Vos données, protégées
et conformes à la loi marocaine.
Hébergement sécurisé, chiffrement de bout en bout, sauvegardes automatiques et conformité DGI 2026. Voici comment Billora protège vos factures et vos données.
Hébergement et infrastructure
Billora est hébergé sur une infrastructure cloud managée avec haute disponibilité, redondance et surveillance continue. Aucun serveur n'est laissé sans supervision.
- Serveurs applicatifs Node.js répartis sur plusieurs zones
- Base de données MySQL managée avec réplication en temps réel
- Stockage des fichiers sur Supabase Storage (S3 compatible)
- CDN pour l'accélération et la protection DDoS
- Monitoring 24/7 avec alertes automatiques sur incident
Chiffrement des données
Toutes les communications entre votre navigateur et Billora sont chiffrées TLS 1.3. Les données sensibles au repos (mots de passe, tokens, secrets) sont hashées ou chiffrées.
- Certificats TLS 1.3 émis par Let's Encrypt, renouvellement automatique
- Mots de passe hashés en bcrypt (facteur 12)
- Tokens de session hashés en base (SHA-256)
- Secrets d'API (SMTP, e-facture) chiffrés au repos
- Aucune donnée sensible ne transite en clair
Authentification
Plusieurs couches de protection contre les accès non autorisés : mot de passe fort obligatoire, double authentification, limitation des tentatives, notifications de connexion.
- Mots de passe : 12 caractères minimum, complexité vérifiée
- 2FA disponible (TOTP par app authentificatrice ou email)
- Limitation à 5 tentatives / IP, lockout automatique 15 min
- Turnstile anti-bot sur inscription et mot de passe oublié
- Sessions expirent après 30 jours d'inactivité
Isolation multi-tenant
Chaque entreprise (tenant) possède son propre espace isolé. Aucune requête ne peut jamais atteindre les données d'un autre tenant, garanti au niveau applicatif par filtrage systématique.
- Chaque table sensible contient un champ tenantId obligatoire
- Toutes les requêtes API filtrent explicitement sur tenantId
- Guards centralisés (requireAnyRole, requireWriter) bloquent tout accès non authentifié
- Les routes dynamiques /[id] valident systématiquement l'appartenance au tenant
- Session JWT porte le tenantId, revérifié toutes les 60s côté serveur
Sauvegardes et continuité
Vos données sont sauvegardées automatiquement chaque jour, avec plusieurs points de restauration. En cas d'incident majeur, un plan de reprise garantit un temps d'arrêt minimal.
- Sauvegarde complète quotidienne de la base MySQL
- Point-in-time recovery jusqu'à 7 jours en arrière
- Stockage des sauvegardes sur infrastructure distincte
- Export CSV complet de vos données possible à tout moment
- RTO cible < 4h, RPO cible < 24h
RGPD et loi 09-08 (Maroc)
Billora respecte le Règlement Général sur la Protection des Données (RGPD, applicable à vos clients européens) et la loi marocaine 09-08 relative à la protection des données personnelles.
- Consentement explicite pour la collecte de données (opt-in cookies)
- Droit d'accès, rectification, effacement, portabilité
- Registre des traitements maintenu et à jour
- DPA (accord de traitement des données) disponible sur demande
- Suppression complète des données sous 30 jours après résiliation
Conformité DGI et facturation électronique 2026
Billora est architecturé pour la réforme e-facturation obligatoire 2026 : signature UBL 2.1, soumission au portail DGI, archivage légal 10 ans (Article 211 CGI).
- Génération UBL 2.1 conforme aux spécifications DGI
- Signature électronique via certificat X.509 tenant
- Soumission automatique au portail DGI (dès activation)
- Archivage immuable avec hash d'intégrité (SHA-256)
- Conservation légale 10 ans conforme Article 211 CGI
Incidents et transparence
En cas d'incident de sécurité ou d'indisponibilité, notre page de statut (billora.ma/status) est mise à jour en temps réel. Nous communiquons proactivement avec les clients affectés.
- Page /status publique avec historique complet des incidents
- Notification email aux clients affectés dès détection
- Post-mortem publié pour chaque incident majeur
- En cas de violation de données personnelles, notification CNDP sous 72h
- Sentry pour la détection proactive des erreurs applicatives
Divulgation responsable
Nous accueillons les rapports de vulnérabilité de la communauté sécurité. Les chercheurs qui divulguent de manière responsable sont crédités publiquement (avec leur accord) et reçoivent un remerciement formel.
- Contact dédié : support@billora.ma
- Réponse initiale sous 48h ouvrées
- Pas de rétorsion contre les chercheurs de bonne foi
- Correctifs publiés sous 30 jours pour les failles critiques
- Programme de bug bounty à venir (2026 Q4)
Vous avez trouvé une faille ? Contactez-nous.
Écrivez-nous à support@billora.ma avec la description technique et les étapes de reproduction. Nous accusons réception sous 48h ouvrées et publions un correctif prioritaire pour toute faille critique.
support@billora.maQuestions fréquentes sur la sécurité
Où sont hébergées mes données ?
Sur une infrastructure cloud managée avec des serveurs situés en Europe et au Maroc pour les services critiques. Nous privilégions les hébergeurs qui respectent la loi 09-08 marocaine et le RGPD européen. Un DPA détaillé (Data Processing Agreement) est disponible sur demande à support@billora.ma.
Mes données sont-elles chiffrées ?
Oui, à trois niveaux : (1) en transit via TLS 1.3 pour toutes les connexions ; (2) au repos pour les mots de passe (bcrypt) et les secrets d'API (chiffrement symétrique) ; (3) les factures PDF sont signées cryptographiquement (SHA-256) pour garantir leur intégrité.
Que se passe-t-il si Billora arrête son activité ?
Vos données restent exportables à tout moment (CSV complet, PDFs, ZIP fiscal). En cas de cessation d'activité, un préavis de 90 jours est donné pour permettre l'export complet, et un partenaire de sauvegarde tiers garantit la disponibilité pendant cette période. Vous n'êtes jamais prisonnier.
Qui a accès à mes données côté Billora ?
Uniquement une équipe restreinte de super-administrateurs (2 personnes), et uniquement pour des raisons de support technique explicites (résolution d'un ticket, migration demandée). Tous les accès administrateurs sont journalisés et audités. Aucune consultation « en général » n'est possible ni autorisée.
Billora est-il conforme au RGPD ?
Oui. Nous appliquons les principes du RGPD à tous nos utilisateurs (même s'il n'est légalement applicable qu'aux clients européens que vous facturez). Consentement explicite, droit d'accès/rectification/effacement/portabilité, registre des traitements, notification en cas de violation. La loi marocaine 09-08 est également respectée intégralement.
Puis-je exporter toutes mes données ?
Oui, à tout moment. Depuis Paramètres → Export de données, vous téléchargez un ZIP contenant : tous les CSV (clients, factures, produits, dépenses…), tous les PDF, les données JSON structurées. Format ouvert, ré-importable dans n'importe quel autre outil.
Combien de temps sont conservées mes données après résiliation ?
Vos données restent accessibles en lecture pendant 90 jours après résiliation (pour vous laisser le temps de l'export). Passé ce délai, une suppression logique est effectuée. Une suppression physique définitive intervient à 12 mois. Vous pouvez demander une suppression immédiate à support@billora.ma.
Besoin d'un DPA, d'une évaluation de sécurité ou d'un audit ?
Notre équipe est à disposition des DSI, RSSI et directions juridiques pour répondre à vos questions techniques et fournir la documentation contractuelle nécessaire.
Dernière mise à jour : 28 juillet 2026