Aller au contenu
Confiance

Sécurité du service

Cette page décrit les mesures effectivement en place. Les engagements contractuels sont ceux des conditions générales et de la politique de confidentialité.

Ce que le service ne fait pas

Mon Registre n’audite pas, ne certifie pas et ne déclare jamais une organisation « conforme ». Il n’héberge pas vos systèmes, n’y accède pas et ne demande aucun secret : les scripts proposés sont en lecture seule, et une attestation se fait sur déclaration signée, avec au besoin une pièce jointe que vous choisissez.

Cloisonnement des données

  • Chaque donnée est rattachée à une organisation. Les règles d’accès sont appliquées par la base de données elle-même (Row Level Security), pas seulement par l’application.
  • Un partenaire ne voit un dossier client que si ce client lui a délégué l’accès, et la délégation est acceptée par le client, jamais par le partenaire.
  • Un compte suspendu perd d’un coup toute visibilité : les règles d’accès ne lui renvoient plus aucune organisation.
  • Aucune clé d’administration n’est présente dans l’application ni dans le navigateur. Les opérations sensibles passent par des procédures serveur qui vérifient elles-mêmes les droits de l’appelant.

Authentification

  • Connexion par code à usage unique envoyé par courriel, sans mot de passe à stocker ni à réinitialiser. Un nouveau code annule le précédent.
  • Un seul administrateur de la plateforme, verrouillé en base : aucun écran ne permet d’en ajouter un.

Intégrité et preuve

  • Chaque attestation est scellée par une empreinte SHA-256 et porte une référence vérifiable publiquement sur /verifier, sans compte.
  • Le journal des opérations est chaîné : chaque entrée contient l’empreinte de la précédente. Il ne se modifie ni ne s’expurge, y compris par l’éditeur ; toute rupture serait visible dans le dossier de contrôle.
  • Les décisions du registre des risques et les changements du plan d’action sont inscrits dans ce même journal, avec leur auteur.
  • Les documents imprimés portent un filigrane nominatif (raison sociale, SIRET, date).

Pièces jointes

  • Stockées dans un espace privé, cloisonné par organisation, servies uniquement par liens signés à durée limitée. L’original reste chez vous.
  • Types acceptés : PDF, images, Word, Excel, texte et CSV, 15 Mo au plus. Pas de secrets, pas de données de santé — c’est écrit dans les conditions, et rappelé avant chaque dépôt.

Assistant de rédaction

  • Accessible aux seuls comptes connectés, dans les modules souscrits, avec des quotas par jour et par mois. Chaque appel est journalisé.
  • Seuls les éléments nécessaires à la question sont transmis au fournisseur ; ils ne servent pas à entraîner de modèle. Consigne fixe : ne jamais déclarer une organisation conforme.

Mesure d’audience

Aucun traceur tiers, aucune publicité, aucun profilage. Un seul cookie de première partie, exempté de consentement, compte les visites uniques ; il se désactive en un clic depuis la politique de confidentialité.

Hébergement

Hébergement du site, exécution des fonctions serveur et zone DNS
Netlify, Inc.Réseau de diffusion mondial
Hébergement des données, de l'authentification et des pièces jointes
Supabase, Inc.Paris, France

La liste complète des prestataires figure sur la page Sous-traitants.

Signaler une faille

Écrivez à contact@mon-registre.fr en indiquant « sécurité » en objet. Un signalement fait de bonne foi n’expose à aucune poursuite de notre part.