Cette page reprend la politique de sécurité de l'information de FIDΣLIS, le document que nous fournissons lors des revues de conformité (partenaires bancaires, assureurs, comptables). Nous la publions parce qu'une entreprise à qui tu confies ta comptabilité te doit des réponses vérifiables, pas des slogans.
Version 1.0 — en vigueur le 15 septembre 2026. Prochaine révision : septembre 2027. Responsable : Frédéric Noël, président — bonjour@fidelis-comptable.com
La règle qui prime sur les autres
FIDΣLIS accède à tes comptes bancaires en lecture seule. La plateforme n'initie aucun paiement, aucun virement, aucune modification chez ton institution financière.
Aucune évolution du produit ne peut rompre cette règle sans une révision complète de cette politique.
Qui peut voir quoi
- Mots de passe hachés avec bcrypt. Aucun mot de passe n'est stocké ni écrit dans un journal en clair.
- Double authentification offerte sur tous les comptes : application d'authentification ou code par courriel, avec des codes de secours pour ne jamais rester enfermé dehors.
- Cloisonnement par organisation : chaque donnée porte l'identifiant de son entreprise, et toute lecture comme toute écriture filtre sur cet identifiant. Une organisation ne peut pas atteindre les données d'une autre.
- Permissions par rôle et par module (facturation, caisse, paie, banque…), appliquées côté serveur. Masquer un bouton n'a jamais été considéré comme une protection.
- Limitation de débit sur la connexion et la réinitialisation de mot de passe, pour freiner les tentatives par force brute.
- Les actions d'un administrateur de FIDΣLIS sont journalisées, et l'accès de soutien à un compte client est limité à deux heures et tracé.
Chiffrement
- En transit : HTTPS obligatoire, avec HSTS et un ensemble d'en-têtes de sécurité sur chaque réponse.
- Au repos : chiffrement assuré par l'hébergeur de la base de données.
- Protection supplémentaire des jetons bancaires : ils sont chiffrés en AES-256-GCM avec une clé distincte avant d'être écrits en base. Un jeton chiffré est inutilisable sans cette clé, même si la base était exposée.
Où vivent tes données
| Composant | Fournisseur | Emplacement |
|---|---|---|
| Application | Vercel | 🇨🇦 Montréal |
| Base de données | Supabase | 🇨🇦 Montréal |
| Catégorisation automatique des transactions | Anthropic (Claude) | 🇺🇸 États-Unis |
Tes données résident au Canada. Le seul traitement hors du pays est l'envoi du libellé et du montant d'une transaction au service d'intelligence artificielle, afin qu'il suggère un compte comptable. Aucun identifiant bancaire, aucun jeton d'accès, aucun numéro de compte n'est transmis à ce service.
Comment le logiciel est développé
Chaque modification passe par une intégration continue : analyse du code, vérification des types et plus de 400 tests automatisés. Parmi eux, des gardes anti-régression sur les règles comptables critiques — les taux de TPS/TVQ et la numérotation des écritures ne peuvent pas être modifiés par inadvertance.
Un test d'intrusion interne a été mené en juin 2026, et ses constats font l'objet d'un suivi.
Nos délais de correction
| Gravité | Délai maximal |
|---|---|
| Critique | 7 jours |
| Élevée | 30 jours |
| Moyenne | 90 jours |
| Faible | Prochain cycle de mise à jour |
Une faille critique part dès que le correctif est prêt, sans attendre le cycle habituel. Ces délais sont des maximums, pas des objectifs.
Les composants en fin de vie — environnement d'exécution, cadriciel, base de données — sont revus chaque trimestre : un logiciel qui n'est plus supporté ne reçoit plus de correctifs de sécurité, et le garder revient à accumuler des failles.
S'il arrive quelque chose
En cas de soupçon d'accès non autorisé :
- Contenir — révoquer les sessions et les jetons touchés, changer les secrets concernés.
- Évaluer — déterminer quelles données et quels clients sont visés.
- Aviser — informer les clients touchés sans délai injustifié et, si l'incident présente un risque de préjudice sérieux, aviser la Commission d'accès à l'information du Québec conformément à la Loi 25, avec inscription au registre prévu.
- Corriger — éliminer la cause et documenter la leçon.
Tu peux signaler une faille à bonjour@fidelis-comptable.com.
Tes données t'appartiennent
- FIDΣLIS ne vend pas, ne loue pas et ne monétise pas les données de ses clients.
- Les données bancaires servent uniquement à ta tenue de livres : catégorisation, rapprochement, états financiers.
- Tu peux révoquer une connexion bancaire à tout moment ; la collecte s'arrête aussitôt.
- Les demandes d'accès, de rectification ou de suppression sont traitées par le responsable nommé plus haut.
Voir aussi : Loi 25 et confidentialité.
Ce que nous n'avons pas encore
FIDΣLIS ne détient aucune certification externe (SOC 2, ISO 27001) à ce jour. À notre échelle actuelle, ce n'est pas prévu ; la question sera réévaluée avec la croissance.
Le document interne comporte une feuille de route d'amélioration détaillée, disponible sur demande pour les partenaires et les comptables qui en ont besoin dans le cadre d'une revue de conformité.
Révision
Cette politique est révisée au moins une fois l'an, et immédiatement après tout incident de sécurité, tout changement d'hébergeur ou de sous-traitant, et toute évolution modifiant la nature des données traitées.