Conditions · Confidentialité · Sous-traitants · Sécurité · IA · Utilisation acceptable · Accessibilité · Avenant · English
Sécurité
Version 1.0 · En vigueur le 2026-08-20 · Dernière mise à jour le 2026-08-20
Cette page expose comment LobiSolutions protège les données que vous confiez à LobiPlan, ce que nous ne faisons pas, et comment vérifier vous-même chacune de nos affirmations. Elle s’applique aussi bien aux espaces de travail d’entreprise qu’aux foyers.
1. À lire d’abord : ce que nous n’avons pas
LobiPlan est conçu et exploité par une petite équipe canadienne. Publier une page de sécurité, c’est vous inviter à nous évaluer ; nous commençons donc par les lacunes plutôt que de les enfouir.
| Ce que nous n’avons pas | Détail |
|---|---|
| L’authentification multifacteur | Non offerte pour les comptes clients. Mots de passe uniquement. |
| SOC 2 ou ISO 27001 | Aucun rapport, aucun certificat, aucun audit par un tiers. Voir §12. |
| Un test d’intrusion externe | Aucune partie externe n’a jamais testé LobiPlan. Notre propre évaluation adverse est décrite au §4 et n’est pas un test d’intrusion. |
| Une politique de sécurité du contenu complète sur l’hôte de l’application | app.lobiplan.com ne pose que frame-ancestors. Elle ne restreint pas encore ce que l’application peut charger ni joindre. L’hôte du site vitrine, lui, applique une politique complète. |
| Une surveillance opérationnelle | Aucune sonde de disponibilité, aucun suivi des erreurs, aucune alerte, aucune surveillance des événements de sécurité. |
| Une page d’état ou un engagement de disponibilité | Nous ne publions aucun taux de disponibilité, parce que nous n’en mesurons aucun. Voir §11. |
| Un guide documenté d’intervention en cas d’incident | L’engagement de notification du §10 est réel. Le guide interne qui devrait le soutenir n’est pas encore rédigé. |
| Une analyse automatisée des dépendances dans la chaîne de construction | Les avis de sécurité sont examinés et triés à la main. Rien n’analyse à chaque modification. |
| L’authentification unique (SAML/OIDC) ou l’approvisionnement SCIM | Non développés, et non prévus à notre taille actuelle. |
Si l’un de ces points est une exigence ferme de votre politique d’approvisionnement, dites-le-nous maintenant. Nous préférons le dire franchement plutôt que de consommer votre cycle d’examen.
Comment lire le reste de cette page. Chaque affirmation ci-dessous est marquée :
- [A] Architecturale — une propriété du code ou du schéma de la base de données. Elle tient à cause de la façon dont le système est construit, et la plupart de ces affirmations, vous pouvez les vérifier vous-même.
- [O] Opérationnelle — elle dépend d’une personne qui continue de la faire. Escomptez ces affirmations-là de la part d’une petite entreprise ; vous auriez raison.
2. Cloisonnement des locataires et architecture [A]
- Chaque table de la base de données de l’application a la sécurité au niveau des lignes activée — les quelque 153 tables actuelles, sans exception. Nous revérifions après chaque modification de schéma, au moyen de l’outil de conseils de sécurité de notre fournisseur de base de données.
- L’appartenance à un espace de travail et les droits d’administration sont établis par deux fonctions de base de données,
is_org_memberetis_org_admin, nommées à l’intérieur même des politiques. La règle de cloisonnement est appliquée par Postgres, et non par du code applicatif qui pourrait sauter une vérification. - Les écritures passent par des procédures
SECURITY DEFINERplutôt que par des écritures directes en table : un client qui parlerait directement à la base de données ne peut donc pas contourner une règle. - L’argent — salaires, valeurs d’affaires, coûts des actifs, budgets, données bancaires des foyers — réside dans des tables sans aucune politique et dont le privilège de table est révoqué, accessibles uniquement par des procédures réservées aux administrateurs. La sécurité au niveau des lignes seule constitue une barrière. Ces tables-là en ont deux.
- Les modifications de schéma sont en ajout seul. Chacune est un nouveau fichier numéroté, et un fichier appliqué n’est jamais modifié. Notre posture de sécurité possède donc une chronologie horodatée et versionnée que vous pouvez lire, plutôt qu’un récit qu’il vous faudrait croire.
3. Contrôle d’accès à l’intérieur du produit [A]
| Contrôle | Ce qu’il fait |
|---|---|
| Rôles d’entreprise | Administrateur ou membre, par espace de travail. |
| Niveaux par fonction | Propriétaire ou contributeur, définis par domaine de travail. |
| Trois modes de visibilité | open, function ou own, appliqués dans les prédicats can_see_* que les politiques nomment. |
| Portée du seul exécutant de tâches | Un membre dont le seul rôle est d’exécuter les tâches qui lui sont assignées obtient la visibilité own, quel que soit le réglage de l’espace de travail. |
| Absent, jamais zéro | Un montant qu’un appelant n’a pas le droit de voir s’affiche comme « non valorisé », et non comme 0. Un chiffre faux mais plausible est pire qu’une absence. |
4. Évaluation adverse indépendante [O, datée]
Le 26 juillet 2026, nous avons mené une évaluation de sécurité adverse structurée sur sept domaines — autorisation Postgres, surface d’attaque non authentifiée, fournisseurs et chaîne d’approvisionnement, cycle de vie de l’authentification, côté navigateur, IA et agents, et protection des données — avec un second examinateur chargé de réfuter chaque constat. Deux constats ont été réfutés et sont consignés comme réfutés.
Le cloisonnement des locataires a tenu. Aucun chemin n’a été trouvé par lequel les données d’un client seraient lisibles ou modifiables par un autre, ni aucun par lequel un visiteur non authentifié lirait quoi que ce soit. Les constats se sont regroupés dans une autre catégorie — la plateforme faisant confiance à ses propres appelants — et ont été corrigés par les modifications de schéma 0243 à 0249 et 0266 à 0272.
Il s’agissait d’un exercice interne, non d’un audit par un tiers et non d’un test d’intrusion. Le rapport complet est une carte de notre système : nous ne le publions donc pas ; il est communiqué aux clients et aux prospects sous entente de confidentialité.
5. L’accès du personnel à vos données [A]
C’est la question qu’on nous pose le plus souvent, et c’est celle à laquelle nous pouvons répondre par la structure plutôt que par une politique qu’il vous faudrait croire sur parole.
Le personnel de LobiSolutions ne détient aucun accès permanent à un espace de travail client, quel qu’il soit. Les deux fonctions de base de données qui décident de l’appartenance et des droits d’administration ne reconnaissent pas le personnel de la plateforme. Cette exemption a été retirée par la modification de schéma 0126, et son absence est revérifiée à chaque évaluation.
Notre console de plateforme n’affiche que des métadonnées d’exploitation : quel locataire, quel type d’action, et quand. Elle ne comporte ni noms d’éléments, ni texte de note, ni contenu de message, ni contenu de conversation.
Oui, un exploitant peut obtenir un accès — et voici exactement ce qui se passe alors. Un ingénieur de soutien qui ne pourrait jamais atteindre l’espace de travail d’un client ne pourrait pas soutenir le produit. L’accès est donc possible, et il possède trois propriétés :
- Délibéré. L’exploitant doit rejoindre votre espace de travail, ce qui insère une véritable ligne d’appartenance sous sa propre identité. Il n’existe aucun accès ambiant et aucun mode d’usurpation d’identité.
- Visible. Il apparaît dans votre liste de membres, sous son propre nom, et son adhésion est inscrite dans votre journal d’audit d’administration — que vous lisez vous-même sous Admin → Activité.
- Réversible. Quitter l’espace supprime l’appartenance.
Vérifiez-le vous-même. Ouvrez votre journal d’audit d’administration. Si nous avons déjà rejoint votre espace de travail, il y a une ligne. Une invitation à vérifier est la seule partie d’une réponse de sécurité qui ne soit pas elle-même une affirmation.
Deux limites que nous préférons énoncer plutôt que de vous laisser les découvrir :
- Le journal d’audit consigne l’adhésion, pas tout ce qui est fait ensuite. Une fois entré, un exploitant est un administrateur, et ses actions subséquentes apparaissent dans la piste des événements de travail comme celles de n’importe quel autre membre. C’est bien, et c’est une affirmation différente de « nous journalisons chaque accès ». Nous faisons celle qui est exacte.
- Des identifiants d’infrastructure existent, comme il en faut à quiconque exploite une base de données. Qui détient les identifiants du projet Supabase peut interroger la base directement, en dehors de la sécurité au niveau des lignes. Cela vaut pour toute entreprise qui exploite une base de données, y compris toutes celles qui détiennent une attestation SOC 2 — là, le contrôle est procédural plutôt qu’architectural. Ce que nous avons supprimé, c’est la possibilité d’atteindre vos données par l’application sans figurer dans vos propres registres.
6. Où se trouvent vos données [A] pour la résidence, [O] pour les fournisseurs
Les données applicatives sont stockées au Canada, dans la région ca-central-1 de Supabase.
L’application Web LobiPlan est une application statique côté client, sans rendu côté serveur : les requêtes de page servies depuis la périphérie mondiale de Vercel ne transportent donc aucun contenu de la base de données client — votre navigateur parle directement à la base de données canadienne. Vercel voit les métadonnées de requête : adresse IP, en-têtes, chemins.
Une partie du traitement se fait nécessairement hors du Canada. Notre fournisseur d’IA, notre fournisseur de courriel, notre fournisseur de paiement et notre fournisseur de connexions bancaires exploitent chacun leur propre infrastructure. Nous ne vous dirons pas « vos données restent au Canada », parce que c’est faux et que vous le verriez. Sous-traitants ultérieurs nomme chaque entreprise, ce qu’elle reçoit et où elle opère.
⚠ [TO CONFIRM: la région d’exécution des Edge Functions de Supabase, dont plusieurs traitent des documents financiers. Si elles ne sont pas rattachées à une région, la présente section exige une clause supplémentaire.]
7. Chiffrement [A] en transit, [O] au repos
En transit : TLS partout. HSTS est fixé à max-age=63072000; includeSubDomains; preload — deux ans, avec préchargement. Un seul curl -I le confirme.
Au repos : le chiffrement est assuré par les plateformes sous-jacentes, Supabase et AWS, et les clés sont détenues par elles, non par nous. Nous ne nommons délibérément aucun algorithme ni aucune longueur de clé : si nous ne gérons pas la clé, nous ne devrions pas décrire l’algorithme comme si nous l’avions choisi.
8. Conservation et suppression [A]
La suppression s’exécute selon un calendrier, par catégorie de données.
| Donnée | Conservation |
|---|---|
| Enregistrements de réunion | 90 jours |
| Transcriptions de réunion | 365 jours |
| Historique des conversations avec l’IA | 180 jours |
| Notifications | 90 jours |
| Journal des communications | 365 jours |
| Piste des actions de l’IA | 365 jours |
| Agrégats d’utilisation de l’IA | 730 jours |
| Comptes rendus de réunion | 730 jours |
| PDF de relevés bancaires de foyer | ~30 jours |
Quatre catégories sont volontairement sans limite, et la raison compte :
| Catégorie | Pourquoi elle n’est pas supprimée automatiquement |
|---|---|
| La piste d’audit des événements de travail | C’est le registre de qui a fait quoi. La supprimer détruirait précisément ce pour quoi les clients s’y fient. |
| Les approbations et leur historique | Le registre de gouvernance propre à l’entreprise. |
| Le grand livre | Les obligations canadiennes de tenue de registres, sous la Loi de l’impôt sur le revenu et la Loi sur la taxe d’accise, courent sur six ans et vous lient, vous le contribuable — pas nous, votre fournisseur de logiciel. Supprimer automatiquement vos livres serait un manquement à la conformité, non un contrôle. Vous maîtrisez la suppression de votre propre grand livre. |
| Les messages de personne à personne | Une correspondance entre deux personnes nommées ; aucune des deux ne peut décider seule qu’elle disparaît. |
Le mécanisme de suppression, parce que c’est un vrai contrôle : un enregistrement stocké et un fichier stocké sont deux choses différentes. Notre balayeur supprime l’objet d’abord et efface le pointeur ensuite. Dans l’ordre inverse, une panne laisserait un fichier orphelin — toujours présent, toujours facturé, et devenu introuvable. Dans cet ordre-ci, une panne laisse un fichier qu’on peut retrouver.
Exportation. Chaque titulaire de compte peut exporter ses propres données en libre-service, une fois par 24 heures, en 21 sections. Les identifiants — clés d’abonnement aux notifications poussées, jetons de flux de calendrier, jetons de vérification — sont exclus par conception, et l’exportation le dit dans un bloc _meta.excluded : elle consigne le fait qu’un appareil ou un flux existe, jamais le secret. Chaque champ est nommé explicitement ; il n’y a aucune sérialisation générique.
L’effacement d’un titulaire de compte se fait par anonymisation, et non par suppression. La suppression n’a jamais été possible : 51 clés étrangères pointent vers la table des profils, et ces pointeurs sont la piste d’audit et le registre des approbations. Le profil est expurgé, l’accès désactivé et les données privées supprimées ; les approbations, l’historique et le grand livre survivent, le nom étant remplacé par « Ancien membre ». Une vérification réexécutable atteste que la routine d’anonymisation n’effectue aucune suppression sur les approbations, l’historique des approbations, les événements de travail, les éléments de travail, les messages, ni l’un ou l’autre grand livre. Cette opération est aujourd’hui effectuée par nous sur demande — il n’y a pas de bouton de suppression en libre-service. Voir la Politique de confidentialité.
Partir complètement. La suppression complète d’un locataire retire l’entreprise et ses données. Elle exige une réauthentification avec le courriel et le mot de passe de l’administrateur.
9. Vos données et l’IA [A] sur le périmètre, [O] sur les conditions des fournisseurs
- Chaque action de l’IA est une proposition qu’une personne confirme. L’application automatique est désactivée par défaut, se règle par utilisateur, et le courriel externe n’est jamais automatique, quel que soit le réglage.
- L’IA ne peut ni approuver, ni rejeter, ni demander des modifications sur quoi que ce soit. La procédure de base de données lève
AI_ACTION_FORBIDDENsur ces verbes. C’est appliqué dans Postgres, et non demandé dans une consigne au modèle. - L’IA peut proposer de la prose, de la structure et de la transcription. Elle ne peut pas être à l’origine de chiffres, de montants, de personnes ni d’états de gouvernance.
- Les charges utiles envoyées au modèle sont filtrées par liste d’autorisation de clés. ⚠ Une surface n’est pas encore propre : l’écran Capacité envoie encore des noms de collègues au modèle. La charge utile du Tableau de bord a été expurgée des noms ; celle de Capacité ne l’a pas été. Nous sommes en train de corriger ce point.
- Fournisseur de modèle : Anthropic. Des plafonds d’appels et de dépenses existent par utilisateur, par entreprise et à l’échelle de la plateforme.
- Les images envoyées pour la lecture de reçus, de garde-manger et de recettes sont lues puis détruites, jamais stockées. Les PDF de relevés bancaires de foyer sont conservés environ 30 jours.
Sur l’entraînement : nous n’entraînons aucun modèle sur vos données, et nous ne les vendons jamais. Notre fournisseur d’IA est Anthropic et, selon les conditions de son API, votre contenu n’est pas utilisé pour entraîner ses modèles. Ce que reçoit chacune des autres entreprises que nous utilisons, et ce qu’elle peut en faire, se trouve dans Sous-traitants ultérieurs. Nous ne prendrons pas un engagement sans réserve au nom de neuf autres entreprises.
Voir Comment LobiPlan utilise l’IA pour la description complète.
10. Signaler une vulnérabilité [O]
Écrivez à bsimba6@gmail.com. Veuillez fournir assez de détails pour reproduire le problème. Nous accuserons réception dans un délai de 3 jours ouvrables et vous donnerons une évaluation et un plan de correction dans un délai de 10 jours ouvrables. Nous vous tiendrons informé jusqu’à la résolution et, avec votre permission, nous vous en attribuerons le mérite.
Sphère de sécurité. Si vous faites un effort de bonne foi pour respecter la présente politique, nous considérerons vos recherches comme autorisées, nous travaillerons avec vous pour comprendre et régler le problème rapidement, et nous n’entreprendrons ni n’appuierons aucune poursuite contre vous. Si un tiers intente un recours contre vous pour une activité menée dans le cadre de la présente politique, nous ferons savoir qu’elle était autorisée.
Dans le périmètre : lobiplan.com, app.lobiplan.com et l’application LobiPlan.
Hors périmètre : le déni de service, l’ingénierie sociale visant notre personnel ou nos clients, les attaques physiques, le pourriel ou le volume de balayage automatisé, et tout test visant l’espace de travail ou les données d’un client réel. S’il vous faut un compte pour vos essais, demandez-le et nous en créerons un.
Veuillez ne pas consulter, modifier ni conserver des données appartenant à autrui que vous-même. Arrêtez dès que vous avez confirmé un problème, et donnez-nous une occasion raisonnable de le corriger avant toute divulgation publique.
Nous n’exploitons pas de programme rémunéré de primes aux bogues.
11. Notification d’incident et d’atteinte [O]
Si nous prenons connaissance d’une atteinte aux mesures de sécurité touchant vos renseignements personnels, nous la consignerons, l’évaluerons et — lorsqu’il existe un risque réel de préjudice grave — vous en aviserons, ainsi que le Commissariat à la protection de la vie privée du Canada, dès que possible.
Si vous êtes un client entreprise, nous vous aviserons sans retard injustifié et, en tout état de cause, dans les 48 heures suivant la confirmation d’une atteinte touchant votre espace de travail. L’avis est transmis à votre personne-ressource désignée par courriel et à vos administrateurs dans l’application. Il indiquera ce qui s’est produit et quand, les catégories de données en cause, qui est touché dans la mesure où nous pouvons l’établir, ce que nous avons fait, ce que nous vous recommandons de faire, et qui contacter.
Trois points sur lesquels nous tenons à être précis :
- Le décompte part de la confirmation, non d’une anomalie. Un déclencheur que nous ne pouvons pas amorcer est une promesse que nous ne pouvons pas tenir.
- Nous ne promettons pas 24 heures. Les acheteurs le demandent. Une petite équipe ne peut pas l’honorer de façon fiable, et une clause de notification manquée est un manquement contractuel qui vient s’ajouter à un incident. 48 heures laissent tout de même à un client entreprise 24 heures de sa propre fenêtre réglementaire de 72 heures.
- Un premier avis est nécessairement incomplet. Nous nous engageons à vous informer au fur et à mesure que les faits s’établissent, plutôt qu’à retarder l’avis jusqu’à ce qu’ils le soient.
Nous conservons un registre de chaque atteinte aux mesures de sécurité pendant au moins 24 mois, qu’elle atteigne ou non un seuil de déclaration, et nous le produirons au Commissaire à la protection de la vie privée sur demande.
Il nous faut une destination pour cet avis. Les clients entreprise devraient nous fournir une personne-ressource désignée en matière de sécurité et de confidentialité.
12. Constats de sécurité passés
Nous préférons vous le dire plutôt que vous laisser découvrir que nous ne l’avons pas fait. Nous n’avons subi aucune atteinte visant les renseignements personnels de nos clients. Nous avons nous-mêmes décelé et corrigé deux constats que nous jugeons assez importants pour être divulgués :
- Un conteneur de stockage contenant des photographies de profil était lisible publiquement à un chemin prévisible. Il a été rendu privé, les chemins ont été rendus aléatoires et l’accès est passé à des URL signées à durée limitée. Nous avons mesuré la fenêtre d’exposition résiduelle dans le cache du réseau de diffusion de contenu, et elle était bornée.
- Un déclencheur de base de données hérité, créé en dehors de notre schéma versionné, transportait un secret partagé en clair dans le catalogue de la base de données — et donc dans les sauvegardes. Le déclencheur a été supprimé et le secret a été renouvelé. Il s’agit d’une exposition d’identifiant, non d’une exposition de renseignements personnels.
Rien n’indique que l’un ou l’autre ait été exploité. Les deux sont décrits dans l’évaluation que nous communiquons sous entente de confidentialité.
13. Disponibilité [O]
Nous n’offrons pas actuellement d’engagement contractuel de disponibilité, et nous ne publions aucun taux de disponibilité. Aucune surveillance n’est en place : tout chiffre que nous publierions serait donc invérifiable. Les forfaits d’entreprise se vendent de gré à gré et les modalités de disponibilité peuvent être discutées.
14. Durcissement de l’application et de la plateforme [A], lacune comprise
Les deux hôtes envoient ceci, et une seule requête vous permet de le vérifier :
| En-tête | Valeur |
|---|---|
Strict-Transport-Security | max-age=63072000; includeSubDomains; preload |
X-Frame-Options | DENY |
Content-Security-Policy | frame-ancestors 'none' |
X-Content-Type-Options | nosniff |
Referrer-Policy | strict-origin-when-cross-origin |
Permissions-Policy | Restrictive |
Les hôtes du site vitrine appliquent une politique de sécurité du contenu complète, avec les scripts en ligne épinglés par empreinte SHA-256 plutôt que par unsafe-inline, et le site ne charge aucune ressource tierce — les polices sont hébergées chez nous, et il n’y a ni statistiques d’audience, ni gestionnaire de balises, ni pixel de suivi.
⚠ La lacune, dans la même section plutôt qu’omise : l’hôte de l’application, à app.lobiplan.com, ne pose actuellement que frame-ancestors. Il ne restreint pas encore ce que l’application peut charger ni joindre. Nous déployons ce contrôle d’abord en mode signalement seul. (Dernière mise à jour : 2026-08-20.)
Sessions. L’authentification repose sur un jeton Web JSON, d’environ une heure, avec rotation du jeton de rafraîchissement. Les jetons sont conservés dans le localStorage du navigateur, ce qui est la configuration navigateur standard de Supabase — ce ne sont pas des témoins httpOnly, et nous préférons le dire plutôt que d’attendre votre question. Les contrôles compensatoires sont la courte durée de vie du jeton, la rotation, frame-ancestors 'none' conjugué à X-Frame-Options: DENY contre l’encadrement, et l’absence de tout script tiers sur l’origine de l’application. La déconnexion est délibérément limitée à l’appareil local.
Mots de passe. Nous ne les détenons jamais ; ils sont gérés et hachés par Supabase Auth. Un changement de mot de passe exige le mot de passe actuel. L’application impose un minimum de 8 caractères. ⚠ [TO CONFIRM: la politique de mot de passe faisant autorité dans Supabase Auth — longueur, complexité, rejet des mots de passe compromis et limitation du débit — qui se configure dans le tableau de bord plutôt que dans le dépôt de code.]
Stockage. Les conteneurs sont privés et l’accès s’y fait par des URL signées à durée limitée.
15. Pratiques de développement [O], et la réponse sur la séparation des tâches
Nous préférons énoncer la contrainte plutôt que de vous laisser la déduire. LobiPlan est développé par une petite équipe, sans examinateur distinct pour chaque modification. Nous compensons par la structure :
- Les modifications de schéma sont en ajout seul et ne sont jamais modifiées après application.
- 2 460 tests automatisés répartis sur 85 fichiers s’exécutent à chaque modification, et plusieurs d’entre eux portent sur l’artefact livré — en analysant la feuille de style construite ou les fichiers de migration eux-mêmes — plutôt qu’en réimportant le code testé.
- L’outil de conseils de sécurité de notre fournisseur de base de données s’exécute après chaque modification de schéma et ne signale actuellement aucun constat de niveau ERROR, quatre catégories étant maintenues à zéro et la seule exception documentée étant nommée explicitement.
⚠ [TO CONFIRM: si les comptes d’exploitation des consoles de production — Supabase, Vercel, Stripe, AWS, Anthropic, Resend, GitHub et le registraire de domaine — ont l’authentification multifacteur activée, et la date à laquelle chacun a été confirmé.]
⚠ [TO CONFIRM: le niveau de sauvegarde Supabase en vigueur, si la restauration à un point dans le temps est activée, et la date du dernier test de restauration documenté. Nous n’en avons pas encore effectué.]
16. Questions fréquentes
Êtes-vous audités SOC 2 ? LobiSolutions ne détient aucun rapport SOC 2 Type II ni aucun certificat ISO 27001, et nous ne laisserons rien entendre d’autre. Nous sommes une petite entreprise canadienne ; un rapport de Type II exige une fenêtre d’observation continue que nous n’avons pas encore menée et un auditeur que nous n’avons pas encore mandaté. Ce que nous offrons à la place, ce sont des preuves que vous pouvez vérifier plutôt qu’une attestation qu’il vous faudrait croire :
- Une évaluation de sécurité adverse datée (26 juillet 2026, sept domaines, avec un second examinateur dont le rôle était de réfuter chaque constat). Elle consigne ce qui a été trouvé, ce qui a été réfuté, et douze risques acceptés avec la raison de chaque acceptation. Disponible sous entente de confidentialité. C’est un exercice interne, non un audit par un tiers.
- Un historique de modifications en ajout seul. Chaque modification de schéma est un nouveau fichier numéroté et un fichier appliqué n’est jamais modifié : notre posture possède donc une chronologie horodatée que vous pouvez lire. C’est une affirmation plus forte sur la continuité qu’un échantillon pris à un instant donné.
- Des contrôles automatisés qui portent sur ce qui est réellement livré — 2 460 tests répartis sur 85 fichiers, dont plusieurs analysent la feuille de style construite ou les fichiers de migration eux-mêmes.
- Une analyse statique tierce à chaque modification de schéma — l’outil de conseils de sécurité de notre fournisseur de base de données, actuellement sans aucun constat de niveau ERROR.
- Une séance de vérification en direct. Nous partagerons notre écran et exécuterons les vérifications que vous désignez sur notre base de données de production — que chaque table a bien la sécurité au niveau des lignes, que nos fonctions d’administration de plateforme n’accordent aucun accès à un locataire — et vous pourrez regarder la requête et le résultat.
Si un rapport SOC 2 est une exigence ferme de votre politique d’approvisionnement, veuillez nous le dire maintenant.
Prenez-vous en charge l’authentification multifacteur ? Non. Pas pour les comptes clients, et il n’y a aucune date que nous soyons prêts à nous engager à respecter ici. En compensation : nous ne détenons jamais votre mot de passe, les sessions sont de courte durée avec rotation du jeton de rafraîchissement, et un changement de mot de passe exige le mot de passe actuel.
Prenez-vous en charge l’authentification unique ou SCIM ? Non, et ce n’est pas prévu à notre taille actuelle. En compensation : une appartenance gérée par les administrateurs avec une limite de sièges ; une action de retrait unique qui désassigne le travail, efface les niveaux de rôle et retire le dossier RH en une seule transaction ; et un journal d’audit de chaque changement d’appartenance, que vous lisez vous-même.
Avez-vous un processus formel d’arrivée, de mobilité et de départ pour le personnel ? Non. LobiPlan est exploité par une seule personne : il n’y a donc aucun accès de personnel à attribuer ni à révoquer. Quand nous embaucherons, cela deviendra un contrôle et nous le publierons.
Pouvons-nous obtenir un avenant relatif au traitement des données ? Oui. Voir l’Avenant relatif au traitement des données, proposé aux clients entreprise.
17. Contact
Les questions de sécurité, les signalements de vulnérabilité et les demandes de questionnaire vont toutes au même endroit : bsimba6@gmail.com. C’est une seule adresse, surveillée par une personne, et c’est la seule que nous publions.
Voir aussi : Politique de confidentialité · Sous-traitants ultérieurs · Avenant relatif au traitement des données · Comment LobiPlan utilise l’IA · Conditions d’utilisation
Modifications de ce document
Nous annonçons à l’avance les modifications importantes, par courriel et dans l’application. Les corrections mineures sont notées ci-dessous. Les versions antérieures sont disponibles sur demande à bsimba6@gmail.com.
| Version | Date | Modification |
|---|---|---|
| 1.0 | 2026-08-20 | Première publication. |
LobiPlan pour les entreprises · LobiPlan pour les foyers · bsimba6@gmail.com