Se connecter

Sécurité

Comment vos données sont protégées

Vous confiez à cette application ce que vous possédez. Cela mérite des précisions, pas une icône de cadenas : chaque affirmation ci-dessous nomme son mécanisme, et une section indique ce qui n’a pas encore été fait.

Comment l’application est construite

  • Aucune connexion à votre banque

    Ni Plaid, ni open banking, ni écran demandant vos identifiants bancaires. Vous saisissez vos chiffres vous-même : plus lent, mais une faille ici ne peut atteindre vos comptes.

  • Les reçus sont lus sur votre appareil

    La lecture utilise le framework Vision d’Apple sur le téléphone. La photo n’est envoyée que si vous cochez « conserver l’image ».

  • Des passkeys, pas des mots de passe

    Passkeys, Apple et Google : des identifiants ni hameçonnables ni réutilisables. Les codes par e-mail sont à usage unique et expirent en quelques minutes.

  • Un verrou distinct sur l’application

    Un code avec Face ID ou Touch ID, conservé dans le Keychain iOS.

  • Chiffré en transit et au repos

    Chaque requête passe par HTTPS. Les données sont stockées sur Convex, qui chiffre au repos.

  • Très peu de données demandées

    Une adresse e-mail et les chiffres que vous saisissez. Ni téléphone, ni adresse, ni contacts, ni localisation, ni identifiant publicitaire, ni analytique tierce.

Ce que vous contrôlez

Vos données vous appartiennent ; partir doit être aussi simple qu’arriver.

Export everything

A full export of your records, from Profile, in a format you can open elsewhere.

Delete your account

Permanently, from inside the app. It removes your records rather than flagging them hidden.

See your devices

Sign out of other devices from Profile → Security whenever you want to.

Security email

You are told when a new device signs in, or when something looks wrong. These are never affected by marketing preferences.

Ce qui n’a pas encore été fait

Une page sécurité qui ne liste que des forces est une page marketing. Ces lacunes sont réelles et resteront ici tant qu’elles le seront.

  • Aucun audit de sécurité externe

    Personne hors du projet n’a examiné le code. Ni rapport SOC 2, ni certification ISO 27001 — et cette page n’en revendiquera aucun avant qu’il existe.

  • Aucun test d’intrusion

    L’application n’a pas été testée par un attaquant professionnel. C’est prévu avant une diffusion plus large.

  • Aucun programme de bug bounty

    Pas encore de programme rémunéré. Les signalements restent les bienvenus.

Vous avez trouvé quelque chose ?

Si vous avez trouvé une faille, prévenez-nous avant d’en parler ailleurs.

security@rizqtrackr.com

Une personne lit cette adresse et répondra sous quelques jours. Aucune poursuite ne sera engagée contre un signalement de bonne foi.

Pour savoir ce qui est collecté et pourquoi, voyez la politique de confidentialité