Ce qui protège vos données.
Cette page décrit des mécanismes en place dans le produit, pas des intentions. Elle ne mentionne aucune certification, parce que Pathélix n’en détient pas à ce jour.
Cloisonnement des organisations
Pathélix héberge plusieurs entreprises ; aucune ne voit les données d’une autre. L’accès aux données passe par une couche qui ajoute l’identifiant de l’organisation à chaque lecture et à chaque écriture, et qui refuse l’opération si elle ne peut pas le faire.
Quand une requête fait référence à un autre objet — le chauffeur d’un véhicule, le client d’une mission —, l’appartenance de cet objet à la même organisation est vérifiée avant toute écriture.
Authentification et sessions
L’identité d’un utilisateur vient uniquement de sa session vérifiée par le serveur, jamais d’une information envoyée par le navigateur.
- Mots de passe stockés sous forme hachée (bcrypt)
- Session de 24 heures dans un cookie inaccessible aux scripts, limité au site et transmis en HTTPS
- Se déconnecter, changer de mot de passe ou de rôle invalide les sessions en cours, sur tous les appareils
- Tentatives de connexion limitées par adresse et par compte
Rôles et permissions
Trois rôles — administrateur, exploitant, chauffeur — complétés par des permissions fines par utilisateur : optimiser, gérer les missions, voir les coûts, gérer les intégrations… Chaque droit est contrôlé par le serveur ; masquer un bouton ne suffit pas.
Un chauffeur n’accède qu’à sa propre tournée. Tout le reste lui est refusé par défaut.
Accès par API
Les clés d’API sont créées par un administrateur, limitées aux domaines qu’il choisit, et peuvent expirer ou être révoquées. Elles sont stockées hachées : Pathélix ne peut pas les relire.
- Webhooks entrants authentifiés par un secret propre à chaque organisation
- Webhooks sortants signés
- Appels sortants vers les adresses que vous configurez protégés contre le détournement vers un réseau interne
- Limitation du nombre de requêtes par utilisateur et par adresse
Journal d’audit
Qui a fait quoi, quand, sur quel objet : utilisateurs et permissions, missions, tournées, bennes, devis, factures, paiements, clés d’API, paramètres. Le journal est réservé aux administrateurs de l’organisation et conservé un an par défaut. Les valeurs secrètes y sont masquées.
Données et fichiers
Les identifiants de vos intégrations sont chiffrés en base (AES-256-GCM) et ne sont jamais renvoyés par l’API ni écrits dans les journaux.
- Photos et signatures servies uniquement après contrôle d’accès
- Type réel des fichiers déposés vérifié, taille limitée
- Positions GPS supprimées après 30 jours par défaut
- Lien de suivi client : jeton aléatoire, à durée limitée, restreint à une intervention
Sauvegardes et continuité
La base de données est exportée chaque jour ; un export n’est conservé qu’une fois terminé et relu. La procédure de restauration est documentée.
Si un composant annexe s’arrête — file de calcul, service de routage —, l’application continue avec un mode de repli plutôt que de s’interrompre.
Signaler une vulnérabilité
Écrivez à [email protected] en décrivant ce que vous avez observé. Merci de ne pas publier le détail avant que nous ayons pu corriger.
Voyez Pathélix sur un cas proche du vôtre.
Présentez-nous votre exploitation : chauffeurs, types de missions, outils en place. Nous vous montrons Pathélix sur cette base.