Sécurité
Avertissement — brouillon avancé : ce document reflète fidèlement les pratiques réelles de bepleez à ce stade de développement. Les mentions entre crochets sont des placeholders à finaliser une fois la SASU immatriculée. Ce texte n'a pas encore été relu par un avocat.
bepleez négocie en votre nom avec vos acheteurs, et manipule à ce titre vos données de catalogue, de marge et de stratégie commerciale. Cette page décrit, sans détour, comment nous protégeons ces données aujourd'hui — à notre stade de startup, pas en prétendant à une maturité que nous n'avons pas encore.
1. Chiffrement
Toutes les données transitent en HTTPS/TLS entre le widget, notre API et votre boutique. Les données au repos sont chiffrées au niveau de notre base de données (Supabase / PostgreSQL) et de notre cache (Upstash Redis).
2. Contrôle d'accès
L'accès à nos systèmes de production est basé sur les rôles (RBAC) : seules les personnes qui en ont besoin pour opérer le Service y ont accès, et cet accès est individuel et traçable. L'authentification de votre compte Marchand est gérée par Clerk, avec support de l'authentification à deux facteurs.
3. Où vivent vos données
| Fonction | Prestataire | Rôle |
|---|---|---|
| Hébergement applicatif | Railway, Vercel | Exécution de l'API et du tableau de bord |
| Base de données | Supabase (PostgreSQL) | Stockage des données de compte, catalogue, négociations |
| Cache | Upstash (Redis) | Performance, données temporaires |
| Authentification | Clerk | Gestion des comptes et sessions |
| Modèle IA de négociation | OpenAI | Génération des offres, sur la base de vos garde-fous |
| Intelligence de marché | PricesAPI | Signaux de prix concurrence (données produit, pas acheteur) |
| Email transactionnel | Resend | Notifications de compte |
| Supervision des erreurs | Sentry | Détection d'incidents techniques |
Cette liste est la même que celle publiée dans notre Politique de confidentialité — elle évolue avec notre infrastructure. Aucun de ces prestataires n'est autorisé à utiliser vos données à d'autres fins que l'exécution du Service.
Sur l'IA : les données envoyées à notre fournisseur de modèle pour générer une offre ne sont pas utilisées par ce fournisseur pour ré-entraîner ses propres modèles, conformément à ses conditions d'utilisation API. Séparément, bepleez peut utiliser des données de négociation agrégées et anonymisées pour améliorer son propre modèle — ce traitement est décrit et encadré dans notre Politique de confidentialité (section 3.2), avec un droit d'opposition disponible depuis votre tableau de bord.
4. Intégrité des transactions — le Deal Token
Chaque négociation acceptée génère un Deal Token : un certificat signé cryptographiquement, à durée de validité limitée, qui encode les termes exacts de l'offre (produit, prix, quantité, fenêtre de validité). Il ne peut ni être rejoué après expiration, ni falsifié, ni réutilisé en dehors de la négociation pour laquelle il a été émis. Nous conservons des traces d'audit sur les événements de négociation et d'acceptation, consultables en cas de litige sur une transaction.
5. Gestion des incidents
Nos systèmes de production sont supervisés en continu (Sentry) pour la détection d'anomalies techniques. En cas d'incident affectant vos données ou celles de vos acheteurs, nous nous engageons à vous notifier dans les meilleurs délais et conformément aux obligations légales applicables (notamment l'article 33 du RGPD lorsqu'il s'applique). Un incident suspecté peut être signalé à tout moment à security@bepleez.com (boîte à confirmer).
6. Divulgation responsable
Si vous identifiez une vulnérabilité de sécurité sur bepleez, nous vous demandons de nous la signaler de façon responsable à security@bepleez.com (boîte à confirmer) avant toute divulgation publique, afin que nous puissions la corriger. Nous nous engageons à accuser réception rapidement et à vous tenir informé de la résolution.
7. Certifications
bepleez est une jeune entreprise et ne dispose pas aujourd'hui de certifications formelles (SOC 2, ISO 27001). Nous suivons néanmoins les bonnes pratiques décrites ci-dessus dès le premier jour, et envisagerons une démarche de certification formelle à mesure que notre base de clients et nos besoins de conformité grandiront — notamment pour nos comptes de plus grande taille.
8. Conformité IA (règlement européen sur l'IA)
L'agent de négociation bepleez utilise l'intelligence artificielle pour dialoguer avec vos acheteurs. Conformément à l'article 50 du règlement européen sur l'IA (AI Act), l'acheteur est informé qu'il négocie avec un système d'intelligence artificielle, et non avec un interlocuteur humain.
Nos garde-fous de conception limitent par ailleurs le risque de pratiques interdites au sens de l'article 5 de ce règlement : les seuils de négociation sont fixés par le Marchand, jamais déduits de caractéristiques protégées de l'acheteur (âge, handicap, situation socio-économique), et une offre ne peut jamais être supérieure au prix affiché.
9. Contact
Pour toute question de sécurité : security@bepleez.com (boîte à confirmer). Pour toute question relative à vos données personnelles, voir notre Politique de confidentialité.