Sécurité et protection des données dans Atelios
Découvrez les contrôles de sécurité vérifiables d’Atelios : isolation des espaces, rôles, médias privés, paiements et limites actuelles.
État vérifié le 1er août 2026 · Responsable : Pixel CompanyAtelios protège les données par plusieurs couches complémentaires : isolation des espaces de travail dans la base de données, permissions selon le rôle, stockage privé des médias sensibles avec liens temporaires, secrets fournisseurs conservés côté serveur, contrôles des paiements et protections du navigateur. Ces mesures réduisent les risques sans les supprimer. Atelios ne revendique actuellement ni certification ISO 27001 ou SOC 2, ni invulnérabilité, ni rapport public de test d’intrusion.
Quels contrôles sont actuellement vérifiables ?
- Isolation des espaces
- Les politiques d’accès de la base vérifient l’appartenance à l’entreprise avant d’autoriser la lecture ou l’écriture des données concernées.
- Permissions par rôle
- Les opérations sensibles, notamment certaines écritures financières et notes privées, sont réservées aux propriétaires ou responsables autorisés.
- Fichiers sensibles privés
- Les médias sensibles sont placés dans un espace de stockage privé et consultés au moyen d’une URL signée à durée limitée.
- Secrets côté serveur
- Les clés de paiement, d’e-mail, de SMS et les secrets des tâches planifiées ne sont pas prévus dans le code envoyé au navigateur.
- Paiements contrôlés
- Le montant d’un paiement client est relu depuis les données serveur et les requêtes utilisent une clé d’idempotence pour limiter les doublons.
- Protection du navigateur
- Le site envoie une politique de sécurité du contenu et des en-têtes contre l’intégration en iframe, le reniflage de type et les fuites de référent.
Comment les espaces de travail sont-ils isolés ?
Atelios est un service partagé entre plusieurs entreprises. La séparation ne repose donc pas uniquement sur ce que l’interface masque. Les tables métier activent des politiques d’accès au niveau de la base de données. Ces règles vérifient notamment si la personne authentifiée appartient à l’espace professionnel concerné avant d’autoriser une opération. Une requête qui viserait un autre espace ne doit pas devenir lisible simplement parce qu’un identifiant a été modifié dans le navigateur.
Les autorisations distinguent aussi la consultation de la gestion. Les membres d’une équipe peuvent consulter les données nécessaires à leur travail tandis que certaines écritures, par exemple sur les devis, factures ou paiements, sont limitées aux propriétaires ou responsables. Les notes privées disposent d’une politique dédiée. Cette séparation réduit l’exposition interne, mais le responsable de l’espace doit encore attribuer les rôles avec soin et retirer les accès devenus inutiles.
Comment les documents et photos sensibles sont-ils protégés ?
Atelios distingue les médias publics, comme un logo ou une image de prestation, des fichiers sensibles associés à un client, un compte rendu, une demande ou un document. Les fichiers sensibles utilisent un espace de stockage privé. La référence enregistrée n’est pas une adresse publique permanente : l’application demande une URL signée dont la durée par défaut est de quinze minutes lorsqu’un utilisateur autorisé doit afficher le fichier.
Les règles de stockage vérifient l’espace professionnel inscrit dans le chemin du fichier. Les formats acceptés et la taille maximale, actuellement dix mégaoctets, sont aussi contrôlés avant l’envoi. Un lien temporaire réduit la durée d’exposition s’il est copié, mais il doit tout de même être traité comme confidentiel tant qu’il est valide. Le professionnel reste responsable de ne collecter que les photos et documents nécessaires à sa prestation.
Comment les actions serveur et les secrets sont-ils sécurisés ?
Les intégrations avec Mollie, Resend ou Twilio nécessitent des clés qui donnent accès à des services externes. Leur emplacement prévu est le serveur, pas le bundle JavaScript public. Les tâches planifiées peuvent lire leur secret depuis le coffre de la base au moment de l’exécution. Les contrôles automatisés recherchent aussi l’apparition accidentelle d’une clé de service ou d’un jeton en clair dans les migrations concernées.
Les fonctions qui manipulent un espace professionnel sensible peuvent exiger la vérification du jeton d’authentification à la passerelle. Plusieurs fonctions de base ayant des droits élevés fixent aussi explicitement leur chemin de recherche SQL afin de limiter la résolution inattendue d’objets. Ces choix protègent une partie précise de l’exécution serveur ; ils ne constituent pas à eux seuls une certification générale de l’application.
Comment les paiements et webhooks limitent-ils les incohérences ?
Lorsqu’un client règle une facture ou une réservation, le navigateur ne fournit pas librement le montant final à Mollie. La fonction de paiement relit la facture, le rendez-vous ou la demande concernée côté serveur, puis construit le paiement à partir de cette source. Une clé d’idempotence accompagne la création afin qu’une répétition de la même action ne produise pas volontairement plusieurs paiements identiques.
Les événements entrants et les notifications disposent également de clés uniques de déduplication. Le rapprochement relit ensuite l’état du paiement chez Mollie avant de mettre à jour les données Atelios. Pixel Company ne conserve pas les données complètes de carte bancaire : la page de paiement et le traitement de la carte relèvent de Mollie. Cette architecture réduit les erreurs de montant et de répétition, sans remplacer les contrôles comptables du professionnel.
Quelles protections sont appliquées dans le navigateur ?
Le domaine public prévoit une politique de sécurité du contenu qui limite les scripts, styles, images, connexions, formulaires et cadres aux origines nécessaires au service. Les pages refusent aussi leur affichage dans une iframe externe, désactivent le chargement d’objets, imposent la mise à niveau des requêtes non sécurisées et empêchent le navigateur de deviner un autre type de fichier que celui annoncé.
Une politique de référent limite les informations transmises lors d’une navigation vers un autre site. Une politique de permissions encadre l’accès à la caméra, à la géolocalisation, au paiement, au microphone et à l’USB. Les espaces privés et les liens de portail, questionnaire ou devis reçoivent en plus une instruction de non-indexation. Ces en-têtes réduisent certaines classes d’attaque et d’exposition, mais une mauvaise configuration future pourrait les affaiblir ; ils sont donc contrôlés dans le dépôt et doivent être vérifiés après déploiement.
Comment Atelios limite-t-il la collecte de données sensibles ?
Les dix-huit configurations métier contiennent 176 champs de départ, dont 15 sont explicitement marqués comme sensibles. Les questions détaillées sont séparées de la réservation courte pour éviter de demander trop d’informations dès le premier contact. Les pages métier indiquent aussi lorsque le logiciel organise une information déclarée sans produire de diagnostic médical, vétérinaire, sportif ou technique.
Le marquage d’un champ n’accorde pas automatiquement une base juridique au professionnel. Celui-ci doit choisir les informations nécessaires, informer ses clients, configurer des accès stricts et respecter les durées de conservation adaptées. La politique de confidentialité explique les droits d’accès, de rectification, d’effacement, de limitation, de portabilité et d’opposition, ainsi que le rôle respectif du professionnel et de Pixel Company.
Ce qu’Atelios ne revendique pas
-
Aucune certification ISO 27001, SOC 2 ou qualification équivalente n’est revendiquée sur cette page.
-
Aucun rapport public de test d’intrusion, programme public de prime aux vulnérabilités ou délai contractuel de réponse n’est annoncé actuellement.
-
Atelios ne promet ni risque zéro, ni invulnérabilité, ni chiffrement de bout en bout de toutes les données.
-
Cette page décrit des contrôles visibles dans la version du dépôt vérifiée le 1er août 2026. Elle ne remplace pas le contrat, la politique de confidentialité ou l’accord de traitement des données.
-
La sécurité dépend aussi des mots de passe, des appareils, des rôles et des pratiques de chaque entreprise utilisatrice.
Lire la politique de confidentialité
Décris le problème sans exposer de données client.
Indique la page ou la fonction concernée, les étapes de reproduction et l’impact observé. N’inclus aucun secret, mot de passe ou fichier client dans un message non chiffré.
Écrire à hello@atelios.app