Obligia Retour au site
Sécurité et confiance

Conçu pour le secteur financier, dès les fondations.

Les données de vos contrats sont confidentielles. Obligia est conçu pour qu’elles le restent, avec les contrôles qu’attend une entité régulée.

Chiffrement partout

Chiffrement en transit (TLS) et chiffrement au repos par notre hébergeur. Les mots de passe sont hachés avec argon2id (coûteux en mémoire) et ne sont jamais stockés en clair.

Cloisonnement par client

Chaque enregistrement est rattaché à votre organisation à chaque requête, et cette frontière est couverte par des tests automatisés qui font échouer le build si elle est franchie.

Double authentification

Double authentification TOTP, avec le secret chiffré au repos. Un mot de passe volé ne suffit pas à ouvrir un compte.

Journal d’audit

Les actions sensibles (connexions, changements d’identifiants, exports, modifications de membres) sont consignées dans un journal d’audit, conservé 36 mois.

Hébergement européen et RGPD

Données hébergées dans l’Union européenne. Aucune requête vers des tiers côté navigateur ; suppression de compte (droit à l’effacement) intégrée, et votre registre est exportable à tout moment dans le format du régulateur lui-même.

Validation à quatre yeux

Une personne soumet le registre, une autre l’approuve avant l’export. L’approbation est liée au contenu du registre : modifiez une valeur ensuite et elle cesse de s’appliquer, de sorte qu’une déclaration ne peut jamais contenir de données que personne n’a relues. Optionnelle, par organisation, et sa désactivation est consignée.

Preuve de validation

Une attestation indiquant ce qui a été contrôlé, sur quelle version de taxonomie, à quelle date et sur combien d’enregistrements — avec une empreinte SHA-256 du contenu du registre. Modifiez une cellule et l’empreinte ne correspond plus. Elle dit clairement ce qu’elle n’est pas : une approbation par une quelconque autorité.

Durci par conception

Content-Security-Policy stricte, en-têtes anti-clickjacking, plafonnement de la taille des requêtes, limitation de débit, webhooks de facturation vérifiés par signature et configuration qui refuse de servir en cas de doute.

Traitement des données

Nous ne détenons que ce dont le registre a besoin.

L’arrière-guichet de l’exploitant n’affiche que des agrégats et des métadonnées, jamais le contenu de votre registre. Vos données métier sont traitées uniquement pour votre compte.

  • Aucun traceur tiers ; les polices sont hébergées par nos soins.
  • Aucune mesure d’audience tierce, aucun cookie : nous comptons nous-mêmes les pages vues sur nos pages publiques, sans service externe. Aucun cookie n’est déposé pour cela, aucune adresse IP n’est conservée, et un visiteur est un condensé salé renouvelé chaque jour — une visite la semaine prochaine est donc méconnaissable. Les pages internes à l’application ne sont jamais comptées. Cette ligne affirmait auparavant que nous ne mesurions rien du tout, ce qui était faux pour les pages marketing ; la politique de confidentialité, elle, l’a toujours décrit correctement.
  • Minimisation : nous ne demandons rien que le registre n’exige.
  • Droit à l’effacement : supprimez votre compte et vos données à tout moment.

Un test d’intrusion indépendant est prévu avant l’accueil de données clients en production. Pour notre posture complète et notre politique de divulgation, voir la politique de confidentialité (RGPD), et signalez ce que vous trouvez à security@obligia.eu.

Prêt à bâtir votre registre DORA sur un terrain sûr ?

Conforme, validé et confidentiel dès le premier jour.

Commencer maintenant