> ## Documentation Index
> Fetch the complete documentation index at: https://verifner.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Sécurité et conformité

> Comment VerifNer protège les données d'identité qui lui sont confiées.

<CardGroup cols={2}>
  <Card title="Images chiffrées" icon="lock">
    AES-256-GCM, une clé différente par image. Jamais conservées avec une clé de test.
  </Card>

  <Card title="Suppression automatique" icon="trash-clock">
    Les images sont effacées à la fin de la durée de rétention que vous choisissez : 0, 7, 14 ou 30 jours.
  </Card>

  <Card title="Accès journalisé" icon="list-timeline">
    Chaque lien vers une image, chaque consultation et chaque suppression est inscrit au journal d'audit.
  </Card>

  <Card title="Secrets jamais stockés en clair" icon="key">
    Clés API, jetons de session et liens de connexion : seule leur empreinte SHA-256 est conservée.
  </Card>
</CardGroup>

## Données

* **Ce qui est gardé** : le résultat de chaque vérification (verdict, contrôles, champs lus), et les images pour une clé live, pendant la durée de rétention. Voir [Données et conservation](/reference/data-retention).
* **Accès aux images** : uniquement par une URL signée, valable 5 minutes, demandée avec la clé secrète ou depuis la console par un rôle autorisé à relire.
* **Journaux** : nos journaux techniques ne contiennent ni les champs lus sur les documents, ni les adresses e-mail.
* **Cloisonnement** : chaque organisation ne voit que ses propres vérifications, sessions et webhooks.

## Accès à la console

* Connexion par lien envoyé par e-mail, valable 15 minutes et à usage unique, ou par **passkey**.
* **Double authentification** (application TOTP) par membre, avec dix codes de secours. Le propriétaire ou un admin peut la **rendre obligatoire** pour toute l'organisation.
* Quatre rôles : propriétaire, admin, relecteur, développeur. Voir [Équipe et rôles](/console/team).

## Transport et API

* HTTPS partout. Webhooks signés en HMAC-SHA256, avec horodatage contre le rejeu.
* Limitation de débit par clé et par adresse IP.
* Les jetons du SDK web ne valent que pour une session, 15 minutes, un seul envoi réussi.

## Conformité

VerifNer traite les données conformément aux textes réglementant la protection des données à caractère personnel au Niger. Une copie pseudonymisée des documents peut servir à [améliorer le service](/reference/data-retention), sauf opposition. Vous restez responsable du traitement des données de vos clients : informez la personne vérifiée et recueillez son consentement quand la loi l'exige.

Pour un questionnaire de sécurité ou une revue de conformité : [contact@verifner.com](mailto:contact@verifner.com).
