Sécurité & Conformité

Nous construisons Lucantis en startup, pas en banque. Voici ce que nous faisons vraiment pour protéger vos données, sans exagérer.

Mise à jour le 7 octobre 2026

Chiffrement

HTTPS imposé sur tout le service. Les secrets de connexion (identifiants de l'ERP, jetons Microsoft 365) sont chiffrés en AES-256 avant d'être enregistrés, avec une clé qui n'est jamais écrite dans le code.

  • TLS 1.2 et 1.3, HSTS
  • AES-256 pour les secrets de connexion
  • Vecteur d'initialisation aléatoire à chaque chiffrement
  • Mots de passe hachés avec bcrypt (coût 12)

Isolation multi-tenant

Les données de votre entreprise sont isolées de celles des autres, à deux niveaux indépendants.

  • Filtre par entreprise dans les requêtes du code
  • Row-Level Security PostgreSQL, en second rempart
  • Jeton de session lié à une seule entreprise

Journal d'audit

Les actions sensibles sont tracées dans un journal propre à chaque entreprise : auteur, action, objet et date.

  • Empreinte SHA-256 par entrée, chaînée à la précédente
  • Aucune modification ni suppression depuis l'application
  • Conservé pendant toute la durée du contrat

Hébergement en Allemagne

Serveurs et base de données chez Hetzner, à Nuremberg, dans l'Union européenne.

  • Hetzner Cloud, Nuremberg (Allemagne)
  • Sauvegarde de la base chaque nuit
  • 7 sauvegardes quotidiennes et 4 hebdomadaires conservées
  • Restauration testée chaque semaine
  • Base de données sur un réseau privé, non exposée à Internet

Contrôle d'accès

Des permissions fines, par ressource et par action, vérifiées par le serveur sur les routes de l'API, et pas seulement masquées dans l'interface.

  • Rôles métier prédéfinis et rôles sur mesure
  • Double authentification (TOTP)
  • Compte bloqué 30 minutes après 5 échecs de connexion
  • Session de 8 heures (30 jours avec « Se souvenir de moi »), révocable

Limites de débit

Des quotas indépendants freinent les abus, à la connexion comme sur l'API.

  • Connexion : 20 requêtes par minute et par adresse IP
  • Connexion : 20 échecs par adresse IP en 15 minutes
  • API : 60 écritures et 300 lectures par minute et par utilisateur
  • Quotas dédiés pour l'IA et la synchronisation de l'ERP

Ce que nous n'avons pas (encore)

La transparence est une valeur. Voici nos limites actuelles, honnêtement.

  • •Pas encore certifié ISO 27001 (démarche prévue pour 2027)
  • •Pas de SOC 2 Type II (taille de l'équipe actuelle)
  • •Pas de bug bounty formel (mais responsible disclosure accepté)
  • •Failover manuel (pas de basculement automatique multi-région)
  • •Pentest externe annuel prévu (pas encore réalisé)

RGPD & Protection des données

Localisation

Données hébergées en Allemagne (Hetzner, Nuremberg), dans l'Union européenne. Certains prestataires techniques sont établis hors de l'UE : leur liste figure dans la politique de confidentialité.

Vos droits

Accès, rectification, suppression, portabilité. Export disponible dans Paramètres, ou par e-mail à developer.lucantis@icloud.com.

Conservation

Données conservées pendant la durée du contrat, puis restituées ou supprimées selon les instructions de votre entreprise. Journal d'audit : conservé pendant toute la durée du contrat.

Une question sur la sécurité ?

Pour signaler une vulnérabilité ou exercer vos droits sur vos données : developer.lucantis@icloud.com

Sécurité et conformité | Lucantis