Sécurité & souveraineté des données
Isolation multi-tenant
KONFORMITI héberge plusieurs opérateurs, entreprises locales et l'ARCL sur la même plateforme. L'isolation entre organisations joue au niveau de la base de données, sur chaque lecture et chaque écriture, pas uniquement dans le code de l'application. Concrètement, une requête ne peut jamais retourner ou modifier une donnée appartenant à une autre organisation, même en cas d'erreur de programmation côté application : c'est le moteur de données lui-même qui porte la règle d'isolement, et non une vérification applicative qu'un bug pourrait contourner.
Chiffrement et protection des données sensibles
Les données sont chiffrées en transit (HTTPS partout) et au repos sur les volumes de stockage. Les champs les plus sensibles (identifiants nationaux, informations bancaires) bénéficient en complément d'un chiffrement au niveau du champ lui-même, indépendant du chiffrement du disque.
Traçabilité et audit
Chaque action sensible (soumission d'un rapport, signature, décision ARCL, changement de statut) est consignée dans un journal d'audit horodaté et non modifiable a posteriori : ni l'opérateur, ni l'équipe KONFORMITI ne peut réécrire l'historique. C'est ce journal, combiné à l'horodatage serveur, qui constitue la preuve de conformité opposable. KONFORMITI n'utilise pas de blockchain, jugée inutilement complexe et coûteuse pour ce besoin : un audit trail serveur bien conçu offre les mêmes garanties pratiques.
Signatures et documents probants
Chaque soumission réglementaire est co-signée par la Direction des Ressources Humaines (code à usage unique envoyé par email) puis par la Direction Générale, via un lien personnel à durée de vie limitée à 24 heures et à usage unique, impossible à rejouer une fois utilisé. Les documents finaux (rapports, certificats, plans) sont générés en PDF puis signés électroniquement et horodatés, au format standard reconnu internationalement pour la signature de documents (PAdES / certificats X.509), ce qui en garantit l'intégrité et l'authenticité sans dépendre d'un tiers de confiance externe à chaque vérification. Ces documents sont conservés dix ans, conformément aux exigences de conservation des Actes Uniformes OHADA.
Localisation des données
Les données de production sont hébergées dans des infrastructures cloud (Vercel pour l'application, Supabase pour la base de données et le stockage de documents) situées en région Union Européenne. Une feuille de route de souveraineté est à l'étude pour une réplication locale en Guinée à moyen terme, en fonction des exigences réglementaires et des infrastructures disponibles sur place.
Vérification publique
N'importe quel tiers (banque, partenaire, contrôleur) peut vérifier l'authenticité d'un certificat ou d'une attestation émise par KONFORMITI via une page de vérification publique, sans avoir besoin d'un compte sur la plateforme.