SÉCURITÉ & TRANSPARENCE

Sécurité et protection des données
dans GapTrack

Retrouvez ici les mesures mises en œuvre pour protéger vos données et vos audits : contrôles d’accès, hébergement, sauvegardes, responsabilités partagées et limites des garanties proposées.

Dernière vérification technique : 18 juillet 2026 Périmètre : application web, authentification, données et preuves
Mesures actuellement en placeProtection en plusieurs couchesSupabase sécurise l’authentification, la base et le stockage. GapTrack ajoute des règles applicatives, des rôles, des contrôles de chemin et une traçabilité métier. Vercel distribue l’interface via HTTPS avec des en-têtes de protection.
  • Données isolées par utilisateur ou groupe grâce aux politiques RLS
  • Preuves conservées dans un bucket non public
  • Liens de consultation temporaires, générés à la demande
  • MFA TOTP disponible pour renforcer les comptes sensibles

Architecture et contrôles

Les affirmations ci-dessous correspondent au fonctionnement actuellement présent dans l’application.

Authentification et sessions

Les comptes utilisent Supabase Auth. L’inscription impose une confirmation de l’e-mail. Les jetons sont renouvelés automatiquement et la persistance de session dépend du choix « Se souvenir de moi ».

Mots de passe et MFA

GapTrack applique 12 caractères minimum, une complexité renforcée et refuse les fragments issus du nom, de l’organisation ou de l’e-mail. Un second facteur TOTP est vérifié lorsqu’il est activé sur le compte.

Rôles et autorisations

Les profils administrateur, auditeur, contributeur et lecteur limitent les actions disponibles. Les politiques RLS vérifient également l’utilisateur, le groupe et le rôle côté base de données.

Preuves privées

Les fichiers Premium Solo sont conservés dans un espace cloud privé personnel ; Premium Team utilise un espace cloud partagé par groupe. Le bucket Supabase reste non public et la consultation utilise un lien signé temporaire.

Traçabilité métier

GapTrack journalise les opérations importantes sur les audits, contrôles, preuves, plans d’action et utilisateurs. Ce journal facilite le suivi, mais n’est pas présenté comme un dispositif d’archivage probatoire certifié.

Protection HTTP

L’hébergement Vercel applique notamment HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy et une règle CSP interdisant l’intégration du site dans une frame.

Hébergement et localisation

Les responsabilités sont réparties entre GapTrack et ses prestataires techniques.

DONNÉES & AUTHENTIFICATION

Supabase

Projet GapTrack hébergé dans la région européenne eu-west-2. Supabase fournit l’authentification, PostgreSQL, les politiques RLS et le stockage privé des preuves.

INTERFACE WEB

Vercel

L’interface Astro est déployée sur Vercel et servie sous le domaine gaptrack.fr. Les routes privées sont configurées sans mise en cache et sans indexation par les moteurs de recherche.

Niveau de garantie publié

GapTrack distingue ce qui est vérifiable aujourd’hui de ce qui reste à formaliser.

VÉRIFIÉ DANS LA VERSION ACTUELLE

Contrôles techniques actifs

  • Authentification gérée par Supabase Auth avec confirmation de l’adresse e-mail
  • Politique applicative de mot de passe : 12 caractères minimum, complexité et données personnelles interdites
  • Double authentification TOTP prise en charge pour les comptes qui l’activent
  • Accès aux données filtré par des politiques Row Level Security (RLS)
  • Rôles administrateur, auditeur, contributeur et lecteur
  • Stockage privé des preuves et ouverture par lien signé valable 60 secondes
  • En-têtes HTTP de protection appliqués sur l’hébergement Vercel
NON REVENDIQUÉ À CE JOUR

Garanties encore à formaliser

  • Aucune certification ISO 27001, SOC 2 ou qualification équivalente n’est revendiquée à ce jour
  • Aucun rapport de test d’intrusion indépendant n’est actuellement publié
  • Les objectifs contractuels de disponibilité, de sauvegarde, de RPO et de RTO ne sont pas encore publiés
  • La page décrit les contrôles observables dans la version actuelle, pas une garantie absolue contre tout incident

Responsabilités partagées

La sécurité de GapTrack dépend aussi de la gestion des comptes et des contenus déposés. Les organisations doivent attribuer le rôle minimal nécessaire, activer le MFA sur les comptes sensibles, retirer rapidement les accès obsolètes et éviter de téléverser des informations sans rapport avec l’audit.

Utiliser un compte nominatif par personne Activer le MFA TOTP sur les comptes exposés ou privilégiés Vérifier les rôles et membres du groupe régulièrement Supprimer les preuves devenues inutiles
SIGNALEMENT RESPONSABLE

Vous avez identifié une vulnérabilité ?

Décrivez le comportement observé, la route concernée, les étapes de reproduction et l’impact potentiel. N’incluez pas de données personnelles, de secrets ni de preuves appartenant à un tiers. Aucun délai de traitement contractuel n’est actuellement publié.

Signaler un problème

Cette page est informative. Elle décrit les mesures visibles dans la version actuellement déployée de GapTrack et ne constitue ni une certification, ni un rapport d’audit indépendant, ni un engagement contractuel de niveau de service.