Vos données
restent les vôtres.
ICETEMP est une plateforme multi-entreprises : la question n'est pas de savoir si elle est sécurisée « en général », mais si votre espace est étanche. Cette page décrit précisément comment il l'est.
Cloisonner, authentifier,
tracer, restituer.
Ces quatre exigences gouvernent l'architecture. Elles ne sont pas des options de configuration.
Cloisonnement
Un espace par entreprise. Le filtrage est appliqué côté serveur, pas dans l'interface : une requête hors périmètre est rejetée, elle ne renvoie pas un résultat vide.
Authentification
Accès sur liste d'adresses autorisées, double authentification vérifiée par le serveur, et connexion par l'annuaire de votre entreprise (SSO) lorsque vous en disposez.
Traçabilité
Journal d'audit immuable par construction : les règles de la base interdisent la modification et la suppression des écritures, y compris à un administrateur.
Restitution
Export de vos données à tout moment, réversibilité contractuelle en fin de contrat, effacement et anonymisation intégrés au produit.
Cloisonnement multi-entreprises
Chaque entreprise cliente dispose d'un espace applicatif distinct. L'appartenance d'un utilisateur à cet espace est portée par son jeton d'authentification, émis par le serveur, et non par un paramètre transmis par le navigateur.
Le contrôle est exercé au niveau de la base de données par des règles de sécurité déclaratives, évaluées à chaque lecture et à chaque écriture. Concrètement :
- Une requête portant sur un périmètre non autorisé est rejetée en bloc : elle ne renvoie pas un sous-ensemble filtré.
- Un utilisateur ne peut pas s'attribuer un périmètre plus large que le sien : la valeur écrite doit être incluse dans celle du demandeur.
- Les données tarifaires font l'objet d'un droit distinct : elles sont retirées de la charge utile avant transmission aux appareils qui n'y ont pas droit, et non simplement masquées à l'affichage.
Le front-end n'est jamais considéré comme un organe de sécurité. Toute restriction visible dans l'interface est doublée d'une règle serveur qui la rend opposable.
Accès, rôles et périmètres
Les droits sont attribués par rôle, et chaque rôle est borné par un périmètre : un dépôt, un ensemble de sous-groupes, ou l'entreprise entière.
| Rôle | Périmètre habituel | Capacités principales |
|---|---|---|
| Technicien | Son véhicule | Consultation, déclaration de consommation, demande de réapprovisionnement, consultation de ses fiches EPI |
| Responsable d'affaires | Un ou plusieurs dépôts / sous-groupes | Validation des bons de livraison, gestion des stocks du périmètre, remises signées, préparation des réappros |
| Administrateur | L'entreprise | Utilisateurs, rôles, périmètres, seuils, modules activés, exports |
| Direction | L'entreprise | Vue consolidée, tableaux de bord, journal d'audit, états de stock |
L'ajout d'un utilisateur passe par l'inscription préalable de son adresse professionnelle sur la liste des accès autorisés de l'entreprise. Une adresse absente de cette liste ne peut pas ouvrir de session, même avec un mot de passe valide.
La révocation est immédiate : le retrait d'un accès invalide la session en cours et l'appareil concerné perd l'accès à sa base locale.
Authentification et sessions
- Double authentification (2FA) : l'exigence est vérifiée par le serveur et scellée dans la session. Elle ne peut pas être contournée en manipulant le client ; sa désactivation passe obligatoirement par une opération serveur.
- SSO d'entreprise : connexion par votre annuaire lorsque vous en disposez, avec application de vos propres politiques de mot de passe et de révocation.
- Attestation d'application : les appels au backend sont contrôlés par un mécanisme d'attestation qui rejette les clients non légitimes, en complément de l'authentification de l'utilisateur.
- Historique de connexion : les connexions sont journalisées afin de détecter un accès depuis un pays inhabituel. Cet historique est purgé automatiquement au bout de 90 jours.
- Limitation de débit : les points d'entrée sensibles, dont l'analyse documentaire, sont plafonnés par utilisateur (à la minute, à l'heure et au jour).
Hébergement et résidence des données
La plateforme est hébergée chez un fournisseur d'infrastructure de premier plan, dont l'identité et l'adresse figurent aux mentions légales.
| Composant | Localisation | Nature |
|---|---|---|
| Base de données applicative | europe-west1 (Belgique) | Inventaires, mouvements, fiches, journal d'audit |
| Stockage de fichiers | europe-west1 (Belgique) | Photos de bons de livraison, documents, pièces jointes |
| Traitements serveur | europe-west1 (Belgique) | Fonctions applicatives, tâches planifiées, purges |
| Authentification | Union européenne | Comptes, jetons de session |
L'ensemble du backend applicatif a été migré en europe-west1. Les traitements de reconnaissance documentaire font l'objet d'une mention distincte au point 07.
Les catégories de sous-traitants ultérieurs figurent dans notre accord de sous-traitance ; la liste nominative est communiquée par écrit sur demande.
Chiffrement en transit et au repos
- En transit : l'intégralité des échanges est chiffrée par TLS. Aucun point d'entrée en clair n'est exposé.
- Au repos, côté serveur : le chiffrement est assuré par l'infrastructure d'hébergement sur l'ensemble des services utilisés.
- Au repos, côté appareil : la base locale des tablettes et téléphones est chiffrée. La clé de chiffrement n'est jamais stockée en clair sur l'appareil.
- Secrets locaux : les éléments sensibles conservés par le navigateur sont chiffrés avec une clé non extractible.
Terminaux de terrain
Une tablette de chantier se perd, se casse, se fait voler. Le produit en tient compte :
- Révocation à distance : un appareil révoqué déclenche l'effacement de sa base locale à la première ouverture de l'application.
- Purge locale automatique : les photos et mouvements déjà synchronisés sont supprimés localement au bout de 7 jours ; la file de synchronisation traitée, au bout de 3 jours.
- Aucun secret durable dans un code-barres : les QR codes du parc ne contiennent aucun jeton d'accès.
- Réinitialisation appareil : l'opérateur peut effacer entièrement les données locales d'un terminal sans toucher aux données serveur.
Traitements d'intelligence artificielle
L'analyse des bons de livraison est assurée par un moteur de reconnaissance documentaire. Ce qui compte pour votre sécurité tient en cinq points :
- Le document analysé (photo ou PDF du bon de livraison) n'est traité que le temps de l'analyse, via un relais serveur qui porte l'authentification et la limitation de débit.
- Aucune clé d'accès n'est exposée au navigateur ni à l'application mobile : le client n'appelle jamais directement le moteur.
- L'architecture du moteur n'est pas exposée côté client et peut évoluer sans intervention de votre part.
- Aucune ligne extraite n'entre en stock sans validation humaine. Le moteur propose, un opérateur confirme.
- Les lignes dont l'indice de confiance est inférieur au seuil retenu sont signalées et routées vers une revue.
Si votre politique interne encadre strictement la transmission de documents fournisseurs à un prestataire d'analyse, indiquez-le en amont : le module de reconnaissance documentaire peut être désactivé au niveau de votre espace, la saisie restant alors manuelle ou par import de fichier.
L'identité des prestataires concernés est communiquée par écrit au client dans le cadre de l'accord de sous-traitance.
Journalisation et immuabilité
Le journal d'audit et l'historique des mouvements de stock sont immuables par les règles de la base : l'opération de modification et l'opération de suppression sont refusées, sans exception de rôle.
- Chaque écriture porte son auteur, son horodatage, le périmètre concerné et le motif lorsqu'il s'applique.
- Une correction d'écart crée une nouvelle écriture motivée ; elle n'efface pas la précédente.
- La journalisation intervient après la mutation, afin qu'un échec de journalisation ne puisse pas masquer une opération réalisée.
- Les remises d'outillage et de matériel sont signées sur l'appareil du responsable et conservées avec la fiche.
La profondeur d'historique n'est pas limitée : c'est une exigence métier assumée, décrite au point Durées de conservation de la politique de confidentialité.
Sauvegardes et continuité
- Sauvegardes de la base applicative vers un stockage dédié en région europe-west1.
- Tâches de maintenance planifiées quotidiennement (fuseau Europe/Paris) pour les purges et l'entretien des index.
- Fonctionnement dégradé assuré côté terrain : la coupure réseau n'interrompt pas l'activité, les saisies sont mises en file.
- Journalisation technique des incidents applicatifs, avec caviardage des données personnelles à l'écriture, purgée au bout de 90 jours.
Aucun taux de disponibilité, RPO ou RTO chiffré n'est annoncé sur ce site tant qu'il n'est pas mesuré sur la durée et contractualisé. Le cadre applicable figure à l'article Niveaux de service des CGV.
Conformité RGPD
Dans la relation contractuelle, votre entreprise est responsable de traitement et ICETEMP intervient en qualité de sous-traitant au sens de l'article 28 du RGPD, pour les données que vous nous confiez.
- Accord de sous-traitance : un accord dédié décrit l'objet, la durée, les catégories de données, les mesures de sécurité et le sort des données en fin de contrat.
- Droit d'accès et portabilité : chaque utilisateur peut exporter ses données au format JSON depuis l'application.
- Droit à l'effacement : une demande de suppression de compte est traitée avec un délai de grâce de 30 jours ; l'anonymisation d'un technicien est possible sans détruire l'historique métier qui doit être conservé.
- Durées de conservation documentées : un registre des durées est tenu et publié dans la politique de confidentialité.
- Notification de violation : engagement de notification sans retard injustifié, décrit à l'article Violation de données.
Signaler une vulnérabilité
Si vous pensez avoir découvert une faille de sécurité affectant ICETEMP, écrivez à contact@icetemp.fr avec l'objet « Sécurité : signalement de vulnérabilité ».
Merci d'inclure une description du problème, les étapes de reproduction et l'impact estimé. Nous accusons réception et vous tenons informé du traitement. Nous vous demandons en retour de ne pas divulguer publiquement la faille avant qu'un correctif ne soit déployé, et de ne pas accéder à des données qui ne vous appartiennent pas.
Votre DSI a des questions.
Nous avons les réponses écrites.
Questionnaire sécurité, accord de sous-traitance, registre des durées de conservation : les documents existent et sont fournis avant la mise en service.