Zéro valeur stockée
On stocke uniquement le type d'entité détecté et sa position (bbox). La valeur des numéros (NIR, IBAN, etc.) n'est JAMAIS enregistrée en base, même temporairement.
Page technique. Détails sur l'architecture, le chiffrement, les flux de données, la rétention, le plan d'incident. Si vous êtes DPO ou RSSI et que vous voulez challenger nos choix, écrivez-nous : security@caviardez.fr.
On stocke uniquement le type d'entité détecté et sa position (bbox). La valeur des numéros (NIR, IBAN, etc.) n'est JAMAIS enregistrée en base, même temporairement.
Les identifiants français (NIR, SIRET, IBAN, TVA, RIB) sont détectés et confirmés par leur clé de contrôle (Luhn, MOD 97, clé CNIL), puis PyMuPDF apply_redactions efface physiquement glyphes, images et pixels — pas un rectangle noir au-dessus. On strip aussi les métadonnées (Author, Title, Producer, XMP).
Purge horaire pg_cron (Supabase Storage) + cron de sécurité indépendant. Aucune sauvegarde, aucun cache. Si on tombe, vos PDFs disparaissent avec nous.
Hetzner Falkenstein (DE), Supabase eu-west-3 Paris (FR) pour le stockage, la base et l'auth, Vercel Frankfurt (DE), Stancer (FR, agréé ACPR) pour le paiement. Aucun PDF, aucun chiffre de contrôle ne traverse l'Atlantique.
Upload via TLS 1.3. Le PDF traverse Next.js (proxy léger, jamais écrit sur disque) puis est signé HMAC vers FastAPI.
FastAPI vérifie magic bytes %PDF-, taille (≤ 50 MB), pages (≤ 500 ; la limite affichée dépend de votre formule). PDF stocké en mémoire/disque local temporaire (TTL 5 min).
Détection : 20 patterns FR avec validation cryptographique. Vous recevez un job_id et la liste des types/positions trouvés (jamais les valeurs).
Vous validez les détections dans votre navigateur. Vous pouvez ajouter des termes personnalisés (nom, n° client). Aucun nouvel échange réseau tant que vous n'avez pas cliqué « Caviarder ».
Caviardage destructif via PyMuPDF. Métadonnées strippées. PDF caviardé déposé sur Supabase Storage (chiffré at-rest) + URL signée 15 min. PDF source supprimé immédiatement.
URL de téléchargement expire. Le PDF caviardé reste accessible en interne pendant 45 min supplémentaires pour les éventuelles ré-éditions.
Tous les artefacts disparaissent. PDF source, PDF caviardé, fichiers OCR temporaires. Seules les métadonnées du job restent en base (type d'entités, comptage — jamais les valeurs) pour votre tableau de bord.
T+0 — Détection (alerte Supabase Logflare / utilisateur / contrôle interne).
T+1 h — Notification interne, isolation du service impacté, snapshot pour forensics.
T+24 h — Notification clients Pro/Enterprise impactés (email + dashboard).
T+72 h — Notification CNIL si breach concerne des données personnelles (Art. 33 RGPD).
T+7 j — Post-mortem public anonymisé, plan correctif communiqué.
Cf /.well-known/security.txt (RFC 9116)
On encourage le testing sur des PDFs synthétiques (sans vraies PII). Pour les tests intrusifs (rate-limit, parser PDF, etc.), prévenez-nous 48 h à l'avance avec votre plage IP source — on évite de bloquer en WAF.
Personne pour l'instant — sois le/la premier·e à nous signaler quelque chose d'intéressant. Les signalements retenus sont crédités ici, avec votre accord.
On répond aux questions sécurité / architecture / RGPD sous 48 h ouvrées, sans formulaire à remplir.
security@caviardez.fr