Retour à l'accueil
Sécurité & confiance

Comment AssoDoc protège les données de votre association

Cette page décrit uniquement des mécanismes effectivement mis en œuvre dans la plateforme. Lorsqu'une information n'a pas été formellement vérifiée, elle est signalée comme telle plutôt que d'être affirmée.

Cloisonnement des organisations

Chaque association, commune ou cabinet dispose d'un espace distinct. Les données ne sont jamais mutualisées entre organisations.

  • Toutes les données métier sont rattachées à une organisation identifiée.
  • Des règles de sécurité au niveau de la base de données filtrent chaque lecture et chaque écriture selon l'organisation de l'utilisateur connecté.
  • Un utilisateur qui n'appartient pas à une organisation ne peut pas accéder à ses données, même en connaissant un identifiant.

Authentification et contrôle des accès

L'accès aux espaces de gestion nécessite un compte utilisateur vérifié et rattaché explicitement à une organisation.

  • Connexion par e-mail et mot de passe, ou via Google et Apple.
  • Les mots de passe ne sont jamais stockés par AssoDoc : ils sont gérés par le service d'authentification.
  • Les membres d'une équipe reçoivent un rôle qui détermine les outils et les actions auxquels ils ont droit.
  • L'accès d'un membre peut être retiré à tout moment par un administrateur de l'organisation.

Paiements

Les paiements en ligne sont opérés par Stripe. AssoDoc ne voit, ne traite ni ne conserve les numéros de carte bancaire.

  • Les pages de paiement sont hébergées par Stripe.
  • Les fonds des dons, billetteries et boutiques sont versés sur le compte Stripe de l'association.
  • Les statuts de paiement sont mis à jour à partir des notifications signées envoyées par Stripe et vérifiées côté serveur.

Traçabilité

Les opérations sensibles sont journalisées afin de pouvoir être reconstituées.

  • Journal d'activité des cabinets comptables (consultations et actions sur un dossier).
  • Journal de synchronisation des adhérents (imports, formulaires, paiements).
  • Historique des imports de fichiers, avec rapport détaillé et possibilité d'annulation.
  • Historique des modifications du site public de l'association.

API et intégrations

Les échanges automatisés avec des systèmes tiers sont authentifiés et vérifiables.

  • L'API d'administration nécessite une clé secrète ; seule une empreinte de la clé est conservée.
  • Une clé peut être révoquée à tout moment.
  • Les webhooks sortants sont signés (HMAC) pour permettre au destinataire de vérifier l'origine du message.
  • Les webhooks entrants de Stripe sont vérifiés par signature avant tout traitement.

Protection des données personnelles

AssoDoc traite des données d'adhérents, de donateurs et de bénévoles pour le compte de l'association, qui en reste responsable.

  • Les données saisies ne sont ni revendues, ni cédées à des tiers à des fins publicitaires.
  • Aucun traceur publicitaire n'est utilisé dans les espaces de gestion.
  • L'association peut exporter ses données (adhérents, dons, paiements, réponses de formulaires) à tout moment.
  • Une association peut demander la suppression de son espace et des données associées.
  • Les désinscriptions aux e-mails sont respectées et conservées dans une liste de suppression.

Partage avec les communes

Une commune ne voit une association que si celle-ci l'a explicitement autorisée.

  • Le rattachement à une commune est à l'initiative de l'association, ou soumis à sa validation.
  • L'association choisit les informations rendues visibles dans l'annuaire public.
  • Le rattachement peut être retiré à tout moment.
  • Une commune n'a jamais accès aux données individuelles des adhérents.

Collaboration avec un cabinet comptable

L'accès d'un cabinet est accordé par l'association, module par module, et reste révocable.

  • L'association définit le niveau d'accès du cabinet (consultation ou collaboration).
  • Le cabinet accède uniquement aux modules autorisés pour le dossier concerné.
  • Chaque action du cabinet est enregistrée dans le journal d'activité consultable par l'association.
  • L'association peut suspendre ou supprimer l'accès à tout moment.

Certifications et référentiels

AssoDoc ne revendique aucune certification qui ne serait pas obtenue. Le statut de chaque référentiel est indiqué explicitement : « Certifié » signifie obtenu et justifiable, « En cours » signifie démarche engagée, « Objectif » signifie inscrit à la feuille de route.

Chargement…

Ce que nous ne pouvons pas encore affirmer

Par honnêteté, les éléments suivants ne sont pas documentés publiquement tant qu'ils n'ont pas été vérifiés et formalisés.

Hébergement et localisation des données

Informations détaillées prochainement disponibles.

Politique de sauvegarde et de restauration

Informations détaillées prochainement disponibles.

Chiffrement au repos et audits de sécurité externes

Informations détaillées prochainement disponibles.

Engagements de disponibilité (SLA)

Informations détaillées prochainement disponibles.

Une question sur la sécurité ou vos données ?

Notre équipe répond aux demandes des associations et de leurs partenaires.