← Retour à l'accueil

Sécurité

La protection des données de votre cabinet et de vos clients est au cœur de QontaPilote. Voici les mesures actuellement en place et nos engagements en matière de cybersécurité.

Authentification à deux facteurs (2FA)

Chaque compte peut activer un second facteur par code temporel (TOTP) compatible avec Google Authenticator, Microsoft Authenticator ou tout autre application OTP standard. L'accès aux données métier est bloqué tant que la 2FA n'est pas validée.

Verrouillage automatique des comptes

Après 7 tentatives de connexion infructueuses, le compte est verrouillé pendant 1 heure. Le compteur se réinitialise après une période sans échec pour éviter le blocage accidentel.

Alerte nouvel appareil

À chaque connexion depuis un appareil ou un navigateur non reconnu, une alerte est envoyée par e-mail au titulaire du compte. La liste des appareils connus est consultable et gérable depuis les paramètres.

Journal d'audit complet

Toutes les actions sensibles (créations, modifications, suppressions, envois d'e-mails, changements de rôles) sont horodatées et tracées avec l'utilisateur concerné. Les administrateurs peuvent consulter cet historique et l'exporter.

Contrôle d'accès par rôle

Les permissions sont segmentées par profil : superadmin, admin, manager, collaborateur et client. Les données sont isolées par cabinet et, le cas échéant, par dossier assigné. Les règles de sécurité (RLS) s'appliquent côté base de données.

Sauvegardes et restauration testées

Les données sont sauvegardées de manière régulière. QontaPilote intègre une procédure de test de restauration (restore drill) permettant de vérifier qu'un dossier client peut être reconstruit à partir des exports.

Hébergement et localisation des données

QontaPilote est hébergé en Europe. Les données personnelles, les dossiers clients et les documents déposés sont stockés dans l'Union européenne, conformément au RGPD. L'infrastructure repose sur des fournisseurs disposant de certifications reconnues du secteur (ISO 27001, SOC 2 pour la partie base de données et stockage).

  • Application servie depuis le réseau européen de Cloudflare.
  • Base de données, authentification et stockage de fichiers situés en Irlande (eu-west-1) sur AWS.
  • Aucun transfert de données hors de l'Espace économique européen.

Vérifications et audits

Scan de vulnérabilités

Un connecteur de scan automatique est en cours de liaison au workspace. Une fois activé, il analysera le code et les dépendances à chaque évolution et remontera les failles identifiées dans l'onglet Sécurité.

Pentest externe

Un test d'intrusion annuel par un prestataire externe est prévu dès que le périmètre et le budget le permettront. Le rapport sera mis à disposition des cabinets sur demande.

Signaler un problème de sécurité

Si vous détectez une faille, un comportement suspect ou une anomalie d'accès, contactez-nous directement. Nous traitons les signalements en priorité.

Envoyer un signalement

Dernière mise à jour : 10 septembre 2026.