Sécurité
Comment vos données sont protégées
Vous confiez à cette application ce que vous possédez. Cela mérite des précisions, pas une icône de cadenas : chaque affirmation ci-dessous nomme son mécanisme, et une section indique ce qui n’a pas encore été fait.
Comment l’application est construite
Aucune connexion à votre banque
Ni Plaid, ni open banking, ni écran demandant vos identifiants bancaires. Vous saisissez vos chiffres vous-même : plus lent, mais une faille ici ne peut atteindre vos comptes.
Les reçus sont lus sur votre appareil
La lecture utilise le framework Vision d’Apple sur le téléphone. La photo n’est envoyée que si vous cochez « conserver l’image ».
Des passkeys, pas des mots de passe
Passkeys, Apple et Google : des identifiants ni hameçonnables ni réutilisables. Les codes par e-mail sont à usage unique et expirent en quelques minutes.
Un verrou distinct sur l’application
Un code avec Face ID ou Touch ID, conservé dans le Keychain iOS.
Chiffré en transit et au repos
Chaque requête passe par HTTPS. Les données sont stockées sur Convex, qui chiffre au repos.
Très peu de données demandées
Une adresse e-mail et les chiffres que vous saisissez. Ni téléphone, ni adresse, ni contacts, ni localisation, ni identifiant publicitaire, ni analytique tierce.
Ce que vous contrôlez
Vos données vous appartiennent ; partir doit être aussi simple qu’arriver.
Export everything
A full export of your records, from Profile, in a format you can open elsewhere.
Delete your account
Permanently, from inside the app. It removes your records rather than flagging them hidden.
See your devices
Sign out of other devices from Profile → Security whenever you want to.
Security email
You are told when a new device signs in, or when something looks wrong. These are never affected by marketing preferences.
Ce qui n’a pas encore été fait
Une page sécurité qui ne liste que des forces est une page marketing. Ces lacunes sont réelles et resteront ici tant qu’elles le seront.
Aucun audit de sécurité externe
Personne hors du projet n’a examiné le code. Ni rapport SOC 2, ni certification ISO 27001 — et cette page n’en revendiquera aucun avant qu’il existe.
Aucun test d’intrusion
L’application n’a pas été testée par un attaquant professionnel. C’est prévu avant une diffusion plus large.
Aucun programme de bug bounty
Pas encore de programme rémunéré. Les signalements restent les bienvenus.
Vous avez trouvé quelque chose ?
Si vous avez trouvé une faille, prévenez-nous avant d’en parler ailleurs.
security@rizqtrackr.comUne personne lit cette adresse et répondra sous quelques jours. Aucune poursuite ne sera engagée contre un signalement de bonne foi.
Pour savoir ce qui est collecté et pourquoi, voyez la politique de confidentialité