Tootela est exploité par Tootela SAS, une société française. Cette page est fournie à titre indicatif ; en cas de litige, le droit français s’applique, comme indiqué dans nos Conditions d'utilisation.
Vue d'ensemble
Cette page décrit les contrôles de sécurité que Tootela met réellement en œuvre aujourd’hui : ni plus, ni moins. Nous sommes une petite entreprise et nous choisissons délibérément de nous appuyer sur une infrastructure durcie et auditée (Vercel, Supabase, Stripe) plutôt que d’exploiter la nôtre. À mesure que nous déployons de nouveaux contrôles, nous mettons cette page à jour.
Chiffrement
En transit
Toutes les connexions à Tootela sont protégées par TLS. Le trafic entre notre application et notre base de données, notre stockage et nos prestataires tiers est également chiffré en transit.
Au repos
Les données client sont chiffrées au repos par nos fournisseurs d’infrastructure : la base de données, les sauvegardes et le stockage objet sont chiffrés sur disque par Supabase (sur l’infrastructure AWS), les clés étant gérées par le fournisseur.
Mots de passe
L’authentification est gérée par Supabase Auth (GoTrue). Les mots de passe sont hachés par Supabase et ne sont jamais stockés ni journalisés en clair par Tootela.
Authentification
- Authentification à deux facteurs : disponible pour tous les utilisateurs via un code à usage unique envoyé par e-mail. Les appareils vérifiés sont mémorisés pendant 30 jours.
- Gestion des sessions : jetons d’accès et de rafraîchissement gérés par Supabase, invalidés à la déconnexion.
- Vérification de l’e-mail à l’inscription.
- Connexion Google (OAuth) disponible comme alternative aux mots de passe.
Nous ne proposons pas actuellement le SSO SAML ni l’authentification par clé matérielle / passkey (WebAuthn). Si votre organisation en a besoin, dites-le-nous : cela nous aide à prioriser.
Contrôles d'accès
- Dans l’application : contrôle d’accès basé sur les rôles au sein de chaque espace de travail, et sécurité au niveau des lignes de la base de données pour qu’un espace de travail ne puisse jamais voir les données d’un autre.
- Au sein de Tootela : l’accès à la production est réservé à un très petit nombre de personnes autorisées.
Infrastructure
Tootela repose sur une pile réduite et volontairement simple :
- Application : Next.js, déployé sur Vercel. Sans serveur, mise à l’échelle automatique, protection DDoS en périphérie.
- Base de données, authentification, stockage : Supabase. Postgres avec sécurité au niveau des lignes comme principale frontière de confiance. Région : eu-west-3 (Paris, France).
- E-mail : Resend.
- Paiements : Stripe. Les données de carte ne transitent jamais par nos serveurs.
- Fonctions IA : API Google Gemini. Le contenu n’est envoyé que lorsque vous utilisez une fonction IA, uniquement pour générer la réponse, et notre accord avec Google interdit tout entraînement sur celui-ci.
Chaque prestataire pouvant accéder aux données client dispose d’un accord de traitement des données écrit couvrant le RGPD. Consultez la liste des sous-traitants dans notre DPA.
Traitement des données
- Résidence : la base de données est hébergée dans l’UE (eu-west-3 (Paris, France)).
- Sauvegardes : notre fournisseur de base de données effectue des sauvegardes chiffrées automatiques quotidiennes.
- Séparation des locataires : les données d’un espace de travail ne peuvent pas être interrogées depuis un autre. Cela est appliqué au niveau des lignes de la base de données, et pas seulement au niveau applicatif.
- Aucun entraînement sur les données client. Le contenu que vous placez dans Tootela n’est jamais utilisé pour entraîner des modèles d’IA, les nôtres ou ceux de qui que ce soit.
Pratiques de développement
- TypeScript partout : les vérifications de types sont exécutées avant chaque déploiement.
- Gestion des secrets : les secrets résident dans les variables d’environnement de Vercel et Supabase, jamais dans le code.
- Environnements séparés : les changements sont déployés et vérifiés sur un environnement de développement avant d’atteindre la production.
- Mises à jour des dépendances : les dépendances sont maintenues à jour et examinées lors de la publication d’avis de sécurité.
Gestion des incidents
Si un incident de sécurité affecte vos données, nous vous en informerons sans retard injustifié : dans les 48 heures suivant la prise de connaissance, comme nous nous y engageons dans notre DPA : ce qui s’est passé, quelles données étaient concernées et quelles mesures nous prenons. Lorsque le RGPD l’exige, nous notifions la CNIL dans les 72 heures. Les incidents de service sont publiés sur notre page de statut.
Conformité
- RGPD : Tootela est une société française ; le RGPD régit la manière dont nous traitons les données personnelles. Consultez notre Politique de confidentialité et notre DPA.
- Résidence des données dans l’UE : la base de données est hébergée dans l’UE par défaut. Pour les sous-traitants hors UE, nous nous appuyons sur les clauses contractuelles types (CCT) de l’UE ainsi que sur des mesures supplémentaires.
- Certifications : nous ne détenons pas actuellement de certifications SOC 2 ou ISO 27001, et nous ne laisserons pas entendre le contraire. Les deux figurent sur notre feuille de route à plus long terme. Nos principaux fournisseurs publient leurs propres certifications (Supabase : SOC 2 Type II ; Stripe : PCI DSS Level 1).
Si votre équipe achats a besoin d’un questionnaire de sécurité, envoyez-le à contact@tootela.net.
Divulgation responsable
Si vous pensez avoir trouvé une vulnérabilité de sécurité dans Tootela, veuillez la signaler à contact@tootela.net. Fournissez suffisamment de détails pour la reproduire et, si possible, une preuve de concept. Nous nous engageons à :
- Accuser réception de votre signalement rapidement, normalement dans les deux jours ouvrés
- Vous tenir informé de l’avancement de la correction
- Vous créditer (ou vous garder anonyme, à votre choix) une fois le problème corrigé
Veuillez ne pas exploiter la vulnérabilité au-delà de ce qui est nécessaire pour la démontrer, ne pas accéder à des données qui ne vous appartiennent pas et ne pas exécuter de scans automatisés en production. Agir de bonne foi vous protège au titre de notre politique de sphère de sécurité.
Hors périmètre : attaques par déni de service, ingénierie sociale de notre personnel, attaques physiques, vulnérabilités dans les services tiers dont nous dépendons (signalez celles-ci au fournisseur).
Des questions ?
Contactez notre équipe sécurité à contact@tootela.net.