Mes données sont-elles vraiment en sécurité avec un logiciel sur mesure ?
Un prestataire qui te répond « t'inquiète, c'est sécurisé » sans jamais dire où, comment, ni qui a accès à quoi. Je te donne les vraies questions à poser avant de signer — et les réponses que je mets moi-même par écrit.
Tu es sur le point de confier ton fichier client, tes devis, parfois des données bancaires ou de santé, à un outil que quelqu'un d'autre va construire. La question te traverse forcément l'esprit : est-ce que c'est sécurisé ? Et la réponse que tu reçois le plus souvent tient en une phrase creuse — « oui, t'inquiète, c'est sécurisé » — sans qu'on te dise jamais ce que ce mot recouvre vraiment.
Je ne vais pas te vendre une promesse de coffre-fort inviolable, parce que ça n'existe nulle part, ni chez moi ni ailleurs. Je vais te donner les critères concrets qui font qu'un logiciel protège vraiment tes données, ou qu'il ne protège rien du tout derrière un joli mot marketing — et les questions précises qui te permettent de faire la différence en deux minutes de conversation.
Ce que « sécurisé » veut dire, en vrai
« Sécurisé » n'est pas une case qu'on coche, c'est une série de choix précis, faits avant que le projet démarre. Où tournent les serveurs qui hébergent tes données ? Qui, concrètement, a les accès pour les lire ou les modifier ? Que se passe-t-il si un disque dur lâche, si un mot de passe fuite, si quelqu'un se trompe et efface une table entière ? Un prestataire qui ne peut pas répondre à ces trois questions sans détour n'a probablement jamais pris le temps d'y réfléchir pour de vrai.
Ce n'est pas réservé aux grandes entreprises avec un service informatique. Une TPE qui gère des dossiers clients, des plannings, des paiements, manipule exactement le même type de données sensibles — juste avec moins de monde pour s'en occuper. C'est justement pour ça que les choix doivent être clairs dès le départ, pas improvisés après coup.
Logiciel sur mesure ou SaaS grand public : qui protège mieux tes données ?
La réponse honnête : ça dépend de qui construit, pas du mot « sur mesure » en lui-même. Un SaaS connu peut avoir une équipe sécurité dédiée. Un logiciel sur mesure bâclé peut être une passoire. Mais il y a une différence structurelle qui compte : avec un SaaS, tu héberges tes données dans les conditions générales de quelqu'un d'autre, décidées pour des milliers de comptes à la fois, modifiables sans que tu aies ton mot à dire. Avec un vrai sur-mesure, ces choix se négocient avec toi, par écrit, avant la première ligne de code.
Prends un cas très courant : un fichier client partagé par lien sur un tableur en ligne, accessible à toute personne qui a le lien, sans historique de qui l'a modifié ni quand. Ce n'est pas un défaut de sécurité exotique réservé aux grandes entreprises piratées dans les médias — c'est une situation de départ très répandue chez les dirigeants de TPE, et personne ne le leur a jamais signalé comme un vrai risque. Migrer vers un outil sur mesure, c'est justement l'occasion de remettre ces accès à plat, une bonne fois.
Les trois questions à poser avant de signer
Pas besoin d'être technicien pour les poser. Tu as juste besoin d'un prestataire qui accepte d'y répondre sans détour.
- Où sont hébergées mes données, et dans quel pays ? Une réponse floue type « dans le cloud » n'en est pas une. Tu dois pouvoir nommer le pays, et savoir pourquoi ce choix a été fait pour ton activité.
- Qui peut y accéder, et comment c'est limité ? Un seul mot de passe partagé entre dix projets différents n'est pas une politique d'accès, c'est une porte ouverte. Les accès doivent être nominatifs et restreints à ce qui est utile.
- Que se passe-t-il en cas de pépin ? Panne, erreur humaine, tentative d'intrusion : il faut une sauvegarde récente et testée, pas une sauvegarde qui existe sur le papier mais que personne n'a jamais essayé de restaurer.
Tu veux savoir ce que ça donnerait sur ton projet ?
Colle l'adresse de ton site dans le guichet : mon IA l'analyse pour de vrai et te propose l'équipe d'agents qui pourrait bosser pour toi. C'est gratuit, sans inscription, et ça prend 30 secondes.
Fais analyser ton site →Le R0 → 1 : passer de l'improvisé au décidé
Le point de départ de la plupart des TPE, ce n'est pas un système de sécurité imparfait à améliorer — c'est souvent un fichier client sur un tableur partagé par lien, un mot de passe réutilisé partout, aucune sauvegarde qui a jamais été testée. Il n'y a rien à comparer avec un « avant » qui tenait la route : il n'y a rien du tout. C'est un R0.
Passer à R0 → 1, ici, ce n'est pas viser une forteresse numérique inatteignable pour une TPE. C'est simplement avoir, pour la première fois, des choix pris consciemment : un hébergement choisi, des accès limités, une sauvegarde qui marche vraiment si tu en as besoin un jour. Ce premier palier réduit l'essentiel du risque, bien avant de parler de certifications ou d'audits poussés que ton activité n'exige probablement pas encore.
Ce que je mets en place par défaut, et ce que je ne fais jamais
Par défaut, sur chaque projet : hébergement choisi avec toi, en Europe quand ton activité ou tes clients l'exigent. Accès limités à ce qui est nécessaire, sans mot de passe recyclé d'un projet à l'autre. Sauvegardes régulières, dont je vérifie qu'elles se restaurent réellement — une sauvegarde qu'on n'a jamais testée n'est qu'une promesse. Et comme tu es propriétaire du code, tu peux à tout moment le faire auditer par un tiers de ton choix, sans avoir à me demander la permission.
Ce que je ne fais jamais : je ne stocke pas plus de données que ce que l'outil a besoin de traiter, je ne mélange jamais les accès entre projets de clients différents, et je ne te promettrai jamais un risque zéro — personne ne peut tenir cette promesse honnêtement. Ce que je peux garantir, c'est un système pensé plutôt qu'improvisé, et des réponses claires à chaque question que tu te poses.
Et si tu changes de prestataire plus tard ?
C'est là que la propriété du code rejoint directement la sécurité. Si un jour tu veux confier l'hébergement ou la maintenance à quelqu'un d'autre, tu dois pouvoir le faire sans négociation ni rançon déguisée. Avec un outil dont tu es propriétaire, tu repars avec le code, la base de données et la documentation nécessaire pour qu'un autre prestataire reprenne la main. Avec un SaaS ou un outil verrouillé par un prestataire qui garde les clés, ce choix ne t'appartient plus : tu négocies en position de faiblesse, ou tu restes coincé. C'est un critère de sécurité à part entière, même s'il n'y paraît pas au premier regard.
Alors, comment trancher ?
Un bon réflexe avant de signer avec n'importe quel prestataire, moi compris : pose les trois questions plus haut, et regarde la clarté de la réponse. Si on te répond par un sourire et « fais-moi confiance », méfie-toi. Si on te répond par un pays d'hébergement précis, une politique d'accès nommée et une sauvegarde que tu peux faire vérifier, tu as affaire à quelqu'un qui a vraiment réfléchi à la question — pas seulement à la façade.
Si tu veux que ces questions soient réglées dès la conception plutôt que découvertes après coup, regarde comment je construis ton logiciel sur mesure, avec le prix, la méthode et la garantie « ta maquette en 7 jours ou tu ne dois rien ». Et si tu veux vérifier plus largement la fiabilité d'un prestataire avant de t'engager, j'ai détaillé les bons réflexes ici.
On me demande souvent