AppH
Actualités Pré-qualification IA
Voir tous les services Agents IA Automatisation Applications web Réparation de systèmes E-commerce
Processus AppManager
Voir tous les secteurs Domiciliation d'entreprises Transport Optique Tourisme Gestion de production agricole Architecture & ingénierie 360°
Confiance et sécurité Portail client Assistant de réception IA Inscrivez votre entreprise Programme Partner Investisseurs
Contact
ES EN FR PT
Connexion Nous contacter
ES EN FR PT
CONFIANCE ET SÉCURITÉ

Confiance, sécurité et vos données

Dernière mise à jour : 10 septembre 2026

Cette page décrit, sans remplissage marketing, les mesures techniques et organisationnelles réellement actives aujourd'hui dans AppManager et dans notre façon d'opérer — pas une liste de souhaits. Ce qui n'est pas encore implémenté n'apparaît pas ici.

1. Chiffrement et en-têtes de sécurité

Tout le trafic vers apph.app est chiffré en HTTPS, avec HSTS activé pour toujours forcer la connexion sécurisée. Le site envoie des en-têtes qui bloquent les vecteurs d'attaque courants : protection contre le clickjacking, blocage du sniffing de type de contenu, politique de référent restrictive, et une politique de permissions qui refuse par défaut l'accès à la caméra, au micro et à la géolocalisation.

2. Mots de passe et contrôle d'accès

Aucun mot de passe n'est jamais stocké en clair : ils sont dérivés avec scrypt et un sel aléatoire propre à chaque compte, puis comparés avec un algorithme à temps constant pour ne pas divulguer d'information par timing. L'accès à AppManager se fait sur invitation, avec des rôles distincts (administrateur / membre de l'équipe), et un compte peut être suspendu instantanément si nécessaire.

3. Tout est journalisé

Les actions pertinentes de la plateforme — documents émis, modifications de données, envois — sont inscrites dans un journal d'audit interne. Ce n'est pas une promesse : c'est la même table que nous utilisons nous-mêmes pour vérifier chaque changement avant de le considérer comme fait, et qui alimente les métriques réelles du tableau de bord d'administration.

4. Limites de débit sur les points d'accès publics

Les formulaires et widgets en libre-service exposés publiquement (réservations, contact, suivi de demandes) sont limités en nombre de requêtes par IP pour freiner les abus automatisés, en plus de valider et filtrer les champs acceptés avant de toucher à la moindre donnée réelle.

5. L'IA n'agit jamais seule vers l'extérieur

Lorsqu'un agent d'IA prépare une action qui sort de votre organisation vers un tiers — par exemple, contacter une nouvelle entreprise dans le module de prospection — l'agent prépare la fiche, la qualification et la proposition, mais aucun envoi réel ne part sans qu'une personne l'examine et l'approuve individuellement. Ce n'est pas une « période d'essai en attendant de gagner votre confiance » : c'est la politique en vigueur, et la changer nécessiterait une décision explicite de votre part, pas une automatisation silencieuse.

6. D'où viennent les données que nous utilisons

Pour découvrir et préqualifier des entreprises en prospection B2B en France, nous utilisons l'API publique officielle du gouvernement français (recherche-entreprises.api.gouv.fr / data.gouv.fr). Sur chaque autre marché où nous opérons, nous appliquons le même principe avec la source publique officielle équivalente du pays (registre du commerce, portail open data ou organisme régulateur correspondant). Nous ne faisons jamais de scraping d'annuaires privés sans base légale pour le justifier, sur aucun marché.

7. Le RGPD en pratique, pas seulement sur le papier

  • Chaque traitement a une base légale précise, jamais générique : consentement pour la newsletter et les cookies de performance ; intérêt légitime ou mesures précontractuelles pour le formulaire de contact et le chat de préqualification.
  • Les données d'analyse de visites sont purgées automatiquement après 13 mois — le plafond fixé par la CNIL pour la France, et la limite équivalente prévue par le droit local applicable sur chaque autre marché ; jamais un délai arbitraire.
  • Les communications commerciales incluent une véritable voie de désinscription, appliquée dans le flux lui-même, pas seulement mentionnée dans un texte juridique.

8. Vos données restent les vôtres

Sauf accord écrit contraire, vous conservez la propriété de vos données, de vos contenus et du produit final que nous livrons. Nous conservons la propriété des outils, composants réutilisables et savoir-faire employés pour le construire — pas de vos informations. Plus de détails dans nos conditions de service et notre politique de confidentialité et cookies.

9. Hébergement et sous-traitance ultérieure

L'hébergement principal (application, base de données, fichiers) est situé en France, sur des serveurs OVHcloud — aucune donnée n'est répliquée hors de l'Union européenne pour cette partie. Les fonctions d'IA générative — l'assistant de préqualification et d'accueil, ainsi que la rédaction assistée de relances, de suivis et d'automatisations dans AppManager — font appel aux modèles d'Anthropic (Claude), aux États-Unis, et peuvent transmettre les données strictement nécessaires à la tâche (par exemple un nom de client, un montant, une date). Pour chaque client facturé, ces fonctions passent par l'offre commerciale d'Anthropic (API, avec accord de sous-traitance et sans entraînement sur ses données), activée dès la facturation. La liste complète des sous-traitants ultérieurs et l'état des garanties applicables sont communiqués sur demande.

10. Sous-traitance RGPD (article 28) — annexe téléchargeable

Pour tout client dont AppManager traite des données pour son compte (domiciliation, CRM, facturation…), AppH agit comme sous-traitant au sens de l'article 28 du RGPD. Le résumé téléchargeable reprend les mentions obligatoires d'une annexe de sous-traitance : objet et durée du traitement, nature et finalité, catégories de données et de personnes concernées, obligations du sous-traitant (confidentialité, sécurité, recours à des sous-traitants ultérieurs avec autorisation préalable, assistance au responsable de traitement, notification des violations de données, suppression ou restitution des données en fin de contrat). Télécharger le résumé (PDF, français — langue du contrat). Ce document est informatif : l'annexe signée fait partie de chaque contrat client et sera émise par l'entité qui facture, une fois celle-ci immatriculée.

11. Ce que l'assistant IA ne fait pas : identité et LCB-FT

L'assistant de précalification et de réception informe, oriente et prépare des dossiers — il ne réalise aucune vérification d'identité automatisée ni aucun avis de conformité au titre de la lutte contre le blanchiment et le financement du terrorisme (LCB-FT). Pour un domiciliataire d'entreprise sous agrément préfectoral, ces contrôles restent, comme aujourd'hui, sous la responsabilité de vos équipes et de vos procédures internes agréées ; l'assistant ne prend aucune décision à leur place.

12. Registre des traitements — résumé public

Aperçu des principales catégories de traitement de données personnelles réalisées par AppH. Le registre complet (art. 30 RGPD), plus détaillé, est tenu en interne.

  • Prospects et visiteurs du site (formulaire, chat de préqualification) — finalité : répondre à la demande, qualifier le besoin. Base légale : mesures précontractuelles / intérêt légitime. Conservation : 3 ans sans contact.
  • Comptes utilisateurs AppManager (vos équipes) — finalité : fournir et sécuriser l'accès au service. Base légale : exécution du contrat. Conservation : durée du contrat + obligations légales.
  • Données métier saisies par nos clients (ex. dossiers de domiciliation, factures, pièces KYC) — finalité définie par le client, responsable de ce traitement ; AppH agit comme sous-traitant. Conservation : définie par le client / durées légales applicables (ex. 5 ans pour les pièces de domiciliation, Code de commerce).
  • Analytics de visite du site — finalité : mesurer l'audience et améliorer le site. Base légale : consentement / intérêt légitime. Conservation : 13 mois (plafond CNIL, voir section 7).

13. Continuité, réversibilité et documentation pour votre due diligence

  • Double authentification (TOTP) : disponible pour chaque compte AppManager et exigible par rôle (par exemple, obligatoire pour les administrateurs).
  • Sauvegardes : quotidiennes et chiffrées (base de données, application et configuration), conservées aujourd'hui sur le serveur principal ; la réplique externe (hors serveur) est en cours d'activation. Perte de données maximale visée (RPO) : 24 heures.
  • Réversibilité : en fin de contrat, export complet de vos données dans un format standard ; le partage de propriété intellectuelle (développement spécifique pour vous ou composants réutilisables d'AppH) est détaillé dans une annexe au contrat.

Disponible dès aujourd'hui, sur demande : questionnaire de sécurité complété, liste complète des sous-traitants ultérieurs, description de l'architecture et de la stack, et un pilote cadré (PoC) sur données synthétiques ou API simulée, sans accès à votre propriété intellectuelle sensible.

Après l'immatriculation de la société (Kbis) : contrat et DPA (art. 28) signés par l'entité qui facture, accord de confidentialité bilatéral, attestation de responsabilité civile professionnelle et données d'immatriculation (SIREN, TVA intracommunautaire). Nous vous prévenons dès qu'ils sont disponibles.

Cette page décrit l'état réel de la plateforme à la date indiquée ci-dessus, pas une certification tierce indépendante (type SOC 2 ou ISO 27001) — nous n'en détenons aucune aujourd'hui. Si votre organisation a besoin d'un questionnaire de sécurité formel ou d'un accord de traitement des données (DPA) pour avancer, écrivez-nous à [email protected] et nous le traiterons au cas par cas.
© 2026 AppH Confidentialité et cookies