En bref. Chaque nuit, une sauvegarde s'exécute : complète le samedi, légère les autres nuits avec seulement ce qui a changé. Chaque archive est restaurée à blanc juste après son écriture ; illisible, elle est marquée invalide et l'exploitant est prévenu. Le chiffrement AES-256-GCM et la copie hors site s'activent sur le serveur.
Complète le samedi, légère les autres nuits
Une sauvegarde s'exécute chaque nuit. Le samedi, elle est complète : chaque base de données client, la base de pilotage, les registres, la configuration et les médias. Les autres nuits, elle est légère : seulement les bases qui ont changé depuis la dernière archive valide. On perd au plus une journée. Chaque base est prise à chaud par un instantané cohérent, jamais par une copie de fichier qui pourrait saisir une écriture en cours.
Vérifiée par restauration. Une sauvegarde que personne n'a jamais restaurée n'est pas une sauvegarde, c'est une intention. Chaque archive est restaurée à blanc juste après avoir été écrite : chaque base est rouverte, ses tables comptées, une vraie requête exécutée. Une archive qui ne passe pas ce test est marquée invalide, et un courriel part aussitôt.
Chiffrée, puis copiée ailleurs
Deux protections s'ajoutent dès qu'elles sont réglées sur le serveur : le chiffrement de chaque archive en AES-256-GCM, avec une clé que détient l'exploitant, et la copie hors site de l'archive vérifiée, vers un stockage compatible S3 ou une autre machine par SSH. La vérification déchiffre avant de relire : une archive chiffrée est prouvée restaurable comme les autres.
Conservation
Sont gardées les quatre dernières sauvegardes complètes, la première de chacun des trois derniers mois, et les légères de moins de quatorze jours. La dernière complète valide n'est jamais retirée. Avant d'écrire, le script vérifie la place disponible : s'il en manque, il fait le ménage des vieilles archives, et à défaut il n'écrit rien et prévient, plutôt que de laisser une archive tronquée.
Revenir au dernier état
Pour revenir au dernier état, on remet la dernière sauvegarde complète valide, puis chaque légère valide qui la suit, dans l'ordre. Le plan de restauration affiche cette suite avant d'agir, et une seule commande l'exécute.
La sentinelle
Toutes les dix minutes, une sentinelle vérifie que le site répond, que chaque base de données client s'ouvre toujours, que les sauvegardes s'exécutent et quittent bien le serveur, que le disque et la mémoire se portent bien, que le certificat HTTPS n'est pas sur le point d'expirer, et que les journaux ne dévorent pas le disque. Elle alerte si aucune sauvegarde valide n'est arrivée depuis deux jours, ou aucune complète depuis huit.
Elle rend compte en trois couleurs — vert, orange, rouge — et envoie un courriel à l'exploitant dès que quelque chose change. Elle ne se répète pas : une alerte par situation, et un message lorsque tout revient à la normale.
À lire aussi : Sécurité et confinement des données · Installation sur site : l'édition souveraine · Réversibilité : exporter toutes vos données · Plan de réversibilité : contenu, Data Act, contrat
Questions fréquentes
Combien de données peut-on perdre au pire ?
Au plus une journée : une sauvegarde part chaque nuit, complète le samedi et légère les autres nuits.
Comment sait-on qu'une sauvegarde est restaurable ?
Elle est restaurée à blanc juste après avoir été écrite : chaque base est rouverte, ses tables comptées, une vraie requête exécutée. En cas d'échec, l'archive est marquée invalide et un courriel part aussitôt.
Combien de temps les sauvegardes sont-elles gardées ?
Les quatre dernières complètes, la première de chacun des trois derniers mois, et les légères de moins de quatorze jours. La dernière complète valide n'est jamais retirée.