— I. Chiffrement
Chiffrement.
A · TRANSPORT
TLS 1.3 en transit
Tout le trafic HTTP est forcé en TLS 1.3 avec préchargement HSTS. Aucun repli en clair n’est possible — même un attaquant présent sur le réseau ne peut pas dégrader la connexion.
B · STOCKAGE
AES-256 au repos
Les fichiers sont stockés sur un stockage objet compatible S3 dans l’UE, avec chiffrement AES-256 côté serveur. Même avec un accès physique aux disques, les données sont illisibles.
C · LIENS
URL de téléchargement pré-signées
Les liens de téléchargement ne sont pas des URL directes de stockage. FileSendX autorise la demande, crée ensuite une URL pré-signée valable 15 minutes, puis y redirige le navigateur.
D · MOTS DE PASSE
Fichiers protégés par mot de passe
Les mots de passe de fichiers sont hachés côté serveur. Nous ne pouvons pas les lire, même sous contrainte. Le destinataire saisit le mot de passe avant le début du téléchargement.
— II. Authentification
Authentification.
Double authentification
Disponible sur tous les forfaits, y compris Free. Fonctionne avec Google Authenticator, Authy, 1Password, Bitwarden, Microsoft Authenticator et toute autre application d’authentification standard.
Protection contre la force brute
Les tentatives de connexion sont limitées en fréquence. Des échecs répétés verrouillent temporairement le compte ; chaque tentative est enregistrée avec horodatage et IP source.
Politique de mots de passe stricte
12 caractères minimum, avec majuscules et minuscules, chiffres et symboles. Les mots de passe sont hachés ; nous ne les journalisons jamais en clair.
Authentification unique (SSO)
SAML conforme aux standards sur tous les forfaits payants. Connectez Okta, Microsoft Entra ID, Google Workspace, Keycloak, Auth0, OneLogin ou tout autre grand fournisseur d’identité.
Provisionnement automatique (SCIM)
Sur tous les forfaits payants : votre fournisseur d’identité crée et supprime automatiquement les comptes FileSendX. Le départ d’un membre prend effet dès la mise à jour côté fournisseur.
— III. Contrôle d’accès
Contrôle d’accès et audit.
Contrôle d’accès par rôles
Deux rôles par équipe : membre et admin. Les membres envoient et téléchargent des fichiers ; les admins gèrent en plus l’équipe, la facturation, le SSO/SCIM et le journal d’audit.
Journal d'audit
Chaque connexion, déconnexion, changement de rôle, invitation, envoi de fichier et action d’administration est enregistré avec horodatage et IP source. Accessible aux admins depuis les paramètres d’équipe.
Destruction après lecture
Par défaut pour chaque transfert. Les fichiers sont effacés du stockage objet dans les deux heures suivant le premier téléchargement réussi. Le nettoyage passe toutes les cinq minutes.
Liens expirants
7 jours en Free, 30 jours en Starter et Pro. Après expiration, le fichier est définitivement supprimé du stockage objet et nous ne pouvons pas le récupérer. Votre historique d’envoi conserve une trace du transfert (expéditeur, destinataire, dates), sans le fichier.
— IV. Résidence
Résidence des données.
Les objets fichiers téléversés sont stockés en France et ne sont pas répliqués vers un stockage hors UE. Cette affirmation sur le stockage est volontairement plus précise que d’affirmer que tous les sous-traitants du service sont européens.
Les paiements utilisent Stripe, la prévention des abus utilise Cloudflare Turnstile et Google Analytics ne se charge qu’après consentement. La politique de confidentialité décrit ces sous-traitants et les garanties applicables aux transferts internationaux. Pour toute question, écrivez à contact@dynamic-foundries.com.
— V. RGPD
RGPD.
Les titulaires de compte peuvent exercer leurs droits RGPD — accès, rectification, effacement, portabilité, opposition, limitation — en écrivant à contact@dynamic-foundries.com avec l’objet « Demande de protection des données ». Nous répondons sous 30 jours.
Le détail des durées de conservation, la liste des sous-traitants et la base légale par catégorie de données figurent dans la politique de confidentialité. Lire la politique de confidentialité →
— VI. Divulgation
Divulgation responsable.
Si vous avez découvert une faille de sécurité, écrivez à contact@dynamic-foundries.com avec l’objet « Divulgation de sécurité ». Nous accusons réception sous 48 heures et visons un correctif sous 30 jours pour les failles les plus graves.
Merci de ne pas tester sur des comptes d’utilisateurs réels autres que le vôtre. S’il vous faut un compte de test vierge, demandez-le et nous en créerons un.
Une société française qui rend des comptes
Commencez gratuitement avec des réglages de transfert clairs et un périmètre de traitement documenté.