Confiance
Dernière mise à jour : 15 août 2026

Sécurité

La sécurité fait partie intégrante de la manière dont okdoc gère les documents et les signatures. Cette page décrit les mesures concrètes en place aujourd'hui. Elle ne revendique aucune certification externe ; ce que nous affirmons reflète ce que le système fait réellement.

Chiffrement en transit

Tout le trafic vers okdoc passe par HTTPS avec TLS, et le service envoie l'en-tête HSTS afin que les navigateurs se connectent uniquement via un canal chiffré.

Isolation des locataires

Les données de chaque organisation sont isolées au niveau de la base de données grâce à la sécurité au niveau des lignes (RLS) de PostgreSQL. Les requêtes sont limitées à l'organisation active, de sorte qu'un locataire ne peut ni lire ni modifier les données d'un autre.

Clés API hachées

Les clés API sont stockées sous forme de hachages, jamais en clair. La clé complète n'est affichée qu'une fois, à la création ; ensuite seul son hachage est conservé, de sorte qu'une lecture de la base ne révèle aucune clé utilisable.

Secrets de paiement chiffrés

Lorsque votre organisation connecte un prestataire de paiement, ses identifiants sont chiffrés au repos avec AES-256-GCM avant d'être stockés.

Webhooks signés

Les webhooks sortants sont signés cryptographiquement afin que vos systèmes puissent vérifier qu'une charge utile provient bien d'okdoc et n'a pas été altérée en transit.

Limitation de débit

Les points d'accès sensibles sont protégés par une limitation de débit durable afin de réduire l'impact des abus automatisés et des tentatives de devinette d'identifiants.

Journal d'audit de signature

Chaque document finalisé est scellé dans un PDF infalsifiable avec un certificat d'achèvement et une empreinte SHA-256, appuyé par un journal d'audit des horodatages, adresses IP et détails des signataires, de sorte que toute modification ultérieure du fichier est détectable.

Infrastructure réputée

okdoc s'appuie sur des fournisseurs d'infrastructure établis, Supabase pour la base de données, le stockage et l'authentification et Vercel pour l'hébergement, avec des données hébergées dans l'UE.

Divulgation responsable

Nous accueillons la divulgation responsable. Si vous pensez avoir trouvé un problème de sécurité, écrivez à security@okdocai.com avec les détails et nous répondrons aussi vite que possible. Merci de nous laisser un délai raisonnable pour corriger un problème avant toute divulgation publique.

okdoc ne détient pas actuellement de certification SOC 2, ISO 27001, HIPAA ou PCI, et cette page ne le prétend pas. Les mesures ci-dessus décrivent notre pratique actuelle et peuvent évoluer.

Politique de confidentialitéSous-traitantsConditions d'utilisationAccueil