Sécurité

Ce que nous construisons, ce que vous exploitez, et où passe la ligne.

RentivoFleet est installé sur votre serveur. Cela conditionne chacune des réponses ci-dessous : une partie nous revient, une partie vous revient, et prétendre le contraire vous laisserait défendre une frontière que personne n'aurait tracée.

Dernière mise à jour : 5 septembre 2026

Protection des données

Vos données opérationnelles — clients, contrats, factures, flotte — sont écrites dans une base sur votre machine. Nous n'en détenons aucune copie et n'y avons aucune connexion active. Il n'y a pas de base partagée, pas de multi-locataire mutualisé et rien à cloisonner, puisque chaque agence exploite sa propre installation.

C'est la garantie d'isolation la plus forte qui existe : non pas un contrôle de permission entre locataires, mais aucune surface commune à contrôler.

Le détail figure dans l'accord de traitement des données, y compris les trois rares cas où nous manipulons quoi que ce soit.

Authentification

Les mots de passe sont hachés avec bcrypt à un coût de 12 et ne sont jamais stockés, journalisés ni récupérables — une réinitialisation en émet un nouveau plutôt que de révéler l'ancien.

Les sessions utilisent des jetons d'accès de courte durée avec un jeton de rafraîchissement distinct placé dans un cookie httpOnly, qu'un script de page ne peut pas lire. La déconnexion révoque ce jeton côté serveur, et pas seulement dans le navigateur.

Les tentatives de connexion sont limitées bien plus strictement que le trafic ordinaire — dix par quart d'heure contre deux mille pour les requêtes générales — ce qui rend le bourrage d'identifiants impraticable et pas seulement lent.

Il n'y a pas d'authentification à deux facteurs aujourd'hui. Nous préférons l'inscrire comme une lacune plutôt que de laisser son absence se découvrir lors d'un audit d'achat. C'est à la feuille de route ; si c'est une exigence pour vous, dites-le et elle avance.

Permissions et rôles

Cinq rôles, vérifiés côté serveur à chaque requête : super-administrateur, propriétaire d'agence, personnel d'agence, client, et un rôle devops qui existe pour l'infrastructure et ne peut pas lire les données de réservation.

L'autorisation est appliquée dans l'API, pas dans l'interface. Masquer un bouton est un confort ; l'endpoint derrière refuse de toute façon.

Un compte du personnel voit l'agence à laquelle il appartient, et rien d'autre. Lorsqu'un propriétaire gère plusieurs agences, l'agence active est résolue côté serveur à chaque requête plutôt que reprise de ce qu'envoie le navigateur.

Les actions qui déplacent de l'argent ou produisent un document — confirmer une réservation, émettre une facture, générer un contrat — sont inscrites dans une piste d'audit avec l'auteur, l'action et l'enregistrement, conservée 90 jours.

Sauvegardes

Une tâche planifiée exporte la base toutes les 24 heures et conserve les 14 dernières archives, sur la machine, aux côtés des documents téléversés.

Un contrôle distinct surveille l'âge de l'archive la plus récente et lève un avertissement à 30 heures et une alerte critique à 50 — parce qu'une tâche de sauvegarde arrêtée en silence ressemble exactement à une tâche qui fonctionne.

Les restaurations sont testées, pas supposées. La procédure est documentée, nous l'avons exercée, et c'est celle que vous suivriez à deux heures du matin.

Une chose vous revient : copier les archives hors de la machine. Des sauvegardes sur le même disque que la base survivent à un mauvais déploiement, pas à un serveur perdu. Nous vous le redirons lors de la mise en service, car c'est la lacune la plus fréquente que nous voyons.

Chiffrement

En transit : TLS sur chaque nom d'hôte, avec des certificats émis et renouvelés automatiquement. Aucun chemin en HTTP clair n'entre dans la plateforme.

Secrets : les secrets applicatifs, mots de passe de base et clés d'API vivent dans un coffre chiffré, déchiffré au moment du déploiement. Ils ne sont ni dans le dépôt, ni dans l'image, ni dans un fichier d'environnement versionné où que ce soit.

Au repos : la base est protégée par le chiffrement de disque que propose votre hébergeur et par les contrôles d'accès du serveur. Nous n'ajoutons pas de chiffrement au niveau des champs par-dessus, et nous le disons clairement — un « chiffré au repos » qui ne signifie que « le disque est chiffré » est exactement le genre de demi-vérité que cette page existe pour éviter.

Infrastructure

Une agence, un serveur, une base, un jeu de conteneurs. Rien n'est partagé entre clients — ni base, ni cache, ni file.

Tout est déployé depuis une automatisation versionnée plutôt qu'à la main, si bien qu'une reconstruction produit la même machine et non son approximation. Les images sont épinglées par empreinte, donc « la même version » signifie les mêmes octets.

Chaque version passe une suite de tests complète et une analyse de vulnérabilités avant publication. Une version qui échoue à l'une des deux ne sort pas.

Le serveur, lui, est le vôtre : son système, son pare-feu, qui détient les clés SSH, et la sécurité propre de votre hébergeur. Nous fournissons le runbook et le parcourons avec vous.

Disponibilité

Votre plateforme tourne sur votre infrastructure ; nous ne pouvons donc pas promettre un pourcentage — et un SLA qui le ferait mesurerait quelque chose que nous ne voyons pas. L'accord de niveau de service explique ce à quoi nous nous engageons à la place : délais de réponse, correctifs de sécurité, et des versions qui s'installent.

Ce que le logiciel fait de lui-même : contrôles de santé sur chaque conteneur, redémarrage automatique en cas de panne, et minuteries opérationnelles pour le renouvellement des certificats et les sauvegardes.

Conformité

La loi organique tunisienne n° 2004-63 relative à la protection des données à caractère personnel s'applique aux agences qui exploitent la plateforme, et le logiciel est conçu pour vous permettre de la respecter — minimisation dans ce que nous demandons, piste d'audit, export et suppression d'un dossier client.

Pour les agences servant des clients de l'UE, les rôles RGPD sont posés dans l'accord de traitement : vous êtes le responsable de traitement et, pour le fonctionnement ordinaire de votre plateforme, il n'y a pas de sous-traitant.

La facturation suit les exigences tunisiennes, y compris le timbre fiscal et la présentation de la TVA sur les documents que reçoivent vos clients.

Nous ne détenons aucune certification — ni ISO 27001, ni SOC 2. Nous sommes une petite structure et acheter un certificat que nous ne pourrions pas tenir vous en dirait moins que cette page. Si une certification est une exigence ferme pour vos achats, dites-le tôt afin que personne ne fasse perdre son temps à l'autre.

Signaler quelque chose

Si vous trouvez une vulnérabilité, écrivez à contact@rentivofleet.com avec assez de détail pour la reproduire. Nous accuserons réception le jour ouvré même, vous dirons ce que nous avons trouvé, et vous créditerons si vous le souhaitez.

Nous ne vous menacerons pas pour un signalement de bonne foi. Cela ne devrait pas avoir besoin d'être écrit, et pourtant si.