--- title: Sécurité et données description: Comment les espaces de travail et les entités sont séparés, le rôle de la quarantaine, la conservation des données et les certifications non détenues section: Reference order: 27 sourceHash: d060248250a6 translation: machine --- # Sécurité et données Cette page s’adresse à la personne qui doit donner son accord à inletAP — un contrôleur ou une contrôleuse, un ou une propriétaire, ou la personne de votre entreprise qui lit les questionnaires de sécurité. Elle décrit ce que le produit impose, ce qu’il conserve et ce qu’il n’a pas. Le résumé de niveau marketing se trouve à [/security](/security); cette page en est la version avec les réserves laissées en place. ## Séparation entre les clients Le cloisonnement par client est appliqué au niveau des requêtes. L’espace de travail est tiré de votre session, jamais d’un paramètre de la requête, et chaque lecture et chaque écriture y est liée avant d’atteindre la base de données. La distinction compte plus qu’elle n’en a l’air. Un produit qui filtre par espace de travail dans l’interface n’est qu’à un filtre oublié de vous montrer les factures de quelqu’un d’autre. Un produit qui lie l’espace de travail sous l’interface ne peut tout simplement pas répondre à une question sur un autre espace de travail, quelle que soit la formulation de la requête. Un identifiant qui appartient à un autre client revient comme introuvable, ce qui est aussi la réponse honnête : du point de vue de votre session, il n’existe pas. ## Séparation dans votre espace de travail Les entités juridiques sont modélisées explicitement, et non approximées par une convention de nommage des immeubles. C’est ce qui garde les livres d’un ou d’une propriétaire séparés de ceux d’une coentreprise quand les deux passent par la même file des comptes fournisseurs et la même équipe. Une réserve à connaître avant de donner votre accord : créer et modifier des entités, et associer une entité à une entreprise dans le logiciel comptable, est aujourd’hui permis à tous les rôles internes, et non aux seules personnes ayant le rôle Administration. Les modifications sont consignées — chacune écrit une entrée dans la piste de vérification qui nomme la personne ainsi que l’entreprise du logiciel comptable avant et après — de sorte que le contrôle repose sur une trace plutôt que sur une autorisation. Les rôles répartissent le travail plutôt que de classer les personnes, mais sachez bien ce qu’ils ne font pas : la modification d’une facture n’est limitée par aucun rôle, si bien que les rôles à eux seuls n’empêchent jamais la personne qui a corrigé un total de l’approuver. Le contrôle qui le fait est la séparation des tâches, un paramètre de l’espace de travail désactivé tant qu’une personne ayant le rôle Administration ne l’active pas dans [Paramètres → Politique d’approbation](/app/settings?tab=policy). Quand il est activé, une personne qui a modifié une facture de façon importante — le montant, le sous-total, la taxe, la devise, la date de facture, la date d’échéance, le numéro de facture, le fournisseur, l’immeuble auquel elle est imputée ou sa répartition — ou qui a modifié un poste imprimé, ou qui l’a envoyée pour approbation, ne peut pas y consigner d’approbation. Quelqu’un d’autre doit le faire, et la règle s’applique aussi aux personnes ayant le rôle Administration. La décision se prend facture par facture, à partir de la piste de vérification au moment de l’approbation, et elle s’ajoute aux tranches de montant, qui exigent déjà autant de personnes distinctes. Consultez [rôles et autorisations](/docs/roles-and-permissions) pour le tableau des droits, et [paliers d’approbation](/docs/approval-tiers) pour les tranches de montant qui s’y superposent. ## Quarantaine La quarantaine est une mise en attente imposée par une politique. Une règle peut mettre un document en quarantaine — selon une adresse d’expéditeur non reconnue, un mot-clé, un fournisseur, un montant, l’immeuble ou l’adresse de courriel dédiée où il est arrivé — et le document s’arrête là au lieu d’entrer dans la chaîne d’imputation. Ces six éléments forment tout le vocabulaire des conditions; il n’existe aujourd’hui aucune condition sur le type de pièce jointe. Ce n’est volontairement pas la même chose que `filtered`. Le filtrage est un jugement de routine selon lequel un courriel n’était pas une facture, et il s’annule en une seule action. La quarantaine est une exception que quelqu’un doit examiner. Confondre une infolettre avec une pièce jointe suspecte rendrait les deux plus difficiles à comprendre, et habituerait votre équipe à vider la file sans la lire. Les documents en quarantaine sont visibles et faciles à trouver par recherche. Rien n’est écarté en silence, ce qui est le mode de défaillance qui coûte vraiment de l’argent dans les comptes fournisseurs : une facture qui disparaît est pire qu’une facture qui s’arrête à un endroit incommode. ## Chiffrement et traitement des courriels Les échanges sont chiffrés en transit, et les documents stockés ainsi que le contenu de la base de données sont chiffrés au repos avec les clés gérées du fournisseur infonuagique. Les identifiants des connecteurs reçoivent une deuxième couche : l’application les chiffre avant de les stocker, avec une clé que nous gardons séparément. Le courriel entrant est reçu par notre propre infrastructure de courriel plutôt que par un relais tiers, de sorte que les messages bruts ne restent pas chez un intermédiaire avant que nous les stockions. Les identifiants des connecteurs comptables sont conservés sous forme chiffrée, ne sont jamais renvoyés par l’API et ne sont jamais écrits dans les journaux; déconnecter un connecteur révoque d’abord l’autorisation chez le fournisseur, puis efface les jetons stockés. ## Conservation | Données | Conservées pendant | | ------------------------------------------------------------------------------ | ------------------------------------------------------------------------------------------------------------------------------------------ | | Documents de facture, champs extraits, imputation et entrées de vérification | Tant que votre espace de travail est actif — ce sont vos pièces comptables | | Objets bruts des courriels entrants | 90 jours. Votre paramètre accepte de 30 à 3 650 jours, mais le stockage supprime le message d’origine à 90 jours, peu importe votre réglage — voir plus bas | | Une feuille de calcul téléversée pour une importation | Jusqu’à ce que cette importation soit confirmée ou abandonnée, et jamais plus de 7 jours | | Journaux de l’application | 30 jours | L’expiration à 90 jours des messages bruts mérite d’être bien comprise plutôt que survolée. Le document de facture, son texte extrait, ses champs et tout son historique de vérification sont conservés; ce qui expire, c’est l’enveloppe MIME d’origine dans le stockage d’objets. En pratique, vous pouvez toujours répondre à la question « qu’est-ce que cette facture indiquait et qui y a touché », mais après trois mois, vous ne pouvez plus télécharger de nouveau les octets exacts du courriel qui l’a apportée. La feuille de calcul téléversée est la ligne qui mérite une phrase à elle seule. Une importation montre un aperçu avant d’écrire quoi que ce soit, et cet aperçu doit pouvoir être corrigé — vous changez laquelle de vos colonnes alimente lequel de nos champs, et l’aperçu est reconstruit — c’est pourquoi le fichier téléversé est conservé plutôt que demandé une deuxième fois. Ce sont vos données pendant qu’il est là : noms de fournisseurs, adresses et numéros de taxe. Il est effacé dès que l’importation est confirmée ou abandonnée, et un aperçu que personne ne termine ne le garde pas non plus : sept jours après le téléversement, l’aperçu expire et le fichier disparaît avec lui. Le nettoyage passe toutes les heures, donc les sept jours sont le pire cas et non le cas habituel. L’enregistrement de l’aperçu lui-même est conservé — quel fichier a été téléversé, quand, par qui, et ce que chaque ligne aurait fait — parce que c’est la réponse à « d’où viennent ces trois cents immeubles », et il ne contient rien que l’espace de travail ne contienne déjà. Consultez [importer vos données](/docs/importing-your-data). Les 90 jours sont deux nombres qui se trouvent à concorder, et un seul des deux est à vous de changer. La période de conservation des courriels entrants bruts est un paramètre propre à chaque espace de travail, sous [Données et confidentialité](/app/data-privacy) dans le menu de gauche : toute valeur de 30 à 3 650 jours, et 90 jours tant qu’une personne ayant le rôle Administration ne la change pas. Le cycle de vie du stockage d’objets n’est pas un paramètre, et il supprime le message d’origine à 90 jours, peu importe la période choisie. Raccourcir la période fonctionne donc exactement comme annoncé, et l’allonger conserve l’enregistrement plutôt que les octets — la réserve est imprimée à côté du réglage plutôt que cachée ici. ## Récupérer vos données et supprimer l’espace de travail Les deux se font en libre-service, dans tous les forfaits, y compris le forfait gratuit, et aucun ne demande de billet d’assistance. **L’archive de l’espace de travail.** Une personne ayant le rôle Administration la demande sous [Données et confidentialité](/app/data-privacy) dans le menu de gauche et reçoit un fichier ZIP qui contient, pour chaque table que nous conservons : `data/