Où sont vos données, et qui y a accès.
Pas de discours juridique, pas de tampon de conformité acheté à prix d'or. Simplement : ce qu'on fait, où on l'héberge, et ce qu'on s'engage à faire si quelque chose tourne mal.
Vos données restent en France.
Toutes vos données — plans de chargement, fichiers CSV importés, comptes utilisateurs — sont stockées et traitées sur des serveurs OVHcloud, à Roubaix. Aucun service américain dans la chaîne (pas d'AWS, pas de Google Cloud, pas d'Azure). Par conséquent, le Cloud Act américain ne s'applique pas. Le RGPD, lui, s'applique entièrement, et c'est tant mieux.
Concrètement, ça veut dire qu'aucune autorité étrangère ne peut nous obliger à transmettre vos données sans que vous (et nous) en soyons informés via le cadre légal européen.
Stack technique
VPS prod : ovh sbg5 · roubaix
CDN/WAF : cloudflare eu (POP européens uniquement) · tls full strict · origin cert 14 ans
Backups : backblaze b2 eu-central (Allemagne)
Aucun service tiers ne reçoit vos plans en clair. Le navigateur communique directement avec le serveur OVH via TLS, sans étape intermédiaire qui lirait le contenu.
RGPD : conforme par construction.
On n'a jamais conçu une seule fonctionnalité qui dépende d'un transfert de données hors UE. Du coup, la conformité au RGPD n'est pas une case qu'on a cochée à regret — c'est l'architecture du produit elle-même.
- Pas de revente. Vos plans ne sont jamais partagés, vendus, ni utilisés à des fins publicitaires.
- Pas d'entraînement IA. Vos données ne servent à entraîner aucun modèle, ni le nôtre, ni celui d'un tiers.
- Droit d'accès et d'effacement honorés sous 30 jours. Un email suffit.
- Conservation 12 mois par défaut, suppression définitive sur demande.
- DPA disponible sur simple demande à [email protected].
On préfère un audit visible à un badge invisible.
Les certifications de sécurité type SOC 2 ou ISO 27001 coûtent entre 20 000 et 50 000 € par an. Un solo founder ne peut pas se les payer — et même quand il pourrait, ces certifications ne disent pas grand-chose sur la qualité réelle du code.
À la place, on publie l'historique de nos audits internes. Depuis 2025, cinq audits de sécurité du code ont été menés, totalisant 38 corrections appliquées. La liste complète est dans le changelog, datée et associée à chaque commit. C'est plus vérifiable qu'un sceau.
Détail des audits
Audit v5 (mai 2026) : 7 crit résolus, 9 haute traités, 12 moyen, 5 bas.
CRIT-2 ffast-math : fermé après bench 172 instances confirmant zéro régression.
CRIT-4 SIGSEGV : fermé après 220 CSV testés sous ASan+UBSan.
FIND-001 à FIND-011 : 11 corrections physique/géométrie.
Prochain audit v6 : ~novembre 2026 (cadence semestrielle).
Méthodologie : ASan + UBSan + bench BR1-BR8 reproductible. Code C++ source du solveur communicable sous NDA aux clients enterprise pour audit indépendant.
Vos mots de passe, vos clés API, jamais en clair.
Aucun mot de passe ou clé API n'est lisible côté serveur après création. Si quelqu'un accède à notre base de données, il ne pourra pas se connecter à votre compte ni reconstituer vos clés. Vous, si vous perdez votre mot de passe, vous le réinitialisez — pas de récupération possible, et c'est volontaire.
Détails cryptographiques
Mots de passe : argon2id (paramètres OWASP 2026).
API keys : format sk_live_ + 32 hex, stockage SHA-256 hash uniquement.
Max 10 clés actives par utilisateur · révocation immédiate · scopes solve / report / webhook.
JWT signés HS256, rotation supportée, durée 24h.
Rate-limit par clé (hash ak:<sha256>).
Vous trouvez une faille ? Dites-le.
Signalement de vulnérabilité
Si vous identifiez une vulnérabilité (côté application, serveur ou solveur), envoyez-nous un email à [email protected]. Nous accusons réception sous 48 heures et publions un correctif sous 14 jours pour les vulnérabilités critiques.
Aucune poursuite légale contre les chercheurs qui respectent un délai de divulgation responsable de 90 jours. On préfère que vous trouviez les bugs avant les autres.
Une question sur la sécurité ? [email protected]