BillClearDGI-ready
Sécurité & intégrité

La sécurité, en toute transparence

Pas de badges que nous ne détenons pas, pas de promesses invérifiables. Chaque point de cette page est implémenté et testé aujourd’hui — pensé et écrit par une équipe d’ingénierie qui traite la sécurité comme une exigence de conception, pas comme une case à cocher.

Mots de passe hachés (argon2)Secrets chiffrés AES-256-GCMHTTPS / TLS de bout en boutIntégrité SHA-256 des archivesIsolation testée à chaque livraisonArchivage ≥ 10 ans

Défense en profondeur

La sécurité ne tient pas à une seule barrière, mais à plusieurs couches indépendantes qui se recouvrent. Voici, concrètement, ce que BillClear met en œuvre.

Isolation stricte par organisation

Chaque organisation est cloisonnée au niveau de la base de données : toute requête est vérifiée contre votre appartenance. Un membre d'une organisation ne peut jamais lire les données d'une autre — c'est testé automatiquement à chaque livraison.

Factures immuables

Une facture finalisée ne peut être ni modifiée ni supprimée, par personne — y compris nous. Toute correction passe par un avoir lié et plafonné. La numérotation est séquentielle et attribuée de façon atomique : pas de trous, pas de doublons.

Journal d'audit inviolable

Chaque action sensible (création, finalisation, paiement, export, changement de paramètre) est tracée dans un journal en écriture seule, horodaté, consultable dans votre espace.

Archivage ≥ 10 ans

Chaque facture finalisée est archivée automatiquement avec ses XML (UBL 2.1 et CII), le PDF réellement émis et une empreinte SHA-256 permettant d'en vérifier l'intégrité dans le temps. Rétention d'au moins 10 ans, recherche par n°, client ou période, et export complet en cas de contrôle.

Signature électronique

Les factures portent un cachet électronique RSA-2048 / SHA-256 (clé privée chiffrée AES-256-GCM au repos). Aujourd'hui auto-signé (pré-conformité) ; l'architecture est prête pour un certificat qualifié délivré par un prestataire agréé ANRT (loi 43-20), dès que le cadre DGI l'exigera.

Accès et rôles

Six rôles (du propriétaire au lecteur) contrôlent qui peut créer, finaliser, encaisser ou exporter. Les mots de passe sont hachés (argon2), les sessions expirent, et les secrets (SMTP, clés) sont chiffrés au repos.

Authentification & sessions

Mots de passe hachés avec argon2
Jamais stockés en clair, jamais réversibles. Un vol de base ne rend pas les mots de passe exploitables.
Jeton d’accès court + refresh rotatif
Le jeton d’accès expire vite ; le jeton de rafraîchissement est stocké haché, en cookie httpOnly (inaccessible au JavaScript), et remplacé à chaque usage.
Droits revalidés à chaque rotation
Un accès retiré à un collaborateur prend effet tout de suite — pas au bout de plusieurs heures. La session ne « survit » pas à la révocation.
Démarrage fail-fast
Si un secret critique manque à l’allumage, le serveur refuse de démarrer : aucun jeton forgeable, aucune configuration dégradée en production.

Chiffrement & intégrité

En transit : HTTPS / TLS
Toutes les communications entre votre navigateur et nos serveurs sont chiffrées de bout en bout.
Au repos : AES-256-GCM authentifié
Les clés privées de signature et les secrets d’intégration (SMTP, API) sont chiffrés au repos, avec vérification d’intégrité au déchiffrement.
Intégrité : empreinte SHA-256
Chaque document archivé porte une empreinte cryptographique : toute altération ultérieure devient détectable.
API cloisonnée
CORS restreint aux origines autorisées, validation stricte des entrées (les champs inconnus sont rejetés), quotas et idempotence sur l’API publique.

Une équipe qui écrit la sécurité, ligne par ligne

BillClear n’assemble pas des briques louées : la logique fiscale, l’isolation des données et la conformité sont conçues, écrites et testées en interne. C’est ce qui nous permet de documenter honnêtement ce qui existe — et de le corriger vite quand il le faut.

  • TypeScript strict de bout en bout ; le code sensible est relu avant chaque livraison.
  • Tests automatisés d’isolation multi-tenant : à chaque livraison, on prouve qu’une organisation ne peut pas atteindre les données d’une autre.
  • Logique fiscale « dure » (calculs HT/TVA/TTC, conformité, UBL) isolée dans des modules purs et testés unitairement.
  • Moteur de conformité versionné : chaque règle est datée, sourcée et rattachée au snapshot réglementaire actif.
  • Principe du moindre privilège : chaque requête traverse des contrôles en couches — session, appartenance, rôle, puis plan.
  • Vous échangez avec l’équipe qui développe le produit, pas avec un centre d’appel externe.

Ce que nous ne prétendons pas (encore)

Nous ne sommes pas certifiés ISO 27001 et nous n'affichons pas de « conformité DGI finale » — le décret d'application n'étant pas publié, personne ne peut l'être. Notre engagement : documenter honnêtement ce qui existe, et intégrer chaque exigence officielle dès sa publication, sans migration ni surcoût pour vous.