Aide · Sécurité
Vos factures, vos transactions bancaires et vos données clients sont des données sensibles. Voici, en détail et sans jargon, comment Dirigia les protège techniquement et ce que le RGPD vous garantit.
Dirigia est une plateforme multi-entreprise. Chaque table de notre base PostgreSQL est protégée par des politiques Row Level Security (RLS), qui filtrent chaque requête selon votre company_id. Concrètement : même en cas d'erreur applicative, une requête ne peut techniquement pas retourner les données d'une autre entreprise que la vôtre — l'isolation est appliquée au niveau de la base de données, pas seulement dans le code de l'application.
Votre base de données et l'authentification sont hébergées en Irlande (Supabase, AWS eu-west-1). L'application elle-même tourne sur des serveurs européens (Vercel, Frankfort par défaut). Les données bancaires transitent uniquement via des acteurs établis en UE (Ibanity/Ponto Connect, Belgique). Certains sous-traitants annexes (assistant IA, monitoring) sont établis hors UE — voir la section « Sous-traitants » ci-dessous pour le détail et les garanties appliquées.
Conformément au Règlement Général sur la Protection des Données (RGPD — UE 2016/679), vous disposez à tout moment des droits suivants sur vos données personnelles :
Ces demandes s'exercent directement dans l'application (export et suppression, voir ci-dessous) ou par email à privacy@dirigia.app, pour l'accès, la rectification ou toute autre demande. Voir aussi notre politique de confidentialité pour le détail complet des traitements et bases légales.
Depuis Paramètres → RGPD → Demander un export, vous pouvez télécharger l'intégralité de vos données dans un fichier structuré (JSON par entité, CSV de courtoisie, justificatifs uploadés). La génération se fait en arrière-plan : vous recevez un email avec le lien de téléchargement dès qu'il est prêt, généralement en 5 à 10 minutes. Limite : un export par 24 heures.
Depuis Paramètres → RGPD → Supprimer mon compte, la suppression suit un workflow sécurisé en plusieurs étapes :
Pour fournir le service, Dirigia recourt à un nombre limité de sous-traitants, chacun encadré par un accord RGPD (DPA, clauses contractuelles types et/ou EU-US Data Privacy Framework selon leur localisation). Toute évolution de cette liste — ajout d'un sous-traitant ou changement de localisation — est notifiée par email avec un préavis de 30 jours.
Infrastructure cœur
Communications
Paiements
Open Banking & Peppol
Intelligence artificielle
Observabilité
E-commerce (option)
Liste et garanties détaillées (DPA, clauses contractuelles types, EU-US Data Privacy Framework) sur la page sous-traitants ultérieurs.
Si vous traitez dans Dirigia des données de tiers (clients, fournisseurs, salariés), l'accord de sous-traitance (DPA) formalise le rôle de Dirigia comme sous-traitant au sens de l'article 28 du RGPD. Il est consultable sur /legal/dpa et signable directement depuis Paramètres → RGPD, avec conservation horodatée de votre signature et du hash du document signé.
Dirigia applique une procédure interne documentée en cas de violation de données à caractère personnel (RGPD art. 33-34) :
Mes données sont-elles chiffrées ?
Oui. Vos tokens de connexion Gmail et bancaires (Ponto Connect) sont chiffrés AES-256-GCM au repos. Toutes les communications transitent en TLS 1.3, et les échanges avec votre banque via Ibanity passent en mTLS (certificat client).
Une autre entreprise peut-elle voir mes données ?
Non. Chaque table de la base est protégée par des politiques Row Level Security (RLS) PostgreSQL isolant strictement les données par entreprise. Aucune requête ne peut techniquement retourner les données d'une autre entreprise que la vôtre.
Où sont hébergées mes données ?
Dans l'Union européenne — base de données en Irlande, application sur des serveurs européens. Aucun transfert hors UE pour vos données bancaires ou comptables.
Comment exercer mes droits RGPD ?
Depuis Paramètres → RGPD pour l'export et la suppression, ou par email à privacy@dirigia.app pour l'accès, la rectification ou toute autre demande. Réponse dans le délai légal d'un mois.
Comment supprimer mon compte ?
Depuis Paramètres → RGPD → Supprimer mon compte. Email de confirmation valable 24h, puis suppression sous 5 à 10 minutes. Vous ne pourrez pas recréer un compte avec le même email pendant 30 jours.
Que se passe-t-il en cas de violation de données ?
Notification à l'APD belge sous 72 heures, et notification directe aux personnes concernées sans délai si le risque est élevé.
Qui sont vos sous-traitants ultérieurs ?
La liste complète, avec rôle, localisation et garanties, est publiée sur /legal/subprocessors. Tout changement fait l'objet d'un préavis de 30 jours par email.
Existe-t-il un accord de sous-traitance (DPA) ?
Oui, disponible sur /legal/dpa et signable directement depuis Paramètres → RGPD si vous traitez des données de clients, fournisseurs ou salariés dans Dirigia.
Pour toute question strictement liée à la protection de vos données (RGPD, DPA, sous-traitants, effacement), écrivez à privacy@dirigia.app. Pour toute autre question, notre support est joignable du lundi au vendredi à support@dirigia.app.