Chiffrement applicatif (Field-Level Encryption)

AES-256-GCM · Envelope encryption · DEK par tenant · Clés séparées des données

🔑 Clé de chiffrement active (DEK v3)
Algorithme
AES-256-GCM
IV (nonce)
96 bits (aléatoire/opération)
Auth tag
128 bits (intégrité garantie)
Expire dans
-15 jours
Source Master Key
⚠ Non configuré
Format stocké
ENC1: (versioned)
Champs chiffrés
23
Entités couvertes
9
Architecture d'enveloppe
🔐
Master Key
KMS / env (jamais en BD)
→ chiffre →
🗝
DEK par tenant
Stocké chiffré en BD
→ chiffre →
📄
Champ sensible
IV+AuthTag+Ciphertext en BD
Garantie de sécurité : Si la base de données est volée, les DEKs chiffrés sont inutilisables sans le Master Key. Si le serveur applicatif est compromis, la rotation du Master Key invalide toute compromission. La combinaison des deux est nécessaire pour déchiffrer les données.
Catalogue des champs chiffrés (23 champs)
EntitéChampTierChiffréMasqué logsMasqué UIExportBase légale
ClientnomT1 InterneRelation contractuelle
ClientemailT2 ConfidentielRelation contractuelle
ClienttelephoneT2 ConfidentielRelation contractuelle
ClientadresseT2 ConfidentielLivraison de service
ClientnasT3 SecretObligation légale
ClientdateNaissanceT2 ConfidentielRelation contractuelle
ClientpermisConduireT3 SecretVérification identité
ClientnotesInternesT2 ConfidentielGestion relation client
PaiementpaymentTokenT3 SecretTraitement paiement
Paiementderniers4T1 InterneRéférence paiement
PaiementmontantT2 ConfidentielTransaction commerciale
EmployenomT1 InterneRelation d'emploi
EmployeemailT2 ConfidentielRelation d'emploi
EmployenasT3 SecretObligations fiscales
EmployesalaireT3 SecretRelation d'emploi
EmployecoordBancairesT3 SecretPaie directe
EmployeevaluationsT2 ConfidentielGestion des ressources humaines
EmployedossierDisciplT3 SecretGestion des ressources humaines
EmployeinfoMedicalesT3 SecretRelation d'emploi (adaptation)
FacturetotalT2 ConfidentielTransaction commerciale
FacturenotesInternesT2 ConfidentielGestion comptable
DepensefournisseurT1 InterneGestion comptable
BanquetransitT3 SecretRapprochement bancaire
BanquenoCompteT3 SecretRapprochement bancaire
LitigedetailsT3 SecretObligation légale
LitigemontantReclameT3 SecretObligation légale
ContratclausesSpecialesT2 ConfidentielRelation contractuelle
ApiKeyvaleurT4 Top SecretIntégration technique
WebhooksecretT4 Top SecretIntégration technique