Sécurité et administration
Dernière mise à jour : 21 août 2026
1. Infrastructure
VIA ERP est hébergé sur des serveurs DigitalOcean situés à Francfort, en Allemagne. Vos données restent dans l’Union européenne. Siège social : Tunis, Tunisie.
2. Chiffrement
Toutes les communications passent par SSL/TLS (HTTPS). Les mots de passe sont hachés avec bcrypt et ne sont jamais stockés en clair. Les identifiants enregistrés, les jetons de connexion à votre messagerie et les relevés bancaires que vous importez sont chiffrés au repos en AES-256-GCM.
3. Authentification
Chaque utilisateur peut activer l’authentification à deux facteurs : un code à usage unique lui est alors envoyé par e-mail à chaque connexion. Les sessions expirent automatiquement, au bout d’un jour par défaut ou de trente jours si vous choisissez de rester connecté. Les rôles et les permissions se règlent utilisateur par utilisateur.
4. Sauvegardes
Une sauvegarde de la base de données et de vos fichiers est effectuée chaque jour. Une restauration peut être demandée au support.
5. Journalisation
Les modifications apportées aux contacts, aux pistes, aux opportunités, aux écritures comptables, aux mouvements de stock et aux campagnes sont enregistrées avec leur auteur, leur date et le détail des valeurs modifiées. L’historique se consulte depuis la fiche concernée.
6. Conformité
- Hébergement dans l’Union européenne pour la protection des données personnelles (RGPD)
- Conformité fiscale tunisienne (TVA 19 %, timbre fiscal)
- Politique de rétention des données transparente
7. Tests de sécurité
Le code fait l’objet de revues de sécurité, et les dépendances comme les images de conteneurs sont analysées à chaque modification proposée afin d’y détecter les vulnérabilités connues.
8. Utilisateurs et rôles
Un administrateur invite les utilisateurs par e-mail depuis Administration > Utilisateurs, et attribue à chacun un ou plusieurs rôles. Les rôles suivent les familles métier — ventes, achats, stock, finance, projets, marketing, support — chacune en version responsable et en version utilisateur, auxquelles s’ajoutent le rôle administrateur et un rôle lecteur en consultation seule. Le rôle attribué détermine la navigation : un utilisateur ne voit que les modules de son domaine.
Un rôle en consultation seule ne peut ni modifier ni supprimer quoi que ce soit. Cette règle est appliquée globalement, sur toutes les routes de l’application, et non écran par écran.
9. Séparation par société Business+
Plusieurs sociétés peuvent coexister dans un même compte. Chacune porte ses propres documents et ses propres réglages généraux, la numérotation des documents comprise, et un utilisateur travaille dans une société à la fois : les données des autres restent hors de ses listes.
10. Approbations de documents Professional+
L’exigence d’approbation s’active par type de document. Un document concerné attend alors une décision : approbation ou refus, avec un historique qui conserve l’auteur et la date. Un approbateur absent peut déléguer ses approbations à un collègue pour une période donnée.
11. Verrouillage des périodes comptables Business+
Une période comptable close n’accepte plus d’écriture : ni création, ni modification, ni contrepassation, ni suppression. Le contrôle est appliqué en un seul endroit, par lequel passent aussi bien les saisies manuelles que les écritures générées automatiquement par les autres modules.
12. Signalement
Si vous découvrez une vulnérabilité, veuillez nous la signaler de manière responsable à info@innoway-solutions.com.