Chiffrement et protection des données
Les mesures techniques réellement en place dans NovaFisko : transport chiffré, mots de passe, jetons, secrets, liens signés, copie locale et contrôle des accès.
Cette page décrit les mesures de protection mises en œuvre par le logiciel. Elle distingue ce qui se vérifie dans le fonctionnement de NovaFisko de ce qui relève de l'hébergement et de l'organisation, signalé comme « à confirmer ».
Vue d'ensemble
| Mesure | En place dans le logiciel |
|---|---|
| Échanges chiffrés (HTTPS) avec obligation de connexion sécurisée | Oui |
| Mots de passe stockés sous forme d'empreinte irréversible | Oui |
| Jetons de session et d'intégration stockés sous forme d'empreinte | Oui |
| Secrets des services externes et des intégrations chiffrés en base | Oui |
| Copie locale hors ligne chiffrée sur l'appareil | Oui (AES 256) |
| Liens d'aperçu signés et à durée limitée | Oui |
| Limitation des tentatives de connexion | Oui |
| Empreinte SHA-256 des exports | Oui |
| Chiffrement intégral des disques du serveur | À confirmer auprès de l'hébergeur |
| Authentification à deux facteurs | À venir |
Chiffrement des échanges
Toutes les communications entre l'application et le serveur passent par HTTPS. Le serveur envoie l'en-tête de sécurité de transport strict (HSTS) avec une durée d'un an, sous-domaines inclus : un navigateur qui a déjà visité le site refuse ensuite toute connexion non chiffrée.
D'autres en-têtes de sécurité accompagnent chaque réponse : interdiction d'afficher les pages dans un cadre d'un autre site, interdiction de deviner le type des fichiers, limitation des informations transmises aux sites tiers, désactivation de la caméra, du microphone et de la géolocalisation.
Mots de passe et connexion
- Les mots de passe ne sont jamais stockés en clair. Seule une empreinte irréversible est conservée ; NovaFisko ne peut pas vous communiquer votre mot de passe, seulement vous permettre de le réinitialiser.
- Après dix tentatives de connexion échouées depuis une même adresse, les connexions sont bloquées pendant cinq minutes.
- Chaque connexion, réussie ou échouée, est inscrite dans le journal d'audit.
- Pour un utilisateur d'un cabinet lié à Novadesko, les identifiants sont vérifiés auprès de Novadesko.
L'authentification à deux facteurs n'est pas encore disponible dans l'application. En attendant, utilisez un mot de passe long et unique, géré par un gestionnaire de mots de passe, et ne partagez jamais un compte entre plusieurs collaborateurs.
Jetons d'accès
Après la connexion, l'application reçoit un jeton qui l'identifie à chaque requête. Le serveur n'en conserve que l'empreinte : la valeur complète n'est affichée qu'une fois, à sa création. La déconnexion révoque le jeton.
Les jetons d'intégration, destinés aux logiciels tiers, suivent le même principe et ajoutent trois protections :
- des droits limités à ce que vous choisissez : lecture, écriture, synchronisation ;
- une date d'expiration facultative ;
- la date de dernière utilisation, pour repérer un jeton oublié.
Voir Authentification de l'API.
Secrets des services externes
Les clés qui permettent à NovaFisko d'appeler des services externes (point d'accès Peppol, détection d'entreprise, moteur d'analyse, serveur d'e-mail) sont chiffrées en base de données et ne figurent ni dans le code ni dans les fichiers de configuration versionnés.
Il en va de même pour la configuration des intégrations activées sur un dossier :
- elle est stockée chiffrée ;
- l'interface n'affiche qu'une forme masquée des champs secrets ;
- elle est exclue de l'historique des modifications.
Les secrets des webhooks sont eux aussi chiffrés et affichés une seule fois, à la création.
Liens signés
Certains fichiers doivent pouvoir s'afficher sans que l'application transmette votre jeton, par exemple un PDF dans la visionneuse. NovaFisko utilise alors des liens signés : l'adresse contient une signature et une date d'expiration, et toute modification du lien l'invalide.
| Lien | Durée de validité |
|---|---|
| Aperçu d'un export PDF | 15 minutes |
| Aperçu d'une pièce hébergée par Novadesko | 20 minutes |
| Aperçu d'un fichier déposé dans l'importateur | Quelques minutes |
| Logo d'un dossier ou d'un cabinet | 30 jours |
| Documents partagés par e-mail | 7 jours |
Un lien signé donne accès au fichier à quiconque le détient pendant sa durée de validité. Ne le copiez pas dans un courriel : utilisez l'envoi de documents prévu par l'application, ou téléchargez le fichier.
Copie locale hors ligne
Quand vous rendez un dossier disponible hors ligne, ses données sont copiées sur l'appareil et chiffrées en AES 256. La clé de chiffrement est générée aléatoirement sur l'appareil. Elle est conservée dans le trousseau sécurisé du système quand il est disponible ; à défaut, dans les préférences de l'application, ce qui offre une protection moindre.
- Sur un ordinateur partagé ou prêté, utilisez Vider les données locales en fin de session.
- Activez le chiffrement du disque de votre ordinateur (FileVault, BitLocker, LUKS) : c'est la protection la plus efficace en cas de vol.
Cloisonnement des accès
- Chaque requête vérifie que l'utilisateur a accès au dossier demandé. Dans le cas contraire, le dossier est présenté comme introuvable, sans confirmer son existence.
- Les dossiers et les cabinets sont désignés par un identifiant public aléatoire, et non par un numéro séquentiel devinable.
- Les actions sensibles (forcer un retour en arrière, purger la corbeille, modifier l'équipe) sont réservées aux gestionnaires, managers et administrateurs.
- NovaFisko n'écrit pas dans Novadesko, à la seule exception des documents créés par le comptable.
Intégrité des données comptables
- Une écriture validée ne peut être ni modifiée ni supprimée.
- Chaque export porte une empreinte SHA-256 de ses données, enregistrée dans la piste d'audit.
- Le dossier complet contient un manifeste d'empreintes qui permet de vérifier chaque fichier.
- Les webhooks sont signés (HMAC-SHA256), ce qui permet au destinataire de vérifier leur origine.
Une empreinte prouve qu'un fichier n'a pas été modifié. Ce n'est ni une signature électronique ni un horodatage qualifié.
Ce qui relève de l'hébergement
Les points suivants ne dépendent pas du logiciel mais de l'infrastructure et de l'organisation. Ils sont à confirmer dans vos documents contractuels.
| Sujet | Statut |
|---|---|
| Localisation de l'hébergement dans l'Union européenne | Annoncée par NovaFisko ; à confirmer au contrat |
| Chiffrement des disques et des sauvegardes | À confirmer |
| Fréquence et rétention des sauvegardes, plan de reprise | À confirmer |
| Gestion des accès des administrateurs de la plateforme | À confirmer |
| Tests d'intrusion et certifications | À confirmer |
Pour votre propre analyse de risques, demandez à NovaFisko la fiche de sécurité à jour et joignez-la à votre registre des traitements.