inc. — Envoi des emails transactionnels (confirmation, notifications, contact). Localisation : États-Unis. Transferts : SCC et engagements contractuels Resend ; contenu des emails limité au strict nécessaire.
- Stripe Inc. / Stripe Payments Europe Ltd. — Paiement, facturation et gestion des abonnements. Localisation : Union européenne (Stripe Payments Europe) et États-Unis (Stripe Inc.) selon les flux. Transferts : SCC, certifications PCI-DSS ; Balise ne stocke pas les numéros de carte.
- API Recherche d'Entreprises (data.gouv.fr) — Vérification du SIREN lors de l'inscription organisation. Localisation : France / Union européenne. Transferts : Service public français — pas de transfert hors UE pour cette requête.
Disponibilité et continuité
Balise vise une haute disponibilité via l'infrastructure Heroku et Supabase. Les sauvegardes et la restauration relèvent des SLA de ces prestataires. Aucune garantie d'uptime contractuel n'est publiée sans accord écrit spécifique.
Signalement de vulnérabilité
Pour signaler une faille de sécurité, contactez juridique@balise-conformite.fr avec une description reproductible et l'impact estimé. Nous nous engageons à accuser réception sous 5 jours ouvrés et à traiter les vulnérabilités confirmées selon leur gravité.
Documents associés
Politique de confidentialité (/confidentialite), DPA (/dpa), CGU (/cgu) et procédure interne de violation de données (clients B2B informés conformément à l'article 28 du RGPD).