Cybersécurité & protection des données

Comment nous protégeons vos données juridiques

Vos documents et échanges contiennent des informations sensibles. Cette page décrit les mécanismes techniques que LexIA met en place pour protéger ces données contre les accès non autorisés, les intrusions et la perte. Ces mesures sont maintenues par l'équipe LexIA et évoluent avec les meilleures pratiques.

1. Chiffrement en transit

Toutes les communications entre votre navigateur, nos serveurs et notre base de données sont chiffrées.

  • TLS 1.2+ obligatoire sur l'ensemble du site et des API.
  • HSTS activé (Strict-Transport-Security, 2 ans, sous-domaines inclus) — votre navigateur refuse toute connexion non HTTPS.
  • Certificats gérés et renouvelés automatiquement par notre fournisseur.

2. Chiffrement au repos

  • Base de données PostgreSQL chiffrée au repos (AES-256).
  • Stockage des documents juridiques dans un bucket privé, accès signé et expirable uniquement.
  • Sauvegardes automatiques chiffrées et conservées de manière sécurisée.
  • Les numéros de carte ne sont jamais stockés sur nos serveurs (traitement délégué à Stripe, PCI-DSS niveau 1).

3. Contrôle d'accès & authentification

Chaque utilisateur ne voit que ses propres données. L'isolation est appliquée au niveau de la base.

  • Authentification par jeton JWT signé et de courte durée, rotation automatique des sessions.
  • Row-Level Security (RLS) activée sur toutes les tables contenant des données utilisateur — les règles sont vérifiées par la base à chaque requête.
  • Connexion Google OAuth ou e-mail/mot de passe ; protection contre les mots de passe compromis (vérification HIBP) au moment de l'inscription et du changement de mot de passe.
  • Privilèges administrateurs séparés des comptes utilisateurs, jamais exposés au navigateur.

4. Protection contre les intrusions

  • Limitation de débit (rate limiting) sur les points d'authentification et les opérations sensibles pour bloquer les attaques par force brute et l'énumération de comptes.
  • En-têtes de sécurité du navigateur : X-Frame-Options (anti-clickjacking), X-Content-Type-Options, Referrer-Policy stricte, Permissions-Policy restrictive (caméra, géolocalisation, USB désactivés).
  • Cross-Origin-Opener-Policy isolant l'origine de l'application.
  • Validation systématique des entrées côté serveur (schémas Zod) avant tout accès à la base ou aux services IA.
  • Surveillance continue par scanners de sécurité tiers (analyse des dépendances, vulnérabilités connues, secrets exposés).

5. Journalisation & traçabilité

  • Journal de sécurité (security_audit_log) qui trace les événements sensibles : connexions, exportations, partages, suppressions, accès à des preuves.
  • Chaîne de possession (chain of custody) sur les pièces probantes versées au module Évidence — chaque action est horodatée et liée à son auteur.
  • Les utilisateurs peuvent consulter leur propre historique de sécurité ; les journaux sont en écriture seule côté application (modification impossible depuis le navigateur).

6. Isolation des données

  • Chaque dossier, document et conversation est rattaché à un user_id non modifiable.
  • Les politiques RLS empêchent techniquement un utilisateur d'accéder aux données d'un autre, même en cas de bug applicatif.
  • Les fonctions serveur privilégiées (clé de service) sont uniquement exécutées côté serveur et ne sont jamais exposées au navigateur.
  • Consultez aussi notre page
  • → /data-isolation pour le détail technique.

7. Gestion des secrets et infrastructure

  • Tous les secrets (clés API, jetons IA, webhooks de paiement) sont stockés dans un coffre serveur, jamais commités dans le code.
  • Aucun secret n'est exposé au bundle JavaScript envoyé au navigateur.
  • Déploiement sur infrastructure edge isolée (Cloudflare Workers) — pas de système de fichiers persistant accessible.
  • Mises à jour de sécurité des dépendances appliquées régulièrement.

8. Utilisation responsable de l'IA

  • Les contenus envoyés aux modèles d'IA transitent par la passerelle Lovable AI et ne sont pas utilisés pour entraîner des modèles tiers.
  • Les analyses multimédias (audio, vidéo, image) sont traitées via des URL signées de courte durée.
  • Les résumés et mémoires générés restent rattachés à votre compte et soumis aux mêmes règles d'isolation.

9. Réponse aux incidents

  • En cas d'incident de sécurité confirmé affectant vos données, nous vous notifions sans délai indu, conformément à la Loi 25 (Québec) et au RGPD lorsque applicable.
  • Un canal de signalement responsable est ouvert : security@juripocket.com — toute découverte de vulnérabilité est traitée en priorité et sans poursuite envers le rapporteur de bonne foi.

Signaler une vulnérabilité

Si vous pensez avoir découvert une faille de sécurité, écrivez-nous à security@juripocket.com. Nous accusons réception sous 48 h ouvrées et ne poursuivons pas les chercheurs de bonne foi qui respectent ce canal.

Dernière mise à jour : 2026-08-04