Sécurité
La sécurité de vos données est au cœur de dAio. Parce que vous confiez à la plateforme vos emplacements, vos rapports d'émissions et les informations de vos équipes, dAio applique un dispositif de protection de bout en bout : authentification robuste, chiffrement, cloisonnement des accès et conformité au RGPD. Cette page vous explique ce que dAio fait pour vous, et ce que vous pouvez faire depuis vos Paramètres pour renforcer la sécurité de votre compte et de votre organisation.

Astuce : la sécurité est une responsabilité partagée. dAio protège l'infrastructure et les données ; vous gardez la main sur les mots de passe, les accès des membres et la confidentialité de vos informations. Revoyez ces réglages dès l'ouverture de votre compte, puis à chaque changement d'équipe.
Authentification
dAio repose sur une authentification par tokens signés, conçue pour rester sécurisée sans imposer de reconnexions permanentes à vos équipes.
| Mécanisme | Rôle |
|---|---|
| JWT (JSON Web Token) | Chaque requête est authentifiée par un token signé, jamais par votre mot de passe en clair. |
| Expiration des tokens | Les tokens d'accès expirent après une durée limitée pour réduire la fenêtre d'exposition en cas de vol. |
| Refresh tokens | Le renouvellement est transparent : vos collaborateurs restent connectés sans ressaisir leurs identifiants. |
| Mot de passe | Minimum 8 caractères, stocké uniquement sous forme de hash (bcrypt) — jamais en clair, y compris côté dAio. |
Attention : dAio ne pourra jamais vous communiquer votre mot de passe, puisqu'il n'est pas stocké en clair. En cas d'oubli, utilisez la procédure de réinitialisation depuis l'écran de connexion.
Gérer votre mot de passe
Choisissez un mot de passe long et unique, réservé à dAio :
- Utilisez au minimum 12 caractères mêlant majuscules, minuscules, chiffres et symboles.
- Ne réutilisez jamais un mot de passe déjà employé sur un autre service.
- Stockez-le dans un gestionnaire de mots de passe plutôt que dans un fichier ou un courriel.
Astuce : un gestionnaire de mots de passe d'entreprise (partagé avec les bons droits) évite que des identifiants circulent par message ou se perdent au départ d'un collaborateur.
Sessions et déconnexion
Votre session reste active tant que vos tokens sont valides. Sur un poste partagé ou public, fermez-la explicitement :
- Le bouton Déconnexion, en bas des Paramètres, met fin à la session et efface les tokens de l'appareil.
- Déconnectez-vous systématiquement d'un ordinateur partagé, d'un poste de chantier ou d'une tablette mutualisée.
Attention : fermer simplement l'onglet du navigateur ne déconnecte pas votre session. Sur un appareil non personnel, utilisez toujours Déconnexion.
Vérification du téléphone
Le numéro de téléphone associé à votre profil sert à recevoir les alertes critiques par SMS et WhatsApp. Sa vérification garantit que seules des coordonnées valides reçoivent vos notifications sensibles :
- Dans Paramètres, renseignez votre numéro et son indicatif pays.
- Saisissez le code reçu par SMS pour confirmer la propriété du numéro.
- Une fois vérifié, le numéro devient un canal de confiance pour vos alertes.
Rôles et permissions
Le contrôle des accès suit le principe du moindre privilège : chaque membre ne dispose que des droits nécessaires à son travail.
- Chaque action est vérifiée côté serveur, jamais uniquement dans l'interface.
- Les membres ne voient que les sites qui leur sont assignés.
- Les actions sensibles (suppression, facturation, gestion des sièges) sont réservées au propriétaire et aux administrateurs.
Consultez la gestion d'équipe pour le détail de la matrice des rôles et l'assignation des sites.
Astuce : appliquez le moindre privilège à l'embauche comme au départ. Attribuez le rôle le plus restreint suffisant, et retirez immédiatement l'accès d'un collaborateur qui quitte l'organisation.
Chiffrement des données
Vos données sont protégées en transit comme au repos.
| Niveau | Méthode |
|---|---|
| En transit | TLS 1.3 (HTTPS) pour toutes les communications entre vos appareils et dAio. |
| Au repos | Chiffrement AES-256 des données sensibles. |
| Clés API | Stockées sous forme de hash, jamais en clair. |
| Stockage de fichiers | Chiffrement côté serveur via Cloudflare R2. |
Confidentialité et conformité RGPD
dAio respecte le Règlement Général sur la Protection des Données (RGPD) et vous donne le contrôle de vos informations directement depuis vos Paramètres, section Données & Compte.
| Droit RGPD | Comment l'exercer dans dAio |
|---|---|
| Accès et portabilité | Bouton Exporter mes données : téléchargement intégral au format JSON standard. |
| Rectification | Modifiez à tout moment votre profil et les informations de l'organisation. |
| Effacement | Bouton Supprimer mon compte : effacement complet sous 30 jours. |
| Consentement | Opt-in explicite pour les communications marketing. |
Exporter vos données
Dans Paramètres > Données & Compte, cliquez sur Exporter mes données. dAio génère un fichier JSON reprenant l'ensemble de vos informations, prêt à être archivé ou transféré.
Supprimer votre compte
La suppression du compte est définitive. Pour éviter toute erreur, dAio exige une confirmation explicite :
- Dans Paramètres > Données & Compte, cliquez sur Supprimer mon compte.
- Saisissez votre adresse e-mail exacte pour confirmer.
- Validez : le compte et les données associées sont effacés sous 30 jours.
Attention : la suppression du compte est irréversible. Exportez vos données au préalable si vous souhaitez en conserver une copie. Si vous êtes propriétaire d'une organisation, transférez la propriété ou clôturez l'abonnement avant de supprimer votre compte.
Pour toute demande relative à vos données personnelles, le délégué à la protection des données (DPO) est joignable à [email protected].
Rétention des données
dAio ne conserve vos données que le temps nécessaire à la fourniture du service.
| Type de données | Durée de rétention |
|---|---|
| Données météo | 2 ans glissants |
| Émissions et rapports | Durée de l'abonnement + 30 jours |
| Logs d'activité | 12 mois |
| Messages | 6 mois |
| Compte supprimé | Effacement sous 30 jours |
Infrastructure
- Hébergement sur infrastructure Cloudflare (réseau mondial).
- Base de données PostgreSQL avec sauvegardes quotidiennes.
- Cache Redis pour les données en temps réel.
- Sauvegardes stockées sur Cloudflare R2 (géo-redondant).
Bonnes pratiques
- Mot de passe fort et unique : long, propre à dAio, conservé dans un gestionnaire de mots de passe.
- Déconnexion sur poste partagé : utilisez toujours le bouton Déconnexion hors de votre appareil personnel.
- Moindre privilège : attribuez à chaque membre le rôle le plus restreint suffisant, et révoquez les accès au départ d'un collaborateur.
- Cloisonnez par site : n'assignez aux membres que les sites dont ils ont réellement besoin.
- Vérifiez vos coordonnées : un numéro de téléphone vérifié garantit la réception de vos alertes critiques.
- Exportez régulièrement : conservez une copie de vos données via l'export RGPD avant toute opération sensible.
Info : pour toute question ou signalement de sécurité, contactez [email protected].