Compte et sécurité
Sécurité & conservation
En pré-comptabilité, la protection des données, le contrôle des accès et le respect des délais légaux de conservation sont essentiels. Saldek applique des normes de sécurité actuelles, sépare les rôles et stocke les justificatifs dans un format inaltérable.
Sécurité du compte et identifiants
Dans « Paramètres > Sécurité », vous gérez l'accès à votre compte et à votre organisation :
- Changer le mot de passe : après un changement, toutes les autres sessions ouvertes sont automatiquement déconnectées.
- Authentification à deux facteurs (2FA) : protégez votre connexion avec une application d'authentification (TOTP).
- Appareils et connexions : consultez vos sessions actives et déconnectez tous les autres appareils avec « Déconnecter les autres sessions ». « Activité de connexion récente » affiche vos dernières tentatives de connexion ; Saldek conserve les journaux de connexion et de sécurité pendant 90 jours.
- Clés API : créez et gérez les clés des interfaces dans « Paramètres > Sécurité ».
- Identifiants chiffrés : les identifiants des intégrations connectées, comme vos propres serveurs SMTP, sont stockés de manière chiffrée.
- Journal d'audit : Saldek consigne qui a modifié quoi et quand. Les administrateurs et les propriétaires le consultent dans « Paramètres » › « Conservation & historique ». Les modifications sont enregistrées avec toutes les formules ; sa consultation est incluse à partir de la formule Business et pendant l'essai.
Configurer l'authentification à deux facteurs (2FA)
- Ouvrez « Paramètres > Sécurité » et sélectionnez « Activer la 2FA ».
- Installez une application d'authentification sur votre téléphone si vous n'en utilisez pas encore. La fenêtre propose des applications, par exemple Google Authenticator, Microsoft Authenticator ou « Mots de passe Apple ».
- Dans l'application, touchez « + » ou « Ajouter un compte », choisissez « Scanner un code QR » et scannez le code affiché. Si cela ne fonctionne pas, saisissez la « Clé de configuration » ; si vous avez ouvert la page sur votre téléphone, sélectionnez « L'ajouter directement à l'application ».
- Saisissez le code à 6 chiffres de l'application et sélectionnez « Vérifier et activer ». Conservez la clé de configuration en lieu sûr pour pouvoir réinstaller les codes sur un nouveau téléphone.

Hébergement et traitement des données
- Serveurs de l'application et base de données : hébergés chez Hetzner, en Allemagne.
- Fichiers justificatifs : stockés sur AWS S3 à Francfort (eu-central-1).
- Sauvegardes de la base de données : chiffrées chaque nuit, avec chiffrement côté client, puis stockées chez AWS dans l'UE pendant 30 jours.
- Surveillance des erreurs : assurée par Sentry, sans transmission du contenu des justificatifs.
- Pas de cookies de suivi : Saldek n'utilise pas de cookies d'analyse ou de suivi.
- Traitement par IA : en mode « Standard », les fournisseurs Jev (TypeSafe) et OpenAI traitent les données aux États-Unis, y compris l’analyse de l’image de la première page d’un document. La base est constituée des clauses contractuelles types de l’UE (SCC) du contrat de sous-traitance de TypeSafe et, pour OpenAI, des clauses contractuelles types de l’UE entre OpenAI Ireland Ltd et ses sociétés affiliées aux États-Unis. Google Gemini est utilisé en secours (Data Privacy Framework, à défaut SCC). Les justificatifs ne servent pas à entraîner les modèles d'IA. En mode « Sans IA » (local_only), aucune donnée n'est transmise aux fournisseurs d'IA.
- E-mail et voix : Mailgun (région UE) traite les e-mails entrants, Resend (États-Unis) envoie les e-mails et Microsoft Azure Speech (Irlande) transcrit la saisie vocale. Tous les prestataires, avec leur localisation et la base du transfert, figurent sur la page « Sous-traitants ultérieurs ».
Délais légaux de conservation et archive WORM
Les justificatifs d'origine sont stockés de manière inaltérable dès leur téléversement. Dès qu'un justificatif sert de pièce justificative à une écriture comptabilisée, un verrou WORM est appliqué automatiquement (S3 Object Lock en mode COMPLIANCE). Si le verrouillage échoue, la comptabilisation échoue également (Fail-Closed). Une extourne ne lève pas le verrou. Avant la comptabilisation, l'utilisateur peut supprimer le fichier téléversé.
La durée du verrouillage dépend des délais légaux calculés à partir de la fin de l'année civile :
- Autriche (§ 132 BAO) : conservation pendant 7 ans, ou 22 ans pour les documents liés à des biens immobiliers.
- Allemagne (§ 147 AO) : 10 ans pour les livres, les inventaires et les comptes annuels ; 8 ans pour les justificatifs comptables (depuis le 1er janvier 2025) ; 6 ans pour les courriers commerciaux reçus et envoyés.

Suppression et fermeture d'une organisation
Le propriétaire peut vérifier les délais de conservation au moyen d'une simulation et supprimer les justificatifs non comptabilisés dont le délai est écoulé. Les demandes d'effacement au titre du RGPD ne sont exécutées qu'après l'expiration du délai légal de conservation ; une limitation du traitement (art. 18 RGPD) bloque la suppression. Lors de la fermeture d'une organisation, deux options sont proposées : (a) fermer l'organisation et conserver les justificatifs en lecture seule jusqu'à la fin du délai, puis les supprimer automatiquement ; ou (b) les supprimer immédiatement après un avertissement explicite indiquant que l'utilisateur reste responsable de l'obligation de conservation.
Questions fréquentes
Où mes données et mes justificatifs sont-ils stockés ?
Les serveurs de l'application et les bases de données sont hébergés chez Hetzner, en Allemagne. Les fichiers justificatifs sont stockés sur AWS S3 à Francfort (eu-central-1). Des sauvegardes chiffrées sont réalisées chaque jour chez AWS dans l'UE et conservées pendant 30 jours.
Combien de temps faut-il conserver les justificatifs ?
En Autriche, le délai est de 7 ans (§ 132 BAO), ou de 22 ans pour les biens immobiliers. En Allemagne, il est de 10 ans pour les livres et les comptes annuels, de 8 ans pour les justificatifs comptables (depuis le 1er janvier 2025) et de 6 ans pour les courriers commerciaux (§ 147 AO). Ces délais courent à partir de la fin de l'année civile.
Mes justificatifs sont-ils utilisés pour entraîner des modèles d'IA ?
Non. Les documents et justificatifs ne sont jamais utilisés pour entraîner des modèles d'IA.
Puis-je fermer mon organisation ?
Oui. Vous pouvez fermer votre organisation et conserver les données en lecture seule jusqu'à la fin du délai légal, ou demander leur suppression immédiate. Dans ce dernier cas, vous assumez vous-même l'obligation légale de conservation.
Dernière mise à jour: