Chiffrement, contrôle d'accès Row-Level Security, journal d'audit, monitoring continu et tests automatisés.
Cette page est maintenue par l'équipe Taxelyo et décrit les mesures de sécurité réellement appliquées sur la plateforme. Elle ne constitue pas une certification indépendante.
newsletter-exports et b2b-quotes privés).*.taxelyo.com).Chaque table contenant des données utilisateur a RLS activé, avec des politiques explicites par rôle (anon, authenticated, service_role).
profiles.monthly_revenue, subscriptions.stripe_*) : aucun accès anon, lecture limitée au propriétaire (auth.uid() = user_id).org_members (jamais sur profiles) et vérifiés via une fonctionSECURITY DEFINER non-récursive.security_audit_log, consent_audit_logs, newsletter_compliance_log) : insertions service_role uniquement, mutations bloquées par trigger.supabase_realtime. Les UIs utilisent du polling ou des RPC SECURITY DEFINER.Les accès suivants sont journalisés dans security_audit_log (immuable, lecture admin uniquement) :
get_referral_leaderboard() (détection d'exfiltration par scraping).outcome = 'denied') — utiles pour détecter les sondes d'API.e2e/rls-policies.spec.ts — vérifie avant chaque déploiement qu'un client anonyme ne peut pas lire profiles,subscriptions, contact_requests, newsletter_subscribers ni email_captures.scripts/check-security-definer.mjs — gate CI qui échoue si une nouvelle fonction SECURITY DEFINER non documentée apparaît./admin/dlq) avec règles d'escalade.Email dédié : security@taxelyo.com. Politique de divulgation responsable : réponse sous 48h ouvrées, correctif déployé sous 7 jours pour les vulnérabilités critiques.
Disclaimer fiscal : Ce document ne constitue pas un conseil fiscal personnalisé. Pour toute question contractuelle, contactez notre équipe.