Sécurité et confiance
Dire précisément ce qui protège vos données.
AskFinance applique plusieurs barrières complémentaires. Cette page décrit l’architecture actuelle sans promettre un chiffrement de bout en bout ou un lieu d’hébergement non encore contractualisé.
Authentification centralisée
Supabase Auth émet les sessions ; l’API vérifie les jetons avant tout accès métier.
Isolation par espace
Les politiques RLS filtrent les lectures et écritures selon l’appartenance à l’espace.
Permissions par rôle
Viewer, member, admin et owner limitent les actions possibles dans l’interface et côté serveur.
Transit CSV privé
Le fichier est envoyé dans un bucket privé, traité par l’API puis supprimé en succès comme en échec.
Journal d’audit
Les actions sensibles, validations et changements de rôle laissent une trace exploitable.
Suppression contrôlée
La suppression d’un compte bancaire demande confirmation et annonce les données associées.
Ce qui est actif
- Authentification et rafraîchissement de session
- RLS sur les données utilisateur et d’espace
- Bucket d’import privé avec chemin par utilisateur
- Contrôles serveur sur les écritures sensibles
À finaliser avant production
- Choix et documentation des régions d’hébergement
- Durées de conservation contractuelles
- Procédure de réponse aux incidents
- Registre des sous-traitants et transferts éventuels
Aucun identifiant bancaire n’est demandé aujourd’hui : la synchronisation bancaire est volontairement reportée. Les imports reposent sur des fichiers CSV fournis explicitement par l’utilisateur.