Skip to content
Toomde

Confiance et sécurité

Dernière mise à jour : 4 août 2026

Toomde détient le dossier d'exploitation de votre entreprise : votre comptabilité, vos clients, votre paie. Cette page décrit comment nous le protégeons et — tout aussi important — ce que nous n'avons pas encore construit. Tout ce qui suit est soit en production aujourd'hui, soit assorti d'une date cible. Nous préférons perdre un contrat sur un « pas encore » honnête que le gagner sur une affirmation qui ne résistera pas à votre revue de sécurité.

1. Architecture et isolation des tenants

Chaque client s'exécute dans une base PostgreSQL dédiée, au sein d'un conteneur dédié, avec un espace de fichiers dédié. Aucun schéma partagé, aucune table commune avec une colonne tenant_id, aucun stockage de fichiers partagé. L'exposition de données entre clients par un bug de requête n'est pas atténuée dans notre conception : elle est structurellement absente, car il n'existe aucune requête capable d'atteindre la base d'un autre client.

Un plan de contrôle central provisionne et gère les tenants. Il s'authentifie auprès de chaque tenant avec un identifiant propre à ce tenant, et chaque point d'entrée interne vérifie que l'appelant est autorisé pour le tenant précis qu'il désigne. La compromission de l'identifiant d'un tenant ne s'étend à aucun autre.

Les autorisations sont appliquées côté serveur, dans l'API. L'interface masque ce que vous ne pouvez pas utiliser, mais l'interface n'est pas la frontière de sécurité : supprimer un bouton dans votre navigateur ne donne pas accès au point d'entrée qui se trouve derrière.

2. Où résident vos données

Toutes les données clients sont hébergées par Hetzner Online GmbH à Nuremberg, en Allemagne — au sein de l'Union européenne. Elles ne sont ni répliquées, ni mises en cache, ni basculées vers une autre région.

Pour les clients des zones UEMOA et OHADA, cela signifie que vos données comptables relèvent des standards européens de protection des données — la référence à laquelle votre propre loi nationale mesure l'adéquation. Cela signifie aussi un hébergement hors de votre pays, ce que plusieurs législations de la région qualifient de transfert transfrontalier soumis à déclaration auprès de votre autorité nationale : CIL, ARTCI, CDP, APDP ou HAPDP selon votre lieu d'établissement. Nous vous fournissons gratuitement le dossier nécessaire à cette formalité ; demandez-le nous. Hetzner est certifié ISO 27001 ; notre infrastructure hérite de ses contrôles physiques, environnementaux et d'accès au centre de données, et nous pouvons fournir son certificat sur demande.

3. Chiffrement

En transit
TLS 1.2 et supérieur sur chaque point d'entrée, certificats Let's Encrypt, HSTS avec max-age d'un an, includeSubDomains et preload. Une Content-Security-Policy stricte, X-Content-Type-Options, Referrer-Policy, Permissions-Policy et des protections contre l'affichage en cadre sont appliquées à chaque réponse.
Sauvegardes
AES-256, clés dérivées d'une phrase secrète conservée hors du système de sauvegarde. Les sauvegardes sont chiffrées depuis le 4 août 2026.
Mots de passe et jetons de session
Jamais stockés sous une forme récupérable. Les mots de passe sont hachés avec une fonction adaptative moderne ; les jetons de session et d'API ne sont stockés que sous forme de hachés.
Au repos, sur disque
Pas encore chiffré. Les volumes de base de données reposent sur un système de fichiers non chiffré, et nous n'appliquons pas aujourd'hui de chiffrement au niveau des champs. Un accès physique à l'hôte exposerait les données. Nous nous appuyons sur les contrôles physiques ISO 27001 du centre de données Hetzner, ce qui est un contrôle réel mais pas équivalent. Cible : T1 2027.

Nous aurions pu écrire « chiffré au repos » en pointant les sauvegardes. Nous ne l'avons pas fait, car cela vous induirait en erreur sur les volumes de base de données.

4. Contrôle d'accès

  • Plan d'administration : notre console d'administration interne est protégée par Cloudflare Access, avec vérification cryptographique de chaque jeton de requête et une liste d'identités explicitement autorisées. Aucun accès par simple mot de passe, aucun contournement.
  • Accès aux serveurs : SSH n'accepte que des clés publiques — l'authentification par mot de passe est désactivée — avec bannissement automatique des tentatives par force brute et un pare-feu hôte.
  • Dans votre tenant : un modèle de rôles appliqué côté serveur, avec une piste d'audit des actions d'administration de votre organisation.
  • Moindre privilège : l'application de chaque tenant se connecte à sa propre base avec ses propres identifiants et ne peut atteindre rien d'autre.

Lacune, énoncée clairement : il n'existe pas d'authentification multifacteur pour les utilisateurs des tenants. Un administrateur de tenant disposant d'un accès complet à vos données comptables et RH s'authentifie avec un mot de passe seul. Le MFA couvre notre console d'administration interne, pas la vôtre. C'est la question la plus fréquente des questionnaires de sécurité et la réponse honnête aujourd'hui est non. Cible : T4 2026.

5. Disponibilité, sauvegarde et restauration

Position actuelle
Fréquence de sauvegardeQuotidienne, 03h00 UTC
PérimètreChaque base de tenant et chaque espace de fichiers — factures, contrats, documents chargés — ainsi que la configuration de la plateforme
ChiffrementAES-256, avec déduplication
Conservation35 jours
Tests de restaurationAutomatisés chaque semaine, et à la demande. Vérifient le nombre d'enregistrements et contrôlent que les pièces jointes référencées correspondent à des fichiers réels.
Dernière restauration vérifiée4 août 2026 — tenant complet restauré et vérifié en moins de 30 secondes ; 100 pièces jointes sur 100 échantillonnées résolues correctement
RPO (fenêtre de perte de données)Jusqu'à 24 heures, bornée par le cycle de sauvegarde quotidien
RTOMoins d'une heure pour un tenant sur l'infrastructure existante. La perte de l'hôte entier est plus longue, car un remplacement doit d'abord être provisionné — nous n'avons pas encore répété ce scénario de bout en bout.
Redondance géographiquePas encore. Les sauvegardes sont actuellement conservées sur l'hôte qu'elles protègent. Une copie chiffrée hors site est en cours. Cible : T3 2026.

Deux points méritent d'être soulignés, car les fournisseurs restent habituellement vagues à leur sujet. Nos tests de restauration sont automatisés et vérifiés, pas simplement affirmés : le contrôle confirme que les pièces jointes se résolvent réellement, ce qui est le mode de défaillance où une sauvegarde limitée à la base restaure sans erreur et où chaque document qu'elle contient est un lien mort. Et nos sauvegardes ne sont pas encore géographiquement redondantes ; nous préférons que vous le sachiez plutôt que de le découvrir.

6. Comment nous développons

  • Analyse statique de sécurité (bandit) et détection de secrets (gitleaks) à chaque push et chaque pull request.
  • Analyse des vulnérabilités des dépendances (pip-audit) à chaque pull request puis chaque nuit, afin qu'une CVE divulguée après une fusion soit tout de même détectée.
  • Plus de 100 suites de tests automatisés sur le plan de contrôle et l'API, dont des tests écrits spécifiquement pour détecter l'élévation de privilèges et les accès inter-tenants — des garde-fous de non-régression qui font échouer la compilation si un nouveau point d'entrée oublie son contrôle d'autorisation.
  • Fuzzing nocturne de la surface d'API de l'assistant IA.
  • Toute l'infrastructure est définie en code et reproductible ; aucun serveur de production n'est configuré à la main.
  • Un registre interne de constats de sécurité suit chaque problème connu, avec une sévérité et un responsable. Nous menons nos propres revues et corrigeons ce qu'elles trouvent.

Lacune : nous n'avons pas commandé de test d'intrusion indépendant. Nos revues sont internes. Nous engagerons un cabinet externe avant l'intégration de notre premier client grand compte et partagerons le rapport de synthèse avec nos clients sous NDA.

7. Signaler une vulnérabilité

Si vous avez découvert un problème de sécurité dans Toomde, écrivez-nous à info@tacilabs.com. Vous n'avez pas besoin d'autorisation pour signaler : cette politique est l'autorisation.

Nos engagements
Accuser réception de votre signalement sous 3 jours ouvrés. Vous transmettre une évaluation de triage sous 10 jours ouvrés. Vous tenir informé jusqu'à la résolution. Vous créditer publiquement si vous le souhaitez, et rester discrets si vous ne le souhaitez pas.
Sphère de sécurité
Nous n'engagerons aucune action judiciaire, et n'en ferons engager aucune, pour une recherche de sécurité de bonne foi respectant cette politique. Si un tiers agissait contre vous pour des recherches menées dans ce cadre, nous ferions connaître clairement notre autorisation.
À faire
Tester uniquement des comptes qui vous appartiennent ou pour lesquels vous avez une autorisation explicite. Nous laisser un délai raisonnable pour corriger avant toute divulgation publique. Signaler immédiatement et cesser les tests si vous rencontrez des données appartenant à un autre client.
À ne pas faire
Mener des tests de déni de service ou volumétriques. Accéder, modifier ou exfiltrer des données qui ne sont pas les vôtres. Recourir à l'ingénierie sociale, au hameçonnage ou à des attaques physiques contre notre personnel ou nos prestataires. Tester l'infrastructure de nos sous-traitants — signalez-la leur directement.
Hors périmètre
Constats issus de scanners automatisés sans impact démontré ; en-têtes manquants sans conséquence exploitable ; vulnérabilités nécessitant un appareil entièrement compromis ; signalements sur la configuration e-mail sans exploit prouvé ; et les lacunes déjà divulguées sur cette page, que nous connaissons et avons datées.

Nous n'opérons pas aujourd'hui de programme de primes rémunéré. Nous sommes une petite structure et préférons promettre une réponse rapide et respectueuse plutôt qu'une rémunération que nous ne pourrions pas honorer. Cette politique est également publiée sous forme lisible par machine sur https://toomde.com/.well-known/security.txt.

8. Protection des données

  • La liste complète et datée de nos sous-traitants figure sur https://toomde.com/legal/sub-processors, avec un préavis de 30 jours avant tout ajout.
  • Les durées de conservation de chaque catégorie de données sont publiées dans notre Politique de confidentialité et appliquées par une tâche quotidienne automatisée — pas seulement énoncées.
  • Nous notifions les clients concernés, et l'autorité de contrôle lorsque cela est requis, dans les 72 heures suivant la prise de connaissance d'une violation de données personnelles.
  • Un accord de traitement des données (DPA) est disponible sur demande à info@tacilabs.com.
  • L'assistant IA est optionnel et peut être désactivé par tenant. Désactivé, aucune donnée client ne quitte notre infrastructure pour un traitement par IA.

Lacune : nous pouvons supprimer un compte client entier, mais nous ne disposons pas encore d'un mécanisme permettant d'effacer les données d'une personne déterminée sur demande. En attendant, une demande d'effacement est traitée manuellement. Cible : T4 2026.

9. Certifications

Toomde n'est certifié ni SOC 2 ni ISO 27001. Nous sommes une entreprise en phase initiale et n'avons pas engagé d'audit de certification. Quiconque vous affirmerait le contraire au sujet d'une société de notre âge mérite un second regard.

Ce dont nous disposons : notre hébergeur Hetzner est certifié ISO 27001, et nous héritons de ses contrôles physiques, environnementaux et de centre de données. Nous avons réalisé une évaluation interne de préparation aux deux référentiels et savons précisément où nous en sommes. Nous viserons ISO 27001 en premier, car cette norme correspond mieux à une clientèle européenne et ouest-africaine multi-juridictionnelle qu'un rapport SOC 2 d'orientation américaine, et nous en définirons le périmètre lorsque la demande client en justifiera le coût, plutôt que comme un exercice marketing.

Un questionnaire CAIQ-Lite complété — l'évaluation standard de la Cloud Security Alliance — est disponible sur demande à info@tacilabs.com, renseigné honnêtement, lacunes comprises.

10. Ce sur quoi nous travaillons

ÉlémentCible
Copie de sauvegarde chiffrée hors siteT3 2026
Authentification multifacteur pour les utilisateurs des tenantsT4 2026
Mécanisme d'effacement des données d'une personneT4 2026
Chiffrement au repos des volumes de base de donnéesT1 2027
Test d'intrusion indépendantAvant notre premier client grand compte
Certification ISO 27001Périmètre défini lorsque la demande client le justifie

Ce tableau est la raison d'être de cette page. Chaque lacune évoquée plus haut y figure avec une date, et cette page est revue chaque trimestre — si une date est passée et que l'élément y figure toujours, c'est que nous ne l'avons pas tenue et vous devriez nous demander pourquoi.

11. Contact

Les signalements de sécurité, les demandes de protection des données, les demandes de DPA et de questionnaires ainsi que le support général aboutissent aujourd'hui à la même boîte surveillée : info@tacilabs.com. Merci de le préciser dans l'objet. Nous sommes une structure suffisamment petite pour qu'une adresse dédiée par fonction relève de la mise en scène — nous préférons que vous joigniez quelqu'un qui la lit.

Revue le 4 août 2026. Prochaine revue : novembre 2026.