Sécurité et confiance

La sécurité chez Bill

Cette page décrit uniquement les mesures effectivement en place dans Bill. Aucune certification n'est revendiquée en dehors de celles indiquées expressément (Stripe PCI-DSS).

Coordonnées bancaires chiffrées

Votre IBAN est chiffré en AES-256-GCM au repos, avec une clé applicative distincte du stockage. Il n'est jamais affiché en clair dans les interfaces techniques.

Factures finalisées verrouillées

Dès validation, vos factures deviennent immuables au niveau de la base de données (déclencheurs en base). Toute correction passe par un avoir, comme l'exige la réglementation.

Isolation stricte des comptes

Chaque table sensible est protégée par des règles d'isolation par utilisateur (Row Level Security). Un compte n'accède qu'à ses propres données.

Hébergement dans l'Union européenne

Application, base de données, service d'authentification, stockage de vos documents, sauvegardes et e-mails sont hébergés en France et en Allemagne. Deux services restent américains, et deux seulement : Stripe pour le paiement par carte, et Google si vous choisissez « Continuer avec Google ». Ils sont encadrés par les clauses contractuelles types et détaillés dans notre politique de confidentialité.

Paiements sécurisés

Les paiements par carte sont opérés par Stripe, prestataire certifié PCI-DSS niveau 1. Bill ne stocke jamais de numéro de carte.

Plateforme Agréée immatriculée

Vos factures Factur-X sont transmises via une Plateforme Agréée (PA) immatriculée par l'administration fiscale française.

Conservation légale : 10 ans

Vos factures et leurs fichiers Factur-X sont conservés 10 ans conformément à l'article L.123-22 du Code de commerce et à l'article 286 du CGI.

SIRET vérifié via l'API de l'État

L'existence et l'activité de votre établissement sont contrôlées via l'API officielle recherche-entreprises.api.gouv.fr avant activation du compte.

Journal d'audit

Les actions administratives sensibles (attribution/retrait de rôle, blocage, résiliation, etc.) sont horodatées et enregistrées dans un journal interne.

Bonnes pratiques utilisateur

  • Choisissez un mot de passe long, unique et jamais réutilisé sur un autre service.
  • Ne partagez jamais votre lien de récupération par e-mail ou par messagerie.
  • Signalez toute activité suspecte à contact@storafix.com.
Pour le détail du traitement de vos données personnelles, consultez notre politique de confidentialité.