Skip to main content

Images chiffrées

AES-256-GCM, une clé différente par image. Jamais conservées avec une clé de test.

Suppression automatique

Les images sont effacées à la fin de la durée de rétention que vous choisissez : 0, 7, 14 ou 30 jours.

Accès journalisé

Chaque lien vers une image, chaque consultation et chaque suppression est inscrit au journal d’audit.

Secrets jamais stockés en clair

Clés API, jetons de session et liens de connexion : seule leur empreinte SHA-256 est conservée.

Données

  • Ce qui est gardé : le résultat de chaque vérification (verdict, contrôles, champs lus), et les images pour une clé live, pendant la durée de rétention. Voir Données et conservation.
  • Accès aux images : uniquement par une URL signée, valable 5 minutes, demandée avec la clé secrète ou depuis la console par un rôle autorisé à relire.
  • Journaux : nos journaux techniques ne contiennent ni les champs lus sur les documents, ni les adresses e-mail.
  • Cloisonnement : chaque organisation ne voit que ses propres vérifications, sessions et webhooks.

Accès à la console

  • Connexion par lien envoyé par e-mail, valable 15 minutes et à usage unique, ou par passkey.
  • Double authentification (application TOTP) par membre, avec dix codes de secours. Le propriétaire ou un admin peut la rendre obligatoire pour toute l’organisation.
  • Quatre rôles : propriétaire, admin, relecteur, développeur. Voir Équipe et rôles.

Transport et API

  • HTTPS partout. Webhooks signés en HMAC-SHA256, avec horodatage contre le rejeu.
  • Limitation de débit par clé et par adresse IP.
  • Les jetons du SDK web ne valent que pour une session, 15 minutes, un seul envoi réussi.

Conformité

VerifNer prépare sa déclaration auprès de la HAPDP, l’autorité de protection des données du Niger. Vous restez responsable du traitement des données de vos clients : informez la personne vérifiée et recueillez son consentement quand la loi l’exige. Pour un questionnaire de sécurité ou une revue de conformité : contact@verifner.com.