Comment nous protégeons votre compte
Biteum ne détient aucun fonds : l'enjeu de sécurité porte sur vos données de compte, sur l'accès interne à ces données et sur la traçabilité des décisions prises par notre équipe.
Cette page distingue explicitement ce qui est en place aujourd'hui de ce qui ne l'est pas encore.
Mesures en place
Isolement des données par compte
Les données de chaque utilisateur (portefeuille démo, ordres, alertes, dispositions du terminal, dossier déclaratif) sont protégées au niveau de la base par des règles d'accès par ligne. Un compte ne peut lire ou modifier que ses propres enregistrements, y compris en cas de requête directe.
Rôles internes restreints
Les accès internes reposent sur quatre rôles distincts — administrateur, conformité, risque, support — stockés dans une table dédiée et vérifiés côté serveur. Aucun utilisateur ne peut s'attribuer un rôle lui-même, et aucun accès n'est accordé sur la base d'une adresse email codée en dur.
Double authentification TOTP
La double authentification par application d'authentification (Google Authenticator, Authy, etc.) est disponible pour tous les comptes depuis les paramètres de compte : QR code, vérification par code à six chiffres, puis codes de récupération à usage unique stockés sous forme d'empreinte.
2FA obligatoire pour les administrateurs
Tout compte disposant du rôle administrateur doit avoir activé la double authentification, et fournir un code à chaque nouvelle session avant d'accéder au back-office. Les fonctions d'administration refusent toute requête ne présentant pas ce niveau d'authentification.
Journal d'audit
Les actions internes sensibles sont journalisées : accès accordé ou refusé au back-office, décision sur un dossier avec son motif, blocage ou réactivation d'un compte, modification des limites de risque. Chaque entrée conserve son auteur et son horodatage.
Dossier KYC déclaratif et blocage des ordres réels
Le dossier d'identité déclaratif est examiné manuellement par l'équipe conformité. Tant qu'il n'est pas approuvé, le compte reste en mode démonstration et aucun ordre réel ne peut être passé. Un refus est obligatoirement motivé et le motif est communiqué à l'utilisateur, qui peut soumettre à nouveau son dossier.
Traitement serveur des opérations sensibles
Les opérations d'administration, la modification d'identité d'un compte vérifié et la génération des codes de récupération s'exécutent côté serveur, après vérification du rôle et du niveau d'authentification de l'appelant.
Pas encore en place
Vérification documentaire automatisée (Didit)
L'intégration d'un prestataire de vérification d'identité documentaire est prévue pour une prochaine itération. Elle n'est pas active aujourd'hui : le contrôle d'identité reste déclaratif et manuel.
Notifications par email et alertes hors session
Les préférences de notification par email sont enregistrées, mais l'envoi effectif et l'évaluation des alertes de prix en dehors d'une session ouverte ne sont pas encore en place.
Sécurité des fonds
Aucune mesure de conservation de fonds n'est décrite ici pour une raison simple : la plateforme ne détient aucun fonds. Ce chapitre sera ajouté avec l'exécution réelle, en Phase 2.
Bonnes pratiques côté utilisateur
- Activez la double authentification depuis les paramètres de votre compte.
- Conservez vos codes de récupération hors ligne : ils ne sont affichés qu'une fois.
- Utilisez un mot de passe unique, non réutilisé ailleurs.
- Biteum ne vous demandera jamais votre mot de passe, un code TOTP ou un code de récupération par email ou par message.
Un doute sur un message reçu ? Signalez-le nous.