Chiffrement partout
Chiffrement en transit (TLS) et chiffrement au repos par notre hébergeur. Les mots de passe sont hachés avec argon2id (coûteux en mémoire) et ne sont jamais stockés en clair.
Les données de vos contrats sont confidentielles. Obligia est conçu pour qu’elles le restent, avec les contrôles qu’attend une entité régulée.
Chiffrement en transit (TLS) et chiffrement au repos par notre hébergeur. Les mots de passe sont hachés avec argon2id (coûteux en mémoire) et ne sont jamais stockés en clair.
Chaque enregistrement est rattaché à votre organisation à chaque requête, et cette frontière est couverte par des tests automatisés qui font échouer le build si elle est franchie.
Double authentification TOTP, avec le secret chiffré au repos. Un mot de passe volé ne suffit pas à ouvrir un compte.
Les actions sensibles (connexions, changements d’identifiants, exports, modifications de membres) sont consignées dans un journal d’audit, conservé 36 mois.
Données hébergées dans l’Union européenne. Aucune requête vers des tiers côté navigateur ; suppression de compte (droit à l’effacement) intégrée, et votre registre est exportable à tout moment dans le format du régulateur lui-même.
Une personne soumet le registre, une autre l’approuve avant l’export. L’approbation est liée au contenu du registre : modifiez une valeur ensuite et elle cesse de s’appliquer, de sorte qu’une déclaration ne peut jamais contenir de données que personne n’a relues. Optionnelle, par organisation, et sa désactivation est consignée.
Une attestation indiquant ce qui a été contrôlé, sur quelle version de taxonomie, à quelle date et sur combien d’enregistrements — avec une empreinte SHA-256 du contenu du registre. Modifiez une cellule et l’empreinte ne correspond plus. Elle dit clairement ce qu’elle n’est pas : une approbation par une quelconque autorité.
Content-Security-Policy stricte, en-têtes anti-clickjacking, plafonnement de la taille des requêtes, limitation de débit, webhooks de facturation vérifiés par signature et configuration qui refuse de servir en cas de doute.
L’arrière-guichet de l’exploitant n’affiche que des agrégats et des métadonnées, jamais le contenu de votre registre. Vos données métier sont traitées uniquement pour votre compte.
Un test d’intrusion indépendant est prévu avant l’accueil de données clients en production. Pour notre posture complète et notre politique de divulgation, voir la politique de confidentialité (RGPD), et signalez ce que vous trouvez à security@obligia.eu.
Conforme, validé et confidentiel dès le premier jour.
Commencer maintenant