Aller au contenu

Sécurité & conformité

Clé API en Authorization: Bearer <clé>, sans cookie de session. Une clé est révocable à tout moment et hérite du rôle courant de son membre. Voir Authentification.

Les permissions des tools dérivent du rôle du membre dans l’organisation :

RôleFacturesClients
adminlecture, création, envoilecture, création
commerciallecture, création, envoilecture, création
comptablelecture seulelecture seule
consultationlecture seulelecture seule

send_invoice et remind_invoice déclenchent des actions irréversibles. Le serveur MCP instruit explicitement l’assistant de demander une confirmation explicite de l’utilisateur avant de les appeler. create_invoice ne crée qu’un brouillon (réversible).

whoami renvoie le quota mensuel de factures (used / limit / remaining). Le dépassement renvoie une erreur métier explicite (voir Référence API).

En phase beta, l’envoi de factures peut être désactivé (compte e-invoicing partagé en sandbox). Les tools renvoient alors un message indiquant que l’envoi est disponible avec votre propre compte e-invoicing.

  • Facturation électronique conforme (France), via une plateforme agréée DGFiP.
  • Hébergement en France.
  • Données traitées dans le respect du RGPD.
  • Une clé par client IA ; rotation régulière.
  • Ne pas exposer la clé dans des logs ou un dépôt.
  • Confirmer systématiquement les actions d’envoi auprès de l’utilisateur final.