⚠️ Version de travail — état de sécurité au 6 juillet 2026. Certains éléments sont en cours de formalisation (voir les pastilles de statut). Les éléments contractuels et l'identité juridique […] seront complétés à l'immatriculation.

Trust Center

Sécurité, confidentialité et conformité de Prelevio · dernière mise à jour : 6 juillet 2026

Cette page rassemble, en un seul endroit, la manière dont Prelevio protège les données de ses clients et de leurs agriculteurs. Elle s'adresse aux équipes sécurité et achats qui évaluent Prelevio. Pour toute demande complémentaire (DPA signé, questionnaire sécurité, détail d'un point) : support@prelevio.fr.

en place déjà opérationnel · en cours en cours de formalisation · planifié sur la feuille de route.

Hébergement & localisation des données

Données dans l'Union européenne en place

  • Base de données, authentification, stockage, fonctions : Supabase, région Paris (France).
  • Pages web & DNS : Cloudflare (engagements RGPD).
  • Nom de domaine : IONOS (UE).

Chiffrement en place

  • Chiffrement en transit (TLS) et au repos.
  • Base locale chiffrée sur mobile (SQLCipher) pour le mode hors-ligne.
  • HSTS, en-têtes de sécurité et CSP stricte sur les surfaces web.

Sécurité applicative & contrôle d'accès

Cloisonnement par rôle (RLS) en place

  • Chaque acteur n'accède qu'aux données des prestations qui le concernent (Row Level Security).
  • Un agriculteur ne voit jamais les données d'un autre ; les concurrents ne se voient pas (« pairs invisibles »).
  • Isolation vérifiée par une suite de tests d'accès automatisés.

Authentification en place

  • Double authentification (MFA) exigée pour les accès d'administration.
  • Gestion des accès au moindre privilège ; secrets conservés côté serveur uniquement.
  • Journal d'audit des actions sensibles.

Traçabilité infalsifiable

Différenciateur : pour chaque échantillon, Prelevio tient un journal append-only (création, validation, prélèvement géolocalisé, scan des sachets, photo, expédition, réception, résultats) scellé par une empreinte SHA-256 chaînée : chaque enregistrement verrouille le précédent, si bien que toute modification, suppression ou insertion rétroactive rompt la chaîne et devient détectable. Une attestation (PDF/JSON) est exportable. en place

RGPD & données personnelles

Droits & transparence en place

  • Registre des traitements (RGPD art. 30) tenu et exportable.
  • Export et suppression du compte directement dans l'application.
  • Durées de conservation documentées par donnée + purge automatique mensuelle.

Gouvernance en cours

  • Politique de confidentialité publiée ; la consulter.
  • Délégué à la protection des données (DPO) : [à désigner].
  • Réclamation possible auprès de la CNIL.

Sous-traitants & DPA

Sous-traitants ultérieurs en place

  • Liste tenue à jour (Supabase, Cloudflare, IONOS, Resend, Firebase, Brevo, services cartographiques publics).
  • Détail dans la politique de confidentialité.

Accord de traitement (DPA) en cours

  • Modèle de DPA (art. 28) disponible, fourni au client sur demande.
  • DPA des sous-traitants à signer/archiver avant déploiement grand compte.

Sauvegardes & continuité

Sauvegardes en place

  • Récupération à un instant donné (PITR).
  • Réversibilité : export structuré des données en fin de contrat.

Plan de continuité (PRA/PCA) en cours

  • Procédures de reprise en cours de formalisation.
  • Tests de restauration périodiques à planifier et journaliser.

Tests & audits de sécurité

Conformité sectorielle (laboratoires)

Prelevio facilite les exigences de traçabilité, d'intégrité et de qualité autour des essais (esprit de l'ISO/IEC 17025), sans être lui-même un laboratoire accrédité — l'accréditation reste celle du laboratoire. Le journal de traçabilité infalsifiable répond directement aux exigences d'enregistrements techniques et de maîtrise des données. en place

Disponibilité, SLA & gestion des incidents

Disponibilité & SLA en cours

  • Objectif de disponibilité et support prioritaire proposés en offre premium (contractuels).
  • Maintenance planifiée annoncée à l'avance.

Procédure d'incident en place

  • Notification d'une violation au client sans délai injustifié (objectif < 48 h).
  • Coopération à la notification CNIL (72 h) le cas échéant.
  • Rapport post-incident.

Contact sécurité

Signalement de vulnérabilité, questionnaire sécurité, demande de DPA ou de précision : support@prelevio.fr. Nous accusons réception et revenons vers vous dans les meilleurs délais.