La sécurité chez WeLink

La sécurité et la protection des données de nos clients sont au coeur de tout ce que nous faisons. Voici comment nous protégeons vos informations.

Dernière mise à jour : Mars 2026

Hébergement et localisation des données

Infrastructure Supabase (UE)

Toutes les données sont hébergées sur des serveurs Supabase situés en Europe (AWS eu-central / eu-west). La base de données PostgreSQL est chiffrée au repos (AES-256).

Hébergement Vercel (fonctions UE)

L'application est déployée sur Vercel. Les fonctions serveur s'exécutent dans l'UE (région de Paris) ; les ressources statiques sont servies via un CDN mondial.

Stockage de fichiers

Les logos, avatars et bannières sont stockés dans Supabase Storage (compatible S3, UE). Les fichiers sont servis via un CDN avec des URLs signées.

Conformité des sous-traitants

Les données clients principales sont hébergées dans l'UE. Quelques sous-traitants (paiements, emails transactionnels, hébergement) traitent des données limitées aux États-Unis dans le cadre de Clauses Contractuelles Types — la liste complète figure dans notre politique de confidentialité.

Chiffrement et contrôle d'accès

Chiffrement en transit (TLS 1.3)

Toutes les communications entre votre navigateur et nos serveurs sont chiffrées via TLS 1.3. Les certificats SSL sont gérés automatiquement par Vercel et Supabase.

Chiffrement au repos (AES-256)

Les données dans la base PostgreSQL et le stockage S3 sont chiffrées au repos avec AES-256. Les clés de chiffrement sont gérées par l'infrastructure cloud et ne sont jamais exposées.

Row Level Security (RLS)

Chaque requête à la base de données passe par des politiques de sécurité au niveau des lignes (RLS). Un utilisateur ne peut accéder qu'aux données de ses propres organisations.

Gestion des rôles (RBAC)

Trois niveaux de rôles : Owner, Admin, Member. Les actions sensibles (suppression, facturation) sont réservées aux propriétaires. L'accès est vérifié côté serveur à chaque requête API.

Conformité RGPD et LPD

Droit d'accès et portabilité

Vous pouvez exporter l'intégralité de vos données personnelles à tout moment depuis les paramètres de votre compte (format JSON).

Droit à l'effacement

Vous pouvez demander la suppression complète de votre compte et de toutes vos données directement depuis l'application. La suppression est immédiate et irréversible.

Minimisation des données

Nous ne collectons que les données strictement nécessaires au fonctionnement du service. Aucune donnée n'est revendue à des tiers.

Sous-traitants (DPA)

Tous nos sous-traitants techniques (Supabase, Vercel, Stripe, PostHog) sont conformes au RGPD. Des accords de traitement des données (DPA) sont en place avec chacun.

Audit et traçabilité

Journal d'audit complet

Toutes les actions sensibles sont enregistrées : connexions, modifications de collaborateurs, changements de rôles, mises à jour de configuration, exports de données. Les administrateurs peuvent consulter ce journal depuis les paramètres de l'organisation.

Monitoring des erreurs

Nous utilisons Sentry pour détecter et corriger rapidement les erreurs applicatives. Les données d'erreur sont anonymisées et ne contiennent pas de données personnelles.

Rate limiting

Les points d'authentification et les API sensibles sont protégés par un système de rate limiting pour prévenir les attaques par force brute et les abus.

Pratiques de sécurité

Content Security Policy (CSP)

Des en-têtes CSP stricts protègent contre les attaques XSS et l'injection de scripts. Les pages d'administration ont une politique plus restrictive que les pages publiques.

Politique de mots de passe

Les mots de passe doivent contenir au minimum 8 caractères. Ils sont hashés avec bcrypt côté Supabase Auth et jamais stockés en clair.

Tokens sécurisés

Les invitations et les liens de signature utilisent des tokens cryptographiquement sécurisés avec une expiration automatique (7 jours pour les invitations).

Développement sécurisé

Le code est versionné sur GitHub avec des revues systématiques. Les dépendances sont mises à jour régulièrement et analysées pour les vulnérabilités connues.

Durées de conservation

Type de donnéesDurée de conservation
Données de compteDurée du compte + 30 jours
Collaborateurs et signaturesDurée du compte
Journaux d'audit12 mois
Données de facturation10 ans (obligation légale)
Analytics (PostHog)12 mois
Logs d'erreur (Sentry)90 jours

Sous-traitants techniques

ServiceUsageLocalisation
SupabaseBase de données, authentification, stockageUE (Francfort / Irlande)
VercelHébergement application, CDNFonctions UE (Paris) — USA sous CCT
StripePaiements et facturationUSA (CCT)
PostHogAnalytics produit (opt-in)UE (Francfort)
SentryMonitoring d'erreursUE (Allemagne)
PostmarkEmails transactionnelsUSA (CCT)
UpstashCache de limitation de débitUE

Signaler une vulnérabilité

Si vous découvrez une vulnérabilité de sécurité dans WeLink, nous vous encourageons à nous la signaler de manière responsable.

Email : security@welink-app.com

Délai de réponse : 48 heures ouvrables

Politique : Nous nous engageons à ne pas engager de poursuites contre les chercheurs qui signalent des vulnérabilités de bonne foi.