Dernière mise à jour : 10 septembre 2026
Cette page décrit, sans remplissage marketing, les mesures techniques et organisationnelles réellement actives aujourd'hui dans AppManager et dans notre façon d'opérer — pas une liste de souhaits. Ce qui n'est pas encore implémenté n'apparaît pas ici.
Tout le trafic vers apph.app est chiffré en HTTPS, avec HSTS activé pour toujours forcer la connexion sécurisée. Le site envoie des en-têtes qui bloquent les vecteurs d'attaque courants : protection contre le clickjacking, blocage du sniffing de type de contenu, politique de référent restrictive, et une politique de permissions qui refuse par défaut l'accès à la caméra, au micro et à la géolocalisation.
Aucun mot de passe n'est jamais stocké en clair : ils sont dérivés avec scrypt et un sel aléatoire propre à chaque compte, puis comparés avec un algorithme à temps constant pour ne pas divulguer d'information par timing. L'accès à AppManager se fait sur invitation, avec des rôles distincts (administrateur / membre de l'équipe), et un compte peut être suspendu instantanément si nécessaire.
Les actions pertinentes de la plateforme — documents émis, modifications de données, envois — sont inscrites dans un journal d'audit interne. Ce n'est pas une promesse : c'est la même table que nous utilisons nous-mêmes pour vérifier chaque changement avant de le considérer comme fait, et qui alimente les métriques réelles du tableau de bord d'administration.
Les formulaires et widgets en libre-service exposés publiquement (réservations, contact, suivi de demandes) sont limités en nombre de requêtes par IP pour freiner les abus automatisés, en plus de valider et filtrer les champs acceptés avant de toucher à la moindre donnée réelle.
Lorsqu'un agent d'IA prépare une action qui sort de votre organisation vers un tiers — par exemple, contacter une nouvelle entreprise dans le module de prospection — l'agent prépare la fiche, la qualification et la proposition, mais aucun envoi réel ne part sans qu'une personne l'examine et l'approuve individuellement. Ce n'est pas une « période d'essai en attendant de gagner votre confiance » : c'est la politique en vigueur, et la changer nécessiterait une décision explicite de votre part, pas une automatisation silencieuse.
Pour découvrir et préqualifier des entreprises en prospection B2B en France, nous utilisons l'API publique officielle du gouvernement français (recherche-entreprises.api.gouv.fr / data.gouv.fr). Sur chaque autre marché où nous opérons, nous appliquons le même principe avec la source publique officielle équivalente du pays (registre du commerce, portail open data ou organisme régulateur correspondant). Nous ne faisons jamais de scraping d'annuaires privés sans base légale pour le justifier, sur aucun marché.
Sauf accord écrit contraire, vous conservez la propriété de vos données, de vos contenus et du produit final que nous livrons. Nous conservons la propriété des outils, composants réutilisables et savoir-faire employés pour le construire — pas de vos informations. Plus de détails dans nos conditions de service et notre politique de confidentialité et cookies.
L'hébergement principal (application, base de données, fichiers) est situé en France, sur des serveurs OVHcloud — aucune donnée n'est répliquée hors de l'Union européenne pour cette partie. Les fonctions d'IA générative — l'assistant de préqualification et d'accueil, ainsi que la rédaction assistée de relances, de suivis et d'automatisations dans AppManager — font appel aux modèles d'Anthropic (Claude), aux États-Unis, et peuvent transmettre les données strictement nécessaires à la tâche (par exemple un nom de client, un montant, une date). Pour chaque client facturé, ces fonctions passent par l'offre commerciale d'Anthropic (API, avec accord de sous-traitance et sans entraînement sur ses données), activée dès la facturation. La liste complète des sous-traitants ultérieurs et l'état des garanties applicables sont communiqués sur demande.
Pour tout client dont AppManager traite des données pour son compte (domiciliation, CRM, facturation…), AppH agit comme sous-traitant au sens de l'article 28 du RGPD. Le résumé téléchargeable reprend les mentions obligatoires d'une annexe de sous-traitance : objet et durée du traitement, nature et finalité, catégories de données et de personnes concernées, obligations du sous-traitant (confidentialité, sécurité, recours à des sous-traitants ultérieurs avec autorisation préalable, assistance au responsable de traitement, notification des violations de données, suppression ou restitution des données en fin de contrat). Télécharger le résumé (PDF, français — langue du contrat). Ce document est informatif : l'annexe signée fait partie de chaque contrat client et sera émise par l'entité qui facture, une fois celle-ci immatriculée.
L'assistant de précalification et de réception informe, oriente et prépare des dossiers — il ne réalise aucune vérification d'identité automatisée ni aucun avis de conformité au titre de la lutte contre le blanchiment et le financement du terrorisme (LCB-FT). Pour un domiciliataire d'entreprise sous agrément préfectoral, ces contrôles restent, comme aujourd'hui, sous la responsabilité de vos équipes et de vos procédures internes agréées ; l'assistant ne prend aucune décision à leur place.
Aperçu des principales catégories de traitement de données personnelles réalisées par AppH. Le registre complet (art. 30 RGPD), plus détaillé, est tenu en interne.
Disponible dès aujourd'hui, sur demande : questionnaire de sécurité complété, liste complète des sous-traitants ultérieurs, description de l'architecture et de la stack, et un pilote cadré (PoC) sur données synthétiques ou API simulée, sans accès à votre propriété intellectuelle sensible.
Après l'immatriculation de la société (Kbis) : contrat et DPA (art. 28) signés par l'entité qui facture, accord de confidentialité bilatéral, attestation de responsabilité civile professionnelle et données d'immatriculation (SIREN, TVA intracommunautaire). Nous vous prévenons dès qu'ils sont disponibles.