Sécurité

Ton audio. Ton contrôle.

Comment Levels Flow garde entre tes mains l'audio que tu importes, les contrats que tu envoies et les reçus que tu photographies — et hors de celles de tous les autres. Pas de théâtre de la sécurité, juste les faits.

Comment ton audio reste à toi.

  • Ton audio, sur une infrastructure que tu connais.

    L'audio vit dans Cloudflare R2 ; les visuels, reçus et contrats vivent sur Supabase Storage, qui repose sur AWS S3. Chaque ligne est limitée à ton compte par la sécurité au niveau des lignes — c'est la base de données elle-même qui garantit que les appels API d'un studio ne peuvent pas atteindre les fichiers d'un autre. Les URL de téléchargement signées sont émises par auditeur et expirent selon un délai que tu fixes.

  • Chiffré en transit, chiffré au repos.

    Chaque requête passe par TLS — tes clients ouvrent les liens de partage en HTTPS, tu te connectes en HTTPS, le tableau de bord parle à la base de données en HTTPS. L'audio au repos est chiffré dans Cloudflare R2, et tout ce qui est sur AWS S3 est chiffré côté serveur en AES-256. Pas de sauvegardes non chiffrées qui traînent.

  • Une authentification qui ne fait pas circuler les mots de passe.

    La connexion passe par Supabase Auth — jetons de session à courte durée de vie, jetons d'actualisation liés à l'appareil, plus un lien magique pour ceux qui n'aiment pas les mots de passe. Le hachage est en bcrypt ; on ne voit jamais un mot de passe en clair. L'authentification à deux facteurs est sur la feuille de route.

  • Des liens de partage signés, limités et révocables.

    Chaque URL d'écoute publique est un jeton signé lié à un seul morceau ou projet. Révoque un lien depuis la page du morceau en un clic et le jeton cesse de fonctionner aussitôt. À partir de Studio, tu peux limiter la durée de validité ; à partir de Pro, tu as des aperçus filigranés, pour qu'un fichier qui fuite soit clairement un aperçu et non le master final.

  • Des sauvegardes auxquelles tu n'as pas à penser.

    Supabase fait des sauvegardes automatiques quotidiennes de la base de données, avec restauration à un instant donné sur le projet de production. Ton audio est dans Cloudflare R2, conçu pour la même durabilité à onze neuf que toute la musique d'internet. Tes masters restent ton affaire.

  • Tes données sont à toi — noir sur blanc.

    Exporte tout depuis /api/export/me en archive JSON quand tu veux. Supprime ton compte dans les Réglages et les données partent avec. Ton audio est à toi : ni corpus d'entraînement, ni data lake d'un partenaire.

Ce qu'on ne fait pas

L'espace négatif compte plus que les coches.

N'importe qui peut lister ce que fait son produit. La liste la plus courte est celle qu'on tient : ce qu'on ne fera jamais de tes fichiers ni de l'attention de tes clients.

  • On ne met pas de publicité dans le produit. Jamais.
  • On ne charge aucun pixel de suivi sur les pages de partage que tes clients ouvrent.
  • On n'entraîne pas d'IA sur ton audio. Ni nous, ni personne d'autre.

Où on en est côté conformité formelle

Honnête, parce que faire semblant est pire que ne pas l'avoir.

On tourne sur une infrastructure qui a ses propres audits. Cloudflare (R2, où vit ton audio) et AWS (S3, derrière Supabase Storage) sont chacun certifiés SOC 2 et ISO 27001. Supabase s'aligne sur le RGPD et fait tourner la base de données avec la sécurité au niveau des lignes sur chaque table. Le HTTPS est imposé partout.

On n'a pas encore terminé d'audit SOC 2 ou ISO 27001 indépendant au niveau de l'entreprise Levels Flow. En faire un bien prend des mois ; en faire un mal, c'est du théâtre. Si ton label ou ton agence exige un rapport signé de notre part, parle-nous de l'offre Enterprise et on travaillera vers ce dont tu as besoin.

Une faille de sécurité ? Écris à admin@levelsflow.com. On répond sous un jour ouvré ; la divulgation coordonnée est la bienvenue.

Apporte tes sessions. On les garde à toi.

Commence gratuitement, sans carte bancaire. Tes clients n'ont toujours pas besoin de compte.