Sécurité & confidentialité

Les données de vos clients, jamais mélangées

Kwoord est pensé pour des agences qui gèrent des sites Odoo appartenant à des clients différents — l'isolation des données entre sites n'est pas une option, c'est l'architecture de base.

BASES PAR SITE
codry_kwoord.sqlite3Isolée
aruba-essaouira_kwoord.sqlite3Isolée
gen7academy_kwoord.sqlite3Isolée
Isolation structurelle, pas logique

Une base de données par site, pas une colonne "client_id"

Beaucoup d'outils multi-clients isolent les données via un simple filtre applicatif (une colonne "client_id" dans une table partagée) — une erreur de requête suffit alors à mélanger les données. Kwoord stocke chaque site dans sa propre base : pages, CTA, médias et statistiques d'un client n'existent physiquement nulle part dans la base d'un autre.

  • Une base de données distincte par site connecté
  • Aucune requête ne peut techniquement traverser deux sites
Utilisateur → site fixe (1 seul client)
Admin → tous les sites
Admin + "mode client" → restreint au client sélectionné,
vérifié à chaque requête, pas juste à l'affichage
Contrôle d'accès à trois niveaux

Le "mode client" est une vraie barrière, pas un filtre visuel

Un utilisateur standard ne voit que son site. Un administrateur peut naviguer entre tous les sites, ou activer un "mode client" pour se limiter volontairement à un seul — cette restriction est vérifiée côté serveur à chaque action (lecture, modification, publication), pas seulement masquée dans l'interface.

  • Rôles utilisateur / administrateur de site / super-admin
  • Vérification d'accès à chaque requête, pas seulement à l'affichage
Sous le capot

Ce qui protège la connexion et les échanges

Sessions sécurisées

Cookies de session HTTPOnly (inaccessibles en JavaScript) et SameSite, pour limiter le vol de session et les attaques cross-site.

Protection CSRF

Chaque action de modification est protégée par un jeton anti-falsification de requête, propre au formulaire concerné.

En-têtes de sécurité

X-Frame-Options, X-Content-Type-Options et une politique de sécurité du contenu limitent l'exposition aux attaques courantes (clickjacking, injection).

Une clé API par site Odoo

La publication vers chaque site Odoo utilise une clé dédiée à ce site — la compromission d'une clé n'expose pas les autres clients.

Questions fréquentes

Sécurité — en détail

Où sont hébergées les données ?
Chez l'hébergeur retenu au moment du déploiement de votre instance — le détail précis (localisation, sous-traitant) est communiqué lors de la mise en place, pour rester exact et à jour.
Qui peut voir les données d'un client donné ?
Uniquement les utilisateurs explicitement rattachés à ce site, et les administrateurs — jamais les utilisateurs d'un autre client, même en cas d'erreur de configuration côté interface, grâce à l'isolation au niveau base de données.
Les clés API des sites Odoo sont-elles stockées en clair ?
Elles sont stockées côté serveur, jamais exposées côté client (navigateur), et transmises uniquement lors des appels de publication vers le site Odoo concerné.

Des questions sur la sécurité de vos données ?

Parlez-en directement avec notre équipe technique.

✓ Isolation des données par site ✓ Réponse sous 24h ouvrées