Les questions que vous nous posez
Où sont mes données ?
Sur un serveur en France, chez OVH, à Roubaix. Elles n’en sortent que chiffrées, vers un stockage hors du serveur et hors de chez l’hébergeur, et cette copie garde plusieurs versions : un effacement sur le serveur ne l’efface pas. Deux services extérieurs voient autre chose, et c’est tout : celui qui nous avertit d’une erreur reçoit le nom et le courriel de qui l’a rencontrée, jamais un dossier ; celui qui achemine nos courriels reçoit ce que le courriel contient. Les deux sont nommés dans notre politique de confidentialité.
Le fait : Le journal de la copie note chaque archive envoyée, avec une taille égale à l’octet près à celle du serveur.
Qui peut voir les dossiers de mon cabinet ?
Votre cabinet, et lui seul. Le serveur filtre chaque demande sur votre cabinet et impose ce cabinet à chaque donnée créée, quelle que soit la valeur envoyée. Dans le cabinet, trois rôles bornent ce que chacun peut faire.
Le fait : Des tests vérifient qu’un cabinet ne peut ni lire ni modifier les données d’un autre ; 201 cas de test couvrent les règles d’accès.
Les identifiants de mes outils sont-ils protégés ?
Oui. Les secrets de connexion que vous confiez à Clara pour vos outils sont chiffrés en base, en AES-256. Une fois enregistrés, ils ne sont jamais réaffichés, même à un administrateur : l’écran indique seulement « déjà renseigné ». Vous n’avez pas à les ressaisir.
Le fait : Lors du changement de serveur du 16 septembre 2026, l’identifiant chiffré de notre connecteur s’est déchiffré sans ressaisie.
Et si votre serveur tombe ?
Nous repartons de la sauvegarde de la nuit. Une archive chiffrée est prise chaque nuit, conservée de 7 jours à 2 ans, et copiée hors du serveur. En dernier recours, l’hébergeur garde aussi une image complète de la machine.
Le fait : Le 14 septembre 2026, nous avons restauré la vraie sauvegarde de la nuit sur une machine à part : six comptages identiques à la production, dont 1 877 clients, en 3 secondes.
Et si une mise à jour casse quelque chose ?
Elle ne part pas. Chaque version passe dix contrôles automatiques qui bloquent au moindre échec. Si malgré tout une version en service est refusée par le contrôle de santé, la version précédente reprend la main toute seule.
Le fait : Le 11 septembre 2026, nous avons cassé volontairement deux mises en production sur une machine d’essai : retour à la version précédente en 42 et 49 secondes.
Saurez-vous qu’il y a un problème avant moi ?
C’est le but. Huit contrôles de santé tournent toutes les 15 minutes, dont la base de données, le disque et la fraîcheur des sauvegardes. Un service extérieur les interroge aussi, et toute panne d’un service du serveur déclenche une alerte.
Le fait : Cette chaîne d’alerte a fonctionné en production le 16 septembre 2026.
Puis-je récupérer mes données si je pars ?
Oui. Vos données restent les vôtres. Nos conditions de vente prévoient leur restitution dans un format ouvert, à tout moment, y compris pendant le contrat, puis leur suppression.
Pour la restitution et la résiliation, voyez nos conditions générales de vente ; pour les données collectées et vos droits, notre politique de confidentialité.
Ce que nous ne faisons pas encore
Nous préférons l’écrire ici que vous le laisser découvrir. Deux fonctions attendues d’un outil comme Clara ne sont pas encore là.
- La double authentification. Elle est prévue à notre feuille de route, sans date ferme à ce jour.
- Un journal des actions des utilisateurs. Clara garde des traces partielles, comme la dernière connexion, pas encore un journal complet de qui a fait quoi.
Pour votre DSI ou votre prestataire informatique
La fiche à cocher. Le dossier technique complet, avec ses preuves, est disponible sur demande.
| Sujet | Ce qui est en place |
|---|---|
| Hébergement | OVH, en France. Un serveur dédié à Clara. |
| Chiffrement en transit | TLS 1.2 et 1.3 uniquement. |
| Chiffrement au repos | Identifiants des outils tiers et archives de sauvegarde en AES-256. |
| Cloisonnement | Par cabinet, imposé côté serveur, vérifié par des tests. Trois rôles par cabinet. |
| Authentification | Blocage après cinq échecs pour un même compte depuis une même adresse. Double authentification prévue, pas encore disponible. |
| Sauvegardes | Chaque nuit, chiffrées, rétention de 7 jours à 2 ans. Copie quotidienne hors serveur et hors hébergeur, tirée par le stockage distant, avec versions. Image quotidienne du serveur par l’hébergeur. |
| Restauration | Éprouvée le 14 septembre 2026 sur une sauvegarde réelle, sur une instance jetable en France. Restauration de l’image de l’hébergeur éprouvée le 13 septembre 2026. |
| Mises en production | Dix contrôles bloquants avant chaque version, dont tests, analyse statique et audit de sécurité des dépendances. Déploiement sans clé de production chez notre forge. Retour arrière automatique, éprouvé le 11 septembre 2026. |
| Sécurité web | Politique de sécurité du contenu (CSP) appliquée depuis le 8 septembre 2026. |
| Surveillance | Huit contrôles toutes les 15 minutes, sonde externe, alerte sur tout service en échec, erreurs applicatives suivies dans Sentry. |
| Journal des actions | Pas encore. Traces partielles uniquement. |
| RGPD | DGK Group agit en sous-traitant au sens de l’article 28. Détail dans la politique de confidentialité. |
| Réversibilité | Restitution dans un format ouvert prévue aux conditions de vente. |
| Méthode | 24 décisions écrites et numérotées, audits contradictoires les 8 et 11 septembre 2026, changement de serveur le 16 septembre 2026 selon un plan écrit et répété. |
Pour aller plus loin : comment nous construisons Clara Direct.
Pour nos partenaires, dont jedeclare.com
Quand Clara se connecte à la plateforme d’un partenaire, elle le fait avec retenue. Nos engagements pour jedeclare.com, à qui nous les avons présentés le 14 septembre 2026 :
- Lecture seule. Clara lit les accusés ; elle ne dépose rien. Le connecteur refuse toute tâche de dépôt.
- Des secrets chiffrés, jamais ressaisis. Les identifiants du compte API du cabinet sont chiffrés en base, comme les autres.
- Plage et fréquence distinctes. La plage de lecture est bornée dans le code, à 7 jours par défaut avec une cible de quatre jours ; la fréquence des appels et le respect du quota sont réglés avant tout passage en production.
- Rien avant validation. Le connecteur reste fermé aux cabinets jusqu’au rendez-vous de validation du partenaire.
Établi à partir d'un inventaire de 312 faits relevés dans les dépôts de Clara Direct et de son socle serveur, chacun vérifié contre sa preuve par un second relecteur, puis contrôlé phrase par phrase. État au 16 septembre 2026.