La sécurité chez WeLink
La sécurité et la protection des données de nos clients sont au coeur de tout ce que nous faisons. Voici comment nous protégeons vos informations.
Dernière mise à jour : Mars 2026
Hébergement et localisation des données
Infrastructure Supabase (UE)
Toutes les données sont hébergées sur des serveurs Supabase situés en Europe (AWS eu-central / eu-west). La base de données PostgreSQL est chiffrée au repos (AES-256).
Hébergement Vercel (fonctions UE)
L'application est déployée sur Vercel. Les fonctions serveur s'exécutent dans l'UE (région de Paris) ; les ressources statiques sont servies via un CDN mondial.
Stockage de fichiers
Les logos, avatars et bannières sont stockés dans Supabase Storage (compatible S3, UE). Les fichiers sont servis via un CDN avec des URLs signées.
Conformité des sous-traitants
Les données clients principales sont hébergées dans l'UE. Quelques sous-traitants (paiements, emails transactionnels, hébergement) traitent des données limitées aux États-Unis dans le cadre de Clauses Contractuelles Types — la liste complète figure dans notre politique de confidentialité.
Chiffrement et contrôle d'accès
Chiffrement en transit (TLS 1.3)
Toutes les communications entre votre navigateur et nos serveurs sont chiffrées via TLS 1.3. Les certificats SSL sont gérés automatiquement par Vercel et Supabase.
Chiffrement au repos (AES-256)
Les données dans la base PostgreSQL et le stockage S3 sont chiffrées au repos avec AES-256. Les clés de chiffrement sont gérées par l'infrastructure cloud et ne sont jamais exposées.
Row Level Security (RLS)
Chaque requête à la base de données passe par des politiques de sécurité au niveau des lignes (RLS). Un utilisateur ne peut accéder qu'aux données de ses propres organisations.
Gestion des rôles (RBAC)
Trois niveaux de rôles : Owner, Admin, Member. Les actions sensibles (suppression, facturation) sont réservées aux propriétaires. L'accès est vérifié côté serveur à chaque requête API.
Conformité RGPD et LPD
Droit d'accès et portabilité
Vous pouvez exporter l'intégralité de vos données personnelles à tout moment depuis les paramètres de votre compte (format JSON).
Droit à l'effacement
Vous pouvez demander la suppression complète de votre compte et de toutes vos données directement depuis l'application. La suppression est immédiate et irréversible.
Minimisation des données
Nous ne collectons que les données strictement nécessaires au fonctionnement du service. Aucune donnée n'est revendue à des tiers.
Sous-traitants (DPA)
Tous nos sous-traitants techniques (Supabase, Vercel, Stripe, PostHog) sont conformes au RGPD. Des accords de traitement des données (DPA) sont en place avec chacun.
Audit et traçabilité
Journal d'audit complet
Toutes les actions sensibles sont enregistrées : connexions, modifications de collaborateurs, changements de rôles, mises à jour de configuration, exports de données. Les administrateurs peuvent consulter ce journal depuis les paramètres de l'organisation.
Monitoring des erreurs
Nous utilisons Sentry pour détecter et corriger rapidement les erreurs applicatives. Les données d'erreur sont anonymisées et ne contiennent pas de données personnelles.
Rate limiting
Les points d'authentification et les API sensibles sont protégés par un système de rate limiting pour prévenir les attaques par force brute et les abus.
Pratiques de sécurité
Content Security Policy (CSP)
Des en-têtes CSP stricts protègent contre les attaques XSS et l'injection de scripts. Les pages d'administration ont une politique plus restrictive que les pages publiques.
Politique de mots de passe
Les mots de passe doivent contenir au minimum 8 caractères. Ils sont hashés avec bcrypt côté Supabase Auth et jamais stockés en clair.
Tokens sécurisés
Les invitations et les liens de signature utilisent des tokens cryptographiquement sécurisés avec une expiration automatique (7 jours pour les invitations).
Développement sécurisé
Le code est versionné sur GitHub avec des revues systématiques. Les dépendances sont mises à jour régulièrement et analysées pour les vulnérabilités connues.
Durées de conservation
| Type de données | Durée de conservation |
|---|---|
| Données de compte | Durée du compte + 30 jours |
| Collaborateurs et signatures | Durée du compte |
| Journaux d'audit | 12 mois |
| Données de facturation | 10 ans (obligation légale) |
| Analytics (PostHog) | 12 mois |
| Logs d'erreur (Sentry) | 90 jours |
Sous-traitants techniques
| Service | Usage | Localisation |
|---|---|---|
| Supabase | Base de données, authentification, stockage | UE (Francfort / Irlande) |
| Vercel | Hébergement application, CDN | Fonctions UE (Paris) — USA sous CCT |
| Stripe | Paiements et facturation | USA (CCT) |
| PostHog | Analytics produit (opt-in) | UE (Francfort) |
| Sentry | Monitoring d'erreurs | UE (Allemagne) |
| Postmark | Emails transactionnels | USA (CCT) |
| Upstash | Cache de limitation de débit | UE |
Signaler une vulnérabilité
Si vous découvrez une vulnérabilité de sécurité dans WeLink, nous vous encourageons à nous la signaler de manière responsable.
Email : security@welink-app.com
Délai de réponse : 48 heures ouvrables
Politique : Nous nous engageons à ne pas engager de poursuites contre les chercheurs qui signalent des vulnérabilités de bonne foi.