Sécurité
Sécurité et protection des données, concrètement.
Cette page décrit où se trouvent vos données, qui peut les voir et ce que vous contrôlez vous-même à tout moment. Sans marketing : uniquement ce qui est effectivement mis en œuvre techniquement.
Lieu de stockage
Vos données se trouvent dans l'UE.
La base de données et le stockage des photos fonctionnent chez Supabase, sur AWS à Stockholm (eu-north-1). Les e-mails transactionnels sont traités par Resend dans l'UE (AWS Irlande, eu-west-1). L'application est distribuée via le réseau mondial de Vercel ; les fonctions serveur s'exécutent également à Stockholm.
Accès
Les photos ne sont pas publiques.
Tous les buckets de stockage sont privés, il n'existe aucune URL d'image publique : chaque consultation passe par des liens signés à durée de vie courte. Les profils et les photos ne deviennent visibles qu'après connexion en tant qu'entreprise et ne sont pas référencés par les moteurs de recherche. Dans la base de données, chaque table est protégée par Row Level Security : chaque rôle ne voit que ce qui lui appartient ou ce qui lui a été ouvert.
Durcissement
Chiffré, audité, durci.
Le transport se fait exclusivement en TLS (HSTS imposé), les données stockées sont chiffrées au repos (AES-256, standard AWS). L'application applique des en-têtes de sécurité stricts, y compris une Content Security Policy. En juillet 2026, nous avons réalisé un audit de sécurité interne et corrigé l'ensemble des constats critiques et élevés.
Consentement
Chaque consentement est versionné.
Vous définissez de manière granulaire ce que vous autorisez : types d'utilisation, exclusions sectorielles, visibilité. Chaque consentement est consigné avec un horodatage et la version exacte du texte, de la déclaration sur l'honneur 18+ à l'accord de licence ferme, jusqu'à la validation d'images de campagne pour la vitrine. Les consentements sont révocables, et votre journal complet de consentements fait partie de votre export de données.
Contrôle
Export et suppression, à tout moment.
Vous pouvez à tout moment exporter toutes vos données sous forme de fichier JSON et supprimer vous-même votre compte : photos, données d'apparence, d'identité et de KYC sont immédiatement effacées. Les contrats conclus sont conservés sans lien avec la personne, au titre des obligations légales de conservation. À la fin d'une campagne, le système invite automatiquement l'entreprise à supprimer le jeu de données et documente la confirmation.
Prestataires
Les sous-traitants auxquels nous faisons appel.
Peu de prestataires, tous établis. Les données de carte bancaire n'atteignent à aucun moment nos serveurs.
Supabase
Base de données et stockage des photos
AWS UE (Stockholm)
Vercel
Hébergement et distribution
CDN mondial, fonctions UE (Stockholm)
Stripe
Paiements et vérification d'identité
Certifié PCI-DSS
Resend
E-mails transactionnels
AWS UE (Irlande)
Microsoft 365
E-mail professionnel
Centres de données Microsoft
Les détails sont précisés dans la politique de confidentialité.
Signalement
Vous avez trouvé une faille de sécurité ?
Écrivez-nous directement. Nous prenons au sérieux les signalements responsables, nous répondons rapidement et nous renonçons à toute action en justice contre la recherche en sécurité menée de bonne foi.
hello@faceledger.ai