Aller au contenu principal
Balise
Tarifs
Pour les cabinets
Se connecterEssayer gratuitement

Validation juridique en cours — ne pas commercialiser tant que LEGAL_DOCUMENTS_APPROVED n'est pas activé en production.

Retour à l’accueilConfiance

Sécurité et hébergement

Transparence sur l'hébergement, les mesures de protection et les limites du service Balise. Version publiée en attente de validation juridique formelle avant commercialisation.

Dernière mise à jour : 28 août 2026
Sommaire01 · Engagement02 · Hébergement et localisation03 · Mesures de sécurité04 · Sous-traitants techniques05 · Disponibilité et continuité06 · Signalement de vulnérabilité07 · Documents associés
01

Engagement

[RAISON SOCIALE À COMPLÉTER] met en œuvre des mesures techniques et organisationnelles proportionnées à la sensibilité des données de conformité traitées dans Balise. Cette page résume les pratiques applicables ; le détail contractuel figure dans le DPA pour les clients entreprise.

02

Hébergement et localisation

Base de données et stockage : Supabase, région eu-west-3 (Paris).

Application web : Salesforce Heroku, région Europe (dynos EU).

Les transferts hors Union européenne sont encadrés par des clauses contractuelles types et des mesures complémentaires décrites dans la politique de confidentialité.

03

Mesures de sécurité

Les mesures suivantes sont en place ou requises en production :

  • Authentification par mot de passe et second facteur TOTP (AAL2) pour les actions sensibles.
  • Isolation multi-tenant par Row Level Security (RLS) PostgreSQL sur Supabase.
  • Contrôle d'accès par rôles organisationnels, cabinet et entité.
  • Chiffrement TLS en transit ; chiffrement au repos selon les services Supabase et Heroku.
  • Journal d'audit des événements métier et techniques significatifs.
  • Analyse antivirus des fichiers téléversés en production (MALWARE_SCANNER_URL).
  • Cookies strictement nécessaires uniquement — pas d'analytics tiers sans consentement.
  • Sauvegardes gérées par l'hébergeur ; restauration testée périodiquement.
  • Webhook Stripe signé ; secrets serveur hors du dépôt de code.
  • Procédure documentée de notification en cas de violation de données (72 h CNIL si requis).
04

Sous-traitants techniques

Balise s'appuie sur les prestataires listés ci-dessous. La liste contractuelle complète est annexée au DPA.

  • Supabase Inc. — Base de données PostgreSQL, authentification, stockage des fichiers (bucket privé). Localisation : Union européenne (région du projet Supabase — à confirmer sur le tableau de bord production). Transferts : Hébergement prioritaire UE ; transferts hors UE exclus sauf sous-traitance ultérieure documentée.
  • Salesforce Heroku — Hébergement et exécution de l'application Next.js, logs techniques. Localisation : Union européenne (région Heroku eu — dynos Ireland) ; siège Salesforce aux États-Unis. Transferts : Clauses contractuelles types (SCC) et DPA Salesforce/Heroku selon contrat.
  • Resend Inc. — Envoi des emails transactionnels (confirmation, notifications, contact). Localisation : États-Unis. Transferts : SCC et engagements contractuels Resend ; contenu des emails limité au strict nécessaire.
  • Stripe Inc. / Stripe Payments Europe Ltd. — Paiement, facturation et gestion des abonnements. Localisation : Union européenne (Stripe Payments Europe) et États-Unis (Stripe Inc.) selon les flux. Transferts : SCC, certifications PCI-DSS ; Balise ne stocke pas les numéros de carte.
  • API Recherche d'Entreprises (data.gouv.fr) — Vérification du SIREN lors de l'inscription organisation. Localisation : France / Union européenne. Transferts : Service public français — pas de transfert hors UE pour cette requête.
05

Disponibilité et continuité

Balise vise une haute disponibilité via l'infrastructure Heroku et Supabase. Les sauvegardes et la restauration relèvent des SLA de ces prestataires. Aucune garantie d'uptime contractuel n'est publiée sans accord écrit spécifique.

06

Signalement de vulnérabilité

Pour signaler une faille de sécurité, contactez juridique@balise-conformite.fr avec une description reproductible et l'impact estimé. Nous nous engageons à accuser réception sous 5 jours ouvrés et à traiter les vulnérabilités confirmées selon leur gravité.

07

Documents associés

Politique de confidentialité (/confidentialite), DPA (/dpa), CGU (/cgu) et procédure interne de violation de données (clients B2B informés conformément à l'article 28 du RGPD).

Une question sur ces informations ?

Écrivez-nous directement.

juridique@balise-conformite.fr
Balise

Le parcours guidé pour évaluer, planifier et documenter la conformité numérique des PME.

ProduitFonctionnalitésPreuves techniquesSécuritéRoadmap
RéglementationsNIS2AI ActDORACyber Resilience Act
RessourcesBlogGuidesWebinairesCentre d’aideSimulateur NIS2
EntrepriseÀ proposCarrièresPartenairesContact
Newsletter

Recevez nos conseils et actualités réglementaires. Inscription confirmée par email.

En vous inscrivant, vous acceptez de recevoir nos emails et reconnaissez avoir pris connaissance de notre politique de confidentialité. Désinscription possible à tout moment via le lien dans chaque email.
© 2026 Balise. Tous droits réservés.
Mentions légalesPolitique de confidentialitéCGUCGVDPASécuritéAccessibilitéANSSI