ChartaCharta
Sécurité & Confidentialité

Vos documents méritent une protection sérieuse

Charta est conçu avec la sécurité comme priorité absolue. Chiffrement de bout en bout, infrastructure européenne, accès strictement contrôlés.

AES-256-GCM
Hébergé en France
Gestion de clés (KMS)
Proxy authentifié
Chiffrement AES-256-GCM
Tous les documents
Gestion de clés (KMS)
Envelope encryption
Données en France
Infrastructure européenne
Proxy authentifié
Aucun accès direct
BDD chiffrée
Contenu au repos
Isolation par équipe
Multi-tenant

Vue d'ensemble

Charta a été conçu dès le départ avec la sécurité comme contrainte de design, et non comme une couche ajoutée après coup. Chaque document, chaque donnée sensible bénéficie d'une protection multicouche qui couvre le transport, le stockage et l'accès.

Notre architecture repose sur trois piliers : le chiffrement de bout en bout des fichiers, un contrôle d'accès strict via couche d'authentification dédiée, et une infrastructure souveraine hébergée en France.

Chiffrement des données

Tous les documents générés et signés sur Charta sont chiffrés selon le standard AES-256-GCM, l'algorithme symétrique de référence utilisé par les institutions bancaires et gouvernementales.

Nous utilisons un mécanisme d'envelope encryption : chaque fichier est chiffré avec une clé de chiffrement de données (DEK) unique, générée via notre service de gestion de clés (KMS). La DEK est elle-même chiffrée par une clé maîtresse (KEK) gérée par le KMS, et n'est jamais stockée en clair.

Documents PDF chiffrés avant upload sur notre stockage objet sécurisé
Clés de chiffrement gérées par un service KMS dédié
Contenu de l'éditeur chiffré au repos en base de données
Pistes d'audit chiffrées de la même manière que les documents

Contrôle d'accès aux fichiers

Aucun fichier stocké sur notre infrastructure n'est accessible directement depuis Internet. Tous les accès passent par notre backend, qui vérifie l'authentification et les autorisations avant de servir le fichier.

Les URLs de téléchargement ne sont jamais exposées au navigateur — elles transitent uniquement côté serveur
Les images de l'éditeur sont servies via proxy authentifié, pas via lien direct
Les logos publics d'équipe sont les seuls objets accessibles publiquement, dans un sous-dossier dédié et isolé
Isolation des données par organisation : chaque équipe accède uniquement à son espace de stockage dédié, strictement cloisonné au niveau de l'infrastructure

Infrastructure

L'ensemble de l'infrastructure Charta est hébergé en France. Vos données ne quittent jamais le territoire européen.

Serveurs dédiés hébergés en France
Stockage objet sécurisé pour les fichiers, hébergé en France
Base de données hébergée en France
Déploiements sans interruption de service avec bascule progressive
Transport chiffré TLS 1.2+ pour toutes les communications

Traçabilité & piste d'audit

Chaque action significative sur un document est consignée dans une piste d'audit horodatée. Ces pistes sont chiffrées et stockées avec le même niveau de protection que les documents.

Horodatage de chaque action (création, signature, approbation, consultation)
Identité des signataires et approbateurs enregistrée
Piste d'audit exportable en PDF, chiffrée au repos
Historique de statut des documents conservé

Authentification

L'authentification des utilisateurs est gérée par Clerk, une infrastructure d'identité spécialisée qui implémente les meilleures pratiques du secteur.

Authentification via Clerk — tokens JWT signés et vérifiés à chaque requête
Support de la double authentification (2FA)
Sessions à durée limitée avec renouvellement automatique sécurisé
Gestion des rôles et permissions par équipe
Révocation de session instantanée possible depuis l'interface

Conservation & suppression des données

Charta vous donne le contrôle sur la durée de vie de vos documents. La suppression est propagée de manière cohérente à travers tous les systèmes de stockage.

Suppression d'un document : suppression cascade de tous les fichiers associés (PDF, aperçu, piste d'audit) depuis l'Object Storage
Suppression d'une équipe : suppression de l'ensemble des objets privés et publics associés
Les clés de chiffrement orphelines (sans document associé) sont inutilisables sans leur DEK correspondante

Contact sécurité

Vous avez identifié une vulnérabilité ou souhaitez nous soumettre une question relative à la sécurité de vos données ?

Contactez notre équipe sécurité à l'adresse : contact@chartahup.app

Nous nous engageons à accuser réception de tout signalement sous 48h ouvrées et à traiter les vulnérabilités critiques en priorité.

Une question sur la sécurité ?

Contactez notre équipe sécurité. Nous répondons sous 48h.