Sécurité

Dernière mise à jour : 18 juillet 2026

Cette page est maintenue par ADM Gestion pour répondre aux questions courantes de sécurité et de confidentialité concernant le service. Elle décrit les contrôles activés sur la plateforme et les pratiques de l'éditeur ; elle ne constitue pas une certification indépendante.

Hébergement & localisation

  • Base de données PostgreSQL hébergée dans l'Union européenne (Supabase).
  • Application déployée sur Lovable Cloud (edge Cloudflare) avec TLS 1.2+ obligatoire.
  • Emails routés via Mailgun EU depuis le sous-domaine notify.adm-gestion.fr.

Chiffrement

  • En transit : HTTPS obligatoire (HSTS actif), TLS 1.2+.
  • Au repos : chiffrement AES-256 des disques Supabase et des sauvegardes.
  • Secrets applicatifs stockés chiffrés (Supabase Vault) et injectés à l'exécution uniquement.
  • Mots de passe hachés (bcrypt) — jamais stockés en clair.

Isolation des données (multi-tenant)

Chaque compte est isolé au niveau base de données par des politiques de Row-Level Security (RLS) sur chaque table. Un utilisateur ne peut interroger que les enregistrements liés à son user_id. Les fonctions serveur privilégiées vérifient les rôles applicatifs (owner, comptable, user) avant toute opération sensible.

Authentification

  • Email + mot de passe (avec vérification de fuites via HIBP).
  • Connexion Google OAuth 2.0.
  • Jetons de session à durée limitée, révocables depuis l'espace utilisateur.
  • Signature électronique des documents RH avec horodatage et traçabilité IP.

Sauvegardes & continuité

  • Sauvegardes automatiques quotidiennes de la base (rétention 7 jours).
  • Exports FEC, CSV, PDF disponibles à tout moment depuis l'application.
  • Journaux d'accès applicatifs conservés 12 mois pour la sécurité et l'audit.

Sous-traitants & IA

Les traitements IA (OCR justificatifs, support, suggestions d'aides, business plan) transitent par la passerelle Lovable AI Gateway vers Anthropic (Claude) et Google (Gemini), avec engagement contractuel no-training : vos données ne sont pas utilisées pour entraîner les modèles.

Signalement de vulnérabilité

Nous accueillons les signalements responsables de vulnérabilité à l'adresse security@adm-gestion.fr. Merci de nous laisser un délai raisonnable de correction avant divulgation publique.

Modèle de responsabilité partagée

ADM Gestion sécurise la plateforme, l'hébergement, le chiffrement et l'isolation des données. L'utilisateur est responsable de la robustesse de ses identifiants, de la gestion des accès de son équipe, de l'exactitude des données saisies et du respect de ses propres obligations légales (paie, comptabilité, fiscalité).