CLClaimProof
Tarifs Mentions légales Confidentialité Cookies Conditions Sécurité DPA
Mon espace
SÉCURITÉ · PRIVACY BY DESIGN

Réduire l’exposition, pas seulement documenter le risque.

Cette page décrit les mesures effectivement intégrées au produit. Elle ne constitue ni une certification, ni une garantie absolue de sécurité.

AUTHENTIFICATION

Accès

  • Mots de passe stockés avec le mécanisme de hachage natif de PHP.
  • Sessions régénérées après authentification.
  • Cookies de session HttpOnly, SameSite=Lax et Secure lorsque la connexion est HTTPS.
  • Protection CSRF sur les actions applicatives sensibles.
  • Réinitialisation par jeton temporaire à usage unique avec limitation des demandes.
ISOLATION

Espaces clients

  • Données métier rattachées à un identifiant d’entreprise.
  • Contrôles d’accès par session et entreprise.
  • Fonctions propriétaires réservées au super-admin.
  • Clés API stockées sous forme hachée et révocables.
INTÉGRITÉ

Preuves

  • Empreinte SHA-256 des pièces enregistrées.
  • Empreinte déterministe du dossier ClaimProof.
  • Chronologie d’événements chaînés pour les claims.
  • Journal d’audit des principales actions d’administration.
SAUVEGARDES

Protection des copies

  • Rotation limitée aux trois dernières sauvegardes de la base.
  • Le mécanisme de sauvegarde chiffre les copies en AES-256-GCM avec une clé dérivée de la clé applicative lorsque le prérequis OpenSSL est opérationnel.
  • Suppression des anciennes sauvegardes non chiffrées après migration réussie.
  • La clé applicative doit être conservée séparément pour permettre une restauration.
SCANNER

Requêtes sortantes

  • Blocage des IP privées/réservées afin de réduire le risque SSRF.
  • Validation des redirections et du domaine exploré.
  • Limitation de taille et de durée des réponses.
  • Respect de robots.txt et signalement des pages non contrôlables.
PWA

Cache local

  • Cache limité aux ressources statiques.
  • Pages privées, API, preuves et réponses scanner exclues du cache applicatif.
  • Écran hors ligne sans réaffichage d’un dossier sensible précédent.
RESPONSABILITÉ PARTAGÉE

Ce que le client doit aussi sécuriser

Le client reste responsable de ses postes, comptes, mots de passe, clés API, systèmes source, droits internes, contenu des pièces déposées et de la pertinence des personnes autorisées à accéder à ClaimProof.

INCIDENTS

Violation de données

Les incidents doivent être documentés et qualifiés. Lorsqu’un incident affecte des données confiées par un client, ClaimProof doit l’en informer sans délai indu afin qu’il puisse déterminer ses propres obligations de notification. Pour les traitements dont l’éditeur est responsable, les violations présentant un risque doivent être notifiées à la CNIL dans les conditions et délais du RGPD.

ClaimProofRegistre, preuves et contrôle des allégations environnementales.
Tarifs Mentions légales Confidentialité Cookies Conditions Sécurité DPA