Sécurité
Comment nous protégeons ce que vous transmettez
On vous demande de confier des mots de passe, l'emplacement de vos portefeuilles, des copies de documents et des lettres à vos enfants à un service que vous venez de découvrir. Cela mérite une réponse précise, pas des paroles rassurantes. Cette page décrit ce que nous faisons réellement — et, tout aussi important, ce que nous choisissons de ne pas faire.
Le problème du « zero-knowledge »
Plusieurs coffres numériques mettent en avant une architecture zero-knowledge: le prestataire ne peut pas lire vos données parce que vous seul détenez la clé. Pour un gestionnaire de mots de passe, c'est la bonne conception, et nous la recommanderions.
Pour un coffre successoral, elle s'effondre au seul moment où elle devrait tenir. Si vous êtes la seule personne capable de déchiffrer le coffre, alors le jour où votre famille en a besoin est exactement le jour où plus personne ne peut l'ouvrir. Un coffre successoral strictement zero-knowledge est une boîte scellée enterrée avec son propriétaire.
Alors disons-le franchement : Sucesio n'est pas zero-knowledge.La question d'ingénierie n'est pas de rendre le déchiffrement impossible, mais de le rendre impossible saufdans les conditions que vous avez définies de votre vivant. C'est l'objet de tout ce qui suit.
Le chiffrement au repos
- AES-256-GCMsur chaque champ sensible, avec un vecteur d'initialisation de 96 bits et un tag d'authentification de 128 bits — les paramètres recommandés par le NIST SP 800-38D. Le mode GCM authentifie autant qu'il chiffre : un texte chiffré altéré échoue au déchiffrement au lieu de renvoyer des données corrompues.
- Une clé distincte par utilisateur, dérivée par HKDF-SHA256 à partir d'une clé maîtresse conservée dans l'environnement serveur et d'un sel propre à chaque compte. Deux comptes ne partagent jamais une clé : compromettre celle d'un compte n'expose pas les autres.
- Déchiffrement côté serveur uniquement.Aucune donnée en clair n'est reconstituée dans le navigateur ni réécrite en base. Les valeurs chiffrées sont stockées sous la forme vecteur d'initialisation, tag d'authentification et texte chiffré réunis.
La clé de transmission est découpée en trois
Chaque compte possède une clé maîtresse de chiffrement de 32 octets aléatoires. Cette clé n'est jamais stockée en clair où que ce soit. Elle est découpée par le partage de secret de Shamir en trois parts, dont deux suffisent à la reconstituer :
- Part A — scellée avec votre propre paire de clés de transmission (X25519).
- Part B— scellée séparément, et libérée uniquement après vérification manuelle d'un certificat de décès par un référent conformité.
- Part C — conservée côté serveur, elle contresigne cette vérification.
La conséquence est la propriété qui compte : une transmission ne peut être déclenchée par aucune partie agissant seule, aucun processus automatisé ne peut libérer votre coffre par erreur, et la clé reconstituée n'existe qu'en mémoire vive le temps de l'opération. Elle n'est jamais écrite sur disque.
C'est notre architecture actuelle, pas une architecture achevée. La prochaine itération déplace la part conservée côté serveur vers un module matériel de sécurité dédié en Europe, et signe chaque reconstitution dans un journal d'audit en ajout seul.
L'accès à votre compte
- Aucun mot de passe à voler.La connexion se fait sans mot de passe : il n'existe aucune base de mots de passe à compromettre, et aucun mot de passe de votre part réutilisable ailleurs.
- Double authentification (TOTP)via les applications d'authentification standard. Nous vous recommandons vivement de l'activer : c'est la plus grande amélioration que vous puissiez apporter vous-même à la sécurité de votre compte.
- Isolation au niveau des lignes en base.Chaque requête est restreinte au compte authentifié, en plus des contrôles d'autorisation applicatifs.
Où vivent vos données
Une infrastructure européenne de bout en bout, parce qu'un produit bâti sur le droit successoral européen n'a pas à stocker les données de familles européennes hors d'Europe.
- Application et base de données— PostgreSQL 16 sur des serveurs Hetzner situés dans l'Union européenne.
- Sauvegardes— un export quotidien de la base, chiffré avant de quitter le serveur, stocké chez Scaleway Object Storage à Paris. La clé de déchiffrement est conservée hors ligne. Nous disposons de procédures de restauration documentées, et pas seulement de procédures de sauvegarde : une sauvegarde non testée n'est pas une sauvegarde.
- Supervision— suivi des erreurs applicatives, et un dispositif d'alerte qui nous prévient dès qu'une tâche planifiée cesse de donner signe de vie. Le silence est traité comme une panne.
Ce que nous ne faisons pas
Une page sécurité qui n'énumère que des points forts est un argumentaire commercial. Voici de vraies limites, dont certaines sont délibérées.
- Nous ne stockons pas les phrases de récupération crypto complètes. Sucesio conserve la carte, pas les clés : quels portefeuilles existent, où se trouve le boîtier matériel, quelle plateforme détient quoi, et les instructions dont vos héritiers auront besoin. Le secret cryptographique reste le vôtre. Voir notre guide sur la transmission des actifs numériques pour traiter cette couche correctement.
- Nous ne sommes pas zero-knowledge, pour la raison exposée en haut de cette page.
- Nous ne détenons encore aucune certification de sécurité. Pas d'ISO 27001, pas de SOC 2, pas de test d'intrusion tiers achevé. Prétendre le contraire serait facile et malhonnête. Ces jalons sont devant nous, pas derrière.
- Nous ne remplaçons pas votre testament. Sucesio est la couche opérationnelle qui accompagne la succession notariée, jamais un substitut. Votre notaire reste le fondement juridique.
Vos données, votre contrôle
- Export— vous pouvez récupérer à tout moment l'intégralité de ce que vous avez stocké, dans un format portable (article 20 du RGPD).
- Suppression— vous pouvez fermer votre compte et faire effacer vos données (article 17 du RGPD). La réversibilité est une fonctionnalité, pas une concession.
- Journal d'audit— les opérations sensibles sur votre coffre sont journalisées, de sorte qu'un accès puisse être reconstitué a posteriori.
Notre politique de confidentialité détaille juridiquement ce que nous traitons et pourquoi.
Vous avez trouvé une faille ?
Signalez-la à hello@sucesio.io. Nous vous tenons informé pendant nos travaux et vous créditons publiquement si vous le souhaitez. Nous ne poursuivrons aucun chercheur agissant de bonne foi, restant dans son propre compte de test, et nous laissant un délai raisonnable avant publication.
Si une affirmation de cette page s'avérait inexacte, nous voulons le savoir : écrivez-nous et nous la corrigerons ici.
Voir les tarifs Sucesio →Dernière revue : 7 septembre 2026. Cette page décrit l'architecture en production à cette date et est mise à jour lorsque l'architecture évolue.