Sécurité & confiance
Dernière mise à jour : août 2026
GETSSENT protège des informations parmi les plus sensibles qui soient : vos derniers messages et documents pour vos proches. Voici, en toute transparence, comment nous protégeons vos données — et ce que nous ne faisons pas (nous préférons être honnêtes plutôt que de promettre l'impossible).
🔐 Chiffrement
Chiffrement au repos (AES-256-GCM)
Vos messages et vos fichiers sont chiffrés sur nos serveurs avec AES-256-GCM, un standard reconnu. La clé maîtresse est un secret d'infrastructure, jamais stockée dans la base de données. La dérivation de clé utilise HKDF-SHA256.
Chiffrement en transit (HTTPS/TLS)
Toutes les communications entre l'application, nos serveurs et vos destinataires passent par des connexions chiffrées (HTTPS/TLS).
Mots de passe hachés (PBKDF2)
Votre mot de passe n'est jamais stocké en clair : il est haché avec PBKDF2-HMAC-SHA256 (100 000 itérations, sel aléatoire par utilisateur). Même nous ne pouvons pas le lire.
Transparence : pas de « bout-en-bout »
Nous le disons franchement : GETSSENT n'est pas chiffré de bout-en-bout. Pour pouvoir envoyer vos messages en votre absence, le service doit pouvoir les déchiffrer au moment de l'envoi. En contrepartie, aucun outil ne nous permet de lire vos contenus : le déchiffrement n'a lieu qu'automatiquement au déclenchement, il est inscrit dans un journal inviolable que vous pouvez vérifier vous-même, et nous ne lisons, ne vendons ni n'exploitons jamais vos contenus.
📜 Intégrité & transparence
Journal d'audit inviolable
Chaque action de sécurité (connexion, pointage, envoi, suppression, accès administrateur…) est horodatée et scellée par chaînage cryptographique : le hachage de chaque entrée dépend de la précédente. Toute tentative de modifier ou d'effacer l'historique casse la chaîne et devient immédiatement détectable. Ce journal ne contient aucun contenu de vos messages, uniquement des identifiants techniques.
Journal d'accès — vérifiez vous-même
Ne nous croyez pas sur parole : dans l'application (Réglages → Journal d'accès), vous voyez chaque fois que le contenu de votre coffre a été déchiffré — uniquement au déclenchement automatique. Aucun outil ne permet à l'opérateur de lire vos contenus, et toute lecture apparaîtrait ici. Vous ne voyez que VOS propres événements : jamais les données, l'adresse IP ni le contenu d'un autre utilisateur.
🛡️ Protection de l'accès
Vérification de l'adresse email
À l'inscription, un code à 6 chiffres confirme que vous possédez bien l'adresse. Un dispositif aussi sensible ne doit pas pouvoir être créé avec un email erroné.
Protection anti-robot (CAPTCHA)
Les pages d'authentification sont protégées par un CAPTCHA (Cloudflare Turnstile) contre les robots et la création massive de faux comptes.
Anti-force brute
Les tentatives de connexion répétées sont limitées (par compte et par adresse IP) et temporairement bloquées, pour contrer les attaques par essais successifs.
Double authentification (2FA)
Vous pouvez activer une double authentification par application (Google Authenticator, Authy…) avec 10 codes de secours. Elle est exigée à la connexion et pour toute opération sensible (changement d'email, de mot de passe, suppression du compte). Une récupération par email est prévue en cas de perte, sauf pendant un gel de sécurité.
Gel de sécurité (48 h)
Après une opération sensible (changement d'email/mot de passe, récupération 2FA), un gel de 48 h bloque les actions à risque (export, sauvegarde, simulation, changement de mot de passe). Si quelqu'un accédait à votre compte, il ne pourrait pas agir dans la foulée — et vous êtes prévenu.
Changement d'email à double confirmation
Modifier votre adresse email exige un code envoyé à l'ancienne ET à la nouvelle adresse, ainsi que votre mot de passe (et votre code 2FA si activé). Un lien de révocation est aussi envoyé à l'ancienne adresse.
Verrou local (biométrie / code PIN)
Sur votre appareil, vous pouvez exiger Face ID / empreinte ou un code PIN à 5 chiffres à l'ouverture de l'application, avec re-verrouillage automatique après inactivité.
Suppression à double confirmation
Supprimer votre compte exige de saisir le mot « SUPPRIMER » ET votre mot de passe (et votre code 2FA si la double authentification est activée) — pour éviter toute suppression accidentelle ou malveillante. La suppression est immédiate et définitive.
⏱️ Contre les déclenchements accidentels
Rappels escaladés & période de grâce
Avant tout envoi, vous recevez un premier rappel puis un dernier rappel. Rien n'est transmis tant que la période de grâce que vous avez configurée n'est pas écoulée.
Règle des deux personnes (optionnelle)
À l'échéance, GETSSENT peut d'abord demander à une personne de confiance de confirmer votre absence. Sans sa confirmation dans le délai fixé, l'envoi a lieu automatiquement.
Mode vacances
Suspendez la surveillance pendant vos absences prévues, avec reprise automatique à la date choisie. Aucun envoi ne peut avoir lieu pendant la pause.
Protection anti-rejeu
Juste avant un envoi, le service revérifie votre dernier pointage : si vous avez confirmé votre présence à la dernière minute, l'envoi est annulé.
📨 Fiabilité de l'envoi
Double fournisseur email
GETSSENT utilise un fournisseur d'envoi principal et bascule automatiquement sur un second fournisseur indépendant en cas de défaillance — pour qu'un dernier message ne soit jamais perdu à cause d'un seul prestataire.
File de reprise automatique
En cas d'échec d'envoi, la tentative est ré-essayée automatiquement plusieurs fois (avec délai progressif). Vous êtes prévenu si un destinataire n'a pas pu être joint.
Liens sécurisés à vérification par code
Par défaut, l'email ne contient qu'une notification neutre + un lien protégé. Pour accéder aux documents, le destinataire doit saisir son adresse email PUIS un code à 6 chiffres qui lui est envoyé (valable 15 min, nombre d'essais limité). Le contenu confidentiel ne transite donc jamais par l'email.
Canal Telegram optionnel
Vous pouvez recevoir vos rappels sur Telegram et, en option, faire recevoir à vos destinataires une notification sécurisée via Telegram — en plus de l'email, pour plus de fiabilité.
Preuves de bon fonctionnement
Les comptes Pro reçoivent chaque semaine un email de santé et une sauvegarde mensuelle automatique de leurs données. Tous les comptes disposent d'un bouton de simulation (Dry Run) pour tester à tout moment sans rien envoyer à leurs destinataires.
🚩 Modération & contenu illégal
Signalement & retrait (DSA)
Toute personne peut signaler un contenu illégal via la page « Signaler un contenu ». Nous agissons sans délai injustifié : blocage du lien, suppression du contenu et, si nécessaire, suspension du compte concerné, avec information des motifs — conformément au règlement européen sur les services numériques (DSA).
✅ Vos bonnes pratiques
- Choisissez un mot de passe fort et unique (au moins 8 caractères, idéalement plus).
- Activez le verrou local (biométrie / code PIN) sur votre téléphone.
- Testez régulièrement avec la simulation (Dry Run) et vérifiez que vous recevez bien l'email de santé.
- Gardez les adresses de vos destinataires à jour et prévenez vos personnes de confiance de leur rôle.
- Réglez une période de grâce réaliste et pensez au mode vacances avant une absence prévue.
🔎 Ce que nous ne faisons pas
Nous ne vendons jamais vos données, ne les utilisons pas à des fins publicitaires, et ne lisons pas vos contenus. GETSSENT ne remplace pas un dispositif juridique, médical ou de sécurité officiel.
Une question sur la sécurité ? Écrivez-nous : contact@getssentinel.com.
Contact : contact@getssentinel.com
Cas d'usage · Accueil