Aller au contenu

Centre juridique Sécurité

Sécurité et divulgation responsable

Mise à jour : 26/09/2026

En bref (résumé sans valeur contractuelle)

  • Données hébergées à Paris, chiffrées en transit et au repos, isolées entreprise par entreprise.
  • Chaque accès aux données est vérifié par nos serveurs ; les actions sensibles sont journalisées.
  • Vous avez trouvé une faille ? Écrivez-nous : nous répondons, nous corrigeons et nous ne poursuivons pas les chercheurs de bonne foi.

1. Nos principes

Haliow gère des informations sensibles pour ses clients : factures, comptes bancaires, dossiers du personnel. La sécurité fait partie de la conception de chaque fonction, pas d'une couche ajoutée après coup. Cette page résume nos mesures ; leur description contractuelle figure en annexe 2 de l'accord de traitement des données.

2. Hébergement

  • Données et traitements hébergés par Google Cloud à Paris (région europe-west9), sur une infrastructure certifiée ISO/IEC 27001, 27017 et 27018.
  • Chiffrement de toutes les communications (HTTPS/TLS) et des données au repos (AES-256).
  • Aucun serveur administré à la main : les traitements s'exécutent dans des fonctions isolées, mises à jour par l'hébergeur.

3. Contrôle des accès

  • Isolement de chaque entreprise : chaque lecture et chaque écriture est contrôlée par nos serveurs, qui vérifient l'appartenance de l'utilisateur à l'entreprise, son rôle et ses droits sur le module. Une erreur dans l'application ne peut pas, à elle seule, ouvrir les données d'une autre entreprise.
  • Opérations sensibles côté serveur : numérotation et émission des factures, paiements, changements de droits, exports.
  • Double authentification par codes à usage unique pour les administrateurs.
  • Support sous contrôle : l'équipe Haliow ne voit le contenu d'une entreprise qu'avec l'autorisation temporaire (1 à 24 h) de son administrateur, et chaque accès est journalisé chez le client.
  • Secrets protégés : mots de passe jamais lisibles par Haliow ; clés d'accès bancaires et jetons conservés côté serveur ou sous forme d'empreintes ; liens publics protégés par des clés aléatoires, révocables.

4. Intégrité et traçabilité

  • Journal des actions sensibles (connexions, émissions, changements de droits, accès du support), consultable par les administrateurs et non modifiable.
  • Factures numérotées sans rupture et non modifiables après émission.
  • Sceau d'intégrité sur chaque document émis : empreinte SHA-256 signée cryptographiquement, regroupée chaque jour dans une empreinte collective, qui permet de détecter toute altération ultérieure.

5. Développement et exploitation

  • Tests automatisés des règles d'accès et des fonctions sensibles avant chaque mise en production.
  • Audits de sécurité du code réguliers et correction prioritaire des failles identifiées.
  • Mises à jour de l'application pour ordinateur signées numériquement.
  • En-têtes de sécurité et politique de sécurité du contenu (CSP) sur les pages web ; aucun script tiers sur le site.
  • Rapports d'erreur pseudonymisés, sans nom ni adresse e-mail.
  • Sauvegardes : [À compléter : fréquence et durée de conservation des sauvegardes, une fois activées].

6. En cas d'incident

Nous disposons d'une procédure de gestion des incidents. En cas de violation de données personnelles, nous prévenons les clients concernés au plus tard 48 heures après en avoir eu connaissance, et la CNIL dans les 72 heures lorsque nous sommes responsables du traitement concerné. Nous publions dans l'application les informations utiles en cas d'interruption du service.

7. Vos bons réflexes

  • Activez la double authentification et utilisez un mot de passe unique.
  • Retirez sans délai l'accès des personnes qui quittent votre structure.
  • Téléchargez l'application uniquement depuis haliow.fr ou un magasin officiel, et installez les mises à jour.
  • Méfiez-vous des e-mails qui vous demandent vos identifiants : Haliow ne vous demandera jamais votre mot de passe.
  • Vérifiez tout changement de coordonnées bancaires d'un fournisseur par un autre canal avant de payer.

8. Politique de divulgation responsable

Si vous pensez avoir découvert une vulnérabilité dans Haliow, nous vous remercions de nous la signaler de manière responsable.

8.1 Comment signaler

Écrivez à contact@haliow.fr, objet « Sécurité », en décrivant la vulnérabilité, son impact possible et les étapes permettant de la reproduire. Nous accusons réception sous trois (3) jours ouvrés et vous tenons informé de sa correction.

8.2 Règles à respecter

  • N'accédez qu'au strict minimum de données nécessaire à la démonstration ; ne consultez, ne modifiez, ne copiez et ne supprimez aucune donnée d'un autre client. Utilisez de préférence votre propre compte d'essai.
  • Pas de déni de service, de test de charge, d'ingénierie sociale envers notre équipe ou nos clients, ni d'attaque physique.
  • Ne divulguez pas la vulnérabilité publiquement avant sa correction, ou avant l'expiration d'un délai de quatre-vingt-dix (90) jours convenu avec nous.
  • Respectez la loi : ces règles ne vous autorisent pas à enfreindre les articles 323-1 et suivants du Code pénal.

8.3 Nos engagements

Si vous respectez ces règles et agissez de bonne foi, nous n'engagerons pas de poursuites à votre encontre au titre de votre recherche, nous traiterons votre signalement avec sérieux et, si vous le souhaitez, nous vous remercierons publiquement. Nous ne proposons pas de récompense financière à ce jour.

Vous pouvez aussi signaler une vulnérabilité à l'Agence nationale de la sécurité des systèmes d'information (ANSSI), dans les conditions de l'article L2321-4 du Code de la défense.