Retour à l'accueil

Sécurité

Comment Piloxa protège vos données : infrastructure, chiffrement, contrôle d'accès et conformité.

Hébergement et localisation des données

Toutes les données Piloxa sont hébergées en France, dans le datacenter OVH de Gravelines (Hauts-de-France). L'infrastructure est tier-3, redondée, et opérée par OVH SAS, hébergeur français certifié ISO 27001. Aucune donnée ne quitte le territoire de l'Union européenne, ce qui garantit une conformité native au RGPD.

Chiffrement

Toutes les communications entre votre navigateur et Piloxa sont chiffrées en TLS 1.3 (HTTPS uniquement, redirection systématique). Au repos, les disques OVH appliquent un chiffrement matériel. Les sauvegardes sont elles aussi chiffrées avant transit vers le stockage de rétention.

Authentification

Les mots de passe utilisateurs sont hashés avec bcrypt (coût élevé, salt unique par utilisateur) — jamais stockés en clair. Les sessions reposent sur des JWT signés avec rotation, et expirent après une période d'inactivité. La politique de mot de passe impose une longueur minimale et un minimum de complexité.

Contrôle d'accès

Piloxa applique un modèle RBAC strict à trois niveaux :

L'isolation multi-tenant garantit qu'aucune donnée d'une organisation ne peut être lue ou modifiée par une autre. Toutes les opérations sensibles (suppression, exports, modifications de droits) sont tracées dans un journal d'audit horodaté.

Sauvegardes

Sauvegardes automatisées quotidiennes de l'ensemble des bases de données, avec une rétention de 30 jours glissants. Les procédures de restauration sont testées régulièrement pour garantir leur fiabilité. En cas d'incident majeur, l'objectif de reprise (RTO) cible est inférieur à 4 heures.

Conformité OWASP

Le code Piloxa est développé selon les recommandations OWASP Top 10. Nous mettons en place des protections systématiques contre les principales classes de vulnérabilités web :

Données personnelles et RGPD

Piloxa applique le RGPD : finalité explicite, minimisation des données collectées, durées de conservation définies, et droits d'accès, de rectification, d'effacement et de portabilité exerçables à tout moment via contact@piloxa.fr. Les données restent stockées et traitées exclusivement dans l'Union européenne.

Échanges support via WhatsApp : le signalement et le suivi des demandes d'assistance peuvent passer par un canal WhatsApp Business, service fourni par Meta. Ce canal est facultatif : c'est vous qui choisissez de l'utiliser pour signaler votre ticket. Les messages qui y sont échangés servent uniquement à l'assistance et transitent par l'infrastructure de WhatsApp (Meta), et non par notre hébergement OVH en France.

Signalement de vulnérabilité

Si vous pensez avoir identifié une faille de sécurité dans Piloxa, écrivez-nous à contact@piloxa.fr. Nous pratiquons une politique de divulgation responsable : merci de nous laisser un délai raisonnable pour analyser et corriger avant toute publication.