07 / FAQ dédiée experts-comptables
Huit questions d'associés et de DSI de cabinet.
Si votre question manque, écrivez-nous : un échange
technique de 30 minutes avec un référent Aegirex suffit
généralement à cadrer un POC sur un dossier pilote.
Aegirex est-il conforme RGPD pour un cabinet d'expertise comptable ?
+
Oui. Aegirex applique la protection des
données par construction (article 25 RGPD) et
une sécurité appropriée (article 32)
via un chiffrement zero-knowledge OpenPGP.js v6 côté
navigateur. L'éditeur ne peut techniquement pas lire les
secrets stockés, ce qui aligne le coffre sur le principe
de minimisation (article 5) attendu d'un sous-traitant
traitant de la donnée fiscale et sociale. Un DPA
standardisé est fourni dès le plan Business, sous droit
français exclusif. La désignation d'un DPO n'est pas
imposée par l'usage du coffre, mais facilitée par la
traçabilité d'audit chain.
Comment partager un accès DGFiP ou EDI-TVA à un collaborateur en mission ?
+
Le partage d'un identifiant DGFiP, d'un mot de passe
espace professionnel impots.gouv.fr ou d'un
accès EDI-TVA passe par un re-chiffrement
OpenPGP vers la clé publique du collaborateur.
Aucun envoi par e-mail en clair, aucun passage par un
canal intermédiaire lisible (messagerie instantanée,
SMS, post-it). La révocation est immédiate dès que la
mission s'achève, et chaque ouverture du secret est
journalisée dans l'audit chain HMAC-SHA-256. C'est la
traduction technique de l'obligation de minimisation des
accès posée par l'article 5 du code de déontologie
OEC.
L'audit log est-il accessible pour le Commissariat aux Comptes ou un contrôle confraternel OEC ?
+
Oui. Chaque accès, partage et révocation est scellé par
HMAC-SHA-256 chaînée et horodatée.
L'export d'audit signé peut être produit lors d'un
contrôle qualité confraternel mené par le Conseil
régional de l'Ordre, lors d'une mission de Commissariat
aux Comptes portant sur la sécurité du système
d'information du cabinet, ou lors d'une procédure
disciplinaire devant la Chambre régionale de discipline.
Une commande CLI publique de contrôle de la chaîne d'audit
permet la vérification indépendante par tout expert
mandaté, sans dépendre de la bonne foi de l'éditeur.
Quel tarif pour un cabinet de 5 à 10 collaborateurs ?
+
Le plan Team à 4 €/siège/mois (annuel)
couvre la quasi-totalité des cabinets indépendants :
RBAC à 6 rôles, partage chiffré bout en bout, audit chain
HMAC-SHA-256, SSO SAML 2.0 et 2FA inclus. Pour un
cabinet de 8 collaborateurs, le coût annuel s'établit
autour de 384 €/an, sans engagement
de durée. Le plan Free reste
accessible à vie pour les indépendants et petites équipes
(jusqu'à 3 utilisateurs). Au-delà de 50 sièges
(cabinets multi-bureaux ou groupes inter-cabinets), le
plan Business à 7 €/siège/mois ajoute SCIM 2.0,
audit log 1 an et SLA 99,5 %. Détail complet sur la
page tarifs.
Mes données restent-elles en France ?
+
Oui. L'hébergement est confiné à la région
Paris sur trois zones de disponibilité, opérateur
français. Aucun sous-traitant extra-UE n'intervient dans
le chemin de données. ARDNTECH EI est une société de
droit français, hors champ d'application du Cloud Act
américain. Le DPA Business est régi par le droit
français, tribunaux compétents en France. Cf. la page
coffre-fort secrets France
pour le détail de l'architecture souveraine.
Aegirex est-il auto-hébergeable chez un hébergeur HDS ou SecNumCloud ?
+
Oui. L'intégralité du code source est publiée sous licence
AGPLv3 sur GitHub, fonctionnalités Team et
Business comprises. Un cabinet peut déployer
Aegirex chez un hébergeur certifié HDS (utile pour
les cabinets traitant des clients du secteur sanitaire),
chez un opérateur déjà qualifié SecNumCloud, ou sur sa
propre infrastructure interne, sans verrouillage
éditeur et sans télémétrie sortante obligatoire.
Cette option est privilégiée par les cabinets ayant une
activité d'expertise auprès de structures sanitaires,
d'opérateurs essentiels NIS2 ou de sous-traitants
défense.
Comment révoquer un collaborateur qui quitte le cabinet ?
+
La révocation d'un membre déclenche une
réémission des clés de groupe pour les coffres concernés
et journalise l'événement dans l'audit chain. Le
collaborateur perd immédiatement l'accès en clair aux
identifiants DGFiP, Net-Entreprises, Cegid, Sage, EBP et
ISACOMPTA partagés. Les éventuelles copies locales sont
à traiter par votre politique de poste de travail
(rotation forcée recommandée pour les accès très
critiques, fonctionnalité de rotation assistée prévue
en V2). La traçabilité de la révocation est immédiatement
disponible pour un contrôle ordinal ultérieur.
L'audit chain est-il opposable à un audit OEC ou à un contrôle qualité confraternel ?
+
Oui. La chaîne d'audit Aegirex repose sur
HMAC-SHA-256 (RFC 2104). Chaque
événement est lié au précédent par un sceau
cryptographique ; toute falsification rétroactive
casse la chaîne et est détectable par
une commande CLI publique de contrôle de la chaîne
d'audit. Lors d'un
contrôle qualité confraternel ou d'une mission de
Commissariat aux Comptes portant sur la sécurité du
système d'information du cabinet, l'export signé
constitue une preuve vérifiable indépendamment. La
logique sous-jacente est détaillée sur la page
audit chain HMAC-SHA-256.