En bref
- L'isolation entre organisations est appliquée par la base, pas seulement vérifiée par l'application.
- Les jetons d'API comptables sont chiffrés au repos et ne sont jamais renvoyés au navigateur après enregistrement.
- Une écriture validée n'est ni modifiable ni supprimable — elle se contre-passe, et les deux écritures restent.
- La détection de doublons signale un fichier déjà présent ; elle ne bloque ni ne supprime jamais.
- Neucelle ne se connecte pas au compte bancaire de l'établissement et ne lit aucune donnée bancaire.
Où les données sont hébergées
- Application
- Vercel
- Hébergement et exécution de l'application web.
- Base de données
- Neon (PostgreSQL)
- Région actuelle : AWS us-east-1 (États-Unis).
- Justificatifs
- Vercel Blob
- Les images et PDF de justificatifs, sous un chemin propre à chaque organisation.
- Paiements
- Stripe
- Aucune donnée de carte bancaire ne transite par Neucelle ni n'y est stockée.
Chiffrement et secrets
- En transit
- TLS
- Toutes les connexions, y compris celles vers la base de données.
- Identifiants d'intégration
- AES-256-GCM
- Jetons Bexio et clés d'API, chiffrés avant écriture en base. Jamais journalisés en clair, jamais renvoyés au client.
- Mots de passe
- bcrypt, coût 12
- Jamais stockés en clair, et jamais réversibles.
- Isolation des locataires
- Row Level Security
- Chaque requête s'exécute dans le contexte d'une organisation ; la base refuse ce qui sort de ce périmètre.
Le mode GCM n'est pas un détail : il authentifie le message en plus de le chiffrer, de sorte qu'un jeton altéré en base est rejeté au déchiffrement au lieu d'être utilisé silencieusement.
Protection des données et nLPD
Neucelle traite des données d'entreprise — écritures, justificatifs, membres de l'équipe — et un nombre réduit de données personnelles : le nom, l'adresse e-mail et le rôle des personnes qui ont un compte. La nouvelle loi fédérale sur la protection des données s'applique à ce traitement.
- Minimisation : aucune donnée de carte bancaire, aucune donnée bancaire, aucun document d'identité n'est collecté.
- Accès : un membre voit ce que son rôle autorise ; une fiduciaire voit les organisations qui l'ont explicitement invitée, et cet accès est révocable à tout moment.
- Traçabilité : les accès et les actions sensibles sont journalisés, ce qui permet de répondre à la question « qui a vu ou modifié quoi ».
- Portabilité : les données d'une organisation sortent en CSV et en ZIP à la demande, sans intervention du support.
Ce que le journal d'audit enregistre
Chaque entrée porte l'auteur, l'horodatage, l'objet concerné et, le cas échéant, le motif. Le journal est écrit dans la même transaction que l'action qu'il décrit : une action qui réussit sans être journalisée est impossible par construction.
| Domaine | Actions journalisées |
|---|---|
| Écritures | création, catégorisation, validation, annulation, contre-passation |
| Caisse | clôture d'une période de caisse |
| Établissements | création d'un établissement |
| Équipe | invitation, modification de rôle, retrait d'un membre |
| Fiduciaire | connexion d'un client, révocation d'accès, validation et annulation par la fiduciaire |
| Équipe fiduciaire | invitation et retrait d'un collaborateur de la fiduciaire |
C'est ce journal qui rend une correction lisible des mois plus tard : voir corriger une écriture de caisse.
Détection des doublons
À l'import d'un justificatif, l'empreinte du fichier est comparée à celles déjà enregistrées dans la même organisation. Une correspondance déclenche un avertissement affiché à la personne qui importe.
- La détection porte sur le fichier, à l'octet près : deux photos différentes d'un même ticket ne sont pas rapprochées.
- Elle signale sans jamais bloquer ni supprimer — un doublon apparent peut être légitime, et la décision reste humaine.
- Elle est par organisation : deux établissements d'un même groupe ne se croisent pas.
Exporter ou supprimer ses données
- 1Exporter les écrituresUn export CSV de la période choisie, depuis le tableau de bord — voir l'exemple d'export.
- 2Exporter les justificatifsUn ZIP contenant les pièces et le CSV correspondant, de sorte que le lien entre écriture et document survive au transfert.
- 3Retirer un accèsLa révocation de l'accès d'une fiduciaire est immédiate — voir la page fiduciaires.
- 4Demander la suppressionLa suppression d'une organisation se demande par écrit, et n'efface pas les données que la loi impose de conserver dix ans.
Voir le produit plutôt que la page
Le journal d'audit, les exports et la révocation d'accès sont visibles dès le premier jour d'essai.
Questions fréquentes
Où les données de Neucelle sont-elles stockées ?
L'application tourne sur Vercel, avec une base Neon (PostgreSQL) actuellement en AWS us-east-1 (États-Unis) et un stockage de justificatifs Vercel Blob. Aucune donnée de carte bancaire n'est stockée : les paiements passent par Stripe.
Comment les identifiants d'intégration sont-ils protégés ?
Ils sont chiffrés en AES-256-GCM avant d'être écrits en base, ne sont jamais journalisés en clair et ne sont jamais renvoyés au navigateur une fois enregistrés.
Neucelle est-il conforme à la nouvelle LPD ?
Neucelle traite peu de données personnelles — nom, e-mail et rôle des comptes — et applique la minimisation, le contrôle d'accès par rôle, la journalisation et la portabilité. Aucune certification n'a été délivrée, et le produit ne se présente pas comme certifié.
Neucelle peut-il se connecter au compte bancaire du restaurant ?
Non, et ce n'est pas prévu. Neucelle tient la caisse en espèces ; il ne lit aucune donnée bancaire et ne demande aucun accès à un compte.