Retour à l’accueil
Sécurité & Confiance

Vos comptes, gardés confidentiels.

Qontab détient certaines des données les plus sensibles de votre entreprise. Voici précisément comment nous les protégeons — et un état des lieux honnête de ce qui est déjà en place par rapport à ce que nous construisons encore.

Dernière mise à jour : 16 septembre 2026

256-bit
AES pour les secrets stockés
TLS 1.2+
Chiffré en transit, 1.3 privilégié
2FA
+ passkeys, disponibles
UE
Hébergé en France (OVHcloud)

Nous ne survendons pas notre sécurité.

Nous sommes un produit jeune. Nous ne sommes pas certifiés SOC 2 ni ISO 27001, nous ne commandons pas encore de tests d’intrusion par des tiers, et nous fonctionnons sur un serveur unique et durci, dans un datacenter OVHcloud en France, tant que notre croissance ne justifie pas davantage. Nous ne revendiquerons jamais une certification que nous n’avons pas. Tout ce qui suit est réel et vérifiable dans notre code et notre infrastructure.

Chiffrement

Chaque connexion est chiffrée en TLS — version 1.2 au minimum, 1.3 négociée par tout navigateur récent — et imposée à notre frontière avec HSTS (un an, sous-domaines inclus et preload). Le HTTP en clair ne fait que rediriger vers HTTPS.

Les secrets sensibles stockés — comme les clés API des fonctionnalités IA — sont scellés en AES-256-GCM (chiffrement authentifié) avant d’atteindre la base de données. La clé de chiffrement est conservée dans l’environnement du serveur, jamais dans la base.

Isolation par tenant

Qontab est multi-tenant, mais vos données sont cloisonnées de celles de tous les autres clients. Seule notre couche API accède à la base de données, et elle rattache chaque lecture et chaque écriture à votre société. Votre appartenance à cette société est vérifiée à chaque requête.

Cette isolation est appliquée dans le code applicatif, et elle est testée. En défense en profondeur, nous ajoutons une sécurité au niveau des lignes (RLS) dans la base, sous cette garantie applicative (voir « ce sur quoi nous travaillons » plus bas).

Authentification & accès

  • Sessions. Stockées dans des cookies HTTP-only et sécurisés — jamais lisibles par les scripts de page, jamais conservées dans localStorage où une faille XSS pourrait les voler.
  • Double authentification & passkeys. L’authentification à deux facteurs (TOTP) et les passkeys WebAuthn sont disponibles sur chaque compte.
  • Accès IA / MCP. Les assistants IA se connectent via OAuth 2.1 avec PKCE ; les jetons d’accès sont de courte durée et limités en lecture seule ou lecture-écriture.
  • Clés API. Limitées, révocables, et elles expirent (au bout d’un an au maximum). Nous ne stockons qu’un hachage SHA-256, comparé en temps constant ; le secret n’est affiché qu’une fois et reste irrécupérable.
  • Accès par rôle. Chaque ressource et action est protégée selon le rôle (propriétaire, admin, comptable, conseiller, lecteur), et les comptes non approuvés sont bloqués par défaut. Vous choisissez qui vous invitez, et avec quel rôle.

Infrastructure

Les conteneurs applicatifs s’exécutent en lecture seule, abandonnent toutes les capacités Linux et ne peuvent acquérir aucun nouveau privilège. La base de données, le stockage d’objets et le cache sont sur des réseaux purement internes, sans route publique.

L’administration et les tableaux de bord ne sont accessibles que via notre réseau privé Tailscale — il n’y a aucun SSH public. Notre proxy de frontière bloque les scanners courants et les chemins abusifs, et CrowdSec analyse en continu les journaux d’accès.

Surveillance & journal d’audit

Un journal d’audit, cloisonné par tenant, enregistre qui a fait quoi dans vos comptes — créations, modifications, suppressions, comptabilisations, approbations et changements d’équipe — avec l’auteur, l’horodatage et l’état avant/après. Son écriture ne bloque jamais votre comptabilité.

Les métriques, journaux et traces alimentent une pile d’observabilité privée pour détecter et traiter rapidement les incidents.

Protection des données & vos droits

Vos données sont stockées dans l’UE, et nous suivons les principes RGPD de minimisation et de limitation des finalités. Vous pouvez modifier vos enregistrements et exporter vos documents à tout moment ; l’export complet du grand livre est inclus à partir du plan Pro. Pour clôturer votre compte et faire effacer vos données, écrivez à contact@qontab.com — la suppression de compte en libre-service n’est pas encore disponible.

Notre politique de confidentialité en donne le détail. La liste de nos sous-traitants et nos clauses de traitement des données pour les clients professionnels sont disponibles sur demande.

Ce sur quoi nous travaillons

La sécurité n’est jamais « terminée ». Voici les prochaines améliorations de notre feuille de route — affichées ici ouvertement plutôt que cachées :

  • Sauvegardes chiffrées hors-site, avec restaurations testées régulièrement
  • Sécurité au niveau des lignes (RLS) dans la base, en seconde couche sous notre isolation applicative
  • Application automatique des bannissements d’IP au pare-feu (la détection est déjà active)
  • Renforcement supplémentaire de notre Content-Security-Policy
  • Tests d’intrusion indépendants, et progression vers une préparation SOC 2 / ISO 27001 à mesure de notre croissance

Vous avez trouvé une vulnérabilité ?

Nous accueillons la divulgation responsable et n’engagerons aucune action en justice contre les chercheurs de bonne foi. Merci de nous laisser un délai raisonnable pour corriger un problème avant toute divulgation publique, et de ne jamais accéder à des données qui ne sont pas les vôtres ni les détruire.

Écrivez à security@qontab.com. Notre contact lisible par machine est publié sur /.well-known/security.txt.