Balmont Wealth

Sécurité et confiance

Ce que nous faisons pour protéger vos données — et ce que nous ne faisons pas encore

Chaque ligne de cette page est vérifiable dans le code ou la configuration de l’application. Ce qui n’est pas fait est écrit avec la même taille de caractères que ce qui l’est : un cabinet qui vous confie un dossier a besoin des deux listes.

Dernière relecture le 9 septembre 2026.

En place En partie Pas encore

Hébergement et résidence des données

En place
  • L’application s’exécute chez Vercel, région Francfort (fra1).
  • La base de données PostgreSQL est chez Neon, sur AWS eu-central-1 (Francfort).
  • Les pièces que vous déposez sont sur un stockage privé Vercel Blob, région Paris (cdg1). Un contrôle quotidien referme toute pièce qui repasserait en public.
  • Ces prestataires sont des sociétés américaines : la région dit où les données résident, pas d’où elles peuvent être consultées par leur support. Voir « Ce qui n’est pas fait » pour les contrats.

Comptes et connexions

En partie
  • Mots de passe hachés (bcrypt, coût 12) ; un mot de passe connu dans une fuite est refusé à l’inscription, au changement et à la réinitialisation (contrôle par k-anonymat : le mot de passe ne quitte jamais nos serveurs).
  • Après cinq échecs, le compte se verrouille progressivement (15 minutes, puis 1 h, 4 h, 24 h), en base — pas en mémoire.
  • Sessions de 7 jours pour un client, 12 heures pour le cabinet ; toutes les sessions d’un compte sont coupées au changement de mot de passe.
  • Double authentification disponible pour tous : application d’authentification (TOTP) ou clé de sécurité / passkey (WebAuthn), avec codes de secours.
  • Double authentification obligatoire pour l’équipe du cabinet depuis le 1er septembre 2026.
  • Pour les clients, elle reste facultative — c’est un choix produit, écrit plus bas.

Cloisonnement et contrôle d’accès

En place
  • Chaque foyer est isolé : le filtre de foyer est dans chaque requête à la base, jamais dans une vérification après coup. Un identifiant deviné ne rend rien — pas même « existe ».
  • Les rôles et leurs capacités sont définis dans un seul fichier du code et affichés ci-dessous tels quels.
  • Un mandataire (expert-comptable) n’écrit que sur le patrimoine professionnel, jamais sur le privé.
  • Un professionnel invité dans une salle de dossier n’a ni compte ni accès à l’espace client : il ne voit que les pièces que le client a choisies, pour la durée fixée.

Chiffrement

En place
  • Transport chiffré (TLS) avec HSTS deux ans, sous-domaines inclus, préchargé dans les navigateurs.
  • Secrets applicatifs (connecteurs, secrets de double authentification) chiffrés en AES-256-GCM, clé dérivée par scrypt.
  • Jetons de réinitialisation, codes à usage unique et sessions d’invités ne sont stockés qu’en empreinte SHA-256 : la base ne contient jamais la valeur qui ouvre.

Journal d’audit

En place
  • Chaque action sensible est journalisée en base : acteur, action, cible, adresse, valeurs avant et après, motif. Connexions échouées, changements de mot de passe, double authentification, dépôts, remplacements, suppressions et lectures de pièces, exports.
  • La lecture d’une pièce est tracée avant qu’elle soit servie — sans le nom du fichier, qui est lui-même une donnée personnelle.
  • L’export de votre dossier (format ouvert : JSON, pièces d’origine, sommaire PDF) contient le journal de votre dossier — dépôts, remplacements, suppressions, revues, décisions de conservation — en CSV et en JSON, chaque ligne portant l’empreinte de la précédente : une ligne retirée ou modifiée casse la chaîne.
  • Ce chaînage est une empreinte de cohérence, pas un horodatage qualifié ni une signature électronique.

Surface exposée

En place
  • En-têtes de sécurité complets : politique de sécurité du contenu, interdiction d’encadrement (frame-ancestors), nosniff, Referrer-Policy, Permissions-Policy.
  • Aucune pièce n’est servie par son adresse de stockage : chaque téléchargement repasse par la session, le foyer et le journal.
  • Les déploiements de prévisualisation exigent une authentification ; les cartes de source sont protégées.
  • Limitation de débit persistante en base sur les points d’entrée publics et sur la connexion ; clés hachées, aucune adresse IP en clair.
  • Points d’entrée automatisés (tâches planifiées, webhooks entrants) fermés tant qu’aucun secret n’est configuré — jamais ouverts « en attendant ».

Sous-traitants

En partie
  • Vercel (hébergement, Francfort ; pièces, Paris) et Neon / Databricks (base de données, Francfort).
  • Brevo (France) pour les e-mails transactionnels ; Resend (États-Unis) en second canal lorsqu’il est configuré.
  • Stripe pour le paiement : nous ne voyons ni ne stockons aucun numéro de carte.
  • Anthropic (États-Unis) pour la lecture automatique des documents que vous déposez à l’import ; le carnet de résidence fiscale en est exclu, et un test le garantit.
  • Documenso pour la signature électronique ; HubSpot et Google Drive selon les usages du cabinet.
  • La liste complète, les régions et l’état des contrats sont tenus dans notre registre des traitements.

Qui peut quoi — la matrice des rôles

Lue directement dans le code à chaque affichage : ce tableau ne peut pas être en retard sur l’application.

CapacitéTitulairefoyerMembre du foyerfoyerMandatairefoyerConseillercabinetAdministrateurcabinetSuper-administrateurcabinet
Lire le dossier
Écrire dans le dossier
Inviter et gérer les membres
Gérer la facturation
Supprimer le foyer
Écrire sur le patrimoine professionnel seulement
Créer un bilan
Émettre une recommandation
Voir les prospects
Voir les messages
Accéder à tous les dossiers du cabinet
Administrer le catalogue et le cabinet
Toutes les capacités, dont les réglages système et les comptes administrateurs

Un périmètre fin peut retirer des capacités à un membre ; il ne peut jamais en ajouter au-delà de son rôle.

Ce qui n’est pas fait

Écrit ici pour ne pas être découvert ailleurs. Chaque ligne a un propriétaire et sera retirée quand elle sera fausse.

  • Test d’intrusion indépendantAucun test d’intrusion externe n’a encore été mené. Une revue de code et de configuration interne a été réalisée le 6 septembre 2026 et ses correctifs appliqués ; le cahier des charges d’un audit externe est rédigé, le prestataire n’est pas engagé.
  • ISO 27001, SOC 2Aucune certification. Aucun calendrier n’est engagé à ce jour ; les preuves (journal, registre des traitements, revues) sont constituées au fil de l’eau pour ne pas partir de zéro le jour où elle le sera.
  • Authentification unique (SSO / SAML)Non disponible pour les cabinets partenaires. Les comptes s’ouvrent par mot de passe fort, avec double authentification TOTP ou passkey.
  • API publique et webhooks sortantsNon disponibles. Les exports structurés existent (JSON, CSV, ZIP avec journal) ; les webhooks entrants (paiement, signature, e-mail) sont sécurisés par secret partagé. Une API en lecture et des webhooks sortants sont prévus, pas datés.
  • Double authentification des clientsFacultative. La rendre obligatoire ajoute une étape à chaque connexion ; le choix est assumé et peut changer. Activez-la depuis votre espace, rubrique Sécurité.
  • Contrats de sous-traitance (article 28 du RGPD)En cours de mise en conformité : les contrats de certains prestataires d’hébergement ne sont pas encore en main. L’écart est connu, daté et suivi dans notre registre.

Signaler une faille

Vous avez trouvé quelque chose ? Écrivez-nous, nous accusons réception et vous tenons informé de la suite. Merci de ne rien tester sur des données réelles de clients : asagnier@balmontconseil.com

Coordonnées lisibles par machine : /.well-known/security.txt

Balmont Wealth est édité par Balmont Conseil, conseiller en gestion de patrimoine. Cette page décrit l’application ; elle ne constitue ni une certification ni une garantie.