Aller au contenu

Confiance

Sécurité : où vivent vos données et qui peut les voir

Solory conserve les documents de travail d'une raison individuelle : factures, clients, justificatifs, contrats signés. Cette page indique où ces données sont gardées, qui peut y accéder, et quelles promesses de sécurité ne sont délibérément pas faites.

  • ZurichLa région eu-central-2 héberge la base de données principale et le stockage privé des fichiers
  • 160Tables couvertes par la politique restrictive de double authentification dans la base de données
  • 9Sous-traitants, dont quatre facultatifs et inactifs tant que vous ne les activez pas
  • 30 joursDélai de grâce sur une demande de suppression de compte, annulable à tout moment

Où vivent vos données

La localisation pose deux questions : où reposent les données, et où s'exécute le code qui les lit.

La base de données principale et le stockage privé des fichiers sont hébergés chez Supabase dans la région de Zurich (eu-central-2) : factures, clients, dépenses, justificatifs, documents et contrats signés.

L'application, elle, s'exécute ailleurs : du code serverless chez Vercel à Francfort (fra1), qui lit cette base de données à Zurich. L'e-mail, les fonctions d'IA et, uniquement avec votre consentement, la mesure d'audience du site traitent des données limitées dans l'UE ou aux États-Unis.

Qui peut accéder à vos lignes

Chaque module est cloisonné par compte : une lecture comme une écriture résout d'abord un identifiant de compte, et chaque requête filtre dessus. En dessous se trouve la sécurité au niveau des lignes, 444 politiques lors d'une mesure de septembre 2026, de sorte qu'un compte n'atteint que ses propres lignes.

Les tâches de fond s'exécutent sous un client doté du rôle de service, qui contourne délibérément la sécurité au niveau des lignes, les fonctions SECURITY DEFINER s'exécutent avec les droits de leur propriétaire, et FORCE ROW LEVEL SECURITY n'est activé sur aucune table. Ces chemins sont fermés dans la couche applicative à la place, raison pour laquelle aucune page de ce site n'affirme que la base de données serait physiquement incapable de renvoyer la ligne d'un autre compte.

Solory est exploité par une seule personne, qui peut ouvrir un compte pour répondre à une demande de support ou analyser une panne. Cette opération inscrit une entrée dans le journal d'audit du compte concerné, limitée à ce que la question exige. Personne d'autre n'y a accès, et le journal d'audit ne peut être ni modifié ni supprimé, d'un côté comme de l'autre.

La double authentification, et pourquoi elle dépasse l'écran de connexion

TOTP par une application d'authentification, dans Paramètres, rubrique Sécurité.

  1. Activer

    Scannez un code QR ou saisissez le secret dans votre application d'authentification, puis confirmez avec un code à six chiffres.

  2. Conserver les codes de récupération

    À usage unique, affichés une seule fois, avec copie, téléchargement et régénération. En utiliser un désactive la double authentification, et l'écran vous le dit.

  3. Se connecter

    Une vérification supplémentaire suit le mot de passe, avec une limite de fréquence qui refuse les tentatives répétées.

Une politique restrictive de la base de données se combine à toutes les politiques existantes sur 160 tables, et elle s'étend aussi au stockage des fichiers : justificatifs, contrats signés, documents, pièces jointes des e-mails. Une session qui n'a pas validé le second facteur n'obtient pas les données, et non pas seulement la page.

Ce que voient un membre de l'équipe, un fiduciaire ou un client

Quatre types d'accès, quatre plafonds. Aucun d'eux ne donne tout.

Qui vous laissez entrerCe qu'il voitCe qu'il ne peut pas atteindre
Membre de l'équipe sur un compte partagéTout ce que contient le compte partagé, et il peut le gérerLe profil et la signature d'e-mail d'une autre personne
FiduciaireLes factures, les dépenses et le résumé financier, en lecture seuleLa moindre modification : cet accès n'écrit jamais, et il est révocable
Sous-traitant sur un seul projetCe seul projet, afin d'y saisir ses propres heuresVos tarifs, vos factures, tous les autres projets
Client, par un lien de portailSes propres factures envoyées, ses devis envoyés et les documents liésLes brouillons, les devis non envoyés, tout ce qui appartient à un autre client

Les liens de portail et de signature ne stockent qu'une empreinte SHA-256 du jeton, remettent l'URL utilisable une seule fois, expirent selon la durée de validité que vous choisissez, et sont révoqués dès qu'ils sont régénérés. La limite du sous-traitant est appliquée par une fonction de la base de données, pas par un bouton masqué.

Les sous-traitants, et ceux qui sont inactifs par défaut

Neuf au total : cinq dont le produit a besoin, quatre qui ne font rien tant que vous ne les connectez pas.

Sous-traitantSon rôle
SupabaseBase de données, authentification, stockage des fichiersZurich (eu-central-2)
VercelHébergement de l'application, calcul serverless, CDNFrancfort (fra1), edge mondial
Mailgun (Sinch Email)E-mails sur vos propres domaines vérifiés, suivi des ouvertures et des clicsÉtats-Unis, région UE disponible
OpenAIAssistant, rédaction, lecture de documents, catégorisation des dépensesÉtats-Unis : les données de l'API ne servent pas à entraîner les modèles
StripePaiements d'abonnement et traitement des cartesUE / États-Unis : jamais vos documents d'entreprise
Google AnalyticsMesure d'audience sur les pages publiques, uniquement avec consentementUE / États-Unis : aucun contenu de compte ni de client
Google CalendarUniquement si vous le connectez : les événements que vous synchronisezUE / États-Unis
TelegramUniquement si vous connectez l'assistant : les messages échangésHors de Suisse et de l'UE
DiscordUniquement si vous configurez un webhook de notificationÉtats-Unis

OpenAI est le sous-traitant d'IA. L'assistant lit et rédige, affiche un plan que vous pouvez lire d'abord, et n'agit qu'après votre confirmation : il n'envoie jamais d'e-mail et ne modifie jamais un enregistrement de lui-même. La fonction facultative de rédaction de réponses écrit un brouillon marqué en attente qu'une personne approuve.

Récupérer vos données, et les faire supprimer

Les deux se font en libre-service, au titre du droit d'accès et du droit à la portabilité prévus par la nouvelle loi suisse sur la protection des données (nLPD, en vigueur depuis le 1er septembre 2023).

  • Une archive ZIP contenant un document JSON structuré et un fichier README, depuis Paramètres, rubrique Confidentialité
  • Un lien de téléchargement de courte durée, dont la durée de vie est indiquée à l'écran
  • Une section qui n'a pas pu être lue est listée dans l'archive, et la copie est marquée comme incomplète
  • Une seule archive par compte, car chaque exécution produit un jeu de données complet et non caviardé
  • Les factures et les contrats scellés en font partie

La suppression est une demande assortie d'un délai de grâce de 30 jours, annulable à tout moment. Elle est refusée tant que des factures envoyées ou en retard restent impayées, en nommant celles à régler d'abord. À l'échéance, la connexion est définitivement désactivée, les fichiers, les identifiants enregistrés et les canaux connectés sont supprimés, et le reste est anonymisé de façon irréversible.

Une étape qui échoue laisse la demande ouverte, et elle est relancée. On ne vous dira pas que vos données ont disparu tant qu'il en reste.

Sauvegardes, incidents et page d'état

Les sauvegardes sont tournantes et écrasées selon un cycle régulier. Aucun objectif de point de reprise, aucun objectif de temps de reprise, aucune fréquence de sauvegarde ni cadence de test de restauration ne sont publiés, parce qu'aucun n'est défini. Si votre analyse de risques réclame ces chiffres, ils n'existent pas : l'export en libre-service est là pour que vous gardiez votre propre copie.

Une violation de données personnelles est notifiée dans les meilleurs délais après sa découverte, à l'adresse e-mail du compte, afin que vous puissiez remplir vos propres obligations envers le PFPDT et les personnes concernées.

La page d'état publique liste les composants du service avec des barres de disponibilité sur 90 jours, une chronologie des incidents et les maintenances planifiées. Ces barres proviennent des incidents réellement enregistrés plutôt que d'un chiffre choisi, ce qui signifie aussi qu'aucun engagement de disponibilité ne les soutient.

Ce que Solory ne prétend pas

La moitié utile d'une page sur la sécurité, c'est celle qui dit non.

  • Ni ISO 27001, ni SOC 2, ni test d'intrusion publié, ni audit de sécurité externe.
  • Aucune promesse de chiffrement au repos. La mesure publiée est le chiffrement en transit (TLS/HTTPS), les fichiers privés restant derrière des liens signés de courte durée.
  • Aucun engagement de disponibilité, aucun objectif de point de reprise, aucun objectif de temps de reprise.
  • Aucune double authentification obligatoire : elle est facultative, propre à chaque utilisateur, et inactive tant qu'elle n'est pas activée.
  • Aucune IA autonome. L'assistant rédige et demande confirmation, et il ne peut pas envoyer un e-mail à votre place.
  • Aucun effacement complet. Les pièces comptables, les contrats signés, le journal d'audit dépouillé et la demande de suppression survivent au compte.
  • Ni comptabilité en partie double, ni remplacement d'un fiduciaire. Solory produit un compte de résultat (Erfolgsrechnung) à partir des données de trésorerie et de facturation ; c'est une personne qui dépose.

Questions fréquentes

Où mes données Solory sont-elles conservées ?

La base de données principale et le stockage privé des fichiers sont hébergés chez Supabase dans la région de Zurich (eu-central-2) : factures, clients, dépenses, justificatifs, documents et contrats signés. L'application elle-même s'exécute comme du code serverless chez Vercel à Francfort (fra1) et lit cette base de données. L'e-mail, les fonctions d'IA et la mesure d'audience soumise au consentement traitent des données limitées dans l'UE ou aux États-Unis : « vos données d'entreprise sont en Suisse » est donc exact, alors que « tout est en Suisse » ne l'est pas.

Mes données sont-elles chiffrées ?

En transit, oui : TLS/HTTPS sur l'ensemble du service et de ses sous-traitants, et les fichiers privés ne sont accessibles que par des liens signés de courte durée. Aucune promesse de chiffrement au repos n'est faite, parce qu'aucune mesure de ce type n'est spécifiée ni documentée, et en inventer une sur une page marketing serait pire que de nommer la lacune. Si le chiffrement au repos est un point que vous devez prouver à un client, considérez-le comme une question ouverte et posez-la d'abord.

Quelqu'un chez Solory peut-il voir les données de mes clients ?

Solory est exploité par une seule personne, qui peut ouvrir un compte afin de répondre à une demande de support ou d'analyser une panne. Cette opération inscrit une entrée dans le journal d'audit du compte concerné, que le titulaire peut lire, elle reste visible à l'écran tant qu'elle dure, et elle se limite à ce que la question exige. Personne d'autre n'y a accès, et le journal d'audit ne peut être ni modifié ni supprimé, d'un côté comme de l'autre.

La double authentification protège-t-elle les données ou seulement l'écran de connexion ?

Les deux. L'activation repose sur TOTP par une application d'authentification, avec des codes de récupération à usage unique, et au-delà de la vérification à la connexion, une politique restrictive de la base de données s'applique à 160 tables ainsi qu'au stockage des fichiers : une session qui n'a pas validé le second facteur n'atteint ni les lignes ni les fichiers. Elle est facultative et propre à chaque utilisateur, ce qui veut dire qu'elle ne protège votre compte qu'une fois que vous l'avez activée.

L'assistant IA agit-il sans moi ?

Non. Il lit vos enregistrements et rédige, il affiche un plan que vous pouvez lire, et il n'agit qu'après votre confirmation, en revérifiant chaque référence dans vos propres données à cet instant. Aucune des actions qu'il peut exécuter après confirmation n'envoie d'e-mail ni de message, et la fonction facultative de rédaction de réponses aux messages entrants écrit un brouillon marqué en attente que vous approuvez avant que quoi que ce soit ne parte.

Qu'advient-il de mes données si je supprime mon compte ?

La demande comporte un délai de grâce de 30 jours pendant lequel elle peut être annulée, et elle est bloquée tant que des factures envoyées ou en retard restent impayées, en nommant celles à régler d'abord. À l'expiration du délai, la connexion est définitivement désactivée, les fichiers, les identifiants enregistrés et les canaux connectés sont supprimés, et le reste est anonymisé de façon irréversible. Les pièces comptables survivent dix ans à compter de la fin de l'exercice en vertu de l'art. 958f CO, les contrats signés restent avec leurs preuves de signature, et les sauvegardes appliquent la suppression lors de leur cycle de rotation ordinaire, en quelques semaines.

Solory est-il certifié ISO 27001 ou SOC 2 ?

Non. Il n'existe ni certification ISO 27001, ni rapport SOC 2, ni test d'intrusion publié, ni audit de sécurité externe, et rien sur ce site ne laisse entendre le contraire. Ce qui existe à la place est écrit et vérifiable : un hébergement suisse pour la base de données et les fichiers, une sécurité au niveau des lignes dont les exceptions sont nommées, une double authentification facultative qui atteint les données et pas seulement l'écran, un journal d'audit que personne ne peut modifier, ainsi qu'un export et une suppression en libre-service.

Lisez les documents, pas seulement la page

La politique de confidentialité et le contrat de sous-traitance contiennent la liste complète des sous-traitants, la base des transferts et les règles de conservation, dans la formulation qui engage. La page d'état montre ce qui est réellement tombé en panne, et quand.