CashManager détient ce qu'une entreprise a de plus sensible après ses contrats : ses relevés bancaires, ses positions, ses prévisions. Cette page décrit les mesures qui les protègent, et uniquement des dispositifs effectivement en place.
France
Application hébergée en France
AES-256
Chiffrement des accès confiés
MFA
Double authentification imposable
100 %
Des livraisons testées sur le cloisonnement
Les mesures
Le cloisonnement n'est pas assuré par le code applicatif mais par la base de données elle-même : une ligne d'un client est invisible et inaccessible à un autre, quelle que soit la requête. Une erreur de développement ne peut pas ouvrir une brèche entre deux dossiers. Concerne l'hébergement mutualisé. Sur une instance dédiée, aucune autre entreprise ne partage votre base.
Vos données sont chiffrées en transit et au repos. Les identifiants que vous nous confiez pour aller chercher vos données à votre place sont chiffrés individuellement en AES-256-GCM, avec une clé qui ne figure dans aucune sauvegarde de la base.
Double authentification imposable par l'entreprise, appareils de confiance révocables, droits par rôle et par entité. Toute intervention de notre équipe sur un dossier client est enregistrée, et l'entreprise peut la refuser.
Les opérations sensibles sont consignées dans des enregistrements qui ne peuvent être ni modifiés ni supprimés, y compris par un administrateur de la plateforme. La contrainte est appliquée par la base, pas par une règle de bonne conduite.
Sauvegardes quotidiennes et chiffrées de l'ensemble des données. La procédure de restauration est testée, pas seulement documentée : une restauration réelle est effectuée sur un environnement neuf et le résultat comparé aux données d'origine.
Aucune modification n'atteint la production sans passer une vérification automatisée : cohérence du code, absence de dépendances vulnérables connues, absence de secret laissé dans le code, et aucune interface accessible sans authentification.
Ce qui distingue une mesure d'une déclaration
Une suite de tests s'exécute contre un vrai serveur de base de données, avec de vrais jetons d'authentification. Elle tente réellement de lire et d'écrire les données d'un autre client, et la livraison échoue si elle y parvient.
C'est la garantie la plus difficile à produire pour un logiciel mutualisé, et la première qu'un auditeur demande. Elle ne repose pas sur notre parole : elle bloque nos propres mises en production.
L'application est hébergée en France. La base de données est hébergée dans l'Union européenne. Vos données bancaires et comptables ne quittent pas l'UE : les prestataires qui y accèdent sont tous établis et hébergent leurs traitements en France.
Nous sommes sous-traitant au sens du RGPD : nous ne vendons ni n'exploitons vos données à d'autres fins que la fourniture du service. Le détail des traitements, des durées de conservation et de vos droits figure dans notre politique de confidentialité.
Nous remettons à nos clients, à la signature du contrat, l'accord de sous-traitance (DPA), la liste nominative des sous-traitants avec leurs pays et garanties, et la description détaillée des mesures techniques et organisationnelles.
Vous évaluez CashManager et devez remplir un questionnaire de sécurité ? Écrivez-nous : nous y répondons point par point, sous accord de confidentialité si vous le souhaitez.
Si vous pensez avoir découvert une faille, écrivez-nous à contact@cashmanager.fr en décrivant ce que vous avez observé. Nous accusons réception sous 72 heures ouvrées.
Nous ne poursuivons pas les personnes qui nous signalent un problème de bonne foi, sans avoir cherché à accéder aux données d'autrui ni à dégrader le service.