Informations légales
Confiance & Sécurité
Date d'entrée en vigueur : 14 juin 2026 — v1.1
Notre engagement
La sécurité et la confidentialité des données qui nous sont confiées sont au cœur de la conception de Scell.io. Notre plateforme traite des documents fiscaux, des factures électroniques et des signatures à valeur probante : ces données exigent un niveau de protection rigoureux, documenté et opposable.
Notre approche repose sur quatre principes structurants :
- Sécurité by design : la sécurité est intégrée dès la conception de chaque fonctionnalité, et non ajoutée après coup.
- Défense en profondeur : plusieurs couches de contrôles indépendantes protègent chaque ressource. Aucun mécanisme unique n'est un point de défaillance.
- Moindre privilège : chaque composant, utilisateur ou clé d'API ne dispose que des accès strictement nécessaires à sa fonction.
- Zero trust : aucune requête n'est implicitement de confiance. Chaque accès est authentifié, autorisé et journalisé.
Ce document décrit nos engagements concrets en matière d'hébergement, de chiffrement, de contrôle d'accès, d'intégrité, de continuité et de conformité. Il est destiné à informer les directions financières (DAF), les responsables de la sécurité (RSSI) et les délégués à la protection des données (DPO) de nos clients.
Hébergement et souveraineté des données
L'intégralité de la plateforme et des données traitées est hébergée au sein de l'Union européenne.
| Élément | Détail |
|---|---|
| Fournisseur d'infrastructure | Scaleway |
| Localisation | Datacenter fr-par (Paris, France) |
| Zone juridique | Union européenne |
| Transferts hors UE | Aucun |
Scell.io ne réalise aucun transfert de données personnelles ou fiscales en dehors de l'Union européenne. Les données sont stockées, traitées et sauvegardées exclusivement sur des infrastructures situées en France. Cette souveraineté garantit l'applicabilité du droit européen (RGPD) et l'absence d'exposition à des régimes extraterritoriaux d'accès aux données.
Chiffrement
Les données sont chiffrées en permanence, au repos comme en transit.
Chiffrement au repos
- Les colonnes contenant des données sensibles (secrets d'intégration, identifiants bancaires, données personnelles confidentielles) sont chiffrées en AES-256 via le mécanisme de chiffrement applicatif (cast Eloquent
encrypted). - Les sauvegardes de base de données sont chiffrées.
- Les documents archivés sont stockés sur un stockage objet chiffré.
Chiffrement en transit
- Toutes les communications avec la plateforme sont protégées par TLS 1.3.
- Aucune donnée n'est échangée en clair sur le réseau.
Gestion des secrets
- Les clés d'API (
sk_*,pk_*) sont hachées de manière non réversible : nous ne stockons jamais la valeur en clair. Seul le préfixe et les derniers caractères sont conservés pour identification. - Les secrets de configuration sont chiffrés et ne sont jamais exposés côté client ni journalisés.
Contrôle d'accès et authentification
Isolation multi-tenant
La plateforme cloisonne les données par tenant à plusieurs niveaux : un périmètre d'isolation appliqué à chaque requête côté application, doublé d'une Row Level Security (PostgreSQL) en mode FORCE sur les tables sensibles (facturation, écritures fiscales). Cette défense en profondeur empêche qu'un tenant accède aux données d'un autre, l'isolation applicative et l'isolation au niveau de la base se renforçant mutuellement.
Authentification
| Mécanisme | Mise en œuvre |
|---|---|
| MFA TOTP | Obligatoire pour les comptes administrateurs |
| Sessions | Cookies HttpOnly (Sanctum), protection CSRF |
| Clés d'API | Scopées (sk_ serveur, pk_ client), permissions restreintes |
| Limitation de débit | Rate limiting par IP, par utilisateur et par endpoint |
L'authentification à double facteur (TOTP) est imposée pour tout compte disposant de privilèges d'administration. Les clés d'API sont segmentées par usage : les clés secrètes (sk_) sont réservées à un usage serveur, les clés publiables (pk_) à un usage client restreint.
Intégrité et inaltérabilité
Scell.io garantit l'intégrité et l'inaltérabilité des documents fiscaux par une chaîne de contrôles techniques renforcés.
Chaîne d'intégrité ISCA
- Chaque écriture fiscale est inscrite dans un registre immuable chaîné par hash SHA-256 (Intégrité, Sécurisation, Conservation, Archivage).
- Des triggers PostgreSQL anti-mutation empêchent, au niveau du moteur de base de données, toute modification ou suppression d'une écriture déjà inscrite.
- L'intégrité de la chaîne est vérifiable à tout moment ; toute rupture est détectée.
Scell.io est autocertifié sur la base d'une attestation interne de conformité fiscale. La plateforme n'est pas certifiée NF525.
Horodatage et ancrage
- Les clôtures sont ancrées via OpenTimestamps sur la blockchain Bitcoin (best-effort, couche additionnelle gratuite et publique). Un échec d'ancrage n'affecte jamais l'intégrité garantie par la chaîne interne.
Piste d'Audit Fiable (PAF)
- La plateforme matérialise une Piste d'Audit Fiable conformément à l'article 289 du Code général des impôts, assurant la traçabilité documentée du flux entre la transaction et la facture.
Archivage à valeur probante
| Caractéristique | Valeur |
|---|---|
| Technologie | Stockage objet en mode Object Lock COMPLIANCE |
| Durée de conservation | 11 ans |
| Modalité | Lecture seule, inaltérable |
Les factures sont conservées 11 ans en lecture seule inaltérable : une fois écrites, elles ne peuvent être ni modifiées ni supprimées, y compris par un administrateur, durant toute la période légale de conservation.
Sauvegardes et continuité
| Élément | Détail |
|---|---|
| Base de données | Sauvegardes chiffrées quotidiennes et horaires |
| Rétention | 30 jours |
| Surveillance | Alerte automatique de fraîcheur des sauvegardes |
Les sauvegardes sont chiffrées et conservées 30 jours, avec une fréquence horaire pour minimiser la perte de données potentielle (RPO). Un mécanisme d'alerte automatique de fraîcheur notifie immédiatement nos équipes en cas de défaut de sauvegarde, garantissant la détection rapide de toute anomalie.
La plateforme s'appuie sur l'infrastructure managée Scaleway, complétée par une supervision continue (monitoring et alerting via Sentry, hébergé en Union européenne).
Sécurité applicative et supply chain
La sécurité de notre chaîne logicielle est contrôlée en continu, à chaque modification du code.
| Contrôle | Outil / Mécanisme |
|---|---|
| Audit des dépendances | Dependabot, composer audit, npm audit |
| Analyse statique (SAST) | CodeQL |
| Vulnérabilités & secrets | Trivy (CVE des dépendances, détection de secrets) |
| Inventaire logiciel | SBOM au format CycloneDX |
| Conformité des licences | Contrôle automatisé des licences |
| Pipeline d'intégration | CI bloquante sur toute vulnérabilité HIGH ou CRITICAL |
Aucune mise en production n'est possible si une vulnérabilité de sévérité HIGH ou CRITICAL est détectée : notre intégration continue bloque automatiquement le déploiement. Les inventaires logiciels (SBOM) sont générés en continu pour assurer la traçabilité de chaque composant tiers.
Conformité et certifications
Conformité actuelle
| Cadre | Statut |
|---|---|
| RGPD (Règlement UE 2016/679) | Conforme — DPA (article 28) disponible sur demande |
| eIDAS | Signature électronique simple (EU-SES) |
| Factur-X / EN 16931 | Format de facture électronique conforme |
| Hébergement UE | 100 % Union européenne, aucun transfert hors UE |
Un Accord de traitement des données (DPA) conforme à l'article 28 du RGPD, encadrant notre rôle de sous-traitant et la liste de nos sous-traitants ultérieurs, est disponible pour nos clients.
Certifications planifiées
Par souci de transparence, nous distinguons clairement nos conformités acquises de nos démarches en cours. Les éléments ci-dessous sont planifiés et n'ont pas encore été obtenus :
| Démarche | Échéance visée |
|---|---|
| Test d'intrusion externe (pentest) | T3 2026 |
| Gap assessment ISO 27001 | T3 2026 |
| Certification ISO 27001 | En cours de préparation |
| SOC 2 Type II | 2027 |
Nous ne revendiquons aucune certification ISO 27001 ou SOC 2 à ce jour. Ces démarches sont engagées et leur avancement sera communiqué.
Gestion des incidents et signalement
Plan de réponse aux incidents
Notre processus de gestion des incidents de sécurité suit un cycle structuré :
Détection → Confinement → Éradication → Récupération → Post-mortem
Chaque incident fait l'objet d'une analyse a posteriori (post-mortem) destinée à renforcer durablement nos contrôles.
Notification des violations de données
| Engagement | Délai |
|---|---|
| Notification au Client | Sous 24 heures après qualification |
| Notification à la CNIL (par le Client responsable de traitement) | Sous 72 heures (RGPD, article 33) |
En cas de violation de données à caractère personnel, nous nous engageons à notifier le Client concerné sous 24 heures, afin de lui permettre de remplir, le cas échéant, son obligation de notification à la CNIL sous 72 heures prévue à l'article 33 du RGPD.
Signalement de vulnérabilité (responsible disclosure)
Nous accueillons favorablement les signalements de sécurité émis de manière responsable. Si vous identifiez une faille potentielle, contactez-nous à security@scell.io. Nous nous engageons à accuser réception, à investiguer et à corriger les vulnérabilités confirmées dans les meilleurs délais. Merci de ne pas divulguer publiquement une vulnérabilité avant qu'elle n'ait été corrigée.
Vos droits et contacts
| Sujet | Contact |
|---|---|
| Sécurité, signalement de vulnérabilité | security@scell.io |
| Accord de traitement des données (DPA) | dpa@scell.io |
| Protection des données personnelles (DPO) | privacy@scell.io |
Pour toute question relative à nos engagements de sécurité, à la conformité de la plateforme ou pour obtenir notre documentation (DPA, SBOM, fiche de sécurité), nos équipes sont à votre disposition aux adresses ci-dessus.
Confiance & Sécurité — QR Communication SAS — Scell.io
QR Communication SAS — 23 rue de Richelieu, 75001 Paris, France Contact sécurité : security@scell.io — Site web : https://scell.io