Ce qui a changé, daté
Les évolutions de la plateforme, en langage clair, de la plus récente à la plus ancienne. Chaque entrée décrit ce qui est livré, pas ce qui est prévu ; le détail vit sur la page de chaque domaine.
Reprendre, planifier, corriger ce qui arrive tard
Une exécution de workflow se reprend là où elle a échoué, une planification suit le calendrier ouvré, et un verdict de remise arrivé en retard corrige le statut au lieu d’être perdu. La console resserre l’accès aux adresses et aux espaces.
- Reprise d’une exécution depuis le nœud en échec : les sorties déjà produites sont réutilisées, rien n’est redéposé ; l’exécution d’origine reste intacte. Workflows
- Recettes de workflows, modèles de départ : la première alerte l’adresse opérationnelle de l’espace à chaque échec d’exécution, sans le message d’erreur.
- Calendrier ouvré pour les planifications : samedis, dimanches et jours fériés — France métropolitaine ou Alsace-Moselle — sautés ou reportés au prochain jour ouvré.
- Éditeur de workflows : annuler et rétablir, copier, coller et dupliquer des nœuds, au clavier ou à la souris.
- Protection contre les formules de tableur dans les fichiers CSV produits, active par défaut.
- Changer l’hôte d’une connexion efface ses identifiants enregistrés ; changer la cible d’une connexion de santé exige une nouvelle attestation avant toute publication ou exécution.
- Le lien de désinscription du corps des messages mène à une page de confirmation : un robot qui suit les liens ne désinscrit plus personne. La désinscription en un clic depuis la messagerie reste immédiate. Données
- Santé par ricochet : voir les membres d’un segment construit sur une donnée de santé, ou prévisualiser un message sur un contact réel quand l’appartenance pourrait s’y lire, exige l’habilitation santé.
- Issue inconnue et verdict tardif : un message dont le serveur destinataire n’a pas répondu n’est pas réexpédié aussitôt, et un verdict arrivé après le délai corrige le statut et les compteurs. Délivrabilité
- Console : clés marquées « console » qui portent toujours l’acteur, adresses masquées pour les rôles sans capacité de dévoilement, rôle d’un compte de plateforme attribué par un second geste, liaison à l’authentification unique resserrée. Autorisations
- Exploitation : supervision et alertes en production, courriers opérationnels émis depuis un domaine dédié, rotation annuelle des clés d’infrastructure programmée. Sécurité
Coffre de secrets, droits des personnes, durcissement
Une revue complète de la plateforme — sécurité, protection des données, traçabilité, remise — a donné un lot de règles nouvelles, toutes appliquées par le serveur.
- Coffre de secrets d’espace pour les workflows : phrases de passe OpenPGP, clés de hachage, en-têtes et signatures HTTP, jamais écrits dans la définition, jamais restitués. Workflows
- Droits des personnes : limitation du traitement (art. 18), export d’accès complet (art. 15, messages inclus sans corps), opposition au profilage (art. 21). Données
- Preuve stricte du consentement santé : libellé exact et source exigés, et aucune valeur de santé écrite sans cet accord préalable.
- Masquage statistique du zéro et des compléments : une valeur masquée ne se retrouve plus par différence avec un total.
- TLS obligatoire vers les destinataires pour un espace de santé : échec explicite plutôt que remise en clair.
- Routeur Brevo : attestation que le suivi des ouvertures et des clics est désactivé sur le compte, exigée à chaque écriture de la route.
- Journal d’audit : les actes de la console sont relayés vers le journal chaîné ; dans le journal des rôles de plateforme, tout identifiant rattaché à une personne est masqué.
- Templates : aucune donnée du contact dans une URL, refusée à l’enregistrement. Templates
- Durcissement : garde contre les cibles internes renforcée, redirections jamais suivies, bornes de taille sur les imports, les fichiers et les rendus, limitation de débit des pages publiques. Sécurité
Fichiers et données de santé dans les workflows
Un workflow ne fait plus seulement sortir des fichiers : il en récupère, les déchiffre, les lit en colonnes et en fait des contacts. Et une personne habilitée peut y faire circuler des données de santé, dans un cadre fermé.
- Fichiers en entrée : SFTP, S3 compatible, HTTP, ou dépôt au lancement ; taille bornée, entrée journalisée, fichier consommé tracé sur l’exécution. Workflows
- Clés OpenPGP d’espace, générées sur la plateforme ou importées ; la clé privée n’est jamais restituée.
- Connexions SFTP classées santé, sur attestation, et workflows déclarés de santé : habilitation exigée, sortie toujours chiffrée, exécutions invisibles pour les rôles de plateforme. Workflows
- Essai d’une étape depuis l’éditeur : le nœud et ses ancêtres s’exécutent sur un échantillon, sans action ni livraison.
Cycle de vie des espaces et lisibilité
Des évolutions moins visibles, qui ferment des angles : ce qui disparaît disparaît vraiment, et ce qui s’affiche reste sous le seuil.
- Un espace supprimé devient inerte — aucun envoi, aucune exécution — puis il est purgé définitivement après un délai de grâce, trente jours par défaut, avec un compte rendu signé.
- Les statistiques sont servies dans la langue demandée, français ou anglais.
- La disposition du canevas d’un workflow est enregistrée avec sa version.
- Les compteurs d’exécution des workflows suivent le seuil d’affichage pour les rôles de plateforme.