SÉCURITÉ & CONFORMITÉ

Vos données sont à vous.
On les protège, on vous les rend.

Cleanzee est conçu pour les artisans des métiers de bouche, mais les mêmes standards que les logiciels des grandes entreprises. RGPD, audit, chiffrement, hébergement Europe : tout est en place pour que vous dormiez tranquille.

Hébergement Union européenne

Toutes vos données restent en Europe, comme l’exige le RGPD. Aucune fuite vers les serveurs américains ou asiatiques.

  • Backend Fly.io région Paris (CDG)
  • Base de données PostgreSQL Supabase région Frankfurt
  • Stockage photos Cloudflare R2 juridiction EEUR (Europe)
  • Emails transactionnels Resend (sous-traitant EU)

Mots de passe et sessions

Vos identifiants sont protégés par les standards modernes. Pas de stockage en clair, jamais.

  • Mots de passe hachés bcrypt (irréversibles)
  • Tokens d’accès courte durée (15 minutes)
  • Logout serveur : un token volé peut être révoqué immédiatement
  • PINs employés tablette hachés également

Anti-typo et anti-hijack sur l’email

Changer son email demande une confirmation sur la NOUVELLE adresse. Impossible de se faire voler son compte par un attaquant qui aurait votre session.

  • Lien de confirmation envoyé sur le nouvel email
  • L’ancien email reste actif tant que pas confirmé
  • Lien à usage unique, valable 24 heures
  • Annulation possible à tout moment

Mot de passe oublié, géré seul

Un gérant qui oublie son mot de passe le récupère en 2 minutes sans contacter le support. Tous les artisans sont indépendants.

  • Demande par email, lien sécurisé hashé
  • Validité 1 heure, usage unique
  • Anti-énumération : impossible de tester si un email a un compte
  • Page accessible depuis l’écran de connexion

Journal d’audit complet

Voir qui a fait quoi et quand. Indispensable en cas de litige employé ou de contrôle DDPP qui demande la chaîne de responsabilité.

  • 20+ actions sensibles tracées (connexions, suppressions, rôles…)
  • Horodatage, IP, navigateur consultables
  • Filtres par action et fenêtre de date
  • Rétention 1 an (purge automatique au-delà)

Isolation entre établissements

Chaque organisation est strictement séparée des autres au niveau base de données. Aucune fuite cross-tenant possible.

  • Filtrage automatique par orgId sur chaque requête
  • Tests automatiques pour bloquer les régressions
  • Photos R2 dans des préfixes par orgId
  • Tablettes appairées limitées à un établissement

Export RGPD en 1 clic (article 20)

Téléchargez à tout moment l’intégralité de vos données HACCP au format JSON dans un fichier ZIP. Vos données vous appartiennent.

  • Toutes vos données (relevés, traçabilités, équipe, tâches…)
  • Format JSON standard, lisible par tout outil
  • Génération à la volée, pas de stockage temporaire
  • Photos référencées par URL signée

Effacement définitif (article 17)

Vous arrêtez ? Supprimez votre établissement et toutes ses données. Délai de 30 jours pour changer d’avis, ensuite c’est irréversible.

  • Suppression demandée depuis votre backoffice
  • Délai de réflexion de 30 jours avec mail de confirmation
  • Annulation possible à tout moment pendant ce délai
  • Au-delà, effacement complet en cascade (zéro résidu)

Cookies fonctionnels uniquement

Pas de tracking publicitaire, pas de partage avec des tiers, pas de fenêtre de consentement intrusive.

  • Aucun cookie publicitaire ou analytics tiers
  • Cookies strictement nécessaires à l’authentification
  • Pas de Google Analytics, Meta Pixel ou consorts
  • Pas de bandeau pénible à fermer 3 fois par jour

CE QUE LA LOI DEMANDE

Conformité RGPD et HACCP, on coche tout.

HACCP, paquet hygiène

  • Règlement (CE) 178/2002 sur la traçabilité
  • Règlement (CE) 852/2004 sur la chaîne du froid
  • Arrêté du 8 octobre 2013 sur les températures
  • DGAL/SDSSA notes de service sur l'archivage

RGPD, données personnelles

  • Article 17 : droit à l'effacement (suppression compte)
  • Article 20 : portabilité des données (export ZIP)
  • Article 15 : droit d'accès (Mon profil + Organisation)
  • Article 32 : sécurité du traitement (audit, hash, EU only)

Un DPA (Data Processing Agreement) est disponible sur demande à contact@cleanzee.fr pour les structures qui en ont besoin.

Une faille ? Un doute ?

On est une petite équipe joignable. Si vous remarquez quelque chose de bizarre côté sécurité, écrivez-nous directement, on regarde sous 24 heures ouvrées.