Sécurité et conformité
Hébergé en Suisse, conforme à la nLPD, chiffré de bout en bout. Conçu pour répondre aux plus hautes exigences de la protection des données suisse et de la sécurité en entreprise.
Protection des données
BackOffice a été conçu dès l'origine pour respecter le Règlement général sur la protection des données (RGPD) et la loi suisse sur la protection des données (nLPD). La protection des données n'est pas une couche ajoutée après coup — elle est inscrite dans l'architecture, dans le traitement des données et dans l'interface.
Chiffrement au repos
Toutes les données au repos sont chiffrées en AES-256 : bases de données, fichiers et sauvegardes.
Chiffrement en transit
Toutes les communications passent en TLS 1.3. Appels d'API, webhooks et échanges entre services sont chiffrés de bout en bout.
Minimisation des données
Ne collecter que le nécessaire. Les durées de conservation des données personnelles se règlent par catégorie.
Droit à l'effacement
Des outils intégrés traitent les demandes de suppression. Anonymisez ou effacez les données personnelles tout en conservant les pièces comptables.
Cadre réglementaire : BackOffice répond aux exigences du RGPD (UE) comme de la nLPD (Suisse). Des contrats de sous-traitance (DPA) sont fournis à tous les clients. La plateforme comprend un dispositif de gestion des consentements et un registre des traitements.
Authentification
BackOffice propose plusieurs méthodes d'authentification, du simple couple e-mail/mot de passe avec code à usage unique jusqu'à l'authentification unique reliée à votre fournisseur d'identité.
| Méthode | Niveau de sécurité | Convient à |
|---|---|---|
| E-mail + mot de passe | Standard | Petites équipes, fournisseurs indépendants, démarrage rapide |
| JWT + code à usage unique (2FA) | Élevé | Notre recommandation. Code temporaire via une application d'authentification |
| SSO / SAML 2.0 | Entreprise | Grandes organisations avec un fournisseur d'identité existant (Okta, Auth0) |
| LDAP / Active Directory | Entreprise | Environnements sur site avec annuaire existant |
| Azure AD / Entra ID | Entreprise | Organisations tournées Microsoft, sous Microsoft 365 |
Mesures de sécurité complémentaires
- passwordRègles de mot de passe : — Longueur minimale, exigences de complexité et durée de validité
- blockProtection contre la force brute : — Verrouillage du compte après un nombre d'échecs paramétrable
- devicesGestion des sessions : — Voir les sessions actives, forcer la déconnexion d'un appareil
- vpn_lockListe d'adresses IP autorisées : — Limiter l'accès à BackOffice à certaines adresses ou plages IP
Journal d'audit
Chaque action dans BackOffice s'inscrit dans un journal d'audit inaltérable. Y figurent l'utilisateur, l'action, l'objet concerné, l'horodatage, l'adresse IP, ainsi que l'ancienne et la nouvelle valeur de toute modification. Cela constitue une trace complète pour la conformité, les litiges et les enquêtes de sécurité.
Entrées inaltérables
Les entrées ne peuvent être ni modifiées ni supprimées — pas même par un administrateur. Ajout seul, par conception.
Valeurs avant et après
Pour chaque modification, le journal conserve l'ancienne et la nouvelle valeur, ce qui permet de suivre les changements au détail près.
Recherche en texte intégral
Recherchez dans tout le journal par utilisateur, type d'objet, action, période ou valeur de champ.
Export pour la conformité
Exportez le journal dans des formats structurés, pour vos outils de conformité, vos réviseurs ou les autorités.
Le contrôle d'accès au niveau des lignes fait que chacun ne voit que les entrées correspondant à ses droits. Un commercial voit celles de ses propres clients, un administrateur voit tout.
Infrastructure
BackOffice tourne sur une infrastructure pensée pour la fiabilité, la performance et la souveraineté des données. Par défaut, les serveurs se trouvent en Suisse : vos données ne quittent jamais le pays — une exigence décisive pour beaucoup d'entreprises suisses.
| Option | Fournisseur | Emplacement | Convient à |
|---|---|---|---|
| Cloud suisse (par défaut) | Infomaniak | Genève et Zurich, Suisse | Souveraineté des données, conformité nLPD, la plupart des clients |
| Cloud mondial | AWS | UE (Francfort), États-Unis, Asie-Pacifique | Distributeurs internationaux, présence mondiale, plusieurs régions |
| Sur site | Infrastructure du client | Centre de données du client | Contrôle maximal, environnements isolés, secteurs réglementés |
Sauvegarde et restauration : sauvegardes automatiques quotidiennes, conservées 30 jours. Restauration à un instant précis possible dans ce délai. Les sauvegardes sont chiffrées et stockées dans un site distinct, en Suisse.
Découvrir la plateforme 8Move