Dernière mise à jour April 2026
Sécurité chez Flaggity
Les preuves de qualité ne sont utiles que si elles sont fiables. Cette page explique comment nous sécurisons vos données d'inspection, vos rapports et votre compte — en langage clair, sans fioritures marketing.
Données en transit
Chaque requête entre votre navigateur, notre API et notre base de données est chiffrée à l'aide de TLS 1.2 ou version supérieure. Le trafic HTTP simple vers le domaine de production est automatiquement redirigé vers HTTPS, et tous les appels de service à service internes restent à l'intérieur d'un réseau privé chiffré.
Données au repos
Les enregistrements de compte, les métadonnées d'inspection, les NCRs, les CAPAs et l'historique d'audit sont stockés dans un cluster MongoDB géré avec chiffrement au repos (AES-256). Les photos d'inspection, les PDF générés et les certificats sont stockés dans Emergent Object Storage — chaque objet est limité au compte qui l'a téléchargé et est également chiffré sur le disque.
Authentification et sessions
- Les mots de passe sont hachés avec bcrypt (facteur de coût ajusté au matériel actuel). Le mot de passe en clair ne transite jamais par notre base de données ni par nos journaux.
- Les sessions connectées utilisent des jetons d'accès JWT à courte durée de vie associés à un ensemble de jetons d'actualisation rotatif défini comme un cookie HttpOnly, Secure.
- Les jetons expirent automatiquement après une période d'inactivité, ce qui force une nouvelle connexion. La déconnexion révoque immédiatement le jeton d'actualisation côté serveur.
- Les tentatives de connexion échouées répétées sont limitées au niveau de l'adresse IP et de l'e-mail pour contrer le remplissage d'identifiants et les attaques par force brute.
Contrôles d'accès et isolation des locataires
Les données de chaque établissement sont entièrement isolées au niveau de la couche application. Chaque requête effectuée par l'API est limitée au locataire de l'utilisateur demandeur — vous ne pouvez voir que les inspections, rapports, certificats, NCRs, CAPAs, soudeurs et projets qui appartiennent à votre propre compte. Les contrôles basés sur les rôles restreignent davantage ce que les inspecteurs, administrateurs et gestionnaires peuvent faire au sein d'un locataire (par exemple, seuls les administrateurs peuvent modifier la facturation ou inviter des membres de l'équipe).
Les opérations de superadministrateur qui dépassent les limites des locataires (pour le support ou la réponse aux fraudes) sont enregistrées dans une piste d'audit immuable et nécessitent une identifiant distinct lié à l'environnement qui n'est pas accessible via l'API utilisateur standard.
Traitement par IA des photos d'inspection
Lorsque vous cliquez sur Analyser, les photos pertinentes sont envoyées à Flaggity AI — notre moteur d'analyse d'inspection, alimenté par une infrastructure IA tierce de classe entreprise — sur un canal chiffré. L'IA retourne la liste des défauts, la gravité et les clauses ISO / AWS / OSHA citées, qui sont ensuite stockées aux côtés de votre inspection.
Les photos envoyées à Flaggity AI sont traitées uniquement pour produire l'analyse demandée. Vos images ne sont jamais utilisées pour entraîner des modèles d'IA externes ou à usage général, et les entrées sont supprimées par le processeur sous-jacent après la fin de l'analyse.
Sauvegardes et récupération
Nous effectuons des sauvegardes automatiques quotidiennes de la base de données primaire avec une fenêtre de rétention de 30 jours. Les sauvegardes sont chiffrées, stockées dans une région distincte de la charge de travail en direct, et régulièrement restaurées à titre de test dans un environnement de préparation afin que nous sachions qu'elles fonctionnent réellement lorsque nous en avons besoin.
Infrastructure et disponibilité
Flaggity est hébergé sur une infrastructure cloud de classe entreprise avec mise à l'échelle automatique, vérifications de santé et basculement automatique au niveau de la couche application. Nous visons une disponibilité mensuelle de 99,9 % pour l'API de production et le tableau de bord client. Le statut en temps réel et les incidents passés sont communiqués aux comptes affectés par e-mail.
Divulgation de vulnérabilités
Nous accueillons favorablement la recherche en sécurité de bonne foi. Si vous pensez avoir trouvé une vulnérabilité dans Flaggity, veuillez envoyer un e-mail à security@flaggity.com avec une description et des étapes de reproduction claires. Veuillez nous donner un délai raisonnable pour enquêter et corriger avant la divulgation publique — nous reconnaîtrons votre rapport dans les 3 jours ouvrables et vous tiendrons informé pendant la correction.
Veuillez ne pas exécuter de scanners automatisés, de tests de déni de service ou d'attaques d'ingénierie sociale contre notre personnel ou nos clients.
Feuille de route de conformité
Flaggity travaille activement vers une certification SOC 2 Type II. Les contrôles couvrant la gestion des accès, la gestion des modifications, les sauvegardes et la réponse aux incidents sont déjà en place ; la fenêtre d'attestation formelle est en cours.
Les clients d'entreprise qui ont besoin de documentation de conformité — une réponse à un questionnaire de sécurité, un DPA, une liste des sous-traitants ou un dossier de preuves pour leurs propres audits — doivent contacter support@flaggity.com et nous acheminerons la demande à notre équipe de sécurité.
Questions
Questions générales sur la sécurité ou la confidentialité : support@flaggity.com.
Rapports de vulnérabilités : security@flaggity.com.