Certatix

Sécurité

Ce que nous mettons en œuvre, et rien d’autre. Chaque point ci-dessous décrit une mesure en place aujourd’hui.

Dernière mise à jour : juillet 2026

Authentification

Aucun mot de passe n’est stocké : la connexion se fait par le compte Google ou Microsoft de votre organisation. La double authentification est obligatoire pour tous dès le premier accès, et redemandée avant les actions sensibles. Les sessions sont opaques, à durée fixe, et révocables.

Isolation entre organisations

Chaque organisation est cloisonnée par une double barrière : un filtre appliqué automatiquement à toute requête, et une politique de sécurité au niveau des lignes dans la base de données. La seconde protège même si la première est contournée. Des tests dédiés vérifient à chaque livraison qu’une organisation ne peut ni lire ni écrire les données d’une autre.

Vos preuves restent chez vous

Certatix ne stocke aucun fichier de preuve. Une preuve est un lien vers un document que vous hébergez où vous le souhaitez ; nous n’en conservons que l’adresse et le libellé, et nous ne récupérons jamais son contenu.

Journal d’audit

Chaque action sensible est inscrite dans un journal en ajout seul, chaîné par empreinte : une entrée ne peut être ni modifiée ni supprimée sans rompre la chaîne. C’est ce qui rend l’historique opposable à un auditeur.

Paiement

Aucune donnée bancaire ne transite par Certatix ni n’y est stockée. Le paiement se déroule intégralement sur les pages hébergées de notre prestataire.

Hébergement

L’application, la base de données et les sauvegardes sont hébergées en France, chez un fournisseur européen. Les échanges avec la plateforme sont chiffrés en transit.

Conservation et effacement

Tant que votre abonnement est actif, vos données restent dans votre espace et vous pouvez les exporter à tout moment, vous-même. En cas de coupure d’accès, elles restent exportables pendant 30 jours : c’est la fenêtre pendant laquelle vous récupérez tout sans passer par nous, et nous vous prévenons par courriel avant qu’elle ne se referme. À l’issue de ce délai, l’espace est supprimé de nos bases actives et une archive chiffrée est conservée 2 ans au titre de nos obligations légales de conservation. Cette archive n’est pas consultable dans le produit et ne s’y réinjecte pas ; elle est produite sur demande légitime, puis effacée définitivement à l’échéance.

Signaler une vulnérabilité

Écrivez à hello@certatix.com. Nous accusons réception sous deux jours ouvrés et nous nous engageons à ne poursuivre aucune personne signalant une faille de bonne foi.