Politique de sécurité
Sécurité d'entreprise

Politique de sécurité

Comment Haviqo protège vos données financières et de conformité.

1. Architecture de sécurité

Les requêtes protégées sont authentifiées et autorisées. Les opérations métier importantes sont journalisées.

  • L'isolation multi-locataire est assurée par des procédures applicatives limitées au locataire et par la sécurité au niveau des lignes de PostgreSQL, avec des tests négatifs automatisés entre locataires.
  • Les contrôles serveur distinguent OWNER, CFO, ACCOUNTANT, AUDITOR et HR_MANAGER. L’accès dépend aussi de l’appartenance au tenant et de l’opération demandée.
  • Les sessions d'authentification sont gérées par Supabase Auth selon la configuration active du projet. Aucune durée fixe de session n'est annoncée ici.
  • Les points de terminaison API protégés exigent une authentification. Ceux volontairement publics utilisent des contrôles adaptés, notamment des limites de requêtes.

2. Chiffrement

  • En transit : le trafic web et API utilise HTTPS. Les versions de protocole et contrôles de périphérie suivent la configuration active des prestataires d'hébergement.
  • Au repos : la base de données et le stockage de la plateforme utilisent les protections gérées par les prestataires selon leur configuration et leurs conditions applicables.
  • Identifiants : Supabase Auth gère les identifiants d'authentification. Le code applicatif Haviqo ne stocke pas les mots de passe en clair.
  • Gestion des secrets : les clés API, les identifiants de base de données et les secrets JWT sont stockés sous forme de variables d'environnement dans l'environnement d'exécution du déploiement et ne sont jamais inclus dans le code source.

3. Contrôle d'accès

  • Principe du moindre privilège : les utilisateurs et les comptes de service se voient attribuer uniquement les autorisations nécessaires à leur fonction spécifique.
  • Application du RBAC à la fois au niveau de l'API (procédures tRPC) et au niveau de la base de données (portée locataire au niveau des lignes).
  • Les modèles de documents utilisent un journal d'audit opérationnel à ajout uniquement. Les métadonnées d'audit actives sont contrôlées par rôle ; des événements minimisés de conservation du cycle de vie du locataire sont conservés pendant sept ans et ne constituent pas une copie permanente du contenu du document.
  • Gestion des sessions : les sessions sont invalidées lors de la déconnexion et lors du changement de mot de passe. Des limites sur les sessions simultanées s'appliquent.

4. Résidence des données

Haviqo ne déclare pas que toutes les données clients sont stockées aux EAU. Les lieux d’hébergement propres aux services, les sous-traitants et les modalités de transfert actuels sont décrits ci-dessous et doivent être lus avec les conditions de service et de traitement des données applicables.

Les données principales (base de données, authentification, stockage de fichiers) sont hébergées à Francfort, UE. Certains sous-traitants (Groq, Upstash, Resend) sont basés aux États-Unis. Les transferts sont régis par les conditions contractuelles de chaque fournisseur ; des DPA formels sont en cours d'établissement conformément à la PDPL des EAU.

5. Journalisation d'audit

Les opérations d'écriture des modèles de documents créent des métadonnées d'audit opérationnelles à ajout uniquement. Les métadonnées d'audit actives ne sont visibles que par les rôles autorisés. Des événements minimisés de conservation du cycle de vie du locataire sont conservés pendant sept ans et ne contiennent pas le contenu du document ni des identifiants bruts permanents.

Les métadonnées d'audit actives des modèles de documents sont accessibles aux rôles autorisés au sein du locataire. La version V6.1B ne fournit pas d'export d'audit ni d'accès au locataire après suppression.

6. Gestion des vulnérabilités

  • Les dépendances sont surveillées pour détecter les vulnérabilités connues à l'aide de scans automatisés.
  • Les correctifs de sécurité sont priorisés selon la gravité, l'exploitabilité et l'impact sur le service. Aucun délai universel de correction n'est annoncé.
  • Des tests de sécurité indépendants peuvent être commandés selon le risque. Cette politique ne revendique aucune certification tierce continue.
  • Les modifications passent des tests automatisés et des contrôles de release, avec revue par les pairs lorsque le processus de release l'exige.

7. Réponse aux incidents

En cas d'incident de sécurité ou de violation de données à caractère personnel, Haviqo suit un processus défini de réponse aux incidents :

  • La détection, l'évaluation et le confinement sont priorisés selon la portée et la gravité vérifiées de l'incident.
  • Escalade interne vers le Délégué à la protection des données et la direction.
  • Les clients concernés sont informés dans les délais juridiques et contractuels applicables après l'évaluation nécessaire.
  • Les notifications réglementaires sont effectuées lorsqu'elles sont requises, auprès de l'autorité compétente et dans le délai applicable.
  • Les incidents importants font l'objet d'une revue post-incident documentée et d'un suivi des mesures correctives.

8. Sécurité des employés

  • L'accès aux données des clients est limité au personnel autorisé ayant un besoin opérationnel documenté.
  • Les responsabilités de sécurité sont communiquées au personnel ayant accès aux systèmes protégés.
  • L'accès aux systèmes de production est limité au personnel autorisé selon le principe du besoin de savoir.
  • L'accès des employés est révoqué immédiatement lors de la cessation de leur emploi.

9. Prestataires tiers

Les prestataires tiers sont examinés selon une approche fondée sur le risque et régis par leurs contrats et conditions de traitement applicables. Consultez le DPA pour les sous-traitants et transferts actuellement divulgués.

10. Divulgation responsable

Si vous découvrez une vulnérabilité de sécurité sur la plateforme Haviqo, veuillez la signaler de manière responsable à . Nous nous efforçons d'accuser réception et d'enquêter rapidement. Aucun délai fixe ne s'applique sauf accord distinct. Nous n'engageons pas de poursuites contre les chercheurs qui signalent de bonne foi. security@haviqo.com.

Contact sécurité

Pour signaler une vulnérabilité ou un problème de sécurité : security@haviqo.com

Dernière mise à jour : 10 July 2026. Version 1.0.