La transparence comme architecture
Mis à jour : 19 mai 2026 — Réf : TRUST-007 — Audit Q13, Q18, Q19
Dans la construction, l’opacité coûte cher — en litiges, en dépassements, en réputation. APSOLU Pro ne promet pas la transparence : il la rend impossible à contourner, structurellement, par conception. Cette page explique comment, et répond directement aux objections les plus fréquentes soulevées lors des audits de sécurité et de gouvernance.
Pourquoi la transparence est critique en BTP
Le secteur de la construction concentre une part disproportionnée des risques de corruption, de conflits d’intérêts et de litiges contractuels. Trois mécanismes reviennent systématiquement dans les post-mortems de projets :
trouvent leur origine dans une décision non documentée ou documentée trop tardivement.
sur les projets sans traçabilité formelle des modifications de planning et de budget.
n'ont aucun système d'audit trail structuré — elles s'exposent sans le savoir.
Ce qu'APSOLU Pro garantit — structurellement
Ces mécanismes ne sont pas des options à activer. Ils fonctionnent par défaut, pour chaque organisation, sur chaque projet.
Horodatage automatique
Chaque action (création, modification, suppression) est enregistrée avec un timestamp RFC 3339 (UTC). Aucun utilisateur, quel que soit son rôle, ne peut antidater ou postdater un enregistrement.
Journal de modifications immuable
Les comptes-rendus de réunion (CRR), les actions et les décisions ne peuvent pas être effacés silencieusement. Toute modification génère une entrée d'audit avec l'identité de l'acteur, le champ modifié, la valeur précédente et la valeur nouvelle.
Contrôle d'accès granulaire (RBAC)
5 rôles-projet (OWNER → VIEWER) définissent précisément qui peut lire, créer, modifier ou supprimer chaque ressource. Un sous-traitant ne peut pas voir votre budget. Un client ne peut pas modifier vos actions.
Intégrité documentaire + métadonnées EXIF
Les photos de chantier (Pro-Snags) conservent leurs métadonnées EXIF originales (date, GPS, appareil). Les fichiers uploadés sont stockés sur Cloudflare R2 (UE) avec checksum SHA-256 calculé à l'ingestion.
Isolation organisationnelle stricte
Chaque requête base de données est scopée par orgId dérivé du JWT Clerk. Il n'existe aucun chemin applicatif permettant d'accéder aux données d'une autre organisation — pas de configuration à faire, c'est architectural.
Export d'audit sur demande
Les logs d'accès et de modifications de votre organisation sont exportables (JSON/CSV) sur simple demande à security@apsolu.app. Idéal pour les audits externes ou les contentieux.
Réponses aux objections d'audit
Ces trois questions reviennent systématiquement lors des audits de gouvernance et de due diligence. Voici les réponses précises et vérifiables.
Pourquoi c'est critique pour une PME 5-50
Les grandes entreprises ont des équipes dédiées à la conformité, à la gestion documentaire et à la traçabilité. Pour une PME de 5 à 50 personnes, ces questions semblent secondaires — jusqu’au moment où elles ne le sont plus.
Le sous-traitant qui conteste
Problème → Un subcontractant prétend n'avoir jamais reçu la consigne de correction. Sans trace horodatée de la réunion et de l'action assignée, vous êtes en position de faiblesse.
APSOLU Pro → APSOLU Pro : le CRR horodaté, l'action assignée avec timestamp, et la confirmation de lecture sont exportables en 30 secondes.
Le client qui déplace la date d'accord
Problème → Trois mois après la réunion, le client affirme que la validation du plan n'a jamais eu lieu et conteste la facturation d'un avenant.
APSOLU Pro → APSOLU Pro : le CRR signé, la décision enregistrée, la date UTC — tous incontestables. Partagez le lien en lecture seule au notaire.
L'audit surprise du maître d'ouvrage
Problème → L'investisseur ou le maître d'ouvrage demande un état complet de l'avancement, des dépenses validées et des décisions des 6 derniers mois en 48h.
APSOLU Pro → APSOLU Pro : export complet, filtrable par date et catégorie. Aucune reconstitution manuelle. Livré en format propre.
La passation au nouveau chef de projet
Problème → Le directeur de projet quitte le projet en urgence. Sans documentation structurée, la connaissance part avec lui.
APSOLU Pro → APSOLU Pro : tout est documenté, horodaté, searchable. Le remplaçant reprend en 2h, pas en 2 semaines.
Infrastructure — détail technique
Pour les auditeurs techniques et DSI :
- Base de données : PostgreSQL sur Supabase (région Frankfurt, UE). Chiffrement AES-256 au repos activé par défaut. Sauvegardes quotidiennes avec rétention 30 jours (plan Pro Supabase).
- Stockage fichiers : Cloudflare R2 (région UE). Objects immuables. Chiffrement AES-256 natif. Pas de réplication hors UE par défaut.
- Authentification : Clerk (clerk.com) — SOC 2 Type II, MFA optionnel, passwordless supporté. JWTs vérifiés sur chaque requête API via clé publique cachée.
- Transport : TLS 1.3. HSTS activé via Vercel. Content-Security-Policy active (enforced + report-only).
- Isolation multi-tenant : chaque requête est scopée par
orgIdextrait du JWT. Aucun chemin applicatif ne permet l’accès cross-org. Vérifié pargetOrgIdOrThrow()en première ligne de chaque route API protégée. - Hébergement applicatif : Vercel Edge Network (CDN mondial, runtime Edge pour la validation des tokens). Déploiements immuables — chaque version de code est archivée, aucune modification en place post-déploiement.
- Conformité RGPD : DPA disponible à /legal/dpa. Données personnelles hébergées en UE. Droit à l’effacement implémenté (suppression organisationnelle complète sur demande).
Prêt à rendre vos projets incontestables ?
Démarrez gratuitement. Aucune carte bancaire requise. Votre première réunion est horodatée dès le premier clic.
Questions sur la conformité ou la gouvernance ? security@apsolu.app