Charity OSRetour à l'accueil

Sécurité et protection des données

Dernière mise à jour : 2 juillet 2026

Hébergement et localisation des données

Charity OS stocke vos données sur l'infrastructure Supabase située dans l'Union européenne, dans la région eu-central (Francfort, Allemagne). L'application est servie par Vercel à l'adresse charityos.ai.

Chiffrement

L'ensemble du trafic entre votre navigateur et la plateforme est chiffré en transit via TLS (HTTPS). Les données au repos sont chiffrées par Supabase avec AES-256.

Isolation des organisations

Chaque table de la base de données est protégée par le mécanisme Row Level Security de PostgreSQL, délimité par identifiant d'organisation. Cette règle est appliquée dans la base de données elle-même, indépendamment du code applicatif : les enregistrements d'une organisation ne peuvent pas être restitués à une autre organisation.

Ces politiques sont couvertes par une suite de tests automatisés pgTAP exécutée en intégration continue : l'isolation des organisations est ainsi vérifiée à chaque modification du code.

Flux de données du filtrage

Lorsque votre équipe lance un filtrage de sanctions, le nom recherché et les attributs de l'entité sont transmis à OpenSanctions (API yente) pour la mise en correspondance. Seules les données nécessaires à la recherche sont transmises ; le reste de vos enregistrements demeure sur la plateforme.

Les résultats du filtrage sont conservés avec des champs d'audit complets : examinateur, décision, motif écrit et horodatage.

Auditabilité des décisions

Chaque décision de filtrage exige un motif écrit et est enregistrée avec l'identité de l'examinateur et un horodatage. Il n'existe aucune décision anonyme ou non motivée.

Un refiltrage périodique peut être programmé chaque semaine, chaque mois ou chaque trimestre, par organisation. Il se limite à signaler les correspondances nouvelles ou modifiées pour examen humain ; il ne statue jamais automatiquement sur une correspondance.

Sauvegardes

Les sauvegardes de la base de données sont gérées par Supabase dans le cadre de son service de sauvegarde automatisée.

Pratiques responsables en matière de données

Au-delà des contrôles techniques, nous considérons les données relatives aux bénéficiaires et aux communautés comme une responsabilité. Nous nous appuyons sur le guide opérationnel de l'IASC sur la responsabilité en matière de données dans l'action humanitaire (IASC Operational Guidance on Data Responsibility in Humanitarian Action) comme principes directeurs pour la collecte, le traitement et le partage des données dans les contextes humanitaires et caritatifs.

Concrètement, les garanties existantes de la plateforme s'inscrivent dans la ligne de ce guide : les données sont hébergées dans l'Union européenne, la Row Level Security de PostgreSQL isole les enregistrements de chaque organisation au sein même de la base de données, et le flux de filtrage ne transmet que le minimum de données nécessaires à la recherche. Il s'agit de mesures d'alignement, non d'une certification ; le guide lui-même reste la référence pour le traitement des données humanitaires.

Signalement des vulnérabilités

Si vous pensez avoir découvert une vulnérabilité de sécurité dans Charity OS, signalez-la à security@charityos.ai en fournissant suffisamment de détails pour que nous puissions reproduire le problème. Nous vous demandons de nous accorder un délai raisonnable pour enquêter et corriger avant toute divulgation publique, et nous accusons réception des signalements légitimes.

Lire la politique de confidentialité