Confiance et Sécurité

Dernière mise à jour : 11 août 2026

Zenboost analyse des contenus publics et produit des plans de développement pour des entreprises B2B. Cela nous engage : voici, sans jargon, la façon dont vos données sont hébergées, protégées et partagées.

Pourquoi cette page

La confiance ne se décrète pas, elle se documente. Cette page rassemble, en clair, ce que Zenboost fait de vos données, où elles vivent, qui y accède et à qui nous les confions. Vous pouvez la partager telle quelle avec votre équipe juridique, votre DSI ou vos achats.

Connexion et informations navigateur

Les connexions vers Zenboost sont systématiquement redirigées vers HTTPS : un visiteur utilisant une connexion HTTP non sécurisée est automatiquement envoyé vers la version chiffrée. L'en-tête Strict-Transport-Security (HSTS) demande aux navigateurs ayant déjà visité l'application de continuer à utiliser HTTPS pour les connexions futures. Le certificat TLS est valide, ce qui permet au navigateur d'établir une connexion chiffrée sans avertissement. La protection contre le MIME sniffing oblige le navigateur à respecter le type de fichier déclaré de chaque ressource plutôt que d'essayer de deviner s'il s'agit de contenu exécutable. La protection contre le clickjacking empêche d'autres sites d'intégrer l'application dans leurs pages pour superposer des contrôles trompeurs. Une Content Security Policy déclare les règles du navigateur sur le code et le contenu que l'application est autorisée à charger. La Referrer Policy limite les informations partagées sur la page courante lorsqu'un utilisateur suit un lien vers un autre site. La Permissions Policy indique comment les capacités du navigateur — caméra, micro, localisation — peuvent être utilisées par l'application. Les cookies de session utilisent des protections de transport chiffré et same-site, et ne sont pas accessibles aux scripts du navigateur. Enfin, l'application évite de charger directement des scripts, cadres, feuilles de style ou autres ressources actives en HTTP non sécurisé.

Dépendances et déploiement

Les dépendances du déploiement actuel sont surveillées contre la base OSV de Google, qui recense les vulnérabilités publiques des logiciels open source. Un inventaire logiciel machine-readable au format CycloneDX (Software Bill of Materials) enregistre les composants inclus dans le déploiement. Cet inventaire est mis à jour en lien avec la révision publiée actuelle de l'application. Chaque observation est liée à la révision publiée exacte, au hash de contenu et à l'heure de déploiement. Des vérifications de disponibilité planifiées surveillent en continu l'accessibilité de l'application publiée.

Contrôle d'accès et autorisation

Les autorisations de la base de données sont révisées à chaque déploiement. Chaque table du schéma public dispose d'une sécurité au niveau des lignes (row-level security) activée. Cette protection complète l'isolation déjà décrite : chaque compte n'accède en principe qu'à ses propres analyses, et les accès administrateurs reposent sur un rôle distinct.

Scan de sécurité et correction

Zenboost suit une démarche de surveillance continue des vulnérabilités connues et applique les correctifs de sécurité disponibles dès leur publication, dans la mesure compatible avec la stabilité du service. Les rapports de vulnérabilité envoyés à support@zenboost.pro sont triés et traités selon une procédure interne documentée.

Hébergement et localisation des données

L'application est diffusée via le réseau Cloudflare. Les données applicatives (comptes, analyses, plans de développement) sont stockées dans une base de données Supabase (PostgreSQL) hébergée dans l'Union européenne. Les échanges entre votre navigateur et Zenboost sont chiffrés en transit (HTTPS/TLS).

Contrôle d'accès

La connexion se fait sans mot de passe : lien magique envoyé par email, ou compte Google. Chaque compte n'accède qu'à ses propres analyses : l'isolation est appliquée au niveau de la base de données (row level security), pas seulement dans l'interface. Les accès d'administration reposent sur un rôle distinct, stocké séparément des profils utilisateurs.

Données que nous traitons

Nous traitons les informations que vous fournissez (email, nom, entreprise, site web) et les contenus publics analysés pour produire votre plan : pages publiques de votre site, page LinkedIn d'entreprise lorsqu'elle est renseignée ou détectée, et pages publiques de concurrents. Nous ne stockons aucun mot de passe et nous n'achetons ni ne revendons de fichiers de contacts.

Sous-traitants

Supabase (base de données et authentification, UE) ; Cloudflare (diffusion et edge) ; Stripe (paiements) ; Apify (collecte de pages publiques) ; Google Gemini et Perplexity (génération des plans et mesure de visibilité IA) ; Resend (envoi des emails transactionnels). Chaque prestataire n'intervient que sur le périmètre nécessaire à la fonctionnalité concernée.

Paiements

Les paiements et abonnements sont traités par Stripe. Aucune donnée de carte bancaire ne transite par nos serveurs et aucune n'est stockée chez Zenboost : nous ne conservons qu'un identifiant client Stripe et le statut de votre abonnement.

Liens publics et partage

Un plan peut être partagé via un lien contenant un jeton aléatoire non devinable. Vous choisissez sa durée de validité, y compris sans expiration, et vous pouvez le révoquer à tout moment depuis l'onglet Partage. Un lien révoqué cesse immédiatement de donner accès au plan.

RGPD et vos droits

Vous disposez d'un droit d'accès, de rectification, d'export et de suppression de vos données. Une demande envoyée à support@zenboost.pro est traitée dans les meilleurs délais. Les personnes dont un contenu public apparaît dans une analyse peuvent également demander son retrait. Le détail des traitements figure dans notre politique de confidentialité.

Signaler une vulnérabilité

Si vous pensez avoir découvert une faille, écrivez à support@zenboost.pro avec l'objet « Sécurité ». Décrivez le comportement observé et la façon de le reproduire, sans exploiter ni exposer de données de tiers. Nous accusons réception et vous tenons informé du traitement.

Documents liés

Conditions générales d'utilisation : /legal/cgu — Politique de confidentialité : /legal/privacy — Mentions légales : /legal/mentions.