Sécurité & confidentialité des données

Votre sécurité, notre priorité.

Vos factures, vos clients et vos données financières comptent parmi les informations les plus sensibles de votre activité. Ledgy est conçu dès le départ pour les protéger : hébergement européen, isolation stricte de chaque compte au niveau de la base de données, chiffrement des échanges et documents privés. Vous restez à tout moment propriétaire de vos données.

  • Hébergement 100 % européen · RGPD
  • Chiffrement en transit (HTTPS / TLS)
  • Isolation stricte par compte

Comment nous protégeons vos données

La sécurité intégrée à chaque couche.

De l'hébergement à l'affichage d'un PDF, chaque étape est pensée pour garder vos informations confidentielles et intègres.

Hébergement en Europe

Vos données et vos PDF sont hébergés en Europe (centre de données situé à Francfort). Elles ne quittent pas l'Union européenne et restent soumises au RGPD.

Isolation stricte par compte

Des règles de sécurité au niveau de chaque ligne (Row Level Security) sont appliquées directement dans la base de données : un utilisateur ne peut jamais accéder aux données d'un autre. L'étanchéité est imposée par la base, pas seulement par l'application.

Double authentification (2FA)

Activez la double authentification (TOTP) depuis vos paramètres : un code temporaire généré par votre application d'authentification est alors exigé à la connexion et avant chaque action sensible (suppression de compte, gestion de l'abonnement).

Vérification continue (Zero Trust)

Aucune confiance implicite : chaque requête vers une ressource est ré-authentifiée et ré-autorisée. Les actions critiques exigent une confirmation forte récente et toute tentative d'accès refusée est journalisée.

Chiffrement en transit

Tous les échanges entre votre navigateur et nos serveurs sont chiffrés via HTTPS / TLS. Vos données ne circulent jamais en clair sur le réseau.

Documents privés

Vos factures et devis PDF sont stockés dans un espace de stockage privé. Ils ne sont accessibles que par des liens signés temporaires, jamais via une URL publique.

Paiements sécurisés Stripe

Les paiements transitent par Stripe, certifié PCI-DSS niveau 1. Ledgy ne voit ni ne stocke jamais aucun numéro de carte bancaire.

Connexion Google sécurisée

La connexion via Google repose sur le standard OAuth 2.0 (flux PKCE) : Ledgy ne connaît jamais votre mot de passe Google et vous pouvez révoquer l'accès à tout moment.

Identifiants e-mail chiffrés

Quand vous connectez votre messagerie pour envoyer vos factures, vos identifiants d'envoi sont stockés chiffrés et ne servent qu'à envoyer en votre nom. Ils ne sont jamais transmis à des tiers.

Intégrité à valeur probante

Chaque facture finalisée est scellée par une empreinte SHA-256 chaînée et horodatée par une autorité indépendante (RFC 3161). Toute altération devient immédiatement détectable.

Vous restez propriétaire

Vos données vous appartiennent. Vous pouvez les exporter à tout moment et demander la suppression de votre compte, dans le respect de vos obligations légales d'archivage.

Journal de sécurité

Gardez le contrôle avec un historique transparent. Chaque connexion, action sensible et tentative d'accès refusée est enregistrée et consultable à tout moment depuis vos paramètres.

Architecture Zero Trust

Une architecture Zero Trust de bout en bout.

Ledgy applique une architecture Zero Trust conforme aux principes décrits par le NIST (publication SP 800-207) : on ne fait jamais confiance par défaut et l'on vérifie systématiquement l'identité et les droits à chaque accès - y compris à l'intérieur de l'application.

  • Aucune confiance implicite : chaque requête (interface, action serveur, API) est authentifiée et autorisée explicitement, jamais sur la seule base du réseau.
  • Vérification au niveau de la ressource : la Row Level Security PostgreSQL filtre chaque accès par votre identifiant de compte, en dernière ligne de défense.
  • Moindre privilège : les accès techniques privilégiés sont réduits au strict nécessaire (tâches planifiées, webhooks signés) et documentés.
  • Identité forte : double authentification (TOTP) disponible et exigée pour les actions critiques, avec une politique de mot de passe robuste.
  • Vérification continue : ré-authentification récente imposée avant les opérations sensibles (suppression de compte, abonnement, export complet).
  • Journalisation : connexions, actions sensibles et refus d'autorisation sont tracés et consultables dans vos paramètres.

Nos engagements

Une confidentialité par défaut, pas en option.

Conformité RGPD

Hébergement européen, finalités de traitement documentées et droits d'accès, de rectification, d'export et d'effacement exerçables à tout moment.

Disponibilité et sauvegardes

Notre infrastructure d'hébergement assure la redondance et des sauvegardes régulières de la base de données pour protéger vos données contre les pertes.

Accès minimal

L'accès aux environnements de production est strictement limité et journalisé. Vos données métier ne sont jamais consultées sans nécessité technique.

Signaler une vulnérabilité

La sécurité est un travail continu. Si vous pensez avoir découvert une faille, écrivez-nous à contact@getledgy.fr : nous traitons chaque signalement avec sérieux et confidentialité.

FAQ Sécurité

Vos questions sur la sécurité

Prêt à simplifier votre micro-entreprise ?

Créez votre compte en deux minutes. Plan Basique gratuit à vie, sans carte bancaire - et 14 jours d'essai Pro quand vous voudrez automatiser.