Sécurité des données de chantier

Pas de promesse vague.Voici ce qui protège réellement vos données.

Les documents d’un chantier sont des plans, des visas, des rapports, des observations et parfois la preuve de ce qui a été transmis, modifié ou validé.

Régis protège ces données par des règles d’accès appliquées au niveau du projet, un hébergement principal en France et un historique qui ne peut pas être réécrit depuis l’application.

Point 1

Où sont hébergées les données ?

Le site public et l’application Régis ne reposent pas sur la même infrastructure.

Le site public regis.build est hébergé sur un serveur VPS fourni par Hostinger et administré avec CloudPanel.

La base de données, les fichiers et l’authentification de l’application Régis sont hébergés par Supabase. La région principale du projet est configurée en France.

Supabase propose une région spécifique Paris — AWS eu-west-3. Le choix d’une région détermine le lieu de stockage principal des données, sans constituer à lui seul une certification de conformité. Voir les régions Supabase.

  • Les données principales de l’application sont stockées en France.
  • Certains prestataires techniques sont des entreprises internationales.
  • Lorsqu’un transfert hors de l’Espace économique européen est nécessaire, il doit être encadré par les mécanismes prévus par le RGPD.
  • Si un projet impose des contraintes particulières, elles doivent être vérifiées avant son démarrage.

Point 2

Chiffrement des échanges et du stockage

Les communications entre l’utilisateur et Régis sont protégées par TLS via HTTPS.

Les données stockées par l’infrastructure utilisée par Supabase bénéficient d’un chiffrement au repos en AES-256.

Le chiffrement protège les échanges et les supports de stockage. Il ne remplace pas la gestion des droits : une personne autorisée à accéder à un document peut naturellement le consulter dans la limite de ses permissions.

Point 3

Un accès défini projet par projet

Un utilisateur ne voit pas automatiquement l’ensemble des données présentes dans Régis.

L’administrateur de l’affaire définit :

  • les intervenants du projet ;
  • les lots auxquels ils sont rattachés ;
  • les documents qu’ils peuvent consulter ;
  • les actions qu’ils peuvent réaliser ;
  • les circuits de visa applicables à chaque lot.

Ces règles s’appuient notamment sur la Row Level Security de PostgreSQL et Supabase. Les politiques RLS sont exécutées lors de l’accès aux données et permettent d’appliquer des autorisations directement dans la base. Documentation RLS Supabase.

La consultation peut se faire avec un compte Régis ou avec un lien sécurisé envoyé à une adresse électronique préalablement autorisée.

Un lien reçu sur une adresse non autorisée ne doit pas ouvrir l’accès à l’ensemble du projet.

Point 4

Chaque action laisse une trace

Les actions importantes sont conservées dans l’historique de l’affaire :

  • dépôt d’un document, renommage ou changement d’indice ;
  • diffusion ou demande de visa ;
  • annotation, tampon ou visa émis ;
  • création ou traitement d’une observation.

Chaque action est rattachée à un utilisateur ou à une adresse électronique et accompagnée de son horodatage.

Cet historique ne peut pas être modifié ou supprimé depuis l’application, y compris par un super-administrateur.

Ce que cette traçabilité permet réellement

Elle permet de reconstituer le déroulement des échanges et peut contribuer à établir la preuve d’une action. Régis ne prétend pas fournir une signature électronique qualifiée ou un système d’archivage électronique certifié lorsqu’une telle formalité est exigée.

Point 5

L’intelligence artificielle reste encadrée

Régis utilise l’intelligence artificielle pour assister plusieurs traitements documentaires :

  • identification, renommage, classement et versioning des documents ;
  • analyse des cartouches ;
  • lecture de rapports PDF natifs ;
  • identification des documents examinés, des lots et des observations ;
  • rattachement des observations aux documents concernés.

Le prestataire d’IA peut varier selon la charge, le prix, la disponibilité et la qualité des résultats.

FAPR utilise des offres ou API professionnelles prévoyant que les données transmises ne servent pas à entraîner les modèles propres du prestataire.

L’administrateur choisit séparément le périmètre d’apprentissage du classement dans Régis : aucun apprentissage, affaire uniquement, affaires d’un même client ou application entière.

Ce choix concerne le classement documentaire propre à Régis. Il ne donne pas aux prestataires externes le droit d’entraîner leurs modèles avec les documents.

Les résultats dont la fiabilité est insuffisante peuvent rester dans un sas de validation. L’intelligence artificielle ne décide jamais à la place d’un intervenant d’un visa ou d’un accord technique.

Point 6

Sauvegardes, redondance et récupération

La base de données bénéficie des mécanismes de sauvegarde associés à l’offre Supabase utilisée. Voir la documentation Supabase sur les sauvegardes.

Les fichiers stockés dans Supabase Storage bénéficient des mécanismes de disponibilité et de redondance de l’infrastructure. Cette redondance ne doit pas être confondue avec une sauvegarde externe permettant de restaurer librement n’importe quelle version d’un fichier supprimé.

Les utilisateurs ne peuvent pas supprimer l’historique documentaire depuis Régis.

FAPR dispose toutefois des accès techniques nécessaires pour exporter ou supprimer la base, les documents et les fichiers lorsqu’une demande légitime ou la fin du contrat l’exige.

Après la fin d’un contrat :

  • le client dispose de 30 jours pour récupérer ses données ;
  • les données actives sont ensuite supprimées ;
  • elles disparaissent progressivement des sauvegardes selon les cycles du prestataire ;
  • les seules informations nécessaires à une obligation légale ou à un litige peuvent être conservées pendant la durée applicable.

Point 7

Transparence et signalement

Aucun système informatique ne permet de promettre un risque nul.

Notre engagement est plus concret : expliquer où les données sont hébergées, qui peut y accéder, comment les actions sont tracées et ce qui se passe à la fin du contrat.

Une question de sécurité ou un incident suspect ?

contact@regis.build

En cas d’incident affectant des données personnelles, FAPR analyse la situation et informe le client ou les autorités lorsque la réglementation l’exige.