Sécurité et confidentialité
Cette page est maintenue par BRICO C2MV pour répondre aux questions courantes sur la sécurité, la confidentialité et les pratiques de gestion des données au sein de l'application BOGESTION.
Normes et référentiels appliqués
BOGESTION met en œuvre les normes et référentiels techniques et réglementaires ci-dessous dans ses traitements. Il s'agit de normes appliquées par conception dans l'application ; elles ne constituent pas, en elles-mêmes, une certification délivrée par un organisme tiers.
- RGPD (Règlement UE 2016/679)Minimisation des données, finalité déterminée, droits d'accès, de rectification et d'effacement, journalisation des accès aux données sensibles.
- Loi Informatique et Libertés (loi n°78-17 modifiée)Traitements de gestion interne du personnel et des tiers, information des personnes concernées.
- Recommandations CNIL — mots de passe et traçabilitéAuthentification nominative, contrôle de la robustesse des mots de passe, vérification contre les bases de mots de passe compromis, journal d'audit des actions sensibles.
- Chiffrement des données sensiblesNuméros de sécurité sociale et mots de passe d'accès tiers chiffrés en base (AES via le coffre de secrets), jamais exposés en clair au navigateur.
- NF Z42-020Composant coffre-fort numérique : scellement des dépôts, empreinte SHA-256 par document, horodatage et interdiction de modification ou de suppression après scellement.
- NF203 CCFN (référentiel associé)Journal des événements chaîné cryptographiquement (chaînage par empreinte du bloc précédent), rendu inaltérable par contrainte base de données et vérifiable depuis l'application.
- NF Z42-013 / ISO 14641 (principes)Traçabilité des dépôts, consultations et transmissions, durée de conservation référencée (jusqu'à 50 ans pour les bulletins de paie, art. L3243-4 du Code du travail).
- SHA-256 (FIPS 180-4)Fonction d'empreinte utilisée pour l'intégrité des documents et le chaînage du journal.
- DSN — norme NEODeSGénération des déclarations sociales nominatives selon le cahier technique NEODeS (structure blocs/rubriques, identification employeur et salariés).
- Bulletin de paie clarifié (arrêté du 31 janvier 2023)Rubriques normalisées, net social, net imposable et cumuls annuels sur les bulletins générés.
- Registre unique du personnel (art. L1221-13 et D1221-23)Mentions obligatoires, ordre d'embauche, conservation 5 ans après le départ du salarié.
- Durée du travail et repos (Code du travail, art. L3121-1 et suivants)Décompte hebdomadaire, pauses déduites, forfait jours, alertes sur les incohérences d'horaires dans les plannings.
- Conventions collectives (IDCC)Rattachement de chaque contrat à son IDCC, classification niveau / échelon / coefficient.
- NF203 — comptabilité informatisée et ERPÉcritures numérotées en séquence continue, verrouillage définitif après validation et chaînage cryptographique de chaque écriture avec l'empreinte de la précédente.
- Article 286-I-3° bis du CGI et BOI-TVA-DECLA-30-10-30Conditions d'inaltérabilité, de sécurisation, de conservation et d'archivage des données de règlement ; attestation individuelle de conformité téléchargeable depuis l'onglet Conformité NF203.
- Fichier des écritures comptables (FEC — art. A47 A-1 du LPF)Export du FEC normalisé par exercice, avec archivage horodaté et empreinte de contrôle.
- Clôture de période et piste d'audit fiableClôture mensuelle ou annuelle irréversible, contrôle d'intégrité de la chaîne d'écritures à la demande.
- ISO 20022 — SEPA pain.001.001.03Génération des ordres de virement au format XML SEPA Credit Transfer accepté par les banques françaises.
- ISO 13616 / mod-97 (ISO 7064)Contrôle de validité des IBAN avant tout export bancaire ; les coordonnées invalides sont rejetées.
- EN 16931 / Factur-X (facturation électronique 2026)Correspondance des champs de facture avec le socle sémantique européen, via la plateforme agréée FE.
- Relevés bancaires CAMT.053 / OFX / CSVImport des relevés au standard ISO 20022 CAMT.053, rapprochement bancaire et génération des écritures associées.
- Plan comptable général (PCG)Comptes fournisseurs et comptes de charges paramétrables, écritures bancaires exportables au format Sage 100.
- ISO 4217 et ISO 8601Devises et dates normalisées dans l'ensemble des exports (XML, CSV, Excel).
- OWASP Top 10Contrôle d'accès systématique côté serveur, requêtes paramétrées, protection contre les injections et le XSS, absence de secret côté navigateur.
- Cloisonnement par entreprise (RLS)Chaque enregistrement est filtré par entreprise et par rôle directement dans la base de données : un utilisateur ne peut lire que les données auxquelles son rôle lui donne droit.
- TLS 1.2+ (HTTPS obligatoire)Tous les échanges entre le navigateur, l'application et la base sont chiffrés en transit ; chiffrement au repos assuré par l'hébergeur.
- Séparation des rôles et journal d'auditRôles administrateur, directeur, comptable et salarié distincts ; les actions sensibles sont horodatées et journalisées.
- Secrets et identifiants tiersLes identifiants des services externes (plateforme de facturation, messagerie) sont chiffrés et conservés côté serveur ; ils ne transitent jamais vers le navigateur.
- Règlement eIDAS (UE 910/2014) — signature simpleSignatures manuscrites numériques (autorisations, devis, bons de remise SAV) horodatées, associées au nom du signataire et scellées dans le document PDF archivé.
- PDF/A et Factur-X (PDF hybride)Documents générés en PDF avec métadonnées structurées pour l'archivage et l'échange.
- Traçabilité des envoisJournal des e-mails sortants (destinataire, date, statut de remise) et alerte en cas d'échec d'acheminement.
- WCAG 2.1 niveau AA (objectif)Contrastes, navigation clavier, libellés accessibles et composants d'interface conformes aux motifs ARIA.
- RGAA (principes)Textes alternatifs, structure sémantique des pages et intitulés explicites des formulaires.
- Progressive Web AppApplication installable sur mobile, notifications push conformes au standard Web Push (VAPID).
L'accès à BOGESTION est protégé par une authentification nominative avec mot de passe. Les administrateurs peuvent configurer des permissions de menu par utilisateur et par rôle. La connexion s'effectue via un service d'authentification sécurisé avec gestion des sessions.
Seuls les utilisateurs autorisés par un administrateur peuvent accéder aux données de l'entreprise. L'accès sans compte valide est refusé.
BOGESTION est hébergée sur une infrastructure cloud moderne. L'application et sa base de données sont déployées sur des services gérés qui assurent la haute disponibilité, les sauvegardes automatiques et la redondance des données.
La plateforme d'hébergement fournit des mises à jour de sécurité régulières et une isolation réseau. La responsabilité de la sécurité applicative (gestion des accès, choix des mots de passe, classification des données) incombe à l'équipe BRICO C2MV.
BOGESTION traite les données nécessaires à la gestion interne de l'entreprise : informations RH (employés, plannings, congés), données financières, documents d'entreprise, registres et informations opérationnelles (réception, flotte, etc.).
Ces données sont utilisées uniquement dans le cadre des missions de gestion back-office de BRICO C2MV. Elles ne sont ni revendues ni exploitées à des fins commerciales externes.
L'application utilise des cookies techniques essentiels au fonctionnement de la session utilisateur et à la sécurité (authentification, prévention des attaques CSRF). Aucun cookie publicitaire ou de traçage tiers n'est déployé.
Des logs d'accès anonymisés peuvent être conservés à des fins de diagnostic et de sécurité.
Les données sont conservées aussi longtemps que nécessaire aux fins pour lesquelles elles ont été collectées, et en tout état de cause conformément aux obligations légales applicables en matière de conservation des documents d'entreprise.
À la suppression d'un compte ou sur demande légitime, les données personnelles peuvent être anonymisées ou effacées selon les possibilités techniques et les obligations légales de conservation.
BOGESTION s'appuie sur des prestataires techniques pour l'hébergement, l'authentification et le stockage des documents. Ces sous-traitants sont sélectionnés pour leurs garanties de sécurité et ne traitent les données que sur instruction de BRICO C2MV.
La liste des sous-traitants peut évoluer avec les besoins de l'application. Les utilisateurs seront informés de tout changement significatif affectant la protection de leurs données.
Conformément à la réglementation applicable, vous disposez d'un droit d'accès, de rectification et de suppression sur vos données personnelles. Pour exercer ces droits, contactez l'équipe responsable via l'adresse indiquée ci-dessous.
Les demandes sont traitées dans les meilleurs délais, sous réserve des obligations légales de conservation et des contraintes techniques.
Si vous identifiez une faille de sécurité dans BOGESTION, nous vous remercions de la signaler de manière responsable à l'adresse de contact ci-dessous. Veuillez ne pas divulguer publiquement la vulnérabilité avant qu'elle ne soit corrigée.
Nous nous engageons à examiner chaque signalement sérieux et à apporter les correctifs nécessaires dans les délais raisonnables.
Contact sécurité et confidentialité
Pour toute question relative à la sécurité, à la vie privée ou pour exercer vos droits sur les données :
maxime.vautrin@mrbricolage.frCette page est un contenu éditable par le propriétaire de l'application. Elle ne constitue pas une certification ou une audit indépendant.
