Skip to content

Sécurité

La sécurité de vos données est au cœur de dAio. Parce que vous confiez à la plateforme vos emplacements, vos rapports d'émissions et les informations de vos équipes, dAio applique un dispositif de protection de bout en bout : authentification robuste, chiffrement, cloisonnement des accès et conformité au RGPD. Cette page vous explique ce que dAio fait pour vous, et ce que vous pouvez faire depuis vos Paramètres pour renforcer la sécurité de votre compte et de votre organisation.

Paramètres de sécurité et de compte

Astuce : la sécurité est une responsabilité partagée. dAio protège l'infrastructure et les données ; vous gardez la main sur les mots de passe, les accès des membres et la confidentialité de vos informations. Revoyez ces réglages dès l'ouverture de votre compte, puis à chaque changement d'équipe.

Authentification

dAio repose sur une authentification par tokens signés, conçue pour rester sécurisée sans imposer de reconnexions permanentes à vos équipes.

MécanismeRôle
JWT (JSON Web Token)Chaque requête est authentifiée par un token signé, jamais par votre mot de passe en clair.
Expiration des tokensLes tokens d'accès expirent après une durée limitée pour réduire la fenêtre d'exposition en cas de vol.
Refresh tokensLe renouvellement est transparent : vos collaborateurs restent connectés sans ressaisir leurs identifiants.
Mot de passeMinimum 8 caractères, stocké uniquement sous forme de hash (bcrypt) — jamais en clair, y compris côté dAio.

Attention : dAio ne pourra jamais vous communiquer votre mot de passe, puisqu'il n'est pas stocké en clair. En cas d'oubli, utilisez la procédure de réinitialisation depuis l'écran de connexion.

Gérer votre mot de passe

Choisissez un mot de passe long et unique, réservé à dAio :

  1. Utilisez au minimum 12 caractères mêlant majuscules, minuscules, chiffres et symboles.
  2. Ne réutilisez jamais un mot de passe déjà employé sur un autre service.
  3. Stockez-le dans un gestionnaire de mots de passe plutôt que dans un fichier ou un courriel.

Astuce : un gestionnaire de mots de passe d'entreprise (partagé avec les bons droits) évite que des identifiants circulent par message ou se perdent au départ d'un collaborateur.

Sessions et déconnexion

Votre session reste active tant que vos tokens sont valides. Sur un poste partagé ou public, fermez-la explicitement :

  • Le bouton Déconnexion, en bas des Paramètres, met fin à la session et efface les tokens de l'appareil.
  • Déconnectez-vous systématiquement d'un ordinateur partagé, d'un poste de chantier ou d'une tablette mutualisée.

Attention : fermer simplement l'onglet du navigateur ne déconnecte pas votre session. Sur un appareil non personnel, utilisez toujours Déconnexion.

Vérification du téléphone

Le numéro de téléphone associé à votre profil sert à recevoir les alertes critiques par SMS et WhatsApp. Sa vérification garantit que seules des coordonnées valides reçoivent vos notifications sensibles :

  1. Dans Paramètres, renseignez votre numéro et son indicatif pays.
  2. Saisissez le code reçu par SMS pour confirmer la propriété du numéro.
  3. Une fois vérifié, le numéro devient un canal de confiance pour vos alertes.

Rôles et permissions

Le contrôle des accès suit le principe du moindre privilège : chaque membre ne dispose que des droits nécessaires à son travail.

  • Chaque action est vérifiée côté serveur, jamais uniquement dans l'interface.
  • Les membres ne voient que les sites qui leur sont assignés.
  • Les actions sensibles (suppression, facturation, gestion des sièges) sont réservées au propriétaire et aux administrateurs.

Consultez la gestion d'équipe pour le détail de la matrice des rôles et l'assignation des sites.

Astuce : appliquez le moindre privilège à l'embauche comme au départ. Attribuez le rôle le plus restreint suffisant, et retirez immédiatement l'accès d'un collaborateur qui quitte l'organisation.

Chiffrement des données

Vos données sont protégées en transit comme au repos.

NiveauMéthode
En transitTLS 1.3 (HTTPS) pour toutes les communications entre vos appareils et dAio.
Au reposChiffrement AES-256 des données sensibles.
Clés APIStockées sous forme de hash, jamais en clair.
Stockage de fichiersChiffrement côté serveur via Cloudflare R2.

Confidentialité et conformité RGPD

dAio respecte le Règlement Général sur la Protection des Données (RGPD) et vous donne le contrôle de vos informations directement depuis vos Paramètres, section Données & Compte.

Droit RGPDComment l'exercer dans dAio
Accès et portabilitéBouton Exporter mes données : téléchargement intégral au format JSON standard.
RectificationModifiez à tout moment votre profil et les informations de l'organisation.
EffacementBouton Supprimer mon compte : effacement complet sous 30 jours.
ConsentementOpt-in explicite pour les communications marketing.

Exporter vos données

Dans Paramètres > Données & Compte, cliquez sur Exporter mes données. dAio génère un fichier JSON reprenant l'ensemble de vos informations, prêt à être archivé ou transféré.

Supprimer votre compte

La suppression du compte est définitive. Pour éviter toute erreur, dAio exige une confirmation explicite :

  1. Dans Paramètres > Données & Compte, cliquez sur Supprimer mon compte.
  2. Saisissez votre adresse e-mail exacte pour confirmer.
  3. Validez : le compte et les données associées sont effacés sous 30 jours.

Attention : la suppression du compte est irréversible. Exportez vos données au préalable si vous souhaitez en conserver une copie. Si vous êtes propriétaire d'une organisation, transférez la propriété ou clôturez l'abonnement avant de supprimer votre compte.

Pour toute demande relative à vos données personnelles, le délégué à la protection des données (DPO) est joignable à [email protected].

Rétention des données

dAio ne conserve vos données que le temps nécessaire à la fourniture du service.

Type de donnéesDurée de rétention
Données météo2 ans glissants
Émissions et rapportsDurée de l'abonnement + 30 jours
Logs d'activité12 mois
Messages6 mois
Compte suppriméEffacement sous 30 jours

Infrastructure

  • Hébergement sur infrastructure Cloudflare (réseau mondial).
  • Base de données PostgreSQL avec sauvegardes quotidiennes.
  • Cache Redis pour les données en temps réel.
  • Sauvegardes stockées sur Cloudflare R2 (géo-redondant).

Bonnes pratiques

  • Mot de passe fort et unique : long, propre à dAio, conservé dans un gestionnaire de mots de passe.
  • Déconnexion sur poste partagé : utilisez toujours le bouton Déconnexion hors de votre appareil personnel.
  • Moindre privilège : attribuez à chaque membre le rôle le plus restreint suffisant, et révoquez les accès au départ d'un collaborateur.
  • Cloisonnez par site : n'assignez aux membres que les sites dont ils ont réellement besoin.
  • Vérifiez vos coordonnées : un numéro de téléphone vérifié garantit la réception de vos alertes critiques.
  • Exportez régulièrement : conservez une copie de vos données via l'export RGPD avant toute opération sensible.

Info : pour toute question ou signalement de sécurité, contactez [email protected].

Guide utilisateur dAio Business