La page sécurité qui vous dit ce que nous n’avons pas encore fait.
Toutes les pages sécurité énumèrent le chiffrement et le contrôle d’accès. La partie utile, c’est la frontière — ce qui est protégé, ce qui ne l’est pas, et les affirmations auxquelles nous n’avons pas droit. Cette page couvre les trois.
Comment la plateforme est bâtie.
Isolation des locataires, côté serveur
L’espace d’entreprise est la frontière du locataire. Chaque requête et chaque commande y sont limitées sur le serveur, et l’identifiant d’entreprise n’est jamais lu depuis le corps d’une requête. Une suite de tests d’isolation dédiée tourne pour toujours, pas seulement au lancement.
Autorisation sur chaque opération
Chaque opération protégée vérifie l’utilisateur authentifié, l’appartenance à l’entreprise, la permission et le droit d’abonnement. Cacher un bouton dans le navigateur est un agrément d’interface, jamais le contrôle.
Chiffrement en transit et au repos
TLS partout avec HSTS, et chiffrement de plateforme sur la base de données, le stockage de fichiers et les files de messages.
Identités à moindre privilège
Des identités gérées distinctes pour l’API, le travailleur d’arrière-plan et la tâche de migration, chacune ne détenant que les permissions nécessaires. L’identité applicative ne peut pas modifier le schéma de la base.
Des téléversements traités avec soin
Logos et pièces jointes sont vérifiés selon leur type détecté, limités en taille, renommés sur le serveur, stockés dans des conteneurs privés et servis seulement par des liens signés de courte durée. Le SVG n’est pas accepté comme logo, car il peut contenir du script.
Aucun secret dans le dépôt
Les secrets vivent dans Azure Key Vault, atteints par identité gérée. Aucun secret n’apparaît dans le code source, les gabarits d’infrastructure ou la configuration des pipelines.
Où vos données vivent réellement.
Toutes les données applicatives sont fixées à la région Canada Central de Microsoft Azure : la base PostgreSQL, vos logos et pièces jointes, les files de messages, le service de courriel et la télémétrie applicative. C’est configuré dans l’infrastructure, pas dans une politique, donc cela ne peut pas dériver.
Ce qui relève de Microsoft Entra
La connexion est déléguée à Microsoft Entra External ID, qui détient votre identité de connexion — votre courriel, votre nom affiché et les modes de connexion liés — et non vos factures, vos clients ou vos documents. Notre répertoire est créé dans la région Canada Central. Si la résidence précise des données d’identité compte pour votre organisation, écrivez-nous avant de vous inscrire.
Nous ne stockons pas votre mot de passe.
Il n’y a aucun système d’authentification maison dans NextiaInvoices. L’authentification est entièrement déléguée à Microsoft Entra External ID — ce qui veut dire qu’il n’y a ici aucune base de mots de passe à compromettre.
Connectez-vous comme vous le faites déjà
Google, Microsoft, Apple, ou courriel et mot de passe avec code de vérification.
Un seul compte pour tous les produits Nextia
Le même compte Nextia vous connecte à NextiaInvoices, NextiaTax et NextiaBooking. La connexion, les codes de vérification et la récupération du compte sont gérés par Microsoft Entra External ID.
Connexion récente pour les changements sensibles
Les changements sensibles au compte ou à l’entreprise exigent une connexion récente.
L’accès du soutien est consigné
Si le soutien Nextia doit intervenir dans votre entreprise, c’est avec une raison consignée, et chaque session de ce type est auditée.
Le lien que votre client ouvre est la plus grande surface externe. Nous le traitons comme tel.
Chaque facture et soumission a une vue publique accessible sans connexion, ce qui fait de ce jeton l’élément le plus exposé que nous exploitons. Sa conception en tient compte.
Au moins 256 bits d’entropie
Généré avec un générateur aléatoire cryptographiquement sûr. En deviner un n’est pas une attaque praticable.
Stocké haché
Le jeton brut vous est montré une fois et n’est jamais conservé, donc une copie de la base ne livre les documents de personne.
Non énumérable
Un jeton invalide et un jeton révoqué renvoient la même réponse, par une recherche à temps constant, limitée en débit par jeton et par adresse.
Révocable et cloisonné
Révoquez un lien en tout temps et émettez-en un nouveau. La vue montre ce seul document et votre image de marque — jamais un autre enregistrement, jamais un autre client.
Une piste qui ne peut pas être modifiée en douce.
Les entrées d’audit sont écrites dans la même transaction que le changement qu’elles décrivent — une écriture d’audit qui échoue annule l’action, parce qu’un changement sensible non audité est pire qu’un changement échoué. L’application n’a aucun chemin de mise à jour ou de suppression vers la table d’audit, et son rôle de base de données ne détient pas ces privilèges.
- Entreprise créée ou modifiée
- Invitation d’équipe et changement de rôle
- Modifications de clients, services et taxes
- Facture créée, finalisée, envoyée ou annulée
- Changement de statut de paiement
- Acceptation d’une soumission
- Changement d’URL de paiement
- Changement d’abonnement
- Accès du soutien et emprunt d’identité
- Notes de crédit, remboursements et radiations
Ce que nous avons le droit de dire — et ce que nous n’avons pas.
Notre propre spécification interdit de revendiquer une posture de conformité non atteinte. Voici donc la répartition, clairement. Nous préférons perdre un contrat au profit d’un concurrent certifié plutôt que d’en gagner un par sous-entendu.
- Conçu selon les attentes canadiennes en matière de vie privée
- Vos données de facturation exportables en CSV en tout temps
- Données applicatives résidentes dans Azure Canada Central
- Journalisation d’audit, isolation des locataires et moindre privilège dès le départ
- SOC 2 — non audité (travaux en cours)
- ISO 27001 — non certifié
- Certification LPRPDE — aucune certification de ce type n’est revendiquée
- Rapport de test d’intrusion — pas encore disponible à partager
Qui d’autre touche aux données.
Une liste courte, volontairement gardée courte. Chaque entrée existe parce que l’autre option était de le bâtir nous-mêmes, moins bien.
| Sous-traitant | Finalité | Région |
|---|---|---|
| Microsoft Azure | Hébergement, base de données, stockage de fichiers, files, télémétrie | Canada Central |
| Microsoft Entra External ID | Authentification et répertoire d’identité | Canada Central (voir la note ci-dessus) |
| Azure Communication Services | Livraison des courriels transactionnels à vous et à vos clients | Canada Central |
| Azure OpenAI Service | Rédaction facultative de factures par IA | Canada Central (ressource et données stockées); les requêtes peuvent être traitées dans d’autres régions Azure |
| Stripe | Notre propre facturation d’abonnement — jamais les paiements de vos clients | Mondial (contrôlé par Stripe) |
| Cloudflare | Ce site web marketing et sa diffusion de contenu | Réseau périphérique mondial |
Où mes données sont-elles stockées ?
Vos données d’entreprise — la base de données et vos fichiers — sont stockées dans la région Canada Central de Microsoft Azure. La connexion passe par Microsoft Entra External ID; la page Sécurité explique ce qu’il détient.
Conservez-vous mon mot de passe ?
Non. La connexion est gérée par Microsoft Entra External ID — Google, Microsoft, Apple, ou courriel et mot de passe. Nextia ne voit jamais votre mot de passe.
Êtes-vous certifiés SOC 2 ou ISO 27001 ?
Non, et nous ne le laisserons pas entendre. Nous revendiquerons une certification seulement une fois l’audit terminé.
Puis-je exporter mes données ?
Oui. Exportez factures, lignes, paiements, notes de crédit et un sommaire des taxes en CSV en tout temps.
Qui, chez Nextia, peut voir mes factures ?
Le personnel de soutien n’intervient dans une entreprise qu’avec une raison consignée, et chaque session de ce type est auditée.
Vous avez trouvé quelque chose ? Dites-le-nous avant de le dire à Internet.
Si vous croyez avoir trouvé une vulnérabilité, écrivez-nous avec assez de détails pour la reproduire. Nous accuserons réception, vous tiendrons informé pendant la correction, et vous créditerons si vous le souhaitez. Nous n’engagerons pas de poursuites contre une recherche de bonne foi qui évite les atteintes à la vie privée, la destruction de données et l’interruption de service.
Signaler une vulnérabilité — security@nextiainvoices.comEnvoyez votre première facture en moins de cinq minutes.
Configurez votre entreprise, ajoutez un service et facturez un client — avant que votre café refroidisse.
Forfait Gratuit, pour toujours · Essai Pro de 14 jours, sans carte · Rien n’est bloqué ni supprimé à la fin