Document juridique · version 1.4
Sécurité et conformité
Dernière mise à jour : 21 août 2026
1. Vue d'ensemble
Cette page regroupe les engagements de BFAt SASU pour les cabinets d'expertise comptable utilisant Proceda : protection des données, hébergement, chiffrement, sous-traitants et preuves de diligence exportables.
Documents contractuels : CGU cabinet · Accord de sous-traitance (DPA) · Politique de confidentialité.
2. Hébergement et localisation des données
- Les données de production (base, fichiers déposés, journaux applicatifs) sont hébergées exclusivement dans l'Union européenne ;
- Prestataire d'infrastructure actuel : Hetzner Online GmbH (Union européenne (Finlande)) ;
- Aucun miroir de production hors EEE ; tout transfert ultérieur serait documenté dans le DPA avec garanties appropriées (CCT, décision d'adéquation) ;
- Les cabinets peuvent opposer un sous-traitant nouvellement notifié conformément au DPA.
Exemples de prestataires compatibles avec notre politique : Scaleway, OVHcloud, Hetzner ou équivalent certifié, sous réserve de localisation UE des données de production.
3. Chiffrement et accès
| Couche | Mesure |
|---|---|
| Transit | HTTPS obligatoire en production (TLS 1.2 minimum, TLS 1.3 lorsque supporté par le client) ; portail client et application cabinet |
| Repos | Chiffrement au repos sur l'infrastructure d'hébergement (disques chiffrés AES-256 ou équivalent selon prestataire) ; fichiers pièces en stockage applicatif restreint |
| Accès | Authentification cabinet par compte professionnel ; portail client par jeton relance HTTPS ; accès BFAt limité au personnel autorisé (maintenance, support) |
| Secrets | Variables sensibles hors dépôt code ; mots de passe hashés côté serveur |
4. Secret professionnel
BFAt SASU s'engage à respecter la confidentialité des informations traitées pour le compte des cabinets, dans le cadre du secret professionnel applicable à la relation expert-comptable / client (article 226-13 du Code pénal) et des règles déontologiques de la profession.
- aucune revente ni exploitation commerciale des pièces ou dossiers ;
- accès BFAt limité, tracé et soumis à obligation de confidentialité contractuelle ;
- aucune divulgation à des tiers hors sous-traitants listés au DPA et liés par des obligations équivalentes ;
- le Cabinet demeure responsable de traitement et de la relation avec ses clients finaux.
Détail contractuel : CGU § Secret professionnel.
5. Sous-traitants techniques
Liste indicative (mise à jour dans le DPA § 6) :
| Prestataire | Finalité | Localisation |
|---|---|---|
| Hetzner Online GmbH | Hébergement application et base de données | Union européenne (Finlande) |
| Prestataire e-mail (SMTP / ESP) | Relances et récapitulatifs initiés par les utilisateurs autorisés | Union européenne |
| Stripe Payments Europe Ltd. | Facturation abonnement SaaS du Cabinet | Union européenne |
Les API publiques de l'État (registre national, recherche entreprises) ne sont pas des sous-traitants au sens RGPD pour les données qu'elles publient légalement.
6. Authenticité des documents (URSSAF et registre)
Proceda ne se limite pas au stockage passif des PDF. Pour chaque pièce :
- Analyse technique : type de document, dates d'émission et d'expiration, métadonnées de dépôt (UTC, IP pour le portail client) ;
- Attestation URSSAF : extraction du code de sécurité à 15 caractères depuis le PDF, contrôle de format et recoupement SIREN document / dossier ;
- Vérification officielle : lien direct vers le portail URSSAF de vérification d'attestations (sans connexion automatisée au compte URSSAF du client, conformément à notre charte produit) ;
- Registre national (RNE) : comparaison périodique via les API publiques officielles (recherche entreprises, données INPI) ;
- Responsabilité finale : le Cabinet valide juridiquement la pièce retenue ; Proceda fournit une aide à la diligence et une traçabilité.
Les administrations habilitées peuvent également recourir à l'API Entreprise (attestation de vigilance URSSAF certifiée à la source). Proceda n'y substitue pas le jugement professionnel du Cabinet.
7. Intelligence artificielle et réutilisation des données
Aucune réutilisation des données cabinet ou client final pour entraîner des modèles tiers (LLM, scoring publicitaire, etc.) sans anonymisation préalable et information explicite du Cabinet.
Les statistiques produit sont agrégées et ne permettent pas l'identification d'un dossier. Voir DPA et CGU § Propriété intellectuelle.
8. Rétention des données
| Catégorie | Durée indicative |
|---|---|
| Dossiers et pièces actives | Durée du contrat + export sous 30 jours après résiliation (DPA) |
| Registre de diligence (relances, dépôts, preuves portail) | Aligné sur la durée du dossier et obligations de preuve du Cabinet |
| Journaux techniques (accès, audit export) | 12 mois maximum sauf incident de sécurité |
| Traces internes retrait de pièce | Gouvernance cabinet, hors exports remis aux contrôleurs |
9. Exports certifiés (registre de diligence)
Les exports registre de diligence (dossier et portefeuille) incluent :
- horodatage UTC serveur au moment de la génération ;
- empreinte SHA-256 du contenu canonique (format CSV certifié ou page HTML d'archivage) ;
- preuves de dépôt portail (IP, jeton relance) lorsque applicables.
Formats : HTML imprimable (archivage PDF recommandé) · CSV certifié via ?format=csv sur les URLs d'export registre.
10. Contact sécurité
Signalement d'incident ou question conformité : contact@proceda.fr.
Le Cabinet sera informé sans délai indu en cas de violation de données susceptible d'engendrer un risque pour les personnes (DPA).
Proceda est une marque exploitée par BFAt SASU.