Votre sécurité, notre priorité.
Vos factures, vos clients et vos données financières comptent parmi les informations les plus sensibles de votre activité. Ledgy est conçu dès le départ pour les protéger : hébergement européen, isolation stricte de chaque compte au niveau de la base de données, chiffrement des échanges et documents privés. Vous restez à tout moment propriétaire de vos données.
- Hébergement 100 % européen · RGPD
- Chiffrement en transit (HTTPS / TLS)
- Isolation stricte par compte
Comment nous protégeons vos données
La sécurité intégrée à chaque couche.
De l'hébergement à l'affichage d'un PDF, chaque étape est pensée pour garder vos informations confidentielles et intègres.
Hébergement en Europe
Vos données et vos PDF sont hébergés en Europe (centre de données situé à Francfort). Elles ne quittent pas l'Union européenne et restent soumises au RGPD.
Isolation stricte par compte
Des règles de sécurité au niveau de chaque ligne (Row Level Security) sont appliquées directement dans la base de données : un utilisateur ne peut jamais accéder aux données d'un autre. L'étanchéité est imposée par la base, pas seulement par l'application.
Double authentification (2FA)
Activez la double authentification (TOTP) depuis vos paramètres : un code temporaire généré par votre application d'authentification est alors exigé à la connexion et avant chaque action sensible (suppression de compte, gestion de l'abonnement).
Vérification continue (Zero Trust)
Aucune confiance implicite : chaque requête vers une ressource est ré-authentifiée et ré-autorisée. Les actions critiques exigent une confirmation forte récente et toute tentative d'accès refusée est journalisée.
Chiffrement en transit
Tous les échanges entre votre navigateur et nos serveurs sont chiffrés via HTTPS / TLS. Vos données ne circulent jamais en clair sur le réseau.
Documents privés
Vos factures et devis PDF sont stockés dans un espace de stockage privé. Ils ne sont accessibles que par des liens signés temporaires, jamais via une URL publique.
Paiements sécurisés Stripe
Les paiements transitent par Stripe, certifié PCI-DSS niveau 1. Ledgy ne voit ni ne stocke jamais aucun numéro de carte bancaire.
Connexion Google sécurisée
La connexion via Google repose sur le standard OAuth 2.0 (flux PKCE) : Ledgy ne connaît jamais votre mot de passe Google et vous pouvez révoquer l'accès à tout moment.
Identifiants e-mail chiffrés
Quand vous connectez votre messagerie pour envoyer vos factures, vos identifiants d'envoi sont stockés chiffrés et ne servent qu'à envoyer en votre nom. Ils ne sont jamais transmis à des tiers.
Intégrité à valeur probante
Chaque facture finalisée est scellée par une empreinte SHA-256 chaînée et horodatée par une autorité indépendante (RFC 3161). Toute altération devient immédiatement détectable.
Vous restez propriétaire
Vos données vous appartiennent. Vous pouvez les exporter à tout moment et demander la suppression de votre compte, dans le respect de vos obligations légales d'archivage.
Journal de sécurité
Gardez le contrôle avec un historique transparent. Chaque connexion, action sensible et tentative d'accès refusée est enregistrée et consultable à tout moment depuis vos paramètres.
Une architecture Zero Trust de bout en bout.
Ledgy applique une architecture Zero Trust conforme aux principes décrits par le NIST (publication SP 800-207) : on ne fait jamais confiance par défaut et l'on vérifie systématiquement l'identité et les droits à chaque accès - y compris à l'intérieur de l'application.
- Aucune confiance implicite : chaque requête (interface, action serveur, API) est authentifiée et autorisée explicitement, jamais sur la seule base du réseau.
- Vérification au niveau de la ressource : la Row Level Security PostgreSQL filtre chaque accès par votre identifiant de compte, en dernière ligne de défense.
- Moindre privilège : les accès techniques privilégiés sont réduits au strict nécessaire (tâches planifiées, webhooks signés) et documentés.
- Identité forte : double authentification (TOTP) disponible et exigée pour les actions critiques, avec une politique de mot de passe robuste.
- Vérification continue : ré-authentification récente imposée avant les opérations sensibles (suppression de compte, abonnement, export complet).
- Journalisation : connexions, actions sensibles et refus d'autorisation sont tracés et consultables dans vos paramètres.
Nos engagements
Une confidentialité par défaut, pas en option.
Conformité RGPD
Hébergement européen, finalités de traitement documentées et droits d'accès, de rectification, d'export et d'effacement exerçables à tout moment.
Disponibilité et sauvegardes
Notre infrastructure d'hébergement assure la redondance et des sauvegardes régulières de la base de données pour protéger vos données contre les pertes.
Accès minimal
L'accès aux environnements de production est strictement limité et journalisé. Vos données métier ne sont jamais consultées sans nécessité technique.
Signaler une vulnérabilité
La sécurité est un travail continu. Si vous pensez avoir découvert une faille, écrivez-nous à contact@getledgy.fr : nous traitons chaque signalement avec sérieux et confidentialité.
FAQ Sécurité
Vos questions sur la sécurité
Prêt à simplifier votre micro-entreprise ?
Créez votre compte en deux minutes. Plan Basique gratuit à vie, sans carte bancaire - et 14 jours d'essai Pro quand vous voudrez automatiser.