# Sécurité, hébergement et traitement des données

> Les données d'une organisation sont isolées au niveau de la base, les identifiants d'intégration sont chiffrés en AES-256-GCM, les mots de passe sont hachés avec bcrypt, et chaque action sensible est inscrite dans un journal d'audit horodaté. Cette page dit aussi ce qui n'est pas fait, et où les données sont physiquement hébergées.

**Source :** https://neucelle.ch/securite  
**Langue :** fr-CH  
**Mise à jour :** 2026-08-30  
**Éditeur :** Neucelle (https://neucelle.ch) — logiciel de gestion de petite caisse pour la restauration

---

> **Réponse courte.** Les données de chaque organisation sont **isolées au niveau de la base de données**, pas seulement dans le code : les politiques de sécurité au niveau des lignes empêchent une requête de sortir de son organisation même en cas d'erreur applicative. Les identifiants d'intégration sont chiffrés en **AES-256-GCM** avant d'être stockés, les mots de passe sont hachés avec **bcrypt**, et chaque action sensible est inscrite dans un **journal d'audit** horodaté. L'infrastructure est Vercel, avec une base Neon (PostgreSQL) et un stockage de fichiers Vercel Blob.

**En bref**

- L'isolation entre organisations est **appliquée par la base**, pas seulement vérifiée par l'application.
- Les jetons d'API comptables sont **chiffrés au repos** et ne sont jamais renvoyés au navigateur après enregistrement.
- Une écriture validée n'est **ni modifiable ni supprimable** — elle se contre-passe, et les deux écritures restent.
- La détection de doublons **signale** un fichier déjà présent ; elle ne bloque ni ne supprime jamais.
- Neucelle ne se connecte **pas** au compte bancaire de l'établissement et ne lit aucune donnée bancaire.

## Où les données sont hébergées

- **Application : Vercel** — Hébergement et exécution de l'application web.
- **Base de données : Neon (PostgreSQL)** — Région actuelle : AWS us-east-1 (États-Unis).
- **Justificatifs : Vercel Blob** — Les images et PDF de justificatifs, sous un chemin propre à chaque organisation.
- **Paiements : Stripe** — Aucune donnée de carte bancaire ne transite par Neucelle ni n'y est stockée.

> La base est aujourd'hui hébergée en **AWS us-east-1** (États-Unis). C'est une information que toute [fiduciaire](/glossaire/fiduciaire) doit avoir avant de connecter un dossier client, et elle est donnée ici plutôt que dans une annexe contractuelle. Un transfert de données hors de Suisse est licite sous conditions ; c'est une question à trancher avec la fiduciaire ou le conseil de l'établissement, pas une question tranchée par cette page.

## Chiffrement et secrets

- **En transit : TLS** — Toutes les connexions, y compris celles vers la base de données.
- **Identifiants d'intégration : AES-256-GCM** — Jetons Bexio et clés d'API, chiffrés avant écriture en base. Jamais journalisés en clair, jamais renvoyés au client.
- **Mots de passe : bcrypt, coût 12** — Jamais stockés en clair, et jamais réversibles.
- **Isolation des locataires : Row Level Security** — Chaque requête s'exécute dans le contexte d'une organisation ; la base refuse ce qui sort de ce périmètre.

Le mode GCM n'est pas un détail : il authentifie le message en plus de le chiffrer, de sorte qu'un jeton altéré en base est rejeté au déchiffrement au lieu d'être utilisé silencieusement.

## Protection des données et nLPD

Neucelle traite des données d'entreprise — écritures, justificatifs, membres de l'équipe — et un nombre réduit de données personnelles : le nom, l'adresse e-mail et le rôle des personnes qui ont un compte. La nouvelle loi fédérale sur la protection des données s'applique à ce traitement.

- **Minimisation** : aucune donnée de carte bancaire, aucune donnée bancaire, aucun document d'identité n'est collecté.
- **Accès** : un membre voit ce que son rôle autorise ; une fiduciaire voit les organisations qui l'ont explicitement invitée, et cet accès est révocable à tout moment.
- **Traçabilité** : les accès et les actions sensibles sont journalisés, ce qui permet de répondre à la question « qui a vu ou modifié quoi ».
- **Portabilité** : les données d'une organisation sortent en CSV et en ZIP à la demande, sans intervention du support.

> Neucelle ne se présente pas comme **certifié** ni comme **officiellement validé** : aucune certification de ce type n'a été délivrée, et l'annoncer serait faux. Ce que le produit permet est différent et vérifiable en quinze minutes d'essai : un dossier **traçable**, **reconstituable** et **préparé pour un contrôle**.

## Ce que le journal d'audit enregistre

Chaque entrée porte l'auteur, l'horodatage, l'objet concerné et, le cas échéant, le motif. Le journal est écrit dans la même transaction que l'action qu'il décrit : une action qui réussit sans être journalisée est impossible par construction.

**Actions inscrites au journal d'audit**

| Domaine | Actions journalisées |
| --- | --- |
| Écritures | création, catégorisation, validation, annulation, contre-passation |
| Caisse | clôture d'une période de caisse |
| Établissements | création d'un établissement |
| Équipe | invitation, modification de rôle, retrait d'un membre |
| Fiduciaire | connexion d'un client, révocation d'accès, validation et annulation par la fiduciaire |
| Équipe fiduciaire | invitation et retrait d'un collaborateur de la fiduciaire |

C'est ce journal qui rend une correction lisible des mois plus tard : voir [corriger une écriture de caisse](/guides/corriger-une-ecriture-de-caisse#piste-audit).

## Détection des doublons

À l'import d'un justificatif, l'empreinte du fichier est comparée à celles déjà enregistrées dans la même organisation. Une correspondance déclenche un **avertissement** affiché à la personne qui importe.

- La détection porte sur le **fichier**, à l'octet près : deux photos différentes d'un même ticket ne sont pas rapprochées.
- Elle **signale** sans jamais bloquer ni supprimer — un doublon apparent peut être légitime, et la décision reste humaine.
- Elle est **par organisation** : deux établissements d'un même groupe ne se croisent pas.

> C'est une détection de premier niveau, et elle est présentée comme telle. Elle attrape le cas dominant — le même fichier importé deux fois — et pas le cas où la même dépense est saisie deux fois à partir de deux photos distinctes. Ce second cas se traite à la revue : voir [le cas du justificatif compté deux fois](/guides/corriger-une-ecriture-de-caisse#doublons).

## Exporter ou supprimer ses données

1. **Exporter les écritures** — Un export CSV de la période choisie, depuis le tableau de bord — voir l'[exemple d'export](/outils/exemple-export-fiduciaire).
2. **Exporter les justificatifs** — Un ZIP contenant les pièces et le CSV correspondant, de sorte que le lien entre écriture et document survive au transfert.
3. **Retirer un accès** — La révocation de l'accès d'une fiduciaire est immédiate — voir la [page fiduciaires](/fiduciaires#droits).
4. **Demander la suppression** — La suppression d'une organisation se demande par écrit, et n'efface pas les données que la loi impose de conserver dix ans.

> La [durée de conservation](/glossaire/duree-de-conservation) légale prime sur une demande de suppression : des livres et des pièces comptables ne peuvent pas être détruits avant dix ans, quel que soit l'outil qui les héberge.

**Voir le produit plutôt que la page** — Le journal d'audit, les exports et la révocation d'accès sont visibles dès le premier jour d'essai. [Créer un compte](https://neucelle.ch/signup)

## Questions fréquentes

### Où les données de Neucelle sont-elles stockées ?

L'application tourne sur Vercel, avec une base Neon (PostgreSQL) actuellement en AWS us-east-1 (États-Unis) et un stockage de justificatifs Vercel Blob. Aucune donnée de carte bancaire n'est stockée : les paiements passent par Stripe.

### Comment les identifiants d'intégration sont-ils protégés ?

Ils sont chiffrés en AES-256-GCM avant d'être écrits en base, ne sont jamais journalisés en clair et ne sont jamais renvoyés au navigateur une fois enregistrés.

### Neucelle est-il conforme à la nouvelle LPD ?

Neucelle traite peu de données personnelles — nom, e-mail et rôle des comptes — et applique la minimisation, le contrôle d'accès par rôle, la journalisation et la portabilité. Aucune certification n'a été délivrée, et le produit ne se présente pas comme certifié.

### Neucelle peut-il se connecter au compte bancaire du restaurant ?

Non, et ce n'est pas prévu. Neucelle tient la caisse en espèces ; il ne lit aucune donnée bancaire et ne demande aucun accès à un compte.

## À lire ensuite

- https://neucelle.ch/guides/corriger-une-ecriture-de-caisse
- https://neucelle.ch/statut-produit
- https://neucelle.ch/fiduciaires
- https://neucelle.ch/a-propos
