Centre de sécurité
Vos données financières sont parmi les plus précieuses que vous nous confiez. Cette page vous explique, sans jargon inutile, comment Comptoo les protège, où elles sont stockées, qui y a accès et comment vous pouvez nous signaler une faille en toute confiance.
- Vos données sont chiffrées en transit (TLS) et au repos (AES-256).
- Elles sont hébergées exclusivement au sein de l'Union européenne.
- Nous ne collectons ni ne stockons aucune donnée bancaire. Les paiements seront confiés à Stripe, prestataire certifié PCI-DSS niveau 1.
- Vous pouvez à tout moment activer la double authentification (2FA), exporter ou supprimer vos données.
Sommaire
- Notre engagement
- Hébergement et infrastructure
- Chiffrement des données
- Authentification et accès au compte
- Isolation et contrôle d'accès
- Sauvegardes et continuité
- Surveillance et détection d'incidents
- Mesures organisationnelles
- Paiements et données bancaires
- Programme de divulgation responsable
- Conformité réglementaire
- Votre rôle dans la sécurité
- Contact sécurité
1. Notre engagement
La sécurité n'est pas une fonctionnalité chez Comptoo : c'est une condition de confiance. Sans sécurité, il n'y a pas de service possible quand on parle de finance personnelle. Nous investissons en permanence dans la protection de vos données, en suivant les meilleures pratiques de l'industrie et les recommandations de l'ANSSI, de la CNIL et de l'ENISA.
Aucun système n'est invulnérable à 100 %, et nous préférons être honnêtes à ce sujet. En revanche, nous nous engageons à :
- Mettre en œuvre les protections techniques et organisationnelles à l'état de l'art ;
- Être transparents sur ce que nous protégeons et comment ;
- Notifier rapidement tout incident de sécurité susceptible d'affecter vos données (article 33 et 34 du RGPD).
2. Hébergement et infrastructure
L'ensemble de l'infrastructure Comptoo est hébergé au sein de l'Union européenne. L'identité de notre hébergeur figure dans nos mentions légales.
- Localisation des données : 100 % au sein de l'Union européenne (sauf transferts encadrés mentionnés dans la politique de confidentialité).
3. Chiffrement des données
3.1 Chiffrement en transit
Toutes les communications entre votre terminal et nos serveurs sont chiffrées. Nous appliquons une politique stricte :
- HSTS (HTTP Strict Transport Security) activé sur tous les domaines ;
- Redirection automatique HTTP → HTTPS ;
- Désactivation des protocoles obsolètes (TLS 1.0, 1.1, SSL) ;
3.2 Chiffrement au repos
- Notre base de données est stockée sur des volumes chiffrés.
- Les copies de sauvegarde exportées hors du serveur sont chiffrées avec une clé distincte, conservée séparément.
- Vos mots de passe ne sont jamais stockés en clair : ils sont protégés par bcrypt, un algorithme conçu pour résister aux attaques par force brute.
4. Authentification et accès au compte
L'accès à votre compte est sécurisé par :
- Mot de passe robuste : exigences de longueur et de complexité, contrôlées à la création comme à chaque changement.
- Jetons signés JWT : vos sessions reposent sur des jetons signés cryptographiquement, à durée de vie courte.
- Rotation automatique des jetons de rafraîchissement : chaque renouvellement génère un nouveau jeton et invalide le précédent.
- Double authentification (2FA) par application authenticator (TOTP : Google Authenticator, Authy, 1Password, etc.), fortement recommandée et activable depuis vos paramètres de sécurité.
- Détection des connexions inhabituelles : notification par courrier électronique lorsqu'une connexion provient d'un appareil que nous n'avions jamais vu.
- Réinitialisation sécurisée du mot de passe : jetons à usage unique, à durée de vie limitée, transmis exclusivement à l'adresse électronique enregistrée.
5. Isolation et contrôle d'accès
- Isolation par utilisateur : chaque requête à l'API est authentifiée et autorisée. Les données d'un utilisateur ne sont jamais accessibles à un autre utilisateur (sauf partage explicite dans un Budget partagé).
- Contrôle d'accès : dans un Budget partagé, l'accès est réservé aux membres que vous avez explicitement invités, et vous choisissez ce que vous y partagez.
- Journal de sécurité : les événements liés à la sécurité de votre compte (connexions, échecs de connexion, verrouillages, changements d'adresse électronique ou de mot de passe) sont consignés et horodatés.
6. Sauvegardes et continuité
- Sauvegardes régulières et chiffrées de la base de données, avec archivage continu des journaux de transaction.
- Restauration : en cas d'incident, nous serons en mesure de ramener la base à un état précédant l'incident.
7. Surveillance et détection d'incidents
- Surveillance continue de la disponibilité et des performances du service.
- Suivi des erreurs applicatives : les exceptions sont consignées, revues et corrigées.
- Alertes : une indisponibilité du service déclenche une alerte automatique.
- Protection des parcours d'authentification : les tentatives de connexion répétées sont limitées, et un compte se verrouille temporairement après plusieurs échecs consécutifs.
8. Mesures organisationnelles
- Accès production restreint : seules les personnes strictement habilitées disposent d'un accès à l'environnement de production, sous authentification forte.
- Journalisation systématique des accès administratifs.
- Séparation des environnements : les environnements de développement et de production sont strictement isolés, avec des bases de données distinctes et des credentials différents.
- Politique de sécurité interne : revue annuelle, intégration dans le processus de développement.
9. Paiements et données bancaires
Comptoo n'est pas un service de paiement et ne collecte, ne traite ni ne stocke aucune donnée bancaire.
Le traitement des paiements sera confié à Stripe Payments Europe Ltd, certifié PCI-DSS niveau 1. Vos données de carte transiteront directement de votre navigateur vers Stripe, sans jamais passer par nos serveurs, et Comptoo ne recevra qu'un identifiant pseudonymisé permettant de gérer votre abonnement.
Pour plus de détails, vous pouvez consulter la politique de Stripe.
10. Programme de divulgation responsable
Si vous identifiez une faille de sécurité ou un comportement anormal sur Comptoo, nous vous remercions de nous le signaler directement, avant toute divulgation publique. Nous nous engageons à :
- Accuser réception de votre signalement dans les meilleurs délais ;
- Travailler avec vous, en bonne foi, pour évaluer et corriger la faille ;
- Vous remercier publiquement (avec votre accord) une fois la faille corrigée ;
- Ne pas engager de poursuites à l'encontre de chercheurs respectant les règles ci-dessous.
10.1 Règles à respecter
- Ne pas exploiter la faille au-delà du minimum nécessaire à sa démonstration ;
- Ne pas accéder, modifier ou détruire des données d'autres utilisateurs ;
- Ne pas effectuer d'attaque par déni de service (DoS / DDoS) ni d'ingénierie sociale sur nos équipes ou nos prestataires ;
- Ne pas divulguer publiquement la faille avant qu'elle ne soit corrigée ;
- Respecter la vie privée des utilisateurs (pas de collecte de données personnelles).
10.2 Programme bug bounty
Comptoo ne dispose pas encore d'un programme de prime de bug formalisé, mais nous étudions la mise en place d'un partenariat avec une plateforme reconnue (YesWeHack, Bug Bounty Hunter) à mesure de notre croissance. En attendant, nous reconnaissons publiquement (avec votre accord) toute contribution significative à la sécurité de Comptoo.
11. Conformité réglementaire
- RGPD : voir notre Politique de confidentialité.
- Loi Informatique et Libertés n° 78-17 du 6 janvier 1978 modifiée.
- LCEN : loi n° 2004-575 du 21 juin 2004 pour la confiance dans l'économie numérique.
- Code de la consommation : notamment articles relatifs à la résiliation en ligne (Loi Hamon) et au droit de rétractation.
Comptoo n'étant pas un service de paiement, un teneur de compte, un PSAN ni un conseiller en investissement, aucun agrément AMF, ACPR ou Banque de France n'est requis et nos obligations relèvent du droit commun.
12. Votre rôle dans la sécurité
La sécurité est un effort partagé. Voici ce que vous pouvez faire pour protéger votre compte :
- Choisissez un mot de passe fort et unique (utilisez un gestionnaire de mots de passe : 1Password, Bitwarden, Dashlane, Proton Pass).
- Activez la double authentification (2FA) dès aujourd'hui.
- Maintenez votre navigateur et votre système d'exploitation à jour.
- Méfiez-vous des courriels suspects : nous ne vous demanderons jamais votre mot de passe par mail.
- Vérifiez systématiquement l'adresse
comptoo.comdans la barre du navigateur avant de saisir vos identifiants. - Si vous perdez l'accès à votre méthode de double authentification, une procédure de récupération encadrée est prévue : écrivez-nous depuis l'adresse électronique de votre compte, nous vous guiderons.
13. Contact sécurité
Pour tout signalement de faille, comportement anormal ou question liée à la sécurité :
- Courriel sécurité : notre formulaire de contact
- Pour les questions liées à vos données personnelles : notre formulaire de contact