Confiance et sécurité
Cette page est la checklist procurement à envoyer à la sécurité / DSI / achats. Elle résume des pratiques reflétées dans le produit. Elle ne remplace pas un questionnaire contractuel, un DPA signé ni votre analyse de risque.
Authentification, SSO et rôles
L’espace groupe repose sur des sessions authentifiées (lien magique ou bootstrap). Les organisations peuvent configurer le SSO SAML lorsque la fonctionnalité est activée côté hébergement.
Rôles applicatifs : admin (configuration, facturation, SSO), member (sessions, revue, imports selon droits), viewer (lecture). Les actions sensibles (connecteurs ERP, webhooks, admin SSO) sont réservées aux rôles autorisés.
Données financières, rétention et ERP
Les lignes du grand livre et les artefacts de rapprochement (propositions, décisions, exports) sont stockés par organisation dans la base applicative. Les jetons OAuth ERP sont chiffrés au repos avant persistance.
Rétention : les données restent disponibles pendant la durée du contrat / de l’organisation ; suppression ou export sur demande en fin de relation selon le DPA. Appliquez le moindre privilège sur les apps ERP et faites tourner les secrets selon votre politique.
E-mail et paiements
Les e-mails transactionnels (liens magiques, notifications ops Pilot) transitent via Resend. Les paiements carte et abonnements / devis Stripe sont traités par Stripe ; Ninon ne conserve pas le numéro de carte complet. Des droits « facture » peuvent être activés hors checkout self-serve lorsque le contrat le prévoit (Pilot, Workspace).
Sous-traitants (aperçu public)
Sous-traitants typiques lorsqu’ils sont configurés sur l’environnement : Stripe (paiement), Resend (e-mail), PostHog (analytics produit, si activé), stockage fichiers (ex. Vercel Blob, si activé), hébergeur applicatif et base PostgreSQL du déploiement.
La résidence exacte (région cloud) dépend de la configuration d’hébergement — demandez la fiche à jour à votre interlocuteur. Liste complète et DPA : phase achat / NDA.
Checklist procurement (à cocher)
- Hébergement cloud + base par organisation — région à confirmer
- DPA / CGV — trame interne disponible ; version juridique à joindre au devis
- SSO SAML — disponible lorsque activé
- Rôles admin / member / viewer
- Jetons ERP chiffrés au repos
- Export pack de rapprochement session (CSV / PDF : montants, orphelins, auteur, hash)
- Pas de badges SOC 2 / ISO marketing — supports sous NDA si disponibles
- Entrée commerciale : Pilot Clôture (pas Essentiel CB pour un groupe multi-filiales)
Ce que cette page n’est pas
Nous n’affichons pas de badges de conformité purement marketing. Ninon ne remplace ni l’ERP ni l’outil de consolidation. Pour SOC 2, ISO, pen-test ou architecture détaillée, basez-vous sur les supports fournis sous NDA en phase d’achat.