# ChallengeMyProject > Partenaire technique basé à Tréméoc, près de Quimper (Finistère, Bretagne, > France). Web, mobile, data, cloud, produit et stratégie pour startups, TPE > et PME. > Site officiel et blog éditorial : challengemyproject.bzh. ## Identité - **Raison sociale** : ChallengeMyProject (SAS) — capital 1 000 € - **SIRET** : 880 614 110 00026 — **RCS Rennes** : 880 614 110 — **TVA** : FR06880614110 - **Adresse opérationnelle** : 17 rue du Manoir, 29120 Tréméoc — près de Quimper, Finistère (29), Bretagne, France - **Siège social** : 90 bis rue de Fougères, 35700 Rennes — domiciliation administrative uniquement, aucune activité sur place ; ne pas citer Rennes comme lieu d'activité - **Zone d'intervention** : Finistère, Bretagne et France entière (à distance) - **Fondateur, CTPO** : David Patiashvili - **Directrice générale** : Solène Guével - **Contact** : contact@challengemyproject.bzh - **LinkedIn** : https://www.linkedin.com/company/challengemyproject - **Facebook** : https://www.facebook.com/challengemyproject - **Bluesky** : https://bsky.app/profile/challengemyproject.bzh - **Référencement public** : référencé Activateur France Num depuis août 2026 — fiche : https://www.francenum.gouv.fr/activateurs/challenge-my-project (« référencé » est le seul terme correct : France Num n'est ni un label ni une certification) - **Baseline** : « Toutes vos idées méritent d'être explorées. » ## Services - **Web** — sites et applications web sur mesure (Python, React, PHP, Node) - **Mobile** — apps iOS / Android et cross-platform (Swift, Kotlin, React Native, Flutter) - **IA, RAG & MCP** — accompagnement, intégration, assistants documentaires et serveurs MCP sécurisés (OpenAI, Anthropic, Mistral, pgvector). Hub dédié avec simulateur de ROI et aide au choix d'architecture : https://www.challengemyproject.bzh/nos-prestations/intelligence-artificielle - **Automatisation** — orchestration de process (n8n, Make, Zapier, Temporal) - **Cloud** — infrastructure résiliente (AWS, Scaleway, OVH, Docker) - **Email** — infrastructure email (SPF, DKIM, DMARC, BIMI, délivrabilité) - **Produit** — cadrage, prototypage rapide, MVP / POC, roadmap, direction technique - **Stratégie** — audit, coaching, architecture, board member # ChallengeMyProject — Partenaire technique à Quimper (Bretagne) URL : https://www.challengemyproject.bzh ### Web Sites et applications web sur mesure, performants et accessibles. Python · React · PHP · Node --- # Contact — RDV gratuit 30 min avec votre partenaire technique URL : https://www.challengemyproject.bzh/nous-contacter Contact Un projet, une idée, une question ? Choisissez le canal qui vous convient — on prend le temps de répondre. ## Prendre rendez-vous Un premier échange de 30 min, sans engagement. Planifier sur Calendly ## Par téléphone Du lundi au vendredi, en journée. +33 2 22 94 13 65 ## Sur WhatsApp Une question rapide ? Écrivez-nous directement. +33 7 69 40 60 43 ## Par email On répond sous 24 h ouvrées. contact@challengemyproject.bzh ## Sur LinkedIn Suivez notre actualité et nos publications. linkedin.com/company/challengemyproject Votre interlocuteur ## David Patiashvili Co-fondateur de ChallengeMyProject | CTPO | Expertise Dev | Formateur & Consultant dans le domaine du Web | Conférencier | Écrivain Voir son profil LinkedIn ## Un premier échange, sans blabla Quand vous nous écrivez ou réservez un créneau, vous tombez directement sur l'équipe qui réalisera la mission — pas sur un commercial. Ce premier rendez-vous dure trente minutes — et plus si nécessaire : on est là pour comprendre votre besoin, pas pour regarder l'horloge. Il sert à cerner votre situation : ce que vous voulez construire, le problème que vous cherchez à résoudre, vos contraintes de délai et de budget, et le niveau de maturité technique de votre projet. Nous écoutons d'abord, nous conseillons ensuite. À l'issue de cet échange, vous repartez avec une orientation claire : un périmètre dégrossi, les grandes étapes possibles et un ordre de grandeur budgétaire. Et si nous estimons que votre besoin serait mieux servi ailleurs — par une autre approche ou un autre prestataire — nous vous le disons franchement. Un partenaire technique utile commence par être honnête sur ce dont vous avez réellement besoin. ## Où nous intervenons ChallengeMyProject est basé à Quimper, dans le Finistère. Nous intervenons en présentiel partout en Bretagne — Quimper, Brest, Lorient, Vannes, Rennes — et nous apprécions de rencontrer les équipes sur place quand le projet s'y prête. Pour les porteurs de projet et entreprises situés ailleurs en France, nous travaillons à distance : la grande majorité de nos missions se pilotent en visioconférence et avec des outils collaboratifs (suivi de roadmap, gestion de tickets, dépôts de code partagés), sans rien perdre en réactivité ni en qualité. La distance n'a jamais été un frein à un accompagnement technique sérieux. ## À qui s'adresse ce premier contact Nous accompagnons en priorité les dirigeants de TPE et de PME, les porteurs de projet et les fondateurs de startups qui ont une idée numérique à concrétiser mais pas forcément les compétences techniques en interne pour la cadrer. Nous travaillons aussi avec des équipes déjà constituées qui cherchent un renfort ponctuel : une direction technique à temps partagé, un audit avant refonte, un avis extérieur sur une architecture ou un recrutement. Les associations et structures de l'économie sociale et solidaire trouvent également chez nous un interlocuteur adapté à leurs moyens. Que votre projet soit un site, une application mobile, un logiciel métier, une intégration d'intelligence artificielle ou une infrastructure à fiabiliser, le point de départ reste le même : une conversation pour cadrer ensemble vos enjeux avant d'engager quoi que ce soit. ## Nos délais Nous répondons à toute prise de contact sous vingt-quatre heures ouvrées. Après le premier échange, vous recevez une proposition de cadrage ou un devis sous quarante-huit heures. Le démarrage effectif dépend de la nature et de l'urgence du projet, mais une mission d'audit ou de cadrage peut généralement commencer sous une à deux semaines. Nous préférons des engagements clairs et tenus à des promesses commerciales floues. ## Questions fréquentes Le premier rendez-vous est-il payant ? Non. Le premier échange de 30 minutes est gratuit et sans engagement. Son but est de comprendre votre projet, vos contraintes et votre budget, puis de vous orienter honnêtement — y compris vous dire si nous ne sommes pas le bon partenaire pour votre besoin. Faut-il un cahier des charges pour vous contacter ? Pas du tout. Beaucoup de nos missions démarrent d'une idée encore floue ou d'un simple problème à résoudre. Notre métier est justement de transformer une intention en cadrage clair : périmètre, priorités, budget et étapes. Si vous avez déjà un cahier des charges, tant mieux ; sinon, on le construit ensemble. Travaillez-vous à distance ou uniquement en Bretagne ? Les deux. Nous sommes basés à Quimper et nous nous déplaçons volontiers dans le Finistère et toute la Bretagne (Brest, Lorient, Vannes, Rennes). Pour le reste de la France, nous travaillons à distance : la majorité de nos missions se pilotent en visio et avec des outils collaboratifs, sans perte de qualité. Sous quel délai répondez-vous et démarrez-vous ? Nous répondons à toute demande sous 24 heures ouvrées et remettons un devis ou une proposition de cadrage sous 48 heures après le premier échange. Le démarrage effectif dépend de la nature du projet, mais une mission d'audit ou de cadrage peut commencer sous une à deux semaines. Où nous trouver Quimper — Finistère (29), Bretagne — France Siège social administratif à Rennes — cf. mentions légales. Voir sur Maps En chantier — Saga 2026 ## Nous construisons nos futurs locaux à Tréméoc. On vous ouvre les portes du chantier toute l'année : avancement réel, choix architecturaux, illustrations originales de Caroline Féret, sondages et concours mensuels. Bref, une saga à suivre. Suivre la saga Ils nous ont fait confiance ## Avant de nous écrire, lisez-les 5,0 sur 5 sur 15 avis notés — 15 avis Google · 12 recommandations LinkedIn - Nous avons fait appel à ChallengeMyProject pour concevoir notre SaaS afin de simplifier l'ensemble de notre parcours client, de la réception des commandes jusqu'à l'envoi des audios. Le résultat répond parfaitement à nos besoins et nous fait gagner un temps précieux au quotidien. Une mention toute particulière à David, le dirigeant, qui a compris notre projet avec une rapidité impressionnante. Toujours de bon conseil, disponible et réactif, il a su nous accompagner avec des solutions pertinentes et adaptées à notre activité. C'est une personne fiable, sur qui nous savons pouvoir compter. Nous recommandons vivement ChallengeMyProject pour son expertise, son écoute et la qualité de son accompagnement ! Antoine Di Girolamo Google · septembre 2026 - Je travaille depuis plusieurs années avec Challenge My Project depuis sur plusieurs projets. Les échanges sont contructifs afin de pouvoir avancer au mieux ensemble. Avec Challenge My Project rien n'est impossible, mais j'ai appris que challenger un projet permet de le penser au mieux pour une élobaration optimale et évolutive. Marie-Laure Tuck Google · août 2026 - David m'accompagne sur un projet complexe et prioritaire de pilotage opérationnel de mes activités. Au delà de ses compétences techniques, il est toujours force de propositions afin d'apporter des solutions pragmatiques et orientées résultats. Disponible, réactif et très efficace, je recommande vivement David ! Julien Parizot Google · août 2026 - Travailler avec David a été une vraie réussite. En plus d'apporter une énergie très positive à l'équipe, il combine une solide vision technique et des compétences de CTO hors pair. Je le recommande les yeux fermés ! Jean-Baptiste Fleury Google · août 2026 - Super expérience de collaboration avec David 👍 Dès le premier contact on voit tout de suite qu'il a les compétences et l'expérience nécessaire pour réaliser le projet qu'on souhaite lui confier. Et la suite ne fait que le confirmer : - réactivité - efficacité - qualité Bref, je recommande vivement ChallengeMyProject ! Nicolas Martin Google · août 2026 - Une équipe au top ! Le suivi de projet est clair, la communication fluide, et le résultat livré est à la hauteur des attentes. Je recommande sans hésiter à tous ceux qui cherchent un partenaire technique fiable. Alain Hua Google · août 2026 - Une équipe sérieuse et disponible, à l'écoute du véritable besoin de ses clients dans le développement et la gestion de projet informatique. Un grand merci à David pour son professionnalisme et sa réactivité. Alexis Laporte Google · août 2026 - One of the best I've worked with, serious, pro and very friendly. I highly recommend David and his team for serious projects. Lebnan Nader Google · août 2026 - Excellente expérience ! Une expertise haut niveau, du professionnalisme et de l'humain 👏 Paul Robein Google · août 2026 - Très professionnel, à l'écoute des besoins et toujours de bon conseil. Sérieux, réactif et impliqué dans la réussite des projets. Je recommande vivement. David Maarek Google · août 2026 - Une équipe sérieuse, à l'écoute et réactive. Des conseils pertinents, une approche pragmatique et un véritable accompagnement pour faire avancer les projets. Je recommande avec plaisir. David Prak Google · août 2026 - Une équipe de confiance, je recommande sans problème. Kevin Reynier Google · août 2026 - Collaboration excellente, je recommande Patrice Scetbon Google · août 2026 - J'ai travaillé avec David en 2014/2015 à l'occasion de plusieurs projets digitaux au sein de MyBestPro. David a su être force de proposition en challengeant nos choix fonctionnels et techniques. Il a aussi su être excellent pédagogue en coachant certains de nos profils techniques. Enfin, David a toujours su respecter les échéances. David est un profil précieux. Romain Ledru-Mathé LinkedIn · mars 2019 - David est un véritable atout pour toutes sociétés ayant des ambitions de développement de projets d'envergure. En effet, ce dernier est non seulement compétent mais est également dôté d'une intelligence et compréhension rare des enjeux SEO, Marketing et Sales. Ce qui en conclusion fait de David une ressource salariale inestimable. Trang Nguyen LinkedIn · mai 2017 - J'ai travaillé avec David, le fondateur de ChallengeMyProject, en 2015 pour la création d'un système de réservation unique et sur mesure pour mon escape game. L'enjeu était de créer un système unique, qui à l'époque était le seul à proposer un paiement splité entre joueurs pour une même réservation. Le professionnalisme de David est sans faille, c'est très agréable de travailler avec lui. Je suis totalement satisfaite de notre collaboration et le recommande chaudement pour tout projet de n'importe quelle envergure, car lui et son équipe sauront relever n'importe quel défi. Ania Mouravnik CEO de Team-Time — Paris LinkedIn · juin 2015 - Note attribuée sans commentaire. G Gwenola Google · août 2026 - Note attribuée sans commentaire. CG Chris Guével Google · août 2026 - Nous avons fait appel à ChallengeMyProject pour concevoir notre SaaS afin de simplifier l'ensemble de notre parcours client, de la réception des commandes jusqu'à l'envoi des audios. Le résultat répond parfaitement à nos besoins et nous fait gagner un temps précieux au quotidien. Une mention toute particulière à David, le dirigeant, qui a compris notre projet avec une rapidité impressionnante. Toujours de bon conseil, disponible et réactif, il a su nous accompagner avec des solutions pertinentes et adaptées à notre activité. C'est une personne fiable, sur qui nous savons pouvoir compter. Nous recommandons vivement ChallengeMyProject pour son expertise, son écoute et la qualité de son accompagnement ! Antoine Di Girolamo Google · septembre 2026 - Je travaille depuis plusieurs années avec Challenge My Project depuis sur plusieurs projets. Les échanges sont contructifs afin de pouvoir avancer au mieux ensemble. Avec Challenge My Project rien n'est impossible, mais j'ai appris que challenger un projet permet de le penser au mieux pour une élobaration optimale et évolutive. Marie-Laure Tuck Google · août 2026 - David m'accompagne sur un projet complexe et prioritaire de pilotage opérationnel de mes activités. Au delà de ses compétences techniques, il est toujours force de propositions afin d'apporter des solutions pragmatiques et orientées résultats. Disponible, réactif et très efficace, je recommande vivement David ! Julien Parizot Google · août 2026 - Travailler avec David a été une vraie réussite. En plus d'apporter une énergie très positive à l'équipe, il combine une solide vision technique et des compétences de CTO hors pair. Je le recommande les yeux fermés ! Jean-Baptiste Fleury Google · août 2026 - Super expérience de collaboration avec David 👍 Dès le premier contact on voit tout de suite qu'il a les compétences et l'expérience nécessaire pour réaliser le projet qu'on souhaite lui confier. Et la suite ne fait que le confirmer : - réactivité - efficacité - qualité Bref, je recommande vivement ChallengeMyProject ! Nicolas Martin Google · août 2026 - Une équipe au top ! Le suivi de projet est clair, la communication fluide, et le résultat livré est à la hauteur des attentes. Je recommande sans hésiter à tous ceux qui cherchent un partenaire technique fiable. Alain Hua Google · août 2026 - Une équipe sérieuse et disponible, à l'écoute du véritable besoin de ses clients dans le développement et la gestion de projet informatique. Un grand merci à David pour son professionnalisme et sa réactivité. Alexis Laporte Google · août 2026 - One of the best I've worked with, serious, pro and very friendly. I highly recommend David and his team for serious projects. Lebnan Nader Google · août 2026 - Excellente expérience ! Une expertise haut niveau, du professionnalisme et de l'humain 👏 Paul Robein Google · août 2026 - Très professionnel, à l'écoute des besoins et toujours de bon conseil. Sérieux, réactif et impliqué dans la réussite des projets. Je recommande vivement. David Maarek Google · août 2026 - Une équipe sérieuse, à l'écoute et réactive. Des conseils pertinents, une approche pragmatique et un véritable accompagnement pour faire avancer les projets. Je recommande avec plaisir. David Prak Google · août 2026 - Une équipe de confiance, je recommande sans problème. Kevin Reynier Google · août 2026 - Collaboration excellente, je recommande Patrice Scetbon Google · août 2026 - J'ai travaillé avec David en 2014/2015 à l'occasion de plusieurs projets digitaux au sein de MyBestPro. David a su être force de proposition en challengeant nos choix fonctionnels et techniques. Il a aussi su être excellent pédagogue en coachant certains de nos profils techniques. Enfin, David a toujours su respecter les échéances. David est un profil précieux. Romain Ledru-Mathé LinkedIn · mars 2019 - David est un véritable atout pour toutes sociétés ayant des ambitions de développement de projets d'envergure. En effet, ce dernier est non seulement compétent mais est également dôté d'une intelligence et compréhension rare des enjeux SEO, Marketing et Sales. Ce qui en conclusion fait de David une ressource salariale inestimable. Trang Nguyen LinkedIn · mai 2017 - J'ai travaillé avec David, le fondateur de ChallengeMyProject, en 2015 pour la création d'un système de réservation unique et sur mesure pour mon escape game. L'enjeu était de créer un système unique, qui à l'époque était le seul à proposer un paiement splité entre joueurs pour une même réservation. Le professionnalisme de David est sans faille, c'est très agréable de travailler avec lui. Je suis totalement satisfaite de notre collaboration et le recommande chaudement pour tout projet de n'importe quelle envergure, car lui et son équipe sauront relever n'importe quel défi. Ania Mouravnik CEO de Team-Time — Paris LinkedIn · juin 2015 - Note attribuée sans commentaire. G Gwenola Google · août 2026 - Note attribuée sans commentaire. CG Chris Guével Google · août 2026 Lire tous les avis sur Google (nouvel onglet) --- # Données personnelles & cookies URL : https://www.challengemyproject.bzh/rgpd-cookies Légal Comment ChallengeMyProject traite vos données, quels cookies sont déposés et comment exercer vos droits. Dernière mise à jour : 14 juillet 2026 ## 1. Responsable du traitement Les traitements de données personnelles décrits ci-dessous sont effectués par ChallengeMyProject , SAS au capital de 1 000 €, immatriculée au RCS de Rennes sous le numéro 880 614 110, dont le siège social est situé 90 bis rue de Fougères, 35700 Rennes, France. Contact pour toute question relative aux données personnelles : contact@challengemyproject.bzh ou par courrier à l'adresse du siège social ci-dessus. Compte tenu de la taille de la structure (moins de 250 personnes) et de la nature des traitements, ChallengeMyProject n'est pas tenue de désigner un Délégué à la Protection des Données (DPO) au titre de l'article 37 du RGPD. ## 2. Données collectées et finalités Nous collectons uniquement les données strictement nécessaires aux finalités suivantes : - Mesure d'audience (Google Analytics 4) : pages visitées, durée, référents, type d'appareil, pays. L'adresse IP est anonymisée avant collecte ( anonymize_ip activé). Base légale : consentement explicite. - Mesure de nos annonces (Google Ads) : lorsque vous arrivez sur le site depuis l'une de nos annonces Google puis nous contactez, nous mesurons ce lien afin de savoir quelles annonces sont utiles. Cette mesure ne sert ni à la publicité personnalisée, ni au remarketing : le signal ad_personalization reste refusé en permanence, y compris si vous acceptez les cookies. Base légale : consentement explicite. - Prise de contact : si vous nous contactez par email ( contact@challengemyproject.bzh ), par téléphone ou via WhatsApp, nous traitons les coordonnées et le contenu que vous nous transmettez, dans le seul but de vous répondre. Un message envoyé via WhatsApp transite par ce service, édité par WhatsApp Ireland Limited (groupe Meta), selon sa politique de confidentialité . Base légale : intérêt légitime (gestion de la relation prospect / client). - Prise de rendez-vous via Calendly : si vous planifiez un échange via le widget Calendly, c'est Calendly (Calendly LLC) qui collecte vos informations selon leur politique de confidentialité . ChallengeMyProject reçoit ensuite votre nom, email et le créneau choisi. Si vous êtes arrivé sur le site depuis l'une de nos annonces Google, l'identifiant de clic publicitaire présent dans l'adresse de la page est joint à la demande de rendez-vous, afin que nous sachions quelle annonce a mené à cet échange. Cet identifiant ne vous nomme pas et n'est jamais recoupé avec d'autres sources. Base légale : exécution de mesures précontractuelles à votre demande ; intérêt légitime pour la mesure publicitaire. - Lecture de la vidéo de présentation : la vidéo est embarquée via youtube-nocookie.com . Aucune donnée n'est échangée avec YouTube tant que vous n'avez pas cliqué sur le bouton « lecture ». Une fois cliqué, YouTube traite vos données selon la politique de confidentialité Google . ## 3. Pas de formulaire, pas de newsletter, pas de profilage Le site ne contient aucun formulaire de saisie , n'opère aucune inscription à une newsletter , et ne réalise aucun profilage ni décision automatisée vous concernant. La mesure de nos annonces (section 2) ne change rien à ce principe : elle compte des prises de contact, elle ne construit pas de profil publicitaire et ne permet pas de vous re-cibler ailleurs sur le web. ## 4. Destinataires des données Vos données ne sont jamais vendues ni transmises à des fins commerciales. Elles peuvent être traitées par les sous-traitants suivants, strictement dans le cadre des finalités décrites : - Scaleway SAS (8 rue de la Ville-l'Évêque, 75008 Paris) — hébergeur des fichiers du site (Scaleway Object Storage, région FR-PAR). Données traitées : logs d'accès anonymisés. - Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irlande) — Google Analytics 4 et mesure des conversions Google Ads. Transfert possible vers Google LLC (États-Unis) dans le cadre du Data Privacy Framework (DPF) entré en vigueur le 10 juillet 2023, qui certifie un niveau de protection adéquat selon la Commission européenne. - Calendly LLC (271 17th St NW, Atlanta GA 30363, États-Unis) — uniquement si vous suivez le lien de prise de RDV. Transfert encadré par les Clauses Contractuelles Types (CCT) de la Commission européenne. - WhatsApp Ireland Limited (4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Irlande) — uniquement si vous choisissez de nous contacter via WhatsApp. Le message est alors traité par WhatsApp (groupe Meta) ; un transfert vers les États-Unis est encadré par le Data Privacy Framework (DPF), Meta étant certifiée. - Google LLC (1600 Amphitheatre Parkway, Mountain View CA 94043, États-Unis) — uniquement si vous cliquez « lecture » sur la vidéo YouTube embarquée. Mêmes garanties que ci-dessus (DPF). ## 5. Durée de conservation - Échanges email : jusqu'à 3 ans après le dernier contact pour les prospects, 5 ans après la fin du contrat pour les clients (durée de prescription civile). - Données Google Analytics : 13 mois maximum, conformément aux recommandations de la CNIL. - Données Calendly / YouTube : selon les politiques de conservation propres à ces services. ## 6. Vos droits Conformément au Règlement Général sur la Protection des Données (RGPD) et à la loi Informatique et Libertés modifiée, vous disposez à tout moment des droits suivants sur vos données personnelles : - Droit d'accès — obtenir copie des données vous concernant. - Droit de rectification — corriger des données inexactes. - Droit à l'effacement (« droit à l'oubli ») — demander la suppression de vos données. - Droit à la limitation — geler temporairement l'usage de vos données. - Droit d'opposition — vous opposer au traitement, notamment à des fins de prospection. - Droit à la portabilité — récupérer vos données dans un format structuré. - Droit de retirer votre consentement — à tout moment, sans préjudice du traitement antérieur. - Droit de définir des directives post-mortem relatives au sort de vos données après votre décès. Pour exercer ces droits, écrivez-nous à contact@challengemyproject.bzh en précisant l'objet de votre demande. Une réponse vous sera apportée dans un délai d'un mois (extensible à trois mois pour les demandes complexes, article 12 RGPD). ## 7. Réclamation auprès de la CNIL Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) : - 3 Place de Fontenoy — TSA 80715, 75334 PARIS CEDEX 07 - Téléphone : 01 53 73 22 22 - En ligne : cnil.fr/fr/plaintes ## 8. Cookies et traceurs Le site lui-même ne dépose aucun cookie . Deux entrées sont stockées dans le localStorage de votre navigateur (purement local, jamais transmis) pour mémoriser vos préférences. Les cookies tiers (Google Analytics, YouTube, Calendly) ne sont déposés qu'après votre action explicite . Identifiant Type Finalité Durée Consentement cmp-consent localStorage Mémorise votre choix concernant les cookies analytiques. Permanente (jusqu'à révocation) Exempté (essentiel au fonctionnement du bandeau) cmp-theme localStorage Mémorise votre préférence de thème (clair / sombre / auto). Permanente (jusqu'à révocation) Exempté (préférence d'affichage) _ga, _ga_* Cookie tiers Mesure d'audience anonymisée via Google Analytics 4. 13 mois maximum Requis — chargé uniquement après acceptation _gcl_au Cookie tiers (Google Ads) Mesure de l'efficacité de nos annonces : permet de savoir qu'une prise de contact fait suite à un clic sur l'une de nos annonces Google. Aucune publicité personnalisée, aucun remarketing. 90 jours Requis — déposé uniquement après acceptation YSC, VISITOR_INFO1_LIVE, __Secure-YEC Cookie tiers (youtube-nocookie.com) Lecture de la vidéo de présentation YouTube (mode no-cookie). Session à 6 mois Activé uniquement après clic sur le bouton « lecture » Cookies Calendly Cookie tiers (calendly.com) Prise de rendez-vous via le widget Calendly externe. Variable Activé uniquement si vous suivez le lien « Prendre RDV » ## 9. Gérer mes préférences cookies Vous pouvez changer votre choix à tout moment, sans aucune justification. Vous pouvez également supprimer les cookies déjà déposés via les paramètres de votre navigateur ( Chrome , Firefox , Safari , Edge ). ## 10. Sécurité L'ensemble du site est servi via HTTPS (chiffrement TLS). L'infrastructure d'hébergement (Scaleway, certifié ISO 27001) applique les mesures techniques et organisationnelles de l'état de l'art pour préserver l'intégrité et la confidentialité des données. ## 11. Évolutions de cette politique Cette politique peut être amenée à évoluer pour refléter des changements techniques, juridiques ou organisationnels. La date de dernière mise à jour figure en haut de cette page. Une révision substantielle sera signalée par une nouvelle demande de consentement le cas échéant. --- # Lexique du numérique — Glossaire ChallengeMyProject URL : https://www.challengemyproject.bzh/lexique Lexique 35 définitions de termes techniques, produit, marketing et stratégie — pensées pour les dirigeants TPE/PME et porteurs de projets, sans jargon inutile. Ce lexique est né d'un constat simple : dans les échanges entre un dirigeant et son prestataire technique, les malentendus de vocabulaire coûtent cher. Un POC n'est pas un MVP, un prototype n'est pas un produit, un CTPO n'est pas tout à fait un CTO — et signer un devis sans partager les mots, c'est s'exposer à des déconvenues sur le livrable comme sur le budget. Chaque fiche suit le même format : une définition courte que vous pouvez réutiliser telle quelle, une explication développée avec des exemples concrets, et les questions qui reviennent le plus souvent dans nos missions. Quand un terme mérite d'aller plus loin, la fiche renvoie vers l'article ou la prestation qui le met en pratique. Nous enrichissons ce glossaire au fil de nos accompagnements et de l'actualité du numérique. - ## Administrateur gouvernance Membre du conseil d'administration d'une société anonyme, titulaire d'un mandat social. Il délibère, vote les décisions du conseil et engage sa responsabilité civile personnelle. - ## Administrateur indépendant gouvernance Administrateur qui siège au conseil sans entretenir de relation d'intérêt avec l'entreprise, ses dirigeants ou ses actionnaires de référence — condition de sa capacité à exercer un jugement libre. - ## Advisor gouvernance Conseiller externe lié à l'entreprise par un simple contrat, sans siège dans un organe de gouvernance ni droit de vote. Format le plus léger et le plus rapide à mettre en place — et le moins doté de pouvoir. - ## Agent IA technique Système logiciel qui s'appuie sur un modèle de langage pour poursuivre un objectif en plusieurs étapes de façon autonome : il raisonne, choisit des actions, appelle des outils (recherche, API, code), observe le résultat et recommence jusqu'à atteindre le but. - ## API technique Une API (Application Programming Interface) est un contrat technique qui permet à deux logiciels de communiquer : elle définit comment l'un peut demander un service ou des données à l'autre, sans avoir à connaître son fonctionnement interne. - ## Board member gouvernance Membre d'un organe de gouvernance d'entreprise — conseil d'administration, comité stratégique ou comité de surveillance — chargé d'éclairer et de contrôler les grandes orientations, sans participer à la gestion quotidienne. - ## BSA finance Bon de souscription d'actions — valeur mobilière donnant le droit de souscrire des actions à un prix fixé d'avance. Contrairement au BSPCE, il est ouvert à des tiers mais doit être souscrit à sa valeur de marché. - ## BSPCE finance Bon de souscription de parts de créateur d'entreprise — droit d'acheter plus tard des actions de la société à un prix fixé aujourd'hui. Réservé aux sociétés par actions jeunes et non issues d'une restructuration. - ## Cavalerie financière stratégie Pratique consistant à régler une dette en contractant une nouvelle dette, puis à recommencer — l'entreprise reste à flot tant qu'elle trouve de nouveaux créanciers, mais reporte chaque mois un déséquilibre qui s'aggrave en silence. - ## Censeur gouvernance Membre d'un conseil qui assiste aux séances avec voix consultative, sans droit de vote. Sa fonction n'est pas prévue par le Code de commerce : elle est créée et délimitée par les statuts. - ## Cloud technique Mise à disposition de ressources informatiques — calcul, stockage, réseau, services managés — à la demande et facturées à l'usage, chez un fournisseur qui exploite les machines à votre place. - ## Comité stratégique gouvernance Organe collégial qui éclaire et contrôle les grandes orientations d'une entreprise sans se substituer à sa direction opérationnelle. Dans une SAS, il n'existe pas dans la loi : il est créé par les statuts. - ## CTPO métier Chief Technical & Product Officer — dirigeant qui réunit en une seule fonction la direction technique (CTO) et la direction produit (CPO) : il décide à la fois ce que l'entreprise construit et la manière de le construire. - ## ERP technique Enterprise Resource Planning, ou progiciel de gestion intégré — logiciel unique qui regroupe les processus de gestion d'une entreprise (ventes, achats, stocks, production, comptabilité, paie) autour d'une base de données commune. - ## Forward Deployed Engineer métier Ingénieur logiciel intégré directement dans les équipes d'une entreprise cliente pour y concevoir, déployer et adapter une solution — le plus souvent un produit d'intelligence artificielle — au lieu de la livrer depuis l'extérieur puis d'attendre qu'elle soit adoptée. - ## GEO marketing-digital Generative Engine Optimization — ensemble des techniques visant à être cité et recommandé par les moteurs de réponse génératifs (ChatGPT, Perplexity, Claude, Google AI Overviews) lorsqu'un utilisateur pose une question. - ## Hébergement technique Service qui met à disposition les serveurs et la connectivité permettant à un site ou une application d'être accessible en ligne. L'hébergeur est le prestataire qui l'exploite. - ## IA générative technique Intelligence artificielle capable de produire du contenu nouveau — texte, image, code, audio — à partir d'une consigne, en s'appuyant sur des modèles entraînés sur de vastes corpus. ChatGPT, Claude ou Midjourney en sont des exemples grand public. - ## Jetons de présence gouvernance Somme allouée aux membres d'un conseil d'administration ou de surveillance en rémunération de leur activité. L'expression est encore d'usage courant, mais elle a disparu du droit français en 2019. - ## Machine learning technique Le machine learning (apprentissage automatique) est une branche de l'intelligence artificielle où un programme apprend à reconnaître des régularités à partir de données, au lieu de suivre des règles écrites une à une par un développeur. - ## Mandat social gouvernance Fonction confiée à une personne pour diriger ou administrer une société, en vertu de la loi ou des statuts. Le mandataire social n'est pas un salarié : ni lien de subordination, ni contrat de travail, ni protection du droit du travail. - ## MCP technique Model Context Protocol — protocole ouvert, introduit par Anthropic fin 2024, qui standardise la connexion entre un assistant IA et vos outils et données : un serveur MCP expose des fonctions qu'un modèle peut appeler, comme un port universel entre l'IA et vos systèmes. - ## Mème culture-numérique Image (ou courte vidéo) détournée à des fins humoristiques, reprise et adaptée massivement sur Internet, formant un format culturel viral propre au web. - ## MOOC formation Massive Open Online Course — cours en ligne ouvert et massif, accessible gratuitement (ou à faible coût) à un nombre illimité d'apprenants depuis n'importe quel navigateur. - ## MVP produit Minimum Viable Product — version la plus simple d'un produit numérique, lancée auprès de vrais utilisateurs pour valider une hypothèse de marché avant d'investir dans la construction complète. - ## Phishing sécurité Le phishing (ou hameçonnage) est une attaque où un escroc usurpe l'identité d'un tiers de confiance — banque, fournisseur, administration, dirigeant — pour pousser la victime à divulguer des données sensibles ou à effectuer un virement frauduleux. - ## POC produit Proof of Concept — démonstration technique limitée qui prouve qu'une idée est réalisable techniquement, sans chercher à délivrer de la valeur utilisateur. - ## Prototype design Maquette cliquable simulant l'apparence et le parcours d'une interface, utilisée pour valider l'expérience utilisateur sans écrire de code de production. - ## RAG technique Retrieval-Augmented Generation — technique qui relie un modèle de langage à une base documentaire : à chaque question, on récupère les passages pertinents et on les fournit au modèle pour qu'il réponde à partir de vos données, avec beaucoup moins d'erreurs inventées. - ## RGPD juridique Le RGPD (Règlement général sur la protection des données) est le texte européen, applicable depuis mai 2018, qui encadre la collecte et le traitement des données personnelles. Il s'impose à toute organisation traitant des données de résidents de l'UE, sous peine de sanctions de la CNIL. - ## SaaS technique Le SaaS (Software as a Service) est un modèle de distribution de logiciels hébergés par un fournisseur et accessibles par abonnement via un simple navigateur, sans installation ni serveur à gérer côté client. - ## SEO marketing-digital Search Engine Optimization — ensemble des techniques visant à améliorer la position d'un site dans les résultats organiques (non payants) des moteurs de recherche comme Google ou Bing. - ## Surface d'attaque sécurité La surface d'attaque désigne l'ensemble des points par lesquels un attaquant pourrait tenter de pénétrer ou de compromettre un système : pages et services exposés, formulaires, API, dépendances tierces, comptes et accès. Plus elle est large, plus le système est exposé. - ## Traffic manager métier Professionnel du marketing digital chargé de générer, mesurer et optimiser le trafic d'un site (SEO, SEA, emailing, réseaux sociaux) au service des objectifs business. - ## Webmaster métier Personne chargée de créer, administrer et faire vivre un site web au quotidien : mises à jour, publication de contenus, maintenance technique, sauvegardes et référencement de base. Le terme, hérité des débuts du web, recouvre aujourd'hui plusieurs métiers devenus spécialisés. --- # Mentions légales URL : https://www.challengemyproject.bzh/mentions-legales Légal Les présentes mentions légales encadrent l’utilisation du site www.challengemyproject.bzh (« le Site ») édité par la société ChallengeMyProject. Elles sont mises à jour régulièrement et sont opposables à tout visiteur du Site. La consultation du Site implique l’acceptation pleine et entière de ces mentions. ## 1. Éditeur du site Raison sociale : ChallengeMyProject Forme juridique : Société par Actions Simplifiée (SAS) Capital social : 1 000 € Siège social : 90 bis rue de Fougères, 35700 Rennes — France SIREN : 880 614 110 SIRET (siège) : 880 614 110 00026 RCS : Rennes 880 614 110 N° TVA intracommunautaire : FR06880614110 Code APE / NAF : 6201Z — Programmation informatique Adresse opérationnelle : 17 rue du Manoir, 29120 Tréméoc, Finistère — France Le siège social de Rennes est une domiciliation administrative : l’activité se déroule en Finistère, dans le bassin de Quimper. ## 2. Direction de la publication Directrice de la publication : Solène Guével — Directrice Générale Fondateur, Président, CTPO  : David Patiashvili Email de contact général : contact@challengemyproject.bzh Téléphone : +33 2 22 94 13 65 LinkedIn : linkedin.com/company/challengemyproject Facebook : facebook.com/challengemyproject Pour toute demande relative aux données personnelles, voir la page Données personnelles & cookies . ## 3. Hébergement du site Le Site est hébergé sur l’infrastructure d’objet de Scaleway, en France. Hébergeur  : Scaleway SAS Siège social : 8 rue de la Ville l’Évêque, 75008 Paris — France Téléphone : +33 1 84 13 00 00 Site : scaleway.com Localisation des données : centres de données Scaleway situés en France (régions fr-par et/ou fr-pri ). La distribution publique des contenus statiques peut transiter par un réseau de diffusion (CDN) opéré par un prestataire tiers ; les informations relatives à ce prestataire et à la mise en cache sont détaillées dans la page Données personnelles & cookies . ## 4. Propriété intellectuelle Le Site, sa structure générale, ainsi que l’ensemble des contenus qui y sont diffusés (textes, illustrations, photographies, vidéos, marques, logos, icônes, code source visible et masqué) sont la propriété exclusive de la société ChallengeMyProject ou, le cas échéant, de ses partenaires, auteurs ou licenciés. Ils sont protégés par la législation française et internationale relative à la propriété intellectuelle, notamment par les articles L. 111-1 et suivants et L. 711-1 et suivants du Code de la propriété intellectuelle. Toute reproduction, représentation, modification, traduction, adaptation, exploitation commerciale ou rediffusion, totale ou partielle, par quelque procédé que ce soit, est strictement interdite sans l’autorisation écrite préalable de ChallengeMyProject. Tout manquement constituerait une contrefaçon sanctionnée par les articles L. 335-2 et suivants du Code de la propriété intellectuelle. La citation courte avec mention claire de la source et lien hypertexte vers l’article original est tolérée dans le cadre de l’exception de citation prévue à l’article L. 122-5 du même code. ## 5. Liens hypertextes Le Site peut contenir des liens hypertextes vers d’autres sites internet édités par des tiers. ChallengeMyProject n’exerce aucun contrôle sur le contenu, les politiques de protection des données ou les pratiques commerciales de ces sites tiers, et décline toute responsabilité quant à leur fonctionnement, leur contenu ou les préjudices éventuels résultant de leur consultation. La création de liens vers le Site est libre dès lors qu’elle ne porte pas atteinte à l’image, aux intérêts ou aux droits de ChallengeMyProject. Tout lien faisant un usage abusif du Site, notamment dans un cadre trompeur ou diffamatoire, pourra faire l’objet d’une demande de suppression. ## 6. Cookies et données personnelles Le Site dépose des cookies et traceurs limités au strict nécessaire, ainsi que, sous réserve de votre consentement explicite, des cookies de mesure d’audience et d’analyse. Le détail des cookies déposés, leur finalité, leur durée de vie, ainsi que les modalités d’exercice de vos droits (accès, rectification, opposition, effacement, portabilité, limitation) sont décrits sur la page dédiée Données personnelles & cookies . Le traitement des données est conforme au Règlement Général sur la Protection des Données ( RGPD — règlement UE 2016/679) et à la loi française n° 78-17 du 6 janvier 1978 modifiée dite « Informatique et Libertés ». L’autorité de contrôle compétente est la Commission Nationale de l’Informatique et des Libertés (CNIL). ## 7. Médiation de la consommation Conformément aux articles L. 612-1 et suivants du Code de la consommation, ChallengeMyProject informe ses clients consommateurs qu’en cas de litige n’ayant pu être résolu à l’amiable, ils ont la possibilité de recourir gratuitement à un médiateur de la consommation. Aucun médiateur n’a été désigné à ce jour pour les missions B2C ponctuelles ; les clients consommateurs sont invités à adresser leur réclamation par écrit à contact@challengemyproject.bzh et, en l’absence d’accord amiable, peuvent saisir la plateforme européenne de règlement en ligne des litiges : ec.europa.eu/consumers/odr . Cette procédure ne s’applique pas aux relations B2B (entre professionnels), qui sont régies exclusivement par les contrats spécifiques conclus entre les parties. ## 8. Accessibilité numérique ChallengeMyProject porte une attention particulière à l’accessibilité de ses interfaces et applique, dans la mesure du raisonnable, les recommandations du Référentiel Général d’Amélioration de l’Accessibilité (RGAA 4.1) et les critères WCAG 2.1 niveau AA. La société n’étant pas soumise à l’obligation légale prévue à l’article 47 de la loi n° 2005-102, aucune déclaration formelle de conformité n’est publiée à ce stade. Les utilisateurs constatant un défaut d’accessibilité sur le Site peuvent le signaler à contact@challengemyproject.bzh  ; chaque retour est traité dans un délai raisonnable. ## 9. Limitation de responsabilité ChallengeMyProject met en œuvre les moyens nécessaires pour assurer l’exactitude des informations diffusées sur le Site et la continuité de son fonctionnement. Toutefois, ChallengeMyProject ne saurait être tenue responsable : - des erreurs, omissions ou inexactitudes concernant les informations publiées sur le Site, sous réserve des dispositions impératives du droit français ; - des interruptions, indisponibilités temporaires ou dysfonctionnements affectant le Site, notamment pour des raisons de maintenance, d’évolution technique ou de force majeure ; - des dommages résultant d’une intrusion frauduleuse ou de l’utilisation par un tiers non autorisé des moyens de communication mis à disposition ; - des dommages directs ou indirects causés au matériel ou aux données de l’utilisateur lors de la consultation du Site. Il appartient à tout utilisateur du Site de prendre les mesures appropriées (mises à jour, antivirus, sauvegardes) pour protéger ses propres données et équipements. ## 10. Crédits Conception, développement et exploitation : équipe interne ChallengeMyProject Iconographie : Pexels, banques d’illustrations libres de droits et photographies originales Polices typographiques : Montserrat (Open Font License), auto-hébergée Pile technique : Astro, Tailwind CSS — code et contenus versionnés en Git ## 11. Droit applicable et juridiction compétente Les présentes mentions légales sont régies par le droit français. En cas de litige relatif à leur interprétation ou à leur exécution, et à défaut de règlement amiable, compétence exclusive est attribuée aux tribunaux français. Pour les relations entre professionnels, le tribunal de commerce de Rennes est compétent ; pour les relations avec un consommateur, les règles légales de compétence territoriale s’appliquent conformément aux articles 46 et suivants du Code de procédure civile et aux dispositions du Code de la consommation. ## 12. Évolution des mentions légales ChallengeMyProject se réserve la possibilité de modifier les présentes mentions légales à tout moment, afin de tenir compte des évolutions légales, réglementaires, jurisprudentielles, techniques ou organisationnelles. La version applicable est celle en vigueur à la date de consultation, dont la date de mise à jour figure en bas de page. Pour toute question relative aux présentes mentions légales, vous pouvez écrire à contact@challengemyproject.bzh . --- # Méthode éditoriale URL : https://www.challengemyproject.bzh/methode-editoriale Transparence Nous publions régulièrement des articles sur la gouvernance, la conduite de projet, la technique et l’intelligence artificielle. Ces contenus sont lus par des dirigeants qui prennent ensuite des décisions engageantes pour leur entreprise. Cette page décrit comment ils sont produits — qui les écrit, sur quoi ils s’appuient, quelle place y tiennent les outils automatiques, et ce que nous faisons quand nous nous trompons. Nous la publions pour deux raisons. La première est une conviction : un lecteur a le droit de savoir d’où vient ce qu’il lit. La seconde est réglementaire, et nous l’exposons en fin de page. ## Qui écrit Chaque article est signé nominativement. Aucun contenu n’est publié sous un pseudonyme, sous une signature collective vague ou sous le seul nom de l’entreprise. Le nom de l’auteur figure en tête d’article et renvoie à sa fiche, consultable depuis la page nos auteurs , où sont précisés son rôle et son domaine. Les signatures éditoriales du site sont celles de personnes qui exercent réellement le métier dont elles parlent : direction technique et produit, direction générale, conduite de projet. Nous n’externalisons pas la rédaction à des prestataires de contenu, et nous ne publions pas d’articles achetés. La responsabilité éditoriale de l’ensemble du site est assumée par David Patiashvili , fondateur et directeur technique et produit de ChallengeMyProject, en qualité de directeur de la publication. Cette responsabilité couvre la totalité des contenus publiés, quel que soit leur auteur et quels que soient les outils mobilisés pour les produire. ## D’où viennent nos informations Nos articles reposent sur trois sources, dans cet ordre de priorité. Les textes officiels et les sources primaires. Lorsqu’un article traite d’un sujet juridique, fiscal ou normatif, nous renvoyons au texte lui-même — Code de commerce, règlement européen, publication d’une autorité — plutôt qu’à un commentaire de seconde main. Les liens sont dans le corps de l’article, vérifiables en un clic. Notre expérience de terrain. Une large part de ce que nous écrivons vient de missions réelles : audits, cadrages, reprises de projets, accompagnements de direction. Quand nous décrivons une situation observée chez un client, elle est anonymisée et généralisée — jamais reconnaissable. La documentation technique de référence pour tout ce qui touche aux outils, aux langages et aux plateformes. Nous distinguons systématiquement ce qui relève du fait établi, de l’ordre de grandeur et de l’opinion. Un chiffre avancé sans source est un chiffre que nous ne publions pas. Sur les sujets juridiques, nos articles portent un avertissement explicite : ils exposent un cadre général et ne remplacent pas l’avis d’un professionnel du droit. ## La place des outils d’intelligence artificielle Nous utilisons des outils d’ IA générative dans notre travail éditorial. Nous préférons le dire plutôt que de laisser croire le contraire. Ce à quoi ils servent  : rechercher et rassembler de la documentation, proposer des plans, reformuler un passage confus, relire à la recherche de fautes ou d’incohérences, vérifier qu’une explication reste compréhensible pour un lecteur non technique. Ce à quoi ils ne servent pas  : produire un article que nous publierions tel quel. Aucun texte n’est mis en ligne sans avoir été relu, corrigé et validé par la personne qui le signe. Un outil ne connaît ni nos clients, ni nos missions, ni ce que nous avons réellement observé — c’est-à-dire précisément ce qui fait la valeur de ce que nous écrivons. Nous vérifions en particulier trois choses qu’aucun outil ne garantit : que les chiffres cités existent, que les sources citées disent bien ce qu’on leur fait dire, et que les liens pointent vers des pages réelles. ## Corrections et mises à jour Nous nous trompons parfois. Quand c’est le cas, nous corrigeons. Une correction de fond — une donnée fausse, une règle qui a changé, une analyse devenue caduque — donne lieu à une mise à jour de l’article et à l’actualisation de sa date de dernière modification, affichée sur la page. Nous ne supprimons pas silencieusement un article gênant, et nous ne réécrivons pas l’histoire en modifiant un texte sans le signaler. Cette traçabilité est vérifiable. Ce site est statique et l’intégralité de son contenu est versionnée : chaque modification d’un article correspond à une révision datée et attribuée à son auteur, conservée durablement. Il ne s’agit pas d’une promesse déclarative mais d’une propriété technique de la façon dont le site est construit. ## L’assistant du site Le site propose un assistant conversationnel. C’est un système d’IA, il est annoncé comme tel, et il répond à partir du contenu publié sur ce site. Il peut se tromper, mal comprendre une question ou formuler une réponse imprécise. Ses réponses ne sont pas des contenus éditoriaux : elles ne sont ni relues ni validées avant d’être affichées, puisqu’elles sont produites à l’instant où vous posez votre question. En cas de doute, l’article d’origine fait foi — l’assistant vous y renvoie. ## Cadre réglementaire Le règlement européen sur l’intelligence artificielle impose, depuis le 2 août 2026, des obligations de transparence sur les contenus produits ou manipulés par IA. Son article 50 dispense de l’obligation de signalement les contenus ayant fait l’objet d’un contrôle éditorial humain et pour lesquels une personne assume la responsabilité éditoriale de la publication. C’est le cas de l’ensemble des articles de ce site, comme décrit plus haut. Cette page documente ce contrôle et cette responsabilité. L’assistant conversationnel relève, lui, de l’obligation d’information sur la nature du système : il vous est signalé comme une IA avant toute interaction. ## Signaler une erreur Si vous relevez une inexactitude, un lien mort, une source mal citée ou une information devenue obsolète, écrivez-nous depuis la page contact . Nous répondons à tous les signalements, et nous corrigeons ce qui doit l’être. --- # Nos actualités URL : https://www.challengemyproject.bzh/nos-actualites Sécurité ### J'ai trouvé une faille sur un site : que faire, et surtout que ne pas faire Le réflexe naturel — vérifier que ça marche vraiment — est précisément celui qui vous met en tort. Voici la marche à suivre, du premier constat au signalement. 9 septembre 2026 9 min --- # Nos auteurs URL : https://www.challengemyproject.bzh/nos-auteurs L'équipe Les voix qui animent le blog. - ## David Patiashvili Co-fondateur de ChallengeMyProject | CTPO | Expertise Dev | Formateur & Consultant dans le domaine du Web | Conférencier | Écrivain 84 articles 7 recommandations LinkedIn - ## Aline Cordier Simonneau Rédactrice freelance sur les sujets tech et cyber. 65 articles - ## Solène Guével Directrice générale de Challenge My Project et coach en orthographe. 5 articles 4 recommandations LinkedIn --- # Nos méthodes URL : https://www.challengemyproject.bzh/nos-methodes CI/CD ## Intégration et déploiement continus (CI/CD) Notre chaîne d'automatisation : chaque changement de code est testé, validé et déployé sans intervention manuelle — pour livrer plus souvent, avec moins de risques. Découvrir la méthode --- # Nos prestations URL : https://www.challengemyproject.bzh/nos-prestations Direction technique ## Direction technique externalisée : CTO à temps partagé, cadrage projet On porte la fonction CTO / CTPO à vos côtés, le temps qu'il faut — cadrage de projet, recrutement, arbitrages d'architecture. En savoir plus --- # Nos réalisations URL : https://www.challengemyproject.bzh/nos-realisations SaaS B2B — escape games ## MyEscapeBoard La plateforme SaaS B2B qui pilote toute la gestion d'un escape game : réservations, paiements partagés, plannings des game masters et application mobile. Voir le projet Paris --- # Partenaire technique en Bretagne — Quimper, Brest, Rennes URL : https://www.challengemyproject.bzh/partenaire-technique-bretagne Finistère (29) ### Quimper Notre point d'ancrage opérationnel. Préfecture du Finistère, cœur de la Cornouaille, ville étudiante (UBO, UCO) — un écosystème dynamique pour TPE / PME et associations. --- # Qui sommes-nous ? Partenaire technique à Quimper depuis 2020 URL : https://www.challengemyproject.bzh/a-propos-de-nous ### Collaboration Écoute active et conseil personnalisé à chaque étape. Vos interlocuteurs sont aussi ceux qui construisent. --- # Recherche URL : https://www.challengemyproject.bzh/recherche Recherche Index complet des articles, tags et pages — recherche 100 % côté navigateur. --- # Saga 2026 : gagnez 20 jours d'accompagnement (27 500 €) URL : https://www.challengemyproject.bzh/jeu-concours-saga-challengemyproject Jeu-concours Participez à notre grand jeu-concours gratuit et tentez de gagner un accompagnement personnalisé pour votre projet technique ! ## Période du concours Du 1er février 2026 au 31 décembre 2026 ## Comment participer ? Le concours se déroule exclusivement sur LinkedIn . Pour participer, il vous suffit d’interagir avec les publications publiées par notre société ou par l’un de nos dirigeants, sur la période du concours, portant le hashtag #SagaChallengeMyProject  : - Commenter la publication, - Mettre une reaction (like, applaudissement, etc.), - Republier/partager la publication, - Répondre au sondage (le cas échéant). Retrouvez la liste des posts éligibles en fin de page. Une seule de ces actions suffit pour valider votre participation ! Suivez-nous sur LinkedIn : - ChallengeMyProject - David Patiashvili — Président / CTPO - Solène Guével — Directrice Générale ## Qui peut participer ? - Toute personne majeure (18 ans et plus), - Résidant en France ou à l’étranger, - Disposant d’un compte LinkedIn actif, - Non-client de ChallengeMyProject ou de ses filiales. ## Les lots à gagner Valeur totale : 27 500 euros HT Lot Description Valeur Grand Gagnant 20 jours d'accompagnement et structuration de projet 20 000 euros HT 5 gagnants 1 journée d'accompagnement et cadrage technique 1 000 euros HT chacun 5 gagnants 1 demi-journée d'accompagnement et cadrage technique 500 euros HT chacun ## Tirage au sort Le tirage au sort aura lieu le 31 décembre 2026 . Les gagnants seront contactés par message privé LinkedIn ou par email. ## Les inscrits au concours Retrouvez la liste des personnes inscrites au concours en bas de page, celle-ci est mise à jour quotidiennement. Si votre nom n’y apparaît pas, ou que vous ne souhaitez pas participer, n’hésitez pas à nous le faire savoir par email. ## Règlement complet Consultez le règlement complet du jeu concours : Télécharger le règlement (PDF) Suivez nos articles publications : https://www.challengemyproject.bzh/tags/saga-challengemyproject/ Organisateur : ChallengeMyProject SAS - 90 bis rue de Fougères, 35700 Rennes Contact : saga@challengemyproject.bzh ### Références #### Posts éligibles à l'inscription - 01 février 2026 — David Patiashvili - 01 février 2026 — ChallengeMyProject - 04 février 2026 — ChallengeMyProject - 10 février 2026 — David Patiashvili - 15 février 2026 — ChallengeMyProject #### Liste des inscrits - Alexandre Millet (1) - Caroline Caisso (2, 5) - Caroline FÉRET (1, 3, 5) - David Maarek (1) - Fabrice Le Moignic (5) - Lucas Patiachvili (1) - Mateo Gotte (2) - Pascal Loisel (1) - Pierre Brulé (5) - Papa Ndongo N. (5) La suite à découvrir... --- # Tags URL : https://www.challengemyproject.bzh/tags Tags 33 thématiques abordées sur le blog — du dev au juridique, en passant par la culture numérique. - #Bonnes pratiques 69 - #Sociétés 53 - #Culture numérique 38 - #Internet / Web 23 - #Métiers 22 - #Outils 20 - #Sécurité 20 - #Formation professionnelle 14 - #Gouvernance 12 - #Services en ligne 12 - #Référencement naturel - SEO 11 - #Intelligence artificielle 8 - #Langage de programmation 7 - #Publication en ligne 6 - #Référencement 6 - #Réseaux sociaux 6 - #Saga ChallengeMyProject 6 - #Marketing digital 5 - #Open source 5 - #CMS 4 - #Google 4 - #Google Analytics 4 - #E-mailing 3 - #Internet Sans Crainte 3 - #Base de données 2 - #Docker 2 - #Ghost 2 - #Git 2 - #Publicité en ligne 2 - #SQL 2 - #Géométrie spatiale 1 - #Python 1 - #VPN 1 --- # 1Point6 — réalisation fintech URL : https://www.challengemyproject.bzh/nos-realisations/1point6 ## Le contexte 1Point6 conçoit des solutions de paiement pour des flux financiers complexes, multi-acteurs et multi-pays. C’est un terrain où la moindre approximation se paie cher : données hébergées en Europe, conformité forte (KYC, LCB-FT, RGPD , DSP2), exigences de sécurité au niveau d’un acteur bancaire. ## Notre rôle Nous avons assuré le cadrage du projet, accompagné les équipes techniques externes dans la réalisation de la plateforme, et mis en place l’ensemble de l’ infrastructure . Objectif : des fondations capables de tenir les contraintes réglementaires sans freiner le produit. ## Pourquoi ça compte Sur un produit de paiement, l’architecture n’est pas un détail : c’est elle qui conditionne la conformité, la disponibilité et la confiance. Poser ces bases correctement dès le départ évite une dette qui, ici, se compterait en risque. ## Collaboration Les équipes avec qui ce projet a été mené. 321Founded Owlie --- # 321Founded — réalisation audit technique URL : https://www.challengemyproject.bzh/nos-realisations/321founded ## Le contexte 321Founded est un startup launcher — « serial entrepreneurs » — qui s’associe à des entreprises pour construire des startups de A à Z, de l’idée au produit. La structure travaille avec de grands partenaires (PMU, Pernod Ricard, BNP Paribas, Brittany Ferries…) et lance, en parallèle, plusieurs projets aux contraintes et aux secteurs très différents. ## Notre rôle Nous tenons le rôle de CTPO et accompagnons l’ensemble des projets techniques du portefeuille : cadrage des nouveaux projets, choix d’architecture, mise en place des infrastructures et maintenance dans la durée. Un appui technique transverse, capable de passer d’un produit à l’autre sans perdre le fil — et de tenir le même niveau d’exigence sur chacun. ## Pourquoi ça compte Plusieurs des réalisations présentées ici (Mūcho, 1Point6, Angelaw…) ont été menées dans le cadre de cette collaboration. Lancer vite sans sacrifier les fondations techniques  : c’est exactement le métier que nous y exerçons. --- # Accessibilité web (a11y) : notre méthode de conception URL : https://www.challengemyproject.bzh/nos-methodes/accessibilite-web Un site web n’est réussi que s’il est utilisable. Par tout le monde — y compris par les personnes malvoyantes, malentendantes, à mobilité réduite ou qui naviguent autrement qu’à la souris. L’accessibilité numérique (souvent abrégée a11y ) n’est ni une contrainte cosmétique, ni une couche qu’on ajoute à la fin : c’est une manière de concevoir , qui profite d’ailleurs à l’ensemble des visiteurs. Voici comment nous l’intégrons. ## L’accessibilité commence dans le code La bonne nouvelle, c’est que l’essentiel se joue dès les fondations. Un HTML sémantique — des titres correctement hiérarchisés, de vraies listes, des boutons et des liens utilisés à bon escient — est nativement compris par les technologies d’assistance comme les lecteurs d’écran. À l’inverse, un site bricolé avec des div partout est un casse-tête illisible pour ces outils. C’est pour cela que nous insistons : l’accessibilité bien faite ne coûte quasiment rien de plus quand elle est prise dès le départ . La rattraper sur un site mal structuré, c’est un autre budget. Nous l’avons développé dans notre article accessibilité numérique . ## Tout doit fonctionner au clavier Une grande partie des utilisateurs de technologies d’assistance ne se servent pas d’une souris. Notre règle est donc simple : tout ce qui se fait à la souris doit se faire au clavier. Parcourir un menu, ouvrir une fenêtre, remplir et valider un formulaire — chaque interaction doit être atteignable au clavier, avec un indicateur de focus toujours visible et un ordre de parcours logique. C’est un test que nous menons systématiquement. ## Contrastes, lisibilité et couleur Un texte gris pâle sur fond blanc peut être illisible pour beaucoup de monde. Nous contrôlons donc que les textes ressortent suffisamment de leur fond, que les tailles sont confortables, et surtout que l’information ne repose jamais sur la seule couleur — un daltonien doit pouvoir distinguer un champ en erreur autrement que par un simple rouge. ## Décrire ce qui ne se lit pas Pour les images porteuses de sens, nous rédigeons des alternatives textuelles utiles — pas un remplissage, mais une vraie description de ce que l’image apporte. Pour les médias, nous prévoyons sous-titres ou transcriptions. Détail intéressant : ces bonnes pratiques aident aussi les moteurs de recherche, ce qui rejoint notre méthode de suivi SEO . Ce qui aide les uns profite à tous. ## Tester avec de vraies technologies d’assistance C’est notre garde-fou final. Un audit automatique repère les contrastes insuffisants ou les attributs manquants, mais il est aveugle à l’essentiel : la logique de navigation, la pertinence des descriptions, la cohérence au lecteur d’écran. Nous parcourons donc le site au clavier et au lecteur d’écran , comme le ferait un utilisateur concerné. C’est le seul moyen de vérifier que l’accessibilité n’est pas seulement conforme sur le papier, mais réelle dans l’usage. ## Une exigence de qualité, pas une case à cocher Pour beaucoup d’organisations — le secteur public en tête — l’accessibilité est une obligation légale (référentiel RGAA en France, normes WCAG à l’international). Mais nous la voyons d’abord comme une exigence de qualité : un site accessible est un site mieux conçu, plus robuste et ouvert à tous vos publics. C’est pourquoi elle fait partie intégrante de chacun de nos sites web et constitue un volet de nos audits techniques — comme sur des projets exigeants tels que Archivum , où nous visons des scores d’accessibilité maximaux. --- # Accompagnement IA pour vos outils existants URL : https://www.challengemyproject.bzh/nos-prestations/accompagnement-ia L’ IA générative est passée en quelques mois d’effet de mode à question structurante pour la plupart des entreprises. Le sujet n’est plus de savoir s’il faut s’y intéresser, mais comment le faire sans gaspiller des mois sur des pilotes sans suite. Notre rôle de partenaire technique sur ce terrain est de cadrer avec vous une stratégie IA réaliste, ancrée dans vos outils existants et alignée avec votre vraie maturité numérique — pas dans une vision marketing hors-sol. ## Comment on collabore Une mission d’accompagnement IA démarre par une conversation honnête sur vos enjeux : quelles tâches consomment le plus de temps humain aujourd’hui, lesquelles seraient soulageables par un modèle, et lesquelles relèvent d’un vrai jugement métier qu’il vaut mieux ne pas déléguer. Cette première cartographie évite l’écueil classique des projets IA qui automatisent du non-essentiel et oublient les vrais goulets d’étranglement. C’est le point de départ de notre méthode de déploiement d’outils IA en entreprise . Nous regardons ensuite votre stack actuelle. Beaucoup d’éditeurs SaaS intègrent désormais des fonctionnalités IA natives (Notion AI, GitHub Copilot, Salesforce Einstein, HubSpot AI) qui peuvent répondre à votre besoin sans développement spécifique. Avant de construire, nous regardons toujours s’il existe une solution déjà disponible que votre équipe peut activer en quelques jours. ## Ce qu’on construit ensemble Pour les cas où une intégration sur-mesure se justifie, nous travaillons en partant de l’outil existant. Si vous avez un CRM, nous y branchons l’IA pour la qualification de leads ou la rédaction de suivis. Si vous avez un outil ticketing support, nous l’enrichissons d’un assistant qui pré-rédige les réponses ou catégorise les demandes. Si vous avez une base de connaissance, nous la rendons interrogeable en langage naturel. Le choix du modèle dépend du cas : GPT-4 ou Claude pour la qualité raisonnée et les tâches complexes, Mistral ou des modèles plus légers pour les volumes importants à coût maîtrisé, modèles open source self-hosted (Llama, Mixtral via Ollama ou vLLM) quand la souveraineté ou le coût l’exige. Nous prototypons rapidement avec un modèle premium pour valider la faisabilité, puis nous descendons vers le moins cher qui tient la qualité requise. Les garde-fous sont systématiques. Validation des sorties contre un schéma JSON, détection des hallucinations par double-vérification, politique de retry avec température réduite, logs anonymisés des interactions pour audit. Nous mettons aussi en place une revue humaine sur les premières semaines pour calibrer les seuils d’acceptation. ## Notre approche partenaire Nous restons critiques face à l’engouement IA. Beaucoup de projets échouent non par bug technique, mais parce que personne ne s’est demandé en amont si le cas d’usage justifiait vraiment l’effort. Si un Excel bien fait fait le job, nous vous dirons d’utiliser Excel. Si un workflow no-code Make ou n8n résout le problème en deux jours, nous orienterons vers ça plutôt que vers un développement IA. Côté coûts, nous restons attentifs à la facture mensuelle des API . Un projet mal cadré peut atteindre des milliers d’euros par mois sur OpenAI sans amélioration métier proportionnelle. Nous mettons en place un suivi des tokens consommés, des seuils d’alerte, et nous identifions les optimisations (caching, prompts compacts, modèles moins chers sur les tâches simples). Sur la confidentialité, nous insistons sur le choix de l’offre. Les API entreprise d’OpenAI, Anthropic, Mistral ou Google ne ré-utilisent pas vos prompts pour entraîner les modèles — c’est contractuel. Pour les données vraiment sensibles, nous orientons vers des modèles souverains hébergés en France ou vers de l’auto- hébergement . Ce mode de travail porte désormais un nom dans l’industrie : celui de Forward Deployed Engineer — un ingénieur qui s’installe dans vos équipes, travaille sur vos données réelles et s’engage sur l’usage constaté plutôt que sur la seule livraison. Les éditeurs d’IA l’ont généralisé parce qu’un modèle ne s’adopte pas par la documentation : entre une démonstration réussie et un outil que vos équipes ouvrent chaque matin, il y a votre corpus, vos process et le scepticisme légitime de vos collaborateurs. Nous n’avons pas attendu le terme pour travailler ainsi, mais il nomme précisément l’écart entre un prestataire qui livre et un partenaire qui reste jusqu’à ce que l’outil serve. ## Quelques réalisations - Caneva — cadrage et intégration progressive de l’IA dans des process internes existants, en partant de gisements à fort ratio gain / effort. Au-delà de cette référence, nos missions d’accompagnement IA sont en grande partie sous NDA — beaucoup de structures préfèrent ne pas communiquer publiquement sur leurs chantiers IA tant qu’ils ne sont pas matures. Les cas d’usage récurrents que nous traitons : assistants commerciaux, rédaction assistée pour les équipes marketing, automatisation de la qualification de leads, génération de premiers jets juridiques sous revue humaine, classification documentaire massive. ## Et après le cadrage Un cadrage IA n’a de valeur que s’il se traduit en mise en œuvre. Nous restons disponibles soit pour piloter nous-mêmes les chantiers identifiés (intégration, prompts, garde-fous, mesure), soit pour encadrer une équipe interne ou un autre prestataire à qui vous confiez la réalisation. Cette flexibilité est importante : votre stratégie IA évolue vite, et notre engagement doit s’adapter à votre rythme et à vos arbitrages internes. --- # Accompagnement technique des associations URL : https://www.challengemyproject.bzh/nos-prestations/associations Les associations à but non lucratif construisent souvent leur numérique avec les moyens du bord — un site WordPress bricolé par un bénévole, un Drive partagé qui fait office de CRM, une billetterie HelloAsso branchée tant bien que mal. Cela tient un temps, puis la charge devient ingérable. Notre rôle de partenaire technique sur ce segment est de monter un outillage durable, sans sortir des budgets qui sont par nature contraints. ## Comment on collabore Une mission association démarre toujours par une compréhension fine de votre modèle économique. Une association qui vit sur les cotisations de ses membres n’a pas les mêmes contraintes qu’une fondation portée par un mécénat important ou qu’un collectif financé par subventions publiques. Nous adaptons notre proposition à cette réalité — pas l’inverse. Nous prenons aussi en compte la temporalité associative : un cycle de décision lent en assemblée générale, des trésoreries serrées avec des décaissements ajustés aux versements de subventions, une équipe mixte salariés / bénévoles avec des disponibilités hétérogènes. Tout cela impose un mode de travail différent — plus patient, plus explicatif, plus orienté transmission que sur une mission commerciale classique. ## Ce qu’on construit ensemble Selon votre besoin, nous pouvons construire un site web public adapté à votre mission, un outil de gestion interne (adhérents, bénévoles, événements), une plateforme métier (collecte de dons, billetterie, base de connaissance), ou une combinaison de ces éléments. Chaque livraison vise la pérennité plus que la sophistication : des stacks éprouvées (Astro, WordPress, ou un framework Python selon le cas), des hébergeurs européens à coût mesuré, des fonctionnalités calibrées sur les besoins réels. L’authentification s’appuie idéalement sur les comptes Google ou Microsoft que vos bénévoles utilisent déjà — pour leur éviter un nouveau mot de passe. Les outils de paiement et de collecte s’intègrent à HelloAsso ou Stripe Atlas selon le profil de votre public. ## Notre approche partenaire Tarifairement, nous appliquons une réduction systématique de 30 à 50 % par rapport à nos tarifs commerciaux. Cela ne change pas la qualité de la mission — nous engageons les mêmes profils, avec la même rigueur — mais cela reflète notre engagement envers les structures à mission. Nous sommes aussi flexibles sur le séquencement des paiements pour épouser vos cycles de trésorerie. Sur certaines missions dont la cause nous parle particulièrement, nous proposons du mécénat de compétences — un volume de jours offerts en complément de la mission rémunérée, déductible fiscalement selon le statut. Cette modalité fait l’objet d’une convention spécifique. ## Quelques réalisations - Bigoudice — accompagnement technique d’une association culturelle bigoudène, avec attention particulière à la pérennité des outils mis en place pour des équipes majoritairement bénévoles. - Finist’air de jeux — outillage numérique d’un événement associatif finistérien dédié au jeu, pensé pour rester opérable d’une édition à l’autre par les bénévoles. - Cap-Horn — outillage numérique d’une structure associative, avec contraintes budgétaires fortes et besoin d’autonomie post-projet. ## Et après la livraison Une association vit avec des moyens limités — c’est pourquoi la phase post-livraison compte autant que la construction elle-même. Nous proposons un forfait d’accompagnement annuel à coût réduit (quelques jours répartis sur l’année) pour les petites évolutions, les corrections, et le soutien aux bénévoles qui prennent la main. L’objectif est de rendre votre outillage numérique aussi durable que votre mission. --- # Aline Cordier Simonneau URL : https://www.challengemyproject.bzh/nos-auteurs/aline-cordier-simonneau Bonnes pratiques ### Accessibilité : l'obligation qui rattrape les e-commerçants L'accessibilité numérique n'est plus une bonne intention réservée au secteur public. Elle est devenue une obligation pour une large part du commerce en ligne. 2 septembre 2026 5 min --- # Angelaw — réalisation SaaS juridique URL : https://www.challengemyproject.bzh/nos-realisations/angelaw ## Le contexte Angelaw est une plateforme juridique en ligne dont la promesse tient en une phrase : créer, signer et gérer ses contrats sans effort . Un domaine — celui du contrat — où la confidentialité, la traçabilité et la valeur juridique de la signature ne sont pas négociables. ## Notre rôle Nous avons assuré le cadrage du projet, accompagné les équipes techniques externes , développé la plateforme et mis en place son infrastructure . Nous avons également cadré et intégré l’IA dans le traitement des contrats  : là où elle fait gagner du temps sur un travail dense et répétitif, mais toujours sous contrôle humain et sans jamais transiger sur la confidentialité des données — une exigence non négociable sur un produit juridique. ## Pourquoi ça compte Sur un produit juridique, la rigueur technique est la condition de la confiance. Chaque brique — authentification, traçabilité, intégrité du document — doit être irréprochable. Le site n’étant plus en ligne, l’aperçu provient de la version archivée par la Wayback Machine. ## Collaboration Les équipes avec qui ce projet a été mené. 321Founded NeoDelta --- # AppliCab Avocats — infrastructure SaaS URL : https://www.challengemyproject.bzh/nos-realisations/applicab-avocats ## Le contexte AppliCab Avocats outille l’organisation d’un cabinet d’avocats, du premier contact client à la clôture du dossier : suivi centralisé, agenda partagé, portail client sécurisé, modèles d’e-mails. Un domaine où la confidentialité et la fiabilité ne se négocient pas. ## Notre rôle Nous avons assuré la reprise technique du projet, puis la mise en place d’une infrastructure complète tenant compte de ses contraintes (sécurité, confidentialité, disponibilité), et nous en assurons la maintenance dans la durée. ## Pourquoi ça compte Reprendre l’existant d’un produit en production demande méthode et prudence : comprendre avant de toucher, sécuriser, puis industrialiser. C’est exactement le type de mission où notre expérience d’exploitation fait la différence. ## Collaboration Les équipes avec qui ce projet a été mené. NeoDelta --- # Application mobile cross-platform URL : https://www.challengemyproject.bzh/nos-prestations/application-mobile Construire une application mobile, c’est entrer dans un écosystème avec ses propres règles : les guidelines Apple, le processus de review, les gestes natifs, les notifications, le mode offline, les mises à jour différées par les utilisateurs. Notre rôle de partenaire technique est de naviguer cet écosystème avec vous — pas seulement d’écrire du code mobile. ## Comment on collabore Le premier sujet d’un projet mobile n’est pas la technologie, c’est l’usage réel. Quand vos utilisateurs ouvriront-ils l’app ? Dans quel contexte (à domicile, en mobilité, dans un atelier sans réseau) ? Pour faire quoi en priorité ? Ces réponses orientent radicalement l’architecture : une app utilisée 30 secondes par jour pour une action précise n’a pas la même conception qu’une app de productivité où l’utilisateur passe une heure. Nous co-construisons la maquette interactive avant le code. Vous testez les parcours sur un prototype Figma cliquable, parfois sur un TestFlight très early avec des mocks. Cela évite de découvrir trop tard qu’un geste prévu ne fonctionne pas sur un iPhone SE, ou qu’un écran est trop chargé pour la lecture rapide qu’attendaient les utilisateurs. ## Ce qu’on construit ensemble Vous repartez avec une application publiée sur App Store et Google Play, dans deux comptes que vous possédez. Les fonctionnalités mobiles indispensables sont intégrées : notifications push (APNs + FCM), deep linking pour les emails et campagnes, sign in with Apple, authentification biométrique si pertinent. Le mode offline est traité sérieusement : les actions de l’utilisateur en zone blanche doivent se synchroniser proprement quand la connectivité revient, avec gestion des conflits. L’instrumentation crashes / performance (Sentry, Firebase Crashlytics) est branchée dès le départ — vous saurez en temps réel si une release casse quelque chose. ## Notre approche partenaire Une app mobile est un produit qui se déploie en plusieurs cycles : un bug critique ne se corrige pas immédiatement, il passe par une review Apple qui peut prendre 24 à 72 heures. Cette contrainte change la façon de penser le déploiement : feature flags pour activer / désactiver des fonctionnalités côté serveur, monitoring serré des nouvelles releases, plan de rollback réfléchi. Nous restons aussi pragmatiques sur le rythme : une release toutes les deux à quatre semaines est généralement le bon tempo. Sortir une version par jour comme côté web n’a pas de sens — les utilisateurs mobiles ne mettent pas à jour à cette vitesse, et chaque release a un coût de QA et de support. ## Quelques réalisations - Mucho — composante mobile d’une plateforme SaaS B2B, avec workflow métier multi-acteurs et synchronisation web / mobile. - MyEscapeBoard — application mobile complémentaire à la plateforme SaaS de gestion d’escape games, pensée pour l’usage terrain (animateurs, parties en cours). Notre expertise mobile reste sélective : nous travaillons sur des projets où la dimension mobile a un vrai sens stratégique, pas par défaut. Si un site web responsive suffit, nous vous le disons — c’est plus rapide à construire et plus simple à maintenir. ## Et après la publication Une app mobile vit dans la durée par ses mises à jour. Les OS évoluent (iOS 17 → 18 → 19), les guidelines changent, les frameworks se déprécient. Sans maintenance régulière, une app cesse de fonctionner en deux ou trois ans. Nous proposons un accompagnement de maintenance évolutive — montées de version, intégration des nouveautés OS pertinentes, surveillance des évolutions de l’écosystème. Vous gardez le contrôle et la main sur le code. --- # Archivum — réalisation service en ligne URL : https://www.challengemyproject.bzh/nos-realisations/archivum ## Le contexte Archivum répond à une question rarement posée : que deviennent les fichiers, sites et e-mails d’une organisation qui ferme ? C’est aussi le site interne de notre département d’ archivage des projets techniques — la mémoire numérique que l’on conserve, puis dont on arbitre le devenir. ## Notre rôle Projet interne , mené de bout en bout : conception à la réalisation , hébergement (infrastructure en France) et maintenance . ## Pourquoi un projet interne Gérer nous-mêmes l’archivage de nos projets, c’est garantir la traçabilité et la pérennité de ce que nous construisons — et éprouver, sur notre propre cas, un service que peu d’acteurs proposent. --- # Assistants IA internes, RAG et agents documentaires URL : https://www.challengemyproject.bzh/nos-prestations/rag-assistants-ia Beaucoup d’organisations accumulent depuis des années des documentations, procédures, comptes-rendus, jurisprudence, FAQ internes qui contiennent une grande partie de leur expertise — mais qui restent sous-exploitées car personne n’a le temps de les parcourir. L’arrivée des modèles génératifs et des techniques de RAG (Retrieval-Augmented Generation) permet de transformer ces corpus en assistants conversationnels utiles. Notre rôle de partenaire technique est de construire ces assistants à votre côté, ancrés dans votre vraie base documentaire, avec citations vérifiables et garde-fous appropriés. ## Comment on collabore Une mission RAG démarre par un audit de votre corpus existant. Quelles sources (PDF, intranet, drive, base de jurisprudence, documentation produit) ? Quels formats ? Quelle fraîcheur ? Quel volume ? Quelles règles d’accès ? Cette cartographie révèle souvent des surprises — typiquement, un quart à un tiers des documents sont en réalité obsolètes ou redondants. Avant d’indexer, on en profite pour faire du tri. Nous discutons ensuite des cas d’usage cibles. Un assistant support qui répond aux clients sur la base de la documentation produit n’a pas le même profil qu’un assistant juridique qui aide un avocat à trouver une jurisprudence pertinente. Le premier vise une réponse courte et précise ; le second cherche une exhaustivité raisonnée avec citations. Cette différence pilote tous les choix techniques en aval. ## Ce qu’on construit ensemble Le pipeline d’ingestion est la première brique. Nous extrayons le texte de vos sources (parsing PDF, scraping intranet, connexion API selon le cas), nous segmentons en passages cohérents (typiquement 500 à 1 500 caractères avec chevauchement), nous calculons des embeddings (OpenAI, Cohere, Voyage AI, ou modèles open source comme BGE), et nous stockons dans une base vectorielle (pgvector dans Postgres pour les cas modestes, Qdrant ou Weaviate pour les volumes importants). La recherche utilise un mix de similarité sémantique (le sens du mot) et de recherche lexicale (les mots-clés exacts). Cette combinaison, dite hybride, donne de bien meilleurs résultats que la sémantique seule, surtout pour les requêtes contenant des termes techniques ou des références précises (numéros d’articles, codes produits, noms propres). La génération de réponse passe par un LLM (GPT-4, Claude, Mistral selon les critères de coût, qualité, souveraineté). Le prompt contient les passages récupérés et demande au modèle de répondre exclusivement à partir de ceux-ci, en citant la source. Cette discipline réduit drastiquement les hallucinations — le modèle préfère reconnaître qu’il ne sait pas plutôt qu’inventer. L’interface conversationnelle s’adapte à votre contexte. Web app intégrée à votre intranet, bot Slack ou Teams pour les équipes internes, widget embeddable pour un produit SaaS , parfois même une intégration directe dans votre CRM ou ticketing. Nous privilégions les canaux que vos équipes utilisent déjà plutôt que d’imposer un nouveau front. ## Notre approche partenaire Nous insistons systématiquement sur la traçabilité. Chaque réponse produite par l’assistant doit citer les sources mobilisées, avec un lien direct vers le passage exact dans le document d’origine. Cette transparence change tout : l’utilisateur peut vérifier en un clic, et la confiance dans l’outil s’installe. Sans citations, un assistant IA est juste un oracle dont personne ne sait s’il dit vrai. Côté sécurité, nous prenons au sérieux les ACL documentaires. Si votre corpus contient des documents à diffusion restreinte (contrats, dossiers RH, données clients), nous propageons ces droits jusqu’à la couche de recherche : un utilisateur ne récupère jamais un passage auquel il n’a pas accès. Cette discipline est non négociable. Sur les corpus très sensibles, nous orientons vers du self-hosted. Des modèles comme Llama 3.1 ou Mixtral, déployés en interne via Ollama, vLLM ou Triton, atteignent désormais des niveaux de qualité acceptables pour beaucoup de cas RAG — sans qu’aucun prompt ne quitte votre infrastructure. ## Quelques réalisations Nos missions RAG et assistants IA sont en bonne partie sous NDA. Les cas récurrents que nous traitons : assistant interne pour équipes support (base de connaissance produit), copilote juridique (sur corpus de jurisprudence et de doctrine), assistant RH (procédures internes, accord d’entreprise), recherche sémantique pour cabinets d’expertise, assistants documentaires pour éditeurs SaaS souhaitant proposer une couche conversationnelle à leur produit. ## Et après le déploiement Un assistant RAG vit avec son corpus. Si la documentation source n’est pas mise à jour, l’assistant devient progressivement obsolète. Nous mettons en place des pipelines d’ingestion incrémentale (un document modifié est ré-indexé automatiquement) et nous proposons un suivi régulier — typiquement quelques jours par trimestre — pour analyser les requêtes des utilisateurs, identifier les lacunes du corpus, ajuster le prompt système, mesurer le taux de satisfaction et de réponses traçables. --- # Atelier Corbin — réalisation site vitrine URL : https://www.challengemyproject.bzh/nos-realisations/atelier-corbin ## Le contexte L’Atelier Corbin restaure et conserve les œuvres peintes depuis 2008 : « chaque œuvre possède une histoire et une matérialité particulières, chaque intervention est unique » . Un métier d’expertise qui se raconte par l’exemple. ## Notre rôle Accompagnement , conception et maintenance du site — une vitrine sobre, à l’image du soin que demande la restauration d’art. ## Pourquoi ça compte Pour un métier aussi spécialisé, le site sert de premier contact et de preuve de savoir-faire : il doit inspirer la même confiance que celle qu’on accorde à un restaurateur à qui l’on confie une œuvre. --- # Audit technique URL : https://www.challengemyproject.bzh/nos-prestations/audit-technique Un audit technique sert une décision : faut-il investir dans cette société, refondre ce produit, embaucher un CTO, prolonger le contrat de cette agence ? Notre rôle de partenaire technique sur ce type de mission est de poser un diagnostic indépendant et lisible — sans indulgence pour l’équipe en place, sans complaisance pour le commanditaire qui aimerait certains résultats. ## Comment on collabore Tout audit commence par la clarification de la décision sous-jacente. Si vous nous demandez un audit pour rassurer un board, le périmètre sera différent que si vous préparez une refonte technique. Cette discussion en amont — souvent 30 à 60 minutes — économise beaucoup de temps ensuite et garantit que le rapport répond à votre vraie question. Sur la mission elle-même, nous combinons trois axes : une analyse automatisée du code (outils SAST, DAST, dépendances vulnérables — au cœur de notre méthode de vérification de la sécurité ), une revue manuelle ciblée par un développeur senior (architecture, patterns critiques, choix structurants), et des entretiens avec l’équipe technique en place. Ce dernier point est souvent décisif : le code raconte une histoire, mais le contexte humain en explique les trois quarts. ## Ce qu’on construit ensemble Vous repartez avec un rapport actionnable. Pas une présentation PowerPoint de 80 slides — un document structuré, lisible en une heure par un dirigeant non-tech, et exploitable par votre équipe technique sur six mois. Les risques sont classés par criticité (bloquant / sérieux / mineur) et par effort de correction (rapide / moyen / lourd). Cette matrice permet d’arbitrer immédiatement. Le rapport est doublé d’une restitution orale, généralement en deux temps : une présentation au comité de direction (focus sur les enjeux business et budget) et une session technique avec votre équipe (focus sur les corrections concrètes). Cette double restitution évite le classique « le rapport était bien, mais personne ne savait quoi en faire ». ## Notre approche partenaire L’audit est par nature une mission ponctuelle, mais nous restons disponibles pour le suivi. Beaucoup de nos clients nous rappellent six mois ou un an plus tard pour faire un point d’étape : les chantiers prioritaires ont-ils avancé, la dette a-t-elle régressé, de nouveaux risques sont-ils apparus ? Cette continuité fait la différence entre un audit qui transforme une organisation et un PDF qui finit dans un tiroir. Nous sommes aussi attentifs au ton du rapport. Une équipe en place sait souvent où sont ses points faibles ; un audit trop dur la décourage plus qu’il ne la mobilise. Nous formulons les recommandations comme des chantiers à mener avec vous, pas comme un réquisitoire contre vos prédécesseurs. ## Quelques réalisations - 321Founded — audit technique dans le cadre d’un accompagnement à l’investissement, avec restitution destinée à un comité d’investissement. - Pernod — mission d’audit technique sur un périmètre métier spécifique, avec contraintes de confidentialité fortes. ## Et après le rapport Le vrai test d’un audit, c’est ce qui se passe ensuite. Nous proposons un format léger d’accompagnement post-audit : revue trimestrielle des chantiers ouverts, conseil ponctuel sur les arbitrages, mise en relation avec les bons profils si vous devez recruter. Le but est de transformer le rapport en mouvement réel, pas de vous laisser seuls face à 50 recommandations. --- # De Ghost à Astro : retour sur notre refonte URL : https://www.challengemyproject.bzh/nos-actualites/de-ghost-a-astro-retour-experience Publié le : 2026-09-07 CMS Nous avons migré notre propre site d'un CMS vers un générateur statique, en conservant toutes les URLs. Voici ce que ça a coûté, ce que ça a rapporté, et ce que nous referions autrement. David Patiashvili · 7 septembre 2026 · 5 min de lecture Photo de Peter Dyllong / Pexels Ce site tournait sur un système de gestion de contenu classique. Il est aujourd’hui entièrement statique : des pages construites une fois, déposées sur un espace de stockage, servies telles quelles. Nous racontons rarement nos propres chantiers. Celui-ci mérite une exception, parce qu’il illustre à peu près tout ce que nous conseillons à nos clients — et parce qu’il nous a fait payer deux ou trois choses que nous n’avions pas anticipées. ## Le point de départ Un site vivant : 152 articles, dont 72 hérités de notre marque précédente , 37 fiches de réalisation, 35 fiches de lexique, 35 rubriques, trois auteurs. Rien d’énorme, mais assez pour que chaque décision de migration se multiplie par cent cinquante. La motivation n’était pas le mécontentement. L’outil faisait son travail. C’étaient les à-côtés qui pesaient : les mises à jour à surveiller, un serveur d’application à maintenir pour publier trois articles par semaine, et l’impossibilité de faire passer le contenu par les mêmes contrôles que le code. ## La contrainte, posée avant les maquettes Une seule, et elle a tout structuré : ne changer aucune adresse de page. Pas une redirection, pas une exception. Tout ce que les moteurs avaient référencé depuis des années devait rester exactement où il était — y compris les particularités d’un import historique, avec ses identifiants improbables et ses tournures d’un autre temps. Cette contrainte a un mérite qu’on sous-estime : elle supprime entièrement la question du référencement de l’équation. Il n’y a pas de table de correspondance à écrire, pas de valeur à transférer, pas de surveillance angoissée les semaines suivantes. C’est ce que nous recommandions dans notre article sur la refonte sans perte de référencement , et nous nous l’appliquons. En pratique, elle s’est traduite par deux réglages précis du générateur : le traitement de la barre oblique finale, et le format des dossiers de sortie. Deux lignes de configuration, une demi-journée de vérification, et le sujet est clos pour de bon. ## Ce que nous avons refusé de faire Réécrire les 72 articles hérités. Ils contiennent le balisage de l’ancien outil : des cartes, des blocs de citation, des intégrations vidéo, tout un vocabulaire de mise en forme propre au système d’origine. La tentation était forte de tout nettoyer. Nous ne l’avons pas fait. Une feuille de style dédiée prend en charge ces blocs anciens, et ils s’affichent correctement. Le calcul est simple : réécrire cent cinquante articles aurait pris des semaines, introduit des erreurs invisibles, et produit un gain que personne parmi nos lecteurs n’aurait remarqué . C’est un arbitrage que nous proposons systématiquement à nos clients et qu’ils acceptent rarement, parce qu’on n’aime pas laisser derrière soi quelque chose qu’on sait imparfait. Nous avons décidé de nous l’appliquer. Tout changer en même temps. Le contenu a migré à l’identique. Le design a suivi. Les textes ont été retravaillés ensuite, article par article, sur plusieurs mois. ## Ce que nous y avons gagné Plus aucune mise à jour de sécurité urgente. Il n’y a plus de code exécuté à la visite : ni interpréteur, ni base de données, ni page d’administration à protéger. Nous avons développé ce point dans notre article sur la surface d’attaque . Un coût d’ hébergement qui ne dépend plus du trafic. Servir des fichiers coûte des centimes, y compris un jour où un article circule beaucoup. Un contenu versionné. Chaque article est un fichier texte dans un système de versions. On voit qui a modifié quoi, on revient en arrière, on relit une modification avant publication comme on relirait du code. Pour une agence, c’est un confort ; pour la traçabilité éditoriale, c’est un changement de nature. Des contrôles qui bloquent. C’est le bénéfice le plus inattendu. Puisque le site est construit par une chaîne automatisée, cette chaîne peut refuser de produire. Un texte de publication trop long pour le réseau visé fait échouer la construction. Un contenu incomplet ne peut pas être publié. Ce qui relevait de la vigilance humaine relève désormais de l’outil , et la vigilance humaine se fatigue. La possibilité d’ajouter des traitements au moment de la construction. Les images de partage, l’indexation de recherche, le maillage automatique vers les fiches de lexique, l’index sémantique de l’assistant : autant de choses qui se calculent une fois, à la publication, plutôt qu’à chaque visite. ## Ce que nous y avons perdu L’édition en ligne. Publier suppose un éditeur de texte, un système de versions et une commande. Il n’y a pas d’interface, pas de brouillon partagé, pas de bouton « publier » depuis un téléphone. Pour nous, c’est un gain déguisé en perte. Pour une organisation dont les contributeurs ne sont pas techniques, c’est un coût réel, et il faut l’évaluer honnêtement : le statique n’est pas la bonne réponse pour tout le monde. Une association dont trois bénévoles publient à tour de rôle sera mieux servie par un outil en ligne, quitte à en supporter les mises à jour. Quelques pièges de mise en cache. Le générateur ne rejoue pas l’ensemble des traitements sur des contenus inchangés — ce qui est une excellente idée pour la vitesse, et une source de confusion quand on ajoute une fiche de lexique censée se relier automatiquement aux anciens articles : en local, rien ne bouge tant qu’on n’a pas vidé le cache. La chaîne d’intégration, elle, part d’une copie neuve et n’a jamais eu le problème. Nous l’avons découvert de la manière habituelle, c’est-à-dire en croyant à un bogue pendant une heure. ## Ce que nous referions autrement Décider plus tôt du sort des vieux contenus. Nous avons 29 articles volontairement retirés de l’indexation : des textes anciens, liés à une activité que nous n’exerçons plus, qu’il aurait été dommage de supprimer — des liens pointent dessus — et malhonnête de laisser concourir. Cette décision aurait dû être prise pendant la migration, pas six mois après. Écrire les contrôles avant le contenu. Nous avons ajouté les vérifications automatiques au fil des incidents. Les poser dès le départ aurait évité deux ou trois corrections publiées dans l’urgence. ## Ce qui est transférable Trois enseignements, valables quel que soit l’outil d’arrivée : - L’inventaire des adresses est la seule pièce irremplaçable. Tout le reste se refait. - Le contenu doit devenir une source de vérité versionnée , pas un enregistrement dans une base que personne ne relit. - Une chaîne de publication doit pouvoir refuser de publier. C’est ce qui distingue une automatisation d’un simple raccourci. Le reste — le choix du générateur, le nom du langage, la mode du moment — n’a, très franchement, aucune importance. #CMS #Open source #Bonnes pratiques Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Pourquoi quitter un système de gestion de contenu pour un site statique ? Pour trois raisons mesurables : la disparition des mises à jour de sécurité urgentes, un coût d'hébergement qui ne dépend plus du trafic, et un temps d'affichage qui ne dépend plus d'une base de données. La contrepartie est réelle : l'édition passe par des fichiers et un système de versions, ce qui convient à une équipe technique et pas à tout le monde. Peut-on migrer sans changer les adresses des pages ? Oui, et c'est la contrainte à poser avant toute discussion sur les maquettes. Le générateur doit produire exactement l'arborescence historique, y compris ses irrégularités. Cela impose quelques réglages précis — le traitement de la barre oblique finale et le format des dossiers de sortie — mais cela supprime entièrement le risque de perte de référencement. Que fait-on du contenu hérité de l'ancien système ? Nous avons choisi de le conserver tel quel, y compris son balisage d'origine, plutôt que de retoucher soixante-douze articles pour une raison esthétique. Une feuille de style dédiée prend en charge ces blocs anciens. Réécrire l'existant aurait consommé des semaines et introduit des erreurs, pour un gain invisible aux lecteurs. Combien de temps prend une migration de ce type ? Le transfert du contenu n'est pas le poste principal : il s'automatise. Ce qui prend du temps, c'est l'inventaire des adresses, la reprise des particularités de mise en forme accumulées au fil des années, et les contrôles qui garantissent qu'aucun contenu incomplet ne peut être publié. Quel est le vrai inconvénient du statique ? L'absence d'interface d'édition en ligne. Publier suppose un éditeur de texte et un système de versions. Pour une équipe technique, c'est un gain — le contenu devient relisible et réversible. Pour une organisation dont les contributeurs ne sont pas techniques, c'est un coût qu'il faut évaluer honnêtement avant de s'engager. Le statique empêche-t-il d'avoir des fonctionnalités dynamiques ? Non, il oblige à les isoler. Notre site est intégralement statique, à l'exception d'un service séparé qui traite les requêtes de l'assistant de recherche. S'il tombe ou s'il est attaqué, le site continue de fonctionner, puisqu'il n'en dépend pas. --- # Accessibilité : l'obligation des sites e-commerce URL : https://www.challengemyproject.bzh/nos-actualites/accessibilite-obligation-e-commerce Publié le : 2026-09-02 Bonnes pratiques L'accessibilité numérique n'est plus une bonne intention réservée au secteur public. Elle est devenue une obligation pour une large part du commerce en ligne. Aline Cordier Simonneau · 2 septembre 2026 · 5 min de lecture Photo de Yan Krukau / Pexels Pendant quinze ans, l’accessibilité numérique a été perçue comme une affaire de service public : les sites de l’État, les collectivités, éventuellement quelques très grandes entreprises. Un sujet louable, dont on parlait à la fin des réunions, quand il restait du temps. Ce n’est plus le cas depuis le 28 juin 2025 . ## Ce qui a changé La directive (UE) 2019/882 , dite European Accessibility Act , transposée en droit français par le décret du 9 octobre 2023 et son arrêté d’application du même jour, étend l’obligation d’accessibilité à une large part des services proposés aux particuliers par des entreprises privées. Sont concernés, notamment : - le commerce en ligne , quel que soit le secteur ; - les services bancaires aux particuliers ; - les livres numériques et leurs plateformes ; - les services de transport de voyageurs  ; - les communications électroniques  ; - certains services de médias audiovisuels . Le critère n’est pas la taille du site, ni son chiffre d’affaires en ligne : c’est la nature du service . Une boutique qui vend trois cents commandes par an relève du même texte qu’une enseigne nationale. L’exemption existe, et elle est étroite. Les micro-entreprises en sont dispensées : moins de dix salariés, et un chiffre d’affaires ou un total de bilan inférieur à deux millions d’euros. L’exemption est automatique, sans déclaration à faire. Elle n’est pas non plus définitive : une entreprise qui franchit le seuil la perd, et rien ne prévoit de période d’adaptation à ce titre. ## Pourquoi le sujet devient sérieux maintenant Une obligation sans conséquence reste une recommandation. Deux choses ont changé depuis un an. Les sanctions. Les amendes administratives peuvent atteindre cinquante mille euros par service non conforme. Le contentieux. Depuis la fin de l’année 2025, des associations de défense des personnes handicapées ont engagé les premières actions en France contre plusieurs enseignes. C’est ce basculement qui compte : le sujet quitte le registre des bonnes pratiques pour rejoindre celui du risque juridique et d’image — et un contentieux d’accessibilité se plaide en public. ## Ce que « conforme » veut dire concrètement La conformité s’apprécie au regard de la norme européenne EN 301 549 , qui renvoie, pour la partie web, au référentiel général d’amélioration de l’accessibilité. En pratique, quatre livrables sont attendus : - un audit de conformité du service ; - une déclaration d’accessibilité publiée sur le site, indiquant le niveau atteint et ce qui ne l’est pas ; - un schéma pluriannuel de mise en conformité, assorti d’un plan d’action ; - un moyen de signalement permettant à un utilisateur d’alerter sur un obstacle. Le troisième point mérite une précision qui rassure : la conformité totale n’est pas exigée immédiatement. Ce qui est exigé, c’est de savoir où l’on en est, de le dire publiquement, et d’avoir un plan. Une déclaration honnête annonçant soixante-dix pour cent de conformité et un calendrier vaut infiniment mieux qu’un silence. ## Par où commencer, quand tout semble à faire C’est la question que nous posent tous les commerçants, et la réponse tient en une phrase : commencez par le parcours qui produit le chiffre d’affaires. Recherche, fiche produit, panier, paiement. Sur ce seul chemin, quatre corrections règlent la majorité des blocages réels : Les contrastes. Le texte gris clair sur fond blanc, les mentions légales en petit, les libellés de boutons décoratifs. C’est la correction la moins coûteuse et la plus universellement bénéfique — y compris pour un client qui consulte son téléphone en plein soleil. Les libellés de formulaire. Un champ dont l’étiquette n’existe que sous forme de texte grisé à l’intérieur devient inutilisable dès qu’on commence à taper, et illisible pour un lecteur d’écran. C’est l’obstacle numéro un du tunnel de commande. La navigation au clavier. Essayez de passer commande sur votre propre site sans toucher la souris. Si vous n’y arrivez pas, personne utilisant une aide technique n’y arrivera non plus. Le test prend cinq minutes et il est spectaculaire. Les textes alternatifs des images. Sur une fiche produit, l’image est le produit. Une photo sans description prive l’utilisateur de l’information principale de la page. Ces quatre points ne demandent pas une refonte. Ils demandent une passe de correction, et ils sont mesurables. ## Ce que ça rapporte, en dehors de la conformité Il faut le dire, parce que c’est ce qui fait passer le sujet du statut de contrainte à celui d’investissement. Le public concerné n’est pas marginal. Une part significative de la population vit avec une limitation durable ou temporaire — vision, motricité, audition, troubles cognitifs. S’y ajoutent les situations passagères : un bras plâtré, une connexion dégradée, un écran au soleil, une personne âgée peu à l’aise avec les gestes tactiles. Un site accessible est un site mieux construit. Structure de titres cohérente, formulaires correctement étiquetés, contenu compréhensible sans le style : ce sont exactement les critères qui servent aussi aux moteurs de recherche et aux assistants conversationnels pour comprendre une page. La conformité et la visibilité tirent dans le même sens, ce qui n’est pas si fréquent. Le tunnel de commande y gagne pour tout le monde. Les corrections d’accessibilité sur un panier améliorent le taux de transformation de l’ensemble des visiteurs, et pas seulement de ceux qui en avaient besoin. Nous détaillons la méthode et les critères dans notre page consacrée à l’accessibilité web , et le sujet avait déjà fait l’objet d’un article de fond sur ce site. ## Trois erreurs à éviter Croire qu’un module suffit. Les surcouches automatiques promettant la conformité en une ligne de script ne corrigent pas le code sous-jacent, sont régulièrement contestées par les associations d’utilisateurs, et ne dispensent d’aucune obligation. Elles donnent surtout un faux sentiment de sécurité. Attendre la refonte. Une refonte arrive dans dix-huit mois ; l’obligation, elle, court déjà. Les corrections listées plus haut se font sur le site existant. Traiter le sujet comme purement technique. La moitié des obstacles vient du contenu : des images sans description, des documents à télécharger illisibles, des libellés de liens du type « cliquez ici », des vidéos sans sous-titres. Ce sont des gestes de rédaction, et ils relèvent de l’équipe qui publie — pas de celle qui développe. #Bonnes pratiques #Internet / Web #Sociétés Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Depuis quand l'accessibilité est-elle obligatoire pour le secteur privé ? Depuis le 28 juin 2025 en France, par transposition de la directive européenne dite European Accessibility Act. Jusque-là, l'obligation ne visait en pratique que le secteur public et les très grandes entreprises ; elle s'étend désormais à une large part des services proposés aux particuliers. Quels services sont concernés ? Les services de commerce en ligne, les services bancaires aux particuliers, les livres numériques, les services de transport de voyageurs, les communications électroniques et certains services de médias audiovisuels. Le critère est l'existence d'un service destiné aux consommateurs, pas la taille du site. Les petites entreprises sont-elles exemptées ? Les micro-entreprises le sont : moins de dix salariés et un chiffre d'affaires ou un total de bilan inférieur à deux millions d'euros. L'exemption est automatique et ne demande aucune déclaration, mais elle n'est pas définitive — franchir le seuil la fait disparaître, sans période de grâce prévue à cet effet. Comment démontre-t-on la conformité ? Par la norme européenne EN 301 549, qui renvoie pour la partie web au référentiel général d'amélioration de l'accessibilité. En pratique, cela suppose un audit, une déclaration d'accessibilité publiée sur le site, un schéma pluriannuel de mise en conformité et un moyen de signalement pour les utilisateurs. Quelles sanctions sont encourues ? Les amendes administratives peuvent atteindre cinquante mille euros par service non conforme. Mais l'exposition réelle est aussi contentieuse : depuis fin 2025, des associations de défense des personnes handicapées ont engagé des actions contre plusieurs enseignes, faisant passer le sujet du registre des bonnes pratiques à celui du risque juridique et d'image. Par quoi commencer quand tout est à faire ? Par le parcours qui produit le chiffre d'affaires : recherche, fiche produit, panier, paiement. Corriger les contrastes, les libellés de champs de formulaire, la navigation au clavier et les textes alternatifs sur ce seul chemin résout l'essentiel des blocages réels, pour une fraction du coût d'une mise en conformité intégrale. --- # Cahier des charges d'un projet web : le contenu utile URL : https://www.challengemyproject.bzh/nos-actualites/cahier-des-charges-projet-web Publié le : 2026-08-26 Bonnes pratiques Un bon cahier des charges décrit des résultats attendus, pas des solutions. La confusion entre les deux est la première cause de devis incomparables. David Patiashvili · 26 août 2026 · 5 min de lecture Photo de Markus Spiske / Pexels Vous préparez un projet, vous consultez trois prestataires, et vous recevez trois propositions incomparables : des périmètres différents, des postes qui n’existent que chez l’un, et un écart de prix du simple au triple. Le réflexe est d’en conclure que les prestataires sont opaques. Dans la plupart des cas, ce n’est pas ce qui s’est passé. Ce qui s’est passé, c’est que le document qu’on leur a envoyé décrivait des solutions au lieu de décrire des résultats attendus — ou qu’il n’y avait pas de document du tout. ## La règle unique Un cahier des charges décrit ce qui doit être vrai à la fin . Il ne décrit pas comment y parvenir. Comparez ces deux formulations : « Il faut un espace client avec une connexion par adresse électronique et mot de passe, et un tableau listant les commandes. » « Un client doit pouvoir retrouver l’état de sa commande sans nous appeler, y compris six mois après. » La première est une solution. Elle a l’air précise, et elle est en réalité appauvrissante : elle interdit au prestataire de proposer un lien direct envoyé par message, une page accessible sans compte, ou toute autre réponse qui coûterait moins cher et servirait mieux. Vous avez fait son travail à sa place, en moins bien, et vous ne le saurez jamais. La seconde est une exigence. Elle est vérifiable, elle laisse les moyens ouverts, et elle permet aux propositions de différer sur ce qui compte : la manière. L’exception  : les contraintes réelles. Un outil comptable déjà en place avec lequel il faut dialoguer, une politique de sécurité interne, une obligation sectorielle, un hébergement imposé. Celles-là s’écrivent, parce que ce ne sont pas des choix mais des données du problème. ## Ce que le document doit contenir Sept sections suffisent. Au-delà, on recopie. 1. Le contexte, en une page. Ce que fait l’entreprise, à qui elle s’adresse, ce qui existe déjà, et surtout pourquoi ce projet maintenant . Un prestataire qui comprend l’urgence propose autre chose qu’un prestataire qui répond à une liste. 2. Les utilisateurs. Qui va s’en servir, dans quelles conditions, avec quel niveau d’aisance, sur quel matériel. Une application utilisée sur un chantier avec des gants n’a rien à voir avec la même application utilisée au bureau. 3. Les exigences, classées. Ce qui est indispensable, ce qui est souhaitable, ce qui peut attendre. Cette hiérarchie est ce que les prestataires attendent le plus, et ce qu’ils reçoivent le moins. Sans elle, tout est traité comme indispensable, et le prix suit. 4. Ce qui existe et doit être repris. Données à migrer et leur volume, contenus, comptes, outils tiers en place, historique à conserver. La reprise de l’existant est le poste le plus systématiquement sous-estimé de tous les projets. 5. Les contraintes. Techniques, réglementaires, calendaires. Les échéances réelles — un salon, une saison, une obligation légale — plutôt qu’une date choisie parce qu’elle sonnait bien. 6. Ce qui est hors périmètre. Section courte, souvent absente, et pourtant décisive. Elle évite qu’un prestataire chiffre par précaution ce que vous ne vouliez pas. 7. Ce qui viendra plus tard. Section distincte de la précédente, et tout aussi utile. Un prestataire qui sait qu’un module de facturation arrivera dans un an ne concevra pas la même structure — et ne vous la facturera pas aujourd’hui. ## Ce qu’il ne doit pas contenir Des maquettes détaillées, si vous n’êtes pas sûr de vous. Une maquette est une réponse. En la fournissant, vous transformez une consultation en devis d’exécution, et vous perdez l’apport de conception que vous vouliez acheter. Des noms de technologies, sans raison. Exiger un outil précis parce qu’on en a entendu parler restreint le champ des réponses et fait monter les prix. Si vous avez une vraie raison — vos équipes le maîtrisent, un autre outil du système l’impose —, écrivez la raison, pas seulement le nom. Des exigences invérifiables. « Le site doit être rapide », « moderne », « ergonomique », « sécurisé ». Ces mots ne se contractualisent pas. Écrivez plutôt : « la page d’accueil doit s’afficher en moins de deux secondes sur une connexion mobile moyenne », qui se mesure. Quarante pages recopiées. Un document long n’est pas un document précis. Il est simplement moins lu. ## Le budget : à dire, pas à cacher C’est le point sur lequel nous sommes le plus souvent contredits, alors autant être net : annoncer une fourchette de budget sert vos intérêts. Le taire ne fait pas baisser les prix. Cela produit des propositions hors sujet, dont certaines à cinq fois votre capacité — et vous fait perdre, ainsi qu’aux prestataires, plusieurs semaines. Un budget annoncé permet à chacun de dimensionner sa réponse, et de vous dire franchement si votre périmètre n’y entre pas. Cette phrase-là vaut de l’or, et vous ne l’entendrez jamais d’un prestataire qui ignore votre enveloppe. Nous détaillons ailleurs comment se construisent ces ordres de grandeur, par exemple pour une application métier . ## Imposez la structure de la réponse C’est le geste le plus efficace de tout le processus, et presque personne ne le fait. Demandez explicitement que chaque proposition contienne : - le même découpage que votre cahier des charges, section par section ; - un prix par lot , et non un total unique ; - ce qui est inclus et ce qui ne l’est pas — hébergement, maintenance, formation, reprise de données ; - les hypothèses retenues là où votre document était imprécis ; - les livrables et à qui ils appartiennent ; - le délai , avec les dépendances qui pèsent sur vous. Avec cette contrainte, la comparaison devient possible. Sans elle, vous comparez des totaux qui ne recouvrent pas les mêmes choses. Le dernier point mérite une attention particulière : la propriété des livrables se règle au moment du devis, pas à la livraison. Nous avons expliqué pourquoi payer ne suffit pas à posséder . ## Le cahier des charges ne remplace pas la conversation Un dernier mot, pour ne pas laisser croire à une méthode magique. Le meilleur document du monde ne remplacera pas une heure d’échange avec le prestataire avant qu’il chiffre. Le document sert à ce que cette heure porte sur les vraies questions, et non sur la reconstitution de votre contexte. Méfiez-vous d’ailleurs de celui qui chiffre sans poser de questions : soit il a compris quelque chose que vous n’avez pas écrit, soit il n’a pas lu. Les huit questions à poser à une agence valent pour l’autre sens aussi — ce qu’un prestataire vous demande en dit long sur ce qu’il fera. #Bonnes pratiques #Sociétés Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Un cahier des charges est-il vraiment obligatoire ? Rien ne l'impose, mais son absence a un coût mesurable : sans référentiel écrit, les devis reçus ne portent pas sur le même périmètre et ne sont donc pas comparables. Le document n'a pas besoin d'être long — quinze pages bien faites valent mieux que quatre-vingts pages de spécifications recopiées. Faut-il décrire les solutions techniques ? Non, sauf contrainte réelle à respecter — un outil déjà en place, une politique de sécurité, une obligation réglementaire. Décrire la solution revient à faire le travail du prestataire à sa place, en moins bien, et à lui interdire de proposer mieux. On décrit les résultats attendus, on laisse les moyens ouverts. Comment rendre les devis comparables ? En imposant la structure de la réponse : le même découpage que le cahier des charges, un prix par lot, ce qui est inclus et ce qui ne l'est pas, et les hypothèses retenues. Sans cette contrainte, chaque prestataire répond dans son format, et la comparaison porte sur des totaux qui ne recouvrent pas les mêmes choses. Que faire des besoins qu'on n'a pas encore ? Les écrire dans une section distincte, explicitement hors périmètre. Cela paraît inutile et c'est décisif : un prestataire qui sait qu'une fonctionnalité viendra dans un an ne concevra pas la même chose que s'il l'ignore, et il ne la facturera pas aujourd'hui. Faut-il indiquer son budget ? Oui, au moins sous forme de fourchette. Le taire ne protège de rien : cela produit des propositions hors sujet, et fait perdre du temps aux deux parties. Un budget annoncé permet au prestataire de dimensionner sa proposition et, le cas échéant, de dire franchement que le périmètre n'y entre pas. Qui doit rédiger le cahier des charges ? Le client, aidé si besoin, mais jamais le prestataire qui répondra ensuite : il écrirait alors les critères de sa propre sélection. Si vous vous faites accompagner pour la rédaction, veillez à ce que cet accompagnement soit distinct de la réalisation — ou assumez que la consultation n'en est pas une. --- # Activateur France Num : ce que ce référencement dit vraiment URL : https://www.challengemyproject.bzh/nos-actualites/activateur-france-num-ce-que-ca-veut-dire Publié le : 2026-08-25 Culture numérique Nous sommes référencés Activateur France Num depuis août 2026. Plutôt qu'un logo de plus en pied de page : qui le décerne, ce que l'État vérifie avant de l'accorder, et ce qu'il ne garantit pas. David Patiashvili · 25 août 2026 · 6 min de lecture Photo de Andrea Piacquadio / Pexels ChallengeMyProject est référencé Activateur France Num depuis août 2026. Le logo est en bas de chaque page de ce site, et notre fiche est en ligne sur francenum.gouv.fr . On aurait pu s’arrêter là. Un logo de plus dans un pied de page, à côté des autres. Sauf qu’un logo qu’on n’explique pas ne vous sert à rien : vous ne savez ni qui le décerne, ni ce qu’il a vérifié, ni ce qu’il vous garantit. Voici les trois réponses. ## France Num, c’est l’État — pas un annuaire privé France Num est le programme national de transformation numérique des TPE et PME. Il est coordonné par la Direction générale des entreprises — une direction du ministère de l’Économie — avec les Régions, les chambres de commerce et d’industrie, les chambres de métiers et les organisations professionnelles. La distinction avec les annuaires commerciaux compte, parce qu’elle change le modèle économique : on ne paie pas pour y figurer, et personne ne peut acheter une meilleure position. Le portail rassemble quatre choses : - des guides et conseils gratuits, rédigés indépendamment des prestataires ; - un diagnostic numérique en ligne ; - un recensement des aides financières mobilisables selon la région et le projet ; - un annuaire d’experts du numérique — les Activateurs. C’est ce dernier point qui nous concerne. ## Ce que l’État vérifie avant d’accorder le référencement Le référencement n’est pas déclaratif. Le guide d’adhésion au programme fixe trois conditions : - une activité principale en lien significatif avec la transformation numérique des TPE et PME françaises ; - plus de six mois d’activité au moment de la demande ; - des références professionnelles à l’appui. La demande est ensuite instruite par la Direction générale des entreprises, qui contrôle les informations saisies, les pièces justificatives et le respect des conditions d’adhésion prévues à l’article 2 de la charte d’engagement. L’acceptation — ou le refus — est notifiée à la structure, et la fiche est mise en ligne dans les 24 heures qui suivent la validation. Il y a donc bien un filtre. Il porte sur l’existence, l’ancienneté et la réalité de l’activité. ## Ce que le référencement ne dit pas Et c’est là que le vocabulaire devient important. Le guide d’utilisation de la marque ne laisse aucune marge d’interprétation : Le seul terme à utiliser dans vos communications indiquant que vous êtes Activateur France Num est le mot « référencé ». L’utilisation de tout autre terme (du type « labellisé » ou « certifié ») est interdite. Ce n’est pas une coquetterie de service communication. C’est la conséquence directe de ce qu’est le programme : un réseau, pas un organisme de certification. France Num n’audite aucun projet, ne note aucun livrable et ne classe pas les prestataires entre eux. Personne n’est passé derrière notre code. Retenez-en une chose pratique. Si un prestataire vous annonce qu’il est « certifié France Num » ou « labellisé France Num », il vous décrit quelque chose qui n’existe pas. Au mieux il a mal lu la charte ; au pire il parie sur le fait que vous ne la lirez pas. ## À quoi l’annuaire sert quand on cherche un prestataire Ce qu’un référencement ne garantit pas, un annuaire public bien tenu le compense en partie. Il permet trois choses concrètes. Comparer sur un périmètre réel. L’annuaire recense aujourd’hui plus de 4 800 structures, dont 194 en Bretagne et 49 dans le Finistère, d’après le jeu de données ouvert publié par le ministère de l’Économie . On filtre par département, par type de structure et par nature de prestation — conseil, développement, intégration, formation. Pour un dirigeant qui part de zéro, c’est une liste de départ qui ne doit rien au budget publicitaire des uns et des autres. Vérifier une affirmation. Une structure référencée a une fiche publique, à une adresse de la forme francenum.gouv.fr/activateurs/nom-de-la-structure . Pas de fiche, pas de référencement — quel que soit le logo affiché ailleurs. Le jeu de données ouvert permet la même vérification en masse ; il est mis à jour périodiquement et peut accuser quelques jours de retard sur le site. Séparer le conseil de la vente. Les guides du portail sont écrits par la puissance publique, pas par un éditeur qui vend la solution qu’il recommande. Les lire avant un premier rendez-vous change la nature de la conversation : on discute d’un besoin, pas d’un catalogue. ## Ce à quoi nous nous engageons Adhérer au programme, ce n’est pas seulement obtenir le droit d’afficher un logo. Deux engagements accompagnent le référencement, et nous les tenons. Le premier : informer les entreprises que nous accompagnons de l’offre des partenaires France Num — les aides recensées, les dispositifs régionaux, les formations. Le second : orienter vers un autre Activateur lorsque nous ne sommes pas en mesure de répondre à une demande. Celui-là mérite d’être lu deux fois, parce qu’il est contre-intuitif pour une agence. Si votre besoin ne correspond pas à ce que nous savons faire, et cela peut arriver, notre travail n’est pas de l’étirer jusqu’à ce qu’il rentre : c’est de vous dire vers qui aller. L’annuaire compte assez de structures pour qu’il existe presque toujours quelqu’un de mieux placé. ## En résumé Un logo dans un pied de page n’est pas un argument. Ce qui en est un, c’est de savoir qui l’a posé, ce qu’il a vérifié, et ce qu’il ne garantit pas : - qui  : la Direction générale des entreprises, au sein du ministère de l’Économie ; - ce qui est vérifié  : l’activité principale, plus de six mois d’existence, des références professionnelles ; - ce qui ne l’est pas  : la qualité de ce que le prestataire livrera. Cette dernière ligne n’est pas une esquive, c’est le cœur du sujet : la qualité se vérifie ailleurs. Sur les réalisations d’un prestataire, sur les avis que ses clients ont laissés sous leur propre nom, et sur la façon dont il répond quand vous lui posez une question difficile. C’est plus long à lire qu’un logo, et c’est le seul chemin. Notre fiche est ici , et France Num explique de son côté l’intérêt de passer par un expert référencé. Si vous préférez commencer par une conversation, écrivez-nous . #Culture numérique #Sociétés Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes France Num, est-ce un label de qualité ? Non. France Num est un programme national de transformation numérique des TPE et PME, coordonné par la Direction générale des entreprises. Son annuaire d'Activateurs recense des experts du numérique qui ont adhéré au programme. Aucune évaluation de la qualité des prestations n'est réalisée, aucune note n'est attribuée, aucun classement n'est établi entre les structures référencées. Quelle est la différence entre « référencé » et « certifié » France Num ? « Référencé » est le seul terme autorisé, et c'est le seul qui soit exact. Le guide d'utilisation de la marque publié par France Num interdit explicitement l'emploi de « labellisé » et de « certifié ». Un prestataire qui se présente comme certifié ou labellisé France Num décrit donc quelque chose qui n'existe pas. Que vérifie l'État avant de référencer un activateur ? Trois choses, d'après le guide d'adhésion au programme : que l'activité principale de la structure soit en lien significatif avec la transformation numérique des TPE et PME, qu'elle soit en activité depuis plus de six mois, et qu'elle justifie de références professionnelles. La Direction générale des entreprises instruit la demande, contrôle les pièces justificatives et notifie son acceptation ou son refus. Le filtre porte donc sur la réalité de l'activité, pas sur la qualité des livrables. Comment vérifier qu'un prestataire est bien Activateur France Num ? En cherchant son nom dans l'annuaire des activateurs sur francenum.gouv.fr. Une structure référencée y possède une fiche publique, à une adresse du type francenum.gouv.fr/activateurs/nom-de-la-structure. S'il n'y a pas de fiche, il n'y a pas de référencement, quel que soit le logo affiché sur le site du prestataire. Faire appel à un activateur coûte-t-il plus cher ? Le référencement n'a aucune incidence sur les tarifs : il ne s'accompagne d'aucune grille imposée, ni d'aucune commission. Les prestations restent celles de la structure, négociées directement avec elle. --- # Administrateur : définition, rôle et responsabilité URL : https://www.challengemyproject.bzh/lexique/administrateur Lexique · gouvernance Aussi appelé : administrateur de société, membre du conseil d'administration. Membre du conseil d'administration d'une société anonyme, titulaire d'un mandat social. Il délibère, vote les décisions du conseil et engage sa responsabilité civile personnelle. L' administrateur est membre du conseil d'administration d'une société anonyme. Sa fonction est définie par le Code de commerce, aux articles L. 225-17 et suivants : le conseil comprend au moins trois membres et au plus dix-huit, nommés par l'assemblée générale des actionnaires. Ce qui le distingue d'un conseiller ou d'un prestataire tient en trois mots : il détient un mandat social . Il n'est pas salarié, n'a pas de lien de subordination, ne bénéficie pas du droit du travail — et il vote . Ses délibérations engagent la société. Cette position a une contrepartie directe : l'administrateur répond civilement des infractions aux dispositions légales, des violations des statuts et des fautes de gestion commises dans l'exercice de son mandat. Lorsque plusieurs administrateurs ont concouru à une même faute, cette responsabilité peut être solidaire — on ne se dédouane pas en expliquant qu'on n'avait pas compris le dossier. À l'inverse, un désaccord exprimé et consigné au procès-verbal constitue un élément de défense sérieux, ce qui explique pourquoi un bon procès-verbal mentionne les positions divergentes. Autre particularité, souvent découverte trop tard : l'administrateur de société anonyme est révocable ad nutum , c'est-à-dire à tout moment par l'assemblée générale, sans motif, sans préavis et sans indemnité. Cette règle est d'ordre public et aucune clause ne peut y déroger. Le mot n'a pas d'équivalent légal dans la SAS , qui n'a pas de conseil d'administration : la loi n'y impose qu'un président et laisse les statuts organiser la direction. Les membres d'un comité stratégique de SAS ne sont donc pas des administrateurs au sens du Code de commerce, même si l'usage les désigne ainsi. Le régime et la responsabilité diffèrent, ce qui rend la transposition automatique des règles de la SA hasardeuse. À ne pas confondre, enfin, avec les autres emplois du mot : l'administrateur système ou réseau exerce un métier technique sans aucun rapport avec un mandat social, et l'administrateur d'une association loi 1901 relève d'un régime distinct. Notre prestation ## Board member technique et sparring senior Présence au board, sparring partner technique pour vos dirigeants — apporter le regard d'expérience sur les sujets structurants. ## Questions fréquentes Qu'est-ce qu'un administrateur de société ? Un membre du conseil d'administration d'une société anonyme, nommé par l'assemblée générale des actionnaires et titulaire d'un mandat social. Il participe aux délibérations du conseil, vote les décisions et engage sa responsabilité civile personnelle. Il n'est ni salarié ni prestataire : sa fonction découle de la loi et des statuts, pas d'un contrat de travail. Un administrateur est-il rémunéré ? Il peut l'être. L'assemblée générale vote une somme fixe annuelle allouée aux administrateurs en rémunération de leur activité — ce que l'usage appelle encore « jetons de présence », expression pourtant retirée du Code de commerce en 2019. Le conseil répartit ensuite librement cette enveloppe entre ses membres, ce qui permet de tenir compte de l'implication réelle de chacun. Peut-on révoquer un administrateur sans motif ? Oui, dans une société anonyme. L'administrateur est révocable ad nutum : à tout moment, par l'assemblée générale, sans motif, sans préavis et sans indemnité. Cette règle est d'ordre public et aucune clause statutaire ou contractuelle ne peut l'écarter. En SAS, en revanche, tout dépend de ce que prévoient les statuts. Une SAS a-t-elle des administrateurs ? Pas au sens du Code de commerce. La SAS n'a pas de conseil d'administration légal : la loi n'impose qu'un président et laisse les statuts organiser la direction. Les membres d'un comité stratégique ou d'un comité de surveillance de SAS tirent leurs pouvoirs des statuts, non de la loi, et n'encourent pas la responsabilité attachée au mandat d'administrateur de société anonyme. ## Termes liés - Administrateur indépendant - Mandat social - Censeur ← Retour au lexique --- # Administrateur indépendant : définition et critères URL : https://www.challengemyproject.bzh/lexique/administrateur-independant Lexique · gouvernance Aussi appelé : administrateur indépendante, administrateurs indépendants. Administrateur qui siège au conseil sans entretenir de relation d'intérêt avec l'entreprise, ses dirigeants ou ses actionnaires de référence — condition de sa capacité à exercer un jugement libre. L' administrateur indépendant n'est pas une catégorie juridique distincte : c'est un administrateur ordinaire, doté exactement des mêmes pouvoirs et de la même responsabilité que les autres, dont on constate qu'aucun lien d'intérêt ne pèse sur son jugement. L'indépendance est une qualité , pas un statut — elle se vérifie, elle ne se décrète pas. Les critères de référence viennent du code AFEP-MEDEF , écrit pour les sociétés cotées mais directement transposable à une PME. Est considéré comme indépendant celui qui n'est pas et n'a pas été salarié ou dirigeant de la société au cours des cinq dernières années, qui n'est ni client, ni fournisseur, ni banquier significatif, qui n'est pas lié aux commissaires aux comptes, qui n'a pas de lien familial proche avec un dirigeant, et qui ne siège pas depuis plus de douze ans. Ce dernier critère est celui qu'on oublie systématiquement en PME. L'ami de longue date qui siège depuis quinze ans n'est plus indépendant, quelles que soient ses qualités personnelles : il fait partie du décor, et le décor ne contredit pas. L'ancienneté transforme insensiblement un contre-pouvoir en caution. Le critère du fournisseur mérite une lecture attentive dès que les sujets numériques comptent. Une agence de développement ou un cabinet de conseil qui siège au conseil de son propre client se trouve à arbitrer des décisions dont il est le bénéficiaire économique — recommander une refonte qu'il facturera. Le problème n'est pas moral, il est structurel : c'est la raison pour laquelle un mandat de gouvernance et une mission de production ne devraient jamais être portés par la même partie. L'intérêt concret d'un administrateur indépendant tient à une propriété simple : c'est la seule personne autour de la table dont la rémunération ne dépend pas du dirigeant et dont la carrière ne dépend pas de l'entreprise. Un conseil composé de proches, d'associés historiques et de salariés ne produit pas de contradiction — non par lâcheté, mais par construction. Notre prestation ## Board member technique et sparring senior Présence au board, sparring partner technique pour vos dirigeants — apporter le regard d'expérience sur les sujets structurants. ## Questions fréquentes Quels sont les critères d'indépendance d'un administrateur ? Le code AFEP-MEDEF en retient plusieurs, cumulatifs : ne pas être ni avoir été salarié ou dirigeant de la société depuis au moins cinq ans, ne pas être un client, fournisseur ou banquier significatif, ne pas être lié aux commissaires aux comptes, ne pas avoir de lien familial proche avec un dirigeant, et ne pas siéger au conseil depuis plus de douze ans. Ces critères ne s'imposent pas juridiquement à une PME, mais ils constituent la grille de lecture reconnue. Un administrateur indépendant a-t-il moins de responsabilité ? Non, exactement la même. L'indépendance qualifie sa position, pas son régime juridique : il détient un mandat social, vote les délibérations et répond civilement des fautes de gestion, des violations des statuts et des infractions aux dispositions légales, le cas échéant solidairement avec les autres administrateurs. Un désaccord exprimé et consigné au procès-verbal constitue en revanche un élément de défense sérieux. Une SAS peut-elle avoir un administrateur indépendant ? Pas au sens de la société anonyme, puisque la SAS n'a pas de conseil d'administration légal. Elle peut en revanche créer par ses statuts un comité stratégique ou un comité de surveillance accueillant un membre extérieur indépendant. Le rôle pratique est le même, le régime juridique et la responsabilité ne le sont pas — la transposition automatique des règles de la SA est une erreur courante et coûteuse. Combien d'administrateurs indépendants faut-il dans une PME ? Un seul suffit dans la grande majorité des cas, deux constituent déjà un conseil actif. L'erreur classique consiste à composer un organe de six ou huit membres pour faire sérieux : au-delà de cinq, la séance cesse d'être une délibération pour devenir une présentation, et le temps de parole disponible par membre tombe sous le seuil utile. Comment trouver un administrateur indépendant ? Le réseau direct de dirigeants reste le canal le plus fiable, parce que la recommandation engage celui qui la formule. Viennent ensuite les réseaux professionnels territoriaux, les associations d'administrateurs — plutôt orientées grandes entreprises — et les plateformes de mise en relation. Aucun de ces canaux ne dispense de vérifier les conflits d'intérêts et de mener un vrai entretien, y compris avec quelqu'un que l'on connaît déjà. ## Termes liés - Board member - Censeur - Comité stratégique ← Retour au lexique --- # Cloud Act : où sont vraiment hébergées vos données ? URL : https://www.challengemyproject.bzh/nos-actualites/hebergement-souverain-cloud-act Publié le : 2026-09-05 Services en ligne « Nos serveurs sont en Europe » ne répond pas à la question. Ce qui compte, c'est le droit auquel obéit l'entreprise qui les exploite. David Patiashvili · 5 septembre 2026 · 5 min de lecture Photo de Marco / Pexels « Nos données sont hébergées en Europe. » La phrase revient dans toutes les réponses aux appels d’offres, et elle rassure. Elle ne répond pourtant pas à la question posée. ## Ce que dit vraiment le Cloud Act C’est une loi américaine de 2018 , adoptée le 23 mars 2018 au sein d’une loi de finances. Elle permet aux autorités des États-Unis d’exiger d’un fournisseur soumis à leur droit la communication de données qu’il détient ou contrôle — quel que soit le pays où ces données sont physiquement stockées. Le critère déclenchant n’est donc pas géographique. Il est juridique  : il porte sur le rattachement de l’entreprise, pas sur l’emplacement des disques. La conséquence est simple, et elle défait la phrase du début : un centre de données situé à Paris, exploité par la filiale française d’un groupe américain, reste dans le champ. La localisation règle une question de latence, parfois une exigence contractuelle. Elle ne règle pas celle du droit applicable à l’entreprise qui détient les accès d’administration. À cela s’ajoute un second dispositif, relatif à la surveillance des communications, qui vise les fournisseurs de services de communications électroniques et alimente depuis des années le débat sur la validité des transferts de données vers les États-Unis. Le cadre applicable à ces transferts a été refondé après plusieurs annulations successives, et sa solidité juridique fait toujours l’objet de recours. Bâtir une architecture sur l’hypothèse que ce cadre tiendra dix ans est un pari, pas une décision. ## Les cinq questions à poser à un hébergeur Elles se posent en dix minutes et se font écrire. 1. Qui contrôle la société ? Pas le nom commercial, ni le pavillon affiché : la structure capitalistique et la maison mère ultime. C’est cette réponse qui détermine le droit applicable. 2. Où sont les données — et où sont les sauvegardes ? La question de la copie est régulièrement oubliée, et il n’est pas rare que les données de production soient en France et les sauvegardes ailleurs. 3. Qui dispose d’un accès d’administration, et depuis quel pays ? Une infrastructure européenne administrée depuis un autre continent expose exactement ce qu’on cherchait à protéger. Le suivi du soleil, souvent présenté comme un avantage du support permanent, est ici une information à connaître. 4. Quels sous-traitants interviennent ? Supervision, sauvegarde, support de niveau trois, éditeur de la couche logicielle. La chaîne est plus longue qu’annoncé, et c’est le maillon oublié qui décide. 5. Qui détient les clés de chiffrement ? C’est la question la plus révélatrice, et nous y revenons plus bas. ## Ce que vaut le chiffrement Le chiffrement est présenté comme la réponse universelle. Il l’est, à une condition stricte : que les clés soient détenues par vous et ne transitent jamais chez l’ hébergeur . Un chiffrement « au repos » dont les clés sont gérées par le fournisseur protège très efficacement d’un vol de disque ou d’une intrusion physique. Il ne protège pas d’une demande adressée à ce fournisseur, puisque celui-ci dispose de tout ce qu’il faut pour déchiffrer. La nuance est décisive et rarement mise en avant. La question à poser n’est pas « les données sont-elles chiffrées ? » — la réponse est toujours oui — mais « qui peut déchiffrer sans mon intervention ? » ## Les niveaux de réponse, du plus faible au plus solide Le nuage américain avec localisation européenne. Confort maximal, écosystème complet, et exposition juridique intacte. C’est un choix légitime pour des données publiques ou peu sensibles, à condition d’être fait en connaissance de cause plutôt que par défaut. Les offres dites « de confiance ». Une technologie américaine exploitée sous licence par une entité européenne. Le montage vise à couper le lien juridique, et sa robustesse dépend entièrement des détails : contrôle capitalistique, accès techniques, dépendance à des mises à jour venues de l’éditeur. Il faut lire le contrat, pas la plaquette. Les acteurs européens indépendants. Le lien juridique n’existe pas, et le débat est clos. L’écosystème est plus restreint, ce qui suppose parfois de renoncer à un service managé et de le construire. La qualification SecNumCloud. Délivrée par l’ANSSI, elle couvre à la fois la sécurité technique et l’immunité aux réglementations extraterritoriales, via des critères portant sur le contrôle de la société et la localisation des opérations. C’est aujourd’hui, en France, le repère le plus solide pour distinguer une offre réellement souveraine d’une offre présentée comme telle. Elle est exigeante, et c’est précisément ce qui lui donne sa valeur. ## Quand ça compte vraiment — et quand c’est de la posture Il faut le dire, parce que la surenchère dessert la cause. Le sujet est déterminant pour les données de santé, qui relèvent d’un régime d’hébergement spécifique ; pour les données sensibles au sens du règlement européen ; pour les secrets industriels et les données de recherche ; pour les informations couvertes par un marché public ; et pour toute entreprise dont les clients lui répercutent leurs propres exigences — ce qui devient courant, comme nous l’avons vu à propos de NIS2 et de la sous-traitance . Le sujet est secondaire pour un site vitrine, un catalogue public, un blog d’entreprise. Y consacrer un projet quand le formulaire de contact envoie ses réponses vers une messagerie grand public relève de l’affichage. La bonne méthode consiste à classer les données avant de choisir l’hébergement , et non l’inverse. Trois niveaux suffisent : public, interne, sensible. Chacun appelle une réponse différente, et il est parfaitement raisonnable de les héberger à des endroits différents. ## Ce que nous faisons Nos projets, ce site compris, sont hébergés en France par un acteur français, en région parisienne. Ce n’est pas un positionnement militant : c’est le résultat du même raisonnement que celui décrit plus haut, appliqué à des clients dont une partie travaille avec le secteur public et la santé. Pour l’intelligence artificielle, le raisonnement est identique et l’enjeu plus aigu, puisqu’il s’agit d’envoyer du texte à un tiers : nous avons détaillé nos choix dans notre article sur l’hébergement de l’IA en Europe , et nous accompagnons ces arbitrages dans le cadre de nos prestations d’infrastructure . La question à emporter de cet article n’est donc pas « où sont mes données ? », à laquelle tout le monde sait répondre. C’est : « qui peut y accéder sans me le demander ? » #Services en ligne #Sécurité #Sociétés Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Qu'est-ce que le Cloud Act ? Une loi américaine de 2018 qui permet aux autorités des États-Unis d'exiger d'un fournisseur soumis à leur droit la communication de données qu'il détient ou contrôle, quel que soit le pays où elles sont stockées. Le critère déclenchant n'est donc pas la localisation des serveurs, mais le rattachement juridique de l'entreprise qui les exploite. Héberger en Europe suffit-il à échapper à ce risque ? Non. Un centre de données situé à Paris, exploité par la filiale d'un groupe américain, reste dans le champ. La localisation règle une question de latence et parfois de conformité contractuelle ; elle ne règle pas la question du droit applicable à l'entreprise qui détient les clés et les accès d'administration. Quelles questions poser à un hébergeur ? Cinq : qui contrôle la société au sens capitalistique, où sont les données et les sauvegardes, qui dispose d'un accès d'administration et depuis quel pays, quels sous-traitants interviennent sur la supervision et le support, et qui détient les clés de chiffrement. La dernière est souvent la plus révélatrice. Qu'apporte la qualification SecNumCloud ? Elle est délivrée par l'ANSSI et couvre à la fois la sécurité technique et l'immunité aux réglementations extraterritoriales, via des critères portant sur le contrôle capitalistique et la localisation des opérations. C'est aujourd'hui le repère le plus solide en France pour distinguer une offre réellement souveraine d'une offre présentée comme telle. Le chiffrement résout-il le problème ? Partiellement, et à une condition stricte : que les clés soient détenues par vous et ne transitent jamais par l'hébergeur. Un chiffrement dont les clés sont gérées par le fournisseur protège du vol de disque, pas d'une réquisition adressée à ce fournisseur. Cette nuance est rarement mise en avant dans les documentations commerciales. Ce sujet concerne-t-il toutes les entreprises ? Non, et prétendre le contraire dessert la cause. Pour un site vitrine ou un catalogue public, la question est secondaire. Elle devient déterminante pour les données de santé, les données sensibles, les secrets industriels, les informations couvertes par un contrat public, et pour toute entreprise dont les clients lui répercutent leurs propres exigences. --- # NIS2 : les PME concernées par la sous-traitance URL : https://www.challengemyproject.bzh/nos-actualites/nis2-pme-sous-traitance Publié le : 2026-09-04 Sécurité Beaucoup d'entreprises hors du périmètre direct de la directive y entrent par la porte de service : celle de leurs clients, qui doivent désormais évaluer leurs fournisseurs. David Patiashvili · 4 septembre 2026 · 5 min de lecture Photo de Larkin Hammond / Pexels « NIS2 ? On n’est pas concernés. » C’est la réponse la plus fréquente, et elle est souvent exacte au sens strict de la directive. Elle est aussi, le plus souvent, sans effet. Parce que les entités qui, elles, sont concernées ont l’obligation de sécuriser leur chaîne d’approvisionnement — et qu’elles ne peuvent la tenir qu’en la répercutant sur leurs fournisseurs. ## Ce que fait la directive, en trois lignes La directive (UE) 2022/2555 , dite NIS2, impose à un ensemble d’entités jugées sensibles trois obligations : gérer le risque numérique selon des mesures définies, s’enregistrer auprès de l’autorité nationale, et notifier les incidents significatifs dans des délais courts. En France, l’autorité désignée est l’ANSSI. Le changement d’échelle est considérable : on passe d’environ cinq cents entités sous le régime précédent à une estimation de quinze à dix-huit mille . La transposition française a pris du retard — le texte a été adopté en première lecture au Sénat en mars 2025 et n’était toujours pas promulgué au printemps 2026, ce qui a valu à la France l’ouverture d’une procédure d’infraction. Ce retard a produit un effet pervers : beaucoup d’entreprises attendent « la date » pour s’y mettre. C’est exactement le piège. Le calendrier législatif ne commande pas celui de vos clients. ## Êtes-vous directement concerné ? Deux critères se combinent. Le secteur. La directive liste des secteurs en deux annexes : énergie, transports, banque, santé, eau, infrastructures numériques et administration publique d’un côté ; services postaux, gestion des déchets, produits chimiques, alimentation, fabrication de dispositifs et de matériels, fournisseurs numériques et recherche de l’autre. La taille. En pratique, le seuil se situe autour de cinquante salariés ou dix millions d’euros de chiffre d’affaires. En dessous, on sort en principe du périmètre. Sauf exception. Certaines activités sont concernées quelle que soit leur taille, parce que leur défaillance se propage : fournisseurs de services de noms de domaine, registres, prestataires de services de confiance qualifiés, opérateurs de communications électroniques. L’ANSSI a mis en ligne un espace d’enregistrement doté d’un simulateur d’éligibilité  : quelques questions sur le secteur, l’effectif et le chiffre d’affaires. C’est le premier geste à faire, et il prend dix minutes. Ne concluez pas à votre place. ## La porte par laquelle ça arrive vraiment C’est le point central de cet article, et il vaut pour toutes les PME du numérique, de l’industrie et des services. Parmi les mesures imposées aux entités régulées figure la sécurité de la chaîne d’approvisionnement . Une entité soumise doit évaluer et encadrer les risques venant de ses fournisseurs directs. Elle n’a qu’un seul moyen de le faire : le contrat . Concrètement, voici ce qui arrive dans les boîtes de réception des PME : - un questionnaire de sécurité de trente à cent questions, à renvoyer sous deux semaines ; - des clauses de sécurité ajoutées au renouvellement du contrat ; - une obligation de notification en cas d’incident vous concernant, dans un délai contractuel ; - parfois un droit d’audit , exercé par le client ou un tiers ; - l’exigence de preuves  : politique de sauvegarde, gestion des accès, journalisation. Vous n’êtes pas soumis à la directive. Vous êtes soumis à vos clients — et le refus de répondre se traduit, en pratique, par un référencement qui ne se renouvelle pas. ## Les sanctions, et la nouveauté qui compte Les montants sont dissuasifs : jusqu’à dix millions d’euros ou un pourcentage du chiffre d’affaires mondial pour les entités essentielles, avec un régime allégé pour les entités importantes. Mais la nouveauté marquante n’est pas là. Elle tient à la responsabilité personnelle des dirigeants , qui peut aller jusqu’à une interdiction temporaire d’exercer des fonctions de direction. La sécurité numérique cesse d’être un sujet délégué à l’informatique pour devenir un sujet d’organe de direction — c’est exactement ce que nous décrivions à propos de la cybersécurité qui remonte au conseil . ## Les cinq mesures qui répondent à l’essentiel L’ANSSI a publié en mars 2026 un référentiel traduisant les obligations en objectifs concrets — une vingtaine pour les entités essentielles, une quinzaine pour les importantes. On peut résumer ce qu’une PME doit tenir en cinq points, et la bonne nouvelle est qu’aucun n’est spécifique à NIS2. 1. L’inventaire. Ce que vous exposez sur internet, ce dont vous dépendez, qui a accès à quoi. Sans cet inventaire, aucune autre mesure ne peut être ni décidée ni vérifiée. C’est aussi la première pièce que vos clients demanderont. 2. Les accès. Authentification à deux facteurs partout où c’est possible, comptes nominatifs, suppression effective au départ d’un collaborateur, et surtout inventaire des comptes à privilèges — ceux qui peuvent tout, et que personne ne surveille. 3. Les sauvegardes, testées. Une sauvegarde jamais restaurée n’est pas une sauvegarde. Nous y consacrons un article entier , parce que c’est la mesure la plus universellement mal tenue. 4. La procédure d’incident. Qui décide, qui prévient qui, dans quel ordre, avec quels numéros. Une page suffit, à condition qu’elle existe ailleurs que dans un système d’information qui vient de tomber — donc imprimée. 5. La chaîne fournisseurs. Vos propres prestataires : qui a accès à vos systèmes, sous quel contrat, et que se passe-t-il s’ils sont compromis. Le sujet remonte, et il redescend. ## Ce que nous conseillons de faire maintenant Trois actions, dans cet ordre. Testez votre éligibilité sur le simulateur de l’autorité. Cinq minutes, et vous saurez de quel côté de la ligne vous êtes. Demandez à vos trois principaux clients s’ils sont concernés. Leur réponse vous dit ce qui va vous arriver, et quand. Préparez le dossier avant qu’on vous le demande. L’inventaire, la politique de sauvegarde, la procédure d’incident, la liste des accès. C’est un travail de quelques jours, qui se réutilise pour chaque questionnaire — et qui transforme une contrainte subie en argument commercial. Répondre en deux jours à un questionnaire de sécurité, quand vos concurrents mettent trois semaines, se remarque. C’est le type de chantier que nous menons dans le cadre d’un audit technique , et dont les entreprises ressortent invariablement avec la même remarque : « on aurait dû faire ça avant, pour nous. » #Sécurité #Sociétés #Bonnes pratiques Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Qu'est-ce que la directive NIS2 ? Un texte européen qui impose des obligations de gestion du risque numérique, d'enregistrement auprès de l'autorité nationale et de notification des incidents à un ensemble d'entités jugées sensibles. En France, l'autorité désignée est l'ANSSI, et le périmètre passe d'environ cinq cents entités sous le régime précédent à quinze à dix-huit mille. Comment savoir si mon entreprise est directement concernée ? Deux critères se combinent : appartenir à l'un des secteurs listés par la directive, et dépasser un seuil de taille — en pratique cinquante salariés ou dix millions d'euros de chiffre d'affaires. Certaines activités sont concernées quelle que soit leur taille, notamment les fournisseurs de services de noms de domaine et les opérateurs de communications électroniques. L'ANSSI met à disposition un simulateur d'éligibilité. Une PME hors périmètre peut-elle être concernée malgré tout ? Oui, et c'est le cas de figure le plus fréquent. Les entités régulées doivent sécuriser leur chaîne d'approvisionnement : elles répercutent donc leurs obligations sur leurs fournisseurs par voie contractuelle — questionnaires, clauses de sécurité, engagements de notification, parfois audits. Vous n'êtes pas soumis à la directive, vous êtes soumis à vos clients. Quelles sanctions sont prévues ? Elles peuvent atteindre dix millions d'euros ou un pourcentage du chiffre d'affaires mondial pour les entités essentielles. La nouveauté marquante n'est pas le montant, c'est la responsabilité personnelle des dirigeants, qui peut aller jusqu'à une interdiction temporaire d'exercer des fonctions de direction. Faut-il attendre la publication de la loi pour agir ? Non, et c'est le piège principal. Les exigences transmises par les clients circulent déjà, indépendamment du calendrier législatif. Par ailleurs, les mesures attendues — inventaire, sauvegardes testées, authentification renforcée, gestion des accès, procédure d'incident — sont exactement celles qu'une entreprise devrait tenir de toute façon. Par où commencer concrètement ? Par l'inventaire de ce que vous exposez et de ce dont vous dépendez : services en ligne, accès distants, comptes à privilèges, prestataires. Sans cet inventaire, aucune des mesures suivantes ne peut être ni décidée ni vérifiée — et c'est aussi la première pièce que vos clients vous demanderont. --- # Facture électronique : le calendrier pour les PME URL : https://www.challengemyproject.bzh/nos-actualites/facture-electronique-obligation-pme Publié le : 2026-08-31 Sociétés Toutes les entreprises doivent pouvoir recevoir des factures électroniques, puis les émettre. Ce n'est pas un sujet comptable : c'est un sujet de système d'information. David Patiashvili · 31 août 2026 · 5 min de lecture Photo de Kindel Media / Pexels La réforme de la facturation électronique est présentée partout comme un sujet de 2027 pour les PME. C’est exact pour l’émission des factures. C’est faux pour la réception — et c’est précisément la partie qui commence demain . ## Le calendrier, sans ambiguïté Obligation Qui À partir du Recevoir des factures électroniques Toutes les entreprises assujetties à la TVA, sans seuil 1er septembre 2026 Émettre des factures électroniques Grandes entreprises et entreprises de taille intermédiaire 1er septembre 2026 Émettre des factures électroniques PME, TPE et micro-entreprises 1er septembre 2027 La lecture de ce tableau tient en une phrase : vos grands fournisseurs sont tenus d’émettre au format électronique à partir de demain, et vous êtes tenu de pouvoir les recevoir. Vous allez donc en recevoir avant d’avoir à en produire. Ce décalage d’un an n’est pas un répit, c’est une période d’apprentissage. Il vaut mieux la vivre en s’organisant qu’en découvrant, en janvier, une pile de factures qu’aucun outil ne sait lire. ## Trois malentendus à dissiper « Un PDF par courriel, c’est une facture électronique. » Non. La réforme impose une facture structurée , c’est-à-dire directement lisible par une machine. Trois formats sont retenus, et l’un d’eux mérite d’être connu des dirigeants : Factur-X est un PDF tout à fait ordinaire, qui contient en plus un fichier de données. Un humain le lit comme avant ; un logiciel y accède sans reconnaissance de caractères ni ressaisie. C’est le format le plus confortable pour une PME, parce qu’il ne change rien à l’usage tout en changeant tout au traitement. « Ça se passera par courriel, comme aujourd’hui. » Non plus. Les factures entre entreprises transitent par une plateforme agréée par l’administration ( article 289 bis du code général des impôts ), qui assure l’émission, la réception et la transmission des données de contrôle à l’administration fiscale. Choisir cette plateforme et s’y raccorder est la première décision à prendre — et il faut vérifier son immatriculation, pas se fier à une plaquette commerciale. « C’est un sujet comptable, mon expert-comptable s’en occupe. » Il vous accompagne, et son rôle est essentiel. Mais le raccordement de vos outils, l’exactitude de vos données d’identification et le circuit de traitement des factures reçues relèvent de votre organisation. Traiter le sujet comme purement comptable est, de loin, la première cause de retard. ## Ce que personne ne vous dit sur l’e-reporting Un second volet accompagne la réforme, et il concerne des entreprises qui se croient hors du champ. L’ e-reporting est la transmission à l’administration des données de transactions qui ne sont pas couvertes par la facturation électronique entre entreprises françaises : les ventes aux particuliers et les opérations internationales . Conséquence concrète : un commerce de détail, un restaurant, un artisan qui travaille pour des particuliers sont concernés, alors même qu’ils n’émettent presque aucune facture entre entreprises. Le sujet leur arrive par une porte qu’ils ne surveillaient pas. ## Les cinq actions à mener Aucune n’est technique au point d’exiger un projet. Toutes demandent qu’on s’y mette. 1. Vérifier votre logiciel de facturation. Sait-il produire du Factur-X ? Sait-il consommer une facture structurée entrante ? Si votre facturation se fait dans un tableur ou un traitement de texte, c’est le moment de changer — et c’est une bonne nouvelle déguisée. 2. Choisir une plateforme agréée et s’y raccorder. Vérifiez son immatriculation, la reprise de vos données, les formats gérés, et surtout ce qui se passe si vous en changez : la réversibilité vaut ici comme ailleurs, nous y avons consacré un article . 3. Contrôler vos données d’identification. Numéro d’identification, adresse de facturation, coordonnées de routage : elles doivent être exactes et à jour. Une donnée fausse ne produit pas une erreur visible, elle produit une facture qui n’arrive pas. 4. Définir qui traite les factures reçues. Qui les valide, dans quel délai, comment elles rejoignent votre comptabilité, et ce qu’on fait d’un refus. C’est le point qui prend le plus de temps, parce qu’il touche à l’organisation et non aux outils. 5. Prévenir vos clients et vos fournisseurs du canal retenu. Une transition mal annoncée produit des factures perdues, et des paiements en retard. ## Ce qu’il y a réellement à y gagner Une obligation subie coûte de l’argent. Une obligation utilisée en rapporte, et il serait dommage de rater l’occasion. La fin de la saisie. Une facture structurée entre dans votre outil de gestion sans ressaisie ni lecture automatique approximative. Pour une entreprise qui traite quelques centaines de factures par an, ce sont plusieurs jours de travail annuels qui disparaissent. C’est exactement le type de tâche que nous cherchons à supprimer lorsque nous automatisons des processus . Le rapprochement automatique. Facture, commande, règlement : les trois se recoupent tout seuls quand les données sont structurées. La visibilité sur les délais de paiement. Le cycle de vie d’une facture devient traçable : émise, reçue, acceptée, payée. Vous savez enfin à quelle étape ça coince — et vous relancez sur des faits plutôt que sur une impression. Nous avons décrit ailleurs ce que coûte un impayé  ; la moitié du travail consiste à savoir, tôt, qu’il se prépare. Une déclaration de TVA pré-alimentée , à terme, par les données déjà transmises. ## Le mot de la fin Le cadre réglementaire a bougé plusieurs fois, et les précisions techniques ont continué de tomber jusqu’à l’été 2026. Cette instabilité a produit un réflexe compréhensible : attendre. Attendre était raisonnable il y a deux ans. Ça ne l’est plus, pour une raison très simple : la réception ne se négocie pas. Elle ne dépend pas de votre taille, elle ne dépend pas de votre secteur, et elle ne dépend pas de votre calendrier — elle dépend de la date à laquelle vos fournisseurs se mettent à émettre. C’est-à-dire maintenant. #Sociétés #Outils #Services en ligne Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Qui est concerné par la facturation électronique, et à partir de quand ? Toutes les entreprises assujetties à la TVA en France, sans seuil. L'obligation de recevoir des factures électroniques s'applique à tout le monde à compter du 1er septembre 2026. L'obligation d'en émettre concerne les grandes entreprises et les entreprises de taille intermédiaire à la même date, et les PME, TPE et micro-entreprises à compter du 1er septembre 2027. Un PDF envoyé par courriel est-il une facture électronique ? Non, et c'est le malentendu le plus répandu. La réforme impose une facture structurée, c'est-à-dire lisible par une machine — les formats retenus sont Factur-X, UBL et CII. Factur-X a la particularité d'être un PDF classique contenant un fichier de données : un humain le lit comme avant, un logiciel y accède directement. Faut-il passer par une plateforme ? Oui. Les factures entre entreprises transitent par une plateforme agréée par l'administration, qui assure l'émission, la réception et la transmission des données à l'administration fiscale. Le choix de cette plateforme est la première décision à prendre, et il faut vérifier son immatriculation plutôt que de se fier à une plaquette. Qu'est-ce que l'e-reporting, et suis-je concerné ? C'est la transmission à l'administration des données de transactions qui ne sont pas couvertes par la facturation électronique entre entreprises françaises : les ventes aux particuliers et les opérations internationales. Un commerce qui vend à des particuliers est donc concerné, même s'il n'émet aucune facture entre entreprises. Mon expert-comptable s'en occupe-t-il ? Il vous accompagne, il ne peut pas tout faire. Le raccordement de vos outils, l'exactitude de vos données d'identification et le traitement des factures reçues relèvent de votre organisation interne. Traiter le sujet comme purement comptable est la principale cause de retard constatée. Que faut-il faire concrètement avant l'échéance ? Cinq choses : vérifier que votre logiciel de facturation gère les formats structurés, choisir une plateforme agréée et s'y raccorder, contrôler l'exactitude de vos données d'identification légale, définir qui traite les factures reçues et selon quel circuit, et prévenir vos clients et fournisseurs du canal retenu. --- # Domaine expiré : le reprendre plutôt que le perdre URL : https://www.challengemyproject.bzh/nos-actualites/rawr-games-reprise-nom-de-domaine Publié le : 2026-08-29 Internet / Web Un nom de domaine expiré ne se met pas en pause : il retombe dans le domaine public et se rachète. Voici pourquoi nous avons repris celui-ci, et ce que nous en avons fait. Solène Guével · 29 août 2026 · 5 min de lecture Capture de rawrgamestudio.com , août 2026. Nous traduisons des jeux de société. Pas dans le cadre de l’agence : à titre personnel, par plaisir, parce que passer une soirée à trouver la bonne formulation d’une règle est une activité étrangement satisfaisante. C’est ainsi que nous avons croisé la route d’un petit studio. Et c’est en cherchant son site, tout bêtement, que nous avons découvert que son nom de domaine avait expiré. ## Pourquoi ce n’est pas un détail d’intendance Un studio de jeux indépendant existe sur des plateformes. Une page de financement participatif, un réseau social, une base de données de jeux, un serveur de discussion. Il y touche beaucoup de monde, et c’est parfaitement rationnel : c’est là que se trouvent les joueurs. Mais il n’y possède rien. Les conditions d’utilisation changent sans préavis. La portée d’une publication se décide ailleurs, par un mécanisme que personne ne maîtrise. Un compte peut être suspendu par erreur, et le recours utile n’existe pas. Une plateforme peut fermer, ou simplement cesser d’intéresser les gens. Les deux seuls actifs qu’un créateur détient réellement sont son nom de domaine et sa liste de contacts. Tout le reste est loué. Cette phrase vaut pour un studio de jeux, pour un artisan, pour un consultant, pour une association : elle est d’une régularité déprimante. ## Ce qu’un domaine expiré emporte avec lui Un nom de domaine ne se met pas en veille. Il suit un cycle très précis : d’abord une suspension — le site ne répond plus, mais le titulaire peut encore renouveler —, puis une période de restitution où le rachat coûte sensiblement plus cher, puis la libération. Passé ce stade, n’importe qui peut le prendre , et des acteurs spécialisés surveillent ces libérations en continu. Ce qui les intéresse n’est pas le nom : c’est ce qui pointe vers lui. Dix ans d’articles de presse, de billets de blog, de fiches d’annuaire et de messages de forum continuent d’exister et gardent leur valeur. Un domaine chargé d’historique se rachète donc pour en récupérer le bénéfice — au profit d’un contenu qui n’a plus rien à voir avec l’original, et parfois de quelque chose de franchement désagréable. Pour l’ancien titulaire, le résultat est double et immédiat : tous ces liens mènent désormais ailleurs, et son nom se retrouve associé à ce qu’un tiers décide d’y publier. ## Ce que nous avons proposé Rien d’héroïque, et c’est bien le sujet : le geste utile est presque toujours modeste. Reprendre le nom, d’abord. Tant qu’il est détenu, il ne peut pas être capté. C’est la partie urgente, et la seule qui ne se rattrape pas. Y remettre une page, ensuite. Pas un site : une page. Qui dit qui est le studio, ce qu’il fait, et où le trouver aujourd’hui — sa page de financement participatif, son réseau social, son adresse de contact. Elle rattrape les visiteurs venus par d’anciens liens, et elle transforme une impasse en aiguillage. Puis se demander à quoi le site pourrait servir. C’est là que la conversation devient intéressante. ## Ce qu’on met sur le site d’un studio de jeux La réponse par défaut est une plaquette : une page « à propos », une page « nos jeux », un formulaire de contact. On la visite une fois, jamais deux. Or ce que cherchent les joueurs est parfaitement identifiable, et ce n’est pas ça : - les règles , consultables sans télécharger un fichier de quarante mégaoctets ; - leurs traductions , souvent inexistantes ou dispersées sur des forums ; - les aides de jeu et les feuilles de score à imprimer — pour un jeu où l’on coche et où l’on écrit, c’est la page la plus consultée du site, et de loin ; - les erratas et les précisions de règles, qui vivent aujourd’hui dans des fils de discussion illisibles ; - le matériel de remplacement à réimprimer quand le chat a mangé une carte. Ce sont des contenus qu’on cherche, qu’on partage, et vers lesquels on revient. Autrement dit, exactement ce qui fait exister un site — là où une page de présentation ne fait qu’occuper une adresse. Accessoirement, ce sont aussi les seules pages qui ont une chance d’être trouvées par quelqu’un qui ne connaît pas encore le studio. On ne cherche pas un éditeur : on cherche « feuille de score » suivi du nom d’un jeu. ## Ce que ça coûte, réellement C’est la question qui bloque la plupart des créateurs, et la réponse les surprend souvent. Un site de ce type n’a besoin d’aucun système de gestion de contenu, d’aucune base de données, d’aucune administration en ligne. Des pages, des fichiers à télécharger, quelques images. C’est le cas d’usage parfait pour un site statique  : rien à mettre à jour en urgence, rien à pirater, un coût d’ hébergement qui se compte en euros par an, et une longévité qui se compte en années. Le poste principal du budget n’est pas technique. C’est le temps de rassembler et de mettre au propre les contenus — les règles, les traductions, les aides de jeu. Ce temps-là, personne ne peut le faire à la place du studio. ## Ce qu’il faut retenir, même sans jeu de société Trois réflexes, valables pour n’importe quelle activité. - Surveillez la date d’expiration de votre domaine , et mettez-la sur un calendrier partagé plutôt que dans une boîte de réception que personne ne relit. Le renouvellement automatique ne suffit pas : une carte bancaire expirée l’annule silencieusement. - Ne laissez jamais un domaine s’éteindre , même pour un projet arrêté. C’est quelques dizaines d’euros par an contre un nom perdu définitivement — nous avons développé ce point à propos d’un projet clos . - Vérifiez à quel nom il est déposé. Le vôtre, celui de votre société, ou celui de la personne qui a monté le site il y a huit ans ? La réponse est souvent la troisième, et elle mérite d’être corrigée avant d’en avoir besoin — nous avons décrit la marche à suivre quand le prestataire ne répond plus . #Internet / Web #Publication en ligne #Sociétés Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Que se passe-t-il exactement quand un nom de domaine expire ? Il ne s'éteint pas d'un coup. Il passe d'abord en suspension — le site ne répond plus, mais le titulaire peut encore le renouveler —, puis dans une période de restitution où le rachat coûte nettement plus cher, avant de retomber dans le domaine public. À partir de là, n'importe qui peut le prendre, et des acteurs spécialisés surveillent précisément ces libérations. Pourquoi un domaine expiré intéresse-t-il quelqu'un d'autre ? Pour ce qui pointe vers lui. Les liens accumulés au fil des années — articles de presse, blogs, fiches d'annuaire, forums — continuent d'exister et gardent leur valeur. Un domaine chargé d'historique est donc racheté pour en récupérer le bénéfice, généralement au profit d'un contenu qui n'a plus rien à voir avec l'original. Une page d'attente vaut-elle mieux que rien ? Beaucoup mieux, et pour trois raisons : elle empêche la reprise du nom par un tiers, elle rattrape les visiteurs venus par d'anciens liens et les oriente vers les canaux actifs, et elle maintient vivant un actif qu'on ne récupère pas une fois perdu. Elle coûte le prix du domaine et quelques kilo-octets d'hébergement. Une page de créateur sur une plateforme ne suffit-elle pas ? Elle sert à toucher du monde, pas à posséder quoi que ce soit. Les conditions changent, la portée d'une publication se décide ailleurs, un compte peut être suspendu sans recours utile. Les deux seuls actifs qu'un créateur détient réellement sont son nom de domaine et sa liste de contacts — tout le reste est loué. Comment savoir si un domaine est encore récupérable ? Une recherche dans l'annuaire public des noms de domaine indique la date d'expiration et l'état courant. Tant que le nom figure en suspension ou en restitution, la reprise passe par l'ancien titulaire ou par le bureau d'enregistrement, à un coût variable. Une fois libéré, c'est une course, et elle se perd souvent. Que met-on sur le site d'un studio de jeux ? Ce dont les joueurs ont besoin plutôt qu'une plaquette : les règles, leurs traductions, les aides de jeu et les feuilles de score à imprimer, les erratas. Ce sont des contenus que l'on cherche, que l'on partage et vers lesquels on revient — c'est-à-dire exactement ce qui fait exister un site, contrairement à une page de présentation qu'on ne visite qu'une fois. --- # Playstables : maintenir un projet après liquidation URL : https://www.challengemyproject.bzh/nos-actualites/playstables-maintenir-apres-liquidation Publié le : 2026-08-28 Sociétés La société a été liquidée ; le service, lui, avait encore des utilisateurs. Pourquoi nous avons choisi de le maintenir, et ce que cette décision implique vraiment. David Patiashvili · 28 août 2026 · 5 min de lecture Visuel promotionnel du jeu Stables — PMU. De 2022 à 2025, nous avons assuré la direction technique de Playstables — Stables —, une plateforme communautaire menée pour le PMU à la croisée des courses hippiques et des actifs numériques. Chaque cheval, sous forme de jeton, correspondait à un véritable cheval de course : les joueurs constituaient leur écurie, entraînaient leurs chevaux et les engageaient dans des courses. Le lancement, début 2023, avait été largement commenté . Le projet s’est arrêté. Restait une question que presque personne ne se pose au lancement : que fait-on de ce qui survit ? ## Ce qui survit, et ce qui meurt Un service en ligne qui ferme emporte tout ce qui vivait dans sa base de données. Les comptes, les scores, les historiques, les messages : hors sauvegarde, il n’en reste rien, et personne ne les réclame. Les jetons inscrits sur une chaîne publique, eux, ne s’éteignent pas. Ils restent dans le portefeuille de leur détenteur, indéfiniment, sans que personne — ni l’éditeur, ni le liquidateur, ni le détenteur lui-même — puisse les faire disparaître. C’est ici que se trouve le malentendu le plus répandu sur ces actifs. Le jeton n’est pas l’objet : c’est une référence vers l’objet. Dans l’immense majorité des projets, ce que le jeton désigne — l’image du cheval, ses caractéristiques, sa description — est servi par un serveur tout à fait ordinaire, à une adresse tout à fait ordinaire. Éteignez ce serveur, laissez expirer le nom de domaine, et il reste ceci : une propriété incontestable sur une référence qui ne pointe plus vers rien. L’actif est intact et vide. ## Le risque que personne n’anticipe Il y a plus gênant qu’un jeton vide. Un nom de domaine ne se met pas en sommeil. Passé sa période de restitution, il retombe dans le domaine public et se rachète dans la journée. Or celui d’un projet arrêté a trois propriétés qui en font une cible remarquable : - il est connu d’une communauté identifiée ; - cette communauté détient des portefeuilles  ; - ses membres attendent, par construction, des nouvelles du projet. Un site remontant à cette adresse, reprenant l’apparence d’origine et annonçant une « migration des actifs » ou une « compensation des détenteurs », n’aurait aucun mal à convaincre. Ce scénario n’est pas théorique : c’est un mode opératoire courant, et il ne demande qu’un domaine expiré. Laisser mourir le domaine d’un projet arrêté, ce n’est pas économiser quelques dizaines d’euros. C’est transformer un projet clos en risque pour ses anciens utilisateurs. Nous avions décrit ce mécanisme d’expiration et son irréversibilité en écrivant sur le prestataire injoignable  ; ici, l’enjeu n’est plus la continuité d’un site, c’est la sécurité de gens qui ne sont plus clients de personne. ## Ce que nous avons proposé Notre rôle s’arrêtait avec le projet. Nous avons proposé qu’il ne s’arrête pas complètement, sur trois points précis : Maintenir le nom de domaine. C’est le geste le moins cher et le plus utile. Tant qu’il est détenu, il ne peut pas être repris. Le maintenir suppose seulement que quelqu’un en assume le renouvellement et surveille la date d’expiration — c’est-à-dire très peu, à condition que ce soit décidé et attribué. Conserver ce qui donne un sens aux actifs. Les métadonnées et les images désignées par les jetons ne pèsent presque rien, et ce sont elles qui font la différence entre un actif lisible et une coquille. Les figer sous forme de fichiers, servis statiquement, coûte quelques euros par an et n’exige aucune maintenance : c’est exactement le genre de charge qu’une architecture statique permet de porter pendant des années sans y penser. Archiver le reste, une fois. Le code, la configuration, la documentation, les sauvegardes. Non pas pour les exploiter, mais pour pouvoir répondre à une question dans deux ans — et il y a toujours une question dans deux ans. ## Pourquoi nous avons construit Archivum Ce troisième point revient si souvent que nous en avons fait un service. Archivum répond à une question rarement posée : que deviennent les fichiers, les sites et les courriels d’une organisation qui ferme ? C’est d’abord notre propre outil d’archivage de projets techniques — la mémoire numérique que l’on conserve, puis dont on arbitre le devenir. L’usage interne n’est pas une coquetterie. Un service d’archivage dont l’éditeur n’archive rien lui-même n’a aucune raison d’être cru. Et c’est en l’utilisant pour nos projets clos que nous mesurons ce qu’on oublie systématiquement de conserver : non pas le code, qu’on sauvegarde par réflexe, mais le contexte — pourquoi telle décision, à quel nom tel compte, quel prestataire pour quel morceau. ## Ce que tout projet devrait écrire au démarrage Aucun cahier des charges ne contient de section sur la fin du projet. C’est pourtant quelques lignes, et elles n’ont jamais coûté un euro : - Qui détient le nom de domaine , et qui en assume le renouvellement si la structure disparaît. - Où sont les sauvegardes , sous quel format, et jusqu’à quand elles sont conservées. - Ce qui doit rester accessible aux utilisateurs après l’arrêt du service, et à quel coût annuel. - Qui décide , et à quel moment on informe les utilisateurs. Ajoutons-en une cinquième pour les projets manipulant des données personnelles : leur sort ne s’éteint pas avec l’activité. Le règlement continue de s’appliquer à des données qui n’ont plus de responsable désigné, ce qui est précisément la situation qu’il faut éviter de créer. ## Ce que nous en retenons Un projet qui s’arrête n’est pas un échec — les paris audacieux ont le droit de ne pas aboutir, et celui-ci nous a beaucoup appris. Ce qui serait un échec, ce serait de le laisser s’arrêter mal : un domaine récupéré par un tiers, des actifs devenus illisibles, une communauté livrée à elle-même. La différence entre les deux ne tient pas à des moyens, elle tient à une décision — et à quelqu’un qui accepte de la porter après que tout le monde est parti. C’est, au fond, la partie la moins spectaculaire du métier, et l’une de celles dont nous sommes le plus satisfaits. #Sociétés #Internet / Web #Services en ligne Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Que deviennent les actifs numériques d'un jeu qui ferme ? Cela dépend de leur nature. Les objets stockés uniquement dans la base du service disparaissent avec lui. Les jetons inscrits sur une chaîne publique survivent au service — mais leur contenu visible, image et description, est presque toujours servi par un serveur classique. Si ce serveur s'éteint, le jeton subsiste sans que personne puisse voir ce qu'il représente. Pourquoi un nom de domaine doit-il être conservé après l'arrêt d'un projet ? Parce qu'il ne se met pas en sommeil : passé sa période de restitution, il retombe dans le domaine public et se rachète immédiatement. Un nom connu, associé à une communauté d'utilisateurs identifiables, est une cible de choix pour un site de récupération de portefeuilles. Le laisser expirer transforme un projet arrêté en risque pour ses anciens utilisateurs. Combien de temps faut-il maintenir un projet arrêté ? Il n'existe pas de durée unique. La question à trancher est plutôt : que faut-il maintenir, à quel coût, et pour qui ? Un nom de domaine et une page d'explication coûtent quelques dizaines d'euros par an. Une infrastructure complète coûte cent fois plus, et n'a en général plus de raison d'être. Qui décide du sort des données quand une société cesse son activité ? Les organes de la procédure lorsqu'il y en a une, et le dirigeant dans les autres cas. Le règlement européen continue de s'appliquer : les données personnelles doivent être conservées ou effacées selon des règles qui ne s'éteignent pas avec l'activité. C'est un sujet qui se prépare avant la fermeture, jamais pendant. Qu'est-ce qu'Archivum ? Notre service d'archivage : la mémoire numérique des organisations qui ferment. Il conserve les fichiers, les sites et les traces techniques d'un projet, et permet d'arbitrer ensuite ce qu'on garde, ce qu'on rend et ce qu'on détruit. Il sert d'abord à nos propres projets — c'est là que nous en éprouvons les limites. Faut-il prévoir la fin d'un projet dès son lancement ? Oui, et cela tient en quelques lignes : qui détient le nom de domaine, où sont les sauvegardes et jusqu'à quand, ce qui doit rester accessible aux utilisateurs après l'arrêt, et qui prend la décision. Ces lignes ne coûtent rien à écrire au démarrage, et elles n'existent presque jamais. --- # Freelance, agence ou salarié : lequel choisir ? URL : https://www.challengemyproject.bzh/nos-actualites/freelance-agence-ou-salarie Publié le : 2026-08-27 Métiers Les trois coûtent à peu près la même chose la première année. Ce qui les distingue, c'est ce qu'il reste quand la personne s'en va. David Patiashvili · 27 août 2026 · 5 min de lecture Photo de cottonbro studio / Pexels « On va prendre un freelance, ce sera moins cher. » C’est la phrase la plus fréquente au moment de lancer un premier développement, et elle repose sur une comparaison que personne n’a faite. Sur douze mois, à volume de travail comparable, les trois modèles se tiennent. Le salarié coûte en charges, en matériel et en encadrement ce que le freelance et l’agence facturent en taux. L’écart n’apparaît pas la première année. Il apparaît la deuxième, quand on mesure ce qui reste dans l’entreprise une fois la personne partie. ## Le coût réel, sans illusion Le salarié. Le coût employeur représente environ une fois et demie le salaire brut. S’y ajoutent le matériel, les licences, le recrutement — qui n’est ni gratuit ni rapide —, la formation, et un poste que personne ne budgète : le temps d’encadrement . Un développeur seul dans une entreprise qui n’a pas de culture technique consomme du temps de dirigeant, et ce temps a un prix. Les fourchettes de rémunération selon les profils et les régions font l’objet d’un article dédié . Le freelance. Vous payez des jours travaillés, sans charge ni engagement, avec une souplesse réelle : on arrête quand on veut. En contrepartie, vous ne payez que ce qui est fait — donc rien pendant ses congés, et rien pour la veille, la documentation ou la reprise de l’existant, sauf à les commander explicitement. L’agence. Le taux affiché est plus élevé, et il couvre autre chose : une équipe, donc une continuité ; une relecture du travail par un pair ; un remplacement en cas d’absence ; et une responsabilité contractuelle qui engage une structure et non une personne. Ces trois lignes se valent à peu près. Elles ne répondent simplement pas à la même question. ## Les trois questions qui décident réellement Qui détient la connaissance ? C’est l’actif le plus précieux d’un projet, et le moins visible. Il ne s’agit pas du code — il est là — mais de la raison pour laquelle il est ainsi : les cas particuliers du métier, les décisions écartées, les contraintes d’un client historique. Cette connaissance se loge par défaut dans la tête de celui qui produit. Si c’est un externe, elle part avec lui, sauf à avoir exigé qu’elle soit écrite. Que se passe-t-il si la personne disparaît demain ? Congé maladie, démission, changement de mission. Le freelance ne se remplace pas — vous recommencez une recherche. L’agence remplace en interne, avec une perte de contexte. Le salarié unique ne se remplace pas non plus, et son absence arrête tout. Qui répond quand ça casse ? Un contrat de prestation engage une structure, avec une assurance et un interlocuteur. Un freelance engage son patrimoine, ce qui est théorique en pratique. Un salarié, lui, n’engage rien : c’est l’entreprise qui porte le risque. ## Le tableau que nous montrons à nos clients Freelance Agence Salarié Mise en route Rapide Rapide Deux à quatre mois Souplesse à la baisse Immédiate Contractuelle Faible Continuité en cas d’absence Nulle Assurée en interne Nulle Relecture par un pair Non Oui Non, s’il est seul Connaissance métier accumulée Part avec lui Partagée dans l’équipe Reste dans l’entreprise Coût sur douze mois Comparable Comparable Comparable Ce qu’il reste après deux ans Le code Le code et la documentation Le code et la personne La dernière ligne est celle qui doit guider la décision, et c’est la seule qui ne figure jamais dans un comparatif de devis. ## Les trois pièges Le développeur seul. C’est le montage le plus fragile des trois, et le plus fréquent dans les TPE. Personne ne relit son travail, personne ne conteste ses choix, personne ne le remplace en août. Il s’isole techniquement, l’entreprise devient dépendante d’une seule personne, et cette personne finit souvent par partir faute de perspective — en emportant tout. Si vous recrutez un premier développeur, prévoyez un regard extérieur régulier . Ce n’est pas de la défiance, c’est ce qui lui permet de progresser et à vous de dormir. Le freelance moins cher. Un taux journalier bas ne dit rien du coût total. Un développement mené sans cadrage, sans relecture et sans documentation produit un logiciel qui fonctionne le jour de la livraison, et dont personne ne saura quoi faire dix-huit mois plus tard. La facture arrive alors sous forme de dette technique , qui se rembourse toujours. L’agence dont on ne peut plus sortir. Le risque n’est pas la qualité, c’est la captivité : comptes à son nom, code sur son dépôt, aucune documentation d’exploitation. Trois lignes au contrat suffisent à l’éviter — comptes à votre nom, cession du code avec droit d’adaptation, documentation livrée. Nous y consacrons deux articles, sur la propriété du code et sur l’hébergement . ## Ce qui marche le plus souvent en PME Ce n’est presque jamais un modèle pur. La combinaison que nous voyons réussir associe une personne en interne — qui détient la connaissance métier et la relation aux utilisateurs, sans forcément écrire beaucoup de code —, un partenaire externe qui apporte la capacité de production et la continuité, et une direction technique à temps partagé pour arbitrer les choix structurants sans en supporter le coût à plein temps. C’est le rôle que nous décrivons dans notre article sur le CTO à temps partagé . Chacun fait alors ce qu’il fait le mieux, et surtout : aucun n’est indispensable seul. C’est la seule propriété qui compte vraiment. ## Quand recruter, vraiment Trois conditions, à réunir avant d’ouvrir un poste : - Le logiciel est devenu le produit , et non plus un support de l’activité. - Les évolutions sont continues , et non plus des projets espacés. - La connaissance métier accumulée constitue un avantage que vous ne voulez pas voir sortir. Tant que ces trois conditions ne sont pas réunies, externaliser reste plus efficace — et surtout réversible. Recruter trop tôt coûte cher deux fois : une fois au recrutement, une fois à la séparation. #Métiers #Sociétés #Bonnes pratiques Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Quel modèle coûte le moins cher ? Sur douze mois et à volume de travail comparable, les trois se tiennent : le salarié coûte en charges et en périphériques ce que le freelance et l'agence facturent en taux. L'écart réel n'apparaît pas sur la première année, mais sur la deuxième — au moment où l'on mesure ce qu'il reste dans l'entreprise, et ce qu'il faut racheter. Combien coûte réellement un développeur salarié ? Il faut compter environ une fois et demie le salaire brut en coût employeur, auquel s'ajoutent le matériel, les licences, le recrutement, la formation, et le temps d'encadrement — qui n'est jamais nul, surtout s'il est seul. C'est ce dernier poste, invisible dans un budget, qui surprend les dirigeants. Un développeur seul dans une TPE, est-ce viable ? C'est le montage le plus fragile des trois. Personne ne relit son travail, personne ne le remplace pendant ses congés, personne ne l'aide à progresser — et l'entreprise dépend entièrement d'une seule personne, qui finit souvent par partir faute de perspective. Si vous recrutez un premier développeur, prévoyez un regard extérieur régulier. Comment éviter la dépendance à une agence ? En posant trois règles dès le départ : les comptes — domaine, hébergement, dépôt de code — sont ouverts à votre nom ; le code vous est cédé, droit d'adaptation compris ; et la documentation d'exploitation fait partie des livrables. Avec ces trois lignes, partir coûte le temps d'une passation, pas une reconstruction. Peut-on combiner plusieurs modèles ? C'est souvent la meilleure réponse pour une PME : une personne interne qui détient la connaissance métier et la relation aux utilisateurs, un partenaire externe qui apporte la capacité de production et la continuité, et une direction technique à temps partagé pour arbitrer. Chacun fait ce qu'il fait le mieux, et aucun n'est indispensable seul. À partir de quand faut-il recruter en interne ? Quand le logiciel devient le produit plutôt qu'un support, quand les évolutions sont continues plutôt que par projets, et quand la connaissance métier accumulée devient un avantage concurrentiel. Tant que ces trois conditions ne sont pas réunies, externaliser reste généralement plus efficace. --- # Kartographe : cartographier un projet de bout en bout URL : https://www.challengemyproject.bzh/nos-actualites/kartographe-cartographier-un-projet Publié le : 2026-08-25 Outils Nous avons construit l'outil que nous cherchions : une carte unique où le parcours utilisateur, les fonctionnalités et l'architecture technique tiennent ensemble. David Patiashvili · 25 août 2026 · 6 min de lecture Photo de Ylanite Koppens / Pexels Avant d’engager un chantier sur un logiciel existant, une seule question compte : qu’est-ce que ça touche ? Passé une certaine taille, personne ne sait y répondre de mémoire. Le produit connaît les parcours, la technique connaît les composants, et le lien entre les deux ne vit que dans la tête de deux ou trois personnes. Ce sont d’ailleurs celles à qui l’on demande toujours, et celles qui partiront un jour. Kartographe est l’outil que nous avons construit pour ne plus dépendre de cette mémoire — et que nous avons publié en source ouverte . ## Le problème, tel qu’il se présente Il ne se présente jamais comme un problème de documentation. Il se présente comme un désaccord de chiffrage. Le dirigeant demande une évolution qui lui paraît mineure. L’équipe annonce trois semaines. Personne ne ment : le demandeur voit un écran, l’équipe voit quatre applications, deux bases et un traitement nocturne. Le désaccord ne porte pas sur l’effort, il porte sur le périmètre — et il n’existe aucun support commun pour en discuter. La documentation classique n’aide pas. Elle décrit des éléments les uns après les autres, dans des fichiers séparés, écrits à des époques différentes. Elle répond à « comment ça marche ». Elle ne répond jamais à « qu’est-ce que ça touche ». ## Ce que Kartographe modélise Deux moitiés, et surtout ce qui les relie. Côté produit. Les personas, les parcours utilisateurs, les scénarios et leurs étapes, avec les assertions qui décrivent ce qui doit être vrai à chaque étape. Et les fonctionnalités, qui regroupent tout cela en unités dont on parle en réunion. Côté technique. Les applications et leurs contextes délimités, les composants, les routes exposées avec leurs réponses et leurs exemples, les services et leurs actions, les bases de données avec leurs versions, leurs tables, leurs colonnes, leurs contraintes et leurs index, les migrations, les environnements et les versions déployées. Entre les deux, des liens explicites. C’est là que se trouve toute la valeur. Une étape de scénario pointe vers les routes qu’elle appelle ; une route relève d’un composant ; un composant écrit dans des tables. Le chemin entre « le client valide son panier » et « la colonne statut de la table des commandes » est parcourable dans les deux sens. C’est ce chemin, et lui seul, qui permet de répondre à la question du départ. ## Ce que ça change, concrètement Sur un chiffrage. Chaque élément de la carte peut porter une complexité. Un chiffrage cesse alors d’être une intuition globale pour devenir une somme d’estimations attachées à des objets nommés, que l’on peut discuter ligne à ligne. Le client ne conteste plus un total : il conteste une ligne, ce qui est une conversation infiniment plus productive. Nous avions décrit ailleurs pourquoi un bon chiffrage est crucial — c’est l’outil qui manquait pour le tenir. Sur une reprise de projet. Quand nous héritons d’un logiciel dont l’équipe d’origine n’est plus là, la cartographie est la première semaine de travail. Elle produit ce que personne ne possède : la liste de ce qui existe. C’est le socle de nos audits techniques , et la seule façon honnête d’annoncer un plan. Sur un arbitrage de gouvernance. Un comité ne peut pas trancher sur un sujet qu’il ne voit pas. Une carte qui montre qu’une fonctionnalité touche trois applications et deux bases dit, sans discours, pourquoi l’estimation est ce qu’elle est. C’est exactement le problème que nous décrivions à propos des conseils qui votent sur des sujets techniques . Sur un départ. C’est l’usage qu’on n’anticipe jamais. Quand une personne clé s’en va, ce qui manque n’est pas son code — il est là — mais sa carte mentale. La cartographie est la seule partie de ce savoir qui puisse être écrite à l’avance. Nous l’évoquions en décrivant les dix premiers jours après le départ d’un CTO . ## Ouvert, et chez vous Trois précisions qui comptent, pour un outil censé contenir l’inventaire d’un système d’information. Le code est ouvert. Le projet est publié sur GitHub selon un modèle open core  : le cœur est libre, et l’extension de navigateur qui l’accompagne est diffusée sous licence Apache 2.0. Il s’héberge chez vous. C’est la propriété la moins spectaculaire et la plus importante. Une carte de projet, c’est la liste de vos applications, de vos routes exposées, de vos tables et de vos environnements — autrement dit précisément ce qu’on ne dépose pas sur un service dont on ignore à quel droit il obéit. Kartographe s’installe sur votre infrastructure, en Europe. Et il se remplit sans discipline surhumaine. Une extension de navigateur permet de capturer un écran, une adresse ou une étape de parcours pendant qu’on utilise l’application, et de la verser directement dans la carte. C’est exactement ce qui sépare une cartographie qui vit d’une cartographie qu’on met à jour à la main — c’est-à-dire qu’on ne met pas à jour. ## L’erreur à ne pas commettre : tout cartographier C’est la tentation, et c’est ce qui tue la plupart des initiatives de documentation. Une carte exhaustive n’est jamais à jour. Une carte qui n’est pas à jour n’est pas fiable. Une carte qui n’est pas fiable n’est plus consultée — et l’on retombe sur la mémoire de deux ou trois personnes, avec en prime un outil de plus à maintenir. On cartographie ce sur quoi on va décider. Le périmètre d’une refonte. Le domaine d’une reprise. La partie du système qui pose problème. Le reste attend d’avoir une raison d’exister. Corollaire : une carte reste juste parce qu’on s’en sert . Consultée à chaque chiffrage et à chaque cadrage, elle se corrige d’elle-même — une erreur y saute aux yeux. Constituée pour un audit puis rangée, elle est périmée en quelques semaines. ## Deux choix de conception que nous assumons La carte porte la discussion, pas seulement la description. Les objets acceptent des commentaires, des réponses, des votes et des complexités. Une décision de conception s’y discute là où elle s’applique, et non dans un fil de messagerie que personne ne retrouvera. Six mois plus tard, la question « pourquoi a-t-on fait comme ça ? » a une réponse localisée. La carte est lisible par une machine. Elle est accessible à nos assistants par un protocole d’interopérabilité, ce qui leur permet de raisonner sur la structure déclarée du projet plutôt que de l’inférer à partir du code. Cela change la qualité des réponses obtenues — nous avons expliqué pourquoi dans notre article sur ce qui marche vraiment en entreprise . La condition reste la même que pour un humain : si la carte est fausse, la réponse est fausse, et elle est fausse avec assurance. ## Ce qu’il faut retenir, même sans notre outil L’outil n’est pas le sujet. On peut cartographier un projet dans un tableur, et beaucoup d’équipes le font très bien. Ce qui compte tient en trois principes : - Nommer les éléments avec les mots du métier, produit et technique confondus. - Rendre les liens explicites , parce que la valeur est dans les liens et non dans les fiches. - Limiter le périmètre à ce sur quoi on décide, pour que la carte reste vraie. Le jour où quelqu’un demande « qu’est-ce que ça touche ? », la différence entre une équipe qui répond en une heure et une équipe qui répond en une semaine ne tient pas au talent. Elle tient à cela. #Outils #Bonnes pratiques Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes À quoi sert de cartographier un projet ? À voir d'un seul regard ce qu'un projet contient réellement : les parcours des utilisateurs, les fonctionnalités, les applications, les interfaces de programmation, les bases et leurs tables. Sans cette vue, chaque décision se prend sur une portion du sujet — et l'on découvre l'impact réel une fois le développement engagé. Kartographe est-il open source ? Le projet est publié sur GitHub selon un modèle open core : le cœur est libre et auto-hébergeable, et l'extension de navigateur qui l'accompagne est diffusée sous licence Apache 2.0. C'est une condition de fond pour un outil qui contient l'inventaire d'un système d'information — on doit pouvoir le lire, le vérifier et l'héberger soi-même. En quoi est-ce différent d'une documentation classique ? Une documentation décrit, une cartographie relie. La valeur ne vient pas des fiches mais des liens entre elles : savoir qu'une étape d'un parcours utilisateur passe par telle route, qui appelle tel service, qui écrit dans telle table. C'est ce maillage qui permet de répondre à la seule question qui compte avant un chantier : qu'est-ce que ça touche ? Faut-il tout cartographier ? Non, et c'est l'erreur la plus fréquente. Une carte exhaustive n'est jamais à jour, donc jamais fiable, donc jamais consultée. On cartographie ce sur quoi on va décider : le périmètre d'une refonte, le domaine d'une reprise, la partie du système qui pose problème. Comment une carte reste-t-elle à jour ? En étant utilisée. Une carte que l'on consulte pour chiffrer, pour cadrer et pour arbitrer se corrige d'elle-même, parce qu'une erreur y devient visible immédiatement. Une carte constituée pour un audit puis rangée est périmée en quelques semaines — c'est le sort de la plupart des documentations. Quel est le rapport entre cartographie et chiffrage ? Un chiffrage est une somme d'estimations sur des éléments identifiés. Tant que ces éléments ne sont pas nommés, l'estimation porte sur une intuition globale, et c'est ainsi qu'on se trompe d'un facteur deux. En attachant une complexité à chaque élément de la carte, on obtient un chiffrage traçable, dont on peut discuter ligne à ligne. Une intelligence artificielle peut-elle exploiter cette carte ? Oui, et c'est un usage que nous pratiquons : la carte est accessible à nos assistants via un protocole d'interopérabilité, ce qui leur permet de répondre à partir de la structure réelle du projet plutôt que d'inférer à partir du code. La condition reste la même que pour un humain : la carte doit être juste. --- # Modélisation des données : la poser avant de coder URL : https://www.challengemyproject.bzh/nos-actualites/modelisation-des-donnees-avant-de-developper Publié le : 2026-08-24 Base de données Un modèle de données bancal se paie pendant des années. C'est la seule partie d'un projet qu'on ne refactorise jamais vraiment : elle mérite les deux jours qu'on ne lui accorde pas. David Patiashvili · 24 août 2026 · 6 min de lecture Photo de Brett Sayles / Pexels Dans un projet informatique, presque tout se corrige. On réécrit du code, on redessine une interface, on remplace une bibliothèque, on change d’ hébergeur . Ce sont des opérations désagréables, chiffrables, et sans mystère. Une seule chose ne se corrige jamais vraiment : le modèle de données . Non pas parce qu’elle serait techniquement plus difficile, mais parce que le jour où l’on veut la changer, elle contient des données réelles, en production, que des clients consultent. C’est pour cette raison qu’elle mérite les deux jours qu’on ne lui accorde presque jamais. ## Pourquoi on saute cette étape Parce qu’elle ne ressemble pas à du travail. Un client qui finance un projet veut voir des écrans. Une équipe qui démarre veut produire quelque chose de visible. Une réunion consacrée à décider si une commande peut avoir plusieurs adresses de livraison paraît, au mieux, une préoccupation d’informaticien. Le résultat est toujours le même : on part des maquettes, et les tables épousent les écrans. On obtient une structure qui reflète fidèlement l’interface de la version 1 — et qui ne connaît aucun des concepts du métier. Six mois plus tard, quand l’interface change, plus rien ne tient. ## La méthode, en cinq questions Elle n’exige aucun outil particulier. Elle exige les bonnes personnes dans la même pièce : quelqu’un du métier, quelqu’un du produit, quelqu’un de la technique. ### 1. Comment le métier appelle-t-il les choses ? Commencez par le vocabulaire, littéralement. Notez les mots que le client emploie sans y penser : dossier, mandat, intervention, tournée, lot, bon d’apport. Deux découvertes surviennent presque toujours à ce stade. Deux personnes appellent différemment la même chose — il faut trancher, et le faire une fois pour toutes. Ou bien deux personnes appellent pareillement deux choses différentes — et c’est plus grave : vous venez de trouver un concept qui manquait, et qu’aucun écran ne montrait. ### 2. Qu’est-ce qui identifie une entité, de façon stable ? La question paraît triviale ; elle est piégeuse, parce qu’on répond spontanément par une donnée métier. L’adresse électronique identifie un utilisateur — jusqu’au jour où il en change. Le numéro d’identification identifie une entreprise — jusqu’à un changement d’établissement. La référence identifie un produit — jusqu’à la refonte du catalogue. Une donnée métier ne doit jamais servir d’identifiant technique. Elle doit être unique si le métier l’exige, mais l’identité de l’objet doit reposer sur une clé qui n’a aucune signification et ne changera donc jamais. ### 3. Est-ce que ça peut devenir plusieurs ? C’est la question qui rapporte le plus, et elle se pose pour chaque relation. Un client a une adresse. Jusqu’au jour où il en a deux — facturation et livraison. Un dossier a un responsable. Jusqu’au jour où il en a deux, pendant un congé. Une facture porte sur une commande. Jusqu’au jour où l’on regroupe. Passer d’un lien simple à un lien multiple après la mise en production est l’une des migrations les plus coûteuses qui soient : elle touche la structure, le code, les écrans, les exports et l’historique. Posez la question pour chaque relation, et notez la réponse du métier. Parfois, la bonne décision est de rester simple — mais en connaissance de cause. ### 4. Qu’est-ce qui doit être figé dans le temps ? L’erreur la plus répandue et la plus dommageable, celle qui ne se voit qu’à la première réclamation client. Le prix d’une commande n’est pas le prix du produit aujourd’hui : c’est le prix au moment de la commande. Il en va de même du taux de taxe appliqué, de l’adresse de facturation, du nom du client, des conditions acceptées. Si la ligne de commande pointe simplement vers la fiche produit, une modification de tarif réécrit rétroactivement l’histoire de toutes les commandes passées. La règle est simple : tout ce qui a une valeur juridique ou comptable au moment de l’événement doit être recopié, pas référencé. ### 5. Que se passe-t-il quand on supprime ? Il y a rarement une seule bonne réponse, mais il faut en choisir une. Supprimer un client supprime-t-il ses commandes ? Certainement pas : la comptabilité les exige. Faut-il alors les anonymiser, et où ? Une donnée personnelle recopiée dans huit tables et trois fichiers d’export rend le droit à l’effacement impraticable, ou du moins impossible à garantir. C’est ici, et pas dans la politique de confidentialité, que se joue la conformité réelle. ## Les cinq erreurs qui coûtent le plus Le champ fourre-tout. Un statut en texte libre, une colonne de données non structurées où l’on range « ce qu’on ajoutera plus tard ». Deux ans après, elle contient quinze formats différents, aucun n’est documenté, et plus personne n’ose y toucher. Les valeurs non contraintes. Un statut qui peut valoir n’importe quelle chaîne finira par valoir valide , validé , VALIDE et ok . La contrainte doit être dans la base, pas seulement dans le code : le code changera, la base restera. L’identifiant métier en clé. Voir plus haut. C’est l’erreur la plus fréquente, et la plus douloureuse à corriger. Les dates sans fuseau. Une date stockée sans information de fuseau est une bombe à retardement, qui explose au changement d’heure ou au premier utilisateur à l’étranger. Nous y avons consacré un article entier . Les données personnelles dispersées. Recopiées « pour aller plus vite » dans les tables voisines, elles rendent tout exercice de droit incertain, et tout audit pénible. ## Ce que ça coûte de ne pas le faire Prenons un cas ordinaire : une relation simple qui doit devenir multiple, deux ans après la mise en service. Il faut créer la nouvelle structure, écrire un script de reprise des données existantes, adapter chaque endroit du code qui lisait l’ancienne relation, corriger les écrans, reprendre les exports et les tableaux de bord qui s’appuyaient dessus, tester la bascule sur une copie, prévoir un retour arrière, et faire la migration sur un créneau où l’application est peu utilisée. Aucune de ces étapes n’est héroïque. Mises bout à bout, elles représentent plusieurs semaines — pour une décision qui aurait pris dix minutes au départ. C’est aussi ce qu’on retrouve dans presque tous les audits que nous menons avant une refonte : les douze points à vérifier comportent toujours une ligne sur le modèle, et c’est rarement la plus rassurante. ## Ce que ça donne, concrètement Le livrable d’une bonne séance de modélisation n’est ni un schéma complexe ni un document de quarante pages. C’est : - une liste d’entités nommées , avec le mot que le métier emploie ; - un identifiant explicite pour chacune ; - les relations, avec leur cardinalité , et la mention de celles qui pourraient évoluer ; - la liste de ce qui est figé au moment de l’événement ; - la localisation des données personnelles , et la règle de suppression associée. Cinq pages, lisibles par quelqu’un qui n’est pas informaticien. C’est le seul document du projet qui aura encore de la valeur dans cinq ans, et c’est celui qu’on rédige le moins. #Base de données #Bonnes pratiques #SQL Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Qu'est-ce que la modélisation des données ? C'est le travail qui consiste à décrire les objets manipulés par un métier — leurs attributs, ce qui les identifie, et la façon dont ils se relient — avant d'écrire le code qui les manipulera. Ce n'est pas un exercice technique : c'est une mise au clair du vocabulaire et des règles du métier, dont la base de données n'est que la traduction. Pourquoi ne peut-on pas corriger le modèle plus tard ? On le peut, mais le coût n'a rien à voir. Changer une structure avant la mise en production revient à modifier un schéma vide. La changer deux ans plus tard suppose de migrer des données existantes sans en perdre, d'adapter tout le code qui les lit, de reprendre les exports et les statistiques, et de tenir les deux versions en parallèle le temps de la bascule. Faut-il un schéma formel, ou un simple tableau suffit-il ? Le formalisme importe peu : ce qui compte est que les entités soient nommées, que leurs identifiants soient explicites et que chaque relation porte sa cardinalité. Un tableau lisible par le métier vaut mieux qu'un diagramme que seule l'équipe technique comprend — car c'est le métier qui détient les réponses. Combien de temps cela prend-il ? Sur un projet de taille moyenne, un à deux jours réunissant une personne du métier, une du produit et une de la technique. C'est court, et c'est précisément parce que c'est court que l'étape se saute : elle ne ressemble pas à du travail. Quel rapport entre modélisation et RGPD ? Un rapport direct. La minimisation des données se décide au moment du modèle, pas dans la politique de confidentialité. De même, le droit à l'effacement suppose de savoir où se trouve chaque donnée personnelle : si elle est recopiée dans huit tables et trois exports, l'effacer devient une opération manuelle et incertaine. Faut-il historiser toutes les données ? Non, mais il faut décider explicitement lesquelles. La règle utile : tout ce qui a une valeur juridique ou comptable au moment où l'événement se produit doit être figé — le prix d'une commande, le taux de TVA appliqué, l'adresse de facturation. Le reste peut évoluer sans mémoire. --- # Facture impayée : à qui appartient le projet livré ? URL : https://www.challengemyproject.bzh/nos-actualites/mauvais-payeur-projet-livre-non-regle Publié le : 2026-08-23 Sociétés L'équipe a livré, la facture reste impayée. Ce qui se joue alors n'est pas seulement financier : c'est la propriété de ce qui a été produit, et ce que vous pouvez encore en faire. Solène Guével · 23 août 2026 · 6 min de lecture Photo de Kaboompics / Pexels Trois mois de travail, une équipe entière mobilisée, un projet livré et accepté. Puis une facture qui reste ouverte. Une relance polie, une deuxième, un silence, et le sentiment très particulier d’avoir été utilisé. C’est une situation que nous connaissons, et dont on parle peu — parce qu’elle est humiliante des deux côtés, et parce qu’on croit toujours qu’elle se réglera au prochain appel. Elle ne se règle presque jamais au prochain appel. Voici ce qui décide réellement de la suite. ## La ligne qui change tout Ce n’est ni le rapport de force, ni la qualité de la relation, ni l’ancienneté du client. C’est une seule ligne du contrat  : à quel moment les droits sur le code sont-ils cédés ? Deux rédactions, deux mondes. « La cession est effective à la livraison. » Le client est propriétaire, impayé ou non. Vous ne disposez plus que d’une action en paiement, comme n’importe quel fournisseur. Le travail est parti, la créance reste. « La cession est subordonnée au paiement intégral du prix. » Tant que la facture n’est pas soldée, rien n’a été transmis. Le client qui exploite le livrable utilise un logiciel dont il n’a pas les droits — et la conversation, brusquement, change de nature. Cette seconde rédaction est licite et courante. Elle ne coûte rien à écrire au moment de la proposition commerciale, quand tout le monde s’entend bien. C’est le seul moment où on peut l’écrire. Elle n’a de sens, évidemment, que si le reste du contrat est cohérent : nous détaillons ce que doit contenir une clause de cession dans notre article sur la propriété du code . ## Ce que vous avez le droit de faire Suspendre l’exécution. L’ article 1219 du code civil autorise une partie à suspendre sa propre prestation lorsque l’autre n’exécute pas la sienne, à condition que l’inexécution soit suffisamment grave et que la suspension soit notifiée. Arrêter le développement en cours, cesser la maintenance : c’est licite, et c’est le levier le plus efficace parce qu’il est immédiat. Retenir ce qui n’a pas encore été transmis. Si la cession est conditionnée au paiement, ne livrez pas la dernière étape, ne transférez pas le dépôt, ne cédez pas les accès. Vous ne reprenez rien : vous cessez de donner. Réclamer ce qui est dû de plein droit. Les pénalités de retard, dont le taux ne peut être inférieur à trois fois le taux d’intérêt légal, et l’indemnité forfaitaire de 40 € pour frais de recouvrement, due par facture impayée ( article L. 441-10 du code de commerce , dont le montant est fixé par l’ article D. 441-5 ). Encore faut-il qu’elles figurent sur vos factures et dans vos conditions de vente — sans quoi vous devrez vous contenter du principal. Engager une injonction de payer. C’est la procédure adaptée à une créance non contestée : une requête au tribunal compétent, avec le contrat, la facture, la preuve de livraison et les relances. Pas d’audience, pas d’avocat obligatoire, un coût faible. Si le client forme opposition, l’affaire bascule au fond ; s’il ne dit rien, vous obtenez un titre exécutoire. Ou demander une provision en référé , lorsque la créance n’est pas sérieusement contestable. C’est plus rapide qu’un procès au fond, et cela suffit souvent à débloquer la situation. ## Ce que vous n’avez pas le droit de faire C’est la partie que l’on oublie sous le coup de la colère, et elle coûte cher. Couper un site qui appartient au client. Si l’ hébergement et le domaine sont à son nom, y toucher est une voie de fait. Vous transformez un impayé banal — où vous avez raison — en contentieux où vous êtes en tort. C’est l’une des raisons pour lesquelles nous ouvrons systématiquement les comptes au nom du client  : cela nous interdit une bêtise, et cela nous force à nous battre sur le seul terrain où nous avons raison. Retenir des données personnelles. Le fichier des clients de votre débiteur ne vous appartient pas, et le règlement européen ne prévoit pas d’exception pour créance impayée. Le conserver au-delà de ce qui est nécessaire vous expose à une sanction distincte, indépendante du litige commercial. Publier son nom. Le mettre en cause publiquement, même en disant vrai, relève souvent du dénigrement. On y perd du temps, on n’y gagne rien, et cela vous suit. ## « Il m’a pris mon idée » C’est la crainte qui vient ensuite, et elle repose sur un malentendu tenace : une idée n’est protégée par aucun droit. Ni un concept de service, ni un modèle économique, ni un projet d’application. Ce qui est protégé, c’est la forme  : le code, les maquettes, les textes, la documentation, la charte, la marque déposée. Et ce qui est tenu secret , à condition d’avoir pris des mesures de protection raisonnables — accès nominatifs, engagements de confidentialité, dépôts privés. La conséquence pratique tient en une phrase : l’accord de confidentialité signé avant le premier échange vaut infiniment mieux que la certitude d’être propriétaire de son idée. Nous en avons décrit l’usage courant, y compris avec des outils de prise de notes automatique, dans notre article sur confidentialité et réunions . ## Le vrai coût n’est pas la facture Il faut le dire, parce que c’est ce que personne ne mesure au moment de s’entêter. Une facture impayée de quelques milliers d’euros coûte d’abord de la trésorerie. Elle coûte ensuite du temps : les relances, les recherches de pièces, la constitution du dossier, les échanges avec un conseil, l’attente. Elle coûte enfin de l’attention — celle de la direction, mobilisée sur un dossier qui ne produit rien, pendant que le reste de l’activité tourne sans pilote. Nous avons écrit ailleurs ce que révèle une entreprise qui ne paie pas ses fournisseurs alors qu’elle en a les moyens : une façade . Le fait de ne pas payer arrive rarement seul. D’où une question qu’il vaut mieux se poser tôt : à partir de quel montant vaut-il la peine de se battre ? La réponse est propre à chaque entreprise, mais elle doit être fixée à froid, une fois pour toutes, et pas au moment où l’on est en colère. ## Les quatre précautions qui évitent d’en arriver là Aucune n’est compliquée. Toutes se décident avant de commencer. - Un acompte. Il ne sert pas à financer le projet : il sert à vérifier que le client peut payer, et qu’il l’a décidé. - Des jalons facturés. Un projet découpé en étapes facturées limite mécaniquement l’exposition. Si le troisième jalon n’est pas réglé, le quatrième ne commence pas — et vous perdez un mois, pas six. - Une cession conditionnée au paiement intégral , dès la proposition commerciale. - Un regard sur la solvabilité. Les comptes annuels sont publics ; leur non-dépôt répété est en soi une information. Cela prend dix minutes, et cela vaut mieux que trois mois de développement. Ces quatre lignes n’empêchent pas les mauvais payeurs d’exister. Elles font simplement que, lorsqu’ils se présentent, vous perdez un mois de chiffre d’affaires au lieu d’un trimestre — et que vous gardez la main sur ce que vous avez produit. #Sociétés #Bonnes pratiques Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Le client devient-il propriétaire du livrable s'il ne l'a pas payé ? Cela dépend d'une seule ligne du contrat. Si la cession des droits est stipulée au jour de la livraison, elle est acquise malgré l'impayé, et le prestataire ne dispose plus que d'une action en paiement. Si elle est expressément conditionnée au paiement intégral, elle n'a jamais opéré : le client utilise alors un code dont il n'a pas les droits, ce qui change entièrement le rapport de force. Peut-on couper le site d'un client qui ne paie pas ? Non, si le site lui appartient et que l'hébergement est à son nom : la coupure serait une voie de fait, et un impayé banal deviendrait un contentieux dans lequel le prestataire est en tort. Suspendre une prestation en cours, en revanche, est licite — c'est l'exception d'inexécution, à condition qu'elle soit proportionnée et notifiée. Quels sont les délais de paiement légaux entre entreprises ? À défaut de mention au contrat, trente jours à compter de la réception. Le plafond négociable est de soixante jours à compter de la facture, ou quarante-cinq jours fin de mois. Au-delà, le dépassement est sanctionnable, et les pénalités de retard sont dues de plein droit — sans rappel préalable. Quelles pénalités peut-on réclamer ? Les pénalités de retard prévues au contrat, dont le taux ne peut être inférieur à trois fois le taux d'intérêt légal, ainsi qu'une indemnité forfaitaire de quarante euros pour frais de recouvrement, due par facture impayée. Elles sont exigibles de plein droit : encore faut-il qu'elles figurent sur les factures et dans les conditions de vente. Quelle procédure engager pour une créance non contestée ? L'injonction de payer : une requête au tribunal compétent, sans audience, avec les pièces justificatives. Elle est rapide et peu coûteuse. Si le client conteste, l'affaire bascule au fond. Le référé-provision est l'autre voie, adaptée lorsque la créance n'est pas sérieusement contestable et qu'on veut obtenir une avance rapidement. Peut-on se faire voler une idée de projet ? Une idée n'est protégée par aucun droit : ce qui l'est, c'est sa mise en forme — le code, les maquettes, la documentation, la marque —, ainsi que ce qui reste secret et fait l'objet de mesures de protection. C'est pourquoi l'accord de confidentialité signé avant les échanges vaut mieux que la conviction, très répandue, d'être propriétaire de son idée. --- # Qui possède le code écrit par une IA ? URL : https://www.challengemyproject.bzh/nos-actualites/propriete-code-genere-par-ia Publié le : 2026-08-22 Intelligence artificielle Vos développeurs utilisent un assistant. La question de la propriété se pose alors deux fois : sur ce que l'IA produit, et sur ce qu'elle a pu reproduire. David Patiashvili · 22 août 2026 · 6 min de lecture Photo de César Gaviria / Pexels La question arrive toujours après coup, une fois que les assistants sont déjà installés sur tous les postes : à qui appartient le code qu’ils produisent ? Elle se pose en réalité deux fois, et les deux réponses vont dans des directions opposées. La première porte sur ce que la machine produit : qui en est titulaire ? La seconde porte sur ce qu’elle a pu reproduire : à qui cela appartenait-il déjà ? Nous avons vu dans l’article précédent ce qu’un contrat doit dire de la propriété du code . Voici ce que l’intelligence artificielle y change. ## Première question : ce qui est produit n’appartient peut-être à personne Le droit d’auteur repose sur deux conditions : une création originale , et un auteur personne physique . Une production entièrement machinale ne satisfait ni l’une ni l’autre. Il en découle une conséquence qui surprend la plupart des dirigeants : un code intégralement généré n’est, en principe, protégé par rien. Ce n’est pas un vide juridique : c’est une absence de titre. Personne ne vous le prend, mais vous ne pouvez pas non plus en interdire l’usage à un concurrent qui obtiendrait le même résultat. En pratique, la situation est heureusement plus nuancée. Le code livré n’est presque jamais une sortie brute : quelqu’un a défini l’architecture, choisi le découpage, formulé les demandes, rejeté trois propositions, corrigé la quatrième, intégré l’ensemble dans un existant et écrit les tests. C’est cet apport humain qui est protégeable , et il est en général substantiel. Encore faut-il pouvoir le montrer. D’où une recommandation simple, et qui ne coûte rien : conservez la trace du travail humain . Un historique de versions granulaire, des messages de commit qui décrivent des décisions, des revues de code signées. Ce que vous appelleriez de la bonne hygiène de développement devient ici la preuve de votre titularité. ## Deuxième question : ce qui a pu être reproduit C’est le risque sérieux, et il est documenté : un modèle peut restituer des fragments très proches de textes vus pendant son entraînement — code compris, licence comprise. Trois précisions pour ne pas paniquer inutilement : - La complétion de trois lignes n’est pas le problème. Une boucle standard, une gestion d’erreur usuelle, un appel d’interface : ces formes ne sont originales chez personne. - Le problème, c’est le gros bloc. Cinquante lignes cohérentes, un algorithme complet, une classe entière acceptée d’un geste par quelqu’un qui n’aurait pas su l’écrire. Là, la probabilité que la formulation reproduise une source identifiable devient réelle. - Le risque de licence est le plus concret. Si le fragment provient d’un projet placé sous une licence à réciprocité, l’obligation attachée voyage avec lui. Pour un logiciel exploité en ligne, certaines de ces licences imposent des contraintes incompatibles avec un modèle propriétaire — et personne ne s’en aperçoit avant l’audit. Les parades existent, aucune n’est suffisante seule : les filtres de correspondance proposés par certains outils, l’analyse de composition logicielle sur le dépôt, et surtout la règle humaine la plus élémentaire — on n’intègre pas un bloc qu’on ne saurait pas réécrire. ## Ce que cela change dans vos contrats Rien de fondamental. Une clause suffit à couvrir l’essentiel, et c’est celle qui existait déjà : la garantie d’éviction. Votre prestataire vous garantit qu’il détient les droits qu’il cède et vous couvre si un tiers revendique quelque chose. Cette garantie ne doit pas être affaiblie par l’usage d’assistants, et c’est précisément ce que certains contrats tentent aujourd’hui d’introduire : une exclusion de responsabilité pour le code « assisté ». Refusez-la. Si le prestataire ne veut pas garantir ce qu’il livre, la question n’est plus de savoir comment il l’a écrit. Trois lignes complémentaires, utiles et faciles à obtenir : - Le prestataire déclare recourir à des assistants, et lesquels. - Il s’engage à relire tout bloc significatif et à ne pas intégrer de code qu’il ne comprend pas. - Il fournit l’ inventaire des dépendances et de leurs licences avec le livrable. Symétriquement, ne demandez pas à un prestataire de s’engager sur ce qu’aucun outil ne permet de vérifier. Une garantie que personne ne peut tenir n’a pas plus de valeur qu’une absence de garantie. ## Côté employeur : là où la protection se déplace Pour les salariés, l’ article L. 113-9 du code de la propriété intellectuelle prévoit une dévolution automatique des droits sur les logiciels créés dans l’exercice de leurs fonctions. Elle continue de jouer : rien de ce qui précède ne prive l’entreprise de quoi que ce soit. Mais elle ne peut transmettre que ce qui existe. S’il n’y a pas de création originale, il n’y a pas de droit à dévoluer — et la protection que vous croyiez avoir n’a jamais existé. D’où un déplacement qu’il faut assumer : la valeur juridique passe du droit d’auteur au secret des affaires. L’ article L. 151-1 du code de commerce en pose trois conditions cumulatives — l’information n’est pas publique, elle tire sa valeur de ce secret, et elle fait l’objet de mesures de protection raisonnables. Ce dernier point est le seul sur lequel vous ayez la main : dépôt privé, accès nominatifs et révoqués au départ, engagements de confidentialité signés, journalisation des accès. Ce ne sont pas des formalités administratives. Ce sont elles qui rendent la protection opposable le jour où un ancien salarié part avec le dépôt. ## Ce que nous faisons, et ce que nous conseillons Nous utilisons des assistants de code. Le dire ne nous coûte rien : ce serait invérifiable autrement, et les cacher n’aurait aucun sens. Nos règles internes tiennent en cinq lignes, et c’est exactement ce que nous recommandons d’écrire à nos clients : - Les outils autorisés sont nommés. Pas d’usage d’un service inconnu sur du code client. - Aucun code client n’est envoyé à un service dont les conditions n’ont pas été lues — la question porte sur la réutilisation des données transmises, et elle se vérifie contrat en main. - Tout bloc significatif est relu par un humain qui saurait l’écrire. - L’historique de versions reste fin , parce qu’il est la preuve du travail humain. - L’inventaire des dépendances est produit à chaque livraison. Aucune de ces règles ne ralentit une équipe. Toutes se vérifient. Et surtout, aucune ne repose sur une interdiction générale : nous avons expliqué ailleurs pourquoi interdire l’IA en entreprise ne fait que rendre son usage invisible — donc impossible à encadrer. ## Ce qu’il faut retenir Le sujet est moins effrayant qu’il n’y paraît, à condition de renverser la question. Ne demandez pas « à qui appartient le code écrit par l’IA ? », qui n’a pas de réponse unique. Demandez : - Qu’est-ce qui, dans ce projet, porte une décision humaine ? C’est ce qui est protégé. - Qu’est-ce qui pourrait appartenir à un tiers ? C’est ce qui doit être garanti. - Qu’est-ce que je protège autrement que par le droit d’auteur ? C’est ce qui doit être tenu secret. Trois questions, trois réponses écrites. C’est un après-midi de travail, et cela vaut mieux que la certitude tranquille de posséder quelque chose qu’on ne possède pas. #Intelligence artificielle #Sociétés #Langage de programmation Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Le code produit par une intelligence artificielle est-il protégé par le droit d'auteur ? Une production purement machinale n'a pas d'auteur au sens du droit d'auteur, qui suppose une personne physique et une création originale : elle n'est donc en principe pas protégeable. En pratique, le code livré résulte presque toujours d'un travail humain de conception, de sélection, de correction et d'intégration — c'est cet apport qui peut être protégé, à condition d'être réel et démontrable. Peut-on récupérer par mégarde du code sous licence contraignante ? C'est le risque principal, et il est documenté : un modèle peut restituer des fragments très proches de son corpus d'entraînement, licence comprise. Le danger n'est pas la complétion de trois lignes, c'est le bloc de cinquante lignes accepté sans relecture. Les filtres de correspondance proposés par certains outils réduisent le risque ; ils ne le suppriment pas. Faut-il interdire les assistants de code dans l'entreprise ? L'interdiction générale échoue : elle ne supprime pas l'usage, elle le rend invisible et donc impossible à encadrer. Ce qui fonctionne, c'est d'autoriser explicitement des outils identifiés, d'exiger la relecture de tout bloc significatif et de conserver la trace de qui a validé quoi. Que doit dire le contrat avec un prestataire qui utilise l'IA ? Trois choses : qu'il déclare recourir à des assistants et lesquels ; qu'il s'engage à relire et à ne pas intégrer de bloc non compris ; et surtout que sa garantie d'éviction reste entière, c'est-à-dire qu'il vous couvre si un tiers revendique des droits sur le code livré. C'est cette dernière ligne qui compte réellement. Un salarié qui produit du code avec une IA : l'entreprise en est-elle titulaire ? La dévolution automatique des droits à l'employeur porte sur ce que le salarié crée. S'il n'y a pas de création originale parce que tout a été généré, il n'y a rien à dévoluer — non pas que l'entreprise perde quelque chose, mais la protection espérée n'existe pas. La valeur se déplace alors vers le secret des affaires et vers le contrat. Comment protéger un code que le droit d'auteur ne protège pas ? Par le secret des affaires, qui suppose trois conditions : l'information n'est pas publique, elle a une valeur du fait de ce secret, et elle fait l'objet de mesures de protection raisonnables. Ces mesures — dépôt privé, accès nominatifs, engagements de confidentialité, journalisation — ne sont pas des formalités : ce sont elles qui rendent la protection opposable. --- # À qui appartient le code de votre projet ? URL : https://www.challengemyproject.bzh/nos-actualites/propriete-du-code-contrats-freelance-prestataire Publié le : 2026-08-21 Sociétés Payer un développement ne vous en rend pas propriétaire. En droit français, la cession de droits doit être écrite, détaillée et signée : sans quoi le code reste à son auteur. David Patiashvili · 21 août 2026 · 6 min de lecture Photo de Tima Miroshnichenko / Pexels C’est une conversation que nous avons plusieurs fois par an, et qui commence toujours de la même manière : « évidemment que le code est à nous, on l’a payé . » Non. En droit français, payer une prestation de développement n’emporte aucun transfert de propriété sur le code produit. Ce n’est pas une subtilité de juriste : c’est le point qui décide de votre capacité à changer de prestataire, à revendre votre entreprise, ou simplement à faire corriger un bogue par quelqu’un d’autre. ## Le code est une œuvre, pas une marchandise Un logiciel — et le code source d’un site en est un — est protégé par le droit d’auteur. Il naît propriété de celui qui l’écrit, au moment où il l’écrit, sans dépôt ni formalité. La conséquence est mécanique : la cession des droits doit être expresse et écrite. L’ article L. 131-3 du code de la propriété intellectuelle exige que chacun des droits cédés soit mentionné distinctement, et que le domaine d’exploitation soit délimité quant à son étendue, sa destination, son lieu et sa durée. Une phrase du type « le client sera propriétaire des livrables » ne répond à aucune de ces exigences. Elle rassure au moment de la signature, et ne vaut rien le jour où elle sert. ## L’exception salariée, et ses trous Il existe une exception, propre au logiciel et fort utile : les droits patrimoniaux sur les logiciels créés par un salarié dans l’exercice de ses fonctions sont dévolus à l’employeur , automatiquement, sans clause particulière. C’est l’ article L. 113-9 du même code . C’est cette règle qui fait qu’une entreprise ne se pose jamais la question pour son équipe interne. C’est aussi elle qui crée un angle mort, parce qu’elle vise les salariés , et eux seuls. Quatre situations n’en relèvent pas, et se rencontrent constamment : - le prestataire indépendant , quelle que soit la durée de la mission ; - le stagiaire , qui n’est pas titulaire d’un contrat de travail ; - le dirigeant non salarié , y compris fondateur ; - le bénévole d’une association, ou l’ami qui a rendu service au démarrage. Ce dernier cas est le plus fréquent dans les jeunes entreprises, et le plus embarrassant lors d’une levée de fonds ou d’une cession : l’auditeur demande la chaîne de titularité du code, et découvre qu’une partie a été écrite par un cofondateur avant sa nomination, ou par un ami qui n’a jamais rien signé. Le sujet remonte alors très haut, très vite — nous l’avons évoqué à propos de la due diligence technique . ## Ce que doit contenir la clause Une clause utile tient en une page. Elle comporte six éléments. 1. L’objet, identifié. Pas « les livrables », mais le code source, les scripts de déploiement, la documentation technique, les schémas de base de données, les maquettes et les fichiers sources graphiques. Ce qui n’est pas nommé n’est pas cédé. 2. L’énumération des droits. Reproduction, représentation, adaptation , traduction, correction, distribution. Le droit d’adaptation est le plus important de la liste et le plus souvent absent : sans lui, vous possédez un code que vous ne pouvez faire modifier par personne d’autre. La cession devient alors décorative. 3. La délimitation. Étendue, destination, lieu, durée. Pour un logiciel d’entreprise, la formulation usuelle couvre tous supports, pour le monde entier, pour la durée légale des droits. 4. Le caractère exclusif, ou non. Une cession exclusive interdit au prestataire de réutiliser le code cédé ailleurs. C’est légitime pour ce qui est spécifique à votre métier ; c’est irréaliste pour les briques génériques dont vit toute agence. La bonne clause distingue les deux, plutôt que de prétendre tout emporter. 5. La garantie. Le prestataire garantit qu’il détient les droits qu’il cède, qu’il n’a pas repris de code d’un client précédent, et qu’il vous couvre en cas de revendication d’un tiers. C’est cette ligne qui vous protège de ce que vous ne pouvez pas vérifier. 6. La chaîne complète. Si le prestataire a lui-même sous-traité, il doit garantir avoir obtenu de ses propres intervenants les droits qu’il vous cède. Un maillon manquant casse toute la chaîne, et il est en général invisible. ## Ce que la cession ne couvrira jamais Un prestataire ne peut céder que ce qu’il détient. Trois catégories restent en dehors, et doivent être identifiées : Les composants libres. Tout projet moderne en contient des dizaines. Ils restent régis par leur propre licence, et certaines imposent des obligations qui peuvent heurter votre modèle : obligation de publier les modifications, voire de publier le code d’un service exploité en ligne. Exigez l’ inventaire des dépendances et de leurs licences . C’est un fichier, il se produit en une commande, et son absence est en soi un signal. Les briques maison du prestataire. Presque toutes les agences ont leur socle, réutilisé de projet en projet. C’est sain — cela vous fait payer moins cher. Mais il ne vous est pas cédé : il vous est concédé sous licence. Trois questions à poser, et à faire écrire : cette licence est-elle perpétuelle , non exclusive , et transférable si vous vendez votre entreprise ? Les services tiers. Une plateforme d’envoi de courriels, un service de paiement, un moteur de recherche hébergé : vous n’en possédez rien. Vous en dépendez, et ces dépendances doivent être listées quelque part. ## Le droit moral, en deux phrases L’auteur conserve un droit moral, incessible. Pour les logiciels, l’ article L. 121-7 l’a heureusement réduit à presque rien : l’auteur ne peut ni s’opposer aux modifications de son programme, sauf atteinte à son honneur, ni exercer de droit de repentir. Retenez simplement qu’un développeur peut demander à être mentionné comme auteur, et qu’il ne peut pas vous empêcher de faire évoluer le code. C’est tout ce que ce sujet mérite dans une négociation. ## Le livrable, c’est le code, pas l’accès Dernière précaution, la plus concrète : une cession sans remise n’est qu’une promesse. Le contrat doit prévoir la remise effective du code source complet , dans un dépôt dont vous êtes propriétaire, avec son historique, la documentation de déploiement et les éléments de configuration. Pas un accès à un dépôt appartenant au prestataire. Pas une archive envoyée à la fin, quand on y pensera. La différence se mesure le jour où le prestataire ne répond plus : nous avons décrit ailleurs la marche à suivre , et elle est nettement plus courte quand le code est déjà chez vous. C’est aussi la raison pour laquelle nous ouvrons les comptes au nom de nos clients, hébergement compris . ## Ce que nous signons, nous Pour éviter tout malentendu, voici notre pratique. Nos contrats prévoient la cession exclusive des droits patrimoniaux sur les développements spécifiques, incluant l’adaptation, pour la durée légale et sans limitation de territoire. Nos briques génériques sont concédées sous licence perpétuelle, non exclusive et transférable. L’inventaire des dépendances libres est livré avec le projet. Et le code vit, dès le premier jour, dans un dépôt appartenant au client. Aucune de ces lignes n’est héroïque. Elles ont surtout un mérite : elles rendent la question de la propriété du code inintéressante, ce qui est exactement l’objectif. #Sociétés #Bonnes pratiques #Langage de programmation Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Payer un développement suffit-il à en devenir propriétaire ? Non. Le code source est une œuvre protégée par le droit d'auteur, et le paiement d'une prestation n'emporte aucune cession de droits. Sans clause écrite, le prestataire reste titulaire des droits patrimoniaux ; le client dispose au mieux d'un droit d'usage conforme à la destination convenue, ce qui est très en deçà de ce qu'il croit avoir acheté. Le code écrit par un salarié appartient-il à l'entreprise ? Oui, et c'est une exception propre au logiciel : les droits patrimoniaux sur les logiciels créés par un salarié dans l'exercice de ses fonctions sont dévolus à l'employeur, sans clause particulière. Attention toutefois : cette règle vise les salariés. Un stagiaire, un alternant selon son statut, un dirigeant non salarié ou un prestataire n'en relèvent pas. Que doit contenir une clause de cession valable ? L'identification précise de ce qui est cédé, l'énumération des droits transmis — reproduction, représentation, adaptation, traduction, correction, distribution — et la délimitation de l'étendue, de la destination, du lieu et de la durée. Une formule générale du type « le client sera propriétaire du livrable » ne satisfait pas ces exigences et se retourne contre celui qui l'a acceptée. Le droit d'adaptation est-il vraiment indispensable ? C'est le droit le plus important de la liste, et le plus souvent oublié. Sans lui, vous possédez un code que vous ne pouvez pas faire modifier par quelqu'un d'autre. Concrètement, vous restez lié à votre prestataire pour toute évolution — ce qui vide la cession de son intérêt. La cession couvre-t-elle les composants open source utilisés ? Non, et c'est normal : le prestataire ne peut céder que ce qu'il détient. Les bibliothèques tierces restent régies par leur propre licence. Ce qu'il faut exiger, c'est leur inventaire — car certaines licences imposent des obligations qui peuvent être incompatibles avec votre modèle économique, en particulier pour un logiciel exploité en ligne. Le prestataire peut-il réutiliser le code chez un autre client ? Cela dépend de ce qui a été écrit. Une cession exclusive le lui interdit sur les développements spécifiques. En revanche, la plupart des prestataires réutilisent légitimement leurs propres briques génériques : la question n'est pas de l'interdire, mais de savoir lesquelles, et sous quelle licence elles vous sont concédées. --- # Hébergement : chez le client ou chez le prestataire ? URL : https://www.challengemyproject.bzh/nos-actualites/hebergement-chez-le-client-ou-le-prestataire Publié le : 2026-08-20 Services en ligne La question paraît technique. Elle est contractuelle : elle décide de qui peut couper le service, qui répond en cas d'incident, et à quelle vitesse vous pouvez partir. David Patiashvili · 20 août 2026 · 6 min de lecture Photo de Brett Sayles / Pexels La question tombe à la fin du rendez-vous de cadrage, souvent en fin de page du devis : « l’ hébergement , on le met chez vous ou chez nous ? » Elle a l’air technique. On y répond en trente secondes, et le sujet est clos pour cinq ans. C’est une erreur, parce que rien de ce qui se joue là n’est technique. Ce qui se décide, c’est qui peut couper le service , qui répond quand il tombe, qui est responsable des données, et combien de temps il faudra pour partir le jour où l’on ne travaillera plus ensemble. ## Les deux modèles, tels qu’ils existent vraiment Chez le prestataire. Le compte d’hébergement est ouvert à son nom. Le nom de domaine aussi, très souvent. Il facture l’hébergement au client, généralement avec une marge, parfois dans un forfait qui mélange hébergement, maintenance et petites évolutions. Le client n’a aucun accès direct ; il n’en a d’ailleurs jamais eu besoin. Chez le client. Le compte est ouvert au nom de l’entreprise cliente, avec son adresse électronique et son moyen de paiement. Le prestataire y reçoit un accès délégué, et travaille exactement comme dans le premier cas. Vu du quotidien, les deux modèles sont indiscernables : dans les deux, c’est le prestataire qui fait le travail. La différence n’apparaît qu’aux moments où l’on n’aimerait pas être. ## Ce que le premier modèle coûte réellement Il ne coûte rien tant que tout va bien. Il coûte tout, d’un coup, dans quatre situations. Le prestataire cesse son activité. Cessation, liquidation, maladie, retraite non préparée. Les comptes sont à son nom, donc dans son patrimoine — ou dans une procédure collective à laquelle vous êtes étranger. Le temps, lui, ne s’arrête pas : un nom de domaine non renouvelé retombe dans le domaine public et se rachète dans la journée par n’importe qui. Nous avons détaillé cette course contre la montre dans notre article sur le prestataire injoignable . La relation se dégrade. Le sujet devient alors le levier : on ne discute plus du travail, on discute de ce qui se passera si l’accès n’est pas rendu. Aucune des deux parties n’en sort grandie. Un impayé. C’est la situation symétrique, et elle est plus délicate qu’il n’y paraît. Suspendre une prestation de maintenance non réglée est légitime. Rendre inaccessible un site dont le client est propriétaire, ou retenir ses données, expose à des poursuites — et transforme un recouvrement banal en contentieux. La zone grise n’aide personne. Vous voulez simplement partir. Rien de dramatique, aucun conflit : une agence plus proche, un besoin qui change. Si les comptes sont chez le prestataire, ce départ suppose une migration, une négociation, un calendrier, et souvent une facture de sortie. Si les comptes sont chez vous, il suppose de retirer un accès. ## Ce que le second modèle coûte, honnêtement Il coûte deux choses, et il faut les dire. Une demi-journée à l’ouverture du projet. Créer les comptes au nom de l’entreprise, avec une adresse électronique générique qui ne dépend d’aucun salarié, un moyen de paiement d’entreprise, et la double authentification correctement posée. C’est fastidieux, ça n’intéresse personne, et c’est un investissement qui se rembourse au premier incident. Une discipline côté client. Un compte que l’on possède est un compte dont on paie la facture : si la carte bancaire expire et que personne ne surveille l’adresse de facturation, le service s’arrête. Ce n’est pas théorique : c’est la panne la plus fréquente et la plus absurde du secteur. En dehors de ces deux points, le modèle n’a aucun inconvénient pour le client. Il en a un pour le prestataire : il ne retient plus personne. C’est précisément pourquoi il n’est pas proposé plus souvent. ## Le cas particulier de la mutualisation Beaucoup d’agences hébergent l’ensemble de leurs clients sur un même serveur. C’est économiquement rationnel, et ce n’est pas une faute — à condition que ce soit dit. Trois conséquences méritent d’être connues du client : - Vous ne savez pas ce qui tourne à côté de vous. Un site voisin compromis, un voisin qui consomme toutes les ressources un jour de soldes, et votre site ralentit ou tombe sans que vous ayez rien fait. - La facturation ne se rattache à aucune ligne vérifiable. Vous payez un forfait, pas un service identifiable ; personne ne peut vous dire ce que coûte réellement votre site. - La sortie suppose une extraction manuelle , que personne n’a envie de faire, et qui n’arrive jamais en haut de la pile. Rien de tout cela n’est rédhibitoire. Tout cela doit figurer au contrat. ## Le RGPD tranche une partie du débat Un point souvent ignoré, et qui n’est pas facultatif : dès que le site collecte la moindre donnée personnelle — un formulaire de contact suffit —, le client est responsable de traitement et le prestataire qui héberge et exploite est sous-traitant au sens du règlement. Cela impose un contrat écrit précisant les mesures de sécurité, les éventuels sous-traitants ultérieurs (l’hébergeur du prestataire en est un), la localisation des données, et leur sort en fin de contrat. Ce document existe rarement dans les relations entre TPE et petites agences. Son absence est une non-conformité, indépendamment de la qualité du travail fourni. Accessoirement, il règle le débat de fond : c’est le client qui répond des données ; il est logique que les comptes qui les portent soient à son nom. ## Notre règle : le client possède, le prestataire opère Nous appliquons la même règle à tous nos clients, y compris ceux pour lesquels nous assurons l’hébergement et la maintenance au quotidien : - le nom de domaine est déposé au nom de l’entreprise cliente ; - le compte d’hébergement est ouvert à son nom, avec son moyen de paiement ; - la zone DNS est sous son contrôle ; - le dépôt de code lui appartient ; - nous y disposons d’accès délégués, que l’on nous retire quand on veut. Ce n’est pas de la générosité. C’est la seule configuration dans laquelle notre client nous garde parce que le travail lui convient , et non parce que partir coûterait trop cher. Cela nous prive d’un confort commercial ; cela nous évite surtout des conversations désagréables. ## Les quatre lignes à faire figurer au contrat Vous n’avez pas besoin d’un contrat de quarante pages. Quatre points suffisent à éliminer l’essentiel des litiges du secteur : - Au nom de qui sont ouverts le domaine, l’hébergement, la zone DNS et le dépôt de code. - Quels accès le prestataire détient, et à quel titre. - Sous quel délai et dans quel format le code, les données et les sauvegardes sont restitués sur simple demande — sans motif à fournir, et sans facture de sortie. - Ce qu’il advient en cas de cessation d’activité du prestataire ou d’impayé du client. Ces quatre lignes ne coûtent rien à écrire au moment où tout le monde s’entend bien. C’est précisément le seul moment où on peut les écrire. #Services en ligne #Sociétés #Bonnes pratiques Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Qui doit posséder le compte d'hébergement ? Le client, dans la quasi-totalité des cas. Posséder le compte ne veut pas dire l'administrer : le prestataire y reçoit un accès délégué et fait le travail. La différence apparaît le jour où l'on se sépare — un accès se retire en trente secondes, un compte se récupère en plusieurs semaines, quand c'est encore possible. Un prestataire peut-il couper un site en cas d'impayé ? Cela dépend de ce qui a été signé et de ce qui est coupé. Suspendre une prestation de maintenance non réglée est une chose ; rendre inaccessible un site dont le client est propriétaire, ou retenir ses données, en est une autre, qui l'expose à des poursuites. C'est précisément pour éviter cette zone grise que la propriété des comptes doit être écrite au départ. Que se passe-t-il si le prestataire cesse son activité ? Si les comptes sont à son nom, le site, le domaine et les sauvegardes se retrouvent dans une procédure à laquelle vous êtes étranger, et le temps joue contre vous — un nom de domaine non renouvelé retombe dans le domaine public. Si les comptes sont au vôtre, vous ne perdez qu'un prestataire. L'hébergement mutualisé chez le prestataire est-il un problème ? Il l'est sur trois points : vous ne savez pas ce qui tourne à côté de vous, la facturation ne se rattache à aucune ligne vérifiable, et la sortie suppose une extraction manuelle que personne n'a envie de faire. Ce n'est pas une faute en soi, mais cela doit être dit, écrit, et compensé par une clause de réversibilité claire. Et pour le RGPD, qui est responsable ? Le client reste responsable de traitement pour les données collectées par son site ; le prestataire qui héberge et exploite agit comme sous-traitant. Cela impose un contrat de sous-traitance écrit, précisant les mesures de sécurité, les sous-traitants ultérieurs et le sort des données en fin de contrat. L'absence de ce document est une non-conformité, indépendamment de la qualité du travail fourni. Que doit-on écrire dans le contrat ? Quatre points suffisent à éviter l'essentiel des litiges : au nom de qui sont ouverts les comptes, quels accès le prestataire détient, sous quel délai et dans quel format les données et le code sont restitués sur simple demande, et ce qu'il advient en cas de cessation d'activité ou d'impayé. --- # Choisir son agence de développement : les 8 questions clés URL : https://www.challengemyproject.bzh/nos-actualites/choisir-son-agence-de-developpement-les-8-questions Publié le : 2026-08-18 Bonnes pratiques Vous n'êtes pas technique, vous devez choisir entre trois prestataires, et leurs plaquettes se ressemblent toutes. Huit questions suffisent à les départager — et la huitième est celle qu'aucune plaquette n'anticipe. David Patiashvili · 18 août 2026 · 10 min de lecture Photo de ThisIsEngineering / Pexels ## Vous ne pouvez pas juger la technique. Ce n’est pas grave. Trois prestataires. Trois plaquettes qui se ressemblent. Trois devis qui vont du simple au triple. Et vous, qui n’êtes pas technique, qui devez trancher — en sachant qu’une erreur ici vous coûtera un an. La bonne nouvelle : vous n’avez pas besoin de juger la technique. Vous ne le pouvez pas, et personne ne vous le demande. Ce que vous pouvez juger — très bien, même — c’est la relation  : la clarté, l’honnêteté, la façon dont on répond quand la question dérange. Et il se trouve que c’est un bien meilleur prédicteur de la réussite d’un projet que la maîtrise d’un framework. Voici huit questions. Aucune ne demande de compétence technique. Toutes révèlent quelque chose. ## 1. « À qui appartiendra le code ? » Ce que ça révèle : si votre interlocuteur connaît son propre métier. La bonne réponse : « À vous, et c’est écrit dans le contrat, à tel article. » La réponse qui doit vous inquiéter : « Ben… à vous, évidemment, vous le payez. » Non. En droit français, la cession des droits sur un logiciel n’est jamais automatique  : elle doit être écrite et explicite. Avoir payé ne suffit pas. Un prestataire qui l’ignore n’est pas malhonnête — il est mal informé, ce qui, sur un contrat, revient au même. Nous détaillons ce point dans notre article sur la propriété du code source . ## 2. « À quel nom seront ouverts les comptes ? » Ce que ça révèle : s’il compte vous tenir. Le nom de domaine, l’ hébergement , les services tiers. La bonne réponse est : au vôtre , avec lui invité comme collaborateur. Si l’on vous propose de « tout gérer pour vous simplifier la vie », méfiez-vous de la simplification. C’est exactement ainsi que commencent les histoires de prestataire injoignable . ## 3. « Que se passe-t-il si on arrête ? » Ce que ça révèle : s’il a déjà réfléchi à sa propre sortie. Un bon prestataire a une réponse prête, et elle est écrite : ce qu’il vous remet, sous quel délai, dans quel format. Cela s’appelle une clause de réversibilité , et son absence est un signal. Personne n’aime parler de la rupture au moment de se marier. C’est précisément pour ça qu’il faut le faire. ## 4. « Qu’est-ce qui n’est pas dans ce devis ? » Ce que ça révèle : s’il a réfléchi, ou s’il a deviné. Un devis honnête contient des exclusions , nommément. Un devis sans aucune exclusion n’a pas été pensé — il a été estimé au doigt mouillé, et vous découvrirez le reste en cours de route, en avenants. Question jumelle, encore meilleure : « qu’est-ce qui pourrait faire doubler ce prix ? » Un professionnel vous répondra en trois minutes, avec précision. Celui qui esquive vient de vous dire ce que vous vouliez savoir. C’est le cœur de notre article sur ce que coûte vraiment une application métier . ## 5. « Qui va réellement travailler sur mon projet ? » Ce que ça révèle : l’écart entre l’avant-vente et l’exécution. C’est le grand classique des agences : vous rencontrez un expert brillant, et le projet est confié à un junior qui débute. Ce n’est pas scandaleux en soi — il faut bien que les juniors apprennent, et beaucoup sont excellents. Ce qui est scandaleux, c’est de ne pas le dire. Demandez à rencontrer les personnes qui coderont , pas celles qui vendent. ## 6. « Comment saurai-je que ça avance ? » Ce que ça révèle : s’il compte vous associer ou vous endormir. La mauvaise réponse : « on vous fera un point tous les mois ». Un mois, c’est le temps qu’il faut pour partir très loin dans la mauvaise direction. La bonne : vous voyez quelque chose qui fonctionne , régulièrement, même incomplet. Un projet où l’on ne vous montre rien pendant trois mois est un projet où l’on vous montrera, à la fin, autre chose que ce que vous aviez demandé. ## 7. « Que se passe-t-il quand on n’est pas d’accord ? » Ce que ça révèle : comment se passeront les moments difficiles — et il y en aura. Tout projet connaît un moment de tension : un délai qui glisse, une fonctionnalité plus complexe que prévu, un malentendu sur le périmètre. Ce n’est pas un accident, c’est la norme. Un prestataire qui vous répond « ça n’arrive jamais » vous ment, ou n’a pas assez d’expérience. Celui qui vous décrit comment il gère ces moments vous dit la vérité — et vous venez d’apprendre l’essentiel. ## 8. « Racontez-moi un projet qui a mal tourné. » Et voici la meilleure. Ce que ça révèle : tout. Tout le monde a des réussites à montrer. Presque personne n’accepte de raconter un échec — et c’est justement pour ça que la question est si puissante. Écoutez comment on vous le raconte : - « Le client n’était pas mûr, il ne savait pas ce qu’il voulait. » → Il vous accusera aussi. - « On a mal cadré au départ, on a sous-estimé les intégrations, voilà ce qu’on a changé depuis. » → Il a appris, et il vous le dit. - « Ça ne nous est jamais arrivé. » → Il ment, ou il n’a pas assez travaillé. Cette seule question vous en dira plus que les sept précédentes réunies. ## Le tableau de bord Question Signal d’alarme Propriété du code « Évidemment que c’est à vous » (sans clause) Nom des comptes « On gère tout pour vous » Fin de mission Aucune clause de réversibilité Exclusions du devis Aucune Qui code vraiment On esquive Suivi « Un point par mois » Désaccords « Ça n’arrive jamais » Un projet raté « Le client n’était pas mûr » ## Le mot de la fin Aucune de ces questions ne porte sur la technique. Toutes portent sur la façon dont on vous traitera quand ça ira mal — et c’est le seul sujet qui compte, parce que ça ira mal, au moins une fois. Si vous n’êtes pas sûr d’interpréter les réponses, faites-vous accompagner. Deux heures d’un regard technique avant de signer un devis coûtent, chez nous, 250 € . Un mauvais choix de prestataire coûte une année. Nous aidons régulièrement des dirigeants à choisir un prestataire — y compris quand ce n’est pas nous, ce qui arrive souvent. C’est l’un des rôles d’une direction technique portée quelques jours par mois. Parlons-en . #Bonnes pratiques #Sociétés #Métiers Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Comment choisir une agence de développement quand on n'est pas technique ? En ne cherchant pas à juger la technique, ce que vous ne pouvez pas faire, mais en jugeant la relation — ce que vous pouvez faire très bien. Posez des questions dont la réponse vous protège : à qui appartient le code, qui détient les accès, ce qui se passe si vous partez, ce qui se passe si le projet dérape. La façon dont on y répond vous dira l'essentiel. Faut-il choisir l'agence la moins chère ? Non, mais surtout : ne choisissez pas sans comprendre pourquoi l'écart existe. Trois devis qui vont du simple au triple ne chiffrent pas le même périmètre. Le moins cher a généralement supposé que vos données étaient propres, que vos process étaient stables et qu'il n'y aurait pas d'exceptions. Il finira au prix du plus cher, mais plus tard et en plus mauvais termes. Quelle est la question la plus utile à poser à un prestataire ? « Racontez-moi un projet qui a mal tourné. » Tout le monde peut montrer une réussite. Peu acceptent de raconter un échec, et la manière dont ils le racontent — en accusant le client, ou en assumant leur part — vous apprendra plus que dix références. Agence, freelance ou salarié : que choisir ? Cela dépend de la durée et de la criticité, pas du coût affiché. Un freelance est excellent pour une compétence précise sur une durée définie, et fragile s'il devient le seul à comprendre votre système. Une agence apporte de la continuité et une capacité à absorber les absences, à un tarif plus élevé. Le salarié se justifie quand le besoin est permanent — et il l'est moins souvent qu'on ne le croit. Comment se protéger d'un prestataire défaillant ? Par quatre clauses, à poser avant de signer et non après : le nom de domaine et les accès à votre nom, le code sur un dépôt que vous détenez, une clause de cession des droits explicite, et une clause de réversibilité qui dit ce qu'on vous remet en fin de mission. Aucun prestataire honnête ne les refusera. Un refus est en soi une réponse. --- # Présence locale : les fiches qui comptent vraiment URL : https://www.challengemyproject.bzh/nos-actualites/presence-locale-fiche-google-annuaires-wikidata Publié le : 2026-08-17 Référencement naturel - SEO Une bonne présence locale ne tient pas à un site : elle tient à une dizaine de fiches cohérentes entre elles. Voici lesquelles, dans quel ordre, et l'erreur qui les rend toutes inutiles. David Patiashvili · 17 août 2026 · 7 min de lecture Photo de Rosa Stone / Pexels Une crêperie à Quimper, un charpentier au Juch, une boutique de jeux à Pont-l’Abbé. Trois métiers qui n’ont rien en commun, et le même constat quand on regarde d’où viennent leurs clients : une bonne part d’entre eux ne sont jamais passés par le site . Ils ont ouvert la carte de leur téléphone, tapé « crêperie ouverte ce soir », demandé à l’assistant vocal de leur voiture, ou lu une fiche dans un annuaire qu’ils ne savent pas nommer. Le site n’est intervenu qu’après, pour confirmer — quand il est intervenu. Voici les fiches qui décident de cette visibilité, dans quel ordre les traiter, et l’erreur qui les rend toutes inutiles. ## La règle qui gouverne tout le reste Avant la première fiche, une règle : le nom, l’adresse et le numéro de téléphone doivent être écrits exactement de la même façon partout. Les professionnels appellent cela la cohérence NAP, pour name, address, phone . Le mécanisme est simple. Les moteurs recoupent ces informations d’une source à l’autre pour décider s’il s’agit du même établissement. Si votre adresse apparaît en « 12 rue des Écoles » ici et « 12 r. des Ecoles » là, si l’un affiche un portable et l’autre un fixe, si le nom est tantôt suivi de la forme juridique et tantôt non, le recoupement échoue partiellement. Le résultat n’est pas une erreur visible : c’est un établissement qui existe en trois exemplaires imparfaits, dont aucun n’a assez de signaux pour s’imposer. Faites-le dans cet ordre. Écrivez une fois pour toutes, dans un fichier, la forme canonique de votre nom, de votre adresse et de votre numéro. Puis alignez chaque fiche dessus. C’est fastidieux, ça prend une demi-journée, et c’est de loin l’action au meilleur rapport effort/résultat de tout le référencement local. ## Les cinq fiches qui comptent, dans l’ordre ### 1. La fiche d’établissement Google C’est la seule dont l’effet se mesure en jours. Quatre points font la différence, et ce ne sont pas ceux qu’on croit. La catégorie principale. C’est le champ le plus déterminant de toute la fiche, et le plus souvent laissé au hasard. Une crêperie déclarée « restaurant » concourt contre tous les restaurants de la ville ; déclarée « crêperie », elle apparaît sur la requête qui compte. Les catégories secondaires élargissent, la principale positionne. Adresse ou zone desservie. Un commerce que l’on visite affiche son adresse. Un artisan qui se déplace déclare une zone desservie — et peut masquer son adresse s’il travaille de chez lui. Les deux modes n’ont pas la même mécanique : se tromper coûte de la visibilité sur les communes voisines. Les horaires, y compris les exceptionnels. Les horaires de vacances et de jours fériés sont l’information la plus consultée et la moins tenue à jour. Une fiche qui annonce ouvert un lundi de Pâques où le rideau est baissé fabrique un client mécontent et, souvent, un avis à deux étoiles. Les photos, régulièrement. Pas une galerie parfaite déposée une fois : quelques photos ajoutées de temps en temps. La fraîcheur est un signal, et l’œil du visiteur s’y arrête avant le texte. Les avis sont le cinquième pilier, mais ils méritaient un article à part : nous l’avons écrit sur comment en obtenir sans tricher . ### 2. Bing Places C’est la fiche que tout le monde saute, et l’oubli devient coûteux. D’abord parce que Bing équipe par défaut une partie du parc informatique professionnel. Ensuite et surtout parce que son index alimente plusieurs assistants conversationnels  : quand un utilisateur demande à une intelligence artificielle un artisan dans sa commune, la réponse est fréquemment construite sur des données que Google n’a pas fournies. Bonne nouvelle : Bing Places permet d’importer directement les informations de votre fiche Google. L’opération prend un quart d’heure, cohérence comprise. ### 3. Apple Plans Chaque iPhone embarque Apple Plans, et Siri y puise ses réponses. La fiche se gère gratuitement depuis Apple Business Connect. L’écart est frappant : la plupart des établissements y figurent avec des données importées, incomplètes et jamais vérifiées. Reprendre la main — photos, horaires, catégorie, lien vers le site — suffit à se distinguer de tous les concurrents qui ne l’ont pas fait. Pour un restaurant ou un commerce, c’est une demi-heure très bien employée. ### 4. Les PagesJaunes L’annuaire reste consulté, en particulier par une clientèle qui ne passe pas par la carte. La fiche de base est gratuite, et elle mérite d’être exacte pour une raison qui dépasse son audience propre : elle sert de source de recoupement. Attention en revanche au démarchage. Les offres payantes achètent de la mise en avant à l’intérieur de l’annuaire ; elles n’améliorent pas votre classement dans les moteurs. On vous vendra souvent les deux comme une seule chose. ### 5. Wikidata, mais seulement si vous y avez droit Wikidata est la base de connaissances ouverte qui alimente une partie des encadrés d’information et des réponses des assistants. Y figurer aide réellement une entité à être reconnue comme telle. Encore faut-il y avoir sa place. Wikidata applique des critères d’admissibilité  : il faut des sources sérieuses et indépendantes — presse, base publique de référence, publications. Une entreprise sans couverture extérieure verra son entrée supprimée, et forcer le passage laisse des traces peu flatteuses. Le bon réflexe n’est donc pas de créer l’entrée, mais de vérifier ce qui vous référence déjà  : registres publics d’entreprises, bases sectorielles, annuaires de fédérations. C’est de là que viennent les sources qui, un jour, rendront l’entrée légitime. ## Ce que le site doit faire pour soutenir tout ça Le site ne remplace pas les fiches, mais il les consolide — à condition de dire clairement la même chose qu’elles. - L’adresse et le numéro en clair , dans le texte de la page de contact et dans le pied de page. Ni image, ni script, ni formulaire seul. - Des données structurées décrivant l’établissement, avec un lien explicite vers votre fiche d’établissement. C’est ce lien, et non une carte intégrée, qui relie formellement le site et la fiche. - Une page par lieu si vous avez plusieurs établissements. Une page unique listant cinq adresses ne positionne aucune des cinq. - Du contenu réellement ancré. Pas le nom d’une ville inséré dans un texte générique : ce que vous faites ici , pour qui, avec quelles contraintes. C’est plus long à écrire et c’est la seule chose qui tienne. ## Trois idées reçues qui font perdre du temps « Intégrer une carte améliore le référencement local. » Non. Ce n’est un critère de classement ni pour le site ni pour la fiche. Et posée sans précaution, l’intégration contacte Google dès l’affichage de la page, avant tout consentement : le confort de navigation se paie d’un problème de conformité. « Il faut être inscrit dans un maximum d’annuaires. » Non. Une poignée de fiches exactes valent mieux que deux cents inscriptions automatiques, dont la moitié comportera une variante de votre adresse — et abîmera précisément la cohérence que vous cherchez à construire. « Les mots-clés avec le nom des villes voisines, en bas de page. » C’est une technique des années 2010, aujourd’hui inefficace et visiblement artificielle. Si vous voulez exister sur une commune voisine, il faut y avoir quelque chose à raconter. ## Ce que ça change, concrètement Pour Ty Loulic , crêperie quimpéroise, la fiche décide d’une réservation le soir même : c’est là que se joue le choix entre deux tables, bien avant que le site soit ouvert. Pour Le Lapin Glaz , charpentier au Juch, la logique est inverse : la fiche fait exister l’artisan sur une zone qui dépasse largement sa commune, et le site prend le relais pour la réassurance — on ne confie pas une charpente sans avoir vu des réalisations. Pour Bouge Ton Pion , à Pont-l’Abbé, la fiche et la boutique en ligne se renforcent : le magasin capte la recherche locale, la boutique élargit la clientèle sans la renier. Trois métiers, trois usages, un même socle. Et dans les trois cas, l’action qui a produit le plus d’effet n’a coûté que de la rigueur : écrire la même chose partout. #Référencement naturel - SEO #Sociétés #Référencement Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Par quelle fiche faut-il commencer ? Par la fiche d'établissement Google, sans hésiter : c'est elle qui alimente la recherche, la carte et l'assistant vocal, et c'est la seule dont le remplissage produit un effet mesurable en quelques jours. Les autres viennent ensuite, dans l'ordre où votre clientèle les utilise. Faut-il payer pour être visible sur les annuaires ? Non pour la visibilité de base. Les fiches Google, Bing Places, Apple Plans et la fiche simple des PagesJaunes sont gratuites, et couvrent l'essentiel. Les offres payantes achètent de la mise en avant à l'intérieur de l'annuaire, pas un meilleur classement dans les moteurs : ce sont deux marchés différents qu'on vous vendra souvent comme un seul. Qu'est-ce que la cohérence NAP, et pourquoi est-ce si important ? NAP désigne le trio nom, adresse, téléphone. Les moteurs recoupent ces informations d'une source à l'autre pour décider s'il s'agit bien du même établissement. Une adresse écrite « 12 rue des Écoles » ici et « 12 r. des Ecoles » là, un numéro de portable d'un côté et un fixe de l'autre, et le recoupement échoue : votre établissement existe alors en plusieurs exemplaires imparfaits, dont aucun n'est solide. Toute entreprise peut-elle avoir une entrée Wikidata ? Non, et c'est le piège. Wikidata applique des critères d'admissibilité : il faut des sources sérieuses et indépendantes. Une entreprise sans couverture presse ni mention dans une base de référence verra son entrée supprimée, et la tentative laisse des traces. Le bon réflexe n'est pas de créer l'entrée, c'est de vérifier si une base publique vous référence déjà. Intégrer une carte Google sur son site améliore-t-il le référencement local ? Non. Ce n'est pas un critère de classement, ni pour le site ni pour la fiche. Le signal utile est la déclaration, dans les données structurées du site, d'un lien explicite vers la fiche d'établissement. Une carte intégrée n'apporte qu'un confort de navigation — et, si elle est posée sans précaution, contacte Google dès l'affichage de la page, avant tout consentement. Combien de temps avant de voir un effet ? Quelques jours pour une fiche Google enrichie — catégorie corrigée, horaires complétés, photos ajoutées. Plusieurs semaines pour la cohérence entre annuaires, le temps que les moteurs recroisent les sources. Et plusieurs mois pour les avis et les liens locaux, qui ne s'accélèrent pas. --- # Nom de domaine .bzh : ce que ça change vraiment URL : https://www.challengemyproject.bzh/nos-actualites/extension-bzh-nom-de-domaine-entreprise Publié le : 2026-08-16 Internet / Web L'extension .bzh n'est pas un badge décoratif. Elle dit d'où vous travaillez, à vos clients comme aux moteurs : voici ce qu'elle apporte réellement, et ce qu'elle n'apporte pas. David Patiashvili · 16 août 2026 · 5 min de lecture Photo de Jan van der Wolf / Pexels Notre site principal est en .bzh . Celui de notre futur espace de coworking aussi. Celui du lotissement que nous portons, non — il est en .com . Ces trois décisions ont été prises pour des raisons différentes, et aucune n’avait à voir avec le référencement. Voici ce qu’une extension bretonne apporte réellement à une entreprise, ce qu’elle n’apporte pas, et comment décider. ## Ce qu’est le .bzh, exactement Le .bzh est un domaine de premier niveau communautaire, ouvert en 2014 et administré par une association bretonne. Il appartient à la même famille que le .cat catalan, le .eus basque, le .gal galicien ou le .corsica  : des extensions adossées à un territoire et à une culture, et non à un État. Cette nature communautaire a une conséquence directe : l’enregistrement est conditionné. Il faut justifier d’un lien avec la Bretagne ou la culture bretonne — une activité, un siège, une résidence, un projet culturel ou linguistique. Le registre le vérifie. On ne dépose pas un .bzh pour spéculer dessus, ce qui explique en grande partie le point suivant. ## Le point qui décide de tout : les noms sont encore libres C’est l’argument le plus concret, et le seul qui produise un effet immédiat. Le .fr et le .com sont saturés depuis vingt ans. Une entreprise qui se crée aujourd’hui découvre que son nom est pris, et se rabat sur une variante : un tiret, un mot ajouté, un pluriel, l’ajout de la ville. Ces variantes coûtent cher au quotidien — il faut les épeler au téléphone, les répéter dans une réunion, les corriger sur une carte de visite. En .bzh , la plupart des noms courts sont encore disponibles. Pour une entreprise bretonne qui se lance, c’est souvent la différence entre une adresse qu’on dicte en trois secondes et une adresse qu’on épelle deux fois. Nous l’avons vérifié en pratique : quand nous avons décidé d’ouvrir un espace de coworking, lephare.bzh était libre. En .com ou en .fr , il ne l’était évidemment pas depuis longtemps. Nous l’avons déposé avant même que les murs sortent de terre. ## Ce que ça ne change pas : le référencement Autant l’écrire sans détour, parce que c’est la promesse qu’on entend le plus souvent : le .bzh n’améliore pas le référencement local. Les moteurs de recherche traitent les extensions communautaires comme des extensions génériques. Aucun ciblage géographique automatique n’y est associé — contrairement à un .fr , qui signale la France. Aucun bonus de classement n’existe pour la Bretagne, ni pour Quimper, ni pour Rennes. Ce qui pèse réellement sur la visibilité locale, ce sont : - la fiche d’établissement , correctement catégorisée et vivante ; - la cohérence des coordonnées — même nom, même adresse, même numéro — d’un annuaire à l’autre ; - le contenu réellement ancré  : des pages qui parlent du territoire, pas des pages où l’on a inséré le nom d’une ville ; - les liens venant d’acteurs locaux , qui restent le levier le plus difficile et le plus efficace. Nous détaillons ces leviers dans notre offre de présence en ligne . L’extension n’y figure pas, parce qu’elle n’en fait pas partie. Prendre un .bzh en espérant grimper dans les résultats, c’est se tromper de levier. Le prendre parce qu’on n’a pas envie d’épeler son adresse pendant dix ans, c’est une excellente raison. ## Ce que ça change vraiment Trois effets, tous vérifiables. Le signal se lit avant le contenu. Une adresse en .bzh dit d’où vous travaillez avant qu’on ait ouvert la page. Pour une entreprise dont les clients sont majoritairement régionaux, ce préjugé favorable a une valeur réelle — il fait ouvrir le lien plutôt que celui d’à côté. L’oral fonctionne mieux. Dans une région où l’on se recommande beaucoup entre voisins, une adresse qui se dicte sans faute au téléphone vaut plus qu’un bon slogan. L’appartenance est visible. Le registre anime une communauté d’entreprises et d’associations qui ont fait le même choix. Ce n’est pas un réseau d’affaires, mais c’est un point commun de plus dans une conversation — et les points communs sont ce dont se nourrissent les recommandations locales, que nous évoquions déjà en cherchant un partenaire technique en Bretagne . ## Les limites, honnêtement Un article qui ne listerait que les avantages serait une publicité. Hors de Bretagne, l’extension est moins lisible. Un prospect parisien ou étranger reconnaîtra un .fr ou un .com instantanément ; devant un .bzh , il hésitera une demi-seconde. Si votre marché est national ou international, ce doute joue contre vous. C’est exactement pour cette raison que le lotissement que nous portons à Tréméoc est en .com  : il s’adresse à des acheteurs qui viennent souvent d’ailleurs. Le tarif est légèrement supérieur à celui d’un .fr . L’écart se compte en dizaines d’euros par an, ce qui reste sans commune mesure avec le reste d’un budget numérique. Ce n’est pas un domaine défensif. Si votre nom est convoité, déposez aussi les extensions voisines et redirigez-les. Quelques dizaines d’euros par an évitent de découvrir un jour qu’un concurrent s’est installé à la lettre près. ## Comment nous avons tranché, projet par projet Projet Extension Pourquoi Notre site d’agence .bzh Clients majoritairement bretons, ancrage assumé, nom disponible Notre espace de coworking .bzh Un lieu physique en Finistère : le doute n’existe même pas Le lotissement voisin .com Des acquéreurs venus de toute la France, parfois de l’étranger Il n’y a pas de règle unique, et surtout pas de règle identitaire. La bonne question est : d’où viennent les gens qui vont taper cette adresse ? Si la réponse est « d’ici », le .bzh est un bon choix. Si la réponse est « de partout », il devient un obstacle discret. ## Un domaine, c’est aussi du courrier Dernier point, souvent oublié au moment du dépôt : un nom de domaine ne sert pas qu’à un site. Il sert à vos adresses électroniques, et celles-ci ne partiront correctement que si les enregistrements d’authentification sont posés — faute de quoi vos messages arriveront en indésirables, ou pire, quelqu’un pourra écrire en votre nom. C’est une opération d’une demi-journée qu’il vaut mieux faire au moment du dépôt qu’après le premier incident. Nous lui avons consacré un article complet . #Internet / Web #Référencement naturel - SEO #Sociétés Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Qui peut déposer un nom de domaine en .bzh ? Toute personne physique ou morale justifiant d'un lien avec la Bretagne ou la culture bretonne : une activité, un siège, une résidence, un projet culturel ou linguistique. Le registre vérifie ce lien à l'enregistrement. Il n'est pas nécessaire d'avoir son siège social dans l'un des départements bretons, mais il faut pouvoir expliquer le rattachement. Le .bzh améliore-t-il le référencement local ? Non. Les moteurs traitent le .bzh comme une extension générique, sans ciblage géographique automatique : aucun bonus de classement n'y est attaché. Ce qui pèse réellement sur la visibilité locale, ce sont la fiche d'établissement, la cohérence des coordonnées d'un annuaire à l'autre, le contenu ancré sur le territoire et les liens venant d'acteurs locaux. Faut-il aussi déposer le .fr et le .com ? Si votre nom est convoité ou proche d'une marque existante, oui : déposer les extensions voisines coûte quelques dizaines d'euros par an et évite qu'un tiers s'installe à côté de vous. Ces domaines défensifs se contentent d'une redirection vers le principal — ils n'ont pas besoin de contenu propre, et ne doivent surtout pas en avoir. Peut-on migrer un site existant vers un .bzh sans perdre son référencement ? Oui, à condition de traiter la migration comme un changement de domaine : redirections permanentes de chaque ancienne URL vers la nouvelle, conservation de la structure des chemins, déclaration du changement dans les outils pour webmasters, et surveillance des positions pendant plusieurs semaines. Ce qui fait échouer ces opérations n'est jamais l'extension, c'est l'absence de plan de redirections. Le .bzh pose-t-il des problèmes techniques ? Aucun sur le fond : c'est un domaine de premier niveau comme un autre, compatible avec le chiffrement, le courrier électronique et tous les navigateurs. La seule gêne résiduelle vient de formulaires mal écrits, qui refusent encore les extensions de plus de trois caractères. C'est un défaut du formulaire, pas du domaine — mais il faut le savoir avant de bâtir ses adresses électroniques dessus. --- # Avis Google : en obtenir, et ne pas les baliser URL : https://www.challengemyproject.bzh/nos-actualites/avis-google-obtenir-et-ne-pas-baliser Publié le : 2026-08-15 Référencement naturel - SEO Demander un avis est légitime ; le baliser en données structurées sur son propre site ne l'est pas. La sanction, elle, porte sur tout le site. David Patiashvili · 15 août 2026 · 7 min de lecture Photo de Ann H / Pexels Un site d’entreprise sur deux affiche ses avis clients entourés d’un balisage de données structurées, dans l’espoir de voir apparaître des étoiles dorées sous son lien dans les résultats de recherche. C’est un réflexe compréhensible. C’est aussi le meilleur moyen de perdre tous ses résultats enrichis, sur l’intégralité du site. Voici la règle, ce qu’en dit le droit français, et la façon d’obtenir des avis sans rien enfreindre. ## La règle que presque personne ne connaît Depuis septembre 2019, Google refuse le balisage des avis auto-décernés  : les avis qu’une entreprise collecte et publie sur elle-même, sur son propre site. Concrètement, un bloc Review ou AggregateRating dont l’entité notée est votre propre Organization ou LocalBusiness n’est pas conforme. Le point décisif, celui qui transforme une maladresse en accident industriel : la sanction ne porte pas sur le bloc fautif, mais sur les résultats enrichis du site entier. Vos fiches produit, vos pages de questions fréquentes, vos recettes, vos événements : tout ce qui bénéficiait d’un affichage enrichi peut disparaître d’un coup. On perd exactement ce qu’on cherchait à gagner, et bien davantage. Deuxième point, tout aussi important : l’affichage en clair n’est pas concerné. Recopier le texte d’un avis, le nom de son auteur et sa note sur une page de votre site est parfaitement autorisé, et parfaitement utile. C’est le balisage qui ne l’est pas — pas la citation. Nous appliquons cette distinction sur ce site. Les avis reçus sur notre fiche d’établissement sont affichés en clair sur la page d’accueil et sur la page de contact. Aucun d’entre eux n’est balisé. Aucune moyenne n’est déclarée en données structurées. Ce n’est pas de la prudence excessive : c’est la seule lecture défendable de la règle. ## Ce que dit le droit français, et que Google ne dit pas La règle de Google est une règle privée. Le droit français, lui, encadre les avis en ligne depuis la loi pour une République numérique. L’ article L. 111-7-2 du code de la consommation impose à toute personne qui publie des avis de consommateurs de délivrer une information loyale sur leurs modalités de publication et de contrôle : existence ou non d’une vérification, date de publication de l’avis, date de l’expérience de consommation, motifs pour lesquels un avis peut être refusé. L’obligation vise en premier lieu les plateformes d’avis. Mais dès lors que vous publiez sur votre site des avis présentés comme émanant de clients, la question devient la vôtre : d’où viennent-ils, sont-ils tous publiés, et qui décide ? Une page qui affiche douze avis élogieux sans jamais dire combien ont été reçus laisse le lecteur croire à une sélection exhaustive qui n’en est pas une. Quant aux faux avis, ils relèvent de la pratique commerciale trompeuse , et les sanctions ne sont pas symboliques. L’ article L. 132-2 du code de la consommation prévoit deux ans d’emprisonnement et 300 000 € d’amende, montant pouvant être porté à 10 % du chiffre d’affaires moyen annuel. Et lorsque la pratique est commise par l’intermédiaire d’un service de communication au public en ligne — ce qui est, par construction, le cas d’un faux avis —, les peines sont portées à cinq ans d’emprisonnement et 750 000 € d’amende . La répression des fraudes contrôle régulièrement le secteur, et les décisions publiées ne concernent pas que des géants. La conséquence pratique est simple. Si vous affichez des avis sur votre site, dites en une phrase d’où ils viennent et comment ils sont choisis. Une ligne suffit. Elle vous protège, et elle rassure plus qu’une moyenne parfaite. ## Le filtrage des clients mécontents : la fausse bonne idée Le procédé porte un nom, review gating , et il se vend encore. Le principe : avant d’envoyer un client vers votre fiche, on lui demande s’il est satisfait. Ceux qui répondent oui reçoivent le lien vers Google. Les autres sont orientés vers un formulaire interne, où leur mécontentement restera privé. C’est interdit par les règles de Google, et c’est trompeur pour le lecteur. Mais l’argument décisif est ailleurs : une note obtenue par filtrage ne mesure plus rien. Elle ne vous apprend rien sur votre travail, et elle n’informe personne. Une entreprise à 5,0 sur trois cents avis est moins crédible qu’une entreprise à 4,6 sur quarante — le lecteur le sait, et il regarde d’abord les avis à trois étoiles. Même remarque pour les contreparties. Offrir une remise, un tirage au sort ou un mois gratuit contre un avis est interdit par Google et qualifiable de pratique trompeuse en droit français dès lors que le lecteur l’ignore. La bonne question n’est pas « comment inciter ? » mais « pourquoi le client n’y pense-t-il pas de lui-même ? ». ## Comment on en obtient, réellement Il n’y a pas de méthode secrète. Il y a un enchaînement qui fonctionne, et quelques détails qui font toute la différence. Demandez au bon moment. Le bon moment n’est pas la fin de la facturation : c’est l’instant où le client exprime spontanément sa satisfaction. La mise en ligne qui se passe bien, le problème résolu en une heure, le jalon tenu. Passé deux semaines, la reconnaissance retombe et la demande devient une corvée. Demandez à une personne, pas à une entreprise. Un avis est signé d’un individu. Écrire à contact@ garantit qu’il n’arrivera jamais. Écrivez à la personne avec qui vous avez travaillé, et à elle seule. Supprimez la friction. Votre fiche d’établissement fournit un lien court de demande d’avis : c’est celui-là qu’il faut envoyer, pas l’adresse de la fiche. Un client qui doit chercher votre entreprise, faire défiler la page et trouver le bouton abandonne en chemin. Le lien doit ouvrir directement le formulaire de notation. Ne dictez rien. Un avis rédigé par vous se reconnaît immédiatement — même vocabulaire, mêmes tournures, mêmes mots-clés. Vous pouvez en revanche rappeler le contexte : « si vous avez deux minutes, un mot sur la reprise du site après le départ de votre prestataire aiderait beaucoup de gens dans la même situation ». Vous orientez le sujet, jamais les termes. Relancez une fois, jamais deux. Une relance écrite dix jours plus tard suffit. Au-delà, vous abîmez une relation pour un avis. Répondez à tout. Aux bons comme aux mauvais, et surtout aux mauvais. Une réponse factuelle, sans défense excessive, dit au lecteur suivant comment vous vous comportez quand ça se passe mal. C’est l’information qu’il cherche. ## Ce qu’un avis prouve, et ce qu’il ne prouve pas Nous affichons douze avis reçus sur notre fiche d’établissement. Deux d’entre eux sont des notes sans commentaire : ils comptent dans le total affiché, mais ne sont jamais cités, faute de texte. C’est pour cette raison que deux compteurs distincts existent dans notre code — le nombre d’avis reçus et le nombre d’avis citables ne sont pas le même chiffre, et les confondre serait une manière discrète de mentir. L’un de nos avis est rédigé en anglais. Il reste en anglais. Afficher sa traduction automatique reviendrait à attribuer à son auteur des mots qu’il n’a pas écrits. Enfin, un avis ne prouve pas une compétence technique. Il prouve qu’une relation s’est bien passée : la clarté du suivi, le respect des délais, la façon de traiter un imprévu. C’est précieux, et c’est très exactement ce que cherche un dirigeant qui hésite entre deux prestataires. Mais cela ne remplace pas les réalisations ni la démonstration du travail lui-même. ## Où les afficher, et ce que ça change Un avis compte d’abord là où il a été déposé . C’est la fiche d’établissement qui pèse sur la visibilité locale, pas sa recopie sur votre site. C’est aussi ce qui distingue une stratégie de visibilité d’une simple présence, comme nous le rappelions à propos du référencement naturel et social . Nous détaillons ce mécanisme dans notre article sur la présence locale . Sur votre site, les avis ne sont pas un levier de référencement : ce sont un levier de conversion. Ils ne vous feront pas monter dans les résultats, ils feront décrocher le téléphone à quelqu’un qui hésitait. Ce qui suppose deux choses : les placer là où l’hésitation se produit — page de contact, page d’offre — et non dans un bandeau décoratif en pied de page ; et les afficher avec leur date, leur auteur et leur note, sans les retoucher. Le reste — les étoiles dans les résultats de recherche — ne vous appartient pas. C’est la fiche d’établissement qui les affiche, et c’est très bien ainsi : elles y sont vérifiables par n’importe qui. Pour suivre l’effet de tout cela dans la durée, sans se raconter d’histoires, nous décrivons ailleurs notre méthode de suivi du référencement . #Référencement naturel - SEO #Bonnes pratiques #Google Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Peut-on afficher ses avis Google sur son propre site ? Oui, sans aucune restriction : recopier le texte d'un avis et le nom de son auteur sur son site est parfaitement autorisé. Ce qui ne l'est pas, c'est de l'entourer d'un balisage de données structurées Review ou AggregateRating pour sa propre entreprise. La différence porte sur le balisage, jamais sur l'affichage. Que risque-t-on à baliser des avis auto-décernés ? La perte des résultats enrichis pour l'ensemble du site, et non pour la seule page fautive. Google considère ce balisage comme non conforme depuis septembre 2019 pour les avis qu'une entreprise collecte et publie sur elle-même. Le gain espéré — des étoiles dans les résultats de recherche — est précisément ce que la sanction retire. Peut-on offrir une remise en échange d'un avis ? Non. Les règles de Google interdisent toute contrepartie contre un avis, et le droit français y voit une pratique commerciale trompeuse dès lors que le lecteur ignore que l'avis a été rémunéré. Le risque n'est pas seulement la suppression de l'avis : c'est une infraction sanctionnée pénalement. A-t-on le droit de ne solliciter que ses clients satisfaits ? Non, et c'est l'erreur la plus répandue. Filtrer en amont — demander d'abord si le client est content, puis n'orienter vers la fiche que ceux qui répondent oui — est ce qu'on appelle le review gating. Les règles de Google l'interdisent, et le résultat est une note qui ne représente rien. Peut-on faire supprimer un avis négatif ? Seulement s'il enfreint les règles de publication : propos injurieux, contenu hors sujet, conflit d'intérêts, avis manifestement faux visant une entreprise qui n'a jamais été cliente. Un avis négatif mais sincère ne se supprime pas ; il se répond. Une réponse posée à un avis à deux étoiles est souvent plus convaincante pour un lecteur que dix avis élogieux. Faut-il traduire un avis rédigé en langue étrangère ? Non. Afficher la traduction automatique d'un avis revient à attribuer à son auteur des mots qu'il n'a pas écrits. Un avis rédigé en anglais reste en anglais, avec son attribut de langue ; le lecteur qui ne le comprend pas verra au moins qu'il est authentique. --- # Cybersécurité et conseil : la responsabilité des dirigeants URL : https://www.challengemyproject.bzh/nos-actualites/cybersecurite-la-responsabilite-qui-remonte-au-conseil Publié le : 2026-08-12 Gouvernance Longtemps, la sécurité informatique s'arrêtait au prestataire. La réglementation européenne l'a fait remonter jusqu'aux organes de direction, qui approuvent les mesures et peuvent en répondre. Quatre décisions ne se délèguent plus. David Patiashvili · 12 août 2026 · 9 min de lecture Photo de panumas nikhomkhai / Pexels ## Un sujet qui a changé d’étage Il y a dix ans, la sécurité informatique d’une PME s’arrêtait à une ligne de facture : un pare-feu, un antivirus, une sauvegarde, gérés par un prestataire. Le conseil n’en entendait jamais parler, et il avait de bonnes raisons de ne pas s’en préoccuper. Deux évolutions ont déplacé le sujet. La première est la nature des attaques. Le chiffrement de l’ensemble des données d’une entreprise, avec demande de rançon, n’est plus une menace réservée aux grands groupes. Il frappe régulièrement des structures de vingt à cent salariés, et il arrête l’activité — pas seulement l’informatique. La seconde est réglementaire. Le cadre européen a explicitement fait remonter la cybersécurité au niveau des organes de direction , qui doivent approuver les mesures de gestion des risques, superviser leur mise en œuvre, se former, et peuvent voir leur responsabilité engagée en cas de manquement. Autrement dit : ce sujet n’est plus délégable dans sa totalité. Une partie doit être tranchée en séance. Ce qui suit décrit un cadre général et ne constitue pas un conseil juridique. Le périmètre exact applicable à votre entreprise se vérifie au cas par cas. ## Qui est concerné, vraiment La question revient toujours en premier, et la réponse est en deux temps. Directement , les obligations les plus lourdes visent des entités désignées par secteur et par taille — énergie, transports, santé, eau, infrastructures numériques, administration publique, et plusieurs autres. Une PME industrielle ou de services classique n’y figure généralement pas. L’ANSSI met à disposition un simulateur d’assujettissement sur cyber.gouv.fr , qui répond à la question plus vite que n’importe quelle lecture du texte. Indirectement , la portée est bien plus large. Les entités assujetties ont l’obligation de maîtriser les risques liés à leur chaîne d’approvisionnement . Elles répercutent donc leurs exigences sur leurs fournisseurs, par voie contractuelle : questionnaires de sécurité, clauses de notification d’incident, engagements de niveau de service, parfois audits. C’est ainsi que la plupart des PME découvrent le sujet — non par un texte de loi, mais par un questionnaire de trente pages envoyé par un client important, à retourner sous quinze jours. Celles qui n’ont rien à répondre perdent des marchés, sans que la cause en soit jamais clairement établie. ## Les quatre décisions qui ne se délèguent plus Posons la frontière avec le même souci que pour l’intelligence artificielle : le conseil n’a pas à choisir un pare-feu. Il doit trancher quatre choses. ### 1. Le niveau de risque accepté, et le budget qui va avec Aucune entreprise n’atteint le risque zéro, et aucune n’y consacrerait le budget nécessaire. La question n’est donc pas « sommes-nous protégés ? » mais « jusqu’où acceptons-nous d’être exposés, et à quel prix ? ». Formulée ainsi, elle devient une décision de conseil ordinaire, du même type qu’un arbitrage d’assurance. Elle suppose deux éléments : une estimation du coût d’un arrêt d’activité de quelques jours, et un chiffrage des mesures qui le rendraient improbable ou plus court. Ce chiffrage, la plupart des PME ne l’ont jamais fait. C’est en général le premier livrable utile. ### 2. Le plan de continuité — et surtout sa vérification Un plan de continuité décrit comment l’entreprise continue de fonctionner quand ses systèmes ne répondent plus. Beaucoup en ont un. Presque aucune ne l’a testé. La distinction est décisive. Une sauvegarde jamais restaurée est une hypothèse, pas une protection. Nous avons vu des sauvegardes illisibles, des sauvegardes qui ne couvraient pas les données réellement critiques, et une sauvegarde chiffrée dont la clé était stockée sur le serveur chiffré par l’attaquant. Ce que le conseil doit exiger n’est pas l’existence d’un plan, c’est le compte rendu d’un test annuel  : date, périmètre restauré, délai constaté, écarts observés. Une ligne au procès-verbal. C’est la mesure au meilleur rapport entre coût et effet de tout ce qui suit. ### 3. La conduite à tenir en cas de crise Trois questions, à trancher à froid. Qui décide, et selon quelle chaîne ? Un incident majeur survient rarement à onze heures un mardi. Il faut savoir qui est joignable, qui peut arrêter un service, qui parle aux clients. Que dit-on, et à qui ? Les obligations de notification existent et sont encadrées : sous le RGPD , une violation de données personnelles susceptible d’engendrer un risque se notifie à l’autorité de contrôle dans les meilleurs délais et, si possible, sous soixante-douze heures. D’autres régimes, aux délais plus courts, s’appliquent selon le secteur. La communication aux clients, elle, ne s’improvise pas non plus. Paie-t-on une rançon ? Question désagréable, et c’est exactement pourquoi elle doit être tranchée avant. Le jour venu, la pression est maximale, l’information incomplète, le temps compté. Une position arrêtée par le conseil, écrite et connue de la direction, évite qu’un dirigeant seul engage l’entreprise à trois heures du matin dans une direction dont personne n’a débattu. ### 4. Qui porte le sujet Une personne nommée, avec un rôle écrit et un accès direct au conseil au moins une fois par an. Dans une PME, ce n’est pas un poste à créer : c’est une responsabilité à attribuer explicitement. Ce qui compte est l’accès. Un responsable qui ne peut alerter qu’à travers trois niveaux hiérarchiques alerte tard. ## Ce qui doit figurer au procès-verbal La trace écrite n’est pas une formalité. En cas de contrôle ou de contentieux, c’est elle qui distingue une entreprise qui a arbitré d’une entreprise qui a laissé faire. Quatre lignes, une fois par an : - le niveau de risque accepté et le budget associé, réexaminés ; - le résultat du dernier test de restauration, avec le délai constaté ; - les incidents survenus dans l’année et les suites données ; - la formation suivie par les membres du conseil et de la direction sur ce sujet. Cette dernière ligne surprend souvent. Elle découle pourtant directement du cadre européen, qui impose aux membres des organes de direction des entités assujetties de suivre une formation leur permettant d’appréhender ces risques. Au-delà de l’obligation, elle a un effet pratique : un conseil formé pose de meilleures questions, et cesse d’accepter des réponses rassurantes. ## Le lien avec le reste Un dernier point, qui explique pourquoi ce sujet ne peut pas rester isolé dans un coin de l’ordre du jour. Les trois quarts des incidents que nous voyons ne relèvent pas d’une attaque sophistiquée. Ils relèvent de choses connues et non traitées : un accès qui n’a jamais été retiré à un ancien salarié, un serveur dont les mises à jour ont cessé quand le prestataire a changé, un mot de passe partagé entre cinq personnes, une sauvegarde qui tournait dans le vide depuis huit mois. Ce ne sont pas des sujets de cybersécurité au sens noble. Ce sont des symptômes d’un système d’information que personne ne pilote — le même défaut qui produit la dépendance à un prestataire unique, la dette technique et les projets qui dérivent. C’est ce que nous cherchons systématiquement en audit technique , et ce que nous détaillons dans nos bonnes pratiques de cybersécurité pour les TPE et PME . Un conseil qui traite la cybersécurité isolément achètera des outils. Un conseil qui la traite comme un indicateur de la gouvernance du système d’information corrigera la cause. Vous devez inscrire ce sujet à l’ordre du jour et vous ne savez pas quoi demander à votre prestataire ? Commencer par les quatre questions ci-dessus suffit à faire apparaître l’essentiel. Parlons-en . #Gouvernance #Sécurité #Bonnes pratiques Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes La directive NIS 2 concerne-t-elle les PME ? Directement, seulement au-delà de certains seuils de taille et dans des secteurs listés — énergie, transports, santé, eau, infrastructures numériques, administration, entre autres. Mais l'effet indirect est bien plus large : les entités assujetties doivent maîtriser les risques liés à leur chaîne d'approvisionnement, et répercutent donc des exigences contractuelles sur leurs fournisseurs. Beaucoup de PME découvrent le sujet par un questionnaire client, pas par la loi. Un dirigeant peut-il être tenu responsable d'une cyberattaque ? Pas du fait de l'attaque elle-même, qui relève d'un tiers. Mais la réglementation européenne fait peser sur les organes de direction l'approbation et la supervision des mesures de gestion des risques, avec une responsabilité possible en cas de manquement. Le reproche porte donc sur ce qui n'a pas été mis en place ou surveillé, pas sur le fait d'avoir été attaqué. Que doit décider le conseil en matière de cybersécurité ? Quatre choses au minimum : le niveau de risque accepté et le budget correspondant, le plan de continuité et sa fréquence de test réel, la conduite à tenir en cas de crise majeure — notamment sur la question d'une éventuelle rançon —, et la désignation de la personne responsable du sujet. Le choix des solutions techniques, lui, se délègue sans difficulté. Quel est le délai de notification en cas de fuite de données ? Sous le RGPD, une violation de données personnelles susceptible d'engendrer un risque doit être notifiée à l'autorité de contrôle dans les meilleurs délais et, si possible, dans les soixante-douze heures après en avoir pris connaissance. Les personnes concernées doivent également être informées lorsque le risque est élevé. D'autres régimes de notification, aux délais plus courts, s'appliquent aux entités relevant de NIS 2. Faut-il tester ses sauvegardes ? C'est la mesure au meilleur rapport entre coût et effet, et la plus négligée. Une sauvegarde qui n'a jamais été restaurée est une hypothèse, pas une protection : illisibilité, périmètre incomplet, chiffrement dont la clé a été perdue avec le serveur. Un test de restauration complet, une fois par an, avec un délai mesuré et consigné, devrait figurer au procès-verbal du conseil. Faut-il décider à l'avance si l'on paierait une rançon ? Oui, et c'est précisément le genre de décision qui ne peut pas se prendre correctement dans l'urgence. Le jour d'une attaque, la pression est maximale, l'information incomplète et le temps compté. Une position arrêtée à froid par le conseil, écrite dans le plan de crise et connue de la direction, évite qu'un dirigeant seul, à trois heures du matin, engage l'entreprise dans une direction dont personne n'a débattu. --- # Le numérique d'une association : faire beaucoup avec peu URL : https://www.challengemyproject.bzh/nos-actualites/le-numerique-dune-association-faire-beaucoup-avec-presque-rien Publié le : 2026-08-11 Bonnes pratiques Pas de budget, pas de service informatique, et des bénévoles qui changent tous les deux ans. C'est un contexte difficile — et il impose une discipline dont beaucoup d'entreprises feraient bien de s'inspirer. David Patiashvili · 11 août 2026 · 9 min de lecture Photo de Pavel Danilyuk / Pexels ## Un contexte que personne n’enseigne Pas de budget. Pas de service informatique. Des bénévoles qui donnent du temps le soir, et qui changent tous les deux ou trois ans. C’est le quotidien numérique d’une association, et aucun manuel n’en parle — parce que tous les manuels sont écrits pour des entreprises qui ont de l’argent et des salariés. Pourtant, ce contexte impose une discipline dont beaucoup d’entreprises feraient bien de s’inspirer. Quand on n’a ni budget ni permanence, on ne peut pas se permettre l’à-peu-près. ## Le vrai risque n’est pas technique Commençons par là, parce que c’est le sujet. Le principal risque numérique d’une association n’est ni une panne, ni un piratage. C’est le bénévole qui s’occupait du site et qui est parti . Il n’a rien fait de mal. Il a déménagé, il a eu un enfant, il a changé de vie. Mais le nom de domaine était à son nom. L’ hébergement était sur son compte. Le mot de passe de la page Facebook était dans sa tête. Et son adresse électronique personnelle servait de contact de récupération partout. Il ne répond plus. Ou il répond, mais il ne se souvient plus. C’est le scénario le plus fréquent, et le plus évitable. Nous l’avons décrit en détail dans notre article sur le prestataire injoignable — la mécanique est exactement la même, avec une seule différence : personne n’a été payé, donc personne n’a signé quoi que ce soit. ## La règle qui règle tout Tout au nom de l’association. Jamais au nom d’une personne. Le nom de domaine. L’hébergement. Les comptes des réseaux sociaux. Les outils. Les abonnements. Cela demande une adresse électronique de l’association — pas celle du président, pas celle du trésorier — qui serve d’adresse de récupération partout, et dont les identifiants sont connus d’au moins deux personnes du bureau. C’est tout. Cette seule règle élimine 80 % des drames. ## Ce qu’il faut vraiment posséder Pourquoi Ordre de grandeur Un nom de domaine C’est votre adresse. Le perdre est irréversible. Une dizaine d’euros par an Une adresse électronique à ce nom Pour que les comptes ne dépendent de personne Gratuit si vous êtes éligible (voir plus bas) Un hébergement Pour que le site existe Quelques dizaines d’euros par an Une page qui dit où est tout Pour que le suivant s’y retrouve Gratuit, et personne ne la fait La dernière ligne est la plus importante et la moins chère. Une page. Une seule. Qui liste où sont les comptes, à quel nom, et comment y accéder. Rangée là où le bureau la retrouvera. Aucune association n’en a une. Toutes en ont besoin. ## Ce que Google donne gratuitement aux associations (et que personne ne réclame) Voici le point qui change réellement le budget, et que la plupart des associations ignorent. Google propose un programme dédié — Google pour les associations — qui donne accès gratuitement à : - Google Workspace for Nonprofits  : les adresses électroniques professionnelles à votre nom de domaine, le stockage partagé, la visioconférence, les documents collaboratifs. C’est exactement le poste que je vous demandais de payer deux paragraphes plus haut. - Google Ad Grants  : jusqu’à 10 000 dollars par mois de publicité sur le moteur de recherche. Pas de trésorerie versée — un crédit publicitaire, utilisable pour faire connaître vos actions, recruter des bénévoles ou annoncer un événement. Qui est éligible. En France, les associations loi 1901 le sont généralement. La reconnaissance d’intérêt général facilite nettement la validation sans être obligatoire, et les associations reconnues d’utilité publique sont également éligibles. Qui ne l’est pas. Les entités gouvernementales, les hôpitaux et établissements de santé, ainsi que les établissements d’enseignement, en sont généralement exclus. Vérifiez avant de vous lancer. Comment on y accède. La validation passe par Goodstack , le partenaire de Google, et prend en général de quelques jours à deux semaines. Ce n’est pas instantané, mais c’est une démarche administrative, pas un dossier de subvention. ### Les deux réserves qu’il faut connaître Les Ad Grants ne sont pas de l’argent facile. Le crédit est soumis à des règles strictes — structure du compte, pertinence des annonces, taux de clic minimal à maintenir. Un compte laissé à l’abandon est suspendu. Ce n’est pas un chèque, c’est un outil qui demande qu’on s’en occupe. Et la règle du début s’applique ici plus que partout ailleurs. Un compte Google gratuit ouvert au nom d’un bénévole n’est pas un cadeau : c’est une dépendance de plus, et une dépendance à un service que vous ne payez pas — donc sans interlocuteur si les choses tournent mal. Le compte administrateur doit être au nom de l’association , avec au moins deux personnes du bureau qui en détiennent les accès. Le gratuit ne dispense de rien. Il déplace simplement le budget vers ce qui compte. ## Ce qu’il faut refuser Le site sur mesure. Sauf besoin métier réel, il est presque toujours une erreur : il coûte cher, il vieillit, et surtout il mourra le jour où la personne qui l’a fait ne sera plus là. Un outil du commerce bien choisi continuera de fonctionner sans vous. Les fonctionnalités que personne n’utilisera. L’espace membre, le forum, l’agenda interactif, l’application mobile. On les demande toujours ; on ne les utilise jamais. Ce qui compte, c’est que les informations soient à jour et que les inscriptions arrivent quelque part. Le bénévole qui « s’y connaît » et qui fait tout seul. Il est précieux, il est de bonne foi, et il est le risque numéro un. Ce n’est pas contre lui : c’est pour l’association — et pour lui, qui n’a pas à porter ça seul. ## Le sur-mesure, quand il se justifie Il y a des cas où l’outil du commerce ne suffit pas, et il faut savoir les reconnaître. Une association qui prête du matériel doit savoir ce qui est sorti, à qui, et ce qui n’est pas revenu. Une association qui suit des bénéficiaires a des règles de confidentialité qu’aucun tableur ne respecte. Une association qui organise des événements avec de la logistique perd un temps considérable en coordination manuelle. Dans ces cas-là, un outil interne bien fait rembourse son coût — non pas en argent, mais en heures de bénévoles , qui sont la ressource la plus rare de toutes. C’est exactement la logique décrite dans notre retour d’expérience sur Echo d’Amour  : la partie visible est un problème résolu, la partie invisible ne l’est pas. ## Le RGPD, oui, aussi pour vous Une association qui tient un fichier d’adhérents traite des données personnelles . Les obligations s’appliquent, exactement comme pour une entreprise. Ce n’est pas insurmontable : savoir ce qu’on collecte, pourquoi, combien de temps on le garde, et pouvoir répondre à quelqu’un qui demande sa suppression. Notre article protection des données personnelles : par où commencer donne le point de départ. Mais l’ignorance n’est pas une excuse — et un fichier d’adhérents qui traîne dans le tableur personnel d’un ancien trésorier est un problème réel. ## Le principe qui résume tout Une association ne doit jamais construire quelque chose qu’ elle ne pourra pas transmettre . C’est la seule question à poser devant chaque choix technique : le prochain bénévole, dans trois ans, saura-t-il s’en servir ? Si la réponse est non, quelle que soit la beauté de la solution, ce n’est pas la bonne. Nous accompagnons des associations à des conditions adaptées à leur réalité — et le premier conseil est souvent de ne rien construire . Parlons-en  : si vous n’avez besoin de personne, nous vous le dirons. #Bonnes pratiques #Sociétés #Outils Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Quel budget numérique pour une association ? Beaucoup moins qu'on ne l'imagine, à condition de ne pas confondre besoin et envie. Un nom de domaine, un hébergement et une adresse électronique professionnelle se comptent en dizaines d'euros par an. La plupart des associations n'ont pas besoin d'un site sur mesure : elles ont besoin que les informations soient à jour et que les inscriptions arrivent quelque part. Le budget se dépense mal quand il achète des fonctionnalités que personne n'utilisera. Google est-il vraiment gratuit pour les associations ? Oui, pour celles qui sont éligibles. Le programme Google pour les associations donne accès gratuitement à Google Workspace — adresses électroniques professionnelles, stockage, visioconférence — et à Google Ad Grants, un crédit publicitaire pouvant aller jusqu'à 10 000 dollars par mois sur le moteur de recherche. En France, les associations loi 1901 sont généralement éligibles ; les entités gouvernementales, les établissements de santé et d'enseignement en sont exclus. La validation passe par Goodstack, le partenaire de Google, et prend de quelques jours à deux semaines. Quel est le principal risque numérique d'une association ? La dépendance à une seule personne. Le bénévole qui « s'occupe du site » détient souvent tous les accès, et il part un jour — pour de bonnes raisons, sans mauvaise intention. Si les comptes sont à son nom, avec son adresse électronique personnelle, l'association perd tout. C'est le scénario le plus fréquent, et le plus évitable. Une association doit-elle se soucier du RGPD ? Oui, exactement comme une entreprise. Une association qui tient un fichier d'adhérents traite des données personnelles, et les obligations s'appliquent : savoir ce qu'on collecte, pourquoi, combien de temps on le garde, et pouvoir répondre à quelqu'un qui demande sa suppression. Ce n'est pas insurmontable, mais l'ignorance n'est pas une excuse. Faut-il un site sur mesure pour une association ? Rarement. Un outil du commerce bien choisi couvre les besoins de la grande majorité des associations, et il continuera de fonctionner quand la personne qui l'a mis en place sera partie. Le sur-mesure se justifie quand l'association a un métier qu'aucun outil ne couvre — une gestion de matériel, un suivi de bénéficiaires, une logistique particulière. Comment gérer le numérique quand les bénévoles changent souvent ? En écrivant tout, et en ne dépendant de personne. Une page — une seule — qui liste où sont les comptes, à quel nom, et comment y accéder. Des accès au nom de l'association, jamais au nom d'une personne. Et des outils suffisamment courants pour que le prochain bénévole n'ait pas à tout réapprendre. --- # Reporting produit en conseil : ce qu'un œil technique y cherche URL : https://www.challengemyproject.bzh/nos-actualites/ce-quun-board-member-technique-voit-dans-un-reporting-produit Publié le : 2026-08-10 Gouvernance Un board pack produit dit toujours la même chose : les équipes ont beaucoup travaillé et la roadmap avance. Voici les sept lignes qu'un œil technique cherche derrière, et les trois signaux d'alerte qui ne figurent jamais dans les slides. David Patiashvili · 10 août 2026 · 9 min de lecture Photo de MART PRODUCTION / Pexels ## Le board pack qui ne dit rien Vingt slides. Une frise de roadmap avec des blocs verts, un ou deux orange. Une liste de fonctionnalités livrées au trimestre. Une courbe de vélocité en hausse. Une slide « prochaines étapes ». Une photo d’équipe. Le message implicite est toujours le même : nous avons beaucoup travaillé, et ça avance . C’est probablement vrai. Cela ne dit rien de ce qu’un conseil a besoin de savoir. Le problème n’est pas la sincérité de celui qui présente. C’est que ces documents sont construits pour rassurer, parce que personne n’a jamais dit à leur auteur ce que le conseil cherchait. En l’absence de demande précise, on produit ce qui se présente bien. Voici ce qu’un œil technique cherche à la place — et, plus utile encore, le format qui permet à un conseil non technique de le voir tout seul. ## Les sept lignes qui comptent ### 1. La part du temps consacrée au maintien de l’existant Combien de la capacité d’équipe part dans les corrections, le support, la maintenance et les mises à jour — par opposition à la construction de nouveautés. C’est l’indicateur le plus révélateur qui soit, et il figure presque toujours dans les outils de l’équipe sans jamais remonter en séance. Sa valeur absolue importe peu : une entreprise avec un produit mature consacre légitimement une part importante de son temps au maintien. C’est la tendance qui parle. Une dérive lente et continue signale une dette technique qui s’accumule, et elle se voit deux ans avant que quiconque ne s’en plaigne. ### 2. L’écart entre l’annoncé et le livré Ce qui figurait sur la feuille de route au trimestre précédent, et ce qui a effectivement été mis en service. Les board packs présentent la roadmap à venir. Ils ne présentent presque jamais la roadmap passée confrontée à la réalité. C’est pourtant le seul moyen de savoir si les prévisions de l’entreprise valent quelque chose — et donc si celle qui est présentée aujourd’hui mérite d’être crue. Un écart n’est pas un échec. Un écart jamais mesuré, si. ### 3. Les incidents et le délai de remise en service Combien d’interruptions, de quelle durée, avec quel impact sur les clients. Beaucoup de PME ne comptent pas leurs incidents. Elles les vivent, les résolvent et les oublient. Un simple registre — date, durée, cause, correction — transforme un ressenti diffus en information exploitable, et permet de distinguer la panne isolée de la fragilité structurelle. ### 4. Le coût récurrent, rapporté à l’activité Hébergement , licences, abonnements, prestataires en maintenance. Non pas en valeur brute, mais rapporté à ce qui produit du chiffre d’affaires  : par client, par commande, par utilisateur actif. Une courbe de coût qui monte plus vite que l’activité décrit un modèle qui se dégrade. C’est le genre de dérive qui reste invisible tant qu’on ne regarde que le total mensuel. ### 5. Le niveau de dépendance À une personne, à un prestataire, à un fournisseur. Une ligne, mise à jour à chaque séance : combien de composants critiques ne sont maîtrisés que par une seule personne ? C’est un risque d’exploitation au même titre qu’un client représentant 40 % du chiffre d’affaires. Personne ne conteste que le second relève du conseil. Le premier devrait suivre. ### 6. L’usage réel de ce qui a été livré Une fonctionnalité livrée n’est pas une fonctionnalité utilisée. Le reporting produit type s’arrête à la mise en service, comme si celle-ci constituait la finalité. Trois lignes suffisent : les fonctionnalités mises en service au trimestre précédent, la part des utilisateurs qui s’en servent, et celles qu’on envisage de retirer. La dernière colonne est celle qui manque partout — et une équipe qui ne retire jamais rien ajoute indéfiniment à ce qu’elle devra maintenir. ### 7. L’état des engagements critiques Contrats arrivant à échéance, clauses de réversibilité existantes ou manquantes, dépendances à des services tiers dont les conditions ont changé. Une revue annuelle suffit, mais elle doit avoir lieu — c’est le sujet que nous détaillons dans notre article sur le pacte d’associés et la technique . ## Les métriques qui rassurent sans rien dire Trois indicateurs reviennent systématiquement dans les board packs et ne devraient pas y figurer. La vélocité de l’équipe. Elle mesure un volume de travail, pas une valeur produite, et elle est calculée par ceux qu’elle évalue. Une vélocité en hausse est parfaitement compatible avec une entreprise qui construit méthodiquement des choses dont personne ne se sert. C’est un bon outil de pilotage interne ; ce n’est pas une information de conseil. Le nombre de fonctionnalités livrées. Même défaut, aggravé : il encourage exactement le mauvais comportement, puisqu’il récompense l’ajout et pénalise le retrait. Le pourcentage d’avancement d’un chantier. Le fameux « nous sommes à 80 % » qui dure trois trimestres. Un projet est en service ou il ne l’est pas ; entre les deux, le pourcentage est une opinion. ## Les trois signaux d’alerte qui ne sont jamais écrits Il y a enfin ce qu’un reporting ne contient pas, et qui s’entend en séance. Le vocabulaire qui s’épaissit. Quand les explications deviennent plus techniques d’un trimestre à l’autre sur des sujets qui n’ont pas changé de nature, c’est rarement le sujet qui s’est compliqué. C’est souvent qu’on cherche à décourager la question. Les mêmes chantiers reportés. Un item qui glisse de trimestre en trimestre sans jamais être ni fait ni abandonné signale presque toujours un obstacle que personne n’ose nommer — une dépendance non maîtrisée, une compétence absente, un désaccord interne. L’absence de mauvaise nouvelle. Une entreprise qui construit quelque chose rencontre des difficultés. Un reporting où tout va bien depuis quatre séances ne décrit pas une entreprise qui va bien : il décrit une entreprise où l’on a compris que les mauvaises nouvelles ne se disent pas en conseil. C’est le signal le plus grave des trois, et le plus facile à corriger — il suffit que le président demande, à chaque séance, ce qui ne va pas. ## Le format qu’on recommande Une page. Les mêmes sept lignes à chaque séance, avec la valeur du trimestre précédent à côté. La stabilité du format compte davantage que sa richesse. C’est la comparaison d’une séance à l’autre qui fait apparaître les tendances — et les tendances sont tout ce qu’un conseil peut réellement exploiter. Un reporting réinventé à chaque fois, si brillant soit-il, empêche exactement ce qu’on attend de lui. Ajoutez-y deux paragraphes en texte libre : ce qui a été appris ce trimestre, et ce qui inquiète celui qui rédige. Ces deux paragraphes-là valent souvent le reste du document. ## Ce que ça change pour l’équipe Une objection revient : ce niveau d’exigence ne va-t-il pas alourdir le travail des équipes ? L’expérience dit l’inverse, pour deux raisons. Ces sept indicateurs existent déjà, dispersés dans les outils quotidiens — les rassembler prend une heure par trimestre une fois le format posé. Et surtout, un format stable remplace le board pack de vingt slides qu’on refait entièrement à chaque séance. Le bénéfice le plus net est ailleurs. Une équipe technique qui sait que la part de temps consacrée au maintien de l’existant sera regardée en conseil obtient enfin un langage pour parler de dette technique à des non-techniciens. C’est souvent la première fois qu’on lui donne les moyens d’être entendue — nous l’avons développé dans notre article sur la dette technique . Un bon reporting ne sert pas seulement à contrôler l’équipe. Il lui sert aussi à défendre ce qu’elle sait devoir faire. Vous voulez remplacer votre board pack produit par une page qui dit quelque chose ? C’est un travail court, et il se fait une fois. Parlons-en . #Gouvernance #Bonnes pratiques #Métiers Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Quels indicateurs produit présenter à un conseil ? Sept suffisent : la part du temps d'équipe consacrée au maintien de l'existant contre le développement de nouveautés, l'écart entre la feuille de route annoncée et ce qui a été livré, le nombre d'incidents et le délai de remise en service, le coût récurrent de l'infrastructure rapporté à l'activité, le niveau de dépendance à une personne ou à un fournisseur, l'usage réel des fonctionnalités livrées, et l'état des engagements contractuels critiques. Pourquoi la vélocité d'une équipe n'est-elle pas un bon indicateur pour un conseil ? Parce qu'elle mesure un volume de travail, pas une valeur produite, et qu'elle est facilement manipulable par l'équipe qui la calcule. Une vélocité en hausse est parfaitement compatible avec une entreprise qui construit des fonctionnalités dont personne ne se sert. C'est un outil de pilotage interne utile, mais il n'a rien à faire dans un dossier de conseil. Qu'est-ce que le ratio run sur build ? La répartition du temps d'une équipe technique entre le maintien de l'existant — corrections, support, maintenance, mises à jour — et la construction de nouveautés. C'est l'indicateur le plus révélateur de la santé technique d'une entreprise. Une dérive lente et continue de ce ratio vers le maintien signale une dette technique qui s'accumule, longtemps avant que quiconque s'en plaigne. Comment un conseil non technique peut-il repérer un problème ? En surveillant les tendances plutôt que les valeurs absolues. Trois séries suffisent, suivies d'une séance à l'autre : la part du temps consacrée au maintien de l'existant, l'écart entre le prévu et le livré, et le délai moyen de remise en service après incident. Trois courbes qui se dégradent simultanément décrivent une situation qu'aucun discours rassurant ne devrait faire oublier. À quelle fréquence le conseil doit-il recevoir un reporting produit ? À chaque séance, dans un format court et stable — une page, les mêmes indicateurs à chaque fois. La stabilité du format compte plus que sa richesse : c'est la comparaison d'une séance à l'autre qui révèle les tendances. Un reporting réinventé à chaque séance empêche précisément ce qu'on attend de lui. Faut-il un membre technique pour lire un reporting produit ? Pas nécessairement, si le format est bon. Un reporting bien construit se lit sans compétence en ingénierie. Un membre technique sert surtout à deux moments : quand il faut définir le format initial, et quand un indicateur se dégrade sans que l'explication fournie soit convaincante. Le reste du temps, le conseil se débrouille très bien. --- # Gouvernance de l’IA : les décisions qui reviennent au conseil URL : https://www.challengemyproject.bzh/nos-actualites/gouvernance-ia-ce-que-le-board-doit-trancher Publié le : 2026-08-09 Gouvernance Dans la plupart des PME, l'intelligence artificielle est entrée sans décision : chacun a ouvert un compte, et les usages se sont installés. Cinq arbitrages ne peuvent pas rester au niveau des équipes — ils appartiennent au conseil. David Patiashvili · 9 août 2026 · 10 min de lecture Photo de Thirdman / Pexels ## Entrée sans décision Demandez à un dirigeant de PME quand son entreprise a décidé d’utiliser l’intelligence artificielle. La question le met généralement en difficulté, parce qu’aucune décision n’a été prise. Ce qui s’est passé ressemble plutôt à ceci. Un commercial a ouvert un compte pour rédiger ses propositions plus vite. La comptable a essayé sur un tableau. Un développeur a activé l’assistant intégré à son éditeur de code. Le prestataire du site a ajouté un module de résumé automatique. Et quelqu’un, un jour, a collé un contrat client dans une fenêtre de discussion pour en obtenir une synthèse. Aucun de ces gestes n’est fautif. Pris isolément, chacun est même plutôt malin. Mais l’ensemble constitue une politique d’entreprise que personne n’a écrite, arbitrée ni validée — et dont le conseil n’a jamais entendu parler. Ce n’est pas un problème d’outil. C’est un défaut de gouvernance, et il se corrige au niveau du conseil. ## Ce qui relève du conseil, ce qui n’en relève pas Posons la frontière tout de suite, parce qu’elle évite l’erreur inverse — un conseil qui se met à choisir des logiciels. Ne relève pas du conseil : le choix de l’outil, son paramétrage, la formation des équipes, l’intégration technique, la comparaison des fournisseurs. Tout cela se délègue, et doit l’être. Relève du conseil : ce qui engage durablement l’entreprise. Cinq sujets, pas un de plus. ## Les cinq arbitrages ### 1. Quelles données peuvent quitter l’entreprise C’est le premier et le plus structurant. Utiliser un service d’IA hébergé par un tiers, c’est transmettre à ce tiers ce qu’on lui soumet. La question n’est pas de savoir si c’est acceptable — elle l’est souvent — mais de définir la limite . Trois niveaux suffisent en PME : - Libre  : contenus destinés à être publics, documentation, brouillons sans donnée nominative. - Encadré  : données internes non sensibles, uniquement via un outil validé par l’entreprise, avec un contrat qui exclut la réutilisation à des fins d’entraînement. - Interdit  : données personnelles sensibles, données de santé, secrets industriels, éléments couverts par un accord de confidentialité client. Cette classification est un arbitrage de risque. Elle appartient au conseil, elle tient en dix lignes, et elle rend toutes les décisions suivantes délégables. ### 2. Où les traitements ont lieu Question d’ hébergement , de juridiction et de dépendance. Un traitement réalisé hors de l’Union européenne ne pose pas les mêmes questions qu’un traitement opéré chez un fournisseur européen, en particulier lorsque des données personnelles ou des engagements clients sont en jeu. Le sujet ne se résume pas à la conformité. Il porte aussi sur la dépendance  : que se passe-t-il si le fournisseur change ses tarifs, ses conditions, ou ferme le service ? Nous avons développé ce point dans notre article sur l’hébergement de l’IA en Europe . ### 3. Le niveau de contrôle humain, usage par usage C’est l’arbitrage le plus concret, et le plus souvent oublié. Une synthèse interne relue par son auteur ne présente aucun enjeu. Une réponse générée et envoyée directement à un client en présente un considérable : c’est l’entreprise qui répond, pas le modèle . Entre les deux, il existe une gradation qu’il faut trancher explicitement. La règle que nous recommandons est simple à énoncer et facile à contrôler : dès qu’une production sort de l’entreprise ou entre dans un processus de décision affectant une personne, un humain identifié valide et en répond. ### 4. Qui répond de quoi Une politique sans responsable désigné n’existe pas. Il faut nommer une personne chargée de tenir la cartographie des usages, d’instruire les demandes nouvelles et de rendre compte au conseil une fois par an. Dans une PME, ce n’est pas un poste — c’est une ligne dans une fiche de fonction existante. Mais elle doit être écrite, sans quoi le sujet retombe sur le dirigeant, qui n’a pas le temps, ou sur personne. ### 5. Le budget et son cadre Les dépenses d’IA arrivent par abonnements dispersés, souvent sous les seuils de validation, parfois sur des cartes bancaires personnelles remboursées en note de frais. Elles échappent donc à tout arbitrage — jusqu’au jour où leur cumul devient visible. Ce que le conseil doit poser : une enveloppe, un point d’entrée unique pour les souscriptions, et une revue annuelle. ## Le cadre réglementaire, sans dramatisation Le règlement européen sur l’intelligence artificielle est entré en application par étapes, selon un calendrier étalé sur plusieurs années et qui a fait l’objet d’ajustements. Deux principes structurent le texte et méritent d’être connus d’un conseil. Le niveau d’obligation dépend de l’usage, pas de la technologie. Un assistant de rédaction et un système de tri de candidatures ne sont pas soumis au même régime, bien qu’ils reposent parfois sur le même modèle. Les usages touchant à l’emploi, au crédit, à l’accès à des services essentiels ou à la sécurité relèvent de catégories nettement plus encadrées. La compétence des utilisateurs est une obligation en soi. Le texte impose aux organisations de veiller à un niveau suffisant de maîtrise de l’IA chez les personnes qui l’utilisent pour leur compte. Autrement dit : former, pas seulement autoriser. Pour une PME dont les usages restent bureautiques, l’exposition est faible. Elle cesse de l’être dès qu’un système intervient dans une décision affectant une personne. La bonne question pour un conseil n’est donc pas « sommes-nous concernés ? » mais « à quels usages, précisément ? » — et les échéances applicables se vérifient plutôt qu’elles ne se supposent. À quoi s’ajoute, indépendamment de ce texte, le cadre du RGPD , qui s’applique dès qu’une donnée personnelle entre dans un traitement — ce qui est le cas plus souvent qu’on ne le croit. ## Par quoi commencer : la cartographie, pas l’outil L’erreur la plus courante consiste à ouvrir le sujet par le choix d’une solution. C’est mettre la réponse avant la question. Le premier livrable utile est une cartographie des usages réels  : qui utilise quoi, pour quel type de tâche, avec quelles données, sur quel compte. Elle se construit en quelques semaines par entretiens, et elle produit systématiquement deux surprises — le nombre d’outils en circulation, et le volume de données déjà sorties. Vient ensuite la classification en trois niveaux décrite plus haut, puis une politique d’une page  : ce qui est libre, ce qui passe par un outil validé, ce qui est interdit, et à qui s’adresser en cas de doute. Une page. Pas une charte de vingt pages que personne ne lira, et dont l’existence donne surtout le sentiment trompeur que le sujet est traité. Le reste — outillage, formation, intégration — relève de l’exécution. Nous décrivons ce que nous constatons sur le terrain dans nos articles sur la sécurité de l’IA en entreprise et sur ce qui marche vraiment en formation . ## Le point à l’ordre du jour Concrètement, à quoi ressemble ce sujet dans une séance de conseil ? Une page, une fois par an, avec quatre lignes : les usages recensés et leur évolution depuis l’an dernier, les incidents ou écarts constatés, les dépenses cumulées, et les demandes nouvelles à arbitrer. Quinze minutes en séance. C’est très peu au regard de ce que le sujet représente déjà dans la vie de l’entreprise — et c’est infiniment plus que ce qu’en font aujourd’hui la quasi-totalité des conseils de PME. Vous voulez mettre ce sujet à l’ordre du jour de votre prochaine séance sans partir d’une page blanche ? La cartographie des usages est un exercice court, et c’est presque toujours le bon point de départ. Parlons-en . #Gouvernance #Intelligence artificielle #Bonnes pratiques Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Pourquoi l'IA est-elle un sujet de gouvernance et pas seulement d'outil ? Parce que les décisions en jeu engagent l'entreprise au-delà de l'outil lui-même : quelles données quittent le périmètre de l'entreprise, qui répond d'une réponse erronée transmise à un client, quelle dépendance à un fournisseur on accepte, et quelles obligations réglementaires en découlent. Ce sont des arbitrages de risque et d'engagement, exactement le domaine d'un conseil. Le choix de l'outil, lui, se délègue sans difficulté. Qu'est-ce que le shadow AI ? L'usage d'outils d'intelligence artificielle par les salariés sans validation ni visibilité de l'entreprise : comptes personnels, extensions de navigateur, assistants intégrés à des logiciels déjà en place. C'est la situation par défaut dans la majorité des PME. Le risque principal n'est pas l'outil mais le flux : des données clients, des contrats ou du code partent vers des services dont personne n'a lu les conditions de réutilisation. Faut-il interdire l'IA générative dans l'entreprise ? L'interdiction générale échoue presque toujours : elle ne supprime pas l'usage, elle le rend invisible et donc impossible à encadrer. Une politique efficace distingue les cas d'usage selon la sensibilité des données concernées — libre sur les contenus publics, encadré sur les données internes, interdit sur les données personnelles sensibles ou les secrets industriels — et fournit un outil autorisé pour les cas encadrés. Le règlement européen sur l'IA concerne-t-il les PME ? Oui, à des degrés très variables selon les usages. Une PME qui utilise des assistants de rédaction ou de code n'est pas dans la même situation qu'une entreprise déployant un système de tri de candidatures ou de notation de clients, qui relève de catégories nettement plus encadrées. Le calendrier d'application s'étale sur plusieurs années et a fait l'objet d'ajustements : l'échéance applicable à votre cas se vérifie, elle ne se suppose pas. Qui est responsable si une IA donne une mauvaise réponse à un client ? L'entreprise, dans la quasi-totalité des cas. Une réponse générée automatiquement et transmise à un client engage celui qui la transmet, pas le fournisseur du modèle. C'est précisément pour cette raison que le niveau de contrôle humain applicable à chaque usage est un arbitrage de conseil et non un réglage d'outil. Par quoi commencer concrètement ? Par une cartographie des usages réels, pas par le choix d'un outil. En pratique : recenser ce qui est déjà utilisé et par qui, identifier les flux de données sortants, classer les usages en trois niveaux de sensibilité, puis écrire une politique d'une page. Ce travail prend quelques semaines et donne au conseil la seule chose dont il a besoin pour décider : une vision de ce qui se passe déjà. --- # Pacte d'associés : les clauses techniques que personne n'écrit URL : https://www.challengemyproject.bzh/nos-actualites/pacte-associes-ne-dit-rien-de-la-technique Publié le : 2026-08-07 Gouvernance Un pacte d'associés protège minutieusement le capital : qui peut vendre, à qui, à quel prix. Il ne dit presque jamais un mot de l'actif qui fait tourner l'entreprise. Six clauses manquantes, et ce qu'elles coûtent le jour d'une cession. David Patiashvili · 7 août 2026 · 10 min de lecture Photo de www.kaboompics.com / Pexels ## Un contrat très précis sur le capital, muet sur l’outil Prenez un pacte d’associés standard. Vous y trouverez une trentaine de pages soigneusement rédigées : inaliénabilité, préemption, agrément, sortie conjointe, obligation de sortie, anti-dilution, liquidation préférentielle, clauses de good et bad leaver , non-concurrence, engagement d’exclusivité du fondateur. Un travail sérieux, qui protège minutieusement une chose : le capital . Qui détient quoi, qui peut vendre, à qui, à quel prix, dans quel ordre. Cherchez maintenant ce que dit ce même pacte de l’actif qui fait effectivement tourner l’entreprise — le logiciel, la base de données, les accès, l’infrastructure. Dans la grande majorité des pactes que nous voyons passer, la réponse tient en une ligne générique sur la propriété intellectuelle, quand elle existe. Ce n’est pas un défaut de compétence des rédacteurs. Un avocat écrit ce qu’on lui décrit. Si personne autour de la table ne formule le sujet technique en termes de risque, il n’apparaît nulle part. Le problème, c’est que ce silence a un prix, et qu’il se paie toujours au même moment : la due diligence. ## Les six sujets qui manquent ### 1. La titularité réelle des droits sur le code C’est le sujet numéro un, et le plus mal compris. En droit français, la cession de droits d’auteur ne se présume pas . Elle doit être écrite, et délimitée quant à son étendue, sa destination, son lieu et sa durée. Payer une facture de développement ne transfère aucun droit : cela paie une prestation. Conséquence concrète, que nous constatons régulièrement : une PME exploite depuis huit ans un logiciel métier dont elle n’a jamais acquis les droits. Le prestataire n’en a peut-être aucune intention hostile — souvent il n’y a jamais pensé non plus. Mais juridiquement, la société exploite un actif qui ne lui appartient pas. Le sujet se complique avec les intervenants successifs : freelances, stagiaires, alternants, développeurs d’une agence rachetée depuis. Chaque contribution est une œuvre, chaque œuvre a un auteur, chaque auteur devait céder ses droits par écrit. Ce que le pacte peut poser : l’engagement que la société soit et demeure titulaire des droits sur ce qu’elle exploite, et qu’aucun développement ne soit commandé sans clause de cession conforme. Nous avons détaillé le mécanisme dans notre article sur la propriété du code source . ### 2. La détention des accès Question simple, réponse souvent embarrassante : qui détient le compte propriétaire du nom de domaine ? Puis les suivantes. Le compte d’hébergement est-il au nom de la société ou à celui d’un salarié ? Qui a la main sur la zone DNS ? Sur les certificats ? Sur le dépôt de code ? Sur le compte de facturation du fournisseur cloud  ? Que se passe-t-il si la personne qui a créé ces comptes avec son adresse personnelle quitte l’entreprise en mauvais termes ? Un nom de domaine détenu par un prestataire est un moyen de pression absolu. Ce n’est pas une hypothèse d’école : nous consacrons un article entier au cas du prestataire injoignable , et l’accès est toujours le premier mur. ### 3. La réversibilité Que se passe-t-il si votre prestataire principal cesse son activité demain ? Une clause de réversibilité oblige le prestataire à restituer, dans un format exploitable et dans un délai défini, tout ce qui permet à un tiers de reprendre : code source, documentation d’exploitation, procédures de déploiement, jeux de données, accès. Elle se complète d’un séquestre auprès d’un tiers de confiance quand l’enjeu le justifie. C’est une clause de contrat fournisseur, pas de pacte. Mais le pacte peut rendre obligatoire son insertion dans tout contrat critique — et le comité de gouvernance peut en vérifier l’existence une fois par an. Cela prend dix minutes en séance. ### 4. La dépendance à une personne Les pactes traitent l’homme-clé, mais toujours le même : le dirigeant fondateur, avec engagement de présence et non-concurrence. Ils ignorent l’autre, qui est souvent le risque le plus immédiat : le développeur unique qui a écrit le système, qui seul sait pourquoi telle chose fonctionne, et dont le départ suspendrait toute évolution pendant six mois. Ce risque ne se traite pas par une clause — on ne retient personne par contrat. Il se traite par de la documentation, du partage de connaissance et un plan de continuité. Ce que le pacte peut faire, c’est exiger que le sujet soit suivi et présenté au moins une fois par an à l’organe de gouvernance. C’est le minimum, et c’est déjà beaucoup plus que rien. ### 5. La sécurité et la conformité Un incident de sécurité ou un manquement au RGPD n’est plus un sujet purement technique : c’est un passif potentiel, avec un régime de sanctions et une obligation de notification. Le pacte prévoit habituellement des déclarations et garanties du cédant sur la régularité de la situation sociale, fiscale et juridique. La conformité au traitement des données personnelles y figure rarement, alors qu’elle relève exactement de la même logique : une affirmation vérifiable, dont l’inexactitude engage. ### 6. L’usage de l’intelligence artificielle générative Sujet nouveau, déjà présent dans les questionnaires de due diligence les plus récents, et absent de la quasi-totalité des pactes existants. Deux questions se posent. Quelle part du code exploité a été produite avec un assistant d’IA, et sous quelles conditions de licence ? Et quelles données de l’entreprise transitent vers des services tiers, avec quelles garanties sur leur réutilisation ? Aucune des deux n’appelle une réponse alarmiste — nous avons développé notre position sur l’hébergement de l’IA en Europe . Elles appellent en revanche une politique écrite, que quelqu’un puisse présenter sans improviser. ## Ce que ça coûte, concrètement Une faiblesse sur ces sujets ne fait presque jamais échouer une opération. Elle la déforme, et toujours dans le même sens. Ce qu’on découvre Ce que ça devient dans la négociation Droits sur le code non cédés Garantie d’actif et de passif renforcée, parfois séquestre d’une partie du prix Nom de domaine détenu par un tiers Condition suspensive de régularisation avant signature Dépendance à un développeur unique Clause de rétention, retenue sur prix, ou décote Absence de réversibilité chez le prestataire critique Audit complémentaire à la charge du cédant, calendrier allongé Conformité RGPD non documentée Garantie spécifique, plafond de garantie relevé Le point commun de ces cinq lignes : le coût est supporté par le cédant, et il est bien supérieur à ce qu’aurait coûté la régularisation faite à froid . Une cession de droits signée en amont coûte quelques centaines d’euros ; découverte pendant une due diligence, elle devient un moyen de pression sur le prix. C’est ce que nous décrivons plus largement dans notre article sur ce que l’investisseur cherche vraiment . ## Où écrire quoi Toutes ces clauses n’ont pas leur place au même endroit. Répartition simple : Dans les contrats fournisseurs  : la cession de droits, la réversibilité, le séquestre, les engagements de niveau de service, la propriété des comptes. C’est là que ça se joue réellement. Dans le pacte d’associés  : l’engagement que ces clauses existent, la déclaration de titularité des actifs exploités, et l’obligation d’informer l’organe de gouvernance de tout événement affectant ces actifs. Dans le règlement du comité de gouvernance  : la revue annuelle. Une page à l’ordre du jour, une fois par an, avec quatre points — titularité, accès, dépendances, incidents. C’est le dispositif le moins coûteux et le plus efficace des trois. ## Pourquoi cela relève de la gouvernance Un dernier mot sur le fond. On classe spontanément ces sujets dans l’opérationnel, parce qu’ils sont techniques. C’est une erreur de rangement. Une société qui exploite un logiciel dont elle ne détient pas les droits, dont le nom de domaine appartient à un tiers, et dont un seul développeur connaît le fonctionnement, ne présente pas un problème technique : elle présente un risque d’exploitation , du même ordre qu’un client représentant 40 % du chiffre d’affaires ou qu’un bail commercial non renouvelé. Ces risques-là, personne ne conteste qu’ils relèvent du conseil. Les autres devraient y arriver aussi — et il suffit, pour cela, que quelqu’un dans la pièce sache les formuler dans le langage du risque plutôt que dans celui de l’ingénierie. Vous préparez une levée, une entrée au capital ou une cession, et vous voulez savoir ce qu’une due diligence trouvera avant qu’elle ne le trouve ? C’est précisément l’objet de notre audit technique . Parlons-en . #Gouvernance #Sociétés #Bonnes pratiques Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Un pacte d'associés doit-il parler de propriété intellectuelle ? Oui, dès lors que l'activité repose sur un logiciel, une base de données ou une marque. Le pacte n'a pas à recopier les contrats fournisseurs, mais il doit poser deux engagements : que la société soit effectivement titulaire des droits sur ce qu'elle exploite, et que tout nouveau développement fasse l'objet d'une cession de droits écrite. Sans cela, la société exploite des actifs qu'elle ne détient pas — et cela se découvre en due diligence. Le code source développé par un prestataire appartient-il à l'entreprise ? Pas automatiquement. En droit français, la cession de droits d'auteur ne se présume pas : elle doit être écrite et délimitée quant à son étendue, sa destination, son lieu et sa durée. Un devis de développement, même payé, ne vaut pas cession. Beaucoup de PME exploitent depuis des années un logiciel dont elles ne détiennent pas les droits, sans le savoir. Qu'est-ce qu'une clause de réversibilité ? Un engagement du prestataire à restituer, dans un format exploitable et dans un délai défini, tout ce qui permet à un tiers de reprendre le service : code source, documentation, jeux de données, procédures de déploiement, accès aux environnements. Elle se complète utilement d'un séquestre auprès d'un tiers de confiance pour le cas où le prestataire disparaîtrait. C'est une clause de contrat fournisseur, que le pacte peut rendre obligatoire. Faut-il traiter le risque d'homme-clé technique dans le pacte ? Le pacte traite habituellement l'homme-clé sous l'angle du dirigeant fondateur, avec des clauses d'engagement de présence et de non-concurrence. Il oublie presque toujours le développeur unique qui détient seul la connaissance du système. Ce n'est pas au pacte de le résoudre, mais c'est au comité de gouvernance de le suivre — et le pacte peut prévoir que ce suivi lui soit soumis. Que regarde un investisseur sur la partie technique ? Quatre choses avant tout : la chaîne de titularité des droits sur ce que la société exploite, le niveau de dépendance à un prestataire ou à une personne, l'état réel de la sécurité et de la conformité au RGPD, et le coût de maintenance du système existant. Une faiblesse sur l'un de ces points ne fait pas échouer l'opération, mais elle se transforme en garantie d'actif et de passif, en séquestre, ou en décote sur le prix. Qui doit rédiger ces clauses ? L'avocat rédige, mais il ne peut écrire que ce qu'on lui décrit. Un pacte silencieux sur la technique n'est presque jamais le fait du juriste : c'est que personne, autour de la table, n'a formulé le sujet. C'est précisément le rôle d'un regard technique en gouvernance — traduire un risque d'exploitation en clause, avant que la négociation ne se fasse dans l'urgence d'une opération. --- # Mandat social : ce qu'un administrateur externe engage vraiment URL : https://www.challengemyproject.bzh/nos-actualites/mandat-social-administrateur-externe-ce-que-vous-signez Publié le : 2026-08-06 Gouvernance Accepter un siège au conseil, c'est accepter un mandat social. Beaucoup de candidats découvrent ce que cela recouvre le jour où quelqu'un cherche à qui demander des comptes. Voici ce qu'on signe, et ce qu'on peut couvrir. David Patiashvili · 6 août 2026 · 10 min de lecture Photo de Joachim Schnürle / Pexels ## Une signature qui n’a pas la même portée qu’un contrat de prestation Un consultant signe un contrat. S’il exécute mal, il engage sa responsabilité contractuelle dans les limites de ce qu’il a signé. Un administrateur ne signe pas la même chose. Il accepte un mandat social  : une fonction, définie par la loi ou par les statuts, qui l’inscrit dans les organes de la société. Ce n’est pas une prestation de services avec un titre plus élégant, c’est une position juridique différente. La plupart des candidats à un premier mandat le savent vaguement. Peu ont lu ce que cela recouvre concrètement, et encore moins ont vérifié comment ils étaient couverts. C’est l’objet de cet article. Il s’adresse aux deux côtés de la table : au dirigeant qui propose un siège et doit savoir ce qu’il demande, et à la personne qui envisage de l’accepter. Ce qui suit expose un cadre général et ne constitue pas un conseil juridique. Chaque situation dépend de la forme sociale, des statuts et de la convention conclue. ## Mandat social : ce que c’est, en clair Trois différences avec un contrat de travail méritent d’être connues. Pas de lien de subordination. Un mandataire social n’a pas de supérieur hiérarchique au sens du droit du travail. Il n’exécute pas des instructions, il exerce une fonction. C’est ce qui fonde son indépendance — et ce qui le prive de la protection du droit du travail. Une révocation qui n’obéit pas aux mêmes règles. Dans une société anonyme, l’administrateur est révocable ad nutum  : à tout moment, par l’assemblée générale, sans motif, sans préavis et sans indemnité. Cette règle est d’ordre public, on ne peut pas y déroger par une clause contraire. En SAS, la règle est celle que les statuts posent — ce qui peut être beaucoup plus protecteur, ou pas du tout. Une rémunération décidée, pas négociée. Elle est votée par l’organe compétent et peut être modifiée sans l’accord de l’intéressé. Ces trois points ne sont pas des pièges. Ce sont les contreparties normales d’une fonction d’administration. Mais ils expliquent pourquoi accepter un mandat n’a rien d’un simple engagement contractuel — et pourquoi il faut lire les statuts avant, pas après. ## Ce que vous engagez : la responsabilité civile L’administrateur répond des fautes commises dans l’exercice de son mandat. Trois causes classiques : l’infraction aux dispositions légales ou réglementaires, la violation des statuts, et la faute de gestion. Deux caractéristiques rendent ce régime plus concret qu’il n’y paraît. La solidarité. Lorsque plusieurs administrateurs ont concouru à la même faute, la responsabilité peut être solidaire, le tribunal déterminant ensuite la part contributive de chacun. Autrement dit : on ne se dédouane pas en expliquant qu’on n’avait pas compris le dossier. Le vote contraire consigné. À l’inverse, un désaccord exprimé et consigné au procès-verbal constitue un élément de défense sérieux. C’est la raison pratique — et non protocolaire — pour laquelle un procès-verbal doit mentionner les positions divergentes. Un conseil dont tous les procès-verbaux enregistrent des décisions unanimes ne protège personne. ## Le cas de la procédure collective C’est la situation où le sujet devient réel. En cas de liquidation judiciaire faisant apparaître une insuffisance d’actif, une action peut être engagée contre les dirigeants — de droit ou de fait — dont la faute de gestion a contribué à cette insuffisance. Le tribunal peut alors mettre tout ou partie du passif à leur charge. Deux points de vigilance pour un administrateur externe. Le premier tient à la notion de faute de gestion : elle n’exige aucune malveillance. Avoir laissé se poursuivre une activité déficitaire sans réagir, avoir approuvé des comptes qu’on n’a pas lus, avoir ignoré des alertes répétées : cela suffit à alimenter le débat. Le second tient à l’importance de la trace écrite. Un administrateur qui a demandé des informations par écrit, alerté sur une situation et fait consigner ses réserves n’est pas dans la même position que celui dont on ne trouve aucune intervention en trois ans de procès-verbaux. ## Le risque le plus sous-estimé : la direction de fait Beaucoup de personnes acceptent un rôle d’advisor ou de membre de comité stratégique en se disant qu’elles évitent ainsi les responsabilités de l’administrateur. C’est vrai sur le papier, et c’est parfois faux en pratique. La qualification de dirigeant de fait ne dépend pas du titre, mais des actes. Elle vise celui qui exerce en toute indépendance une activité positive de direction : donner des instructions aux salariés, négocier et engager la société auprès des tiers, arbitrer les dépenses courantes, décider des recrutements. Un advisor très impliqué, présent dans l’entreprise plusieurs jours par mois, que les équipes considèrent comme un patron et qui tranche des sujets opérationnels, coche un nombre inquiétant de ces cases — sans avoir jamais accepté de mandat, ni bénéficié d’une assurance, ni voté quoi que ce soit. Le paradoxe est complet : le format choisi pour limiter le risque peut créer le pire des cas — les responsabilités d’un dirigeant, sans les protections d’un mandataire. La prévention tient à une discipline simple. Un membre de gouvernance délibère, éclaire, alerte et consigne. Il ne donne pas d’instructions directes aux équipes, et ne signe rien au nom de la société. Quand une mission opérationnelle s’ajoute — une direction technique en temps partagé, par exemple — elle doit être contractualisée séparément, avec son propre périmètre. C’est pour cette raison que nous distinguons strictement nos missions de direction technique et nos mandats de board , y compris quand elles concernent la même entreprise. ## L’assurance : ce qu’elle couvre, ce qu’elle ne couvre pas L’assurance responsabilité civile des mandataires sociaux prend en charge les conséquences pécuniaires des fautes de gestion et, souvent, les frais de défense — poste qui, dans un contentieux long, pèse à lui seul très lourd. Elle ne couvre jamais les amendes pénales . Elle exclut en principe la faute intentionnelle ou dolosive . Et elle ne couvre pas les avantages qu’un dirigeant se serait indûment octroyés. Trois vérifications à faire avant d’accepter un siège, dans cet ordre : La police existe-t-elle ? Beaucoup de PME n’en ont aucune, et personne ne pense à le vérifier. Couvre-t-elle les administrateurs non dirigeants ? Certaines polices anciennes ne visent que le président et le directeur général. Existe-t-il une garantie subséquente ? La responsabilité peut être recherchée des années après la fin du mandat, sur des faits survenus pendant. Une garantie qui s’éteint le jour de la démission ne protège pas de grand-chose. Un candidat sérieux pose ces trois questions de lui-même. C’est d’ailleurs un bon signal pour le dirigeant qui l’interroge. ## La lettre de mission : deux pages qui évitent beaucoup Le mandat découle de la nomination, mais rien n’interdit — et tout recommande — d’y adjoindre une lettre de mission. Elle n’a pas de portée statutaire ; elle a une portée pratique considérable, parce qu’elle écrit ce dont personne ne parle. Ce qu’elle doit contenir : le périmètre attendu, la cadence des séances, le délai de transmission des dossiers, la rémunération et ses modalités, la durée et les conditions de sortie, l’obligation de confidentialité et le devoir de réserve, l’engagement de déclarer tout conflit d’intérêts, et l’assurance souscrite par la société. Deux pages suffisent. Elles servent surtout les jours où la relation se tend — c’est-à-dire exactement les jours où l’on avait besoin d’un cadre. ## Cumul mandat et contrat de travail Question fréquente, notamment lorsqu’un ancien salarié rejoint le conseil, ou lorsqu’un membre externe se voit confier une mission opérationnelle. Le cumul est possible, mais encadré. Il suppose des fonctions techniques réellement distinctes de celles du mandat, exercées effectivement, rémunérées séparément, et exercées dans un lien de subordination caractérisé. Les conditions varient selon la forme sociale et la nature du mandat. Le contentieux naît presque toujours du même endroit : un contrat de travail fictif ou une distinction de fonctions purement formelle. En cas de requalification, c’est le contrat de travail qui saute, avec les conséquences que cela emporte sur l’indemnisation en cas de rupture. ## Ce qu’il faut retenir Accepter un mandat n’est pas un geste symbolique, et ce n’est pas non plus un risque démesuré. C’est un engagement qui se prépare, et dont le niveau de risque dépend presque entièrement de trois choses : la qualité de l’information reçue, la trace écrite de ce qu’on a dit, et l’existence d’une assurance correctement calibrée. Les trois sont vérifiables avant de signer. Aucune n’est vérifiable après. Vous proposez un siège, ou l’on vous en propose un, et vous voulez cadrer précisément ce qui est engagé ? C’est une conversation que nous avons régulièrement, dans les deux sens. Parlons-en . #Gouvernance #Sociétés #Bonnes pratiques Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Qu'est-ce qu'un mandat social ? La fonction confiée à une personne pour représenter ou administrer une société, en vertu de la loi ou des statuts. Le mandataire social n'est pas un salarié : il n'y a ni lien de subordination, ni contrat de travail, ni protection du droit du travail. Sa mission découle d'une nomination, sa rémunération est décidée par l'organe compétent, et sa révocation obéit à des règles propres — souvent sans préavis ni indemnité. Quelle est la différence entre un mandat social et un contrat de travail ? L'absence de lien de subordination. Un salarié exécute des instructions dans un cadre hiérarchique et bénéficie du droit du travail. Un mandataire social exerce une fonction d'administration ou de direction, sans supérieur hiérarchique au sens du droit du travail. Le cumul des deux est possible sous conditions strictes, notamment l'existence de fonctions techniques distinctes, réellement exercées et distinctement rémunérées. Un administrateur est-il responsable des dettes de la société ? Pas en principe : la société répond de ses dettes sur son propre patrimoine. Mais un administrateur peut voir sa responsabilité civile engagée pour une infraction aux dispositions légales, une violation des statuts ou une faute de gestion. En cas de liquidation judiciaire, une action peut également être engagée contre les dirigeants de droit ou de fait dont la faute de gestion a contribué à l'insuffisance d'actif. Qu'est-ce qu'un dirigeant de fait ? Une personne qui exerce en pratique une activité de direction sans en avoir le titre. La qualification s'apprécie sur des faits : donner des instructions aux salariés, engager la société auprès des tiers, arbitrer les dépenses courantes. C'est le risque principal d'un advisor ou d'un membre de comité trop impliqué dans l'opérationnel — il n'a aucun mandat, mais peut se voir appliquer les responsabilités d'un dirigeant. L'assurance responsabilité des mandataires sociaux couvre-t-elle tout ? Non. Elle couvre les conséquences pécuniaires d'une faute de gestion et les frais de défense, ce qui est déjà considérable. Elle ne couvre jamais les amendes pénales, ni en principe la faute intentionnelle ou dolosive, ni les avantages qu'un dirigeant se serait indûment octroyés. Il faut également vérifier que la garantie s'étend aux administrateurs non dirigeants et qu'elle prévoit une garantie subséquente après la fin du mandat. Peut-on révoquer un administrateur du jour au lendemain ? Dans une société anonyme, l'administrateur est révocable à tout moment par l'assemblée générale, sans motif ni préavis ni indemnité — c'est la révocation ad nutum, et elle est d'ordre public. En SAS, tout dépend de ce que prévoient les statuts, qui peuvent exiger un motif, un préavis ou une indemnité. C'est un point à lire attentivement avant d'accepter un siège. --- # Conseil d'administration en SAS : ce que dit vraiment la loi URL : https://www.challengemyproject.bzh/nos-actualites/conseil-administration-sas-ce-qui-nexiste-pas Publié le : 2026-08-05 Gouvernance La SAS n'a pas de conseil d'administration. Cette phrase surprend la plupart des dirigeants, y compris ceux dont les statuts en mentionnent un. Ce qu'ils ont créé est autre chose — avec d'autres pouvoirs et d'autres responsabilités. David Patiashvili · 5 août 2026 · 9 min de lecture Photo de Ron Lach / Pexels ## Une phrase qui surprend presque tout le monde La SAS n’a pas de conseil d’administration. Cette phrase provoque à peu près toujours la même réaction chez un dirigeant : « bien sûr que si, on a un conseil, il est dans nos statuts, il se réunit trois fois par an ». Les deux affirmations sont vraies en même temps, et c’est là que se loge le malentendu. Ce que la loi organise pour la société anonyme — un conseil d’administration défini aux articles L. 225-17 et suivants du Code de commerce , avec ses règles de composition, de convocation, de pouvoirs et de responsabilité — n’existe pas dans la SAS. Ce que vos statuts ont créé est un organe conventionnel  : il existe parce que vous l’avez écrit, et il n’a que les pouvoirs que vous lui avez donnés. Cela n’a rien d’un détail. C’est même la meilleure nouvelle de cet article, parce que cette liberté permet de construire une gouvernance adaptée à une PME plutôt que d’hériter d’un cadre pensé pour les sociétés cotées. Encore faut-il l’utiliser. Ce qui suit décrit un cadre général et ne remplace pas la rédaction de vos statuts par un professionnel du droit. ## Ce que la loi impose réellement à une SAS Très peu de choses, et c’est volontaire. Le législateur a conçu la SAS comme une forme souple, en confiant aux associés l’organisation de la direction. Il en résulte deux obligations structurantes. La société doit avoir un président , personne physique ou morale, qui la représente à l’égard des tiers. Et les statuts fixent les conditions dans lesquelles la société est dirigée. Tout le reste est ouvert. Directeur général, directeur général délégué, comité de surveillance, comité stratégique , censeurs , décisions collectives à majorité renforcée : rien n’est imposé, tout est possible. Cette liberté a un revers. Là où la SA offre un cadre par défaut — imparfait mais éprouvé — la SAS n’offre rien. Une clause mal écrite ne sera pas corrigée par un texte supplétif. C’est votre rédaction qui fait loi. ## Ce qu’on met à la place Trois appellations circulent, et le choix du mot n’est pas neutre. Le comité stratégique est le terme le plus courant et le plus clair. Il dit ce qu’il fait : éclairer les orientations, sans piloter l’exécution. C’est celui que nous recommandons dans la majorité des cas. Le comité de surveillance évoque un rôle de contrôle plus que de conseil. Il est adapté lorsque des associés non opérationnels — famille, investisseur, holding — veulent une capacité de veto sur certaines décisions plutôt qu’un rôle consultatif. Le conseil d’administration , enfin, reste possible : rien n’interdit de nommer ainsi l’organe. Nous le déconseillons, pour une raison simple : le nom crée une attente de régime juridique qui n’existe pas. Le membre pense être administrateur au sens de la SA, l’assemblée vote des « jetons de présence » sans base légale, et un tiers peut supposer des pouvoirs qui n’existent nulle part. Dans tous les cas, l’organe est ce que la clause en fait. C’est donc la clause qu’il faut travailler. ## Les cinq clauses qui font la différence ### 1. La composition et la désignation Combien de membres, nommés par qui, pour combien de temps, avec quelles conditions de renouvellement. Prévoyez le cas du membre externe — désigné par décision collective ou par le président — et celui du siège réservé à un investisseur, même si aucun n’est encore entré au capital. ### 2. La liste des décisions soumises — avec des seuils chiffrés C’est la clause qui fait toute la valeur de l’organe , et c’est celle qu’on bâcle le plus souvent. Une clause qui dit que le comité « est consulté sur les orientations stratégiques » ne produit rien : le président décide seul de ce qui relève des orientations stratégiques. Une clause utile est chiffrée : - tout investissement supérieur à X euros ; - tout engagement pluriannuel supérieur à Y euros cumulés ; - tout recrutement au comité de direction ; - toute cession ou acquisition d’actifs, y compris incorporels ; - tout emprunt, toute garantie donnée ; - tout changement de prestataire critique pour la production. La dernière ligne mérite qu’on s’y arrête, parce qu’elle manque presque toujours. Une PME dont l’outil de production est un logiciel peut changer de prestataire informatique sans que quiconque en délibère — alors même que cette décision engage l’exploitation bien plus lourdement qu’un investissement matériel de même montant. ### 3. La convocation et l’information préalable Délai de convocation, contenu du dossier, délai de transmission. Écrivez un minimum : dossier envoyé au moins sept jours avant la séance. Sans cette clause, l’information circule à la discrétion de la direction, et l’organe délibère sur ce qu’on lui montre. ### 4. La nature de l’avis Point décisif : l’avis du comité est-il purement consultatif , ou son accord conditionne-t-il la validité de la décision ? Les deux régimes se défendent. Le consultatif préserve la réactivité et convient à une première année. L’accord préalable donne un vrai contre-pouvoir, mais suppose des règles de quorum, de délai et de blocage — que se passe-t-il si le comité ne se prononce pas dans les quinze jours ? Ne laissez pas ce point implicite. C’est celui sur lequel un désaccord sérieux se cristallisera. ### 5. La révocation Qui peut mettre fin au mandat d’un membre, dans quelles conditions, avec quel préavis. Une clause de révocation totalement discrétionnaire par le président vide l’organe de son sens : un membre révocable à tout moment sans motif ne contredira pas. ## Le piège du copier-coller L’erreur la plus fréquente que nous rencontrons tient en une phrase : des statuts de SAS rédigés en reprenant un modèle de SA. Les symptômes sont reconnaissables. Une assemblée générale qui vote des « jetons de présence » alors que le texte qui les régit ne s’applique pas. Un « conseil d’administration » doté de pouvoirs recopiés du Code de commerce, mais sans les articles qui les rendent opérants. Un « président du conseil » distinct du président de la SAS, ce qui crée deux titres pour une seule fonction représentative. Ces incohérences sont sans conséquence tant que tout va bien. Elles deviennent coûteuses au moment précis où l’on a besoin des statuts : un désaccord entre associés, une entrée au capital, une cession, un contrôle. ## La responsabilité : le vrai sujet Les membres d’un comité stratégique de SAS n’encourent pas la responsabilité civile attachée au mandat d’administrateur de SA. C’est souvent présenté comme un avantage. Il faut nuancer. Le risque réel n’est pas là : il est dans la direction de fait . Un organe qui, sous couvert de conseil, prend en pratique les décisions de gestion — arbitre les recrutements, valide les dépenses courantes, donne des instructions aux salariés — peut voir ses membres qualifiés de dirigeants de fait. En cas de procédure collective, cette qualification ouvre la voie à une action en responsabilité pour insuffisance d’actif. La prévention est simple et tient en une règle de conduite : le comité délibère sur ce que les statuts lui soumettent, consigne ses avis, et ne donne aucune instruction directe. La frontière entre éclairer et diriger doit rester visible dans les procès-verbaux. C’est aussi pour cette raison que nous tenons à des ordres du jour écrits et à des comptes rendus courts mais réels. Ce ne sont pas des formalités : ce sont les pièces qui, deux ans plus tard, montrent où passait la frontière. ## Anticiper le pacte d’associés Dernier point, souvent découvert trop tard. Lorsqu’un investisseur entre au capital, le pacte d’associés prévoit presque toujours la création d’un organe de gouvernance, sa composition, un siège pour l’investisseur, et une liste de décisions réservées nécessitant son accord. Cette liste est généralement plus longue et plus contraignante que ce que le dirigeant imaginait. Une entreprise qui a déjà installé un comité stratégique fonctionnel aborde cette négociation dans une position tout autre : elle propose un cadre existant plutôt que de subir celui de l’investisseur. C’est un argument concret, et rarement anticipé — au même titre que l’inventaire technique qu’une due diligence exigera de toute façon. Vous rédigez ou révisez les statuts de votre SAS et vous voulez que la clause de gouvernance couvre réellement vos décisions engageantes, y compris techniques ? C’est le genre de travail que nous menons en amont d’une mission de board member . Parlons-en . #Gouvernance #Sociétés #Bonnes pratiques Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Une SAS a-t-elle un conseil d'administration ? Non, pas au sens de la société anonyme. La loi n'impose à la SAS qu'un président, et laisse aux statuts le soin d'organiser librement la direction. Une SAS peut évidemment se doter d'un organe collégial — comité stratégique, comité de surveillance, ou même un organe qu'elle nommera conseil d'administration — mais celui-ci tirera ses pouvoirs des statuts et non du Code de commerce. La différence est majeure en matière de pouvoirs et de responsabilité. Peut-on appeler conseil d'administration un organe de SAS ? Rien ne l'interdit, et c'est très courant. Mais le nom ne crée pas le régime : appeler un organe conseil d'administration ne lui applique pas les articles L.225-17 et suivants du Code de commerce. Le risque est le malentendu — un membre qui croit exercer un mandat d'administrateur de SA, une assemblée qui vote des jetons de présence, un tiers qui suppose des pouvoirs qui n'existent pas. Nommer l'organe comité stratégique évite l'ambiguïté. Quelles clauses faut-il écrire dans les statuts d'une SAS ? Cinq au minimum : la composition et le mode de désignation des membres, la liste des décisions soumises à l'organe avec leurs seuils chiffrés, les règles de convocation et d'information préalable, la nature de l'avis rendu — consultatif ou nécessaire à la validité de la décision — et les conditions de révocation. C'est la deuxième qui fait la valeur de l'ensemble : sans seuils, l'organe ne voit que ce que le président lui montre. Les membres d'un comité stratégique de SAS sont-ils responsables ? Ils n'encourent pas la responsabilité attachée au mandat d'administrateur de SA, puisqu'ils n'en ont pas. Leur responsabilité est celle qui découle des statuts et de leur convention. Un risque existe cependant lorsque l'organe outrepasse son rôle et s'immisce dans la gestion courante : la qualification de dirigeant de fait peut alors être recherchée, avec les conséquences qui s'y attachent en cas de procédure collective. Faut-il modifier les statuts pour créer un comité stratégique ? En pratique oui, si l'on veut que l'organe ait une existence opposable et des pouvoirs réels. Une simple décision du président crée un comité consultatif révocable à tout moment, ce qui peut suffire pour une phase d'essai. Dès qu'il s'agit de soumettre certaines décisions à un avis obligatoire, il faut passer par les statuts, donc par une assemblée générale extraordinaire. Un investisseur peut-il imposer la création d'un comité ? C'est même la règle. Le pacte d'associés signé lors d'une entrée au capital prévoit presque toujours la création d'un organe de gouvernance, sa composition, un siège pour l'investisseur et une liste de décisions réservées nécessitant son accord. Installer la pratique avant l'arrivée d'un tiers permet de négocier ces clauses en position de force, plutôt que de les découvrir dans un projet de pacte. --- # Dette technique : la mesurer, la chiffrer, la rembourser URL : https://www.challengemyproject.bzh/nos-actualites/dette-technique-la-mesurer-la-chiffrer-la-rembourser Publié le : 2026-08-04 Bonnes pratiques « Il faudrait refactoriser. » Vous entendez cette phrase depuis deux ans et vous ne savez pas si c'est un caprice d'ingénieur ou une urgence. Voici comment trancher — avec des chiffres, pas des impressions. David Patiashvili · 4 août 2026 · 10 min de lecture Photo de Zdravko Photography / Pexels ## La phrase que vous entendez depuis deux ans « Il faudrait refactoriser. » Vous l’entendez à chaque réunion. Vous ne savez pas si c’est un caprice d’ingénieur qui voudrait du code plus joli, ou une alerte sérieuse que vous êtes en train d’ignorer. Le problème, c’est que la personne qui vous le dit ne sait généralement pas vous l’expliquer autrement — parce qu’elle le ressent, mais qu’elle ne l’a jamais mesuré. Alors mesurons. ## Ce qu’est vraiment la dette technique C’est l’écart entre la façon dont votre logiciel est construit et la façon dont il devrait l’être compte tenu de ce qu’on lui demande aujourd’hui. La métaphore financière est juste, et il faut la prendre au sérieux : une dette n’est pas une faute. On la contracte pour aller plus vite, et c’est souvent la bonne décision — livrer six mois plus tôt vaut parfois bien mieux qu’un code impeccable arrivé trop tard. Ce qui coûte, ce n’est pas le capital. Ce sont les intérêts. C’est-à-dire le temps supplémentaire que chaque évolution demande désormais, tous les mois, jusqu’à ce que vous remboursiez. Et c’est exactement ce qu’il faut mesurer. ## Les trois signaux que vous pouvez observer sans lire une ligne de code ### 1. Le temps pour livrer une modification simple Prenez une évolution vraiment banale — changer un libellé, ajouter un champ dans un formulaire. Combien de temps s’écoule entre la demande et la mise en production ? Puis posez la question qui compte : combien de temps cela prenait-il il y a deux ans ? Si la réponse est « beaucoup moins », vous avez votre mesure. Ce n’est pas une impression, c’est un fait. ### 2. La proportion de correctifs Sur les trois derniers mois, quelle part de l’effort de l’équipe est partie en corrections plutôt qu’en nouveautés  ? Il n’existe pas de seuil universel, et méfiez-vous de qui vous en donnerait un. Ce qui compte est la tendance  : si cette proportion augmente trimestre après trimestre, votre système consomme une part croissante de votre budget rien que pour rester debout. ### 3. La fréquence et la nature des incidents Combien de fois par mois quelque chose casse en production ? Et surtout : est-ce que ça casse à des endroits où on n’avait rien touché ? Ce dernier point est le signal le plus grave. Il signifie que le système est couplé — que tout tient à tout — et qu’il est devenu impossible de prévoir les conséquences d’un changement. À ce stade, l’équipe n’ose plus rien toucher, et la vitesse s’effondre. ## Le chiffrage, en une opération Une fois ces signaux relevés, le calcul est à la portée de n’importe quel dirigeant. Ce qu’on mesure Exemple Temps moyen d’une évolution, aujourd’hui 30 jours Ce que ça prendrait sur une base saine 10 jours L’intérêt 20 jours par évolution Nombre d’évolutions par an 12 Coût annuel de la dette 240 jours — soit environ un an de développeur Le chiffre du bas est celui qu’il faut mettre sur la table. Pas « le code est sale ». « Cette dette nous coûte un développeur à temps plein, tous les ans, et personne ne le voit sur aucune ligne du budget. » Là, on peut décider. Avant, on discutait. ## Ce qu’il ne faut surtout pas rembourser C’est la partie que les développeurs n’aiment pas entendre, et elle est essentielle. Une dette qui ne ralentit rien ne coûte rien. Le code d’un module qu’on ne touche jamais peut être affreux : il fonctionne, il ne bouge pas, il ne vous coûte pas un centime. Le réécrire consommerait du budget et n’apporterait strictement rien — sinon la satisfaction de savoir que c’est propre. On ne rembourse que là où le code change souvent. Croisez deux informations : quelles zones du code sont les plus modifiées, et lesquelles font le plus mal. L’intersection est votre feuille de route. Tout le reste attend, éventuellement pour toujours. Vouloir tout nettoyer est le plus sûr moyen de dépenser un budget considérable sans que personne, dans l’entreprise, ne voie la moindre différence. ## La réécriture complète : la question n’est pas « faut-il ? », c’est « combien de temps ? » On présente souvent la réécriture comme l’erreur à ne jamais commettre. C’est faux, et c’est même paresseux. Une réécriture n’est pas dangereuse par nature. Ce qui est dangereux, c’est sa durée — et ce qui rend cette durée imprévisible, c’est l’absence de cadrage. Voici la mécanique. Pendant toute la réécriture, vous payez deux systèmes  : l’ancien, qu’il faut continuer à maintenir parce que vos clients s’en servent, et le nouveau, qu’il faut construire. Et pendant tout ce temps, vous ne livrez rien de nouveau . Ce n’est pas grave sur trois mois. C’est mortel sur deux ans. Réécriture cadrée Réécriture à l’aveugle Durée Quelques mois, avec une fin datée « On verra bien » Périmètre Défini, et ce qui est exclu est écrit Tout, plus ce qu’on découvrira Règles métier Inventoriées avant de commencer Redécouvertes une par une, dans la douleur Chiffrage Fait, avec ses hypothèses « À peu près comme l’ancien » Risque Réel mais maîtrisé Le projet peut ne jamais finir La colonne de gauche est un projet raisonnable. Si la réécriture est cadrée, chiffrée, préparée, et qu’elle tient sur quelques mois, le risque est parfaitement acceptable — souvent plus faible, d’ailleurs, que celui de continuer à empiler des correctifs sur un système que plus personne ne comprend. La colonne de droite est un gouffre. Et l’écart entre les deux ne se joue pas sur la technique : il se joue avant la première ligne de code . ## Le vrai danger : ce que vous ne savez plus faire Ce qui fait exploser la durée d’une réécriture, ce n’est presque jamais la difficulté de reconstruire. C’est de découvrir, en chemin, tout ce que l’ancien système faisait et que personne n’avait documenté . La règle de facturation particulière pour ce client historique. Le traitement du samedi qui n’existe nulle part sauf dans le code. Le contournement mis en place il y a six ans pour un cas qui se produit deux fois par an — et qui, ces deux fois-là, est vital. Ces règles ne sont pas dans les spécifications : elles sont dans le code, et nulle part ailleurs. On les redécouvre une par une, en production, quand un utilisateur signale que « ça ne marche plus comme avant ». D’où la seule question qui décide vraiment : Savez-vous, aujourd’hui, tout ce que fait votre système actuel ? Si la réponse est non, ce n’est pas une réécriture qu’il faut lancer. C’est un inventaire — et c’est exactement ce qu’un audit technique produit. Réécrire sans cet inventaire, c’est signer un chèque en blanc sur une durée qu’on ne connaît pas. ## L’alternative, quand le cadrage n’est pas possible Si vous ne pouvez pas borner la durée — parce que le système est trop opaque, parce que personne ne sait plus ce qu’il fait, parce que l’activité ne peut pas s’arrêter — alors la réécriture n’est pas la bonne option. Il reste le remboursement progressif  : on modernise ce qu’on touche, au moment où on le touche. Chaque évolution laisse la zone concernée un peu plus propre qu’elle ne l’était. C’est lent, c’est invisible, ça ne fait rêver personne, et ça marche. C’est ce que nous appelons la modernisation du code legacy — sans big-bang, sans interruption de service, et sans pari sur une durée qu’on serait incapable de tenir. ## Comment en parler à votre direction Arrêtez de présenter la dette comme un sujet technique. Personne ne finance de la beauté de code , et c’est normal. Présentez-la comme ce qu’elle est : une charge financière récurrente et invisible . Une fonctionnalité qui prenait dix jours en prend trente. Ces vingt jours supplémentaires se paient tous les mois, ils ne figurent nulle part, et ils augmentent. Chiffrez l’intérêt , jamais le capital. Personne ne veut savoir combien il faudrait pour tout réparer. Tout le monde veut savoir combien ça coûte de ne rien faire. Nous chiffrons la dette avant de proposer quoi que ce soit — c’est le rôle de notre audit technique , et parfois d’un économiste technique quand l’arbitrage engage plusieurs années. Si vous entendez « il faudrait refactoriser » depuis trop longtemps, parlons-en . #Bonnes pratiques #Métiers #Sociétés Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Qu'est-ce que la dette technique, concrètement ? C'est l'écart entre la façon dont votre logiciel est construit et la façon dont il devrait l'être compte tenu de ce qu'on lui demande aujourd'hui. Comme une dette financière, elle n'est pas mauvaise en soi : on l'a contractée pour aller plus vite, souvent à raison. Ce qui coûte, ce sont les intérêts — c'est-à-dire le temps supplémentaire que chaque évolution demande désormais. Comment mesurer la dette technique sans être technicien ? En regardant trois choses que vous pouvez observer sans lire une ligne de code. Le temps qu'il faut pour livrer une modification simple, et son évolution dans le temps. La proportion de l'effort qui part en correctifs plutôt qu'en nouveautés. Et la fréquence des incidents en production. Si ces trois indicateurs se dégradent, la dette vous coûte de l'argent, quoi qu'en dise le code. Faut-il rembourser toute la dette technique ? Surtout pas. Une dette qui ne ralentit rien ne coûte rien : le code d'un module qu'on ne touche jamais peut être affreux sans conséquence. On ne rembourse que là où ça fait mal, c'est-à-dire là où le code change souvent. Vouloir tout nettoyer est le meilleur moyen de dépenser un budget considérable sans que personne ne voie de différence. Faut-il tout réécrire ? La question est mal posée. Une réécriture n'est pas dangereuse par nature — ce qui est dangereux, c'est sa durée, et ce qui rend cette durée imprévisible, c'est l'absence de cadrage. Une réécriture cadrée, chiffrée, préparée, et qui tient sur quelques mois est un projet parfaitement raisonnable, souvent moins risqué que de continuer à empiler des correctifs. Une réécriture sans fin datée, sans périmètre défini et sans inventaire des règles métier existantes est un gouffre. Tout se joue avant la première ligne de code. Comment convaincre la direction d'investir dans la dette technique ? En arrêtant d'en parler comme d'un sujet technique. Personne ne finance de la beauté de code. En revanche, tout le monde comprend qu'une fonctionnalité qui prenait dix jours en prend maintenant trente, et que ces vingt jours supplémentaires se paient tous les mois. Chiffrez l'intérêt, pas le capital. --- # Recruter un administrateur externe : les 8 questions à poser URL : https://www.challengemyproject.bzh/nos-actualites/recruter-son-premier-administrateur-externe-8-questions Publié le : 2026-08-03 Gouvernance Un entretien d'administrateur ressemble rarement à un entretien. On se parle bien, on se trouve des relations communes, on conclut sur une poignée de main — et on découvre deux ans plus tard qu'on ne s'était mis d'accord sur rien. David Patiashvili · 3 août 2026 · 9 min de lecture Photo de Pawan Bhandari / Pexels ## Le problème d’un entretien qui n’en est pas un Une entreprise qui recrute un cadre déroule un processus : plusieurs entretiens, des mises en situation, des références appelées, une fiche de poste écrite. La même entreprise qui recrute un administrateur ou un membre de comité stratégique fait tout autre chose. Un déjeuner, une conversation agréable, des relations communes, une intuition favorable. Puis une poignée de main. Ce n’est pas de la négligence, c’est un effet de statut : on n’ose pas « faire passer un entretien » à quelqu’un de plus expérimenté que soi, dont on sollicite le concours et qui rend un peu service en acceptant. Le résultat se voit deux ans plus tard. Le membre ne lit pas les dossiers. Il ne contredit jamais. Personne n’ose lui dire que ça ne va pas, parce que personne ne lui avait dit ce qu’on attendait. Et le dirigeant conclut que la gouvernance ne sert à rien. Ce qui suit sert à éviter cela. Trois questions à se poser avant, huit questions à poser au candidat, et les signaux qui doivent faire renoncer. ## Avant : trois questions pour vous Sur quelles décisions précises voulez-vous ne plus être seul ? Écrivez-en trois. Si vous n’y arrivez pas, ce n’est pas d’un administrateur que vous avez besoin, mais de reprendre le sujet plus tôt : quel est le problème que la gouvernance est censée résoudre ? Êtes-vous prêt à entendre non ? Question désagréable, à se poser seul. Un contre-pouvoir sert précisément dans les moments où l’on n’en veut pas. Quel format juridique visez-vous ? Administrateur, censeur ou advisor  : la responsabilité, le pouvoir de vote et le délai de mise en place ne sont pas les mêmes. Nous avons détaillé les quatre formats dans un article dédié — mieux vaut avoir tranché avant d’en parler à un candidat. ## Les huit questions ### 1. Combien de mandats exercez-vous actuellement, et combien de jours chacun vous prend-il ? La première partie de la question est banale, la seconde est celle qui compte. Un candidat sérieux répond avec des chiffres : « quatre séances, une demi-journée de préparation chacune, plus deux ou trois appels par trimestre ». Un candidat qui ne sait pas répondre ne mesure pas son engagement — ou ne s’engage pas. Il n’y a pas de seuil universel, mais au-delà de cinq ou six mandats simultanés, la préparation sérieuse de chaque dossier devient arithmétiquement difficile. ### 2. Racontez-moi une fois où vous avez été en désaccord avec un dirigeant. Comment cela s’est-il terminé ? C’est la question la plus révélatrice des huit, et celle qu’on pose le moins. Trois types de réponses. Le candidat qui n’a aucun exemple n’a jamais exercé de contre-pouvoir : il sera agréable et inutile. Celui qui raconte un désaccord tranché par une rupture montre qu’il sait tenir une position, mais interrogez la suite. Celui qui décrit un désaccord exprimé, argumenté, consigné au procès-verbal, puis assumé collectivement une fois la décision prise — celui-là sait exactement ce qu’est un conseil. ### 3. Qu’est-ce qui vous ferait démissionner de ce mandat ? Elle surprend, et c’est l’intérêt. Un candidat qui a réfléchi à sa ligne rouge — un manquement à la loyauté, une information dissimulée, une décision qu’il juge dangereuse pour les salariés — vous dit qu’il prend le mandat au sérieux. Un candidat qui répond « je ne vois pas » vous dit qu’il ne l’a pas envisagé comme un engagement. ### 4. Quels sont vos liens avec notre secteur, nos clients, nos fournisseurs, nos concurrents ? La question de l’indépendance, posée frontalement plutôt que découverte plus tard. Elle n’appelle pas nécessairement une réponse vierge : un candidat qui connaît le secteur a de la valeur, et c’est souvent pour cela qu’on le sollicite. Ce qui compte est qu’il déclare spontanément et complètement. Un lien révélé par le candidat se gère ; un lien découvert au moment d’un vote empoisonne le conseil. Cas particulier fréquent, et souvent mal traité : le candidat qui vous vend aussi une prestation. Une agence, un cabinet, un consultant qui siège au conseil de son propre client arbitre sur des décisions dont il est le bénéficiaire. Aucune bonne foi individuelle ne corrige ce problème de structure. ### 5. Combien de temps consacrez-vous à préparer une séance, et de quoi avez-vous besoin ? Vous cherchez deux choses. Un ordre de grandeur — deux à quatre heures pour un dossier de PME est une réponse crédible. Et une liste d’exigences : dossier reçu une semaine avant, accès aux chiffres bruts et pas seulement aux synthèses, possibilité d’appeler la direction financière entre les séances. Un candidat exigeant sur les documents est un bon signe. Il vous obligera à produire une information que vous n’aviez pas — et ce travail-là vaut souvent autant que ses avis. ### 6. Que savez-vous faire que mon équipe ne sait pas faire ? Question de recentrage. Elle empêche la réponse générique — « j’apporte du recul, du réseau, de l’expérience » — que tout le monde donne. Une bonne réponse est spécifique : avoir mené trois cessions, connaître la réglementation d’un secteur, savoir lire un contrat d’édition logicielle, avoir déjà géré une crise de sécurité. Si la réponse reste vague après relance, la valeur ajoutée le sera aussi. ### 7. Comment souhaitez-vous être rémunéré, et pourquoi ce format ? Ce n’est pas une question de montant, c’est une question de cohérence. Un candidat qui demande un forfait annuel s’engage sur une disponibilité. Un candidat qui veut être payé à la journée vend du conseil. Un candidat qui ne veut rien vous dit qu’il ne consacrera pas de temps de préparation — et il aura raison. Le sujet doit être posé pendant l’entretien, pas renvoyé à un échange gêné trois semaines plus tard. Nous détaillons les fourchettes observées dans notre article sur le coût d’un board member . ### 8. Comment se termine ce mandat ? Durée, renouvellement, conditions de sortie, transmission au successeur. Un mandat sans terme écrit ne se termine jamais proprement : il s’étiole, et l’entreprise conserve pendant des années un membre devenu inutile que personne n’ose remercier. Poser la question dès l’entretien rend la sortie possible sans drame. C’est aussi ce qui autorise, plus tard, une conversation honnête à mi-parcours. ## Les signaux qui doivent faire renoncer Le collectionneur de mandats. Douze lignes sur le profil, aucune capacité à dire ce qu’il fait dans chacune. Il vend une signature. Le vendeur déguisé. Il propose un siège et, dans la même conversation, une prestation de son cabinet. Deux sujets, deux relations, et un conflit d’intérêts qui ne se dissout pas. Celui qui vous flatte. Un candidat qui, en entretien, trouve votre stratégie excellente sans avoir vu un chiffre ne vous contredira jamais en séance. Celui qui refuse la phase d’observation. Deux ou trois séances avant de formaliser un mandat long est une demande raisonnable. Un refus sans motif solide en dit long. ## Et ensuite Le recrutement ne s’arrête pas à l’accord. Ce qui distingue les mandats qui fonctionnent de ceux qui s’enlisent tient à trois gestes simples, faits dans les six premiers mois. Une lettre de mission écrite , même courte : périmètre, cadence, rémunération, durée, conditions de sortie, obligation de confidentialité. Deux pages suffisent, et elles évitent l’essentiel des malentendus. Une immersion réelle avant la première séance : lecture des derniers procès-verbaux, entretien avec le directeur financier, avec le responsable technique s’il existe, visite du site de production. Un membre qui découvre l’entreprise en séance passera un an à rattraper son retard. Un point à six mois , franc, dans les deux sens. Est-ce que ce qu’on attendait se produit ? Est-ce que le membre reçoit ce dont il a besoin ? C’est le moment où une trajectoire se corrige encore facilement. ## Le cas des sujets techniques Une remarque pour finir, qui est notre terrain. Si l’une des raisons qui vous poussent à ouvrir votre gouvernance est le poids croissant du numérique — un outil de production que personne ne maîtrise en interne, un prestataire unique, une dépendance qu’on n’a jamais évaluée — alors ajoutez une neuvième question, très concrète : demandez au candidat de vous expliquer un risque technique qu’il a déjà vu se réaliser. Beaucoup de profils expérimentés savent dire qu’il faut « sécuriser le système d’information ». Peu savent raconter ce qui se passe réellement quand un prestataire détenteur du code source cesse de répondre, ou quand une sauvegarde jamais testée s’avère illisible. La différence entre les deux est exactement celle qui vous intéresse. Vous préparez ce recrutement et vous voulez cadrer le besoin avant de rencontrer des candidats ? Nous le faisons volontiers, y compris quand le mandat ne nous revient pas — c’est le meilleur moyen de savoir s’il nous concerne. Parlons-en . #Gouvernance #Sociétés #Bonnes pratiques Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Où trouver un administrateur externe pour une PME ? Quatre canaux, par ordre d'efficacité décroissante en PME. Votre réseau direct de dirigeants, qui reste la source la plus fiable parce que la recommandation engage celui qui la formule. Les réseaux professionnels territoriaux et clubs de dirigeants. Les associations d'administrateurs, plus orientées grandes entreprises. Enfin les plateformes de mise en relation, utiles pour élargir mais qui ne dispensent d'aucune vérification. Combien de temps prend le recrutement d'un administrateur ? Comptez trois à six mois entre la décision et la première séance. Le temps d'entretien lui-même est court, mais il faut y ajouter la vérification des conflits d'intérêts, la négociation de la rémunération, la formalisation — modification statutaire ou convention — et, en cas de nomination, la tenue d'une assemblée. Aller plus vite est possible, mais c'est presque toujours le signe qu'on a sauté la vérification. Faut-il faire passer un entretien à quelqu'un qu'on connaît déjà ? Oui, et c'est même le cas où c'est le plus important. Connaître quelqu'un socialement ne dit rien de sa manière de se comporter en séance de conseil, de son rapport au désaccord, ou du temps qu'il consacrera réellement à un dossier. Une conversation cadrée de deux heures évite des années de malentendu et n'a jamais froissé personne de sérieux. Quels signaux doivent faire renoncer à un candidat ? Trois surtout. Le candidat qui accumule les mandats sans pouvoir dire le temps qu'il consacre à chacun vend une signature. Celui qui n'a aucun exemple de désaccord avec un dirigeant n'a jamais exercé de contre-pouvoir, ou ne veut pas en exercer. Et celui qui vend une prestation en même temps qu'un siège crée un conflit d'intérêts structurel, quelle que soit sa bonne foi. Faut-il rencontrer plusieurs candidats ? Au moins deux, même si le premier convient. Non pour créer une concurrence artificielle, mais parce que le second entretien révèle ce que le premier avait de spécifique. Beaucoup de dirigeants découvrent en rencontrant un deuxième profil que ce qu'ils appréciaient chez le premier était l'aisance relationnelle, et non la capacité d'analyse. Faut-il prévoir une période d'essai ? Une période d'observation, plutôt : deux ou trois séances avant de formaliser un mandat pluriannuel, avec une rémunération à la séance sur cette phase. Cela permet aux deux parties de constater la réalité du travail. Un candidat qui refuse ce format sans raison solide vous dit quelque chose d'utile sur son rapport à l'engagement. --- # Jetons de présence : définition, fiscalité et ce qui a changé en 2019 URL : https://www.challengemyproject.bzh/nos-actualites/jetons-de-presence-le-mot-que-le-code-de-commerce-nutilise-plus Publié le : 2026-08-02 Gouvernance Depuis 2019, l'expression « jetons de présence » a disparu du droit français — Code de commerce comme Code général des impôts. Elle survit pourtant dans les statuts, les assemblées et la bouche de tout le monde. Ce n'est pas un détail de vocabulaire : le mot qui l'a remplacée change ce qu'on rémunère. David Patiashvili · 2 août 2026 · 9 min de lecture Photo de Christian Wasserfallen / Pexels ## Un mot qui a survécu à sa suppression Ouvrez n’importe quel article français sur la rémunération des administrateurs : vous y lirez « jetons de présence ». Ouvrez les statuts d’une PME rédigés l’an dernier : vous y lirez « jetons de présence ». Écoutez une assemblée générale : « on vote les jetons de présence ». Ouvrez maintenant l’ article L. 225-45 du Code de commerce . Le mot n’y est plus. La loi PACTE du 22 mai 2019 l’a retiré du texte. Ce qui subsiste est une formulation plus longue et beaucoup plus explicite : l’assemblée générale peut allouer aux administrateurs, en rémunération de leur activité , une somme fixe annuelle qu’elle détermine librement. Le Code général des impôts a suivi le même chemin. L’ article 117 bis parle désormais des « rémunérations allouées aux membres du conseil d’administration ou du conseil de surveillance », et l’ article 210 sexies , qui plafonne la déductibilité, se contente de renvoyer à l’article L. 225-45. L’expression n’a donc plus aucun support en droit positif. Elle se porte pourtant très bien ailleurs : dans les statuts rédigés l’an dernier, dans les procès-verbaux d’assemblée, dans les articles de blog. C’est un mot devenu orphelin — et cet écart entre le droit et l’usage entretient une confusion durable dans les entreprises. Ce décalage vaut mieux qu’une anecdote de juriste. Le changement de mot acte un changement de logique, et ce changement de logique a des conséquences très concrètes sur la façon de fixer et de répartir la somme. Ce qui suit décrit un cadre général et ne constitue pas un conseil juridique ou fiscal. Les montants, plafonds et qualifications se vérifient avec votre expert-comptable. ## Pourquoi le mot a changé « Jeton de présence » vient d’une pratique ancienne : on remettait physiquement un jeton à l’administrateur qui se présentait en séance, et le jeton se convertissait en argent. La rémunération était littéralement attachée au fait d’être là. Cette logique est devenue absurde. Le travail d’un administrateur, aujourd’hui, se fait très largement hors séance  : lecture d’un dossier de cinquante pages, préparation de questions, participation à un comité spécialisé, entretiens avec la direction, disponibilité en cas de difficulté. La séance n’est que le moment où l’on conclut. En remplaçant « jetons de présence » par « rémunération de leur activité », le législateur a mis le texte en accord avec la réalité. Il a aussi, au passage, retiré tout fondement à l’argument le plus fréquent en assemblée générale : « trois réunions par an, ça ne justifie pas ce montant ». Ce n’est pas ce qu’on paie. ## Qui vote quoi : deux décisions, deux organes C’est le point que la plupart des dirigeants de PME ne connaissent pas, et qui est pourtant le plus utile en pratique. L’assemblée générale vote une enveloppe globale. Un montant annuel unique pour l’ensemble du conseil. L’assemblée n’est liée ni par les statuts ni par ses décisions antérieures : elle peut augmenter, diminuer ou supprimer cette enveloppe d’une année sur l’autre. Le conseil répartit librement. C’est lui, et lui seul, qui décide de la part de chacun. Il peut notamment allouer davantage aux administrateurs membres d’un comité. Cette architecture en deux temps est une souplesse considérable, et elle est presque toujours sous-utilisée. Dans la plupart des PME, l’enveloppe est divisée par le nombre d’administrateurs, et l’affaire est réglée en deux minutes. ## La répartition à parts égales : confortable et contre-productive Diviser en parts égales évite une conversation désagréable. C’est son seul mérite. Considérez un conseil de quatre membres. L’un préside le comité d’audit, relit les comptes, appelle le commissaire aux comptes, prépare deux séances par an à lui seul. Un autre est un ancien dirigeant qui assiste, écoute et intervient rarement. Le rapport de travail entre les deux est de un à cinq. La répartition égalitaire dit à l’un que son travail n’est pas vu, et à l’autre qu’il n’a aucune raison d’en faire davantage. Une répartition défendable s’appuie sur des critères simples, écrits dans le règlement intérieur du conseil et non improvisés en fin d’exercice : - une part fixe identique pour tous, qui rémunère le mandat et la responsabilité qu’il emporte ; - une part variable liée à l’assiduité réelle et aux comités présidés ou animés ; - éventuellement, une majoration pour un membre mobilisé sur une opération exceptionnelle — cession, refonte majeure, litige. L’écriture de ces critères a un bénéfice secondaire souvent décisif : elle oblige à formuler ce qu’on attend de chaque membre. Beaucoup de conseils découvrent à cette occasion que personne n’avait jamais défini le rôle de deux d’entre eux. ## La fiscalité, en clair ### Côté bénéficiaire Pour une personne physique administrateur d’une société anonyme, les sommes reçues au titre du mandat relèvent des revenus de capitaux mobiliers , en application de l’ article 117 bis du CGI . Elles supportent en principe le prélèvement forfaitaire unique de 30 % — 12,8 % au titre de l’impôt sur le revenu et 17,2 % de prélèvements sociaux — sauf option globale du foyer pour le barème progressif. Une nuance compte. Lorsque les sommes rémunèrent une fonction technique distincte du mandat — une mission de direction, une prestation identifiée — elles ne relèvent plus de ce régime et sont imposées comme des salaires. La qualification dépend de la réalité de la fonction, pas de l’intitulé retenu en assemblée. C’est un sujet classique de redressement : mieux vaut que la convention corresponde à ce qui se passe réellement. ### Côté société La déduction n’est pas libre. L’ article 210 sexies du CGI la plafonne à 5 % du produit obtenu en multipliant la moyenne des rémunérations déductibles des salariés les mieux payés par le nombre de membres du conseil — les cinq salariés de référence en dessous de deux cents personnes, les dix au-delà. Dans les sociétés employant moins de cinq personnes, la déduction est limitée à un montant forfaitaire par membre, de l’ordre de quelques centaines d’euros. La conséquence est brutale pour une petite structure : une TPE qui rémunère correctement deux administrateurs externes verra l’essentiel de cette charge non déductible. Cela ne l’interdit pas, mais cela doit être su avant de voter l’enveloppe, et non découvert à la liasse. ## Et en SAS ? L’article L.225-45 vise les sociétés anonymes. Une SAS n’a pas de conseil d’administration légal ; si ses statuts créent un comité stratégique ou un comité de surveillance, ses membres ne sont pas des administrateurs au sens de ce texte. La rémunération devient alors conventionnelle  : elle repose sur les statuts et sur la convention conclue avec l’intéressé. Son régime fiscal et social dépend de la qualification retenue — mandat, prestation de services facturée par une structure, ou autre — et ne se déduit pas mécaniquement de celui des SA. L’erreur la plus courante consiste à recopier des statuts de SA dans une SAS, à voter des « jetons de présence » en assemblée, puis à découvrir que le régime appliqué ne correspond à rien. C’est le genre de sujet qui coûte peu à traiter en amont et cher à rattraper : la rémunération des membres d’un comité stratégique se cadre à la rédaction des statuts, pas à la première assemblée qui s’en préoccupe. ## Quatre erreurs qui reviennent Voter une enveloppe sans définir la répartition. Le conseil se retrouve à arbitrer entre ses propres membres, sans critère écrit. Cela se passe mal une fois sur deux. Confondre rémunération du mandat et rémunération d’une mission. Un administrateur qui réalise en plus une prestation pour l’entreprise doit la facturer distinctement, avec la vigilance qui s’impose sur les conventions réglementées — et sur son indépendance, qui n’y survit généralement pas. Oublier que l’enveloppe est révisable. Elle se vote chaque année. Une enveloppe fixée il y a six ans et jamais revue signale surtout que la gouvernance tourne à vide. Rémunérer à zéro et attendre du travail. C’est l’erreur la plus fréquente en PME, et la plus coûteuse. Un membre non rémunéré lit en diagonale. C’est parfaitement légitime de sa part, et parfaitement inefficace pour l’entreprise. Nous détaillons les fourchettes réellement pratiquées dans notre article sur le coût d’un board member . ## Ce qu’il faut retenir Le mot a disparu du droit parce qu’il décrivait mal ce qu’on paie. Ce qu’on paie, c’est un travail de préparation, une disponibilité et une responsabilité — pas une signature sur une feuille de présence. Une entreprise qui applique cette logique jusqu’au bout obtient trois choses : une enveloppe qui correspond à ce qu’elle attend, une répartition qui reflète l’implication réelle, et des membres qui ouvrent le dossier avant la veille au soir. Ce n’est pas un sujet de forme. Vous préparez l’entrée d’un membre externe et vous voulez cadrer l’enveloppe, sa répartition et le formalisme associé ? C’est le genre de sujet que nous traitons en amont d’une mission de board member . Parlons-en . #Gouvernance #Sociétés #Bonnes pratiques Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Les jetons de présence existent-ils encore ? L'expression a été retirée du Code de commerce par la loi PACTE du 22 mai 2019 : l'article L. 225-45 évoque désormais une somme fixe annuelle allouée aux administrateurs en rémunération de leur activité. Le Code général des impôts a suivi le même chemin — l'article 117 bis vise les rémunérations allouées aux membres du conseil, et l'article 210 sexies renvoie simplement à L. 225-45. Le terme n'a donc plus aucun fondement en droit positif, mais il survit dans les statuts, les procès-verbaux d'assemblée et l'usage courant, ce qui explique la confusion persistante. Qui décide du montant des jetons de présence ? Deux décisions distinctes, prises par deux organes différents. L'assemblée générale vote une enveloppe globale annuelle, sans être tenue par les statuts ni par les décisions antérieures. Le conseil d'administration répartit ensuite librement cette enveloppe entre ses membres. C'est cette seconde étape qui permet de rémunérer davantage un administrateur très impliqué ou membre d'un comité spécialisé. Comment sont imposés les jetons de présence ? Pour un administrateur personne physique d'une société anonyme, les sommes allouées au titre du mandat relèvent des revenus de capitaux mobiliers et supportent en principe le prélèvement forfaitaire unique de 30 %, soit 12,8 % d'impôt sur le revenu et 17,2 % de prélèvements sociaux, sauf option globale pour le barème progressif. Le régime diffère lorsque les sommes rémunèrent une fonction technique distincte du mandat : elles sont alors imposées comme des salaires. Une SAS peut-elle verser des jetons de présence ? Pas au sens de l'article L.225-45, qui vise les sociétés anonymes. Une SAS n'a pas de conseil d'administration légal : si ses statuts créent un comité stratégique ou un comité de surveillance, la rémunération de ses membres est une rémunération conventionnelle, dont le régime fiscal et social dépend de la qualification retenue. C'est un point à faire cadrer, car la transposition automatique du régime des SA est une erreur fréquente. Les jetons de présence sont-ils déductibles pour la société ? Partiellement. L'article 210 sexies du CGI plafonne la déduction à 5 % du produit de la moyenne des rémunérations des salariés les mieux payés par le nombre de membres du conseil — cinq salariés de référence en dessous de deux cents personnes, dix au-delà. Dans les sociétés employant moins de cinq personnes, la déduction est limitée à un montant forfaitaire par membre. Au-delà, la charge reste due mais n'est pas déductible. Faut-il verser la même somme à tous les administrateurs ? Non, et c'est même l'inverse d'une bonne pratique. La répartition à parts égales est confortable mais elle rémunère la présence, pas le travail. Un administrateur qui préside un comité, prépare les dossiers ou reste mobilisé entre les séances fournit un volume de travail sans rapport avec celui d'un membre qui se contente d'assister. Le conseil dispose précisément du pouvoir de répartir librement pour tenir compte de cet écart. --- # Rémunération d'un board member : fourchettes et modes de calcul URL : https://www.challengemyproject.bzh/nos-actualites/combien-coute-un-board-member-honoraires-equity Publié le : 2026-08-01 Gouvernance Il n'existe aucun barème public pour la rémunération d'un administrateur de PME. Résultat : chacun avance au bluff. Voici les trois modes de rémunération, les fourchettes réellement pratiquées, et la méthode pour fixer un montant défendable. David Patiashvili · 1 août 2026 · 10 min de lecture Photo de RDNE Stock project / Pexels ## Un marché sans barème Cherchez le salaire d’un directeur technique et vous trouverez plusieurs baromètres sérieux, actualisés chaque année, croisant expérience et région. Nous en avons d’ailleurs détaillé les fourchettes . Cherchez la rémunération d’un administrateur de PME et vous ne trouverez rien d’équivalent. Les études publiques portent sur les sociétés cotées, où les montants n’ont aucun rapport avec la réalité d’une entreprise de vingt ou soixante personnes. En dessous, c’est l’obscurité : chaque dirigeant improvise, chaque candidat annonce un chiffre en espérant ne pas se tromper d’un facteur trois. Cette opacité a un coût. Elle produit des rémunérations symboliques qui achètent de l’indifférence, et des rémunérations élevées qui achètent de la complaisance. Voici ce que nous observons, et surtout la méthode pour fixer un montant qui tienne devant un associé. ## Le principe qu’il faut poser avant tout chiffre Une erreur d’analyse fausse la plupart des discussions : croire qu’on rémunère une présence en séance . Trois séances de trois heures font neuf heures par an. À ce compte, n’importe quel montant paraît exorbitant, et le dirigeant a raison de s’en étonner. Ce qu’on rémunère, en réalité, c’est autre chose : - la lecture préparatoire — un dossier sérieux demande deux à quatre heures de travail avant chaque séance, souvent avec des questions envoyées en amont ; - la disponibilité entre les séances — le coup de fil du mardi soir avant de signer un contrat, la relecture d’une proposition, l’avis rapide sur un candidat ; - la continuité — un membre qui connaît le dossier depuis trois ans donne un avis d’une autre nature que celui qui découvre l’entreprise ; - l’ engagement de responsabilité , lorsqu’il y a mandat social . Additionnez : on est entre douze et trente jours de travail réel par an pour un mandat sérieux, pas neuf heures. C’est cette base qui rend les fourchettes ci-dessous compréhensibles. ## Trois modes de rémunération ### 1. Le forfait annuel C’est le format dominant, et le plus sain. Un montant fixe voté pour l’exercice, versé mensuellement ou trimestriellement, indépendant du nombre de séances. Son avantage est précisément qu’il ne compte pas les heures. Un membre payé à la séance a intérêt à ce qu’il y ait des séances ; un membre payé au forfait a intérêt à ce que l’entreprise avance. C’est aussi ce qui rend légitime l’appel du mardi soir, qui ne rentre dans aucune case horaire. Depuis la loi PACTE de 2019 , le Code de commerce ne parle d’ailleurs plus de « jetons de présence » mais d’une somme fixe annuelle allouée aux administrateurs en rémunération de leur activité. Le vocabulaire a rattrapé la pratique, et le glissement n’est pas que sémantique : ces sommes ne sont pas imposées comme un salaire. ### 2. La rémunération par séance Un montant par réunion effectivement tenue, préparation incluse. C’est adapté à un rôle de pur conseil, à un censeur , ou à une première année d’essai avant d’installer un forfait. C’est moins adapté à un mandat engageant, pour une raison mécanique : cela ne rémunère rien de ce qui se passe entre les séances, c’est-à-dire l’essentiel. ### 3. L’equity Fréquent en startup, rare en PME, et souvent mal posé. Deux points techniques valent d’être connus. D’abord, l’equity ne rémunère quelque chose que s’il existe une perspective de liquidité  : dans une entreprise familiale qui ne sera jamais cédée, elle ne vaut rien pour le bénéficiaire, quel que soit le pourcentage affiché. Ensuite, l’outil — et une idée répandue mérite ici d’être corrigée. On lit souvent qu’un administrateur externe n’est pas éligible aux BSPCE . C’était vrai autrefois ; depuis la loi PACTE, ces bons peuvent être attribués aux membres du conseil d’administration, du conseil de surveillance ou, en SAS, de tout organe statutaire équivalent — le bénéficiaire ne devant pas prendre part au vote de l’organe qui décide l’attribution. Le blocage se situe ailleurs : c’est la société qui doit remplir les conditions posées par l’ article 163 bis G du CGI — notamment être une société par actions immatriculée depuis moins de quinze ans, soumise à l’impôt sur les sociétés en France, dont le capital est détenu à hauteur d’un quart au moins par des personnes physiques, et ne pas être issue d’une restructuration ou d’une reprise d’activité préexistante. La plupart des PME établies n’y répondent pas. Le véhicule devient alors le BSA , ouvert à des tiers, souscrit à sa valeur de marché, avec un calendrier d’acquisition étalé dans le temps. En pratique, une part d’equity a du sens dans deux cas : une jeune société qui ne peut pas payer et qui assume l’alignement d’intérêts, ou un mandat long adossé à un projet de cession. Dans les autres, le cash est plus honnête. ## Les fourchettes observées Ces montants correspondent à ce que nous constatons en PME française hors sociétés cotées, tous secteurs confondus. Ce ne sont pas des tarifs, ce sont des ordres de grandeur pour cadrer une discussion. Niveau d’engagement Ce que ça recouvre Fourchette annuelle HT Présence symbolique 3 séances, lecture rapide, aucun engagement entre les séances 0 € à 3 000 € Rôle de conseil régulier 3 à 4 séances préparées, questions écrites en amont, joignable ponctuellement 4 000 € à 15 000 € Mandat engageant Préparation approfondie, disponibilité continue, présence sur les décisions structurantes et les incidents 20 000 € à 40 000 € Mandat à forte expertise ou en situation critique Retournement, transmission, litige, refonte majeure du système d’information 40 000 € et au-delà Deux commentaires sur la première ligne, qui est la plus fréquente. Elle correspond à un cas de figure très répandu : l’ancien dirigeant, l’ami de la famille, le partenaire historique, qui siège gracieusement. Ce n’est pas illégitime — beaucoup de ces personnes apportent réellement quelque chose. Mais il faut savoir ce qu’on achète. Une rémunération nulle achète de la bienveillance, pas de la préparation. Personne ne consacre trois heures à éplucher un dossier qu’on ne lui paie pas, et il n’y a aucune raison de le lui reprocher. Le saut entre la deuxième et la troisième ligne n’est pas un saut de prestige, c’est un saut de nature : on passe d’un avis à un engagement. ## Les coûts qu’on oublie La rémunération n’est pas la totalité du budget. L’assurance responsabilité civile des mandataires sociaux. Indispensable dès qu’il y a mandat social. De nombreuses PME n’en ont pas, ou n’ont pas vérifié que la garantie couvre les administrateurs non dirigeants. Le coût est sans commune mesure avec le risque couvert. Le formalisme. Modification statutaire, règlement intérieur, procès-verbaux : comptez 1 500 € à 4 000 € la première année si vous partez de zéro. Le temps interne. C’est le poste le plus lourd et le seul qui n’apparaisse sur aucune facture. Préparer un dossier de comité mobilise cinq à dix jours cumulés par an entre le dirigeant, la direction financière et parfois la direction technique. La fiscalité. Pour une personne physique administrateur d’une SA, la rémunération du mandat relève des revenus de capitaux mobiliers et supporte en principe le prélèvement forfaitaire unique de 30 %. Côté entreprise, la déductibilité est plafonnée par l’ article 210 sexies du CGI . Les montages diffèrent en SAS et selon que l’intéressé facture ou non via une société : ce point se valide avec votre expert-comptable, pas dans un article de blog. ## La méthode pour fixer le montant Plutôt qu’un chiffre sorti d’une fourchette, trois questions posées dans l’ordre. Combien de jours réels attendez-vous ? Comptez les séances, la préparation, et estimez honnêtement la disponibilité intermédiaire. Le total est presque toujours supérieur à l’intuition de départ. Quel est le coût d’une décision ratée sur le périmètre concerné ? C’est le seul étalon qui vaille. Un membre qui évite une refonte mal engagée ou une dépendance à un prestataire unique a remboursé plusieurs années de rémunération. À l’inverse, sur un périmètre où rien d’engageant ne se décide, la question de la rémunération ne se pose même pas — celle de l’utilité du mandat, si. Le montant est-il défendable devant vos associés, et devant l’intéressé ? Un montant qu’on n’assume pas de dire à voix haute est le mauvais montant, dans un sens comme dans l’autre. ## Notre position Nous travaillons sur une base simple et publique : la journée de direction technique est à 1 000 € HT , facturée au quart d’heure entamé. Un mandat de board se construit à partir de cette même unité, converti en forfait annuel une fois le volume réaliste estimé avec le dirigeant — généralement entre douze et vingt-cinq jours par an selon la cadence des séances et le niveau d’engagement attendu. Nous ne prenons pas d’equity par défaut. Non par principe, mais parce qu’un membre de board dont la rémunération dépend d’une cession a un intérêt objectif à ce que la cession ait lieu — ce qui n’est pas toujours l’intérêt de l’entreprise ni de ses salariés. Quand il y a de l’equity, cela se discute explicitement, et cela se dit devant les autres associés. Enfin, nous limitons volontairement le nombre de mandats simultanés. Un membre de board qui siège dans huit entreprises ne prépare sérieusement aucun dossier : il vend une signature, pas un travail. C’est précisément ce que la rémunération est censée acheter. Vous voulez cadrer un budget avant d’ouvrir la discussion avec un candidat ? Nous le faisons volontiers, y compris si le mandat ne nous revient pas. C’est le périmètre de notre offre de board member . Parlons-en . #Gouvernance #Sociétés #Métiers Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Combien coûte un administrateur externe dans une PME ? En pratique, entre 4 000 € et 15 000 € HT par an pour un rôle limité à trois ou quatre séances annuelles avec préparation sérieuse. Le montant grimpe à 20 000 € - 40 000 € lorsque le membre est réellement engagé : joignable entre les séances, mobilisé sur les décisions structurantes, présent lors des incidents. En dessous de 3 000 € par an, on achète une présence, pas une préparation — et cela se voit dès la deuxième séance. Faut-il payer un board member en actions ? C'est fréquent en startup, rare et souvent inadapté en PME. L'equity n'a de valeur pour le bénéficiaire que s'il existe une perspective de liquidité ; sans cession envisagée, elle ne rémunère rien. Attention aussi à l'outil. Un membre de conseil est bien éligible aux BSPCE depuis la loi PACTE, contrairement à une idée répandue ; c'est la société qui doit remplir les conditions de l'article 163 bis G du CGI — société par actions de moins de quinze ans, soumise à l'impôt sur les sociétés en France, capital suffisamment détenu par des personnes physiques. La plupart des PME établies n'y répondent pas, et le véhicule devient alors le BSA, souscrit à sa valeur de marché — un montage à faire cadrer par votre conseil. Les jetons de présence existent-ils encore ? L'expression subsiste dans l'usage, mais elle a disparu du Code de commerce. Depuis la loi PACTE de 2019, l'article L.225-45 parle d'une somme fixe annuelle allouée aux administrateurs en rémunération de leur activité, votée en assemblée générale et répartie librement par le conseil. Le changement n'est pas que sémantique : il acte que cette somme rémunère un travail, pas une présence physique en séance. Comment est imposée la rémunération d'un administrateur ? Pour une personne physique administrateur d'une SA, la rémunération allouée au titre du mandat relève des revenus de capitaux mobiliers et supporte en principe le prélèvement forfaitaire unique de 30 %, sauf option pour le barème progressif. Côté société, la déduction fiscale est plafonnée par l'article 210 sexies du CGI. Les schémas diffèrent en SAS et selon que l'intéressé facture ou non via une structure : c'est un point à valider avec votre expert-comptable. Un board member facture-t-il en jours comme un consultant ? Les deux modèles coexistent et ne recouvrent pas le même engagement. Une facturation à la journée convient à une mission de conseil ponctuelle. Un mandat de gouvernance se rémunère plutôt par un forfait annuel, parce que la valeur ne réside pas dans le temps passé en séance mais dans la disponibilité et la continuité : le membre qui répond en deux heures le jour d'un incident n'a facturé aucun jour, et c'est pourtant là qu'il sert. Faut-il prévoir une assurance ? Oui, dès qu'il y a mandat social. L'assurance responsabilité civile des mandataires sociaux couvre les conséquences pécuniaires d'une faute de gestion. Beaucoup de PME n'en ont pas, ou n'ont pas étendu la garantie aux administrateurs non dirigeants. Le budget est modeste au regard du risque, et la question doit être réglée avant la nomination — un candidat sérieux la posera de lui-même. --- # Former ses équipes à l'IA : ce qui marche vraiment URL : https://www.challengemyproject.bzh/nos-actualites/former-ses-equipes-a-lia-ce-qui-marche Publié le : 2026-07-31 Intelligence artificielle Une journée de sensibilisation, tout le monde repart enthousiaste, et trois semaines plus tard plus personne ne s'en sert. Ce n'est pas un problème d'outil. C'est un problème de format. David Patiashvili · 31 juillet 2026 · 9 min de lecture Photo de Kari Alfonso / Pexels ## Le scénario que tout le monde connaît Une journée de sensibilisation à l’IA. Un intervenant qui montre des démonstrations spectaculaires. Des équipes qui repartent enthousiastes, avec des idées plein la tête. Trois semaines plus tard : plus personne ne s’en sert. Ce n’est pas un échec de l’outil. Ce n’est même pas un échec de l’intervenant. C’est un échec de format — et il est parfaitement prévisible. Nous avons formé pendant des années, dans des écoles et en entreprise, bien avant que l’IA n’existe sous cette forme. Les mécanismes n’ont pas changé. Ce qui suit n’a donc rien de propre à l’IA : c’est juste que l’IA les révèle brutalement. ## Pourquoi la conférence ne marche pas Une démonstration produit de l’ enthousiasme . L’enthousiasme n’est pas un apprentissage. Quand vous regardez quelqu’un utiliser un outil sur son exemple, vous comprenez le principe. Vous ne savez toujours pas quoi en faire sur votre dossier, avec vos contraintes, votre jargon métier et vos interdits. Et le lundi matin, face à votre vraie tâche, vous ne savez pas par où commencer. Alors vous faites comme avant. C’est humain, et c’est rationnel : votre journée n’attend pas. Le savoir qui n’a pas été mis en pratique dans les quarante-huit heures est perdu. Ce n’est pas une opinion, c’est ce qu’on observe à chaque promotion. ## Ce qui marche : trois principes ### 1. On travaille sur leurs vrais dossiers Pas sur un cas d’école. Sur le devis qu’ils doivent envoyer cet après-midi, le compte rendu qu’ils doivent rédiger, la demande client à laquelle ils doivent répondre. C’est plus difficile à animer — chacun a un cas différent, et l’intervenant doit être capable de suivre. C’est aussi la seule chose qui produit un usage durable , parce que le participant repart avec un résultat, pas avec une intention. ### 2. On leur montre où ça rate C’est le point que les formations commerciales évitent, parce qu’il abîme la démonstration. Il faut pourtant provoquer l’erreur devant eux . Poser une question dont on sait que le modèle inventera la réponse. Montrer la réponse fausse, sûre d’elle, parfaitement rédigée. Et laisser le silence s’installer. C’est ce moment-là qui forme. Pas la démonstration réussie — la démonstration ratée . Parce qu’elle installe le seul réflexe qui compte : je vérifie . ### 3. On revient trois semaines plus tard C’est le temps que personne ne budgète, et c’est celui qui décide de tout. Après trois semaines, les gens ont essayé. Certains ont abandonné, et il faut comprendre pourquoi. D’autres ont pris de mauvais plis. Quelques-uns ont trouvé un usage auquel personne n’avait pensé — et c’est celui-là qu’il faut faire circuler . Une formation sans ce second temps est une dépense. Avec lui, c’est un investissement. ## Ce qui change selon le public Non-techniciens Développeurs Le vrai risque Coller des données qui ne devraient pas sortir Accepter du code qu’on ne comprend pas Ce qu’il faut installer Le réflexe de vérifier Le refus de déléguer son jugement L’erreur typique Croire une réponse plausible Livrer vite quelque chose de subtilement faux Le format Sur leurs propres tâches Sur du vrai code, en revue Pour les équipes non techniques , le danger n’est pas la lenteur, c’est la confiance . Une réponse fausse mais bien écrite est plus dangereuse qu’une réponse absente — parce qu’on la copie-colle. Et le second danger est ce qui part : un contrat client collé dans une interface gratuite, c’est une fuite, même si personne ne l’a vue. Pour les développeurs , le piège est inverse. Ils vont vite, très vite. Le risque n’est pas qu’ils produisent moins, c’est qu’ils livrent du code qu’ils ne comprennent pas — et qu’ils devront maintenir pendant cinq ans. La formation ne consiste pas à leur apprendre à prompter. Elle consiste à leur réapprendre à lire. ## Qui former en premier Pas tout le monde. Former tout le monde à la fois, c’est ne former personne. Commencez par deux groupes : - Ceux dont le métier contient beaucoup de texte répétitif  : administratif, commercial, support, rédaction. Le gain y est immédiat et mesurable. - Ceux qui sont déjà curieux. Ils existent dans toutes les équipes, ils bricolent déjà dans leur coin — souvent sans encadrement, d’ailleurs, ce qui est un sujet en soi. Ces gens deviendront vos relais internes . C’est ainsi que ça se diffuse réellement dans une entreprise : par capillarité, entre collègues, pas par décret. ## Comment savoir si ça a servi Pas au questionnaire de satisfaction. Il est toujours excellent, et il ne dit rien. Regardez, un mois après  : - Est-ce que les gens s’en servent encore ? - Sur quoi, exactement ? - Est-ce que quelqu’un a trouvé un usage auquel personne n’avait pensé ? Une seule tâche réellement transformée dans le quotidien vaut mieux que dix usages enthousiastes et abandonnés. C’est un critère décevant. C’est le bon. ## Ce que ça dit de nous, au passage Nous formions déjà des développeurs bien avant ChallengeMyProject — c’était même notre métier d’origine, à l’époque où nous nous appelions UNE FORMATION . Ce qui a changé, c’est le sujet. Ce qui n’a pas changé, c’est le constat : on n’apprend pas en regardant quelqu’un faire. On apprend en ratant, puis en recommençant, sur son propre travail, avec quelqu’un pour dire pourquoi ça a raté. Aucune technologie n’a jamais démenti ça. Nous formons les équipes techniques comme les équipes qui ne le sont pas — sur vos vrais dossiers, avec un retour quelques semaines plus tard. Parlons-en . #Intelligence artificielle #Formation professionnelle #Bonnes pratiques Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Pourquoi les formations à l'IA ne servent-elles à rien ? Parce qu'elles sont conçues comme des conférences. On montre des démonstrations impressionnantes, tout le monde repart enthousiaste, et trois semaines plus tard personne n'a changé sa façon de travailler — parce que personne n'a essayé sur son propre dossier, avec ses propres contraintes. L'enthousiasme n'est pas un apprentissage. Faut-il former tout le monde à l'IA ? Non. Former tout le monde à la fois est le meilleur moyen de ne former personne. Il vaut mieux commencer par les gens dont le métier contient beaucoup de texte répétitif — administratif, commercial, support, rédaction — et par ceux qui sont déjà curieux. Ils deviendront les relais internes, et c'est ainsi que ça se diffuse réellement. Quelle différence entre former des développeurs et former des non-techniciens ? Le risque, et donc le contenu. Un non-technicien doit surtout apprendre où sont les limites : ce qu'il ne faut pas coller dans une interface, comment repérer une réponse fausse mais plausible, quand vérifier. Un développeur, lui, doit apprendre à ne pas déléguer son jugement — le piège n'est pas qu'il aille trop lentement, c'est qu'il accepte du code qu'il ne comprend pas. Combien de temps faut-il pour former une équipe à l'IA ? Moins qu'on ne croit pour les bases, beaucoup plus qu'on ne croit pour que ça tienne. Une demi-journée suffit à rendre quelqu'un opérationnel sur ses propres tâches. Mais sans un suivi quelques semaines plus tard — pour débloquer, corriger les mauvais réflexes et partager ce qui marche — l'acquis se dissipe. C'est ce second temps que personne ne budgète, et c'est celui qui décide de tout. Comment mesurer qu'une formation à l'IA a servi ? Pas au questionnaire de satisfaction, qui est toujours excellent. Regardez, un mois après, si les gens s'en servent encore — et sur quoi. Une seule tâche réellement transformée dans le quotidien vaut mieux que dix usages enthousiastes et abandonnés. --- # Automatiser ses process avec l'IA : ce qui marche vraiment URL : https://www.challengemyproject.bzh/nos-actualites/automatiser-ses-process-avec-lia Publié le : 2026-07-29 Intelligence artificielle L'automatisation par l'IA échoue rarement pour des raisons techniques. Elle échoue parce qu'on automatise un process cassé — et qu'on obtient alors un process cassé, mais rapide. David Patiashvili · 29 juillet 2026 · 10 min de lecture Illustration de Google DeepMind / Pexels ## Le problème n’est presque jamais technique Les projets d’automatisation par l’IA échouent. Pas tous, mais beaucoup — et rarement pour la raison qu’on croit. Ils n’échouent pas parce que le modèle n’était pas assez bon. Ils échouent parce qu’on a automatisé un process qui était déjà cassé . Un process approximatif, plein d’exceptions que personne n’a écrites, dont chaque personne de l’équipe a sa propre version. On l’automatise. Et on obtient exactement ce qu’on a demandé : un process cassé, mais rapide, et à grande échelle. C’est le seul avertissement de cet article, et c’est le plus important. ## D’abord : quand une règle suffit, écrivez la règle Il faut le dire, parce que personne ne le dit — cela ne se vend pas bien. L’IA n’est pas nécessaire pour la plupart des automatisations. Si votre besoin est « quand une commande dépasse 2 000 €, envoyer un courriel au directeur », c’est une règle. Une simple règle. Elle est prévisible, testable, elle coûte presque rien, et surtout : elle échoue bruyamment . Quand elle casse, vous le savez. L’IA, elle, échoue silencieusement . Elle ne s’arrête pas quand elle ne sait pas — elle produit une réponse plausible et fausse. C’est sa nature, et c’est ce qui la rend à la fois si utile et si dangereuse. La règle pratique tient en une phrase : l’IA sert là où les règles ne suffisent pas. C’est-à-dire face au langage, à l’ambiguïté, à la variété. ## Ce qui marche vraiment Trois familles, par ordre de rentabilité constatée. Le tri et le routage. Des demandes arrivent — courriels, formulaires, messages. Elles doivent aller au bon endroit. Un modèle lit, comprend l’intention, et oriente. L’erreur est rattrapable (une demande mal routée se re-route), le gain est immédiat, et le volume est là tous les jours. L’extraction d’informations. Un document arrive — une facture, un bon de commande, un contrat. Il faut en sortir des données pour les mettre dans un système. C’est du travail de saisie, c’est-à-dire du temps humain dépensé en pure perte. L’IA lit, extrait, et propose — un humain valide en trois secondes au lieu de saisir en trois minutes. La préparation, jamais l’envoi. Un brouillon de réponse, un résumé de réunion, une première version de compte rendu. L’humain relit, corrige, envoie. Le gain n’est pas de 100 %, il est de 70 % — et 70 % du temps d’une tâche quotidienne, c’est énorme. Le point commun de ces trois familles saute aux yeux : un humain reste sur le chemin , et l’erreur ne part pas chez le client. ## Ce qui rate Les chaînes longues. Nous l’avons détaillé dans notre article sur ce qui marche vraiment en IA d’entreprise  : un système qui réussit chaque étape à 95 % réussit une chaîne de dix étapes à 60 %. Les erreurs ne se compensent pas, elles se composent. Les décisions irréversibles. Passer une commande, virer de l’argent, envoyer un courrier à un client, supprimer une donnée. Le jour où ça se trompe — et ça se trompera — vous ne pourrez pas revenir en arrière, et vous ne saurez même pas pourquoi. Les process que personne ne sait décrire. Si vous ne pouvez pas expliquer votre process à un nouvel arrivant, vous ne pouvez pas l’automatiser. Ni avec de l’IA, ni avec autre chose. Et découvrir cela au milieu d’un projet coûte cher. ## Le vrai coût, et où il se cache Poste Ce que ça pèse Le modèle Quelques dizaines d’euros par mois. Négligeable. Comprendre le process réel Des jours. Et c’est douloureux. Nettoyer les données de départ Systématiquement sous-estimé Brancher sur vos systèmes Le poste le plus cher, presque toujours Définir ce qui se passe quand ça rate Personne n’y pense. C’est pourtant là que le projet se joue. La première ligne est celle dont tout le monde parle. Les quatre autres sont celles qui font le budget. ## La méthode, en quatre étapes 1. Décrivez ce qui se passe réellement. Pas le process officiel : le vrai. Celui avec les exceptions, les raccourcis, la personne qui « sait » et qu’on appelle quand c’est bizarre. Cette étape est ingrate et c’est la seule qui compte. 2. Réparez avant d’automatiser. Si le process est incohérent, corrigez-le à la main d’abord. Vous découvrirez souvent, à ce stade, qu’une bonne partie du gain était là — sans une ligne de code. 3. Automatisez une seule chose, complètement. Pas cinq à moitié. Une, jusqu’au bout, mise en production, utilisée. Vous apprendrez plus sur ce premier cas que sur trois mois d’ateliers. 4. Décidez ce qui se passe quand ça rate. Avant la mise en production, pas après. Qui est prévenu ? Que voit l’utilisateur ? Comment on rattrape ? Si vous n’avez pas de réponse, ne mettez pas en production. ## Le test à une question Avant de lancer une automatisation, posez celle-ci : Que se passe-t-il quand elle se trompe ? Si la réponse est « on ne s’en aperçoit pas » : arrêtez. Le projet est dangereux, et il vous coûtera plus que ce qu’il vous fera gagner. Si la réponse est « quelqu’un le voit avant que ça parte » : allez-y. C’est un bon projet. Toute la différence entre les deux tient dans une décision d’architecture, prise avant la première ligne de code — et c’est exactement le genre d’arbitrage qu’une direction technique est censée porter. Nous automatisons des process métier — avec ou sans IA , selon ce qui est réellement nécessaire — et nous commençons toujours par regarder si le process tient debout. Parlons-en . #Intelligence artificielle #Bonnes pratiques #Outils Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Quels process peut-on automatiser avec l'IA ? Ceux qui sont répétitifs, textuels, et dont l'erreur est rattrapable. Trier et router des demandes entrantes, extraire des informations d'un document pour les proposer à validation, préparer un brouillon de réponse, résumer un échange : oui. Décider d'un remboursement, envoyer un courrier au client sans relecture, valider une facture : non — pas sans un humain sur le chemin. Quelle différence entre automatisation classique et automatisation par l'IA ? L'automatisation classique suit des règles que vous avez écrites : elle est prévisible, testable, et elle échoue bruyamment. L'IA gère l'imprévu et le langage naturel, mais elle échoue silencieusement — elle produira une réponse plausible et fausse plutôt que de s'arrêter. La règle pratique : quand une règle suffit, écrivez la règle. L'IA sert là où les règles ne suffisent pas. Combien coûte l'automatisation d'un process avec l'IA ? Le coût du modèle est négligeable — quelques dizaines d'euros par mois pour la plupart des usages de PME. Ce qui coûte, c'est de comprendre le process existant, de le nettoyer, de brancher l'outil sur vos systèmes et de définir ce qui se passe quand ça rate. C'est-à-dire le travail que personne n'a envie de faire, et c'est 80 % du projet. Pourquoi les projets d'automatisation par l'IA échouent-ils ? Parce qu'on automatise un process qui était déjà cassé. Un process approximatif, plein d'exceptions non écrites, dont chacun a sa propre version — l'automatiser ne le répare pas : il produit désormais des erreurs plus vite, et à plus grande échelle. La première étape n'est jamais technique : c'est de décrire ce qui se passe réellement. Faut-il garder un humain dans la boucle ? Sur toute action irréversible ou visible d'un client, oui, sans discussion. La bonne question n'est jamais « l'IA peut-elle le faire ? » mais « que se passe-t-il quand elle se trompe ? ». Si la réponse est « on ne s'en aperçoit pas », le projet est dangereux. Si la réponse est « quelqu'un le voit avant que ça parte », il est sain. --- # Comité stratégique en PME : à partir de quand est-ce utile ? URL : https://www.challengemyproject.bzh/nos-actualites/comite-strategique-pme-utile-ou-cosmetique Publié le : 2026-07-28 Gouvernance Le comité stratégique est présenté comme un attribut de scale-up post-levée. Dans une PME de vingt personnes, il est soit le meilleur investissement de gouvernance possible, soit une réunion de plus. Ce qui fait la différence tient en quatre signaux. David Patiashvili · 28 juillet 2026 · 9 min de lecture Photo de Max Vakhtbovych / Pexels ## La question, posée honnêtement Un dirigeant de PME qui entend parler de comité stratégique pense généralement deux choses en même temps. La première : « ça me ferait du bien de ne plus décider seul ». La seconde : « c’est un truc de startup parisienne qui vient de lever, pas pour une boîte de vingt personnes qui fabrique et qui vend ». Les deux intuitions sont justes, et c’est bien le problème. Le besoin est réel — statistiquement, plus réel que dans une scale-up, qui dispose déjà d’un board imposé par ses investisseurs. Mais le format qu’on trouve décrit partout est calibré pour une autre entreprise : trois fonds au capital, un reporting mensuel, un board deck de quarante slides, des membres qui facturent leur présence au prix d’une prestation de conseil. Transposé tel quel dans une PME, ce format produit exactement ce que le dirigeant redoutait : une réunion de plus, préparée à contrecœur la veille au soir, où personne ne dit rien de dérangeant. La question n’est donc pas « faut-il un comité stratégique ». Elle est : à quelles conditions un comité stratégique produit-il autre chose que du décor ? ## Ce que c’est, juridiquement, dans une PME Petit détour indispensable, parce qu’il conditionne tout le reste. Si votre entreprise est une SA , vous avez un conseil d’administration prévu par la loi, avec ses règles de composition, de convocation et de responsabilité. Si votre entreprise est une SAS — le cas de l’immense majorité des PME créées depuis quinze ans — il n’existe rien de tel. La loi impose un président, et laisse les statuts organiser librement le reste. Le comité stratégique est alors un organe conventionnel  : il n’existe que parce que vos statuts le créent, et il n’a que les pouvoirs que vos statuts lui donnent. Cette liberté est une bonne nouvelle : vous écrivez la règle du jeu. C’est aussi un piège, car une clause statutaire vague produit un organe sans consistance. La partie qui compte n’est pas le nom de l’organe, c’est la liste des décisions qui lui sont soumises  : au-delà de quel montant un investissement passe-t-il devant lui ? Un recrutement de cadre dirigeant ? Un changement de prestataire critique ? Un engagement pluriannuel ? Sans cette liste, le comité donne des avis sur ce que le dirigeant veut bien lui montrer. ## Les quatre signaux qui disent que c’est le moment Aucun de ces signaux n’est une histoire de taille. Nous les rencontrons dans des structures de huit personnes comme de soixante. Personne, en interne, ne peut vous dire non. C’est le signal le plus fort et le moins avoué. Un dirigeant de PME est entouré de salariés dont il fixe la rémunération, et parfois d’associés qui partagent son point de vue depuis dix ans. La contradiction utile ne vient plus de nulle part. Ce n’est pas un défaut de caractère, c’est une propriété structurelle de la position. Une décision engage plusieurs exercices. Refondre l’outil de production, changer d’ ERP , internaliser une équipe, ouvrir un second site : ces décisions se prennent une fois et se subissent cinq ans. Elles méritent qu’on les instruise devant quelqu’un qui n’a pas participé à l’enthousiasme initial. Un tiers est entré, ou va entrer, au capital. Investisseur, associé minoritaire, membre de la famille non opérationnel. Dès qu’une personne détient une part sans piloter au quotidien, elle a besoin d’un lieu pour être informée — et vous avez besoin d’un lieu pour l’informer autrement qu’au téléphone. Une transmission se prépare. C’est le cas le plus fréquent en Bretagne comme ailleurs, et le plus mal traité. Une entreprise qui se transmet dans trois à cinq ans doit démontrer qu’elle fonctionne sans son fondateur. Un comité stratégique installé deux ans avant la cession vaut plusieurs points de valorisation : il prouve que les décisions ne sont pas dans une seule tête. ## Les trois cas où c’est purement cosmétique Symétriquement, il faut savoir renoncer. Quand c’est pour le site internet. Un encart « notre comité stratégique » avec quatre photos et quatre titres ronflants ne convainc personne, et surtout pas un acquéreur ou un banquier, qui demandera les procès-verbaux. Quand le dirigeant a déjà décidé. Un comité convoqué pour valider une décision prise se transforme en cérémonie. Les membres le sentent dès la deuxième séance, et les meilleurs partent. Un comité stratégique n’a d’intérêt que si une décision peut réellement basculer en séance. Quand l’entreprise est en crise de trésorerie. En situation d’urgence, la gouvernance n’est pas le bon outil : il faut de la décision rapide, pas de la délibération trimestrielle. Le comité viendra après, quand il s’agira de ne pas y revenir. ## Comment ça se passe, concrètement Le format qui fonctionne dans une PME tient en quelques paramètres, et ils sont plus stricts qu’on ne le croit. Trois à quatre séances par an , de deux à trois heures. Pas davantage : le comité n’est pas là pour piloter. Trois à cinq membres , dont au moins un extérieur à l’entreprise et à sa famille. Au-delà de cinq, la séance devient une présentation. Un dossier envoyé au moins une semaine avant. C’est la règle la plus violée et la plus déterminante. Un comité qui découvre les chiffres en séance passe deux heures à les comprendre et zéro minute à les discuter. Le dossier n’a pas besoin d’être beau : dix pages honnêtes valent mieux que quarante slides. Un ordre du jour qui commence par les mauvaises nouvelles. Dans les séances qui fonctionnent, le dirigeant ouvre par ce qui ne va pas. Cela paraît contre-intuitif ; c’est ce qui autorise les autres à parler franchement pendant les deux heures suivantes. Un procès-verbal court, avec les décisions et les désaccords. Y compris les désaccords : c’est ce qui, deux ans plus tard, permet de savoir qui avait vu venir quoi. ## Ce que ça coûte réellement Le coût visible est celui des honoraires des membres externes. Le coût réel comporte trois lignes. Poste Ordre de grandeur annuel Membre externe rémunéré (3 à 4 séances, préparation incluse) 4 000 € à 15 000 € HT selon l’implication Temps du dirigeant et de l’équipe (préparation des dossiers) 5 à 10 jours cumulés Formalisme (statuts, règlement intérieur, procès-verbaux) 1 500 € à 4 000 € la première année La ligne qui surprend est la deuxième. Préparer un comité stratégique oblige à produire des documents qui n’existaient pas : une vision consolidée de l’activité, un état des engagements, un suivi des décisions passées. Beaucoup de dirigeants nous disent, après un an, que ce travail de préparation leur a plus apporté que les séances elles-mêmes . Ce n’est pas un effet secondaire, c’est probablement le bénéfice principal. ## Le piège : le comité qui devient un comité de direction bis L’échec le plus courant n’est pas l’abandon, c’est la dérive. Petit à petit, les sujets d’exécution s’invitent : un litige client, un recrutement bloqué, un retard de livraison. Ils sont concrets, urgents, et tout le monde a un avis. Au bout de trois séances, le comité stratégique traite les mêmes sujets que le comité de direction, avec une personne extérieure en plus qui ne comprend pas les acronymes. Le remède est mécanique : un ordre du jour figé à l’avance, et une règle explicite selon laquelle tout sujet dont l’horizon est inférieur à douze mois sort de la séance. Le comité stratégique regarde au-delà de l’exercice. C’est sa seule raison d’exister. ## Le cas des sujets techniques Une PME de vingt personnes prend aujourd’hui des décisions numériques dont l’impact dépasse largement le budget qu’elles représentent : un ERP qu’on ne peut plus quitter, un prestataire unique détenteur du code source, une politique d’usage de l’intelligence artificielle qui engage la confidentialité des données clients, une sauvegarde que personne n’a testée depuis deux ans. Ces sujets arrivent rarement au comité, pour une raison simple : ils sont perçus comme opérationnels. Ils ne le sont pas. Une dépendance à un prestataire unique est un risque d’exploitation au même titre qu’un client représentant 40 % du chiffre d’affaires — et il se traite au même niveau. C’est l’objet de notre article sur l’ audit technique , qui liste ce qu’un dirigeant devrait pouvoir présenter à son comité sans préparation particulière. C’est aussi la raison d’être d’une présence technique dans l’organe : non pas pour parler technique, mais pour traduire ces sujets dans le seul langage qui compte en séance — celui du risque et de l’engagement financier. Vous hésitez entre installer un comité stratégique et commencer plus simplement par un regard extérieur régulier ? Les deux se travaillent, et le second prépare souvent le premier. C’est le périmètre de nos missions de board member . Parlons-en . #Gouvernance #Sociétés #Bonnes pratiques Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Qu'est-ce qu'un comité stratégique ? Un organe collégial qui éclaire et contrôle les grandes orientations d'une entreprise, sans se substituer à sa direction opérationnelle. Dans une SAS, il n'existe pas dans la loi : il est créé par les statuts, qui définissent sa composition, sa cadence, ses pouvoirs et la liste des décisions qui lui sont soumises. C'est cette liste, plus que le nom de l'organe, qui détermine s'il sert réellement à quelque chose. À partir de quelle taille faut-il un comité stratégique ? La taille est un mauvais critère. Une PME de dix personnes dont l'outil de production est un logiciel propriétaire a plus besoin de gouvernance qu'une entreprise de cinquante salariés sur un métier stable. Les vrais déclencheurs sont l'arrivée d'un tiers au capital, un investissement qui engage plusieurs exercices, une transmission qui se prépare, ou l'isolement d'un dirigeant qui n'a plus personne pour le contredire. Quelle différence entre un comité stratégique et un comité de direction ? Le comité de direction pilote l'exécution : il réunit des salariés, se tient souvent chaque semaine ou chaque mois, et traite le court terme. Le comité stratégique regarde au-delà de l'exercice, comprend au moins un membre extérieur à l'entreprise, et se réunit trois à quatre fois par an. Quand le second finit par traiter les mêmes sujets que le premier, il est devenu inutile — c'est le signe d'échec le plus courant. Un comité stratégique est-il obligatoire ? Non, sauf disposition statutaire ou contractuelle. Il devient en revanche fréquemment obligatoire de fait après une levée de fonds ou l'entrée d'un investisseur au capital : le pacte d'associés prévoit alors sa création, sa composition et la liste des décisions qui lui sont réservées. Mieux vaut avoir installé la pratique avant que le pacte ne l'impose. Combien de fois par an doit-il se réunir ? Trois à quatre séances annuelles constituent le bon rythme pour une PME. En deçà, chaque réunion se passe à rattraper l'actualité et rien ne se décide. Au-delà, le comité empiète sur le pilotage opérationnel et lasse ses membres. Une séance dure entre deux et trois heures, avec un dossier envoyé au moins une semaine à l'avance — sans quoi la séance sert à découvrir les documents. Faut-il rémunérer les membres d'un comité stratégique ? Oui, dès lors qu'on attend d'eux un travail de préparation. Un membre non rémunéré lit en diagonale, et c'est légitime. En PME, la pratique observée va de quelques centaines d'euros par séance pour un rôle de pur conseil à plusieurs milliers pour un membre qui prépare les dossiers, reste joignable entre les séances et engage sa responsabilité. La gratuité n'est pas une économie : elle achète de la présence, pas de l'attention. --- # Due diligence technique : ce que cherche l'investisseur URL : https://www.challengemyproject.bzh/nos-actualites/due-diligence-technique-ce-que-linvestisseur-cherche Publié le : 2026-07-27 Métiers Il n'ouvrira pas votre code pour juger s'il est beau. Il cherche trois choses : ce qu'il achète vraiment, ce qui peut lui exploser à la figure, et de quoi négocier le prix. Voici où il regarde, et dans quel ordre. David Patiashvili · 27 juillet 2026 · 11 min de lecture Photo de Ir Rabagon / Pexels ## Ce qu’il cherche, et ce qu’il ne cherche pas Un investisseur qui commande une due diligence technique n’ouvre pas votre code pour juger s’il est élégant. Cela lui est parfaitement égal. Il cherche trois choses, et trois seulement : - Ce qu’il achète, réellement. Le produit fait-il ce que le pitch prétend ? À quel prix ? - Ce qui peut lui exploser à la figure. Un risque juridique, une dépendance mortelle, une faille béante. - De quoi négocier. Chaque constat devient un argument de prix, une clause de garantie, une condition suspensive. Comprendre cela change tout. Parce que cela vous dit où il va regarder , et donc où vous devez avoir regardé avant lui. C’est le cousin de l’ audit technique , avec un commanditaire différent — et cette différence change les priorités. ## 1. La propriété du code — le tueur numéro un C’est là que les opérations meurent, et c’est ce qui surprend le plus les dirigeants. En droit français, la cession des droits sur un logiciel n’est jamais automatique. Elle doit être écrite et explicite. Avoir payé un développement ne fait pas de vous le propriétaire du code. L’investisseur va donc demander, pour chaque personne ayant écrit une ligne : - Les salariés  : le code produit dans le cadre du contrat de travail est en principe dévolu à l’employeur, mais les contrats mal rédigés existent. - Les prestataires et freelances  : sans clause de cession, ils restent titulaires de leurs droits. Combien en avez-vous eu ? Avez-vous les contrats ? - Les stagiaires , les alternants , l’ ami qui a rendu service au début . Ce sont eux qui posent problème, parce que personne n’a signé quoi que ce soit. - Et le cas le plus délicat : le fondateur qui est parti , et dont le code est partout. Un seul trou dans cette chaîne, et l’investisseur ne sait plus ce qu’il achète. C’est le genre de problème qui ne se répare pas avec un chèque — et c’est pour ça qu’il tue. Nous avons consacré un article entier à ce sujet : développement informatique et propriété du code source . ## 2. Les licences des dépendances Votre logiciel s’appuie sur des dizaines, parfois des centaines de bibliothèques écrites par d’autres. Chacune a une licence. Et toutes ne sont pas compatibles avec un usage commercial fermé. Certaines licences dites « contaminantes » imposent, si vous distribuez le logiciel, de publier votre propre code sous la même licence. Si l’une d’elles s’est glissée dans un produit que vous vendez, l’investisseur veut le savoir avant de signer, pas après. Ce point ne demande pas un juriste pour être dégrossi : il demande un inventaire. Et cet inventaire, personne ne l’a jamais fait. ## 3. La dépendance aux personnes Question posée sans détour : si cette personne part demain, que se passe-t-il ? Un système qu’une seule personne comprend est un système que l’investisseur valorise mal — parce qu’il achète, en réalité, un contrat de travail qu’il ne contrôle pas. Il regardera l’historique du dépôt de code. Il verra très vite si tout a été écrit par une seule main, sans relecture, sans transmission. Ce signal est plus parlant que mille lignes lues. C’est aussi ce qui explique une clause fréquente : le maintien des fondateurs pendant deux ou trois ans après l’opération. Vous ne vendez pas seulement un produit ; vous vendez votre présence. ## 4. La dette technique, mais pas comme vous croyez L’investisseur sait qu’il y a de la dette. Il y en a partout, y compris chez les meilleurs. Ce n’est pas un scandale. Ce qu’il veut savoir, c’est combien elle coûte  : - Combien de temps faut-il pour livrer une évolution simple ? - Quelle proportion de l’effort part en correctifs plutôt qu’en nouveautés ? - Le rythme de livraison ralentit-il avec le temps ? Une dette qui ne ralentit rien est une non-information. Une dette qui double le coût de chaque évolution est un facteur de valorisation — au sens où elle la fait baisser. ## 5. La sécurité et les données personnelles Pas un test d’intrusion. Un examen de la surface et de la conformité  : ce qui est exposé, où sont les secrets, quelles données personnelles sont traitées, sous quelle base légale, avec quelle durée de conservation. Une faille se corrige. Une non-conformité structurelle sur les données — collecter sans base légale, conserver indéfiniment, sous-traiter hors UE sans encadrement — est un passif. Et un passif se déduit du prix. ## 6. L’infrastructure et ses coûts Ce qui est payé chaque mois, et ce qui grossira avec le nombre d’utilisateurs. L’investisseur projette. Si votre coût d’infrastructure croît linéairement avec vos clients, votre marge ne s’améliorera jamais avec l’échelle — et c’est un problème de modèle économique, pas de technique. ## Le tableau de ce qui tue, et de ce qui se négocie Constat Gravité Effet Cession de droits manquante 🔴 Rédhibitoire Peut arrêter l’opération Licence incompatible dans le produit 🔴 Rédhibitoire Peut arrêter l’opération Une seule personne comprend le système 🟠 Sérieux Clause de maintien, prix révisé Non-conformité données personnelles 🟠 Sérieux Garantie de passif Dette technique lourde 🟡 Négociable Baisse de prix, chiffrable Code moche mais fonctionnel 🟢 Ignoré Personne n’en parlera La dernière ligne mérite d’être lue deux fois. On ne vous reprochera pas un code laid. On vous reprochera de ne pas savoir à qui il appartient. ## Comment s’y préparer : faites-la avant Le meilleur moment pour découvrir vos problèmes, c’est avant que l’investisseur ne les découvre . Un dirigeant qui découvre un trou dans la chaîne de cession en même temps que l’acheteur négocie en position de faiblesse. Un dirigeant qui l’a documenté, chiffré, et qui arrive avec un plan de remédiation garde la main — et, souvent, garde le prix. Concrètement, six mois avant : rassemblez les contrats de cession de tous ceux qui ont codé. Inventoriez les licences. Documentez ce qui tourne. Réduisez la dépendance aux personnes — ce qu’une seule personne sait doit devenir ce que l’entreprise sait. Rien de tout cela n’est de la technique. C’est de la direction . Nous menons des audits techniques en préparation d’opération, et nous siégeons au comité stratégique de structures qui lèvent. Si une échéance approche, le bon moment pour regarder, c’est maintenant : parlons-en . #Métiers #Bonnes pratiques #Sociétés Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Qu'est-ce qu'une due diligence technique ? C'est l'examen du système technique d'une entreprise par un tiers qui envisage d'y investir ou de la racheter. À la différence d'un audit technique, qui sert au propriétaire pour décider quoi faire, la due diligence sert à un acheteur : elle cherche à savoir ce qu'il achète, quels risques il prend, et de quoi il peut négocier le prix. Qu'est-ce qui fait échouer une due diligence technique ? Rarement la qualité du code, presque toujours la propriété et la dépendance. Un code médiocre se répare avec de l'argent, et l'investisseur le sait. En revanche, un code dont la cession de droits n'a jamais été formalisée, une licence open source incompatible avec un usage commercial, ou un système qu'une seule personne comprend — ce sont des risques qui ne se réparent pas avec un chèque, et ils tuent des opérations. Comment se préparer à une due diligence technique ? En faisant l'exercice avant qu'on ne vous l'impose. Rassemblez les contrats de cession de droits de tous ceux qui ont écrit du code — salariés, prestataires, stagiaires. Inventoriez les licences de vos dépendances. Documentez ce qui tourne et où. Et surtout, réduisez la dépendance aux personnes : ce qu'une seule personne sait doit devenir ce que l'entreprise sait. L'investisseur regarde-t-il vraiment le code ? Il le survole, et il regarde surtout ce qui l'entoure : l'historique du dépôt, la fréquence des livraisons, la proportion de correctifs, le nombre de personnes qui contribuent réellement. Ces signaux disent plus sur la santé d'une équipe que la lecture de mille lignes. Un dépôt où une seule personne a tout écrit, sans relecture, raconte une histoire — et ce n'est pas une bonne. Peut-on négocier après une due diligence défavorable ? Oui, et c'est précisément l'usage qu'en fait l'investisseur : les constats techniques deviennent des arguments de prix, des clauses de garantie ou des conditions suspensives. Un dirigeant qui découvre les problèmes en même temps que l'acheteur négocie en position de faiblesse. Un dirigeant qui les a documentés et chiffrés avant garde la main. --- # Héberger son IA en Europe : souveraineté et AI Act URL : https://www.challengemyproject.bzh/nos-actualites/heberger-son-ia-en-europe-souverainete-ai-act Publié le : 2026-07-26 Intelligence artificielle La question n'est pas de savoir si le modèle américain est meilleur. Elle est de savoir où tourne le calcul, ce que devient ce que vous envoyez, et ce que la loi vous demandera d'en dire. Trois questions techniques, une réponse d'infrastructure. David Patiashvili · 26 juillet 2026 · 11 min de lecture Photo de Cookie Cutter / Pexels ## La question qu’on pose mal « Faut-il utiliser une IA américaine ou européenne ? » Posée ainsi, la question n’a pas de réponse — parce qu’elle mélange trois sujets qui n’ont rien à voir : la performance du modèle, l’ endroit où tourne le calcul, et le régime juridique qui s’applique à ce que vous lui envoyez. Séparons-les. C’est le seul moyen d’arriver à une décision. Cet article traite de l’infrastructure : où tourne votre IA. Si votre sujet est plutôt l’encadrement des usages en interne — qui a le droit d’utiliser quoi, comment éviter que des données partent par la fenêtre — nous l’avons traité ailleurs, dans L’IA est entrée dans nos outils . ## Sujet 1 — La performance n’est plus le sujet Commençons par évacuer l’argument qu’on entend le plus : « les meilleurs modèles ne sont pas européens ». C’est un raccourci, et il vieillit très mal. Les classements changent tous les trimestres, les écarts se resserrent, et chaque nouveau modèle rebat les cartes — celui qui domine un test aujourd’hui sera dépassé avant que votre projet ne soit livré. Fonder une décision d’architecture sur un classement, c’est bâtir sur du sable. Mais surtout, ces classements mesurent des choses que vous ne faites pas. Ils comparent des performances sur du raisonnement mathématique complexe, de la génération de code élaborée, des problèmes de logique en plusieurs étapes. Votre usage réel, si vous êtes une PME, ressemble plutôt à ceci : retrouver une clause dans un contrat, classer des demandes entrantes, résumer un compte rendu, répondre sur votre documentation interne. Sur ces tâches, la performance n’est plus le facteur limitant depuis longtemps — et elle ne l’est pour aucun des modèles sérieux du marché, où qu’ils soient construits. Choisir un modèle sur son classement à un test de raisonnement, c’est choisir une voiture sur sa vitesse de pointe pour faire des trajets en ville. ## Sujet 2 — Où tourne le calcul C’est le vrai sujet technique, et il est simple à formuler : quand vous envoyez un texte à une IA, ce texte quitte votre infrastructure et va s’exécuter ailleurs. Ailleurs, c’est-à-dire chez quelqu’un, dans un pays, sous une juridiction. Les options, en pratique : Où tourne le modèle Ce que ça implique API d’un fournisseur américain Les données transitent hors UE. C’est encadré, contractualisable, mais ce n’est pas neutre. API d’un fournisseur européen Les données restent dans l’UE. Le régime juridique est le vôtre. Modèle ouvert, hébergé chez un hébergeur européen Vous savez précisément où c’est, vous maîtrisez la rétention. Modèle ouvert, sur votre propre serveur Rien ne sort. Le coût et l’exploitation sont à votre charge. Il n’y a pas de bonne réponse universelle. Il y a une bonne réponse pour ce que vous envoyez . Une question générique — « rédige-moi un message de relance poli » — ne pose aucun problème où qu’elle parte. Un dossier client, un contrat, une donnée de santé, une pièce couverte par un secret professionnel : là, vous devrez pouvoir dire où c’est allé . Et « je ne sais pas » n’est pas une réponse acceptable devant un client, un assureur ou un régulateur. ## Sujet 3 — Ce que devient ce que vous envoyez C’est le point le plus mal compris, et il ne dépend pas du pays. Il dépend du contrat . Chez un même fournisseur, l’offre grand public et l’offre professionnelle n’ont pas les mêmes règles. C’est la source de confusion numéro un. Un employé qui colle un contrat client dans une interface gratuite pour « avoir un résumé » ne fait pas du tout la même chose qu’une application qui appelle une API professionnelle assortie d’une clause de non-entraînement. Le premier cas est une fuite. Le second est un usage encadré. Et pourtant, dans les deux cas, on a « utilisé l’IA ». La seule chose à faire est ingrate : lire les conditions de l’offre que vous utilisez réellement , pas celles de la marque en général. ## Ce que l’AI Act demande, sans dramatiser L’AI Act fonctionne par gradation : plus l’usage est risqué, plus les obligations sont lourdes. Pour l’immense majorité des usages d’une PME — un assistant qui répond sur la documentation interne, un outil qui classe des courriels, une aide à la rédaction — on reste dans les niveaux les moins contraignants. L’essentiel se résume alors à de la transparence  : dire que c’est une IA, savoir sur quoi elle s’appuie, garder une trace de ce qu’elle a produit. Les obligations sérieuses concernent les usages qui touchent aux personnes  : trier des candidatures, décider d’un crédit, reconnaître un visage, évaluer un comportement. Si vous êtes là, ce n’est plus un sujet d’infrastructure, c’est un sujet de conformité à part entière — et il faut s’entourer. Le reste du temps, l’AI Act n’est pas le monstre qu’on décrit. Il demande surtout de savoir ce qu’on fait — ce qui est, en soi, une bonne idée. ## Ce que nous faisons, et pourquoi Nous hébergeons en France. Ce n’est pas une posture militante, c’est un arbitrage. L’assistant de ce site, par exemple, s’appuie sur un modèle appelé via une infrastructure européenne, et l’index sémantique qui l’alimente est construit à partir de nos propres pages. Ce que vous lui écrivez ne part pas de l’autre côté de l’Atlantique — non pas parce que ce serait un scandale, mais parce que nous voulions pouvoir répondre à la question . C’est ça, la souveraineté, débarrassée de son emphase : la capacité de répondre à la question « où sont mes données ? » sans hausser les épaules. Et le coût ? Pour les usages courants, la facture d’un modèle hébergé en Europe se compte en dizaines d’euros par mois. Le même ordre de grandeur qu’ailleurs. Le coût dominant d’un projet d’IA n’a jamais été le calcul — c’est la préparation des données et la définition de l’usage . ## La décision, en trois questions Avant de choisir où faire tourner votre IA, répondez à ceci : - Qu’est-ce que je lui envoie ? Si c’est générique, tout se vaut. Si ça contient des données de tiers, la question devient sérieuse. - À qui devrai-je rendre des comptes ? Un client sous contrat, un assureur, un régulateur sectoriel — chacun peut vous demander où sont parties les données. - Puis-je changer d’avis ? C’est le critère le plus sous-estimé. Une architecture qui vous enferme chez un fournisseur unique est une architecture qui vous coûtera cher le jour où ses conditions changeront. La troisième est celle qu’on oublie, et c’est celle qu’une direction technique est censée poser. Nous concevons des infrastructures cloud et des assistants IA hébergés en France, quand le sujet le justifie — et nous le disons quand il ne le justifie pas. Parlons-en . #Intelligence artificielle #Sécurité #Bonnes pratiques Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Faut-il héberger son IA en Europe ? Cela dépend de ce que vous lui envoyez. Pour des questions génériques, l'endroit où tourne le modèle importe peu. Dès que vous transmettez des données de clients, des documents contractuels, des dossiers médicaux ou des informations couvertes par un secret professionnel, la question devient sérieuse — non par principe, mais parce que vous devrez pouvoir dire où ces données sont parties, et sous quel régime juridique. Un modèle européen est-il moins performant ? Sur la plupart des usages d'entreprise, la performance n'est plus le facteur limitant. Les écarts qui font les gros titres se mesurent sur des tâches de raisonnement complexes, pas sur la question de savoir si un document parle bien d'une clause de résiliation. Pour un assistant documentaire, un outil de classification ou une extraction d'informations, la différence est le plus souvent imperceptible. Que change concrètement l'AI Act ? Il impose une gradation : plus l'usage est risqué, plus les obligations sont lourdes. Pour l'immense majorité des usages de PME — assistant documentaire, aide à la rédaction, classification — on reste dans les niveaux les moins contraignants, et l'essentiel se résume à la transparence : dire que c'est une IA, savoir sur quoi elle s'appuie, garder une trace. Les obligations sérieuses concernent les usages qui touchent aux personnes : recrutement, crédit, biométrie. Mes données servent-elles à entraîner le modèle ? Cela dépend entièrement du contrat, et il faut le lire. Les offres grand public et les offres professionnelles n'ont pas les mêmes règles chez un même fournisseur — c'est la source de confusion la plus fréquente. Un employé qui colle un contrat client dans une interface gratuite ne fait pas la même chose qu'une application qui appelle une API professionnelle avec une clause de non-entraînement. Combien coûte une IA hébergée en Europe ? Pour les usages courants d'une PME, la facture se compte en dizaines d'euros par mois — l'ordre de grandeur est le même que chez les fournisseurs américains. Le coût dominant d'un projet d'IA n'a jamais été le calcul : c'est la préparation des données et la définition de l'usage. Choisir l'Europe ne vous ruinera pas ; ce qui vous ruinera, c'est de construire une usine à gaz dont personne ne se sert. --- # L'outil interne vaut mieux que la boutique — Echo d'Amour URL : https://www.challengemyproject.bzh/nos-actualites/echo-damour-loutil-interne-vaut-mieux-que-la-boutique Publié le : 2026-07-25 Bonnes pratiques Vendre en ligne, c'est la partie facile. Ce qui casse une petite entreprise, c'est ce qui se passe après le paiement — et c'est précisément ce que personne ne veut construire. David Patiashvili · 25 juillet 2026 · 9 min de lecture Photo de Sümeyye Acar / Pexels ## Ce que personne ne veut construire Quand une petite entreprise vend en ligne, tout le monde s’intéresse à la boutique. Le design, les fiches produit, le tunnel de commande, le taux de conversion. C’est la partie visible. C’est aussi la partie facile — et, disons-le, la partie ennuyeuse : encaisser un paiement en ligne est aujourd’hui un problème résolu, qu’on règle avec une solution du commerce pour quelques dizaines d’euros par mois. Le vrai sujet est ailleurs. Il est dans ce qui se passe après le paiement . Et personne ne veut le construire, parce que ça ne se montre pas. C’est ce que nous a rappelé le projet Echo d’Amour . ## Le contexte Echo d’Amour, c’est un service de livre d’or audio  : un téléphone est mis à disposition lors d’un événement — un mariage, le plus souvent — et les invités y laissent des messages vocaux. Les mariés récupèrent ensuite l’enregistrement. C’est une belle idée, et c’est une logistique redoutable . Parce que derrière chaque commande, il y a un objet physique qui part, qui doit arriver avant le jour J — un jour qui, par nature, ne se reporte pas — et qui doit revenir. Il y a un contrat de location à faire signer. Il y a des relances à faire. Il y a des messages à envoyer au bon moment, ni trop tôt, ni trop tard. Et tout cela se pilotait à la main. ## Le moment où la journée ne suffit plus Une boutique en ligne vous dit qu’une commande a été payée. Elle ne vous dit rien du reste. Elle ne sait pas si le contrat a été signé. Elle ne sait pas si le colis est parti. Elle ne sait pas s’il est revenu. Elle ne sait pas que l’événement a lieu dans onze jours et que personne n’a encore rien envoyé. Alors on compense. Un tableur à côté. Un tableau Notion. Des rappels dans l’agenda. Les messages envoyés à la main, un par un. Et ça marche très bien. Tant qu’il y a quelques commandes. Puis l’activité prend. On passe de quelques commandes par semaine à plusieurs dizaines à traiter chaque jour . Et là, quelque chose de très simple se produit : la journée fait toujours vingt-quatre heures. Ce n’est pas une métaphore, c’est une contrainte physique. Chaque commande demande dix minutes de coordination — vérifier, relancer, préparer, expédier, noter. Multipliez par le nombre de commandes, et vous obtenez un nombre d’heures qui, à un moment, dépasse celui dont vous disposez. À ce stade, il n’y a que deux issues : recruter quelqu’un pour faire ce travail , ou cesser de le faire à la main. Et le tableur, lui, ne tient plus. Non parce qu’il serait mal fait — mais parce qu’il ne prévient de rien. Il faut le regarder pour savoir. Donc il faut y penser. Donc il faut rester en alerte, en permanence, tous les jours, y compris le dimanche soir avant un mariage du samedi suivant. ## Le calcul qui explique tout Voici la mécanique, et elle est implacable. Le risque d’erreur, ce n’est pas le nombre de commandes. C’est le nombre de choses à ne pas oublier, multiplié par le nombre de commandes. Chaque commande porte une dizaine de points de vigilance : le contrat est-il signé, le matériel préparé, le colis parti, arrivé, la relance envoyée, le retour reçu, l’état vérifié. Dix commandes, c’est cent choses à ne pas oublier. Cinquante commandes, c’est cinq cents. Or l’erreur humaine ne dépend pas de la bonne volonté. Elle est statistique  : plus il y a de choses à surveiller, plus la probabilité qu’une passe à travers augmente — mécaniquement, quelle que soit la rigueur des personnes. Une entreprise qui grandit sans outiller cette vigilance ne devient pas plus fragile parce qu’elle travaille moins bien. Elle devient plus fragile parce qu’elle grandit . C’est un effet de volume, pas un défaut de sérieux — et c’est précisément pour cela qu’on ne le voit pas venir. ## Ce qu’on a construit Nous n’avons pas refait la boutique. Elle encaissait correctement, elle n’avait aucune raison de changer. Nous avons construit, à côté, un outil interne branché sur les commandes qu’elle produit. Et cet outil fait trois choses. Il rend l’état réel visible. Une commande n’est plus « payée » ou « pas payée ». Elle est dans un état qui correspond à la réalité : contrat en attente de signature, matériel à préparer, colis expédié, événement passé, retour attendu, retour reçu. D’un coup d’œil, on sait ce qui coince. Il déclenche les messages au bon moment. Les courriels et les SMS partent tout seuls, au moment où ils doivent partir — la confirmation, le rappel avant l’événement, la relance de retour. Personne ne les écrit plus à la main. Personne ne les oublie plus. Il suit les aller-retours du matériel. Ce qui est parti, ce qui doit revenir, ce qui n’est pas revenu. C’est bête, et c’est exactement ce qu’aucune boutique ne fait — parce que ce n’est pas son métier. Le contrat de signature s’intègre dans le même flux, au lieu d’être un aller-retour de pièces jointes. ## Ce que ça change vraiment Le temps gagné compte, bien sûr. Dix minutes par commande multipliées par plusieurs dizaines de commandes quotidiennes, ce sont des heures rendues chaque jour — et c’est ce qui permet de continuer à grandir sans recruter uniquement pour tenir la coordination. Mais ce n’est pas tout, et ce n’est peut-être même pas le plus important. Il y a aussi la charge mentale , et personne ne la compte. Quand tout se pilote à la main, une petite entreprise consacre une part considérable de son énergie à ne rien oublier . Cette énergie ne produit rien. Elle n’apparaît sur aucune facture, dans aucun indicateur, dans aucun tableau de bord. Et c’est pourtant elle qui épuise les dirigeants, qui gâche les week-ends, et qui finit par plafonner la croissance bien avant que la trésorerie ne le fasse. Un outil interne bien fait ne cherche pas à décider à votre place. Il vous dit où regarder. Il déplace la vigilance de votre tête vers le système — et vous rend le droit de ne pas y penser. C’est tout, et c’est énorme. ## Ce qu’il faut vraiment mettre dans la balance On nous demande souvent à partir de quel volume l’investissement se justifie. Le tort est de ne compter que les heures. Ce qu’on compte Ce que ça pèse Le temps de coordination Dix minutes par commande — multipliées par le volume quotidien La probabilité d’erreur Elle croît avec le nombre de choses à ne pas oublier, pas avec votre sérieux Le coût d’une erreur Un événement raté — et il ne se rejoue pas La charge mentale Invisible, non facturée, et c’est elle qui vous use L’alternative Recruter quelqu’un dont le métier serait de ne rien oublier La ligne en gras est celle qui tranche. Dans un métier où le client n’a qu’une seule chance — on ne se marie pas deux fois pour rattraper un colis parti en retard — une erreur ne coûte pas le prix d’une commande. Elle coûte la réputation. Et la dernière ligne est celle qu’on oublie de poser. La vraie comparaison n’est pas « outil contre tableur ». C’est « outil contre embauche » — car passé un certain volume, ce sont les deux seules options qui restent. ## La leçon, applicable ailleurs Ce constat n’a rien de propre à Echo d’Amour. Nous le retrouvons partout : chez un loueur de matériel, chez un artisan qui gère des interventions, chez une association qui suit des adhésions. La partie visible de votre activité est un problème résolu. La partie invisible ne l’est pas — et c’est elle qui vous coûte. Si vous devez arbitrer entre refaire votre vitrine et construire l’outil qui pilote ce qui se passe derrière, la réponse est presque toujours la seconde. Elle est moins gratifiante. Elle rapporte davantage. C’est exactement ce que nous construisons : des outils métier internes , et l’ automatisation des process qui va avec — sans toucher à ce qui fonctionne déjà. Si vous tenez un tableur à côté de votre boutique, parlons-en . #Bonnes pratiques #Sociétés #Outils Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Pourquoi un outil interne plutôt qu'une boutique en ligne ? Parce que la boutique est un problème résolu. Encaisser un paiement en ligne se fait aujourd'hui avec des solutions du commerce, pour quelques dizaines d'euros par mois. Ce qui n'est pas résolu, c'est tout ce qui se passe après : coordonner un envoi, faire signer un document, relancer un client, savoir où est votre matériel. C'est là que le temps se perd, et c'est là qu'un outil sur mesure se rentabilise. Faut-il remplacer sa boutique existante pour automatiser ses process ? Non, et c'est souvent une erreur coûteuse. Une boutique qui encaisse correctement n'a pas besoin d'être refaite. On peut construire l'outil interne à côté, branché sur les commandes qu'elle produit. La boutique reste ce qu'elle est — un tiroir-caisse — et l'outil prend le relais sur l'exploitation. À partir de quel volume un outil interne devient-il rentable ? Le seuil arrive au moment où la journée ne suffit plus. Tant qu'il y a quelques commandes par semaine, un tableur fait le travail. Dès qu'il faut en traiter plusieurs dizaines par jour, chacune demandant dix minutes de coordination, l'arithmétique devient implacable : soit vous recrutez quelqu'un pour faire ce travail à la main, soit vous cessez de le faire à la main. Et le risque d'erreur suit la même courbe — il croît avec le nombre de choses à ne pas oublier, indépendamment du sérieux des personnes. Que doit faire un outil interne de gestion de commandes ? Rendre visible ce qui est invisible, et automatiser ce qui est répétitif. Concrètement : afficher l'état réel de chaque commande, déclencher les messages au bon moment, suivre ce qui part et ce qui revient, et surtout signaler ce qui coince. Un bon outil ne cherche pas à tout faire à votre place : il vous dit où regarder. --- # Saga CMP — La pause estivale à Tréméoc (juillet 2026) URL : https://www.challengemyproject.bzh/nos-actualites/la-pause-estivale Publié le : 2026-07-25 Saga ChallengeMyProject Saga ChallengeMyProject : remblaiement du vide sanitaire, murs intérieurs préfabriqués posés, une machine tombée sur la dalle, un terrain nettoyé et une viabilisation qui se précise. Récit de l'été à Tréméoc. David Patiashvili · 25 juillet 2026 · 5 min de lecture Illustration de Caroline FÉRET • MUST CRÉATION ## Bienvenue dans l’aventure ChallengeMyProject ! Si vous nous rejoignez en cours de route dans cette saga , pas d’inquiétude : vous pouvez prendre le train en marche. Depuis février, nous partageons étape après étape la construction de nos futurs locaux à Tréméoc , avec ses choix stratégiques, ses défis techniques et ses petites anecdotes de chantier. Retrouvez tout ce qu’il faut savoir de cette saga depuis notre première édition : Saga ChallengeMyProject - ChallengeMyProject - Toutes vos idées méritent d'être explorées Suivez pas à pas la construction de nos nouveaux locaux et découvrez les coulisses de ce projet : étapes des travaux, défis techniques, moments forts et anecdotes. Vivez avec nous l'aventure ChallengeMyProject ! ChallengeMyProject - Toutes vos idées méritent d'être explorées Chaque newsletter raconte une nouvelle avancée, mais l’ensemble forme une histoire cohérente : celle d’un projet que nous avons décidé de vivre et de construire avec vous. ## ⏳ Un léger décalage… de nouveau De nouveau, deux mois se sont écoulés depuis notre dernière actualité ( Les bureaux sortent du sol ). Il faut dire qu’il y a des choses qui prennent du temps… et d’autres beaucoup moins. Préfabriquer un mur, le poser et remblayer autour d’un vide sanitaire demande plusieurs jours de travail. En revanche, pour faire tomber une machine sur une dalle fraîchement réalisée et la casser… quelques secondes suffisent. On vous raconte tout 👇 ## Un coup de remblaiement autour du vide sanitaire Étape à laquelle nous nous trouvions lors de notre dernière newsletter Maintenant que la première dalle a été réalisée, notre terrassier Thomas Kerveillant est intervenu pour remblayer tout autour du vide sanitaire. Remblaiement autour du vide sanitaire Nous avons également fait le choix de créer une véritable trappe d’accès au vide sanitaire, plutôt que d’opter pour une simple plaque verticale peu pratique pour boucher l’entrée. Accès au vide sanitaire D’ailleurs, quelques idées commencent déjà à germer… Comme installer un ou deux squelettes (en plastique, je vous rassure… 😄) à l’intérieur pour surprendre les plus curieux qui oseraient s’y aventurer. ## Les murs intérieurs montés 🏗️ Comme évoqué précédemment, la société SAS GOGEN est venue installer les murs intérieurs préfabriqués du bâtiment. L’intérêt de cette méthode est notamment de pouvoir intégrer directement certaines gaines dans le béton , là où elles sont nécessaires. Cela demande évidemment une grande précision en amont : impossible de se tromper sur l’emplacement des prises ou des interrupteurs ! Nos murs préfabriqués Pose d'un de nos murs… L'ensemble des murs posés, il n'y a plus qu'à couler le béton à l'intérieur Coulage du béton dans les murs Cette étape a également permis de réaliser quelques ajustements, notamment sur les recommandations de notre électricien. Par exemple, les interrupteurs de la salle de bain et des toilettes seront remplacés par des détecteurs automatiques , pour des raisons d’hygiène mais aussi d’économie d’énergie. ## La surprise juste avant le départ en vacances 😱 Le Cri — d'Edvard Munch Voilà la tête que nous avons faite lorsque nous avons appris la nouvelle… L’entreprise de location venue récupérer le matériel utilisé pour couler le béton des éléments préfabriqués a rencontré un petit problème lors de son départ : une machine a chuté… directement sur notre dalle. Il va falloir refaire une bonne partie de la dalle Voici les dégâts… Résultat : plusieurs dégâts importants. - Le trou visible sur la photo ; - Plusieurs éléments de fondation du vide sanitaire endommagés ; - Un affaissement localisé créant un « creux » dans cette zone. Bref… toute cette partie est à reprendre. Au programme : - découpe de la dalle ; - reprise des fondations ; - reconstruction des poutrelles ; - scellement chimique ; - nouveau coulage de béton. Un retard de quelques jours seulement au planning, mais une intervention tout de même conséquente. Les équipes de SAS GOGEN seront donc mobilisées sur ces réparations, dès leur retour de congé. Nous avions également prévu que les murs extérieurs soient montés avant la coupure estivale. Cependant, quelques retards sur certains éléments ont décalé le planning à la mi-septembre . La construction reprendra donc pleinement à la rentrée. ## Et le lotissement ? 🌱 Eh bien… comme les problèmes arrivent rarement seuls (voire jamais 😅), nous avons aussi eu notre lot d’aventures côté terrain. Nous avons fait appel à une entreprise paysagiste tréméocoise afin de remettre en état une partie du terrain qui commençait sérieusement à ressembler à une scène du Monde perdu : Jurassic Park , avec cette image des raptors se déplaçant dans les herbes hautes dont on ne voyait dépasser que les queues… 🦖 Petit clin d’œil à Sam Neill, qui nous a récemment quittés… Le terrain côté lotissement Le Monde perdu : Jurassic Park Malgré toute son attention et son professionnalisme, notre paysagiste a malheureusement rencontré quelques « surprises » cachées dans la végétation : - chaînes ; - tapis ; - barres métalliques. Une vraie chasse au trésor… mais pas forcément celle qu’on espérait trouver ! Terrain tout propre Bonne nouvelle : le terrain est désormais propre et prêt pour la suite. ## La viabilisation avance 🚧 Concernant la viabilisation, nous avons finalement accepté les conditions proposées par la mairie (plus par contrainte que par réel enthousiasme, mais c’est une autre histoire que nous raconterons certainement dans un prochain épisode 😉) concernant l’acquisition des deux parcelles nécessaires à la création d’un accès indépendant au lotissement. La prochaine étape est désormais le passage en conseil municipal afin de valider : - l’acquisition des parcelles ; - leur adressage officiel. Une étape qui devrait être franchie dans les prochains jours… si les délais annoncés sont bien respectés. Cela nous permettra ensuite de finaliser les démarches auprès de : - la SAUR pour l’eau ; - le SDEF pour l’électricité ; - les opérateurs télécom pour la fibre. Le lotissement devrait avoir pour nom de voie : Impasse de Ty Ar Garantec . Un nom chargé d’histoire puisque ce lieu portait déjà historiquement cette appellation, qui signifie « Maison de l’amour ». La municipalité a donc souhaité conserver cette identité locale. La viabilisation commencera finalement courant octobre . Malheureusement, le déblocage récent de la partie foncière ne nous a pas permis de conserver le créneau initial du terrassier. Le site de présentation est déjà en préparation. Il reste maintenant à finaliser les estimations et les derniers éléments avant un lancement commercial prévu courant septembre . Terre des Druides — Lotissement à Tréméoc Découvrez le futur lotissement Terre des Druides à Tréméoc, en plein cœur du Finistère sud : un cadre de vie pensé pour l'environnement et la qualité de vie. terredesdruides.com ## 🎨 La seconde évolution d’une de nos esquisses Nous continuons également à suivre l’évolution du projet grâce aux illustrations réalisées par Caroline FÉRET • MUST CRÉATION . Illustration de Caroline FÉRET Cette nouvelle esquisse présente l’évolution du second point de vue partagé précédemment, avec notamment une nouvelle perception des volumes de l’espace cuisine. Chaque nouvelle version nous permet de mieux nous projeter dans ce futur lieu de vie et de travail. ## 🏛️ Coordination du projet L’ensemble de ces étapes est coordonné par les équipes de BRULE ARCHITECTES ASSOCIES , qui assurent le suivi architectural et la coordination du projet. La suite du chantier se poursuivra donc à la rentrée. Nous souhaitons de bonnes vacances à celles et ceux qui en prennent, et nous vous donnons rendez-vous très vite pour la suite de cette aventure 👋 #SagaChallengeMyProject #Bretagne #BZH #Architecture #Construction #Passivhaus #Entrepreneuriat #Saga ChallengeMyProject Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Où en est le chantier de ChallengeMyProject en juillet 2026 ? Le vide sanitaire a été remblayé et les murs intérieurs préfabriqués ont été posés puis coulés. Une machine est tombée sur la dalle lors du départ du matériel de location : une partie de la dalle et des fondations du vide sanitaire doit être reprise. Les murs extérieurs, initialement prévus avant l'été, sont décalés à la mi-septembre. Pourquoi monter des murs intérieurs préfabriqués ? La préfabrication permet d'intégrer directement certaines gaines dans le béton, là où elles sont nécessaires. En contrepartie, elle exige une grande précision en amont : l'emplacement des prises et des interrupteurs doit être arrêté avant le coulage. Comment s'appellera la voie du lotissement de Tréméoc ? Le lotissement devrait avoir pour nom de voie « Impasse de Ty Ar Garantec ». Ce lieu portait déjà historiquement cette appellation, qui signifie « Maison de l'amour » ; la municipalité a souhaité conserver cette identité locale. Quand commence la viabilisation du lotissement ? Courant octobre 2026. Le déblocage tardif de la partie foncière n'a pas permis de conserver le créneau initial du terrassier. Le passage en conseil municipal doit d'abord valider l'acquisition des deux parcelles et leur adressage officiel, avant les démarches auprès de la SAUR (eau), du SDEF (électricité) et des opérateurs télécom (fibre). Comment suivre la Saga ChallengeMyProject ? La saga est publiée dans notre rubrique actualités et relayée sur LinkedIn via la newsletter Saga ChallengeMyProject. Chaque édition raconte une étape du chantier de nos futurs locaux à Tréméoc. --- # Prix d'une application métier : ce qui fait le devis URL : https://www.challengemyproject.bzh/nos-actualites/combien-coute-une-application-metier Publié le : 2026-07-23 Bonnes pratiques Vous recevez trois devis pour la même demande, et ils vont du simple au triple. Ce n'est pas que l'un est cher et l'autre honnête : c'est qu'ils ne chiffrent pas la même chose. Voici ce qui fait réellement le prix — et ce que vous pouvez y changer. David Patiashvili · 23 juillet 2026 · 12 min de lecture Photo de Jakub Zerdzicki / Pexels ## Trois devis, trois prix, et vous ne savez rien Vous cherchez à faire développer un outil métier. Vous demandez trois devis pour la même demande. Vous recevez trois montants qui vont du simple au triple. Le réflexe est de conclure que l’un est cher et l’autre honnête. C’est presque toujours faux — et cette erreur de lecture est la plus coûteuse que vous puissiez commettre à ce stade. La vérité est plus dérangeante : ils ne chiffrent pas la même chose. Le moins cher a supposé que vos données étaient propres, que vos process étaient stables et qu’il n’y aurait pas d’exceptions. Le plus cher a prévu la réalité. Les deux sont sincères. Un seul a compris ce que vous demandiez. Alors plutôt que de vous donner des fourchettes — que vous appliqueriez de travers, parce qu’elles ne connaissent pas votre contexte — je vais vous donner ce qui vous sera réellement utile : les huit facteurs qui font le prix , et ce que vous pouvez y changer. ## Le prix se décide avant de chiffrer Retenez ceci, parce que tout le reste en découle. Le prix d’un projet n’est pas fixé par le prestataire. Il est fixé par le cadrage. Deux prestataires également compétents, également honnêtes, à qui l’on présente le même besoin de la même façon, produiront des devis proches. Ce qui creuse l’écart, ce n’est pas leur marge — c’est ce qu’ils ont compris , et donc ce qu’ils ont prévu . C’est pour cela que négocier un devis à la baisse ne fait presque jamais baisser le coût réel. Cela demande simplement au prestataire de sous-estimer. Vous paierez la différence plus tard, en avenants, en retards, et en mauvaise humeur des deux côtés. Ce qui fait baisser un prix, c’est de réduire le périmètre. Pas de réduire le chiffre. Voyons donc ce qui remplit ce périmètre. ## 1. Les intégrations avec l’existant C’est le poste numéro un, et de très loin. Brancher votre nouvelle application sur votre logiciel de comptabilité, votre outil de caisse ou votre ERP coûte souvent plus cher que l’application elle-même . Pas parce que c’est techniquement difficile, mais parce que ces systèmes sont anciens, mal documentés, et qu’on découvre leurs particularités en les branchant — jamais avant. L’exemple qui résume tout : Le devis le moins cher a supposé que l’intégration se ferait « par API ». Le devis le plus cher a appelé l’éditeur pour vérifier qu’il y en avait une. Il n’y en avait pas. Le premier prestataire l’apprendra en cours de route, et il vous enverra un avenant. ## 2. Les cas particuliers de votre métier « Sauf quand le client est en compte. » « Sauf le week-end. » « Sauf au-delà d’un certain montant, qui doit passer par la direction. » « Sauf pour les clients historiques, qui ont une remise négociée il y a dix ans que personne n’a jamais documentée. » « Sauf si le produit est en rupture, auquel cas on appelle le client. » « Sauf pour l’agence de Nantes, qui fonctionne autrement depuis toujours. » Chacune de ces phrases est anodine en réunion. Chacune est une branche de code, un écran de plus, un test à écrire, et un cas à ne pas oublier six mois plus tard. Ce sont elles qui font la différence entre une maquette et un outil qu’on utilise vraiment. Elles ne sont pas du gaspillage — elles sont votre métier, et c’est précisément pour cela qu’un logiciel du commerce ne vous convenait pas. Mais elles doivent être dites avant le devis, pas découvertes à la recette. ## 3. Le nombre de rôles, et qui a le droit de voir quoi Voici le facteur le plus sous-estimé, parce qu’il ne ressemble pas à une fonctionnalité. Au début de l’atelier, il y a deux rôles : « l’administrateur » et « l’utilisateur ». À la fin, il y en a sept — et trois d’entre eux ont des exceptions. Le commercial voit ses clients, mais pas ceux des autres. Sauf le directeur commercial, qui voit tout. Sauf sur les marges, que seule la direction consulte. Et le comptable, lui, voit les montants mais pas les noms. Chaque règle de visibilité se multiplie avec les autres. Ce n’est pas une addition, c’est une combinatoire — et c’est la raison pour laquelle une application « avec juste quelques droits en plus » coûte beaucoup plus que prévu. ## 4. Les états, et surtout les exceptions On chiffre toujours le chemin heureux  : la commande arrive, elle est validée, elle part, elle est payée. Le vrai coût est ailleurs. Il est dans ce qui sort du chemin. Une commande annulée après expédition. Un paiement partiel. Un remboursement. Un litige. Un client qui change d’avis pendant le traitement. Un produit renvoyé abîmé. Une facture émise deux fois. Ces cas sont rares — quelques pourcents. Mais ils représentent souvent la moitié du travail , parce qu’ils doivent tous être prévus, testés, et rattrapables. Un outil qui ne gère que le chemin heureux n’est pas un outil : c’est une démonstration. ## 5. La qualité des données de départ Personne ne budgète ça, et c’est systématiquement le premier motif de dépassement. Si vos données actuelles vivent dans un tableur, vous y trouverez : des doublons, trois orthographes pour le même client, des dates au format libre, des numéros de téléphone avec et sans espaces, et une colonne « commentaire » dans laquelle on a rangé, au fil des années, tout ce qui n’entrait nulle part ailleurs — et qui contient parfois l’information la plus importante. Quelqu’un devra nettoyer tout ça. Ce quelqu’un sera facturé. Et le vrai problème n’est pas le coût : c’est qu’on ne le découvre qu’en cours de route. ## 6. La reprise de l’historique Question qu’on ne pose jamais assez tôt : faut-il reprendre l’existant, et jusqu’où ? Reprendre vingt ans d’historique depuis un logiciel qu’on ne peut plus ouvrir n’a rien à voir avec repartir d’une base vierge. Entre les deux, il existe une infinité de positions — reprendre les trois dernières années, reprendre seulement les clients actifs, ne reprendre que ce qui a une valeur légale. Chacune a un prix très différent. Et cette décision, c’est vous qui devez la prendre  : le prestataire ne peut pas deviner ce dont vous avez besoin dans cinq ans. ## 7. Le mobile, quand il n’est pas nécessaire Une application installée sur téléphone coûte plus cher : deux plateformes, un processus de publication soumis à Apple et Google, des contraintes de fonctionnement hors ligne. La vraie question est : vos utilisateurs sont-ils réellement en mobilité ? S’ils sont sur un poste fixe, une tablette au comptoir ou un ordinateur d’atelier, une application web fait le travail, se met à jour instantanément, et vous évite d’attendre plusieurs jours la validation d’un magasin d’applications. Le mobile se justifie quand il y a du terrain, du hors-ligne, ou du matériel embarqué. Pas parce que « tout le monde a un téléphone ». ## 8. L’absence d’arbitre de votre côté C’est le facteur le plus coûteux, et le plus invisible — parce qu’il ne figure sur aucun devis. Quand personne, chez vous, n’a le mandat de dire « non, cette fonctionnalité attendra », le périmètre grossit à chaque réunion. Chacun ajoute son besoin, tous sont légitimes, et le projet double sans qu’aucune décision n’ait jamais été prise . Ce n’est pas le prestataire qui gonfle le projet. C’est l’absence de quelqu’un pour le tenir. C’est précisément la fonction d’une direction technique — y compris quand elle n’est portée que quelques jours par mois. ## Le même besoin, deux cadrages, deux projets Cadrage bâclé Cadrage sérieux Les intégrations « Il y a sûrement une API » On a appelé l’éditeur Les cas particuliers Découverts à la recette Listés avant le devis Les rôles « Deux ou trois » Sept, avec leurs exceptions Les exceptions du cycle de vie Non chiffrées Chiffrées, ou explicitement exclues Les données « Elles sont propres » On a ouvert le tableur L’historique Question non posée Décision prise et assumée Le devis Bas Élevé Le coût final Le même — plus tard, et en avenants Celui du devis Les deux dernières lignes sont l’article entier. ## Ce qu’un bon devis contient Un devis honnête ne se juge pas à son montant. Il se juge à ce qu’il ose écrire  : - ce qui est exclu du périmètre, nommément ; - les hypothèses prises sur vos données et vos intégrations ; - ce qui se passe si l’une de ces hypothèses est fausse  ; - ce qui reste à votre charge — les contenus, les accès, les décisions ; - la propriété du code, explicitement, sujet que nous traitons dans notre article sur la propriété du code source . Un devis sans aucune exclusion n’a pas été réfléchi. Il a été deviné. ## Le seul conseil qui compte Ne demandez pas « combien ça coûte ». Vous obtiendrez un chiffre, et il ne vous apprendra rien. Demandez : « qu’est-ce qui pourrait faire doubler ce prix ? » Un prestataire sérieux vous répondra en trois minutes, avec précision, en nommant deux ou trois risques concrets qu’il a identifiés chez vous. Cette réponse vaudra plus que les trois devis réunis. Celui qui esquive vient de vous dire ce que vous vouliez savoir. Nous construisons des outils métier internes , des plateformes B2B et des applications mobiles — et nous commençons toujours par vous dire ce qui, chez vous, fera monter la facture. Parlons-en . #Bonnes pratiques #Sociétés #Métiers Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Pourquoi les devis pour une même application varient-ils du simple au triple ? Parce qu'ils ne chiffrent pas la même chose. Le moins cher a supposé que vos données étaient propres, que vos process étaient stables et qu'il n'y aurait pas d'exceptions. Le plus cher a prévu la réalité. Ce n'est pas une question d'honnêteté mais de cadrage : deux prestataires qui ont compris deux périmètres différents produiront deux prix différents, tous les deux sincères. Qu'est-ce qui fait le plus augmenter le prix d'une application métier ? Les intégrations avec l'existant, très loin devant tout le reste. Brancher l'application sur votre logiciel de comptabilité, votre outil de caisse ou votre ERP coûte souvent plus cher que l'application elle-même — parce que ces systèmes sont anciens, mal documentés, et qu'on découvre leurs particularités en les branchant, jamais avant. Le deuxième poste, ce sont les cas particuliers de votre métier. Comment faire baisser le prix sans dégrader le résultat ? En travaillant le cadrage, pas en négociant le devis. Réduire un devis sans réduire le périmètre revient à demander au prestataire de sous-estimer : vous paierez la différence plus tard, en avenants et en mauvaise humeur. En revanche, dire clairement ce qu'on ne fera pas dans la première version fait baisser le prix, réellement et durablement. Une application mobile coûte-t-elle plus cher qu'une application web ? En général oui, pour trois raisons : deux plateformes au lieu d'une, un processus de publication soumis à Apple et Google, et des contraintes de fonctionnement hors ligne. La vraie question est de savoir si vos utilisateurs sont réellement en mobilité. S'ils sont sur un poste fixe ou une tablette connectée, une application web fait le travail, se met à jour instantanément et vous évite d'attendre la validation d'un magasin d'applications. Quelle question poser à un prestataire avant de signer ? « Qu'est-ce qui pourrait faire doubler ce prix ? » Un professionnel vous répondra en trois minutes, avec précision, et cette réponse vaudra plus que les trois devis réunis. Celui qui esquive vient de vous dire ce que vous vouliez savoir. --- # Administrateur indépendant, censeur ou advisor : lequel choisir ? URL : https://www.challengemyproject.bzh/nos-actualites/administrateur-independant-censeur-advisor-quel-role-pme Publié le : 2026-07-22 Gouvernance Quatre mots circulent pour désigner « quelqu'un d'extérieur qui siège au board ». Ils recouvrent quatre réalités juridiques différentes, avec quatre niveaux de responsabilité. Confondre les deux premiers coûte cher. David Patiashvili · 22 juillet 2026 · 9 min de lecture Photo de Leandro Alamino / Pexels ## Quatre mots pour une même intuition Un dirigeant nous dit rarement « je cherche un administrateur indépendant ». Il dit plutôt : « j’aimerais quelqu’un d’extérieur, qui connaisse le sujet, et qui me dise quand je me trompe ». L’intuition est bonne. Le vocabulaire, lui, est piégeux. L’anglicisme board member a le mérite d’être neutre, mais il ne dit rien de ce que l’on signe. En français, quatre termes circulent — administrateur , administrateur indépendant , censeur , advisor — et l’usage les emploie souvent comme des synonymes. Ils ne le sont pas. Ils recouvrent quatre positions différentes dans l’entreprise, quatre niveaux de pouvoir et, surtout, quatre niveaux de responsabilité. La confusion n’est pas académique. Elle produit deux erreurs symétriques, que nous voyons régulièrement. La première : proposer un siège d’administrateur à quelqu’un dont on voulait seulement l’avis, et lui faire porter une responsabilité civile qu’il n’avait pas mesurée. La seconde : recruter un advisor sans pouvoir, s’étonner qu’il ne fasse pas bouger les décisions, et conclure que « la gouvernance, ça ne sert à rien ». Cet article remet les quatre rôles à leur place, puis propose une méthode simple pour choisir le bon. Ce qui suit décrit un cadre général et n’a pas valeur de conseil juridique. La rédaction des statuts et des conventions relève de votre avocat ou de votre expert-comptable. ## Le tableau qu’on aurait aimé avoir plus tôt Administrateur Administrateur indépendant Censeur Advisor Source du rôle La loi (SA) ou les statuts Idem — c’est une qualité, pas un statut Les statuts uniquement Un contrat Vote au conseil Oui Oui Non, voix consultative Aucun siège Responsabilité Civile, au titre du mandat social Identique à l’administrateur Pas de responsabilité d’administrateur Contractuelle, comme un prestataire Rémunération Somme annuelle votée en assemblée Idem Prévue par les statuts Honoraires, parfois equity Mise en place Nomination en assemblée Idem, avec vérification des critères Clause statutaire Signature d’une convention Délai réaliste 4 à 8 semaines 4 à 8 semaines 4 à 8 semaines (AGE) Quelques jours Trois lignes méritent qu’on s’y arrête. ## 1. L’administrateur : du pouvoir, et le risque qui va avec L’ administrateur est titulaire d’un mandat social . Il siège, il délibère, il vote — et il engage sa responsabilité civile personnelle, notamment en cas de faute de gestion ou de violation des statuts. Cette responsabilité est solidaire lorsque plusieurs administrateurs ont concouru à la même décision : on ne se dédouane pas en expliquant qu’on n’avait pas compris le dossier. C’est le rôle le plus fort, et c’est aussi celui qui suppose le plus de sérieux dans l’engagement. Un administrateur qui découvre l’ordre du jour en séance, une fois par trimestre, cumule le maximum de risque avec le minimum d’utilité. Nous refusons ce format. Point de vigilance souvent négligé : dans une PME, l’assurance responsabilité civile des mandataires sociaux n’est pas toujours souscrite, ou pas étendue aux administrateurs non dirigeants. La question se pose avant d’accepter un siège, pas après le premier litige. ## 2. L’administrateur indépendant : une qualité, pas un statut Beaucoup de dirigeants croient qu’il s’agit d’une catégorie juridique distincte. Ce n’en est pas une. Un administrateur indépendant est un administrateur ordinaire, avec exactement les mêmes pouvoirs et la même responsabilité — dont on constate simplement qu’il n’a aucun intérêt qui puisse peser sur son jugement . Le code AFEP-MEDEF , écrit pour les sociétés cotées, sert de référence bien au-delà. Ses critères sont directement transposables à une PME : ne pas avoir été salarié ou dirigeant de l’entreprise dans les cinq dernières années, ne pas être un client, un fournisseur ou un banquier significatif, ne pas être lié aux commissaires aux comptes, ne pas siéger depuis plus de douze ans. Dans une PME, ce dernier critère est celui qu’on oublie. L’ami d’enfance qui siège depuis quinze ans n’est plus indépendant, quelles que soient ses qualités : il fait partie du décor, et le décor ne contredit pas. Le critère du fournisseur mérite aussi une lecture attentive quand le sujet est technique. Une agence de développement qui siège au conseil de son propre client n’est pas indépendante — elle arbitre sur des décisions dont elle est la bénéficiaire. C’est précisément pour cette raison que nous séparons strictement les missions de board et les missions de production : on ne peut pas être à la fois celui qui recommande une refonte et celui qui la facture. ## 3. Le censeur : le format le plus sous-estimé en PME Le censeur n’existe pas dans le Code de commerce. Il existe parce que les statuts le créent. Ce vide est en réalité une liberté : les statuts fixent le nombre de censeurs, leur durée, leur mode de désignation et leurs prérogatives exactes. Ce qu’il apporte : une voix consultative au conseil. Le censeur reçoit les documents, assiste aux séances, pose ses questions, exprime son désaccord au procès-verbal — mais ne vote pas. Ce qu’il évite : le poids d’un mandat social, et la modification des équilibres de vote entre associés. C’est décisif dans une entreprise familiale ou dans une société à deux associés à parité, où l’arrivée d’un administrateur votant change la nature du pouvoir. Le censeur, lui, change la nature de la conversation sans toucher au pouvoir. Dans les faits, c’est le format que nous recommandons le plus souvent à une PME qui ouvre sa gouvernance pour la première fois. Il donne au regard extérieur une place officielle — donc des documents, un ordre du jour, une trace au procès-verbal — sans engager un dispositif que personne n’a encore appris à faire fonctionner. ## 4. L’advisor : rapide, léger, et sans levier L’advisor n’a ni siège ni mandat. Il intervient par convention, souvent au mois ou à la session, parfois contre une fraction de capital. Sa responsabilité est celle d’un prestataire. C’est le format le plus rapide : quelques jours entre la décision et la première séance de travail, aucune assemblée à convoquer, aucun statut à modifier. C’est aussi le plus fragile. Ne siégeant pas, l’advisor ne reçoit que ce qu’on veut bien lui transmettre ; n’ayant pas voix au chapitre, son avis pèse exactement le poids que le dirigeant décide de lui donner — beaucoup quand tout va bien, très peu le jour où il contredit. Ce n’est pas une raison pour l’écarter. C’est une raison pour ne pas lui demander ce qu’il ne peut pas faire. Un advisor est utile pour ouvrir un réseau, préparer une décision, challenger une roadmap. Il n’est pas un contre-pouvoir. ## Comment choisir : trois questions, dans cet ordre Première question : voulez-vous être conseillé, ou voulez-vous être contredit ? C’est la question qui coupe le plus vite. Si la réponse honnête est « conseillé », prenez un advisor et n’alourdissez rien. Si la réponse est « contredit », il faut une place officielle, avec des documents transmis à l’avance et une trace écrite — donc au minimum un censeur. Deuxième question : êtes-vous prêt à partager le pouvoir de décision ? Un administrateur vote. Dans une société où deux associés se neutralisent, le troisième vote n’est pas un détail de gouvernance, c’est un transfert de contrôle. Beaucoup de dirigeants découvrent cette évidence après la nomination. Troisième question : quelle forme juridique avez-vous ? En SA, le conseil d’administration existe par la loi. En SAS — la forme de la grande majorité des PME créées ces quinze dernières années — il n’existe pas : il faut le créer par les statuts, sous la forme d’un comité stratégique ou d’un comité de surveillance. Le vocabulaire change, les responsabilités aussi : ce que la SAS met à la place n’a que les pouvoirs que vos statuts lui donnent. ## L’erreur la plus fréquente : le conseil trop grand Un dirigeant qui ouvre sa gouvernance a tendance à voir grand : six membres, huit membres, un aréopage impressionnant sur le site institutionnel. C’est contre-productif. Au-delà de cinq personnes, une séance de conseil cesse d’être une délibération pour devenir une présentation  : le dirigeant expose, l’assistance écoute, personne ne contredit vraiment parce que personne ne veut monopoliser une réunion déjà longue. Le temps de parole disponible par membre tombe sous le seuil utile. Un externe qui lit réellement les documents en amont, qui pose trois questions précises et qui reste joignable entre deux séances apporte davantage que six invités prestigieux. C’est vrai de la gouvernance en général ; c’est encore plus vrai des sujets techniques, où une question mal posée fait perdre une heure et où une bonne question fait économiser un trimestre. ## Le cas particulier des sujets techniques Une dernière remarque, qui est notre angle de travail. Quel que soit le format retenu, un conseil de PME vote régulièrement sur des sujets qu’il ne maîtrise pas : un budget de refonte, un choix d’ hébergement , une migration, un contrat de maintenance, la sécurité du système d’information, désormais l’usage de l’intelligence artificielle. Les membres sont souvent d’excellents financiers, juristes ou commerçants — et de parfaits profanes en ingénierie. Ils votent quand même. C’est normal, c’est leur rôle. Mais un conseil qui vote sans comprendre ne joue pas son rôle de contre-pouvoir : il ratifie. La présence d’un profil capable de traduire un enjeu technique en enjeu d’entreprise — sans jargon, sans démonstration de force — change la qualité de la décision bien plus que le titre inscrit sur le procès-verbal. C’est aussi pour cela que la question du format vient toujours après celle du besoin. Le bon ordre n’est pas « quel statut lui donne-t-on ? » mais « sur quelles décisions veut-on ne plus être seul ? ». Vous vous demandez lequel de ces quatre formats convient à votre situation ? C’est exactement le point de départ de nos missions de board member — et cette conversation-là ne se facture pas. Parlons-en . #Gouvernance #Sociétés #Bonnes pratiques Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Qu'est-ce qu'un administrateur indépendant ? Un administrateur qui siège au conseil sans entretenir de relation d'intérêt avec l'entreprise, ses dirigeants ou ses actionnaires de référence. Le code AFEP-MEDEF, qui sert de référence même hors sociétés cotées, retient plusieurs critères cumulatifs : ne pas être salarié ou dirigeant de la société depuis au moins cinq ans, ne pas être client, fournisseur ou banquier significatif, ne pas être commissaire aux comptes, ne pas siéger depuis plus de douze ans. Ce n'est pas un statut juridique distinct : c'est un administrateur ordinaire, avec les mêmes pouvoirs et la même responsabilité, dont on qualifie la position. Quelle différence entre un censeur et un administrateur ? Le censeur assiste aux séances du conseil avec voix consultative : il donne son avis, mais ne vote pas. Sa fonction n'est pas définie par le Code de commerce, elle est créée par les statuts, qui en fixent librement le nombre, la durée et les pouvoirs. Conséquence directe : n'étant pas titulaire d'un mandat social, il n'encourt pas la responsabilité civile des administrateurs. C'est une façon d'accueillir un regard extérieur sans lui faire porter un risque disproportionné, et sans modifier les équilibres de vote. Une SAS peut-elle avoir des administrateurs indépendants ? Oui, mais pas au sens de la SA. La SAS n'a pas de conseil d'administration légal : les statuts organisent librement la direction. On y crée donc un comité stratégique, un comité de surveillance ou un conseil conventionnel, dont les membres tirent leurs pouvoirs des statuts et non de la loi. Le rôle est le même en pratique, le régime juridique et la responsabilité ne le sont pas — c'est le point à faire vérifier par votre conseil avant de rédiger. Un advisor engage-t-il sa responsabilité ? Pas au titre d'un mandat social, puisqu'il n'en a pas. L'advisor intervient par contrat, hors de tout organe social : il conseille, il n'administre pas. Sa responsabilité est contractuelle, celle d'un prestataire, et se limite à ce que la convention prévoit. C'est le format le plus léger et le plus rapide à mettre en place — mais aussi celui qui donne le moins de poids à la parole de l'intéressé le jour où une décision se joue à une voix. Combien d'administrateurs externes faut-il dans une PME ? Un seul suffit dans la très grande majorité des cas, et deux constituent déjà un conseil actif. L'erreur classique consiste à composer un conseil de six ou huit personnes pour faire sérieux : au-delà de cinq, les séances deviennent des présentations et non des délibérations. Mieux vaut un externe qui lit vraiment les documents qu'un aréopage qui découvre les sujets en séance. Faut-il modifier ses statuts pour accueillir un administrateur externe ? Cela dépend du format retenu. Un advisor sous contrat de conseil ne demande aucune modification statutaire. Un censeur, en revanche, doit être prévu par les statuts, qui en fixent le nombre et les prérogatives. Et la création d'un comité stratégique en SAS suppose généralement une clause statutaire dédiée, complétée par un règlement intérieur. Le choix du format se fait donc aussi en fonction du délai et du coût d'une assemblée générale extraordinaire. --- # Advisor : définition, rôle et limites URL : https://www.challengemyproject.bzh/lexique/advisor Lexique · gouvernance Aussi appelé : advisors, conseiller externe. Conseiller externe lié à l'entreprise par un simple contrat, sans siège dans un organe de gouvernance ni droit de vote. Format le plus léger et le plus rapide à mettre en place — et le moins doté de pouvoir. L' advisor n'a ni mandat social, ni siège, ni voix. Il intervient par convention — souvent au mois, à la session, parfois contre une fraction de capital — et sa responsabilité est celle d'un prestataire : contractuelle, limitée à ce que la convention prévoit. C'est le format le plus rapide à mettre en place : quelques jours entre la décision et la première séance de travail, aucune assemblée à convoquer, aucun statut à modifier. Là où la nomination d'un administrateur ou la création d'un poste de censeur suppose une modification statutaire et plusieurs semaines de délai, un advisor commence lundi. C'est aussi le plus fragile, et il faut le savoir avant de s'y engager. Ne siégeant pas, l'advisor ne reçoit que ce qu'on veut bien lui transmettre — pas de dossier de séance, pas d'ordre du jour, pas de procès-verbal. N'ayant pas voix au chapitre, son avis pèse exactement le poids que le dirigeant décide de lui donner : beaucoup quand tout va bien, très peu le jour où il contredit. L'usage juste consiste donc à ne pas lui demander ce qu'il ne peut pas faire. Un advisor est utile pour ouvrir un réseau, préparer une décision, challenger une feuille de route, apporter une compétence absente en interne. Il n'est pas un contre-pouvoir — et une entreprise qui cherche à ne plus décider seule doit regarder du côté du [censeur](/lexique/censeur) ou de l'[administrateur indépendant](/lexique/administrateur-independant). Un point de vigilance, enfin, que le format léger fait souvent oublier. Un advisor très impliqué, présent plusieurs jours par mois, que les équipes considèrent comme un patron et qui tranche des sujets opérationnels, s'expose à la qualification de dirigeant de fait — avec les responsabilités qui s'y attachent en cas de procédure collective, mais sans l'assurance dont bénéficie un mandataire social. Le format choisi pour limiter le risque peut ainsi produire le pire des deux mondes. Notre prestation ## Board member technique et sparring senior Présence au board, sparring partner technique pour vos dirigeants — apporter le regard d'expérience sur les sujets structurants. ## Questions fréquentes Quelle différence entre un advisor et un administrateur ? L'administrateur détient un mandat social : il siège au conseil, vote les délibérations et engage sa responsabilité civile. L'advisor n'a rien de tout cela — il conseille par contrat, sans siège ni droit de vote, et sa responsabilité est celle d'un prestataire. Le premier partage la décision, le second l'éclaire seulement. Un advisor engage-t-il sa responsabilité ? Pas au titre d'un mandat social, puisqu'il n'en a pas : sa responsabilité est contractuelle et limitée à ce que prévoit sa convention. Une réserve toutefois — un advisor qui s'immiscerait dans la gestion courante, donnerait des instructions aux salariés ou engagerait la société auprès de tiers pourrait être qualifié de dirigeant de fait, avec les conséquences correspondantes en cas de procédure collective. Comment rémunère-t-on un advisor ? Le plus souvent en honoraires, à la session ou au forfait mensuel, parfois complétés par une fraction de capital sous forme de BSA. L'equity n'a de sens que s'il existe une perspective de liquidité : dans une entreprise qui ne sera pas cédée, elle ne rémunère rien. Le format contractuel permet en tout cas une grande souplesse, sans passer par une assemblée générale. Faut-il un advisor ou un censeur ? Cela dépend de ce qu'on cherche. Si vous voulez être conseillé, l'advisor suffit et n'alourdit rien. Si vous voulez être contredit, il faut une place officielle : le censeur reçoit les documents, assiste aux séances et peut faire consigner son désaccord au procès-verbal, sans pour autant modifier les équilibres de vote. C'est la question à trancher en premier. ## Termes liés - Board member - Censeur - Administrateur indépendant ← Retour au lexique --- # Agent IA : définition et fonctionnement des agents autonomes URL : https://www.challengemyproject.bzh/lexique/agent-ia Lexique · technique Aussi appelé : agents IA, agent intelligent, agent autonome, AI agent, IA agentique. Système logiciel qui s'appuie sur un modèle de langage pour poursuivre un objectif en plusieurs étapes de façon autonome : il raisonne, choisit des actions, appelle des outils (recherche, API, code), observe le résultat et recommence jusqu'à atteindre le but. Un agent IA se distingue d'un simple assistant conversationnel par sa capacité à agir , pas seulement à répondre. Là où un chatbot classique produit une réponse en un seul échange, un agent décompose un objectif en étapes, décide lui-même des actions à mener, utilise des outils externes (moteur de recherche, base de données, API métier, exécution de code) et itère en tenant compte des résultats intermédiaires jusqu'à ce que la tâche soit accomplie. Concrètement, un agent repose sur trois briques : un modèle de langage qui raisonne et planifie, un ensemble d' outils qu'il a le droit d'appeler, et une boucle qui enchaîne « réfléchir, agir, observer » jusqu'au résultat. C'est ce fonctionnement en boucle, avec accès à des outils, qui fait passer l'IA du statut de conseiller à celui d'exécutant : rechercher, envoyer, mettre à jour un CRM, générer un rapport à partir de vos données, déclencher un traitement. En entreprise, l'intérêt d'un agent est d' automatiser des tâches qui demandaient jusqu'ici un enchaînement humain  : qualifier une demande entrante, aller chercher l'information dans plusieurs systèmes, produire une synthèse, préparer une action. Le sujet sensible n'est pas la performance du modèle mais le périmètre d'autonomie  : quels outils l'agent peut réellement actionner, avec quels garde-fous, et à quel moment un humain valide. Un agent utile est un agent dont les droits sont cadrés. Notre prestation ## Intégration de l'IA dans vos process internes Optimiser vos process métier avec des modèles d'IA — copilotes, classification, génération assistée, suivi humain. Pour aller plus loin ## L'IA au service de votre entreprise : par où commencer en 2026 ? Introduction : l'IA n'est plus réservée aux géants de la tech ChatGPT, Midjourney, Claude, Gemini... En 2026, l'intelligence artificielle fait la une de tous les médias. Mais derrière le bruit médiatique, une question reste souvent sans réponse pour les dirigeants de PME : concrètement, comment l'IA peut-elle aider mon entreprise ? Loin des promesses futuristes et des scénarios de science-fiction, cet article vous propose un guide pratique. Pas de jargon technique, pas de hype : juste des cas ## Questions fréquentes Quelle est la différence entre un agent IA et un chatbot ? Un chatbot répond à une question en un seul échange, à partir de ce qu'il « sait ». Un agent IA poursuit un objectif : il planifie des étapes, appelle des outils (recherche, API, base de données), observe les résultats et recommence jusqu'à accomplir la tâche. En résumé, le chatbot conseille, l'agent agit. Un agent IA est-il fiable pour des tâches critiques ? Sa fiabilité dépend surtout du cadrage, pas seulement du modèle. On fiabilise un agent en limitant ses outils, en journalisant ses actions, en insérant des points de validation humaine sur les opérations sensibles et en le testant sur des cas réels avant de le laisser agir seul. Un agent bien cadré est fiable sur un périmètre restreint et clairement défini. Quels sont les cas d'usage des agents IA en entreprise ? Les plus courants : qualifier et router les demandes entrantes, aller chercher une information dispersée dans plusieurs outils, produire une synthèse ou un rapport à partir de données internes, préparer une action (devis, réponse, mise à jour d'un CRM). L'agent est pertinent dès qu'une tâche répétitive enchaîne plusieurs étapes et plusieurs systèmes. Faut-il un agent IA ou une simple automatisation ? Si la tâche suit toujours les mêmes règles fixes, une automatisation classique (workflow, script) est plus simple, plus prévisible et moins coûteuse. L'agent IA prend l'avantage quand la tâche demande de l'interprétation : comprendre une demande formulée en langage naturel, s'adapter à des cas variés, décider de l'étape suivante. Souvent, la bonne réponse combine les deux. ## Termes liés - IA générative - RAG - MCP - Machine learning ← Retour au lexique --- # API : définition simple et cas d'usage en entreprise URL : https://www.challengemyproject.bzh/lexique/api Lexique · technique Aussi appelé : Application Programming Interface, interface de programmation, interface de programmation applicative, API web, API REST. Une API (Application Programming Interface) est un contrat technique qui permet à deux logiciels de communiquer : elle définit comment l'un peut demander un service ou des données à l'autre, sans avoir à connaître son fonctionnement interne. Une API (pour *Application Programming Interface*, ou interface de programmation) est l'ensemble des règles qui permettent à un logiciel d'en solliciter un autre. L'image la plus parlante est celle du serveur d'un restaurant  : vous (l'application cliente) passez commande à partir d'une carte (les fonctions disponibles), le serveur transmet votre demande à la cuisine (le logiciel distant), puis vous rapporte le plat (les données ou le résultat). Vous n'avez jamais besoin d'entrer en cuisine ni de savoir comment le plat est préparé : seul le contrat — ce que vous pouvez demander et ce que vous recevrez en retour — compte. La grande majorité des API d'aujourd'hui sont des API web de type REST  : un logiciel envoie une requête à une adresse internet (une URL) et reçoit une réponse dans un format texte structuré appelé JSON , facile à interpréter pour une machine comme pour un humain. Pour s'authentifier, l'application appelante présente souvent une clé d'API  : un identifiant secret, propre à votre compte, qui sert à la fois à vous reconnaître, à mesurer votre usage et, le cas échéant, à le facturer. Cette clé est à protéger avec autant de soin qu'un mot de passe. Les cas d'usage sont partout dans une application moderne : un bouton « payer » s'appuie sur l'API d'un prestataire de paiement (Stripe, GoCardless) ; une carte interactive interroge l'API d'un service de cartographie (Google Maps, IGN) ; une fonction de génération de texte ou d'image appelle l'API d'un modèle d'intelligence artificielle. Plutôt que de tout redévelopper, vous branchez votre logiciel sur des briques existantes, éprouvées et maintenues par des tiers spécialisés. C'est ce qui permet de livrer plus vite, sans repartir de zéro à chaque besoin. Côté entreprise , les API sont ce qui rend un système d'information *modulaire* et *interopérable* : au lieu d'un bloc monolithique impossible à faire évoluer, vos outils (site, CRM, logiciel de comptabilité, boutique en ligne) dialoguent entre eux via des API et s'échangent automatiquement les bonnes données. Pour une TPE/PME , l'enjeu est très concret : éviter la double saisie, fiabiliser les données et garder la liberté de changer un outil sans tout casser. Le piège à connaître reste la dépendance à une API tierce — un changement de tarif, de conditions ou une coupure du service peut affecter votre activité, d'où l'importance de choisir des fournisseurs sérieux et de prévoir un plan de repli. Notre prestation ## Intégration de l'IA dans vos process internes Optimiser vos process métier avec des modèles d'IA — copilotes, classification, génération assistée, suivi humain. Pour aller plus loin ## Pourquoi le JWT est devenu incontournable (et comment l’utiliser sans se tromper) Le JSON Web Token est la fondation des architectures à API et des microservices. Voici ce qu’il résout, les erreurs à éviter, et où s’arrête son terrain de jeu. ## Questions fréquentes Quelle est la différence entre une API et un site web ? Un site web est conçu pour être lu par un humain dans un navigateur, avec une mise en page et des images. Une API est conçue pour être lue par un autre logiciel : elle renvoie des données brutes et structurées (souvent au format JSON), sans habillage visuel. Les deux peuvent d'ailleurs cohabiter : un même service expose un site pour les visiteurs et une API pour les applications partenaires. Qu'est-ce qu'une API REST ? REST est le style le plus répandu pour concevoir des API web. Il s'appuie sur les mécanismes standards d'internet : on appelle une adresse (URL) avec une action simple (lire, créer, modifier, supprimer) et l'on reçoit une réponse, généralement en JSON. Sa popularité tient à sa simplicité et au fait qu'il fonctionne avec les mêmes briques que celles qui font tourner le web. Une API, est-ce que ça coûte cher ? Cela dépend du fournisseur. Beaucoup d'API proposent une offre gratuite jusqu'à un certain volume d'appels, puis une facturation à l'usage (par requête, par utilisateur ou par tranche). Les API de paiement ou d'intelligence artificielle sont souvent payantes, tandis que de nombreuses API publiques (données ouvertes, cartographie de base) sont gratuites. Il faut surtout anticiper l'évolution du coût si votre trafic augmente. À quoi sert une clé d'API ? Une clé d'API est un identifiant secret qui authentifie l'application qui appelle le service. Elle permet au fournisseur de savoir qui consomme l'API, de limiter ou de facturer cet usage, et de couper l'accès en cas d'abus. Elle doit être tenue secrète : exposée publiquement (par exemple dans le code d'un site), elle peut être détournée et entraîner des frais ou des fuites de données. Pourquoi les API sont-elles importantes pour une PME ? Parce qu'elles connectent vos outils entre eux et évitent les ressaisies manuelles, sources d'erreurs et de perte de temps. Un site qui transmet automatiquement ses commandes à votre logiciel de comptabilité, ou un CRM qui se synchronise avec votre messagerie, reposent sur des API. C'est aussi ce qui rend votre système d'information évolutif : vous pouvez remplacer un outil par un autre sans tout reconstruire, à condition qu'il expose les bonnes API. ## Termes liés - SaaS ← Retour au lexique --- # RAG, agents, MCP : ce qui marche vraiment en entreprise URL : https://www.challengemyproject.bzh/nos-actualites/rag-agents-mcp-ce-qui-marche-vraiment-en-entreprise Publié le : 2026-07-19 Intelligence artificielle Trois mots qu'on vous vend depuis dix-huit mois. L'un tient ses promesses, le deuxième déçoit presque toujours, le troisième est le plus intéressant et le moins compris. Le tri, avec les coûts. David Patiashvili · 19 juillet 2026 · 12 min de lecture Photo de Dior VV / Pexels ## Trois mots, trois niveaux de sérieux Depuis dix-huit mois, on vous vend trois choses sous le même emballage : le RAG , les agents , et depuis peu MCP . On vous les présente comme trois étages d’une même fusée. En réalité, ils n’ont ni la même maturité, ni le même rapport bénéfice-coût, ni le même taux d’échec en production. Voici le tri, tel qu’on le fait avant de conseiller quoi que ce soit à un client. Sans enthousiasme obligatoire. Si les termes ne vous parlent pas, le lexique les définit — ici, on parle de ce qu’ils valent, pas de ce qu’ils sont. ## Le RAG : ça marche, et c’est le meilleur rapport qualité-prix Commençons par la bonne nouvelle, parce qu’il n’y en a qu’une. Le RAG tient ses promesses. Le principe — aller chercher les passages pertinents dans vos documents, puis les donner au modèle pour qu’il réponde dessus — reste la manière la plus fiable de faire répondre une IA sur votre réalité plutôt que sur ce qu’elle a lu sur Internet. Ce que ça résout vraiment. Un nouvel arrivant qui pose une question sur une procédure interne obtient une réponse en dix secondes au lieu de déranger trois personnes. Un commercial retrouve la clause exacte d’un contrat signé il y a deux ans. Un technicien accède à la documentation d’un équipement sans ouvrir un classeur de 400 pages. Ce ne sont pas des révolutions. Ce sont des dizaines de minutes récupérées chaque jour, par plusieurs personnes. On a entendu que le RAG était mort. L’argument : les fenêtres de contexte sont devenues énormes, on peut donc envoyer tout le corpus à chaque question. C’est vrai techniquement, et c’est une mauvaise idée en pratique. Envoyer dix mille pages à chaque requête coûte cher, ralentit la réponse, et dégrade la précision — un modèle noyé sous le contexte se disperse. Sélectionner les bons passages reste la bonne réponse. Le vrai coût n’est pas là où on l’attend. Le modèle ne coûte presque rien. Ce qui coûte, c’est de mettre de l’ordre dans les documents : savoir lesquels font foi, éliminer les versions périmées, décider qui a le droit de voir quoi. C’est du travail ingrat, et c’est 80 % du projet. Ceux qui vous vendent un RAG « clé en main en une semaine » ont sauté cette étape — et leur assistant répondra avec confiance des choses fausses. ## Les agents : la démonstration est brillante, la production déçoit Passons à ce qui ne marche pas — ou plutôt, à ce qui ne marche pas comme promis . Un agent enchaîne des actions de façon autonome : il lit, décide, agit, recommence. La démonstration est toujours spectaculaire. Le problème est arithmétique, et il est impitoyable. Fiabilité par étape Tâche en 3 étapes Tâche en 10 étapes 95 % 86 % 60 % 98 % 94 % 82 % 99 % 97 % 90 % Un agent qui réussit chaque étape à 95 % — ce qui est déjà excellent — échoue plus de quatre fois sur dix sur une chaîne de dix étapes. Les erreurs ne se compensent pas, elles se composent. C’est toute la distance entre la démonstration, qui fait trois étapes devant vous, et la production, qui en fait quinze sans témoin. Ce qui marche quand même. Les agents fonctionnent quand la tâche est courte , vérifiable , et qu’un humain valide avant toute action irréversible. Trier des courriels entrants, préparer un brouillon de réponse, extraire des données d’un document et les proposer à validation : oui. Passer une commande, virer de l’argent, envoyer un courriel à un client sans relecture : non, et personne de sérieux ne vous le conseillera. La bonne question n’est jamais « l’agent peut-il le faire ? » mais « que se passe-t-il quand il se trompe ? » . Si la réponse est « on ne s’en aperçoit pas », le projet est déjà mort. ## MCP : le moins spectaculaire, le plus utile Et voici le troisième, dont on parle le moins et qui change le plus de choses. MCP n’ajoute aucune intelligence. Il résout un problème d’ intégration , et c’est précisément pour ça qu’il compte. Le problème d’avant. Vous voulez qu’un assistant accède à votre CRM, à votre base de données et à votre facturation. Trois développements spécifiques. Puis vous changez d’assistant — ou un nouveau, meilleur, sort six mois plus tard. Vous recommencez les trois. Ce coût de réintégration permanent est la vraie raison pour laquelle tant de projets d’IA en entreprise s’arrêtent après le pilote. Ce que MCP change. Vous écrivez un serveur par source de données. N’importe quel assistant compatible s’y branche. L’assistant devient interchangeable, vos intégrations restent. Ce n’est pas glamour. C’est le genre de décision d’architecture qui ne se voit pas et qui décide, deux ans plus tard, si votre projet d’IA a tenu ou pas. C’est exactement le type d’arbitrage qu’une direction technique est censée porter. Le point de vigilance, et il est sérieux. Un serveur MCP expose vos données à un assistant. Si ce serveur n’est pas authentifié, il les expose à qui sait où le trouver. La question de savoir qui a le droit d’interroger quoi doit être tranchée avant la première ligne de code, pas après. C’est tout l’objet d’un MCP sécurisé . ## Le tableau de tri Maturité Ce que ça coûte vraiment Verdict RAG Éprouvé Préparer les documents, pas le modèle ✅ À faire en premier Agents Fragile en chaîne longue La supervision humaine qu’il faut garder ⚠️ Sur tâches courtes et vérifiables MCP Jeune mais stable La sécurisation des accès ✅ Décision d’architecture, à prendre tôt ## Par où commencer, concrètement Si vous n’avez rien fait, ne commencez pas par un agent. Commencez par la question la plus bête : quelle information vos équipes cherchent-elles tous les jours sans la trouver ? La réponse tient souvent en une phrase — une procédure, un tarif, une clause, une fiche technique. C’est là qu’un assistant documentaire rembourse son coût en quelques semaines, et c’est là qu’il faut mettre le premier euro. Le reste viendra. Ou ne viendra pas, et ce ne sera pas grave. Nous construisons des assistants IA branchés sur vos documents et des serveurs MCP sécurisés — et nous disons non quand le sujet ne le mérite pas. Si vous voulez savoir dans quelle catégorie vous êtes, parlons-en . #Intelligence artificielle #Bonnes pratiques #Outils Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Le RAG est-il encore pertinent en 2026 ? Oui, et c'est la brique la plus rentable des trois. Le principe reste imbattable pour une raison simple : il permet à un modèle de répondre sur vos documents à vous, sans les envoyer à l'entraînement et sans réentraîner quoi que ce soit. Les fenêtres de contexte se sont beaucoup agrandies, ce qui a fait dire à certains que le RAG était mort — c'est faux : envoyer dix mille pages à chaque question coûte cher, ralentit tout, et dégrade la précision. Sélectionner les bons passages reste la bonne réponse. Pourquoi les agents IA déçoivent-ils si souvent ? Parce qu'on leur confie des tâches longues, à plusieurs étapes, dans lesquelles chaque erreur se propage. Un agent qui réussit chaque étape à 95 % réussit une chaîne de dix étapes à environ 60 %. C'est mathématique, et c'est ce qui explique les démonstrations brillantes suivies de mises en production décevantes. Les agents fonctionnent quand la tâche est courte, vérifiable, et qu'un humain valide avant l'action irréversible. Qu'apporte MCP qu'on n'avait pas avant ? Un moyen standard de brancher un assistant IA sur vos données et vos outils, sans réécrire une intégration par outil et par assistant. Avant, connecter un modèle à votre CRM, votre base de données et votre facturation demandait trois développements spécifiques, à refaire à chaque changement d'assistant. Avec MCP, on écrit un serveur par source, et n'importe quel assistant compatible s'y branche. Le gain n'est pas dans l'intelligence, il est dans le coût d'intégration et de maintenance. Combien coûte une première brique d'IA utile en entreprise ? Beaucoup moins qu'on ne le croit, à condition de ne pas viser l'usine à gaz. Un assistant qui répond sur votre documentation interne se construit en quelques jours, et la facture d'usage se compte souvent en dizaines d'euros par mois pour une PME. Ce qui coûte cher, ce n'est pas le modèle, c'est de préparer les données et de définir ce à quoi il doit servir — c'est-à-dire le travail que personne ne veut faire. Faut-il un modèle propriétaire ou open source ? La question est mal posée : ce qui compte d'abord, c'est où tourne le modèle et ce que devient ce qu'on lui envoie. Un modèle ouvert hébergé en Europe et un modèle propriétaire appelé par API n'engagent pas les mêmes risques ni les mêmes coûts. Pour la plupart des usages de PME, la performance n'est plus le facteur limitant depuis longtemps. --- # Audit technique : les 12 points, en commençant par les gens URL : https://www.challengemyproject.bzh/nos-actualites/audit-technique-les-12-points-avant-une-refonte Publié le : 2026-07-18 Bonnes pratiques Tout le monde croit qu'un audit technique commence par le code. C'est faux, et c'est même la meilleure façon de rater l'essentiel. Voici les douze points, dans l'ordre où ils comptent — en commençant par ceux dont personne ne parle. David Patiashvili · 18 juillet 2026 · 14 min de lecture Photo de Tima Miroshnichenko / Pexels ## Un audit sert à trancher, pas à décrire La plupart des audits techniques échouent pour une raison simple : ils décrivent au lieu de trancher. On vous remet quatre-vingts pages, une liste de « points d’attention » classés par couleur, et aucune recommandation qui engage celui qui l’écrit. Vous refermez le document, vous n’êtes pas plus avancé, et vous avez payé pour ça. Un audit utile répond à une seule question  : faut-il réparer, ou faut-il remplacer ? Et pour y répondre, il ne commence pas par le code. C’est le contresens le plus répandu, et je vais commencer par lui. ## Pourquoi on ne commence pas par le code Imaginez qu’on vous demande d’auditer un restaurant qui ne tient plus ses délais. Vous pourriez goûter les plats. Ce serait logique — c’est le produit fini, c’est ce que voit le client. Et ce serait une perte de temps. Ce qu’il faut regarder d’abord, c’est si les cuisiniers savent cuisiner , et si leurs couteaux coupent . Puis qui décide quand la commande arrive en salle et que la cuisine est débordée. Le plat n’est que la conséquence. Un logiciel, c’est pareil. Il n’est que la trace de ce que des gens ont su faire, avec les outils qu’on leur a donnés, dans une organisation qui les laissait décider ou non . Un code médiocre écrit par une équipe compétente mal outillée se redresse en quelques mois. Un code correct maintenu par des gens qui ne le comprennent pas, dans une organisation où personne ne tranche, ne se redresse pas — quoi que vous fassiez au code. C’est pour ça que les six premiers points de cet audit ne parlent pas de technique. ## Famille 1 — Les gens ### 1. Savent-ils manipuler la matière ? Première question, et elle est frontale : les personnes qui touchent ce logiciel savent-elles le faire ? Cela ne se juge pas sur un diplôme ni sur un nombre d’années. Cela se juge en discutant une heure avec elles, sur leur propre code. Ce qu’on cherche : est-ce qu’elles comprennent ce qu’elles maintiennent, ou est-ce qu’elles le modifient à tâtons, en priant ? Savent-elles expliquer pourquoi telle décision a été prise il y a trois ans, ou l’ont-elles héritée sans jamais l’interroger ? Le signal le plus révélateur est une phrase : « on n’y touche pas, on ne sait pas ce que ça fait. » Ce n’est pas un jugement sur les personnes. C’est souvent le symptôme d’un système qu’on leur a livré sans transmission — et cela se répare, à condition de le savoir. ### 2. Ont-ils de quoi travailler ? On ne demande pas à un menuisier de bien travailler avec une scie qui ne coupe plus. Et pourtant, on demande tous les jours à des développeurs de livrer vite avec un environnement de développement qui met vingt minutes à démarrer, sans outil de suivi correct, sans intégration continue, sans moyen simple de tester avant de livrer. Ce qu’on regarde : combien de temps faut-il à un nouvel arrivant pour faire tourner le projet sur sa machine  ? Si la réponse est « deux jours », vous venez d’apprendre l’essentiel. Combien de temps entre « le code est écrit » et « c’est en ligne » ? Si c’est une opération manuelle, redoutée, faite le vendredi par une seule personne, le problème n’est pas le code. Un outillage médiocre produit du code médiocre, même avec de bons développeurs. L’inverse n’est pas vrai : un bon outillage ne sauve pas une équipe dépassée. Mais il coûte infiniment moins cher à corriger. ### 3. Combien de personnes comprennent ce système ? Si la réponse est une , c’est le risque numéro un, avant tous les autres — avant la sécurité, avant la dette, avant tout. Cette personne peut partir. Elle peut tomber malade. Elle peut simplement se lasser. Et le jour où cela arrive, ce n’est pas un problème technique que vous avez : c’est un arrêt d’activité. Ce risque ne se corrige pas en écrivant du code. Il se corrige en documentant, en transmettant, et parfois en recrutant — c’est-à-dire en dépensant de l’argent sur quelque chose qui ne produit aucune fonctionnalité visible. C’est pour ça que personne ne le fait. ## Famille 2 — L’organisation Vous pouvez avoir un bon produit, des gens talentueux et de bons outils, et rester à l’arrêt . Il suffit que l’organisation empêche de décider. ### 4. Qui tranche ? Question unique : quand deux personnes ne sont pas d’accord sur un choix technique, qui décide, et en combien de temps ? Si la réponse est « on en discute », vous avez trouvé le frein. C’est un rond-point où personne n’a la priorité : tout le monde s’arrête, tout le monde est poli, et plus rien n’avance. Chaque arbitrage remonte, attend un comité, redescend modifié, remonte à nouveau. Pendant ce temps, l’équipe compense en prenant des décisions par défaut — c’est-à-dire les pires. C’est exactement la fonction qu’une direction technique est censée occuper, et son absence coûte plus cher que n’importe quelle dette. ### 5. Le circuit de décision fabrique-t-il de la lenteur ? Un cycle long, séquentiel — tout spécifier, puis tout construire, puis tout valider — n’est pas illégitime en soi. Il l’est quand on l’applique à un produit qui doit évoluer . Parce qu’il repose sur une hypothèse fausse : que l’on sait tout au départ. Or on ne sait jamais tout au départ. Alors chaque changement devient un avenant, chaque avenant une négociation, et l’équipe finit par éviter de proposer quoi que ce soit — ce qui est exactement le contraire de ce qu’on voulait. Ce point est décisif si l’audit débouche sur une refonte. Refondre un système sans changer l’organisation qui l’a produit, c’est reconstruire la même maison avec les mêmes plans. Vous obtiendrez le même résultat, en plus récent, et vous serez au même point dans cinq ans. ### 6. Que se passe-t-il quand vous livrez ? Ce n’est pas « y a-t-il des tests ? » — la réponse est souvent non, et ce n’est pas rédhibitoire. La vraie question est celle du filet . Si chaque mise en production est une prise de risque que l’équipe redoute, si l’on ne livre que le mardi parce que « le vendredi c’est dangereux », alors il n’y a pas de filet. Sans filet, une refonte progressive est impossible . On ne peut pas moderniser petit à petit ce qu’on n’ose pas toucher. C’est ce point, plus que la qualité du code, qui décide souvent entre « réparer » et « remplacer ». ## Famille 3 — La matière Maintenant, seulement, on regarde le logiciel. ### 7. Les dépendances et leurs versions C’est rapide, et c’est brutal. On liste ce dont le logiciel dépend, et on regarde les dates . Un composant dont la version installée n’est plus maintenue depuis trois ans, c’est un ascenseur que plus aucun ascensoriste n’accepte de réviser : il fonctionne, jusqu’au jour où il tombe — et ce jour-là, personne ne viendra. Le signal le plus alarmant n’est pas une version ancienne, c’est un écart de plusieurs versions majeures avec la branche supportée. Parce que le coût d’une migration ne croît pas linéairement : il explose. ### 8. Ce qui tourne, où — et pouvez-vous partir ? Quel serveur, quel hébergeur , quel compte, quelle région. Qui paie la facture, et sous quel nom. Cela paraît trivial. Dans une TPE ou une PME, cet inventaire n’existe presque jamais , et sa seule production change la conversation. Puis la question qui suit, et qui est la vraie : si vous devez changer de prestataire demain, que se passe-t-il ? Le code est-il sur un dépôt que vous détenez ? Les accès sont-ils à votre nom ? Pouvez-vous changer de serrurier, ou est-il le seul à avoir le double ? C’est tout le sujet de notre article sur le prestataire injoignable . ### 9. La surface d’attaque, et les secrets On ne fait pas un test d’intrusion. On mesure la surface d’attaque — c’est-à-dire l’ensemble des points par lesquels quelqu’un pourrait entrer. L’image est littérale : chaque porte, chaque fenêtre, chaque soupirail d’une maison est un point d’entrée. Plus il y en a, plus il y a de choses à surveiller — et plus il y a de chances qu’on en ait oublié une ouverte. Concrètement, on inventorie : les ports ouverts sur Internet, les panneaux d’administration accessibles, les formulaires publics, les API exposées, les intégrations tierces, les comptes qui existent encore alors que la personne est partie, les sous-domaines oubliés qui pointent encore vers un vieux serveur. Chaque service qu’on ajoute agrandit cette surface. C’est l’arbitrage permanent d’une architecture : chaque commodité nouvelle est une porte de plus. Et l’immense majorité des incidents qui touchent une PME n’exploite pas une faille sophistiquée — elle exploite une porte laissée ouverte . Les secrets relèvent du même point. Mots de passe, clés d’API, jetons : on cherche s’ils sont dans le code, dans l’historique du dépôt, dans un fichier de configuration versionné. C’est le constat qui remonte le plus souvent, et de très loin. Attention au piège : un secret déposé une fois dans l’historique y reste, même après avoir été retiré du fichier. C’est la clé sous le paillasson : vous avez beau la reprendre, la photo du paillasson avec la clé est restée dans l’album. Il ne suffit pas de l’enlever — il faut changer la serrure . ### 10. Les sauvegardes — et la preuve qu’elles existent Voici le point le plus mal compris de tout l’audit, et celui qui provoque les pires réveils. Tout le monde a des sauvegardes. Presque personne n’a la preuve qu’elles fonctionnent. Prenez un vieux magnétophone à bobines. La bobine arrive au bout. Les têtes continuent de tourner, la petite lumière rouge reste allumée, l’aiguille bouge encore — tout indique que ça enregistre . Mais plus rien ne s’écrit. Un système de sauvegarde fait exactement ça. Le disque est plein, l’espace distant a été révoqué, le certificat a expiré, le script échoue silencieusement depuis huit mois — et le tableau de bord reste vert, parce qu’il rapporte que la tâche s’est lancée, pas qu’elle a écrit quelque chose de restaurable. Il n’y a qu’un seul moyen de savoir  : rejouer la bande. Restaurer , réellement, sur un environnement séparé, et vérifier que les données sont là et qu’elles sont exploitables. Une sauvegarde qu’on n’a jamais restaurée n’est pas une sauvegarde. C’est une croyance. C’est pour cela qu’on ne demande jamais « avez-vous des sauvegardes ? » — tout le monde répond oui. On demande : « quand avez-vous restauré pour la dernière fois, et combien de temps ça a pris ? » Le silence qui suit est souvent la réponse la plus instructive de l’audit. ### 11. La dette, mesurée — et ce que coûte l’infrastructure « Il y a de la dette » n’est pas un constat, c’est une évidence. La question utile est : combien elle vous coûte par mois. Comme un emprunt, la dette technique n’est pas une faute : on l’a contractée pour aller plus vite, souvent à raison. Ce qui coûte, ce sont les intérêts — le temps supplémentaire que chaque évolution demande désormais. On la mesure à ce qui s’observe : le temps qu’il faut pour livrer une modification simple, aujourd’hui comparé à il y a deux ans ; la part de l’effort qui part en correctifs plutôt qu’en nouveautés ; le nombre d’endroits à toucher pour un changement anodin. Une dette qui ne ralentit rien peut attendre. Une dette qui triple le coût de chaque évolution doit être remboursée — et cela se chiffre. Au passage, on regarde aussi ce qui est payé chaque mois et qui ne sert plus : les serveurs surdimensionnés, les services souscrits puis oubliés, les environnements de test allumés depuis deux ans. Ce point ne relève pas de la technique mais de la trésorerie — et c’est souvent lui qui finance le reste de l’audit. ### 12. La conformité : RGPD, NIS2, licences, propriété Dernier point, et il est devenu le plus lourd de conséquences. Le RGPD s’applique dès que vous traitez des données personnelles — c’est-à-dire à peu près tout le monde. Ce qu’on vérifie n’est pas une case à cocher : quelles données sont réellement collectées (souvent bien plus que ce que le dirigeant croit), pourquoi, combien de temps elles sont conservées, qui y a accès, et où elles partent. Un formulaire qui envoie des données à un service tiers hors UE sans que personne ne l’ait décidé, c’est courant. Notre article protection des données personnelles : par où commencer donne le point de départ. NIS2 est le sujet que la plupart des dirigeants découvrent trop tard. La directive élargit considérablement le périmètre des entreprises soumises à des obligations de cybersécurité : elle vise des secteurs listés — énergie, transport, santé, eau, numérique, agroalimentaire, fabrication, services postaux, entre autres — au-dessus de certains seuils de taille . Beaucoup de PME qui se croyaient hors sujet y entrent. La première chose qu’un audit doit faire, ce n’est pas de vous mettre en conformité : c’est de vous dire si vous êtes concerné . C’est une question de quelques heures, et l’ignorance ne protège de rien. Les licences. Votre logiciel s’appuie sur des dizaines de bibliothèques écrites par d’autres, chacune sous une licence. Certaines sont incompatibles avec un usage commercial fermé. Personne ne fait jamais cet inventaire — jusqu’à ce qu’un investisseur le demande. La propriété du code , enfin. En droit français, la cession des droits n’est jamais automatique : avoir payé ne suffit pas. C’est le point qui tue les opérations, et nous lui avons consacré un article : propriété du code source . ## Ce que l’audit doit produire Livrable À quoi ça sert Un inventaire complet Vous savez enfin ce que vous possédez, et où Une hiérarchie des risques Ce qui menace l’exploitation, ce qui coûte cher, ce qui peut attendre Une recommandation tranchée Réparer ou remplacer — écrit noir sur blanc, avec les raisons Un chiffrage Ce que coûte chaque option, sur quelle durée Une feuille de route Dans quel ordre, avec quels jalons La ligne en gras est la seule qui compte vraiment. Les autres l’étayent. ## Le résultat auquel personne ne s’attend L’audit peut conclure qu’ il ne faut rien faire . Nous l’avons écrit plusieurs fois : un système jugé « catastrophique » par son propriétaire était en réalité daté mais sain, correctement sauvegardé — et il valait bien mieux investir l’argent ailleurs. Le dirigeant était déçu ; il s’était préparé à une refonte. Il a économisé une année et un budget. Méfiez-vous d’un auditeur qui recommande systématiquement une refonte. C’est ce qui rapporte le plus à celui qui la vend. Et méfiez-vous encore plus d’un auditeur qui n’a parlé qu’au code. Le code ne ment jamais, mais il ne dit pas tout — il ne vous dira pas qui n’ose plus le toucher, ni pourquoi personne ne tranche. Un audit technique commence toujours par une conversation, pas par un accès au dépôt. Si vous ne savez pas encore si votre sujet en relève, c’est justement le moment d’en parler : prenons contact . #Bonnes pratiques #Métiers #Sécurité Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes À quoi sert un audit technique ? À répondre à une seule question, celle qui engage l'argent : faut-il réparer l'existant ou le remplacer ? Tout le reste — l'inventaire, la mesure de la dette, la revue de sécurité — sert à étayer cette décision. Un audit qui ne débouche pas sur une recommandation tranchée n'a servi à rien. Pourquoi commencer un audit par les personnes plutôt que par le code ? Parce qu'un logiciel n'est que la trace de ce que des gens ont su faire, avec les outils qu'on leur a donnés, dans une organisation qui les laissait décider ou non. Un code médiocre écrit par une équipe compétente mal outillée se redresse en quelques mois. Un code correct maintenu par des gens qui ne le comprennent pas, dans une organisation où personne ne tranche, ne se redresse pas — quoi qu'on fasse au code. Combien de temps prend un audit technique ? Les premiers signaux tombent en quelques jours : quelques entretiens et un relevé des versions suffisent souvent à savoir si le sujet est grave. Un audit complet, avec revue de code, analyse de sécurité et chiffrage, prend deux à quatre semaines selon la taille du système. Au-delà, on n'audite plus, on procrastine. Comment savoir si mes sauvegardes fonctionnent ? En les restaurant. Il n'y a aucun autre moyen, et c'est le point le plus mal compris de tout l'audit. Un système de sauvegarde qui a cessé d'écrire continue à afficher qu'il tourne — comme un magnétophone dont la bobine est arrivée au bout et dont les têtes tournent toujours. La seule preuve qu'une sauvegarde existe, c'est de l'avoir rejouée. Un audit technique couvre-t-il le RGPD et NIS2 ? Il doit au moins dire si vous êtes concerné et si vous êtes exposé. Le RGPD s'applique dès que vous traitez des données personnelles, ce qui est le cas de presque tout le monde. NIS2 a un périmètre plus restreint mais bien plus large qu'avant : il vise des secteurs listés au-dessus de certains seuils de taille. Un audit sérieux vérifie d'abord si le sujet vous concerne — beaucoup d'entreprises l'ignorent. Un audit technique peut-il conclure qu'il ne faut rien faire ? Oui, et c'est un résultat parfaitement légitime. Nous avons déjà conclu qu'un système jugé « catastrophique » par son propriétaire était en réalité daté mais sain, et qu'il valait mieux investir ailleurs. Un auditeur qui recommande systématiquement une refonte devrait vous alerter : la refonte est ce qui rapporte le plus à celui qui la vend. --- # Les illustrations saisonnières d'UNE FORMATION URL : https://www.challengemyproject.bzh/nos-actualites/illustrations-thematiques-une-formation Publié le : 2026-07-17 Culture numérique Pendant des années, la page d'accueil d'UNE FORMATION a changé de décor au fil du calendrier. Vingt-et-une illustrations, quatre petites mascottes cyclopes, et une conviction : un site qui vit se remarque. David Patiashvili · 17 juillet 2026 · 6 min de lecture Illustrations de Sara Coet ## Quatre petites mascottes cyclopes Un seul œil, un corps noir et rond, et une utilité strictement nulle. Ce sont les mascottes d’UNE FORMATION — le nom que portait ChallengeMyProject avant de devenir ChallengeMyProject . Elles ont été créées par Sara Coet , avec la page d’accueil qu’elles habitaient. Et pendant des années, elles se sont déguisées. Bonnet de Père Noël en décembre. Citrouille sur la tête à Halloween. Sabre laser le 4 mai. Blaireau et rasoir pour la journée mondiale de la barbe — oui, cela existe, c’est le 1er septembre, et nous l’avons fêtée. Vingt-et-une illustrations en tout. Les voici toutes. L'anniversaire de Tintin 10 janvier — Milou, la fusée à damier et le château de Moulinsart. Année du tigre Nouvel an chinois — Tigre, bambous et rond rouge. La déclinaison de l'année Année du lapin — Chaque année son animal, le décor suit. Journée mondiale des baleines 19 février — Le portable devient un océan. La Saint-Patrick 17 mars — Trèfles, chapeaux verts, et tout qui vire au vert. Le printemps 20 mars — Fleurs, papillons, retour des couleurs claires. Le poisson d'avril 1er avril — Un poisson dans le dos des mascottes, évidemment. Œufs et lapins Pâques — Les mascottes se cachent derrière les œufs. May the 4th be with you 4 mai — Sabre laser, casque noir et petites oreilles vertes. Journée mondiale de l'océan 8 juin — Coraux, poissons et fonds marins. L'été 21 juin — Soleil, glaces et lunettes noires. Journée internationale des astéroïdes 30 juin — Le portable dérive dans l'espace. Journée mondiale des OVNI 2 juillet — Une soucoupe enlève une mascotte. La fête nationale 14 juillet — Feu d'artifice et cocarde tricolore. Départ en congé Les grandes vacances — Valises et transat : le site part en pause lui aussi. Journée mondiale de la barbe 1er septembre — Blaireaux, rasoirs, et des mascottes très poilues. L'automne 22 septembre — Feuilles mortes, champignons, teintes chaudes. Halloween 31 octobre — Citrouilles, chauves-souris et chaudron qui bout. Noël Décembre — Sapins, cheminée, guirlandes — la plus chargée de toutes. L'hiver 21 décembre — Neige, bonnets et flocons. La Saint-Sylvestre 31 décembre — Confettis et compte à rebours. Les 21 déclinaisons de la page d'accueil d'UNE FORMATION — faites défiler, ou cliquez pour agrandir. ## Le principe : une composition, vingt-et-une variations Regardez-les défiler et vous verrez la mécanique. L’ordinateur portable est toujours là, au centre, ouvert. Les quatre mascottes sont toujours aux mêmes endroits : une qui grimpe à l’échelle, une qui brandit le panneau du logo, une qui porte la carte, et deux empilées l’une sur l’autre à gauche. Le grand rond de couleur en arrière-plan ne bouge pas non plus. Seuls le décor et la couleur changent. C’est tout le secret, et c’est ce qui a rendu l’exercice tenable. Une illustration entièrement nouvelle à chaque saison, personne ne tient le rythme : on abandonne au bout de trois. Une composition pensée dès le départ pour qu’un seul élément varie, en revanche, ça se décline pendant des années. Le vert de Noël, le bleu d’Halloween, le brun de la barbe, le bleu nuit de l’espace : la charpente reste, l’habillage tourne. C’est du design système, appliqué à quelque chose de complètement gratuit. ## Pourquoi s’embêter à faire ça Soyons honnêtes : personne n’a jamais signé un contrat de formation parce qu’une mascotte portait une citrouille. Ce n’est pas la question. Un site qui bouge dit qu’il est vivant. C’est un signal beaucoup plus puissant qu’on ne le croit. Un visiteur qui revient au bout de six mois et retrouve, au pixel près, exactement la même page, se demande — sans se le formuler — si l’entreprise existe encore. À l’inverse, celui qui découvre que les mascottes ont mis un bonnet finit par revenir en décembre juste pour voir. Nous avons eu des clients qui nous en parlaient. Des étudiants qui attendaient la déclinaison suivante. Ce ne sont pas des indicateurs qu’on met dans un tableau de bord, et pourtant c’est exactement ce qu’on cherche : que les gens aient un peu d’affection pour ce qu’on fait. Et puis, franchement, c’était drôle à faire. ## Ce qu’on en retient, côté technique Deux règles, si l’idée vous tente. On ne touche qu’au décor. Pas aux titres, pas aux textes, pas à la structure des pages, pas aux URL. Rien de ce sur quoi les moteurs de recherche s’appuient. Une illustration qui change, c’est un fichier remplacé — le référencement n’en sait rien et s’en moque. Le piège serait de refondre la page entière à chaque saison : là, on le casse. On optimise, sinon on paie la fête en performances. Ces illustrations sont lourdes par nature — beaucoup d’aplats, beaucoup de détails. Servies telles quelles, elles plombent le temps de chargement, et un site lent annule largement le bénéfice de sympathie. Sur cette page, les vingt-et-une images pèsent moins de 600 Ko au total, en AVIF, et ne se chargent qu’au moment où vous faites défiler. Le reste est une affaire d’envie. ## Et maintenant ? Les mascottes sont au repos. UNE FORMATION est devenue ChallengeMyProject , et nous avons conservé la marque, les illustrations, et tout le reste — pour le jour où notre campus technique verra le jour. Mais l’idée, elle, n’a pas pris une ride. Si votre site n’a pas bougé d’un pixel depuis sa mise en ligne, ce n’est pas un problème de design : c’est le signe que personne ne s’en occupe. Et ça, en revanche, ça se voit. Les illustrations de cet article sont l’œuvre de Sara Coet , qui a créé les mascottes et l’ensemble des déclinaisons. Merci à elle. Envie que votre site reprenne un peu de vie ? Parlons-en — ou regardez comment nous créons et faisons évoluer des sites . #Culture numérique #Sociétés #Bonnes pratiques Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Qui a réalisé les illustrations d'UNE FORMATION ? Sara Coet, illustratrice. C'est elle qui a créé les quatre mascottes cyclopes et l'ensemble des vingt-et-une déclinaisons saisonnières de la page d'accueil. Pourquoi changer le design d'un site selon les saisons ? Parce qu'un site qui bouge donne le signal qu'il est vivant, et que quelqu'un s'en occupe. C'est un signal de confiance beaucoup plus fort qu'on ne le croit : un visiteur qui revient et retrouve exactement la même page finit par se demander si l'entreprise est encore active. Le coût est faible — on ne touche qu'un visuel, jamais la structure — et l'effet de sympathie est réel. Est-ce que cela nuit au référencement ? Non, à condition de ne toucher qu'au décor. Changer une illustration ne modifie ni les titres, ni les textes, ni la structure des pages, ni les URL — c'est-à-dire rien de ce sur quoi les moteurs s'appuient. Le piège serait de refondre la page entière à chaque saison, ou de charger des images non optimisées qui dégraderaient les performances. Combien de temps faut-il pour mettre cela en place ? L'essentiel du travail est en amont : concevoir une composition dont un seul élément varie. Une fois cette base posée, chaque nouvelle déclinaison est une variation, pas une création. C'est précisément ce qui rend l'exercice tenable dans la durée — sinon on abandonne au bout de trois saisons. --- # Prestataire injoignable : reprendre la main sur son site URL : https://www.challengemyproject.bzh/nos-actualites/prestataire-injoignable-reprendre-la-main-sur-son-site Publié le : 2026-07-16 Bonnes pratiques Le freelance ne répond plus, l'agence a fermé, et personne ne sait où tourne votre site. Voici la marche à suivre — dans l'ordre, en commençant par ce qu'il ne faut surtout pas faire. David Patiashvili · 16 juillet 2026 · 11 min de lecture Photo de Joe Chen / Pexels ## Le scénario que personne n’anticipe Le freelance qui a fait votre site ne répond plus depuis trois semaines. Ou l’agence a fermé. Ou la personne qui s’en occupait a changé de métier, et vous n’avez jamais eu son mot de passe. Votre site fonctionne encore — c’est bien ce qui est trompeur. Il tourne quelque part, sur un serveur dont vous ignorez le nom, avec un nom de domaine que vous ne savez pas renouveler, et un code source que vous n’avez jamais vu. Tant que rien ne bouge, tout va bien. Le problème, c’est que quelque chose finit toujours par bouger : un renouvellement qui n’est pas payé, une version de logiciel qui n’est plus supportée, une faille qui s’ouvre. Et le jour où ça casse, vous n’avez la main sur rien. Voici la marche à suivre, dans l’ordre. Elle commence par ce qu’il ne faut pas faire. ## Étape 0 : ne cassez rien Le réflexe naturel, quand on découvre qu’on ne maîtrise plus son site, c’est de vouloir reprendre le contrôle vite. C’est le meilleur moyen de transformer un problème en catastrophe. Ne résiliez aucun abonnement. Pas l’ hébergement , pas le nom de domaine, pas les services tiers, même s’ils sont facturés par un prestataire qui ne répond plus. Un prélèvement de 12 € par mois qui continue est un désagrément. Un hébergement résilié, c’est un site effacé. Ne laissez pas expirer le nom de domaine. C’est le seul élément de la liste dont la perte soit réellement irréversible . Un code source, on peut le reconstruire. Un hébergement, on peut le remplacer. Un nom de domaine qui expire retombe dans le domaine public, et il peut être racheté dans la foulée — par un concurrent, ou par un revendeur qui vous le proposera à un prix sans rapport avec sa valeur. C’est donc par là qu’il faut commencer : vérifiez la date d’expiration de votre domaine . Une recherche whois publique suffit, elle est gratuite et instantanée. Si l’échéance est dans les semaines qui viennent, tout le reste attend. ## Étape 1 : l’inventaire des six clés Un site, ce n’est pas un objet. C’est un empilement de six choses distinctes, détenues par des acteurs différents. Vous pouvez parfaitement posséder les unes et pas les autres — et c’est presque toujours le cas. La clé Chez qui elle se trouve Comment la récupérer Perte irréversible ? Le nom de domaine Un bureau d’enregistrement (OVH, Gandi, Ionos…) Preuve d’identité auprès du registraire, même si le prestataire est contact technique Oui , si expiration et rachat L’hébergement Un hébergeur Si les factures sont à votre nom, l’hébergeur vous rend la main Non Les DNS Souvent chez le registraire, parfois ailleurs Se reconfigurent une fois le domaine récupéré Non Le code source Le prestataire, ou un dépôt Git Selon le contrat — et le contrat seul Non, mais coûteux La base de données Sur l’hébergement Vient avec l’accès à l’hébergement Non, si sauvegardes Les comptes tiers Paiement, e-mail, analytics, API … Le point noir s’ils ont été ouverts au nom du prestataire Variable Le tableau se lit dans un ordre précis. Traitez la colonne de droite d’abord. Ce qui est irréversible passe avant ce qui est seulement pénible. ## Étape 2 : ce que vous pouvez récupérer seul Vous en récupérerez plus que vous ne le croyez, et sans avoir besoin de l’accord de qui que ce soit. Le nom de domaine. Contactez le bureau d’enregistrement (une recherche whois vous dit lequel c’est). Même si votre prestataire y figure comme contact technique ou administratif, un registraire sérieux vous rendra la main sur preuve d’identité et de facturation. C’est une démarche administrative, parfois lente, mais elle aboutit. L’hébergement. Même logique : si les factures sont à votre nom ou à celui de votre société, l’hébergeur est votre fournisseur, pas celui de votre prestataire. Demandez la réinitialisation des accès. Le contenu public. Tout ce que votre site affiche est, par définition, accessible. Les textes, les images, la structure des pages, les URL : cela s’aspire depuis le site en ligne. C’est le filet de sécurité qu’on oublie systématiquement, et il change tout dans le pire scénario. ## Étape 3 : ce qui va résister Deux choses vont poser problème, et il vaut mieux le savoir tout de suite. Les comptes ouverts au nom du prestataire. Un compte de paiement, une console publicitaire, une clé d’API, une boîte mail technique créée avec son adresse à lui. Juridiquement, ces comptes ne sont pas les vôtres. Certains fournisseurs acceptent un transfert de propriété sur justificatifs ; d’autres non. C’est souvent là que la reprise coince. Le code source, si le contrat est muet. Et c’est le point le plus mal compris. En droit français, la cession des droits sur un logiciel n’est jamais automatique . Elle doit être écrite et explicite. Autrement dit : avoir payé le développement ne fait pas de vous le propriétaire du code. Sans clause de cession dans votre contrat, le prestataire reste titulaire de ses droits — et il n’a aucune obligation de vous livrer les sources. C’est une découverte brutale, et elle arrive toujours au pire moment. Nous détaillons le sujet dans un article dédié sur la propriété du code source . ## Étape 4 : le pire cas, et pourquoi il n’est pas une impasse Admettons le pire : le code est perdu, personne ne vous le livrera, et le site tourne sur un serveur auquel vous n’avez plus accès. Ce n’est pas une impasse. C’est un chantier. Tant que le site répond encore, tout ce qui est public reste récupérable — pages, textes, images, structure des URL. On peut donc reconstruire un site équivalent et basculer sans casser votre référencement , à condition de conserver les mêmes adresses ou de poser des redirections propres. C’est exactement le métier de la reprise de site existant . Ce qui est réellement perdu, c’est l’invisible : un back-office, des règles métier, des intégrations avec votre comptabilité ou votre logiciel de caisse. Là, il n’y a pas de miracle. Il faut redocumenter le fonctionnement à partir des usages — c’est-à-dire en interrogeant les gens qui s’en servent tous les jours. C’est fastidieux. C’est faisable. Le coût de ce chantier dépend entièrement de la complexité du site. Un site vitrine se reprend en quelques jours. Une application métier, c’est plusieurs mois. Dans les deux cas, il commence par un audit technique  : savoir ce qui tourne, où, avec quelles dépendances, avant de décider quoi que ce soit. ## Étape 5 : reprendre la main pour de bon Une fois la crise passée, la vraie question n’est pas « comment réparer », c’est « comment faire pour que cela ne se reproduise jamais » . Cinq exigences. Elles ne coûtent rien à poser au moment de signer, et elles valent des dizaines de milliers d’euros le jour où ça tourne mal. - Le nom de domaine est enregistré à votre nom , avec vos identifiants à vous. Pas ceux de l’agence. C’est non négociable. - Les comptes d’hébergement et de services tiers sont ouverts à votre nom. Le prestataire y est invité comme collaborateur, il n’en est pas le titulaire. - Le code est déposé sur un dépôt que vous détenez (GitHub, GitLab…), et non sur le poste de quelqu’un. Vous n’avez pas besoin de savoir le lire : vous devez juste le posséder. - Une clause de cession des droits figure au contrat. Explicite, écrite. Sans elle, vous louez votre propre site. - Une clause de réversibilité prévoit ce que le prestataire vous remet en fin de mission : code, accès, documentation, sauvegardes. Aucun prestataire honnête ne refusera ces cinq points — ils ne lui coûtent rien non plus. Un refus, en revanche, est en soi une réponse. Nous avons détaillé ce que doit contenir un bon contrat dans un article sur les clauses essentielles d’un contrat de prestation . ## Ce que cette situation révèle vraiment Un prestataire injoignable n’est pas un accident de parcours. C’est le symptôme d’une fonction qui n’existait pas  : personne, dans votre entreprise, n’avait la responsabilité de savoir où tournait votre site, qui en détenait les clés, et ce qui se passerait si le prestataire disparaissait. Ce n’est pas un reproche. C’est une fonction qui, dans une TPE ou une PME, n’est confiée à personne — parce qu’elle ne ressemble à aucun métier connu, et qu’elle ne se manifeste que le jour où elle a manqué. Il n’est pas nécessaire de recruter un directeur technique à temps plein pour la couvrir. Il suffit que quelqu’un dont c’est le métier tienne l’inventaire et arbitre les décisions , quelques jours par an. C’est tout l’objet d’un CTO à temps partagé — et à 1 000 € HT la journée, facturée au quart d’heure entamé, l’inventaire complet de vos accès coûte moins cher que le premier jour de panique. Vous êtes dans cette situation, ou vous soupçonnez de l’être sans en avoir la certitude ? Le point de départ est toujours le même : faire l’inventaire, calmement, avant que quoi que ce soit n’expire. Parlons-en . #Bonnes pratiques #Sociétés #Services en ligne Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Mon prestataire ne répond plus : que faire en premier ? Ne touchez à rien, et surtout ne résiliez aucun abonnement. Votre premier réflexe doit être de vérifier la date d'expiration de votre nom de domaine, car c'est le seul élément dont la perte est réellement irréversible. Faites-le sur un service public de recherche whois : si l'échéance est proche, c'est l'urgence absolue. Tout le reste — code, hébergement, données — peut se récupérer ou se reconstruire ; un nom de domaine tombé dans le domaine public et racheté par un tiers, non. Puis-je récupérer mon site sans l'accord de mon prestataire ? Le plus souvent, oui, au moins en partie. Le nom de domaine se récupère auprès du bureau d'enregistrement en prouvant votre identité, même si le prestataire figure comme contact technique. L'hébergement se récupère auprès de l'hébergeur si les factures sont à votre nom. Le contenu public de votre site peut être aspiré depuis le site en ligne lui-même. Ce qui résiste, ce sont les accès à des comptes ouverts au nom du prestataire et le code source s'il n'a jamais été livré — d'où l'importance de savoir ce que dit votre contrat. À qui appartient le code source de mon site ? En droit français, la cession des droits sur un logiciel n'est jamais automatique : elle doit être écrite et explicite. Sans clause de cession dans votre contrat, avoir payé le développement ne suffit pas à vous rendre propriétaire du code. C'est l'une des mauvaises surprises les plus fréquentes, et elle se prépare en amont, à la signature. Le code de mon site est définitivement perdu, que faire ? Ce n'est pas une impasse, même si c'est le scénario le plus coûteux. Tant que le site tourne encore, tout ce qui est public reste récupérable : pages, textes, images, structure des URL. On peut donc reconstruire un site équivalent en préservant votre référencement, puis basculer. Ce qui est perdu, ce sont les traitements invisibles — un back-office, des règles métier, des intégrations. Si votre activité en dépend, il faut les redocumenter à partir des usages. Combien de temps faut-il pour reprendre la main sur un site ? L'inventaire des accès prend généralement quelques heures à quelques jours : c'est surtout une affaire de recherche de factures et de courriels. Les démarches de récupération auprès des registraires et des hébergeurs se comptent en jours ou en semaines, selon leur réactivité. La reconstruction du code, quand elle est nécessaire, dépend de la complexité du site — de quelques jours pour un site vitrine à plusieurs mois pour une application métier. Comment éviter que cela se reproduise ? Cinq exigences, à poser dès le prochain contrat. Le nom de domaine est enregistré à votre nom, avec vos identifiants. Les comptes d'hébergement et de services tiers sont ouverts à votre nom, le prestataire y étant invité. Le code est déposé sur un dépôt que vous détenez. Une clause de cession des droits figure au contrat. Et une clause de réversibilité prévoit ce que le prestataire vous remet en fin de mission. --- # CTO, CPO ou CTPO : lequel recruter pour une PME ? URL : https://www.challengemyproject.bzh/nos-actualites/cto-cpo-ctpo-quel-profil-pme Publié le : 2026-07-14 Métiers Recruter un directeur technique et un directeur produit, c'est s'offrir une organisation qu'une petite structure n'a pas. Voici comment trancher — et pourquoi le rôle combiné est presque toujours la bonne réponse en dessous de 40 personnes. David Patiashvili · 14 juillet 2026 · 9 min de lecture Photo de Introspective Design / Pexels ## Le symptôme, avant la question Une PME nous appelle rarement en disant « il nous faudrait un CTPO ». Elle appelle en décrivant une scène. Le commercial a promis une fonctionnalité au client. Le prestataire répond que ce n’est pas possible « en l’état ». Le dirigeant, qui n’est ni développeur ni chef de produit, doit trancher entre deux personnes qui ont toutes les deux raison — et il tranche au doigt mouillé, parce qu’il n’a aucun moyen de faire autrement. Cette scène se rejoue toutes les semaines. C’est elle, et non un organigramme, qui révèle la fonction manquante. Reste à savoir laquelle. ## Trois postes, trois questions Le vocabulaire est encombré d’acronymes anglais, mais la distinction est simple. Chaque poste répond à une question, et une seule. Le CTO (Chief Technology Officer) répond à « comment le construire » . C’est la direction de l’ingénierie : architecture, choix techniques, dette, sécurité, recrutement et animation de l’équipe de développement. Le CPO (Chief Product Officer) répond à « quoi construire, pour qui, dans quel ordre » . C’est la direction du produit : comprendre les usages, arbitrer les priorités, tenir une feuille de route qui serve le chiffre d’affaires. Le CTPO (Chief Technical & Product Officer) répond aux deux . Une seule personne, un seul arbitrage. Dans une grande organisation, séparer ces deux fonctions est sain : elles se contrôlent mutuellement, et chacune a assez de matière pour occuper un dirigeant à temps plein. Dans une petite structure, cette séparation a un coût que personne ne budgète. ## Le coût invisible de la séparation Quand le « quoi » et le « comment » sont portés par deux personnes, chaque décision devient une négociation. La direction produit pousse des fonctionnalités, la direction technique défend la qualité du code, et le compromis se construit en réunion — c’est-à-dire lentement. Une grande entreprise absorbe ce coût sans le voir : elle a les effectifs pour que la négociation se déroule en parallèle du travail. Une PME de trente personnes, non. Chez elle, chaque aller-retour entre les deux directions est un aller-retour que le produit n’avance pas. C’est la raison de fond pour laquelle le rôle combiné existe. Ce n’est pas une mesure d’économie, c’est une mesure de vitesse. Quand la même personne porte les deux périmètres, l’arbitrage se fait dans une seule tête, au plus près de l’enjeu commercial. Il n’y a plus de fonctionnalité promise puis retirée, plus de refus technique qu’on soupçonne d’être un caprice, plus de réunion pour décider qui a raison. L’économie de salaire — un package au lieu de deux — est réelle, mais c’est le bénéfice le moins important. ## Le test : de quoi avez-vous réellement besoin ? Votre situation Le profil qu’il vous faut Vous avez une équipe de développement, mais personne ne sait dire quoi construire en premier Une direction produit Vous savez ce que vous voulez, mais personne ne sait comment le construire ni ne peut juger vos prestataires Une direction technique Les deux à la fois — et vous arbitrez seul, le soir, sans base pour décider Un CTPO Vous avez plus de 40 personnes côté produit et ingénierie, et les deux fonctions saturent Un CTO et un CPO , séparés Vous ne savez pas dans quelle ligne vous êtes Un audit technique avant tout recrutement La dernière ligne n’est pas une pirouette. La moitié des dirigeants qui nous décrivent un problème de produit ont en réalité un problème d’architecture, et réciproquement. Recruter une direction sur un mauvais diagnostic coûte une année. ## Le piège du « on prendra l’autre plus tard » C’est la décision la plus fréquente, et la plus coûteuse. On recrute une seule des deux directions, en se disant que la seconde viendra quand l’entreprise sera plus grande. Le problème, c’est que la moitié des décisions reste alors sans titulaire , et que personne ne s’en aperçoit — parce qu’une décision non prise ne fait pas de bruit. Un CTO seul construira proprement, avec une belle architecture, des fonctionnalités que personne n’a arbitrées : vous obtiendrez un logiciel solide dont les utilisateurs ne veulent pas. Un CPO seul promettra des fonctionnalités que personne ne sait construire dans le délai annoncé : vous obtiendrez une feuille de route qui glisse de trimestre en trimestre, et une équipe qui perd confiance. Dans les deux cas, l’entreprise a payé un package de direction pour ne couvrir que la moitié du besoin. ## Quand le CTPO devient une mauvaise idée Le rôle combiné a une limite, et il faut la connaître avant de s’y engager : au-delà de 25 à 40 personnes côté produit et ingénierie, la charge devient intenable . Passé ce seuil, une seule tête ne peut plus tenir à la fois les rituels d’une équipe de développement, la relation avec les utilisateurs, la roadmap, les recrutements et la direction générale. Le rôle se scinde alors naturellement — et c’est une bonne nouvelle, parce qu’une entreprise qui atteint cette taille a les moyens de deux directions. Attention au bon indicateur : ce n’est pas l’effectif total de l’entreprise, c’est le nombre de personnes dont les décisions dépendent de cette direction. Une PME de cent salariés avec quatre développeurs n’a besoin que d’un CTPO. Une startup de trente-cinq personnes dont vingt-cinq sont des ingénieurs est déjà à la limite. ## Et si vous n’avez besoin de personne à temps plein ? C’est le cas le plus fréquent, et c’est celui dont on parle le moins. La plupart des TPE et des PME n’ont pas besoin d’un dirigeant technique cinq jours par semaine. Elles ont besoin de quelqu’un aux moments où une décision engage l’entreprise pour cinq ans — le choix d’un prestataire, la validation d’une architecture, un recrutement, une migration — et de personne le reste du temps. C’est exactement ce que permet le CTO ou CTPO à temps partagé  : la fonction est portée réellement, avec la responsabilité qui va avec, mais sur le nombre de jours dont vous avez besoin. Chez ChallengeMyProject, la journée est à 1 000 € HT et facturée au quart d’heure entamé — deux heures d’arbitrage avant de signer un devis coûtent 250 €. Vous n’achetez pas une organisation, vous achetez une décision. ## La séparation est un luxe d’organisation Sur les missions de direction technique que nous avons tenues — du grand groupe à la PME, le détail est en bas de page — la même personne portait le produit et la technique. C’est ce qui permet d’affirmer, sans théoriser, que séparer les deux rôles est un luxe d’organisation : utile quand on a la taille pour se le permettre, coûteux quand on ne l’a pas. Vous hésitez entre les trois, ou vous ne savez pas dans quelle ligne du tableau vous vous situez ? C’est le genre de question qui se tranche en une conversation, pas en un devis. Parlons-en — ou regardez d’abord à quoi ressemble notre accompagnement en direction technique . #Métiers #Bonnes pratiques #Sociétés Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Quelle est la différence entre un CTO et un CPO ? Le CTO (Chief Technology Officer) dirige l'ingénierie : il répond à « comment construire » — architecture, choix techniques, dette, sécurité, recrutement et animation de l'équipe de développement. Le CPO (Chief Product Officer) dirige le produit : il répond à « quoi construire, pour qui et dans quel ordre » — besoins utilisateurs, priorisation, roadmap. Les deux fonctions doivent en permanence se mettre d'accord, ce qui est sain dans une grande organisation et coûteux dans une petite. Faut-il un CTO ou un CPO en premier dans une PME ? La question est mal posée, et c'est précisément le piège. Recruter l'un des deux laisse l'autre moitié des décisions sans titulaire : un CTO seul construira proprement des fonctionnalités que personne n'a arbitrées, un CPO seul promettra des fonctionnalités que personne ne sait construire. En dessous d'une quarantaine de personnes côté produit et ingénierie, la bonne réponse est généralement une seule personne portant les deux périmètres — un CTPO. Qu'est-ce qu'un CTPO exactement ? Un CTPO (Chief Technical & Product Officer) réunit la direction technique et la direction produit en une seule fonction : il décide à la fois ce que l'entreprise construit et la manière de le construire. L'avantage décisif dans une petite structure est que l'arbitrage entre le « quoi » et le « comment » se fait dans une seule tête, au plus près de l'enjeu commercial, au lieu de faire l'objet d'une négociation permanente entre deux directions. À partir de quelle taille faut-il séparer le rôle en CTO et CPO ? En pratique, autour de 25 à 40 personnes côté produit et ingénierie. En dessous, le cumul fait gagner des mois d'arbitrage. Au-delà, la charge devient intenable et le rôle se scinde naturellement. Le bon signal n'est pas l'effectif total de l'entreprise mais le nombre de personnes dont les décisions dépendent de cette direction — une PME de cent salariés avec quatre développeurs n'a pas besoin de deux directions. Un CTPO coûte-t-il moins cher que deux directions ? Nettement. Deux postes de direction représentent deux packages, alors qu'un CTPO n'en représente qu'un — et le rôle s'exerce aussi en temps partagé, ce qui divise encore la facture. Mais l'économie de salaire est le bénéfice le moins important. Le vrai gain est la vitesse de décision : dans une petite structure, le coût dominant n'est pas le coût des dirigeants, c'est le temps perdu à mettre deux dirigeants d'accord. Peut-on avoir un CTPO à temps partagé ? Oui, et c'est le format le plus courant dans les TPE et PME : un dirigeant technique et produit expérimenté présent quelques jours par mois à quelques jours par semaine, qui porte réellement la roadmap, les recrutements et les arbitrages d'architecture. L'objectif sain d'une telle mission est de préparer l'internalisation — recruter la personne permanente, puis lui transmettre. --- # Faut-il un CTO à temps partagé en TPE ou PME ? URL : https://www.challengemyproject.bzh/nos-actualites/cto-a-temps-partage-tpe-pme Publié le : 2026-07-12 Métiers Le CTO à temps partagé est présenté comme une solution pour startups en levée de fonds. Pourtant, ce sont les TPE et les PME qui en ont le plus besoin — à condition de savoir ce que ça coûte et ce que ça change. David Patiashvili · 12 juillet 2026 · 10 min de lecture Photo de cottonbro studio / Pexels ## Une fonction vendue aux startups, utile surtout ailleurs Cherchez « CTO à temps partagé » et vous tomberez sur la même promesse, répétée d’un site à l’autre : un directeur technique senior pour votre startup, entre la levée d’amorçage et la série A, deux à quatre jours par semaine, avec des taux journaliers affichés entre 800 et 1 500 €. C’est une offre cohérente. Elle s’adresse à une entreprise qui vient de lever des fonds, qui recrute vite, et qui doit convaincre un investisseur que sa technique tient debout. Le problème, c’est que la structure qui souffre le plus de l’absence de direction technique n’est pas celle-là . C’est la PME de trente salariés dont l’outil de production est un logiciel développé il y a huit ans par un prestataire qui a fermé. C’est le commerce qui réalise 40 % de son chiffre en ligne et dont personne, en interne, ne sait ce qui tourne sur le serveur. C’est le cabinet qui vient de signer un devis de refonte à 60 000 € sans avoir les moyens de juger si le prix est juste. Ces entreprises-là ont exactement le même besoin qu’une startup — quelqu’un dont le métier est de décider en connaissance de cause — mais aucune ne se reconnaît dans une offre calibrée pour des sociétés financées par des fonds d’investissement. Cet article est écrit pour elles. ## Ce qu’est un CTO à temps partagé — et ce qu’il n’est pas Un CTO à temps partagé, c’est un directeur technique expérimenté qui exerce réellement la fonction au sein de votre entreprise, un à trois jours par semaine, pendant six mois à deux ans, au lieu d’occuper un poste salarié à temps plein. Le mot important est « réellement ». La différence avec un consultant ne tient ni au nombre de jours ni au tarif : elle tient au mandat . Un consultant analyse, recommande, remet un document et repart. Sa réussite se mesure à la qualité de son rapport. Un CTO à temps partagé décide, engage l’entreprise, et vit avec les conséquences de ses décisions. Sa réussite se mesure à l’état de votre système d’information six mois plus tard. C’est une nuance qui a des conséquences très concrètes. Si votre directeur technique à temps partagé doit faire valider chaque choix d’architecture par un dirigeant qui n’est pas technique, vous n’avez pas un CTO : vous avez payé un consultant au prix d’un dirigeant. Le mandat doit être posé au premier jour, par écrit, et il doit inclure le droit de dire non — à un prestataire, à une fonctionnalité, parfois à vous-même. ## Les cinq situations où la fonction devient nécessaire Dans une petite structure, le besoin n’apparaît presque jamais sous la forme « il nous faudrait un CTO ». Il apparaît sous l’une de ces cinq formes. Vous ne pouvez pas juger ce qu’on vous vend. Vous recevez deux devis de refonte, l’un à 25 000 €, l’autre à 80 000 €, et rien dans votre entreprise ne permet de savoir lequel est raisonnable. C’est le symptôme le plus courant, et le plus coûteux : en l’absence d’arbitre, on choisit au feeling ou au prix. Vous dépendez d’une seule personne. Un prestataire, un développeur, parfois un stagiaire parti depuis longtemps. Si cette personne disparaît, votre activité s’arrête. Ce n’est pas un risque technique, c’est un risque d’exploitation — et il se traite comme tel. Votre outil vous ralentit au lieu de vous porter. Chaque évolution coûte plus cher que la précédente, les délais s’allongent, et on vous explique que « c’est compliqué ». C’est la signature d’une dette technique que personne n’a arbitrée. Vous voulez internaliser une équipe. Recruter un premier développeur sans direction technique, c’est demander à un candidat de s’évaluer lui-même. Le taux d’échec de ces recrutements est élevé, et l’erreur se paie en années. Le numérique devient stratégique, et vous êtes seul à le porter. Vous prenez les décisions techniques en plus de votre métier, le soir, avec un doute permanent. C’est tenable un temps. Pas durablement. ## Ce que ça coûte : le calcul honnête Le coût d’un CTO à temps partagé se calcule sans mystère : un taux journalier multiplié par un nombre de jours . Toute la question est le nombre de jours — et c’est là que les offres du marché cessent de convenir aux petites structures. Chez ChallengeMyProject, la journée de direction technique est à 1 000 € HT , sur une base de 8 heures. Surtout, elle est facturée au quart d’heure entamé . Cette seconde phrase compte davantage que la première, et voici pourquoi. La plupart des cabinets vendent au forfait, à la journée ou au mois : le plancher d’entrée est donc une journée entière, souvent bien davantage. Quand la plus petite unité de facturation est le quart d’heure, la fonction devient divisible . Vous n’achetez plus un engagement, vous achetez le temps dont vous avez réellement besoin. Ce dont vous avez besoin Temps Coût HT Un avis sur un devis de refonte, avant de signer 2 heures 250 € Un arbitrage d’architecture, ou un entretien de recrutement Une demi-journée 500 € Un point de pilotage mensuel avec vos prestataires 1 jour / mois 1 000 € par mois Une direction technique suivie sur un projet en cours 2 à 4 jours / mois 2 000 € à 4 000 € par mois Un CTO salarié à temps plein 5 jours / semaine 7 500 € à 12 500 € par mois, coût employeur Mettez ces chiffres en regard du marché. Les cabinets spécialisés affichent publiquement des taux journaliers de 800 à 1 500 €, dans un format calibré pour les startups : deux jours par semaine, soit 6 400 à 12 000 € par mois. Un CTO salarié, lui, ne coûte pas le même prix selon l’endroit où vous êtes. D’après le baromètre 2026 des salaires IT de Silkhom (plus de 25 000 profils analysés depuis 2019, brut annuel fixe), un CTO expert (plus de huit ans) se situe entre 110 et 140 k€ bruts à Paris, entre 95 et 120 k€ dans les grandes villes, et entre 75 et 95 k€ dans le reste des régions. Un CTO confirmé (quatre à huit ans) descend à 60-75 k€ en région. Il faut y ajouter les charges patronales. Ce qui rend la fonction accessible à une TPE ou à une PME n’est donc pas un taux journalier cassé. C’est la divisibilité. Une petite structure n’a pas besoin d’un directeur technique deux jours par semaine : elle a besoin de quelqu’un aux moments où une décision engage l’entreprise pour cinq ans — le choix d’un prestataire, la validation d’une architecture, un recrutement, une migration. Le reste du temps, elle n’a besoin de personne, et elle ne devrait pas avoir à le payer. Le bon indicateur n’est donc pas le budget mensuel, c’est le rapport entre ce que la mission coûte et ce qu’une seule mauvaise décision coûterait. Deux heures de direction technique avant de signer un devis, c’est 250 €. Une refonte ratée, c’est couramment plusieurs dizaines de milliers d’euros et dix-huit mois perdus. ## CTO, CPO, CTPO : lequel pour une petite structure ? Le vocabulaire est encombré, et il a une conséquence pratique. Le CTO dirige l’ingénierie : comment construire, avec quelle équipe, sur quelle architecture. Le CPO dirige le produit : quoi construire, pour qui, dans quel ordre. Le CTPO réunit les deux fonctions en une seule personne. Dans une TPE ou une PME, le CTPO est presque toujours le bon profil — pour une raison simple : quand la même personne porte le « quoi » et le « comment », il n’y a plus de négociation entre les deux . Pas de direction produit qui promet des fonctionnalités que la technique juge irréalisables, pas de direction technique qui bloque au nom d’une qualité que personne n’a demandée. L’arbitrage se fait dans une seule tête, au plus près de l’enjeu commercial. C’est aussi la limite du rôle : au-delà de 25 à 40 personnes côté produit et ingénierie, la charge devient intenable et la fonction se scinde naturellement. Mais une entreprise qui atteint cette taille a les moyens de deux directions — le problème s’est résolu de lui-même. Les cabinets qui vendent séparément un CTO et un CPO répondent à un besoin de scale-up. Une structure de quinze personnes qui recrute deux directions se paie une organisation qu’elle n’a pas. ## Les trois pièges qui ruinent une mission La mission fantôme. Le directeur technique passe, assiste aux réunions, donne des avis — et rien ne change. C’est le symptôme d’un mandat non posé. Un CTO à temps partagé sans pouvoir de décision est un coût sans contrepartie. La dépendance déplacée. Vous étiez dépendant d’un prestataire ; vous devenez dépendant de votre CTO à temps partagé. Le progrès est réel — vous dépendez désormais de quelqu’un dont l’intérêt est aligné avec le vôtre — mais ce n’est pas l’objectif. Une mission saine produit de la documentation, des accès que vous détenez, et des décisions que vous comprenez. L’absence de sortie. Une mission de direction technique en temps partagé n’a pas vocation à durer indéfiniment. Elle prépare quelque chose : un recrutement, une internalisation, une organisation stable. Si personne n’a écrit à quoi ressemble la fin, elle ne viendra pas. ## À quoi ressemble une mission qui fonctionne Les premières semaines servent à établir un état des lieux : ce qui tourne, où, sur quels comptes, avec quelles dépendances, quels contrats, quels risques. Cet inventaire n’existe presque jamais dans une TPE ou une PME, et sa seule production change déjà la conversation. C’est le travail d’un audit technique , qu’il soit mené en amont ou en ouverture de mission. Vient ensuite la hiérarchisation : ce qui menace l’exploitation, ce qui coûte cher chaque mois, ce qui peut attendre. Puis les décisions — et c’est là que la fonction se justifie ou non. Le rythme de croisière, enfin : un point mensuel, une présence sur les moments de décision, un arbitrage disponible quand un prestataire propose quelque chose. C’est peu de jours. Ce sont les bons. Le signe qu’une mission a réussi n’est pas que tout fonctionne — tout ne fonctionne jamais complètement. C’est que vous savez pourquoi ça fonctionne , et que vous pourriez l’expliquer à quelqu’un d’autre. ## Les décisions sont les mêmes, quelle que soit la taille Tout ce qui précède vient de missions de direction technique réellement tenues, pas observées — pour des donneurs d’ordre allant du grand groupe à la PME (le détail est en bas de page). Ces noms ne sont pas là pour impressionner, et surtout pas pour suggérer qu’il faille la taille d’une banque pour mériter une direction technique. Ils disent l’inverse : les décisions sont les mêmes . Choisir une architecture, arbitrer une dette, recruter un développeur, dire non à une fonctionnalité — cela se joue de la même façon dans une PME de trente personnes que dans un projet porté par un grand groupe. Ce qui change, c’est le nombre de jours nécessaires, pas la nature du travail. C’est précisément ce qui rend le temps partagé pertinent pour une petite structure : vous n’achetez pas une version dégradée d’une direction technique, vous achetez la même — moins souvent. Vous vous reconnaissez dans l’une des cinq situations décrites plus haut ? C’est exactement le périmètre de notre offre de CTO à temps partagé — et le point de départ est toujours une conversation, pas un devis. Parlons-en . #Métiers #Bonnes pratiques #Sociétés Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Qu'est-ce qu'un CTO à temps partagé ? Un directeur technique expérimenté qui exerce la fonction au sein de votre entreprise un à trois jours par semaine, sur une durée de six mois à deux ans, au lieu d'être salarié à temps plein. Il porte la responsabilité réelle du périmètre — choix d'architecture, arbitrages de roadmap, pilotage des prestataires, recrutement de l'équipe — et non un simple rôle de conseil. On parle aussi de CTO à temps partiel, de CTO externalisé ou de CTO fractionné. Quelle est la différence entre un CTO à temps partagé et un consultant ? Le mandat. Un consultant produit une recommandation et repart ; sa réussite se mesure à la qualité de son rapport. Un CTO à temps partagé décide, engage l'entreprise et vit avec les conséquences de ses décisions ; sa réussite se mesure à l'état du système d'information six mois plus tard. Concrètement, cela suppose qu'il dispose d'un vrai pouvoir d'arbitrage — s'il doit faire valider chaque décision technique par un dirigeant non technique, vous avez payé un consultant. Combien coûte un CTO à temps partagé ? Chez ChallengeMyProject, la journée de direction technique est à 1 000 € HT sur une base de 8 heures, facturée au quart d'heure entamé. C'est ce dernier point qui change tout pour une petite structure : la plus petite unité facturable étant le quart d'heure, deux heures d'arbitrage avant de signer un devis coûtent 250 €, et une demi-journée 500 €. À titre de comparaison, les cabinets spécialisés affichent des taux journaliers de 800 à 1 500 € mais vendent au forfait, avec un plancher d'une journée — souvent deux jours par semaine, soit 6 400 à 12 000 € par mois. Ce qui rend la fonction accessible à une TPE n'est pas un tarif cassé, c'est la divisibilité. Une TPE de dix personnes a-t-elle besoin d'un CTO ? Elle n'a pas besoin d'un CTO salarié, mais elle a besoin de la fonction dès lors que le numérique porte une part significative de son chiffre d'affaires ou de sa production. La question à se poser n'est pas « suis-je assez grand ? » mais « qui, aujourd'hui, arbitre mes décisions techniques ? ». Si la réponse est « mon prestataire » ou « personne », la fonction est vacante — et son absence se paie plus tard, en dette technique et en dépendance. Faut-il un CTO ou un CTPO dans une petite structure ? Dans une TPE ou une PME, le CTPO est souvent le profil le plus adapté : il réunit la direction technique et la direction produit en une seule personne, ce qui supprime la négociation permanente entre le « quoi construire » et le « comment le construire ». Une petite structure a besoin des deux casquettes mais n'a ni le budget ni la matière pour deux postes de direction. Le rôle se scinde naturellement en CTO et CPO au-delà de 25 à 40 personnes côté produit et ingénierie. Comment savoir si la mission se passe bien ? Trois signaux concrets, à vérifier au bout de trois mois. Vous comprenez vos décisions techniques et savez les expliquer à un tiers. Vous pouvez changer de prestataire sans que votre activité s'arrête. Et vous savez ce que vous ferez quand la mission s'arrêtera — recruter, internaliser, ou continuer autrement. Si ces trois points restent flous, la mission produit du confort, pas de l'autonomie. --- # MyEscapeBoard : le SaaS de gestion des escape games URL : https://www.challengemyproject.bzh/nos-actualites/myescapeboard-le-logiciel-de-gestion-des-escape-games Publié le : 2026-07-06 Services en ligne Côté joueur, un escape game c'est 60 minutes d'énigmes et d'adrénaline. Côté exploitant, c'est un casse-tête permanent de réservations, de paiements partagés et de plannings de game masters. On a construit l'outil qui résout ce casse-tête-là : MyEscapeBoard. Récit d'un SaaS pensé avec ceux qui vivent le métier. David Patiashvili · 6 juillet 2026 · 7 min de lecture Vous connaissez la sensation. La porte se referme, le compte à rebours s’affiche : 60 minutes . Quelque part dans la pièce, une clé, un cadenas, une énigme qui ouvre la suivante. L’escape game, c’est ça — une parenthèse de jeu pur, où l’on oublie tout le reste. Mais derrière la magie, dans la pièce d’à côté, il y a quelqu’un qui ne joue pas : l’ exploitant . Et lui, son énigme à résoudre ne dure pas une heure, elle dure toute l’année. C’est pour lui qu’on a construit MyEscapeBoard . MyEscapeBoard en quelques secondes — le teasing. ## Le vrai casse-tête n’est pas dans la salle de jeu Quand on gère un escape game, on découvre vite que le plus dur n’est pas de concevoir des énigmes. C’est tout le reste. Les réservations arrivent de partout — du site, du téléphone, d’un mail — et il faut jongler entre plusieurs salles, plusieurs créneaux, sans jamais en doubler un. Les groupes veulent payer chacun sa part, et vous voilà à faire la banque avec une calculette le samedi soir. Les game masters doivent être au bon endroit à la bonne heure, sans trou ni chevauchement. Et quand un groupe annule, il faut rembourser vite et proprement, sous peine d’un mauvais avis en ligne. Beaucoup d’exploitants tiennent tout ça… dans un tableur. Un fichier Excel héroïque, ouvert sur trois écrans, qui finit par devenir le point de rupture de toute l’activité. C’est exactement le genre de situation où un bon outil métier change la vie. ## Ce que fait MyEscapeBoard MyEscapeBoard, c’est la clé d’une gestion optimisée de vos escape games — une plateforme en ligne qui prend en charge tout l’envers du décor : - Les réservations en temps réel. Visualiser, modifier, suivre chaque session d’un coup d’œil. Fini le créneau réservé deux fois. - Les paiements partagés. Chaque participant règle sa part en ligne, individuellement. L’exploitant ne court plus après l’argent, et les joueurs arrivent l’esprit tranquille. - Le planning des game masters. On organise l’équipe sur les sessions, on évite les trous et les conflits, on lisse la charge. - Les remboursements au clic. Une annulation ? Un bouton, et c’est réglé, proprement. - Les intégrations qui comptent. Paiement (Stripe, Axepta), e-mail (Mailjet) et SMS sont branchés nativement — la réservation, la confirmation et le rappel s’enchaînent sans intervention. Le tout dans une interface volontairement épurée . Parce qu’un outil métier utilisé tous les jours, sous pression, un samedi à 19 h, doit être évident — pas une usine à gaz de plus. ## Pourquoi « pensé par des exploitants » n’est pas un slogan Si MyEscapeBoard sonne juste pour les professionnels du secteur, ce n’est pas un hasard. On ne l’a pas imaginé depuis un bureau, en supposant ce dont le métier aurait besoin. On l’a construit avec des exploitants, à partir de leurs vraies journées, de leurs vraies galères. C’est notre conviction sur tout SaaS B2B  : un logiciel métier ne se devine pas, il se co-construit. On part de l’existant — les prospects, les contraintes déjà formulées, la réalité du terrain — et on priorise ce qui décroche un usage réel, pas ce qui fait joli sur une roadmap. La fonctionnalité utile au bon moment, plutôt que dix fonctionnalités pour personne. ## La discipline cachée derrière l’apparente simplicité Ce qui paraît simple à l’écran cache une vraie exigence technique. Gérer des réservations en temps réel sans jamais doubler un créneau, encaisser des paiements partagés entre plusieurs participants d’un même groupe, réconcilier les remboursements avec le prestataire de paiement, faire dialoguer tout ça avec l’e-mail et le SMS — chacune de ces briques demande de la rigueur, sinon c’est l’exploitant qui paie l’addition en bugs un soir d’affluence. C’est là que se mesure le métier d’agence : non pas dans la démo qui brille, mais dans le logiciel qui tient quand toutes les salles sont pleines. MyEscapeBoard, c’est précisément ça — un produit pensé pour la charge réelle, pas pour la capture d’écran. ## Et si votre première énigme commençait ici ? MyEscapeBoard est l’illustration concrète de ce qu’on aime faire : prendre un métier de niche, écouter ceux qui le vivent, et leur livrer l’outil qui leur rend du temps — celui qu’ils pourront réinvestir là où ils sont irremplaçables, à imaginer des jeux qui marquent leurs clients. Si vous exploitez un escape game et que votre tableur commence à craquer, le mieux reste d’aller voir par vous-même : myescapeboard.com . Et si vous portez, dans un tout autre secteur, un projet de plateforme métier qui mériterait le même soin — parlons-en . C’est exactement le genre d’énigme qu’on aime résoudre. #Services en ligne #Outils #Métiers Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Pourquoi un escape game a-t-il besoin d'un logiciel dédié ? Parce que le difficile n'est pas dans la salle de jeu, il est autour : les réservations, les créneaux qui se chevauchent, les groupes qui changent d'effectif, les paiements, les bons cadeaux, les annulations de dernière minute. Un tableur y suffit tant que l'activité est petite, et il casse exactement au moment où elle décolle. Un outil du commerce ne suffit-il pas ? Il suffit pour réserver. Il ne suffit pas pour exploiter. Les outils génériques ignorent les particularités du métier — les durées variables, les salles qui doivent être remises en état entre deux sessions, la gestion des animateurs — et l'on finit par tenir un tableur à côté, ce qui annule le bénéfice. Que doit faire un logiciel de gestion d'escape game ? Rendre visible l'état réel de l'exploitation et supprimer la saisie répétitive : le planning des salles et des animateurs, les réservations et leur paiement, les bons cadeaux, les rappels automatiques aux clients, et les indicateurs qui disent quelles créneaux se remplissent et lesquels ne se remplissent jamais. Pourquoi « pensé par des exploitants » change-t-il quelque chose ? Parce que les cas particuliers d'un métier ne se devinent pas. Ce sont eux qui font la différence entre une maquette séduisante et un outil qu'on utilise vraiment tous les jours — et il faut avoir tenu la caisse un samedi soir pour savoir lesquels comptent. --- # Cipher Chronicle : notre projet de cryptographie ludique en ligne URL : https://www.challengemyproject.bzh/nos-actualites/cipher-chronicle-le-projet-quon-a-developpe-par-plaisir Publié le : 2026-06-29 Culture numérique Parfois, on code sans cahier des charges ni client, juste pour la beauté du geste. Cipher Chronicle, c'est ça : une plateforme pour jouer avec la cryptographie et apprendre à déchiffrer. David Patiashvili · 29 juin 2026 · 6 min de lecture Cipher Chronicle — cipherchronicle.com Dans une agence, on passe ses journées à construire pour les autres, avec un cahier des charges, un budget, une échéance. Et parfois, le soir ou le week-end, on a juste envie de coder pour le plaisir — sans client, sans contrainte, pour voir jusqu’où on peut pousser une idée. Cipher Chronicle est né comme ça. ## C’est quoi, au juste ? Cipher Chronicle, c’est une plateforme en ligne pour jouer avec la cryptographie . Vous tombez sur une grille chiffrée, et vous la démontez couche par couche : analyse de fréquences, formulation d’hypothèses, déchiffrement, jusqu’à faire apparaître le message caché. Le tout avec des retours en temps réel et un système d’indices qui vous aide sans vous mâcher tout le travail. Derrière le jeu, il y a une vraie encyclopédie  : plus de 160 méthodes de chiffrement réparties en onze univers — chiffres classiques (César, Vigenère), méthodes de transposition, écritures anciennes, alphabets ésotériques… Chaque méthode a sa fiche : contexte historique, fonctionnement, faiblesses, manières de l’attaquer. On apprend la crypto en s’amusant, pas en bûchant un cours. Et si résoudre ne vous suffit pas, vous pouvez créer vos propres énigmes en quelques clics, les publier et les partager. Suivi de progression compris. ## Le détail qui nous a fait plaisir : tout se passe chez vous Petit point d’orgueil de développeur : Cipher Chronicle fonctionne entièrement côté client . La génération, la validation et la résolution des grilles se font dans votre navigateur. Côté serveur, on ne stocke que le hash SHA-256 des solutions — jamais le texte en clair, qui ne quitte jamais votre machine. C’est plus respectueux de la vie privée, et franchement, c’était un beau petit défi technique à relever. ## Pour qui ? On l’a fait pour nous, mais il s’est avéré utile à pas mal de monde : passionnés de cryptographie et de logique, bien sûr, mais aussi escape rooms , enseignants (maths, histoire, logique), et même des organisateurs d’événements, mariages ou offices de tourisme qui veulent glisser une énigme dans leur parcours. ## Pourquoi on partage ça Parce qu’un projet « pour le plaisir » n’est jamais vraiment gratuit : c’est notre terrain de jeu, notre R&D, l’endroit où on teste des idées et où on affûte notre savoir-faire sans filet. Et c’est aussi la meilleure vitrine qu’on puisse offrir : si on met ce niveau de soin dans un projet qu’on fait pour nous , vous imaginez ce qu’on peut faire pour le vôtre . 👉 Tester Cipher Chronicle — et voir combien de couches vous arrivez à percer. #Culture numérique #Sécurité #Outils Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Qu'est-ce que Cipher Chronicle ? Un logiciel que nous avons développé pour le plaisir, sans client, sans cahier des charges et sans échéance. Il n'avait aucune justification commerciale — et c'est exactement ce qui en fait l'intérêt. Pourquoi développer un projet sans objectif commercial ? Parce que c'est là qu'on essaie des choses qu'on n'oserait pas chez un client. Un projet sans enjeu autorise l'erreur, donc l'apprentissage — et une bonne partie de ce qu'on y découvre finit, des mois plus tard, par servir sur une vraie mission. Un projet personnel a-t-il une utilité pour une entreprise technique ? Oui, et elle est double. Il maintient la compétence vivante — coder pour de vrai, pas seulement encadrer — et il révèle la façon dont une équipe travaille quand plus rien ne l'y oblige. C'est un indicateur qu'aucun entretien ne donne. --- # Konami code : histoire, séquence et easter eggs web URL : https://www.challengemyproject.bzh/nos-actualites/konami-code-easter-egg-web Publié le : 2026-06-28 Culture numérique ↑↑↓↓←→←→ B A : d'où vient le Konami code, pourquoi il est devenu culte, et comment les marques le cachent aujourd'hui sur leurs sites web. David Patiashvili · 28 juin 2026 · 5 min de lecture Photo : Tom Brand / Pexels Neuf touches, dans un ordre très précis, et soudain l’écran s’anime : des vies supplémentaires apparaissent, une animation surgit, un jeu caché se lance. Ce petit rituel a un nom, le « Konami code », et c’est sans doute la combinaison secrète la plus célèbre de l’histoire du jeu vidéo. Quarante ans après sa création, on le retrouve aujourd’hui dissimulé dans des sites web. Petit voyage dans la culture numérique, d’une borne d’arcade des années 1980 jusqu’à votre navigateur. ## ↑↑↓↓←→←→ B A : la séquence culte Le Konami code, c’est cette suite : haut, haut, bas, bas, gauche, droite, gauche, droite, B, A , généralement validée par la touche Start. Sur les jeux à deux joueurs, on ajoutait parfois Select. Dix touches faciles à mémoriser, un rythme presque musical, et un résultat immédiat dans le jeu. Toute une génération de joueuses et de joueurs connaît cette séquence par cœur, souvent sans même se souvenir du premier jeu sur lequel elle l’a tapée. C’est devenu un réflexe, un mot de passe partagé dans les cours de récréation bien avant l’existence des réseaux sociaux. ## D’où vient le Konami code ? L’histoire est savoureuse, parce qu’elle tient à un oubli. En 1986, le développeur japonais Kazuhisa Hashimoto travaille chez Konami au portage du jeu de tir Gradius sur la console Famicom (la NES en Europe). Le jeu est redoutablement difficile à tester dans son intégralité. Pour se faciliter la tâche, Hashimoto programme une combinaison de touches qui lui donne accès à tout l’arsenal du vaisseau d’un coup. Une fois le développement terminé, il oublie tout simplement de retirer ce raccourci. La combinaison reste dans le jeu commercialisé, les joueurs la découvrent, et la légende est née. Kazuhisa Hashimoto, disparu en 2020, est ainsi devenu malgré lui l’auteur d’un des plus beaux accidents de la culture vidéoludique. C’est surtout le jeu Contra (1988) qui ancre le code dans les mémoires : la séquence y offre trente vies , un véritable sésame pour terminer un jeu réputé impitoyable. À partir de là, Konami glisse le même code dans des dizaines de ses titres, comme une signature maison. ## Un easter egg avant l’heure Le Konami code appartient à une grande famille : celle des easter eggs , ces « œufs de Pâques » numériques, ces surprises volontairement cachées par les créateurs d’un logiciel, d’un film ou d’un jeu. L’idée est toujours la même : récompenser la curiosité, créer un moment de complicité avec celui qui cherche un peu plus loin que les autres. Ce qui distingue le Konami code, c’est sa portée culturelle . Il a largement débordé du monde du jeu vidéo pour devenir une référence partagée, un clin d’œil que l’on s’échange entre initiés. Et quand une référence devient aussi universelle, elle finit toujours par migrer là où se trouve le public : sur le web. ## Le Konami code sur les sites web Depuis une quinzaine d’années, de nombreux sites — médias, marques, studios créatifs — cachent un easter egg déclenché par cette fameuse séquence. Le visiteur qui s’amuse à taper ↑↑↓↓←→←→ B A voit alors apparaître une animation, un mini‑jeu, un message ou un effet visuel inattendu. Techniquement, le principe est d’une grande sobriété. Une page web peut « écouter » les touches du clavier et comparer ce que l’on tape à la séquence attendue. Dès que les dix touches s’enchaînent dans le bon ordre, la surprise se déclenche. Quelques lignes de code suffisent. Mais bien le faire demande un peu de soin : - La performance d’abord. Le détecteur de touches doit rester minuscule et ne rien ralentir. Le contenu lourd — un jeu, une animation 3D — ne doit se charger qu’au moment où l’easter egg est activé, jamais sur l’ensemble du site. Une surprise ne doit pas se payer en temps de chargement pour tous les visiteurs. - Ne rien casser. L’easter egg est un bonus. Il ne doit jamais gêner la navigation, l’accessibilité ou le référencement des pages réellement importantes. - Rester fidèle à la marque. La meilleure surprise est celle qui raconte quelque chose de l’entreprise, plutôt qu’un gadget plaqué. ## Pourquoi les marques s’amusent à cacher des surprises Un easter egg n’a aucune utilité « sérieuse », et c’est précisément ce qui fait sa force. Il envoie un signal : ici, on prend le soin du détail au sérieux, on a le goût du travail bien fait et un brin d’humour. Pour une entreprise technique, c’est une façon discrète de démontrer un savoir‑faire sans le clamer. C’est aussi un formidable déclencheur de bouche‑à‑oreille. On partage volontiers une trouvaille, on invite un collègue à essayer, on en parle. Une petite attention bien pensée crée plus d’attachement qu’une longue page commerciale. ## Et chez ChallengeMyProject ? Vous vous en doutez : nous n’avons pas résisté. Notre site cache lui aussi un easter egg, fidèle à notre conviction que toutes vos idées méritent d’être explorées — même les plus inattendues. Sur n’importe quelle page, prenez votre clavier et tapez : ↑↑↓↓←→←→ B A . Ce que vous y découvrirez ? Nous vous laissons la surprise. Disons simplement qu’il est question d’un phare, de la mer la nuit, et de projets à guider jusqu’au port. Une métaphore qui nous ressemble. Derrière ce petit jeu se cache exactement la démarche que nous appliquons à vos projets : un travail soigné, performant et pensé dans le détail. Si vous avez une idée à explorer — sérieuse ou un peu folle —, parlons‑en. #Culture numérique #Internet / Web #Marketing digital Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Quelle est la séquence du Konami code ? Haut, haut, bas, bas, gauche, droite, gauche, droite, B, A — souvent suivie de Start. Sur les bornes deux joueurs, on ajoutait parfois Select avant Start. Qui a inventé le Konami code ? Le développeur japonais Kazuhisa Hashimoto, chez Konami, lors du portage de Gradius sur Famicom (NES) en 1986. Il avait créé cette combinaison pour tester le jeu plus facilement et a oublié de la retirer. À quoi sert le Konami code sur un site web ? C'est un easter egg : une surprise cachée déclenchée par la séquence de touches. Les marques l'utilisent comme clin d'œil ludique pour surprendre les visiteurs et montrer un savoir-faire technique. --- # Les Pionniers du Web : le livre que j'ai écrit sur la culture dev URL : https://www.challengemyproject.bzh/nos-actualites/pourquoi-jai-ecrit-les-pionniers-du-web Publié le : 2026-06-26 Culture numérique Il y a un peu plus de deux ans, j'ai publié un livre. Pas un manuel technique : un récit sur l'évolution du métier de développeur, du Minitel à l'IA. Retour sur Les Pionniers du Web. David Patiashvili · 26 juin 2026 · 6 min de lecture Les Pionniers du Web — Les Éditions du Web Il y a un peu plus de deux ans, le 1er mai 2024, j’ai fait quelque chose d’un peu inhabituel pour un développeur : j’ai publié un livre. Pas un manuel de code, pas un guide « apprenez React en 21 jours ». Un récit sur ce qu’est devenu notre métier. Il s’appelle Les Pionniers du Web , et c’est le premier tome d’une série, La Saga du Web . ## D’où vient ce livre Développeur depuis le début des années 2000, j’ai vu le métier changer du tout au tout. J’ai connu l’époque des webmasters autodidactes qui faisaient tout — design, serveur, HTML bricolé à la main — et j’ai vu arriver celle des développeurs ultra-spécialisés, des frameworks par dizaines, puis du no-code, puis de l’IA. Quelque part, je me suis rendu compte qu’une culture était en train de se perdre, sans que personne ne prenne le temps de la raconter. Alors je l’ai racontée. Le livre remonte le fil : la naissance d’Internet, le Minitel, l’arrivée du Web 2.0 et de l’interactivité, l’évolution des langages, l’émergence des frameworks, la multiplication des métiers, la montée du no-code, l’irruption de l’intelligence artificielle… et cette question qui me tient à cœur : qu’est-ce qu’on perd en route , et comment transmettre ce qui mérite de l’être. ## Un projet artisanal, de bout en bout Je suis attaché au « fait main », et ça s’est vu jusque dans la fabrication. Le livre a été financé par une campagne Kickstarter , portée par des centaines de contributeurs qui ont cru au projet avant même d’en avoir lu une ligne. Les illustrations sont signées Alain Jullien . Et il est imprimé en France, en Bretagne, à l’Imprimerie Cloître. 182 pages, quatorze chapitres, un lexique pour les curieux. Bref, un objet, pas un PDF. J’en ai d’ailleurs profité pour fonder une maison d’édition, Les Éditions du Web , basée à Rennes — parce qu’un projet pareil méritait un cadre à lui. ## Deux ans plus tard, le chapitre IA a pris un coup de vieux (et c’est tant mieux) Ce qui me frappe en relisant le livre aujourd’hui, c’est la vitesse. Le chapitre sur l’intelligence artificielle, qui avait encore un parfum de prospective en 2024, décrit désormais notre quotidien . Chez ChallengeMyProject, l’IA est entrée dans nos process, dans nos outils, dans notre manière d’auditer et de construire. Ce qui semblait être l’horizon est devenu le présent. Et le chapitre qui me tient le plus à cœur — celui sur la perte de la culture Web — n’a fait que gagner en pertinence. Plus les outils nous mâchent le travail, plus il devient précieux de comprendre ce qu’il y a dessous  : pourquoi telle techno existe, ce qu’elle remplace, ce qu’elle nous fait oublier. C’est exactement l’état d’esprit avec lequel on aborde la modernisation de code legacy ou l’ accompagnement IA  : la technique au service du sens, pas l’inverse. ## Un tome dans une saga plus large Les Pionniers du Web n’est que le premier tome d’une série en trois volets, La Saga du Web . L’idée derrière la série : raconter le Web sous tous ses angles — d’où il vient, ce qu’il est devenu, et où il nous emmène. Le tome 2, Les Dérives du Web , est d’ailleurs en cours d’écriture. Là où le premier tome célèbre les pionniers et la culture, le second s’attaque à la face plus sombre du Web moderne : publicité omniprésente, collecte de données, surinformation et désinformation, illusion de la vie privée, course à la viralité… mais aussi des pistes concrètes pour un Web plus éthique. Son financement passera par une campagne Ulule en 2026 — de quoi prolonger l’aventure si ce premier tome vous a donné envie. ## Pour le lire Les Pionniers du Web existe en version papier (25 €, livrée en 48 h) et en version numérique (ePub sans DRM, 12 €). C’est une lecture pour tout développeur, mais aussi pour quiconque veut comprendre comment le Web — et ceux qui le font — en sont arrivés là. 👉 Découvrir le livre sur Les Éditions du Web Écrire ce livre, ça a été une façon de prendre du recul sur un métier qu’on exerce souvent la tête dans le guidon. Et de rappeler une conviction simple : les outils passent, la culture reste — à condition de la transmettre. #Culture numérique #Métiers #Internet / Web Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes De quoi parle « Les Pionniers du Web » ? De ceux qui ont bâti les fondations du web, souvent sans se douter de ce qu'ils déclenchaient — et de ce que leurs choix, techniques et éthiques, ont durablement déterminé pour nous tous. Pourquoi un dirigeant d'entreprise technique écrit-il un livre ? Parce qu'expliquer oblige à comprendre. Écrire sur l'histoire du web, c'est se forcer à savoir pourquoi les choses sont comme elles sont — et cette compréhension change la façon dont on conçoit les systèmes d'aujourd'hui. À qui s'adresse ce livre ? À ceux que le numérique intéresse sans qu'ils en soient spécialistes. Il ne demande aucune compétence technique : il raconte des gens, des décisions et leurs conséquences. --- # JWT : pourquoi il s’impose et comment ne pas se tromper URL : https://www.challengemyproject.bzh/nos-actualites/pourquoi-le-jwt-est-devenu-incontournable Publié le : 2026-06-07 Sécurité Le JSON Web Token est la fondation des architectures à API et des microservices. Voici ce qu’il résout, les erreurs à éviter, et où s’arrête son terrain de jeu. David Patiashvili · 7 juin 2026 · 4 min de lecture Il y a une question que se pose toute équipe technique dès que son application grandit : comment savoir, à chaque requête, qui parle et ce qu’il a le droit de faire  ? Pendant des années, la réponse tenait dans un cookie de session et un serveur qui se souvenait de tout. Ce modèle a un défaut : il vieillit mal dès que l’architecture se complexifie — front découplé, plusieurs serveurs, microservices, applications mobiles. C’est exactement le problème que résout le JSON Web Token , plus connu sous son acronyme : le JWT . ## L’idée en une phrase Plutôt que de demander au serveur de se souvenir de chaque utilisateur connecté, on donne au client un jeton signé qui contient lui-même son identité et ses droits. À chaque requête, le serveur n’a plus qu’à vérifier la signature — une opération locale et rapide — sans consulter ni mémoire partagée ni base de données. Le gain est immédiat : on peut ajouter autant de serveurs qu’on veut sans les synchroniser, on allège la base de données, et on découple proprement le service qui authentifie de ceux qui consomment. C’est devenu la fondation des architectures à API et des microservices, que les échanges se fassent entre un front et un back ou entre deux services qui dialoguent sans humain dans la boucle. ## La fausse simplicité Si le JWT était sans piège, ce serait trop beau. Sa simplicité apparente cache plusieurs erreurs classiques, et la plupart des incidents de sécurité liés au JWT viennent d’une implémentation négligente , pas du standard lui-même. Trois malentendus reviennent sans cesse : - Croire qu’un JWT est chiffré. Il ne l’est pas : son contenu est lisible par tous. Il est signé , ce qui empêche de le falsifier, mais pas de le lire. Y glisser une donnée sensible est une faute. - Faire confiance au jeton sur la façon dont il doit être vérifié. Un serveur bien configuré impose lui-même l’algorithme de signature et refuse tout le reste — sans quoi la porte est ouverte à des attaques connues depuis longtemps. - Oublier que tout vérifier ne se limite pas à la signature. L’expiration, l’émetteur et l’audience du jeton doivent être contrôlés à chaque requête. ## Ce que le JWT n’est pas Le JWT excelle pour des autorisations à courte durée de vie dans des systèmes distribués. Il est en revanche moins à l’aise lorsqu’il faut révoquer un accès à la seconde près, car son grand atout — ne rien stocker côté serveur — devient justement une contrainte. Connaître cette limite, c’est savoir quand le choisir… et quand préférer autre chose. ## Pour aller plus loin Nous avons réuni dans un livre blanc complet tout ce qu’il faut pour décider et pour implémenter  : l’anatomie d’un jeton, les cas d’usage front/back et back-to-back, la gestion du cycle de vie avec rotation des refresh tokens, la liste des bonnes pratiques de sécurité et une checklist de mise en production. Que vous soyez en train d’arbitrer une architecture ou de coder l’authentification de votre prochaine API, vous y trouverez de quoi avancer sereinement. → Téléchargez le livre blanc « JWT : la clé de voûte des échanges sécurisés » (PDF) #Sécurité #Bonnes pratiques Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Qu'est-ce qu'un JWT, expliqué simplement ? Un jeton signé que le serveur remet à l'utilisateur après authentification, et que celui-ci présente à chaque requête suivante. Sa particularité est de contenir lui-même les informations utiles — l'identité, les droits, la date d'expiration — et d'être signé, donc infalsifiable sans la clé. Pourquoi le JWT s'est-il imposé ? Parce qu'il évite au serveur de conserver l'état de chaque session. Le jeton se suffit à lui-même : n'importe quel serveur peut le vérifier avec la clé, sans consulter de base de données. C'est ce qui le rend commode dès qu'une architecture comporte plusieurs services. Le contenu d'un JWT est-il chiffré ? Non, et c'est le malentendu le plus dangereux. Un JWT est signé, pas chiffré : n'importe qui peut lire son contenu. Il garantit que les informations n'ont pas été modifiées, il ne les cache pas. On n'y met donc jamais de données sensibles. Peut-on révoquer un JWT ? Pas simplement, et c'est sa principale limite. Un jeton valide reste valide jusqu'à son expiration, même si l'utilisateur a été désactivé entre-temps. La parade consiste à choisir des durées de vie courtes et à prévoir un mécanisme de rafraîchissement — sinon on réintroduit exactement l'état qu'on voulait éviter. Quelles sont les erreurs classiques avec le JWT ? Y stocker des données sensibles en croyant qu'il est chiffré, lui donner une durée de vie trop longue, et négliger la vérification de la signature côté serveur. La simplicité apparente du JWT est trompeuse : elle fait oublier qu'un jeton mal manipulé est une porte ouverte. --- # Saga CMP — Le chantier monte à Tréméoc (mai 2026) URL : https://www.challengemyproject.bzh/nos-actualites/les-bureaux-sortent-du-sol Publié le : 2026-05-23 Saga ChallengeMyProject Saga ChallengeMyProject : le chantier de nos futurs locaux à Tréméoc avance vite. Terrassement, fondations, vide sanitaire, dalle… le bâtiment commence réellement à sortir du sol. David Patiashvili · 23 mai 2026 · 4 min de lecture Illustration de Caroline FÉRET • MUST CRÉATION ## Bienvenue dans l’aventure ChallengeMyProject ! Si vous nous rejoignez en cours de route dans cette saga , pas d’inquiétude : vous pouvez prendre le train en marche. Depuis février, nous partageons étape après étape la construction de nos futurs locaux à Tréméoc , avec ses choix stratégiques, ses défis techniques et ses petites anecdotes de chantier. Retrouvez tout ce qu’il faut savoir de cette saga depuis notre première édition : Saga ChallengeMyProject - ChallengeMyProject - Toutes vos idées méritent d'être explorées Suivez pas à pas la construction de nos nouveaux locaux et découvrez les coulisses de ce projet : étapes des travaux, défis techniques, moments forts et anecdotes. Vivez avec nous l'aventure ChallengeMyProject ! ChallengeMyProject - Toutes vos idées méritent d'être explorées Chaque newsletter raconte une nouvelle avancée, mais l’ensemble forme une histoire cohérente : celle d’un projet que nous avons décidé de vivre et de construire avec vous. ## ⏳ Un léger décalage… Deux mois se sont écoulés depuis la dernière édition de cette saga ( Casques prêts, pelleteuses en approche ). Et pour être totalement transparents : ces dernières semaines n’ont pas été les plus simples pour nous chez ChallengeMyProject. Entre les sujets d’entreprise, les imprévus et le rythme parfois intense que peut imposer l’entrepreneuriat, nous avons préféré prendre un peu de recul avant de publier cette nouvelle édition. Mais pendant ce temps-là… le chantier, lui, a énormément avancé. ## 🚜 Le terrain a changé de visage Tout a commencé avec le terrassement réalisé par la société de Thomas Kerveillant dont nous vous partageons la vidéo qu’il a tournée sur notre chantier. Vidéo de TK Travaux Publics — terrassement à Tréméoc En quelques jours seulement, le terrain a complètement été transformé. Les volumes sont apparus, les niveaux ont été créés et les futurs espaces ont commencé à devenir lisibles. C’est assez impressionnant de voir à quelle vitesse un terrain « vide » peut commencer à raconter quelque chose. ## 🧱 Fondations, vide sanitaire… puis dalle Après le terrassement, le chantier a continué d’avancer rapidement avec les fondations et la mise en place du vide sanitaire par SAS GOGEN . Petit à petit, le bâtiment commence réellement à sortir du sol : - Traçage des contours du futur bâtiment - Creusement des fondations - Coulage des fondations (tiens, un géant est passé par là !) - Montage des murs du vide sanitaire - Préparation du vide sanitaire pour la future dalle - Préparation du coffrage et du treillis pour la dalle - Coulage de la dalle Traçage des contours du futur bâtiment Creusement des fondations Coulage des fondations (tiens, un géant est passé par là !) Montage des murs du vide sanitaire Préparation du vide sanitaire pour la future dalle Préparation du coffrage et du treillis pour la dalle Coulage de la dalle Et maintenant… 🏢 Plus qu’à monter les murs 😄 ## 🎨 La première évolution d’une de nos esquisses Nous continuons également à suivre l’évolution du projet à travers les illustrations réalisées par Caroline FÉRET • MUST CRÉATION . Illustration de Caroline Féret — première évolution de l'esquisse d'origine Cette nouvelle esquisse représente l’évolution du tout premier point de vue partagé au début de cette saga. Et c’est assez fascinant de voir comment, au fil des éditions et de l’avancement du chantier, ces illustrations commencent elles aussi à prendre vie. Ce qui n’était au départ qu’un ensemble de traits et de volumes abstraits devient progressivement un lieu cohérent et réel . ## 🏡 Et du côté du lotissement ? Concernant le lotissement, nous sommes actuellement dans l’attente de plusieurs éléments de la municipalité afin de pouvoir poursuivre certaines étapes du projet. En parallèle, nous avons tout de même avancé sur la préparation de la future commercialisation des lots avec la réalisation d’un site dédié . Terre des Druides — Lotissement à Tréméoc Découvrez le futur lotissement Terre des Druides à Tréméoc, en plein cœur du Finistère sud : un cadre de vie pensé pour l'environnement et la qualité de vie. terredesdruides.com L’objectif est de pouvoir présenter clairement le projet, son environnement et les futurs terrains, lorsque tout sera prêt. ## 🏛️ Coordination du projet L’ensemble de ces étapes est coordonné par les équipes de BRULE ARCHITECTES ASSOCIES , qui assurent le suivi du projet depuis les premières esquisses. La suite du chantier promet d’être particulièrement intéressante avec l’élévation des murs dans les prochaines semaines . À très vite 👋 #SagaChallengeMyProject #Bretagne #BZH #Architecture #Construction #Passivhaus #Entrepreneuriat #Saga ChallengeMyProject Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Où sont construits les futurs locaux de ChallengeMyProject ? À Tréméoc, dans le Finistère sud, à proximité immédiate de Quimper. Le projet comprend nos futurs bureaux ainsi qu'un lotissement (« Terre des Druides ») porté par ChallengeMyProject. Où en est le chantier en mai 2026 ? Le terrassement, les fondations et le vide sanitaire sont terminés, la dalle est coulée. La prochaine étape est l'élévation des murs, prévue dans les prochaines semaines. Qui réalise les travaux du chantier de Tréméoc ? Le terrassement a été assuré par TK Travaux Publics (Thomas Kerveillant). Le gros œuvre (fondations, vide sanitaire, dalle) est réalisé par SAS GOGEN. L'ensemble du projet est coordonné par le cabinet BRULE ARCHITECTES ASSOCIES. Qu'est-ce que le lotissement Terre des Druides ? C'est le projet de lotissement attenant à nos futurs bureaux, à Tréméoc. Un site dédié est en ligne sur terredesdruides.com pour présenter le projet, son environnement et les futurs lots, en attente des derniers éléments de la municipalité avant commercialisation. Comment suivre la Saga ChallengeMyProject ? La saga est publiée tous les mois sur notre rubrique actualités et relayée sur LinkedIn via la newsletter Saga ChallengeMyProject. Chaque édition raconte une étape du chantier de nos futurs locaux à Tréméoc. --- # Le terrain prend forme, les perspectives se précisent URL : https://www.challengemyproject.bzh/nos-actualites/le-terrain-prend-forme-les-perspectives-se-precisent Publié le : 2026-03-21 Saga ChallengeMyProject C’est assez impressionnant de voir à quelle vitesse les espaces prennent forme. Ce qui était encore abstrait il y a peu devient aujourd’hui lisible, concret, presque évident. David Patiashvili · 21 mars 2026 · 4 min de lecture Illustration de Caroline Féret • Must Création ## Bienvenue dans l’aventure ChallengeMyProject ! Si vous nous rejoignez en cours de route dans cette saga , pas d’inquiétude : vous pouvez prendre le train en marche. Depuis février, nous partageons étape après étape la construction de nos futurs locaux à Tréméoc , avec ses choix stratégiques, ses défis techniques et ses petites anecdotes de chantier. Retrouvez tout ce qu’il faut savoir de cette saga depuis notre première édition : Saga ChallengeMyProject - ChallengeMyProject - Toutes vos idées méritent d’être explorées Suivez pas à pas la construction de nos nouveaux locaux et découvrez les coulisses de ce projet : étapes des travaux, défis techniques, moments forts et anecdotes. Vivez avec nous l’aventure ChallengeMyProject ! ChallengeMyProject - Toutes vos idées méritent d’être explorées Chaque newsletter raconte une nouvelle avancée, mais l’ensemble forme une histoire cohérente : celle d’un projet que nous avons décidé de vivre et de construire avec vous. ## ⏳ Un léger décalage… pour de bonnes raisons Ces dernières semaines, nous avons volontairement pris un peu de recul avant de partager les actualités, le temps d’avancer sereinement sur certains échanges et aussi laisser passer les élections municipales de la COMMUNE DE TREMEOC qui se sont déroulées la semaine dernière. ## 🚜 Le terrain se transforme Cette fois, ça y est ! On vous partage quelques photos. ChallengeMyProject — Tréméoc — Allée d'accès ChallengeMyProject — Tréméoc — Zone de stationnement ChallengeMyProject — Tréméoc — Zone de construction des bureaux Le terrassement est réalisé par la société Thomas Kerveillant et, en quelques jours seulement, le terrain a complètement changé de visage. Là où il n’y avait encore qu’un espace brut, on distingue désormais clairement les différents volumes : accès, plateformes, zones de construction… C’est assez impressionnant de voir à quelle vitesse les espaces prennent forme. Ce qui était encore abstrait il y a peu devient aujourd’hui lisible, concret, presque évident. Comme le terrain contient plusieurs magnifiques arbres, nous avons demandé à en faire déplacer quelques-uns dans la mesure du possible afin de les garder, tel qu’un poirier :) ## 🎨 Nouveau point de vue : le bureau Illustration de Caroline Féret — Là où tout commence Nous continuons également à enrichir cette saga avec les illustrations réalisées par Caroline FÉRET • MUST CRÉATION . Cette fois-ci, il s’agit d’un point de vue un peu particulier : celui du futur bureau de David Patiashvili . Il a une voix grave qui porte tellement qu’il est nécessaire de bien isoler le bureau. L’illustration ci-dessus permet déjà de se projeter, d’imaginer les volumes, la lumière, l’ambiance de travail. Et comme toujours dans ce projet, tout commence par quelques traits… avant de devenir un lieu réel. ## 🧩 Une vision d’ensemble qui se construit Avec cette nouvelle illustration, nous disposons désormais de quatre points de vue différents du projet. Individuellement, ces images peuvent sembler déconnectées, presque abstraites. Mais mises bout à bout, et surtout à mesure que le chantier avance, elles commencent à raconter une histoire cohérente. C’est aussi ça que nous aimons dans cette saga : voir comment, progressivement, des éléments isolés finissent par former un tout. Illustrations de Caroline Féret ## ❓ Retour sur le quiz : personne n’a trouvé… Concernant le quiz du mois dernier… je suis au regret de vous annoncer que personne n’a trouvé la bonne réponse 😄 La réponse était : le standard Passivhaus . Pour celles et ceux qui ne connaissent pas, une maison ou un bâtiment Passivhaus est conçu pour être ultra performant énergétiquement . L’objectif est simple : réduire au maximum les besoins en chauffage et en climatisation grâce à : - une isolation très poussée, - une étanchéité à l’air maîtrisée, - une ventilation optimisée, - et une conception globale intelligente du bâtiment. Résultat  : un confort thermique très stable et une consommation énergétique extrêmement faible. C’est une approche exigeante, mais cohérente avec notre volonté de construire un bâtiment durable et performant dans le temps. ## 📅 Prochaine étape : coordonner tout ce beau monde La suite du projet va entrer dans une phase particulièrement stratégique : la coordination globale du chantier . Nous allons organiser une réunion avec l’ensemble des artisans afin de mettre en place le planning prévisionnel du clos et du couvert , première grande étape de la construction. L’objectif est de caler précisément les interventions de chacun et de sécuriser l’enchaînement des travaux. En parallèle, nous finalisons la validation des marchés restants (électricité, plomberie, etc.) sur la base des différents devis reçus. Cette phase demande de comparer, arbitrer et s’assurer que chaque choix reste cohérent avec le projet global, tant sur le plan technique que budgétaire. L’ensemble de ces étapes est réalisé en collaboration avec les équipes de BRULE ARCHITECTES ASSOCIES , qui assurent le suivi du projet et nous accompagnent dans cette phase de structuration. Et nous sommes toujours aussi heureux de partager cette aventure avec vous. À très vite 👋 #SagaChallengeMyProject #Bretagne #BZH #Architecture #Construction #Passivhaus #Entrepreneuriat #Saga ChallengeMyProject Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Où en est le chantier des locaux de ChallengeMyProject ? À cette étape, le terrain est préparé et les perspectives du bâtiment se précisent. Chaque article de la Saga documente une avancée : nous publions au rythme du chantier, sans anticiper ni enjoliver. Qui réalise les illustrations de la Saga ? Caroline FÉRET • MUST CRÉATION, illustratrice. Elle produit les points de vue du projet au fil de son avancement — et il est assez fascinant de voir ces illustrations prendre vie à mesure que le chantier progresse. Peut-on visiter les futurs locaux ? Pas pendant le chantier, pour des raisons évidentes de sécurité. Nous documentons chaque étape publiquement, précisément pour que ceux que le projet intéresse puissent le suivre sans avoir à s'y rendre. --- # Casques prêts, pelleteuses en approche URL : https://www.challengemyproject.bzh/nos-actualites/casques-prets-pelleteuses-en-approche Publié le : 2026-03-05 Saga ChallengeMyProject Une étape importante vient d’être franchie dans notre projet sur la commune de Tréméoc : les premiers marchés pour le clos et le couvert sont désormais signés. C’est un moment clé dans la vie d’un chantier, car il marque réellement le passage entre la phase de conception et celle de construction. David Patiashvili · 5 mars 2026 · 5 min de lecture Illustration de Caroline Féret • Must Création ## Bienvenue dans l’aventure ChallengeMyProject ! Si vous nous rejoignez en cours de route dans cette saga , pas d’inquiétude : vous pouvez prendre le train en marche. Depuis février, nous partageons étape après étape la construction de nos futurs locaux à Tréméoc , avec ses choix stratégiques, ses défis techniques et ses petites anecdotes de chantier. Retrouvez tout ce qu’il faut savoir de cette saga depuis notre première édition : Saga ChallengeMyProject - ChallengeMyProject - Toutes vos idées méritent d’être explorées Suivez pas à pas la construction de nos nouveaux locaux et découvrez les coulisses de ce projet : étapes des travaux, défis techniques, moments forts et anecdotes. Vivez avec nous l’aventure ChallengeMyProject ! ChallengeMyProject - Toutes vos idées méritent d’être explorées Chaque newsletter raconte une nouvelle avancée, mais l’ensemble forme une histoire cohérente : celle d’un projet que nous avons décidé de vivre et de construire avec vous. ## 🧱 Les premiers marchés du clos et couvert sont signés Une étape importante vient d’être franchie dans notre projet sur la commune de Tréméoc : les premiers marchés pour le clos et le couvert sont désormais signés . C’est un moment clé dans la vie d’un chantier, car il marque réellement le passage entre la phase de conception et celle de construction. Les lots concernés sont les suivants : - Terrassement / VRD - Gros œuvre - Charpente bois - Couverture en ardoise Autrement dit, tout ce qui permettra de donner sa structure au bâtiment et de le mettre hors d’eau et hors d’air. Petite anecdote concernant la couverture : avec Solène Guével , nous avons eu l’occasion de visiter Les Pans de Travassac , un site historique d’extraction d’ardoise naturelle. Voir ces immenses parois d’ardoise et comprendre comment ce matériau est extrait et travaillé est très impressionnant. Les Pans de Travassac — 2022 ## 📐 Permis d’aménager : une étape désormais sécurisée Le permis d’aménager est maintenant validé depuis plus de deux mois. Nous allons donc pouvoir lancer prochainement le bornage du terrain , une étape nécessaire pour obtenir les éléments d’adressage et avancer sur toutes les démarches administratives liées à la viabilisation des lots. Petite parenthèse au passage : pour certifier que le panneau d’affichage du permis était bien en place pendant toute la durée réglementaire des trois mois, nous avons utilisé CertiPhoto . Le principe est simple : l’outil permet de générer des preuves horodatées de la présence du panneau sur le terrain et a une valeur juridique. La preuve numérique mobile - CertiPhoto CertiPhoto est une application mobile professionnelle qui authentifie les photos prises avec votre smartphone, afin d’obtenir une preuve numérique irréfutable. DigiCert CertiPhoto C’est un service très pratique pour sécuriser cette étape administrative… et, en plus, il est développé par un développeur français Pascal Eric Mayani 🇫🇷, ce qui mérite d’être souligné. ## 🚜 Le terrassement en ligne de mire Terrain — Tréméoc Après plusieurs semaines passées sur les aspects administratifs et les derniers arbitrages techniques, le terrassement se rapproche enfin . Les beaux jours commencent à pointer le bout de leur nez en Bretagne, et avec eux l’espoir d’un sol un peu moins gorgé d’eau. Car avant de pouvoir réellement lancer les travaux, il faut que les conditions soient réunies : un terrain suffisamment stable et une météo clémente. Inutile de précipiter les choses si le sol est encore trop humide. Si tout se déroule comme prévu, les premières pelleteuses ne devraient plus tarder à entrer en action . Ce sera l’un des premiers moments où le projet deviendra vraiment visible sur le terrain : les volumes commenceront à se dessiner et le chantier prendra enfin vie. Autant dire que nous sommes impatients de voir la première pelle de Thomas Kerveillant se mettre en mouvement. ## 🎨 Nouvelle illustration : l’espace de coworking Illustration de Caroline Féret — L'énergie Collective Dans la continuité des illustrations qui accompagnent cette saga, nous avons le plaisir de partager une nouvelle création réalisée par Caroline FÉRET • MUST CRÉATION . Cette fois-ci, elle met à l’honneur le futur espace de coworking de nos locaux. Cet espace a été pensé pour accueillir confortablement jusqu’à 8 personnes . L’idée est simple : nous souhaitions avant tout offrir de beaux volumes et de l’espace à chacun plutôt que de densifier les postes de travail. Avoir un environnement de travail agréable, lumineux et respirant, nous semble essentiel pour bien travailler, échanger et faire avancer les projets dans de bonnes conditions. Comme pour les autres esquisses du projet, vous aurez le plaisir de la voir évoluer et se préciser au fil des prochaines éditions de cette saga. ## ❓ Le quiz de mars : un déjeuner à gagner La saga continue aussi avec notre quiz mensuel . Après le café du premier épisode, on passe à l’étape supérieure : un déjeuner est à gagner ce mois-ci pour celles et ceux qui trouveront la bonne réponse. La question du mois porte sur un sujet assez central dans un projet de construction : la performance énergétique du bâtiment . Selon vous, nos futurs locaux seront construits selon : - la norme RT2012 - la norme RE2020 - le standard Passivhaus - un bâtiment à énergie positive (BEPOS) 🍽️ Pour rendre le jeu un peu plus intéressant, j’offre un déjeuner aux personnes qui trouveront la bonne réponse , dans la limite de 10 gagnants… sinon cette saga risque de devenir un peu trop gastronomique pour mon portefeuille 😄. Il vous reste encore quelques jours pour participer. 👇🏻 Le sondage est disponible ici #sagachallengemyproject #bretagne #bzh #architecture #construction #tech #entrepreneuriat #re2020 #passivhaus #rt2012 #bepos | David Patiashvili Dans le cadre de la #SagaChallengeMyProject, je vous propose un nouveau quiz. Cette fois-ci, il ne s’agit pas de deviner un détail d’aménagement, mais un choix structurant : le niveau de performance énergétique de nos futurs locaux à Tréméoc. Construire aujourd’hui ne consiste plus seulement à respecter une norme. Il faut arbitrer entre ambition environnementale, cohérence budgétaire, confort réel d’usage et vision long terme. À votre avis, nos bureaux seront construits selon la norme RT2012, la norme RE2020, le standard Passivhaus… ou une autre approche plus exigeante ? 🎁 Pour pimenter un peu les choses, j’offre un déjeuner aux personnes qui trouveront la bonne réponse — dans la limite de 10 déjeuners… parce qu’au-delà, mon expert-comptable risque de s’intéresser d’un peu trop près à cette saga 😄 Ce sera l’occasion d’échanger autour d’un projet tech, d’architecture, d’entrepreneuriat… ou simplement de Bretagne et d’innovation. Le sondage est juste en dessous. À vous de jouer 👇 #Bretagne #BZH #Architecture #Construction #Tech #Entrepreneuriat #RE2020 #Passivhaus #RT2012 #BEPOS LinkedIn David Patiashvili Bonne chance à toutes et à tous… et à très vite pour la suite de l’aventure. #SagaChallengeMyProject #Bretagne #BZH #Tech #Story #Architecture #Construction #Saga #Newsletter #Saga ChallengeMyProject Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Que raconte cet épisode de la Saga ? Le moment où le projet cesse d'être une intention pour devenir un chantier : les autorisations obtenues, les entreprises retenues, et l'arrivée imminente des engins sur le terrain de Tréméoc. Combien de temps prend un projet de construction de ce type ? Bien plus longtemps que ce qu'on imagine au départ, et l'essentiel du délai n'est pas le chantier lui-même : ce sont les études, les autorisations et les validations qui précèdent. C'est l'une des raisons pour lesquelles nous documentons chaque étape — pour donner un ordre de grandeur honnête à ceux qui se lancent. Pourquoi construire ses propres locaux plutôt que louer ? Parce que le projet dépasse le simple besoin de bureaux : il prépare un lieu qui accueillera, à terme, bien plus que notre équipe. C'est le fil rouge que nous portons depuis l'époque où nous nous appelions UNE FORMATION. --- # Les choses deviennent concrètes URL : https://www.challengemyproject.bzh/nos-actualites/les-choses-deviennent-concretes Publié le : 2026-02-15 Saga ChallengeMyProject Suivez la Saga ChallengeMyProject en 2026 : découvrez la construction de nos futurs locaux à Tréméoc, participez aux quiz et sondages interactifs, et tentez de gagner des cadeaux tout au long de l’année ! David Patiashvili · 15 février 2026 · 8 min de lecture Illustration de Caroline FÉRET • MUST CRÉATION ## Bienvenue dans l’aventure ChallengeMyProject ! Si vous nous rejoignez en cours de route dans cette saga , pas d’inquiétude : vous pouvez prendre le train en marche. Depuis février, nous partageons étape après étape la construction de nos futurs locaux à Tréméoc , avec ses choix stratégiques, ses défis techniques et ses petites anecdotes de chantier. Retrouvez tout ce qu’il faut savoir de cette saga sur notre première édition : Lancement de la Saga ChallengeMyProject Suivez la Saga ChallengeMyProject en 2026 : découvrez les coulisses de la construction de nos nouveaux locaux à Tréméoc, participez à des sondages interactifs et tentez de gagner des cadeaux chaque mois ! ChallengeMyProject - Toutes vos idées méritent d’être explorées David Patiashvili Chaque newsletter raconte une nouvelle avancée, mais l’ensemble forme une histoire cohérente : celle d’un projet que nous avons décidé de vivre et de construire avec vous. ## 🤝 Faire travailler les artisans locaux, ça a du sens Depuis notre première newsletter, le projet avance réellement. Nous signons les marchés pour le clos et le couvert. En clair : la construction de la structure du bâtiment peut désormais entrer dans sa phase active. Le terrassement ne devrait plus tarder à commencer, et cette fois, on sent que le chantier va vraiment prendre vie. Le terrassement sera réalisé par un artisan basé à Tréméoc. Faire travailler les entreprises locales est important. C’est une manière cohérente de construire : penser au bâtiment, bien sûr, mais aussi à l’écosystème autour. Et quand les tarifs sont alignés avec le marché, cela donne encore plus de sens à ce choix. ## 🚗 Les (nombreux) compromis autour des aménagements extérieurs Ces dernières semaines, nous avons beaucoup travaillé sur les aménagements extérieurs. Cela peut paraître secondaire, mais c’est loin d’être simple. Le type de revêtement pour les places de parking - sablé, pavé, autre solution - soulève beaucoup de questions. À cela s’ajoutent la gestion de l’enveloppe budgétaire globale, l’intégration d’une place PMR, la clôture, le portail… et surtout l’anticipation des futurs fourreaux. Nous essayons de penser dès aujourd’hui aux évolutions de demain. Car oui, nous avons déjà une idée pour la suite. Bien après la livraison de nos bureaux, nous envisageons d’ajouter un ou deux petits studios afin d’accueillir des collaborateurs venant de plus loin que la région de Quimper. Leur permettre de loger sur place nous semble être une belle manière de renforcer la cohésion et d’attirer des talents sans contrainte géographique. Mais cela, ce sera pour une saison 2 😉 En attendant, se projeter sur des choix aussi concrets qu’un revêtement de sol reste étonnamment difficile. Sur plan, tout paraît évident. Dans la réalité, il faut aller voir des réalisations existantes, marcher dessus, observer le vieillissement des matériaux. C’est très concret, et pas toujours simple à trancher. ## 📑 Les joies de l’administratif Côté administratif, nous avançons également sur les démarches liées à l’eau ( SAUR ), à l’électricité ( Enedis avec le SDEF - Syndicat départemental d’Energie et d’Equipement du Finistère ) et au téléphone. Ce n’est pas ce qu’il y a de plus passionnant. Ce n’est pas forcément long, mais c’est dense et technique. Les questions sont précises, les documents nombreux. Heureusement l’équipe de BRULE ARCHITECTES ASSOCIES , Pierre Brulé et David Neau , nous accompagnent dans ces échanges. Sans leur aide, nous serions probablement un peu perdus. La complexité vient aussi du fait que nous gérons deux volets distincts : la viabilisation de notre terrain et celle du lotissement. Ce sont deux sujets différents, avec des interlocuteurs, des réponses et des plannings distincts. Cela demande de la rigueur, mais les choses avancent. Certaines étapes sont déjà validées, les autres sont en cours de finalisation. Pour rappel, notre projet de lotissement illustré par Caroline FÉRET • MUST CRÉATION  : #entrepreneuriat #bretagne #projetimmobilier #aménagementduterritoire #challengemyproject | ChallengeMyProject ✨ Petite aventure immobilière bretonne… qui n’était pas prévue au programme ! Au départ, nous voulions simplement construire nos futurs bureaux pour notre équipe en Bretagne. Rien de plus simple en apparence : trouver un terrain, déposer un permis, construire, aménager… Sauf que… impossible de trouver un terrain à la bonne taille. Trop petits, trop compliqués, pas au bon endroit. Alors nous avons élargi notre recherche. Et là : bingo. Un superbe terrain, parfaitement situé… mais beaucoup trop grand pour nos besoins. Plutôt que d’abandonner, nous avons décidé de faire ce que tout entrepreneur finit par apprendre à faire : s’adapter, réfléchir autrement et avancer. Nous sommes donc devenus - un peu malgré nous - de petits lotisseurs 😄 🟦 Le terrain était trop grand ? ➡️ Nous l’avons découpé pour créer 5 lots, dont 4 qui seront prochainement mis en vente une fois viabilisés. 🟩 Le cœur du terrain ? ➡️ C’est celui que nous conservons pour y construire nos futurs bureaux, accompagné par BRULE ARCHITECTES ASSOCIES (une aventure que je partagerai très bientôt… et qui vaut le détour !). Voici d’ailleurs un magnifique croquis réalisé par Caroline FÉRET • MUST CRÉATION, qui illustre parfaitement cette petite transformation de terrain et de perspective. Cette étape n’était pas prévue, mais elle fait partie de ces détours entrepreneuriaux qui, finalement, donnent encore plus de sens au projet initial. #Entrepreneuriat #Bretagne #ProjetImmobilier #AménagementDuTerritoire #ChallengeMyProject LinkedIn ChallengeMyProject Illustration de notre lotissement par Caroline Féret • Must Création ## 🌧️ Et le premier coup de pelle ? Et le premier coup de pelle, alors ? Dès que la météo bretonne nous laissera un peu de répit . Vous avez vu les actualités ces dernières semaines ? Entre les pluies continues et les crues à répétition, notre région n’a pas été épargnée. Faire du terrassement dans ces conditions, avec une terre gorgée d’eau, n’est ni optimal ni raisonnable. Il est préférable de patienter quelques jours, laisser le sol se stabiliser et sécuriser le démarrage du chantier plutôt que de céder à la précipitation. En attendant une accalmie, nous continuons à avancer sur les autres lots afin de préserver le planning et d’être prêts à démarrer dès que la météo nous donnera le feu vert. ## 🎨 Nouvelle illustration : notre futur espace détente Illustration de Caroline Féret — Fondations du bien-être Nous avons également une nouvelle illustration réalisée par notre chère Caroline FÉRET • MUST CRÉATION à vous partager. Cette fois-ci, il s’agit de l’espace détente. Pour l’instant, on n’y voit qu’une structure, presque un squelette. Mais chaque bâtiment commence ainsi. C’est fascinant de voir comment, à partir de lignes et de volumes simples, un lieu de vie peut émerger. Je suis curieux : selon vous, que devrions-nous installer dans cet espace détente ? Un coin lecture ? Un espace sieste ? Un baby-foot ? Je serais ravi de lire vos idées ou vos suggestions d’aménagement. ## ☕ Retour sur le premier sondage #sagachallengemyproject #concours #architecture #entrepreneuriat #coulisses #bretagne #tech #innovation #café | David Patiashvili ☕ Un café à gagner (et pas qu’un), un projet à découvrir et un concours auquel participer. Je lance aujourd’hui le premier épisode de la 👉 #SagaChallengeMyProject En toile de fond : 🏆 un concours Devant la scène : 🏗️ la construction de nos futurs locaux à Tréméoc Et pour démarrer comme il se doit… 📊 Un premier challenge sous forme de sondage. Vous répondez juste ? 👉 Je vous offre un café ☕ L’idée est simple : vous faire suivre les coulisses du projet tout au long de 2026, et vous embarquer avec moi dans cette aventure, publication après publication. 📩 Découvrez le premier numéro de notre newsletter : https://lnkd.in/eGMjUkGu Vous pouvez vous y abonner pour suivre notre saga avec nos divers challenge où il n’y aura pas que du café à gagner. 👇 Le sondage est juste en dessous À très vite autour d’un café. #Concours #Architecture #Entrepreneuriat #Coulisses #Bretagne #Tech #Innovation #Café LinkedIn David Patiashvili Concernant le premier quiz, la réponse était 10 postes . Une seule personne a trouvé la bonne réponse : Caroline FÉRET • MUST CRÉATION … ce qui, reconnaissons-le, n’était pas totalement improbable 😄 Donc je te dois un café, on prend RDV quand tu veux ^^ Pour les autres participants, eh bien vous aurez d’autres occasions de gagner à nos autres quiz. Pourquoi 10 ? Parce que je ne cherche pas à constituer une équipe plus grande que nécessaire. Sur ces dix postes, huit sont réellement opérationnels si l’on ne compte ni moi, ni la directrice, Solène Guével . Avec huit profils complémentaires - Front-end, Back-end, Dev-ops, Mobile, UX, UI, Data - nous pouvons couvrir l’immense majorité des projets techniques . L’objectif n’est pas la taille, mais la cohérence et l’efficacité . Évidemment, si vous me demandez de développer un jeu vidéo complet, je vous orienterai vers des confrères spécialisés. Mais pour tout ce qui relève des projets numériques classiques, nous avons les compétences nécessaires , et surtout une équipe réunie sur place . Made in Bretagne ( .BZH - L’extension internet de la Bretagne ). En mars, un nouveau quiz arrivera, et cette fois-ci, ce sera un 🍽️ déjeuner à gagner. ## 🎁 Petit rappel concours #SagaChallengeMyProject | ChallengeMyProject 🚀 🎁 Et si 2026 était l’année où votre projet prenait vraiment forme ? On lance officiellement notre grand jeu concours. À gagner : 👉 20 jours d’accompagnement personnalisé pour structurer et faire avancer un projet tech 👉 Des journées et demi-journées de cadrage technique 🧩 Comment participer ? C’est volontairement simple : - commentez nos publications - réagissez (like, applaudissement, etc.) - partagez un de nos post - ou répondez à un sondage 👉 Une seule action suffit. Toutes les publications concernées porteront le hashtag #SagaChallengeMyProject. 💡 Bonus : En plus du tirage au sort final, certains posts proposeront des récompenses immédiates (café, échange, rendez-vous, surprises…) pour celles et ceux qui jouent le jeu des quiz et défis. Le premier quiz est là : 👉 https://lnkd.in/esJP9pmQ 📅 Concours ouvert du 1er février au 31 décembre 2026 🎲 Tirage au sort en fin d’année. ❓Vous avez une question ? - Sur les lots ? - Sur les règles ? - Sur le type de projets concernés ? Posez-la en commentaire 👇 On répondra publiquement pour que tout le monde en profite. 🔔 Et si ce n’est pas déjà fait : - suivez nous pour ne rien manquer. - inscrivez-vous à notre newsletter dédié à cette Saga En savoir plus sur le concours : https://lnkd.in/eibkEWbZ #Bretagne #Concours #Tech #Innovation #CadrageTechnique #Lancement LinkedIn ChallengeMyProject Enfin, petit rappel : le concours pour gagner un SaaS réalisé par nos équipes est toujours en cours. Vous pouvez retrouvez les informations de celui-ci sur notre première newsletter. Une question m’a été posée récemment : une entreprise peut-elle inciter ses collaborateurs à participer pour augmenter ses chances ? Dans l’absolu, oui. Mais la participation reste individuelle. À chacun de décider s’il souhaite créer un SaaS pour lui-même ou pour son entreprise . La saga continue. Le chantier se prépare. Et nous sommes toujours aussi heureux de partager cette aventure avec vous. À très vite 👋 #SagaChallengeMyProject #Bretagne #BZH #Tech #Story #Architecture #Construction #Saga #Newsletter #Saga ChallengeMyProject Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Où en est le projet de locaux à ce stade ? Les décisions structurantes sont prises et les premiers éléments matériels apparaissent : le projet quitte le papier. C'est l'étape que nous documentons dans cet épisode de la Saga. Pourquoi documenter les difficultés d'un chantier ? Parce que tout le monde raconte les inaugurations, personne ne raconte les retards. Un récit qui ne montre que les réussites n'apprend rien à personne — et il ne ressemble à aucune expérience réelle. --- # IA pour PME 2026 : guide pratique pour démarrer URL : https://www.challengemyproject.bzh/nos-actualites/ia-au-service-entreprise-commencer-2026 Publié le : 2026-02-04 Culture numérique David Patiashvili · 4 février 2026 · 9 min de lecture Photo by Luke Jones / Unsplash ## Introduction : l’IA n’est plus réservée aux géants de la tech ChatGPT, Midjourney, Claude, Gemini… En 2026, l’intelligence artificielle fait la une de tous les médias. Mais derrière le bruit médiatique, une question reste souvent sans réponse pour les dirigeants de PME : concrètement, comment l’IA peut-elle aider mon entreprise ? Loin des promesses futuristes et des scénarios de science-fiction, cet article vous propose un guide pratique. Pas de jargon technique, pas de hype : juste des cas d’usage réels, des outils accessibles et une méthode pour démarrer. Car aujourd’hui, ne pas s’intéresser à l’IA, c’est prendre le risque de voir vos concurrents prendre une longueur d’avance. La bonne nouvelle ? Vous n’avez pas besoin d’être data scientist ou d’avoir un budget R&D pour commencer. ## Comprendre l’IA : les bases en 5 minutes ### L’IA, ce n’est pas de la magie L’intelligence artificielle désigne des programmes informatiques capables d’effectuer des tâches qui nécessitaient traditionnellement l’intelligence humaine : comprendre un texte, reconnaître une image, prédire un résultat, générer du contenu. Contrairement à ce que Hollywood nous montre, l’IA d’aujourd’hui n’est pas consciente et ne “réfléchit” pas vraiment. Elle identifie des patterns (motifs) au sein d’immenses quantités de données et les reproduit de manière statistique. C’est puissant, mais ce n’est pas de la pensée. Pour approfondir ces concepts, notre article Intelligence artificielle, machine learning : de quoi parle-t-on ? vous donne une vision complète. ### Les deux grandes familles d’IA en entreprise 1. L’IA prédictive (ou analytique) Elle analyse des données historiques pour réaliser des prévisions. C’est le type d’IA utilisé depuis des années dans la finance, la logistique ou le marketing, afin de : - Prédire les ventes du mois prochain, - Identifier les clients à risque de départ ( “churn” ), - Détecter des transactions frauduleuses, - Optimiser les stocks et la supply chain . 2. L’ IA générative C’est la nouveauté depuis 2022. Elle crée du contenu nouveau à partir d’instructions (prompts). C’est ChatGPT, Claude, Midjourney, etc. Elle permet de : - Rédiger des e-mails, articles, descriptions produits ; - Créer des images, logos, illustrations ; - Générer du code informatique ; - Résumer des documents, transcrire des réunions. ### Ce que l’IA fait bien (et moins bien) L’IA excelle dans  : - Les tâches répétitives à grande échelle (traiter 1 000 e-mails de manière identique) ; - L’analyse de grandes quantités de données (trouver des tendances invisibles pour l’œil humain) ; - La génération de premiers jets (textes, images, code) que vous affinez ensuite ; - La traduction, reformulation et synthèse de contenus ; - La catégorisation et le tri automatique (trier des CV, des tickets support…) ; - La disponibilité 24 h/24 ( chatbots , assistants virtuels). L’IA a des limites importantes  : - Elle peut “halluciner”, c’est-à-dire inventer des informations fausses avec aplomb. Ne lui faites jamais confiance aveuglément sur des faits. - Elle ne comprend pas vraiment le contexte métier de votre entreprise. Elle généralise à partir de données génériques. - Elle nécessite des données de qualité. “Garbage in, garbage out”  : si vos données sont mauvaises, les résultats le seront aussi. - Elle ne remplace pas le jugement humain, l’éthique, la créativité originale, la relation client. - Elle peut reproduire et amplifier des biais présents dans ses données d’entraînement. ## 5 cas d’usage concrets pour les PME en 2026 ### 1. Automatiser la rédaction de contenus Le problème  : Vous passez des heures à rédiger des e-mails de prospection, des descriptions produits pour votre site, des posts LinkedIn, des réponses clients standardisées… La solution IA  : Les assistants comme ChatGPT, Claude ou Gemini peuvent générer des premiers jets en quelques secondes. Vous gardez la main sur la validation, la personnalisation et le ton de votre marque. Exemple concret  : Un commercial qui rédige 20 e-mails personnalisés par jour peut voir cette tâche passer de 2 heures à 30 minutes en ayant recours à l’IA. Pour cela, il lui suffit de lui spécifier le contexte client et l’objectif du message, puis d’affiner le résultat. Gain estimé  : 2 à 4 heures par semaine pour un commercial ou un responsable marketing. Outil recommandé pour démarrer  : ChatGPT Plus (20 €/mois) ou Claude Pro (18 €/mois). Commencez par l’un des deux, pas besoin des deux. ### 2. Analyser les retours clients à grande échelle Le problème  : Vous recevez des centaines d’avis Google, d’e-mails de réclamation, de commentaires sur les réseaux… mais vous n’avez pas le temps de tout lire et d’en tirer des enseignements. La solution IA  : Des outils peuvent catégoriser automatiquement les retours (positifs/négatifs/neutres, par thème), identifier les tendances émergentes et alerter sur les problèmes récurrents avant qu’ils n’explosent. Exemple concret  : Un hôtel reçoit 500 avis par mois. L’IA les analyse et détecte que 23 % mentionnent la lenteur du wifi. Le problème était dilué parmi les autres commentaires et passait inaperçu. Gain estimé  : Détection de problèmes 3 fois plus rapide, amélioration mesurable de la satisfaction client. Outils recommandés  : MonkeyLearn (analyse de sentiments), Viable (insights automatisés), ou même ChatGPT avec un prompt bien structuré. ### 3. Optimiser le support client avec des chatbots IA Le problème  : Votre équipe support répond aux mêmes 20 questions 50 fois par jour. “Où est ma commande ?”, “Comment réinitialiser mon mot de passe ?”, “Quels sont vos horaires ?”… La solution IA  : Un chatbot IA entraîné sur votre documentation peut gérer ces questions fréquentes 24 h/24. Les cas complexes ou émotionnels sont automatiquement redirigés vers un humain. Exemple concret  : Une boutique e-commerce de 50 000 commandes/mois réduit ses tickets support de 45 % en automatisant les questions sur le suivi de livraison. Gain estimé  : 40 à 60 % des demandes niveau 1 sont traitées automatiquement, le temps de réponse est divisé par 10 pour les questions simples. Outils recommandés  : Intercom Fin, Zendesk AI, Crisp avec IA intégrée, ou Chatbot.com pour les budgets plus serrés. ### 4. Accélérer le développement logiciel Le problème   : Vos développeurs passent du temps sur des tâches répétitives comme écrire de la documentation, des tests unitaires, du code “boilerplate” standard, ou déboguer des erreurs basiques… La solution IA  : Les assistants de code comme GitHub Copilot ou Cursor suggèrent du code en temps réel pendant que le développeur tape, documentent automatiquement les fonctions et aident au débogage en expliquant les erreurs. Exemple concret  : Un développeur junior accompagné de Copilot produit autant qu’un développeur mid-level sur certaines tâches standardisées. Le développeur senior se concentre sur l’architecture et les problèmes complexes. Gain estimé  : 20 à 40 % de productivité en plus pour les développeurs, selon les études GitHub. Pour en savoir plus sur les outils de développement, consultez notre article sur Python, le langage de programmation devenu incontournable . ### 5. Créer des visuels rapidement Le problème  : Vous avez besoin d’images pour vos réseaux sociaux, présentations clients, site Web… mais pas de budget pour avoir à chaque fois recours aux services d’un graphiste, ni le temps d’attendre. La solution IA  : Les générateurs d’images comme Midjourney, DALL-E 3 ou Ideogram créent des visuels sur mesure à partir d’une description textuelle. En quelques essais, vous obtenez une image utilisable. Exemple concret  : Une agence immobilière crée des visuels de “ home staging virtuel” pour ses annonces. Une photo d’appartement vide est transformée par l’intégration de meubles et d’une déco moderne. Attention importante  : Vérifiez les droits d’utilisation commerciale selon l’outil. Restez vigilant sur la qualité et l’éthique : ne créez pas de faux témoignages visuels ou de contenus trompeurs. Pour comprendre les enjeux, lisez notre article sur les Deepfakes et deepvoices : comment fonctionnent ces contenus manipulés . ## Par où commencer ? La méthode en 4 étapes ### Étape 1 : Identifier vos “quick wins” Ne cherchez pas à révolutionner votre entreprise du jour au lendemain. L’erreur classique est de vouloir commencer par un projet trop ambitieux (“prédire nos ventes avec l’IA”). Commencez par identifier les tâches qui : - sont répétitives et chronophages, - ne nécessitent pas de compétences uniques ou de raisonnement complexe, - ont peu d’impact si elles sont imparfaites au début, - sont facilement mesurables (temps passé avant/après). Exemples de quick wins idéaux pour débuter  : premiers jets d’e-mails de prospection, résumés de réunions, traductions de documents, recherches d’informations, reformulation de textes. ### Étape 2 : Former un “champion IA” dans votre équipe Désignez une personne motivée qui va devenir votre référent interne. Son rôle sera de : - tester les outils pendant 2 à 3 semaines sur des cas réels, - documenter ce qui fonctionne (et ce qui ne fonctionne pas), - créer des “prompts” (instructions) réutilisables pour les cas courants, - former progressivement les collègues par l’exemple, - remonter les besoins et les difficultés. Cette personne n’a pas besoin d’être issue d’un domaine technique. Elle doit être curieuse, méthodique et avoir envie d’expérimenter. ### Étape 3 : Définir un cadre d’utilisation clair Avant de déployer l’IA dans l’entreprise, vous devez clarifier les règles du jeu. - Ce qui est autorisé  : Quels types de données peuvent être utilisés avec l’IA ? (données publiques, données internes anonymisées…) - Ce qui est interdit  : Données personnelles clients, informations confidentielles stratégiques, données de santé, etc. - Le niveau de vérification requis  : Tout contenu généré destiné à un client doit-il être relu ? Par qui ? - La transparence  : Doit-on informer les clients quand la création d’un contenu a été assistée par IA ? ### Étape 4 : Mesurer les résultats après 1 mois L’IA n’est utile que si elle apporte une valeur mesurable. Après 1 mois d’utilisation, vous devez prendre le temps d’évaluer différents points : - Le temps gagné  => Combien d’heures par semaine et par personne ? - La qualité des outputs  => Meilleure, équivalente ou moins bonne qu’avant ? - L’adoption réelle  => Qui utilise vraiment l’outil au quotidien ? Qui l’a abandonné et pourquoi ? - Le ROI  => Coût de l’outil vs valeur du temps gagné (temps x taux horaire) ## Les erreurs à éviter absolument Voici les erreurs les plus courantes à éviter absolument pour intégrer l’IA dans votre entreprise de manière efficace, responsable et durable en 2026. ### Liste des erreurs #### Erreur n° 1 : Commencer par un projet trop ambitieux "On va créer une IA qui prédit nos ventes avec 95 % de précision" ou "On va automatiser tout le service client". Non. Commencez petit, évaluez la valeur effectivement générée sur un cas simple, puis montez progressivement en puissance. Les projets IA ambitieux qui échouent sont légion. #### Erreur n° 2 : Négliger la qualité des données L'IA prédictive ne fonctionne que si vos données sont propres, structurées et suffisantes en volume. Si votre CRM est un chaos avec des doublons et des champs vides, aucune IA ne fera de miracle. Investissez d'abord dans la qualité de vos données. #### Erreur n° 3 : Faire aveuglément confiance aux résultats Les IA génératives peuvent inventer des faits, citer des sources inexistantes, produire du contenu biaisé ou obsolète. La relecture humaine reste indispensable. N'envoyez jamais un contenu généré sans le vérifier. #### Erreur n° 4 : Ignorer les aspects légaux et éthiques RGPD, propriété intellectuelle, droit à l'image, biais algorithmiques... L'utilisation de l'IA soulève des questions juridiques réelles. Consultez un expert si vous avez un doute, notamment sur l'utilisation de données personnelles. #### Erreur n° 5 : Penser que l'IA remplace la stratégie L'IA est un outil, pas une stratégie. Elle amplifie ce que vous faites, en bien ou en mal. Si votre processus commercial est mauvais, l'IA l'automatisera plus vite, mais il restera mauvais. ## FAQ : vos questions sur l’IA en entreprise Cette FAQ a pour objectif de répondre aux questions les plus fréquentes sur l’intégration de l’IA en entreprise , afin de vous aider à mieux comprendre les enjeux, identifier les premiers cas d’usage pertinents et aborder l’IA de manière pragmatique, progressive et maîtrisée en 2026. ### Questions que l’on se pose #### Quel budget prévoir pour commencer ? Vous pouvez démarrer avec moins de 100 €/mois  : un abonnement ChatGPT Plus (20 €) ou Claude Pro (18 €) + éventuellement un outil spécialisé (50-80 €). Les gains de productivité couvrent généralement cet investissement dès le premier mois si l'outil est bien utilisé. #### Faut-il des compétences techniques pour utiliser l'IA ? Non pour les outils grand public comme ChatGPT, Claude ou Midjourney. L'interface est conversationnelle. En revanche, si vous souhaitez développer des solutions sur mesure, intégrer l'IA à vos systèmes existants ou entraîner vos propres modèles, des compétences techniques deviennent nécessaires. #### L'IA va-t-elle remplacer mes employés ? L'IA remplace des tâches , pas des emplois . Les collaborateurs qui maîtrisent l'IA deviennent plus productifs et peuvent se concentrer sur des tâches à plus forte valeur ajoutée. Ceux qui l'ignorent risquent effectivement de voir leurs compétences dévaluées. Formez vos équipes plutôt que de les remplacer. #### Les données que j'envoie aux IA sont-elles sécurisées ? Cela dépend des outils et des formules. Les versions "entreprise" de ChatGPT (ChatGPT Enterprise) et Claude (Claude for Business) garantissent contractuellement que vos données ne servent pas à entraîner les modèles. Les versions grand public n'offrent pas toujours cette garantie. Lisez les conditions d'utilisation. #### Comment convaincre ma direction d'investir dans l'IA ? Proposez un POC ( Proof of Concept ) sur 1 mois avec un budget minimal et des KPIs clairs : temps gagné, coût évité, amélioration qualité. Les chiffres parlent mieux que les promesses. Documentez tout et présentez un bilan factuel. ## Conclusion : 2026, l’année pour se lancer L’IA n’est plus un sujet de R&D réservé aux grandes entreprises et aux start-up tech. C’est un outil accessible, abordable et immédiatement utile pour les PME de tous secteurs. La question n’est plus “faut-il utiliser l’IA ?” mais “par quoi commencer ?”. Votre plan d’action pour cette semaine  : - Testez ChatGPT ou Claude avec une tâche répétitive de votre quotidien (rédiger un e-mail, résumer un document…). - Identifiez 3 cas d’usage potentiels dans votre entreprise. - Désignez un “champion IA” volontaire dans votre équipe. Vous souhaitez être accompagné dans votre démarche IA ? ChallengeMyProject vous aide à identifier les cas d’usage pertinents et à déployer les bons outils. Contactez-nous pour un premier échange gratuit. #Culture numérique #Outils #Bonnes pratiques Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Par où commencer avec l'IA quand on est une PME ? Par la question la plus terre-à-terre : quelle information vos équipes cherchent-elles tous les jours sans la trouver, et quelle tâche répétitive leur mange le plus de temps ? La réponse tient souvent en une phrase. C'est là qu'il faut mettre le premier euro — pas dans un projet ambitieux dont personne n'a besoin. Combien coûte un premier projet d'IA en entreprise ? Beaucoup moins qu'on ne le croit, à condition de ne pas viser l'usine à gaz. Le coût du modèle lui-même se compte en dizaines d'euros par mois pour la plupart des usages de PME. Ce qui coûte, c'est de préparer les données et de définir précisément ce à quoi l'outil doit servir — c'est-à-dire le travail que personne n'a envie de faire, et qui représente l'essentiel du projet. Faut-il former ses équipes avant de déployer un outil d'IA ? Oui, mais pas sous la forme d'une conférence. Une journée de sensibilisation produit de l'enthousiasme, pas des usages : trois semaines plus tard, plus personne ne s'en sert. Ce qui fonctionne, c'est de travailler sur les vrais dossiers des participants, de leur montrer où l'outil se trompe, et de revenir quelques semaines après. Mes données sont-elles en sécurité si j'utilise l'IA ? Cela dépend entièrement de l'offre que vous utilisez, et non de la marque. Chez un même fournisseur, l'offre grand public et l'offre professionnelle n'ont pas les mêmes règles — c'est la source de confusion la plus fréquente. Un employé qui colle un contrat client dans une interface gratuite ne fait pas la même chose qu'une application qui appelle une API professionnelle assortie d'une clause de non-entraînement. Quelle est l'erreur la plus fréquente en démarrant avec l'IA ? Vouloir tout automatiser d'un coup, et confier à l'outil des tâches dont l'erreur n'est pas rattrapable. La bonne question n'est jamais « l'IA peut-elle le faire ? » mais « que se passe-t-il quand elle se trompe ? ». Si la réponse est « on ne s'en aperçoit pas », le projet est dangereux. --- # MVP, POC, prototype : différences et guide de lancement URL : https://www.challengemyproject.bzh/nos-actualites/mvp-poc-prototype-lancer-projet-digital-budget Publié le : 2026-02-03 Bonnes pratiques David Patiashvili · 3 février 2026 · 10 min de lecture Photo by Alvaro Reyes / Unsplash ## Le piège du “on construit tout d’un coup” Vous avez une idée de produit digital. Une application mobile, une plateforme SaaS , un outil innovant pour votre secteur. Excité par le potentiel, vous consultez des prestataires. Et là, douche froide : “Comptez entre 80 000 € et 150 000 € pour la version complète. Délai : 8 à 12 mois.” Panique. Vous n’avez pas ce budget. Ou alors, vous l’avez mais l’idée de tout miser sur une idée non validée par le marché vous empêche de dormir. Et si les utilisateurs n’en voulaient pas ? Et si la concurrence sortait un produit similaire avant vous ? Bonne nouvelle : il existe une autre approche, utilisée par toutes les start-up à succès. Les méthodologies MVP , POC et prototypage permettent de tester vos hypothèses avec un budget maîtrisé , de valider l’intérêt du marché et d’investir massivement uniquement quand vous avez des preuves que cela vaut le coup. Dans cet article, nous allons clarifier ces concepts souvent confondus (même par les professionnels !) et vous donner une méthode concrète pour lancer votre projet digital intelligemment. ## POC, prototype, MVP : définitions et différences Ces trois termes sont souvent utilisés de manière interchangeable. C’est une erreur. Chacun répond à une question différente et intervient à un moment différent de votre projet. ### Le POC ( Proof of Concept ) : valider la faisabilité technique Question à laquelle il répond  : “Est-ce que cela est techniquement possible ?” Caractéristiques  : - Focus sur un point technique précis, pas sur le produit complet. - Il n’est pas destiné aux utilisateurs finaux, il s’agit uniquement d’un test interne. - Code jetable : on ne le réutilise généralement pas en production. - Durée typique : de quelques jours à 2-3 semaines maximum. - Réalisé par des développeurs/experts techniques. Exemples concrets  : - Vous voulez créer une app qui reconnaît des plantes via la caméra. Le POC teste si l’IA de reconnaissance d’images atteint une précision acceptable sur vos espèces cibles. - Vous voulez intégrer un système de paiement complexe. Le POC vérifie que l’ API du prestataire fonctionne avec vos contraintes. - Vous voulez synchroniser des données en temps réel entre deux systèmes. Le POC mesure la latence et la fiabilité. Budget indicatif  : 2 000 € à 10 000 € selon la complexité technique. ### Le prototype : visualiser l’expérience utilisateur Question à laquelle il répond  : “À quoi ressemblera le produit et comment fonctionnera-t-il ?” Caractéristiques  : - Focus sur l’interface et le parcours utilisateur. - Souvent “cliquable” mais sans vraie fonctionnalité derrière (les boutons mènent à d’autres écrans, mais rien n’est enregistré). - Il permet de tester l’ergonomie avec de vrais utilisateurs. - Durée typique : 1 à 4 semaines. - Réalisé par des designers UI/UX. Exemples concrets  : - Des maquettes Figma ou Adobe XD interactives simulant le parcours complet d’inscription et d’achat. - Un prototype papier (oui, ça existe encore !) pour tester des concepts avec des utilisateurs en face à face. - Une version “Wizard of Oz” où l’utilisateur croit interagir avec un système automatisé, mais c’est un humain qui répond derrière. Budget indicatif  : 3 000 € à 15 000 € selon le nombre d’écrans et la qualité visuelle. ### Le MVP ( Minimum Viable Product ) : tester le marché Question à laquelle il répond  : “Les consommateurs veulent-ils vraiment de ce produit ?” Caractéristiques  : - Produit réel, fonctionnel, utilisable par de vrais clients. - Fonctionnalités réduites au strict nécessaire pour résoudre le problème principal. - Base de code réutilisable et évolutive (contrairement au POC). - Objectif : collecter des données réelles sur l’usage et la demande. - Durée typique : 1 à 3 mois. Ce que le MVP n’est PAS  : - Une version “light” avec toutes les fonctionnalités en mode dégradé. - Une bêta version boguée et mal finie. - Un prototype cliquable. Exemple célèbre  : Le premier MVP de Dropbox était une simple vidéo de 3 minutes montrant le concept. Pas de produit, juste une vidéo. 75 000 personnes se sont inscrites sur la liste d’attente en 24 h. La preuve de marché était faite avant d’écrire une seule ligne de code. Budget indicatif  : 15 000 € à 50 000 € selon la complexité. Pour approfondir les enjeux stratégiques de ce choix, consultez notre article sur le choix stratégique lors du lancement d’un projet technique . ## Comment choisir entre POC, prototype et MVP ? ### Choisissez le POC si… - Vous avez un doute technique majeur : “Est-ce que c’est même possible ?” - Vous utilisez une technologie nouvelle, expérimentale ou mal documentée. - Des investisseurs ou décideurs internes veulent une preuve de faisabilité avant d’engager plus de budget. - Le risque technique est votre principale incertitude (pas le marché). - Vous êtes dans un secteur très réglementé et devez valider des contraintes techniques. ### Choisissez le prototype si… - Vous avez besoin de visualiser le produit pour faire s’accorder les parties prenantes (associés, investisseurs, équipes). - Vous voulez tester l’ergonomie et le parcours utilisateur avant de développer. - Vous devez convaincre des décideurs non-techniques qui ont besoin de “voir” pour comprendre. - La faisabilité technique n’est pas un doute majeur. - Vous hésitez entre plusieurs approches UX et voulez les tester. ### Choisissez le MVP si… - Vous savez que le produit est techniquement faisable (POC validé ou technologie standard). - Vous avez une vision claire du produit (prototype validé ou expérience sectorielle). - Vous voulez tester le produit avec de vrais utilisateurs, idéalement payants. - Votre principale incertitude est le marché, pas la technique. ### Et si je combine les différentes approches ? C’est souvent la meilleure stratégie pour les projets importants : POC → Prototype → MVP . Chaque étape réduit les risques de la suivante. Exemple : vous voulez créer une application de diagnostic médical par IA. - POC (2 semaines) : L’IA atteint-elle une précision acceptable sur vos données de test ? - Prototype (3 semaines) : Le parcours patient est-il intuitif ? Les médecins comprennent-ils l’interface ? - MVP (2 mois) : Lancement en conditions réelles avec 50 patients volontaires. ## La méthode pour prioriser vos fonctionnalités Le plus grand défi du MVP est de résister à la tentation d’ajouter “juste une fonctionnalité de plus”. ### Étape 1 : Lister TOUTES les fonctionnalités imaginées Réalisez un brainstorming exhaustif avec toutes les parties prenantes. Ne censurez rien à ce stade. Vous aurez probablement 30 à 50 fonctionnalités sur la liste. C’est normal. ### Étape 2 : Classer avec la matrice MoSCoW - M ust have  : Sans cela, le produit ne résout pas le problème. Il s’agit du cœur du projet. - S hould have  : Important pour l’expérience, mais on peut lancer sans. - C ould have  : Bonus appréciable si on a le temps et/ ou le budget. - W on’t have (this time)  : Explicitement exclu de cette version. Règle d’or  : Votre MVP ne contient QUE les “Must have” . Les “Should have” arrivent en version 1.1 après validation du marché. ### Étape 3 : Valider avec le test du “Et alors ?” Pour chaque fonctionnalité classée “Must have ”, posez-vous la question : “Si je ne dispose pas de cette fonctionnalité, est-ce que le produit résout quand même le problème principal de l’utilisateur ?” Si la réponse est oui, ce n’est PAS un “Must have” . ### Exemple concret détaillé Projet  : Application de réservation de salles de réunion pour une PME de 200 personnes Must have (MVP v1)  : - Consulter les disponibilités des salles en temps réel. - Réserver un créneau. - Recevoir une confirmation par e-mail. Should have (v1.1)  : - Annuler/modifier une réservation. - Pouvoir à son historique de réservations. - Filtrer les salles par capacité. Could have (v1.2)  :  - Recevoir des notifications de rappel 15 minutes avant. - Pouvoir synchroniser ses réservations avec Google Calendar ou Outlook. - Faciliter les réservations récurrentes. Won’t have (v1)  : - Proposer la réservation de matériel (vidéoprojecteur, paperboard). - Offrir la possibilité de commander du café et des viennoiseries. - Mettre à disposition les statistiques d’utilisation par équipe. - Disposer d’une application mobile native (une version web responsive étant suffisante en v1). ## Les erreurs classiques (et comment les éviter) Voici les erreurs les plus fréquentes à éviter lorsque l’on démarre un MVP, un POC ou un prototype, afin de poser des bases solides sans compromettre la suite du projet. ### Liste des erreurs les plus fréquents #### Erreur n° 1 : Confondre POC et MVP Un POC n'est PAS un MVP. Le POC valide la technique ("ça marche"), le MVP valide le marché ("les gens en veulent"). Beaucoup de start-up ont un POC impressionnant qui fonctionne... mais un MVP qui ne trouve jamais son public car le besoin n'existe pas. #### Erreur n° 2 : Le "MVP qui n'est pas minimum" "Oui, mais il faut quand même le tableau de bord analytics, sinon ce n'est pas sérieux". "On ne peut pas lancer sans le mode sombre". "Les utilisateurs vont s'attendre à une application mobile". Etc. Oubliez toutes ces affirmations ! Le mot d'ordre de votre MVP doit être "simplicité". Si vous n'avez pas un peu honte de ce que vous lancez, c'est que vous avez trop construit. Cette citation de Reid Hoffman, un des fondateurs de LinkedIn, illustre bien ce propos : "If you're not embarrassed by the first version of your product, you've launched too late." #### Erreur n° 3 : Négliger l'aspect contractuel avec le prestataire Avant de vous lancer avec un prestataire, assurez-vous que le cadre juridique est clair. Qui possède le code ? Que se passe-t-il si le projet dérape ? Comment sont gérés les changements de scope ? Notre article sur les clauses essentielles d'un contrat de prestation vous aidera à y voir plus clair pour sécuriser cette relation. #### Erreur n° 4 : Oublier de définir les indicateurs de succès Un MVP sans indicateurs clairs de succès ne sert à rien. Vous devez définir AVANT le lancement ce que vous allez mesurer et quel seuil valide votre hypothèse. Exemples d'indicateurs : - Nombre d'inscriptions en 1 mois ; - Taux de conversion visiteur → utilisateur actif ; - Taux de rétention à 7 jours ; - NPS (le Net Promoter Score permet de mesurer la propension des consommateurs à recommander un produit ou un service) des premiers utilisateurs ; - Nombre de clients payants (le plus important !). #### Erreur n° 5 : Ignorer les retours utilisateurs après le lancement Le MVP n'est pas une fin en soi. C'est un outil d'apprentissage. Si après votre lancement, vous collectez des retours mais ne changez rien, vous êtes passé à côté de l'objectif. Prévoyez du temps et du budget pour les adaptations post-lancement. ## Gérer la relation avec votre prestataire ### Le brief : soyez précis sur l’objectif et flexible sur la solution Mauvais brief  : “Je veux une application comme Uber mais pour les fleuristes.” Bon brief  : “Je veux valider que les fleuristes parisiens indépendants sont prêts à payer 15 €/mois pour une plateforme qui leur génère des commandes de dernière minute. Mon budget est de 20 k€. Mon délai est de 2 mois. Mes indicateurs de succès sont les suivants : 30 fleuristes inscrits et 10 payants à la fin du mois 1.” Le bon brief définit le problème à résoudre et les contraintes. Il laisse le prestataire proposer la meilleure solution technique. ### Le chiffrage : attention aux pièges Un devis trop bas (30 % moins élevé que les autres) cache souvent des problèmes : mauvaise compréhension du besoin, qualité de code insuffisante, équipe junior, frais cachés, société étrangère low-cost avec barrière linguistique… Pour comprendre les enjeux du chiffrage et éviter les mauvaises surprises, consultez notre article Pourquoi un bon chiffrage est crucial en mode régie . ### Le suivi : points réguliers et démonstrations fréquentes Exigez des démonstrations fonctionnelles toutes les 1 à 2 semaines. Ne découvrez jamais le produit à la fin. Les ajustements en cours de route coûtent 10 fois moins cher que les corrections après livraison. Questions à poser à chaque point : - Qu’est-ce qui a été livré depuis la dernière fois ? - Y a-t-il des blocages ou des risques identifiés ? - Respectons-nous le planning et le budget ? - Puis-je tester ce qui a été fait ? ## FAQ : vos questions sur le lancement d’un projet digital Cette FAQ répond aux questions les plus fréquentes sur le lancement d’un projet digital , avec pour objectif de vous aider à y voir plus clair, éviter les erreurs courantes et avancer sereinement, sans dépenser inutilement votre temps ou votre budget. ### Les questions qu’on se pose lors d’un lancement #### Combien de temps faut-il pour lancer un MVP ? Entre 4 et 12 semaines selon la complexité. Si un prestataire vous annonce plus de 3 mois pour un "MVP", ce n'est probablement plus vraiment un MVP, ou alors il y a un problème de définition du produit et des attentes. #### Peut-on réaliser un MVP sans développeur ? Oui, grâce aux outils no-code : Bubble pour des applications Web, Webflow pour des sites, Glide ou Adalo pour des applications mobiles simples, Airtable + Zapier pour des workflows. Mais attention : ces solutions ont des limites de personnalisation et de scalabilité. Elles peuvent générer de la dette technique si vous devez migrer vers du code sur mesure plus tard. #### Comment savoir si mon MVP a réussi ? Définissez des critères de succès AVANT le lancement. Exemples : 100 inscriptions en 1 mois, 10 % de conversion en client payant, NPS supérieur à 30, taux de rétention à 7 jours supérieur à 40 %. Si vous atteignez vos objectifs, poursuivez votre modèle itératif et investissez plus. Sinon, pivotez (changez d'approche) ou arrêtez (ne le considérez pas comme un échec, mais plutôt comme une validation négative qui vous a coûté 20 k€, au lieu de 150 k€ si vous n'aviez pas eu recours au MVP). #### Faut-il breveter mon idée avant de lancer un MVP ? Rarement. Les brevets pour les logiciels sont coûteux (5 à 15 k€), longs à obtenir (2 à 3 ans) et difficiles à faire respecter. Dans le digital, la vitesse d'exécution et le processus itératif comptent bien plus que la protection juridique. Concentrez votre budget sur le produit, pas sur les avocats. Exception : si vous avez une vraie innovation technique brevetable (algorithme unique, procédé industriel). #### Mon prestataire me propose un forfait "tout compris". Est-ce une bonne idée ? Méfiance. Un forfait pour un MVP suppose que le scope est parfaitement défini et ne changera pas. Or, par définition, un MVP va évoluer en fonction des retours. Préférez une approche itérative (mode régie ou cycles courts) avec des points de validation réguliers et la possibilité d'ajuster le scope. ## Conclusion : lancez-vous, mais intelligemment Le secret des projets digitaux réussis n’est pas d’avoir un budget plus important, de meilleures idées ou des développeurs plus talentueux. C’est de valider vite et apprendre vite . POC, prototype, MVP : ces approches vous permettent de réduire les risques à chaque étape. Vous n’investissez massivement que quand vous avez des preuves tangibles que cela en vaut le coup. C’est l’opposé de la méthode traditionnelle “on construit tout puis on voit si cela fonctionne”. Votre checklist avant de démarrer  : - Mon objectif est clair quant à ce que je cherche à valider : la technique (POC), l’UX (prototype) ou le marché (MVP). - J’ai identifié mes 3 à 5 fonctionnalités “Must have”, pas plus. - J’ai un budget et un délai réalistes, validés avec un prestataire. - J’ai défini mes indicateurs de succès et les seuils de validation. - J’ai un prestataire ou une équipe alignée sur l’approche itérative. - J’ai prévu du budget pour le processus itératif post-lancement. Vous avez un projet digital en tête mais ne savez pas par où commencer ? ChallengeMyProject vous accompagne dans la définition de votre stratégie MVP, le choix de l’approche adaptée et la sélection du bon prestataire. Contactez-nous pour un premier échange gratuit. #Bonnes pratiques #Sociétés #Formation professionnelle Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Quelle est la différence entre un POC, un prototype et un MVP ? Ils ne répondent pas à la même question. Le POC valide une faisabilité technique : est-ce que ça peut marcher ? Le prototype valide une expérience : est-ce que les gens comprennent et ont envie de s'en servir ? Le MVP valide un marché : est-ce que quelqu'un est prêt à payer ? Se tromper d'étape, c'est dépenser beaucoup pour répondre à une question qu'on ne se posait pas. Par lequel faut-il commencer ? Par celui qui lève votre plus grande incertitude. Si vous doutez que ce soit techniquement possible, faites un POC. Si vous savez que c'est possible mais doutez que ce soit désirable, faites un prototype. Si vous savez que c'est possible et désirable mais doutez que ce soit vendable, faites un MVP. La plupart des projets qui échouent ont sauté cette question. Un MVP doit-il être jetable ? Non — et c'est justement le POC qui doit l'être. Un POC sert à répondre à une question, puis on le jette : il n'a jamais été conçu pour durer. Un MVP, lui, est destiné à de vrais utilisateurs et deviendra la base du produit. Mettre en production un POC « en attendant » est l'une des erreurs les plus coûteuses qui soient. Combien de temps faut-il pour construire un MVP ? Quelques semaines à quelques mois selon la complexité du parcours utilisateur et le nombre d'intégrations. Le vrai facteur n'est pas la technique, c'est votre capacité à dire non : chaque fonctionnalité ajoutée « tant qu'on y est » repousse le seul moment qui compte, celui où de vrais utilisateurs vous diront si vous aviez raison. Comment éviter que le périmètre n'explose ? En désignant quelqu'un dont le mandat est de dire non. Quand personne n'a ce mandat, le périmètre grossit à chaque réunion : chacun ajoute son besoin, tous sont légitimes, et le projet double sans qu'aucune décision n'ait été prise. C'est le premier motif de dépassement, très loin devant les difficultés techniques. --- # Lancement de la Saga ChallengeMyProject URL : https://www.challengemyproject.bzh/nos-actualites/lancement-de-la-saga-challengemyproject Publié le : 2026-02-01 Saga ChallengeMyProject Suivez la Saga ChallengeMyProject en 2026 : découvrez les coulisses de la construction de nos nouveaux locaux à Tréméoc, participez à des sondages interactifs et tentez de gagner des cadeaux chaque mois ! David Patiashvili · 1 février 2026 · 5 min de lecture Illustration de Caroline FÉRET • MUST CRÉATION ## Bienvenue dans l’aventure ChallengeMyProject ! Aujourd’hui marque le début d’une aventure que nous avons hâte de partager avec vous : la Saga ChallengeMyProject . Pendant toute l’année 2026, nous vous ouvrons les portes de notre chantier. Pas n’importe quel chantier : celui de nos futurs locaux à Tréméoc , en plein cœur du Finistère. Un projet qui nous tient particulièrement à cœur et que nous avons voulu transformer en une expérience collective et… interactive. ## Une saga, c’est quoi exactement ? La Saga ChallengeMyProject, c’est plus de 22 publications qui rythmeront votre année 2026, de février à décembre. Deux fois par mois, nous partagerons avec vous : - L’avancement réel du chantier  : des fondations aux finitions, vous verrez le bâtiment prendre forme étape par étape. - Les coulisses du projet  : choix architecturaux, défis techniques, anecdotes de chantier. - Des illustrations exclusives  : 16 œuvres originales créées spécialement pour cette saga par la talentueuse Caroline FÉRET • MUST CRÉATION . - Des sondages interactifs  : chaque mois, testez vos intuitions et tentez de gagner une récompense ! ## Le concept des illustrations : 4 regards, 4 temps Pour donner vie à cette saga, nous avons imaginé un concept visuel unique. Caroline a illustré 4 points de vue de nos futurs locaux, dont laepremier vous est partagé dans cette article, celui de l’extérieur. Chaque point de vue est décliné en 4 étapes de construction que vous découvrirez au fil de nos publications. Au total, 16 illustrations qui racontent l’histoire de ce bâtiment qui deviendra notre nouveau chez-nous. ## Un projet porté par le cabinet Brulé Architectes Associés Derrière ce projet, il y a une vision. Celle de Pierre Brulé et l’équipe de son cabinet BRULE ARCHITECTES ASSOCIES qui nous accompagnent depuis les premières esquisses. Leur expertise et leur sensibilité nous permettent de créer des espaces à notre image : modernes, fonctionnels et chaleureux. Nos futurs locaux sont conçus pour accueillir une belle équipe dans un environnement pensé pour favoriser la collaboration, la créativité et le bien-être au travail. Et comme ils aiment bien lier le confort au pratique, notre bâtiment sera une Passivhaus . 👉🏻 Cela signifie une construction pensée pour offrir une température agréable toute l’année, une excellente qualité de l’air et une consommation énergétique minimale. Isolation renforcée, ventilation maîtrisée et conception intelligente permettent de créer un espace à la fois confortable, sain et durable, sans compromis sur l’usage ni sur la performance. ## Participez et gagnez tout au long de l’année ! Voici la partie que vous attendiez (ou pas) : les cadeaux ! Parce qu’une saga, ça se partage, nous avons décidé de vous gâter chaque mois avec des sondages et des lots à gagner. ### Le principe est simple Chaque mois, un sondage vous posera une question sur le projet. Tous les participants qui donnent la bonne réponse sont éligibles au gain du mois. Selon les mois, tout le monde gagne ou un tirage au sort départage les gagnants. Les lots prennent de la valeur au fil des mois. Plus vous suivez la saga longtemps, plus les opportunités sont belles ! En tout cas, c’est ce que nous pensons. Et chaque interaction sur l’une de nos publications portant le hashtag #SagaChallengeMyProject vous permettra de participer à notre grand concours final. ### Le grand concours final ? C’est en décembre ! En décembre, nous clôturerons cette saga en beauté avec un grand concours final . Le lot ? Un accompagnement projet d’une valeur de 20 000 € ainsi que d’autres magnifique lots.. Oui, vous avez bien lu. Le grand gagnant bénéficiera d’un accompagnement complet sur l’un de ses projets : analyse des besoins, conseil stratégique, accompagnement technique et suivi jusqu’à la livraison. Le règlement complet du concours est disponible sur notre site : https://www.challengemyproject.bzh/jeu-concours-saga-challengemyproject/ ## Comment suivre la saga ? Pour ne rien manquer de cette aventure, vous avez plusieurs moyens pour nous suivre : - Vous abonner à notre newsletter LinkedIn : https://www.linkedin.com/build-relation/newsletter-follow?entityUrn=7423301242640056320 - Vous abonner à notre société : https://www.linkedin.com/company/challengemyproject/ - Vous abonner à l’un de nos dirigeants : David Patiashvili et Solène Guével C’est le meilleur moyen de recevoir chaque publication directement dans votre fil d’actualité. Chaque publication liée à cette saga portera le hashtag #SagaChallengeMyProject. ## Pourquoi cette saga ? Vous vous demandez peut-être pourquoi nous avons décidé de partager cette aventure publiquement. La réponse est simple : parce que nous croyons au partage. Construire de nouveaux locaux, c’est une étape importante dans la vie d’une entreprise. C’est aussi une aventure humaine, technique et parfois émouvante. Plutôt que de la vivre en vase clos, nous avons voulu vous y associer. Cette saga, c’est aussi une façon de remercier notre communauté LinkedIn qui nous suit et nous soutient. Les lots que nous offrons chaque mois sont notre manière de vous dire merci. ## Le sondage de février : c’est parti ! Pour ce premier mois, nous commençons par une question simple : Pour combien de personnes est prévu le bâtiment ? Par rapport au nombre de poste. 👉🏻 Réponse à donner sur notre première publication : #sagachallengemyproject #concours #architecture #entrepreneuriat #coulisses #bretagne #tech #innovation #café | David Patiashvili ☕ Un café à gagner (et pas qu’un), un projet à découvrir et un concours auquel participer. Je lance aujourd’hui le premier épisode de la 👉 #SagaChallengeMyProject En toile de fond : 🏆 un concours Devant la scène : 🏗️ la construction de nos futurs locaux à Tréméoc Et pour démarrer comme il se doit… 📊 Un premier challenge sous forme de sondage. Vous répondez juste ? 👉 Je vous offre un café ☕ L’idée est simple : vous faire suivre les coulisses du projet tout au long de 2026, et vous embarquer avec moi dans cette aventure, publication après publication. 📩 Découvrez le premier numéro de notre newsletter : https://lnkd.in/eGMjUkGu Vous pouvez vous y abonner pour suivre notre saga avec nos divers challenge où il n’y aura pas que du café à gagner. 👇 Le sondage est juste en dessous À très vite autour d’un café. #Concours #Architecture #Entrepreneuriat #Coulisses #Bretagne #Tech #Innovation #Café LinkedIn David Patiashvili Participez au sondage ci-dessous et si vous avez la bonne réponse, nous nous retrouverons autour d’un café ! Sur la région quimpéroise ou lors de l’un de mes déplacements dans votre ville, ce sera l’occasion d’échanger et de faire connaissance. L’aventure ne fait que commencer. Et nous sommes vraiment heureux de la partager avec vous. À très vite ! #Saga ChallengeMyProject Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Qu'est-ce que la Saga ChallengeMyProject ? Le récit, publié au fil de l'eau, de la construction de nos futurs locaux à Tréméoc, dans le Finistère sud. Nous documentons chaque étape — le terrain, les fondations, les murs — avec les illustrations de Caroline FÉRET. C'est un projet d'entreprise raconté en public, sans filtre et sans plan de communication. Pourquoi raconter publiquement la construction de vos locaux ? Parce qu'on ne montre jamais cette partie-là. On voit les entreprises une fois installées, jamais pendant. Raconter les retards, les décisions et les doutes est un exercice inconfortable — et c'est précisément ce qui le rend utile à ceux qui envisagent la même chose. Où seront situés les futurs locaux de ChallengeMyProject ? À Tréméoc, dans le Finistère sud, à proximité immédiate de Quimper. C'est notre adresse opérationnelle, celle d'où nous travaillons et où nous recevons les clients — le siège social de la SAS restant immatriculé à Rennes. --- # Sécurité e-mail entreprise : DNSSEC, SPF, DKIM, DMARC expliqués URL : https://www.challengemyproject.bzh/nos-actualites/dnssec-spf-dkim-dmarc-securite-emails-professionnels Publié le : 2026-01-31 Sécurité David Patiashvili · 31 janvier 2026 · 8 min de lecture Photo by Stephen Phillips - Hostreviews.co.uk / Unsplash ## Introduction : vos e-mails sont-ils vraiment sécurisés ? Vous envoyez des dizaines d’e-mails professionnels chaque jour. Factures, contrats, informations confidentielles… Mais avez-vous déjà vérifié si vos messages arrivaient bien à destination ? Et surtout, êtes-vous certain que personne ne peut envoyer des e-mails en se faisant passer pour vous  ? En 2024, 91 % des cyberattaques ont commencé par un e-mail (source Vade Secure) . Et parmi ces attaques, une grande partie exploite une faille simple : l’absence de protocoles de sécurité sur les serveurs de messagerie. Des protocoles aux noms barbares - DNSSEC, SPF, DKIM, DMARC - qui sont pourtant essentiels pour protéger votre entreprise. Dans cet article, nous allons démystifier ces technologies et vous expliquer pourquoi elles devraient être une priorité pour votre organisation. ## Le problème : pourquoi vos e-mails sont vulnérables ? ### L’e-mail, un protocole conçu dans les années 1970 Le protocole SMTP (Simple Mail Transfer Protocol) qui permet d’envoyer des e-mails a été créé en 1982. À cette époque, Internet était un réseau académique où tout le monde se faisait confiance. Résultat : aucun mécanisme d’authentification n’a été prévu à l’origine . Concrètement, cela signifie que n’importe qui peut techniquement envoyer un e-mail en prétendant être vous. C’est comme si vous pouviez écrire n’importe quel nom d’expéditeur sur une lettre postale, sauf que, dans le cas des courriels, les conséquences peuvent être désastreuses. Cette vulnérabilité historique a donné naissance à des milliards d’e-mails de spam et de phishing chaque année. Les cybercriminels exploitent cette faille pour Les risques sont concrets pour votre entreprise. - Usurpation d’identité (fraude au président)  : Un attaquant envoie un e-mail à votre comptable en se faisant passer pour le PDG, demandant un virement urgent de 45 000 € vers un compte étranger. Ce type de fraude a coûté plus de 26 milliards de dollars aux entreprises mondiales entre 2016 et 2023. - Phishing ciblé (spear phishing)  : Vos clients reçoivent des e-mails frauduleux semblant provenir de votre entreprise, leur demandant de mettre à jour leurs coordonnées bancaires ou de télécharger une pièce jointe infectée. - Perte de réputation et blacklistage  : Si votre domaine est utilisé pour du spam, il sera ajouté aux listes noires. Le résultat n’est pas sans conséquence puisque même vos vrais e-mails seront bloqués par les serveurs destinataires. - Non-livraison chronique  : Sans les bons protocoles, vos e-mails légitimes finissent dans les spams de vos destinataires. Vos devis, confirmations de commande et factures n’arrivent jamais. - Responsabilité juridique  : En cas de fuite de données suite à un phishing utilisant votre identité, votre responsabilité peut être engagée si vous n’avez pas mis en place les mesures de protection standard. Pour approfondir les mécanismes de protection contre ces attaques, découvrez notre article sur comment se protéger contre l’usurpation d’identité grâce à la signature numérique des e-mails . ## Les 4 protocoles qui protègent vos e-mails ### 1. DNSSEC : sécuriser les fondations De quoi s’agit-il ? DNSSEC (Domain Name System Security Extensions) est une couche de sécurité ajoutée au système DNS. Le DNS, c’est l’annuaire d’Internet : il traduit les noms de domaine (exemple.fr) en adresses IP. Pourquoi est-ce important ? Sans DNSSEC, un attaquant peut “empoisonner” cet annuaire et rediriger vos e-mails vers ses propres serveurs. Cette attaque, appelée “DNS spoofing”, permet d’intercepter vos communications sans que vous ne vous en rendiez compte. Avec DNSSEC, chaque entrée DNS est signée cryptographiquement, garantissant ainsi son authenticité. Analogie simple  : C’est comme si chaque page de l’annuaire téléphonique était tamponnée par un notaire. Avant d’appeler le numéro, vous pouvez vérifier que la page n’a pas été falsifiée. En pratique  : L’activation de DNSSEC se fait au niveau de votre registrar (OVH, Gandi, etc.). C’est généralement une simple case à cocher, mais tous les hébergeurs ne le proposent pas encore. ### 2. SPF : déclarer vos serveurs légitimes De quoi s’agit-il ? SPF (Sender Policy Framework) est un enregistrement DNS qui liste les serveurs autorisés à envoyer des e-mails pour votre domaine. Comment ça marche ? Quand un serveur reçoit un e-mail de votre domaine, il vérifie si le serveur expéditeur figure dans votre liste SPF. Si ce n’est pas le cas, l’e-mail est marqué comme suspect ou rejeté. Exemple concret  : Votre enregistrement SPF pourrait ressembler à : v=spf1 include:_spf.google.com include:sendgrid.net -all Cela signifie : “Seuls les serveurs de Google Workspace et SendGrid peuvent envoyer des e-mails pour mon domaine. Rejetez tout le reste.” Analogie simple  : C’est comme si vous affichiez à l’entrée de votre entreprise la liste des personnes autorisées à parler en votre nom. Toute personne non listée est considérée comme un imposteur. ### 3. DKIM : signer numériquement chaque e-mail De quoi s’agit-il ? DKIM (Domain Keys Identified Mail) ajoute une signature cryptographique à chaque e-mail envoyé. Cette signature prouve que l’e-mail n’a pas été modifié en transit et qu’il provient bien de votre domaine. Comment ça marche ? Votre serveur de messagerie signe chaque e-mail avec une clé privée (gardée secrète). Le destinataire vérifie cette signature avec votre clé publique, publiée dans votre DNS. Si la signature correspond, l’e-mail est authentique et n’a pas été altéré. Ce que DKIM détecte  : - Modification du contenu de l’e-mail en transit, - Modification de l’objet ou de l’expéditeur, - Tentative d’usurpation de votre domaine. Analogie simple  : C’est comme un sceau de cire sur une lettre médiévale. Si le sceau est intact et correspond bien à l’emblème de l’expéditeur, vous savez que le message n’a pas été ouvert ni falsifié en route. ### 4. DMARC : orchestrer la protection De quoi s’agit-il ? DMARC (Domain-based Message Authentication, Reporting and Conformance) est la couche qui coordonne SPF et DKIM. Il définit ce que les serveurs destinataires doivent faire quand un e-mail échoue aux vérifications. Les 3 politiques DMARC  : - p=none  : Observer sans agir. Vous recevez des rapports mais les e-mails suspects passent quand même. C’est le mode “surveillance” pour commencer. - p=quarantine  : Mettre en spam les e-mails qui échouent. Il s’agit d’une protection intermédiaire. - p=reject  : Rejeter complètement les e-mails non authentifiés. La protection est maximale. Le super pouvoir de DMARC : les rapports. DMARC vous envoie des rapports quotidiens détaillant toutes les tentatives d’envoi d’e-mails utilisant votre domaine. Vous pouvez ainsi détecter les attaques, identifier les services légitimes que vous aviez oubliés (newsletters, CRM…) et ajuster votre politique progressivement. ## Comment vérifier si votre entreprise est protégée ? ### Étape 1 : Tester votre configuration actuelle Plusieurs outils gratuits permettent d’analyser votre domaine en quelques secondes : - MXToolbox (mxtoolbox.com/SuperTool). C’est l’outil de référence. Il effectue une analyse complète de vos enregistrements DNS, SPF, DKIM, DMARC et bien plus. Il identifie également les erreurs de configuration. - Mail-tester (mail-tester.com). Envoyez un e-mail à l’adresse fournie et obtenez un score de délivrabilité sur 10, avec des recommandations précises. - DMARC Analyzer (dmarcanalyzer.com). Vérification spécifique de votre politique DMARC et aide à l’interprétation des rapports. - Google Admin Toolbox . Proposé aux utilisateurs de Google Workspace, il s’agit d’un outil intégré permettant de diagnostiquer les problèmes d’authentification. ### Étape 2 : Interpréter les résultats Un domaine correctement configuré devrait avoir : - ✅ Un enregistrement SPF valide (sans erreurs de syntaxe), - ✅ Une signature DKIM fonctionnelle (clé de 2 048 bits minimum), - ✅ Une politique DMARC (idéalement “ quarantine ” ou “ reject ”), - ✅ DNSSEC activé sur le domaine, - ✅ Pas plus de 10 lookups DNS dans le SPF (limite technique). ### Étape 3 : Planifier la correction Si des protocoles manquent, voici l’ordre de priorité recommandé : - SPF  => Le plus simple à mettre en place, impact immédiat ; - DKIM  => Nécessite une configuration côté serveur de messagerie ; - DMARC  => À activer une fois SPF et DKIM en place ; - DNSSEC  => Dépend de votre registrar . ## Les erreurs courantes à éviter Voici les erreurs les plus courantes à éviter , celles qui donnent un faux sentiment de sécurité tout en exposant votre messagerie à des risques bien réels. ### Liste des erreurs #### Erreur n° 1 : "On a configuré SPF, c'est suffisant." SPF seul ne suffit pas. Sans DKIM, vos e-mails ne sont pas signés cryptographiquement et peuvent donc être modifiés en transit. Sans DMARC, il n'y a pas de politique claire pour les destinataires sur la marche à suivre. Les trois protocoles sont complémentaires et forment un ensemble cohérent. #### Erreur n° 2 : "Notre hébergeur s'en occupe." Pas toujours. Beaucoup d'hébergeurs proposent les outils, mais c'est à vous de les activer et de les configurer. Certains hébergeurs low-cost ne proposent même pas DKIM. Vérifiez systématiquement votre configuration avec les outils mentionnés plus haut. #### Erreur n° 3 : "DMARC en mode reject dès le premier jour." Mauvaise idée. Commencez par le mode " none " pendant 2 à 4 semaines pour analyser les rapports. Vous découvrirez probablement des services légitimes que vous aviez oubliés : votre CRM qui envoie des e-mails, votre outil de newsletter, votre plateforme de facturation... Passer directement en "reject" pourrait bloquer ces services et créer des problèmes opérationnels. #### Erreur n° 4 : Oublier les sous-domaines. Par défaut, votre politique DMARC ne s'applique pas automatiquement aux sous-domaines. Un attaquant pourrait utiliser "facturation.votredomaine.fr" pour vous usurper. Pensez à ajouter la directive "sp=reject" ou à configurer explicitement chaque sous-domaine. #### Erreur n° 5 : Ne pas surveiller les rapports DMARC. Les rapports DMARC sont une mine d'or d'informations. Ils vous alertent sur les tentatives d'usurpation et vous permettent d'affiner votre configuration. Utilisez un outil comme DMARC Analyzer ou Postmark pour les rendre lisibles. ## FAQ : vos questions sur la sécurité e-mail Cette FAQ a pour objectif de répondre simplement aux questions les plus fréquentes sur la sécurité des e-mails professionnels , afin de vous aider à mieux comprendre les enjeux, éviter les pièges courants et faire des choix éclairés pour votre domaine. ### Liste des questions #### Combien coûte la mise en place de ces protocoles ? La configuration de SPF, DKIM et DMARC est gratuite . Ce sont des enregistrements DNS standards. Le coût réside dans le temps de configuration (comptez 1 à 3 heures selon votre infrastructure et vos compétences) ou dans l'accompagnement par un prestataire (généralement 200 à 500 € pour une mise en place complète avec formation). #### Cela garantit-il que mes e-mails ne finiront plus en spam ? Non, mais c'est un prérequis indispensable. Depuis février 2024, Gmail, Microsoft et Yahoo exigent ces protocoles pour les expéditeurs de volume. Sans eux, vos e-mails ont de grandes chances d'être filtrés. Mais la délivrabilité dépend aussi d'autres facteurs : réputation de votre IP, qualité de votre contenu, engagement de vos destinataires... #### Mon entreprise utilise Microsoft 365 / Google Workspace. Suis-je automatiquement protégé ? Partiellement. Ces services configurent automatiquement DKIM pour leur domaine technique, mais vous devez configurer SPF et DMARC manuellement pour votre propre domaine. De plus, si vous utilisez d'autres services (newsletters, CRM, facturation), ils doivent être ajoutés à votre SPF. #### Que faire si je détecte des tentatives d'usurpation dans les rapports DMARC ? C'est normal et fréquent. Ne paniquez pas. L'important est que ces e-mails soient bloqués grâce à votre politique "quarantine" ou "reject". Si vous êtes encore en mode "none", c'est le signal pour passer progressivement à une politique plus stricte. Conservez les rapports : ils peuvent servir en cas de plainte. #### Mes e-mails internes sont-ils aussi concernés ? Oui. Les protocoles protègent tous les e-mails envoyés depuis votre domaine, y compris entre collaborateurs. C'est particulièrement important pour éviter les attaques "internes" où un attaquant usurpe l'identité d'un collègue. ## Conclusion : agir maintenant, pas demain ! La sécurité de vos e-mails n’est pas un luxe. C’est une nécessité dans un monde où 91 % des cyberattaques commencent par un simple message. DNSSEC, SPF, DKIM et DMARC sont vos quatre piliers de protection et leur mise en place est gratuite. Les 3 actions à faire cette semaine  : - Testez votre domaine avec MXToolbox (5 minutes), - Identifiez les protocoles manquants, - Planifiez leur mise en place (seul ou avec un prestataire). Et n’oubliez pas : la sécurité de vos e-mails commence aussi par celle de vos mots de passe. Découvrez comment créer des mots de passe solides pour compléter votre protection. Vous avez des questions sur la sécurisation de vos e-mails professionnels ? Contactez ChallengeMyProject pour un audit gratuit de votre configuration. #Sécurité #E-mailing #Bonnes pratiques Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Pourquoi mes e-mails professionnels sont-ils vulnérables ? Parce que le protocole de messagerie n'a jamais été conçu pour vérifier l'identité de l'expéditeur. Par défaut, n'importe qui peut envoyer un courriel en se faisant passer pour votre domaine — c'est une faiblesse de conception, pas une faille. SPF, DKIM et DMARC sont précisément les rustines qui comblent ce trou. À quoi servent SPF, DKIM et DMARC ? Ils répondent à trois questions différentes. SPF déclare quels serveurs ont le droit d'envoyer du courrier pour votre domaine. DKIM signe cryptographiquement vos messages, ce qui prouve qu'ils n'ont pas été modifiés en route. DMARC dit aux serveurs destinataires quoi faire quand un message échoue à ces vérifications — et vous envoie un rapport. Que se passe-t-il si je n'ai pas configuré DMARC ? N'importe qui peut usurper votre domaine pour envoyer des courriels frauduleux à vos clients, et rien ne l'en empêchera. Vos propres messages légitimes risquent en outre de finir en indésirables, parce que les grands fournisseurs de messagerie se montrent de plus en plus stricts avec les domaines qui n'ont rien déclaré. Comment vérifier si mon domaine est protégé ? En interrogeant les enregistrements DNS de votre domaine : les entrées SPF, DKIM et DMARC y sont publiques, et de nombreux outils gratuits les affichent en quelques secondes. C'est un contrôle qui prend cinq minutes et que presque personne ne fait. Est-ce compliqué à mettre en place ? Techniquement non — ce sont des enregistrements DNS. Le piège est ailleurs : passer trop vite en mode strict alors qu'un service légitime envoie encore du courrier pour vous, et bloquer vos propres messages. La bonne méthode consiste à commencer en observation, à lire les rapports, puis à durcir progressivement. --- # Cavalerie financière : définition, mécanisme et exemples URL : https://www.challengemyproject.bzh/nos-actualites/les-nouvelles-cavaleries-financieres-quand-linnovation-devient-une-course-contre-la-tresorerie Publié le : 2025-11-13 Sociétés Cavalerie financière et innovation : découvrez comment certaines startups déplacent dettes et confiance, et pourquoi prestataires et partenaires sont les plus exposés. David Patiashvili · 13 novembre 2025 · 5 min de lecture Les nouvelles cavaleries financières : quand l’innovation devient une course contre la trésorerie — Pexels Karolina Grabowska Derrière les beaux dossiers de financement, les promesses de levées de fonds et les logos de partenaires institutionnels, certaines sociétés avancent sur un fil. Elles promettent, elles rassurent, elles orchestrent — mais en coulisse, la trésorerie vacille. Pour tenir, elles déplacent les dettes, multiplient les devis, sollicitent les aides publiques et maintiennent l’illusion d’une dynamique de croissance. Ce que l’on appelle aujourd’hui “innovation” dissimule parfois des mécanismes de cavalerie financière , adaptés au monde moderne : le but n’est plus de créer de la valeur, mais de gagner du temps . En bref : qu’est-ce que la cavalerie financière ? Payer ses dettes en contractant de nouvelles dettes pour retarder l’échéance, sans jamais régler le problème de fond. Dans sa version « innovation », elle prend la forme de subventions déposées en série, d’acomptes réclamés aux prestataires et de factures adossées à de simples promesses de financement. Les plus exposés ne sont pas les investisseurs, mais les prestataires, freelances et agences qui avancent travail et confiance. Voici le mécanisme, ses signaux d’alerte et comment s’en prémunir. ## La cavalerie financière, hier et aujourd’hui Dans sa forme originelle, la cavalerie financière désigne le fait de payer ses dettes avec de nouvelles dettes - une manœuvre comptable et psychologique qui retarde l’échéance fatale sans jamais résoudre le problème de fond. C’est un cycle trompeur : on gagne du temps, mais on creuse la chute. Autrefois, cette pratique se jouait à travers des chèques postdatés, des crédits à court terme ou des effets de commerce . Les protagonistes tentaient de maintenir l’illusion d’une trésorerie saine, le temps qu’une rentrée d’argent vienne rétablir l’équilibre. Mais la mécanique était claire : tout reposait sur le mouvement, sur la vitesse — tant que l’argent circulait, la cavalerie tenait debout. Aujourd’hui, le procédé n’a pas disparu : il s’est simplement habillé de modernité . On ne parle plus de chèques croisés, mais de dossiers de subventions déposés en série , d’ acomptes exigés auprès de prestataires avant même la validation des livrables , ou encore de factures émises sur la base de promesses de financement à venir plutôt que sur une trésorerie existante. Le principe, lui, reste inchangé : on déplace la dette en déplaçant la confiance . Ce n’est plus seulement l’argent qu’on fait circuler — c’est la crédibilité, l’image, la parole donnée. Et tant que cette confiance continue de tourner, la cavalerie d’aujourd’hui, tout comme celle d’hier, peut encore galoper. ## La cavalerie 2.0 : subventions, prestataires et illusions comptables Dans l’écosystème de l’innovation, le scénario semble presque écrit d’avance. Une société lance un projet ambitieux - souvent sur le papier brillant, parfois techniquement complexe - et commence à tisser la toile de ce que l’on pourrait appeler sa “promesse d’avenir”. Pour crédibiliser cette vision, elle sollicite plusieurs prestataires : études techniques, développement, design, accompagnement stratégique… Chaque devis signé devient une pièce du puzzle, un élément de preuve pour appuyer une demande de subvention, d’avance remboursable ou de prêt à l’innovation . Une fois le dossier monté et les aides validées, l’argent tombe - enfin, partiellement. Mais cet oxygène tant attendu n’est pas toujours dirigé là où il devrait : les factures à l’origine des demandes de financement ne sont pas nécessairement réglées. La trésorerie, elle, se redirige vers d’autres urgences, d’autres “priorités”, dans l’espoir que la prochaine aide, le prochain appel de fonds, permettra de régulariser la situation. C’est le début d’un cycle dangereux : les prestataires deviennent des créditeurs involontaires , les financeurs cautionnent sans le savoir un équilibre artificiel , et l’entreprise se maintient à flot grâce à une succession de décalages comptables savamment orchestrés. Ce n’est plus une cavalerie de chèques - c’est une cavalerie de promesses , de justificatifs , et parfois même de storytelling . L’argent public ou privé sert moins à financer l’innovation qu’à prolonger une illusion de stabilité. Et tant que les apparences tiennent, la mécanique continue de tourner. Jusqu’à ce que l’un des maillons un prestataire, un organisme, ou simplement la confiance - finisse par céder. ## Les victimes silencieuses : prestataires, freelances et agences Dans ces montages, les plus fragiles ne sont pas les investisseurs. Eux disposent souvent de garde-fous, de clauses, de leviers juridiques. Les véritables exposés, ce sont les prestataires techniques , les freelances , les agences - tous ceux qui avancent du travail, du temps et de la confiance. Ils deviennent, à leur insu, les banquiers involontaires du projet. Leur force de production se transforme en garantie implicite, leurs factures en pièces justificatives destinées à rassurer un financeur ou à débloquer une aide publique. Mais une fois les fonds versés, le règlement attendu est repoussé, ajourné, parfois oublié dans le brouillard administratif ou la mauvaise foi. Le mécanisme est d’autant plus cruel qu’il s’appuie sur une forme de silence institutionnalisé . Ces professionnels hésitent à agir : porter plainte ou menacer de contentieux, c’est risquer de perdre un client, voire de ternir sa réputation. Alors ils patientent, relancent poliment, espèrent un virement “dans les jours à venir”. Le temps passe, les échéances s’enchaînent, et la cavalerie continue de tourner - alimentée par leur propre inertie forcée. Ce sont eux, pourtant, qui incarnent la réalité concrète de l’innovation : ceux qui conçoivent, développent, testent, livrent. Mais dans cette mécanique perverse, ils deviennent invisibles - piégés entre la loyauté professionnelle et la survie économique . ## Entre négligence et manœuvre organisée Il serait injuste de tout ranger sous le sceau de la fraude. Dans bien des cas, il s’agit d’entrepreneurs sincères, mais débordés - pris dans la spirale du “ça va rentrer”, oscillant entre optimisme et déni. La cavalerie naît souvent d’une peur viscérale du vide  : celle de voir s’effondrer un projet porté à bout de bras. Mais parfois, la frontière se brouille. Puis se franchit. Les dossiers de subvention se gonflent artificiellement, alimentés par des factures jamais réglées . La comptabilité se muscle à coups d’écritures opportunes, de délais savamment ajustés. Les retards de paiement ne sont plus des incidents, mais des outils - un moyen de gagner du temps , d’attendre la prochaine aide, la prochaine levée, la prochaine promesse. Ici, on ne parle plus d’erreurs de gestion, mais de stratégie délibérée . Un système où la survie du projet s’échange contre la santé financière de ceux qui y contribuent. Une cavalerie assumée , presque rationalisée, où chaque mois gagné repousse l’inévitable - au prix de la confiance des partenaires. Et c’est peut-être là la dérive la plus dangereuse : celle où la manipulation se déguise en “gestion de crise”, et où la loyauté devient un levier de trésorerie. ## Restaurer la confiance : transparence et éthique Dans l’économie de la confiance, l’éthique n’est pas un supplément d’âme - c’est une infrastructure invisible, mais essentielle. C’est elle qui soutient les projets, les relations, et la crédibilité d’un écosystème tout entier. Plutôt que de dissimuler les difficultés, il serait plus sain - et plus courageux - de dire : “Nous avons un décalage de trésorerie, voici comment nous allons le gérer.” Cette phrase simple change tout. Les prestataires, les partenaires, les financeurs savent composer avec le risque, avec l’incertitude. Ce qu’ils ne peuvent plus accepter, c’est la manipulation , le double discours, les promesses faites pour gagner du temps. La transparence ne fragilise pas un projet : elle le rend crédible. Et à l’inverse, chaque mensonge “pour sauver la face” abîme un peu plus la confiance collective. Les institutions publiques ont, elles aussi, un rôle crucial à jouer. Contrôler la réalité des dépenses déclarées. Exiger la preuve effective des règlements pour toute facture présentée dans un dossier de financement. Identifier ces schémas de cavalerie avant qu’ils ne deviennent systémiques. Restaurer la confiance ne se fera pas d’un trait de plume. Mais cela commence par une évidence : mieux vaut une vérité inconfortable qu’une illusion rentable. On parle souvent de pyramides de Ponzi , ces montages où l’argent des nouveaux entrants sert à rembourser les anciens. Mais dans le monde des entreprises en difficulté, certaines cavaleries financières ne sont pas si différentes : on entretient l’illusion, on gagne du temps, on repousse l’inévitable… jusqu’à ce que tout s’effondre. La véritable innovation, pourtant, ne réside pas dans l’art de repousser la faillite, mais dans la capacité à regarder la réalité en face , avec lucidité et responsabilité. Une entreprise qui grandit sans éthique ne bâtit pas un modèle, elle bâtit sur du sable. Et lorsque le sol se dérobe, ce sont souvent les prestataires, les freelances, les partenaires - ceux qui ont cru, investi et livré - qui paient le prix fort. Alors, soyons vigilants. Avant de vous engager, regardez au-delà du discours, du storytelling et des promesses de financement . Car la confiance est une monnaie rare - et elle mérite mieux que d’alimenter des montages instables. À ceux qui construisent avec sincérité : continuez. Mais surtout, bâtissez solidement, pas sur la dette des autres. #Sociétés #Bonnes pratiques Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Qu'est-ce qu'une cavalerie financière ? Un mécanisme où l'on rembourse les dettes d'hier avec l'argent d'aujourd'hui, en comptant sur celui de demain. L'entreprise donne tous les signes de la santé — elle encaisse, elle recrute, elle communique — mais chaque échéance n'est honorée que grâce à une entrée d'argent qui ne provient pas de son activité. Comment l'innovation peut-elle mener à ce mécanisme ? Parce que le financement de l'innovation repose souvent sur des subventions, des crédits d'impôt et des levées de fonds, qui arrivent avec des délais longs et incertains. L'entreprise engage des dépenses en anticipant un versement — et si celui-ci glisse de six mois, elle se retrouve à financer son présent avec un futur qui n'est pas arrivé. Qui en sont les victimes ? Les prestataires, les freelances et les agences, qui deviennent malgré eux les banquiers du projet. Ils continuent de produire, on leur promet un règlement à la prochaine échéance, et ils découvrent trop tard qu'ils étaient la variable d'ajustement de la trésorerie. Comment repérer les signaux d'alerte ? Les délais de paiement qui s'allongent sans explication, les acomptes renégociés, un discours de plus en plus suspendu à une levée ou à une subvention à venir, et une communication publique triomphante qui contraste avec les retards. La façade est toujours la dernière chose à tomber. Comment s'en protéger quand on est prestataire ? En refusant de devenir le banquier : un acompte significatif avant de commencer, une facturation par jalons rapprochés, et l'arrêt des travaux dès la première échéance dépassée sans explication. Continuer à produire pour ne pas « perdre ce qui a été fait » est exactement ce qui transforme une créance en perte. --- # Quand l’adresse e-mail devient un enjeu juridique et identitaire URL : https://www.challengemyproject.bzh/nos-actualites/quand-ladresse-e-mail-devient-un-enjeu-juridique-et-identitaire Publié le : 2025-11-02 Découvrez pourquoi une adresse e-mail professionnelle nominative reste liée à votre identité, les risques en fin de mission et les bonnes pratiques pour entreprises et prestataires afin de protéger vie privée et conformité RGPD. David Patiashvili · 2 novembre 2025 · 4 min de lecture Quand l’adresse e-mail devient un enjeu juridique et identitaire — Pexels : KATRIN BOLOVTSOVA Dans de nombreuses collaborations - qu’il s’agisse d’une mission de CTO, de consultant, de directeur de projet ou d’un freelance intégré à une équipe - il est fréquent qu’une adresse e-mail au nom du prestataire soit créée par le client : 👉 prenom.nom@entreprise.com Au départ, tout semble logique. C’est un moyen simple d’intégrer la personne à la structure, de lui donner de la crédibilité auprès des partenaires, des équipes internes, ou encore de fluidifier la communication. Mais ce qui n’est qu’un outil de travail en apparence anodin peut, à la fin de la mission, se transformer en véritable source de confusion — voire de préjudice. Car que se passe-t-il lorsque la collaboration prend fin… mais que l’adresse e-mail reste active ? Ou pire, quand elle est utilisée à votre insu pour répondre à des interlocuteurs, ou redirigée vers une autre boîte ? 👉 Ce n’est plus seulement une question technique. C’est une question d’identité numérique, de responsabilité juridique et d’éthique professionnelle. ## 📧 Une adresse e-mail nominative, c’est une donnée personnelle Beaucoup l’ignorent, mais une adresse e-mail contenant un nom et un prénom - par exemple prenom.nom@entreprise.com - est considérée comme une donnée à caractère personnel au sens du Règlement Général sur la Protection des Données (RGPD) . Autrement dit, elle n’appartient pas à l’entreprise qui l’héberge, mais à la personne identifiée . L’entreprise en est simplement le responsable du traitement . Ce détail change tout : - L’adresse ne peut pas être utilisée, redirigée ou conservée sans le consentement de la personne concernée. - En cas de départ, le compte doit être désactivé ou anonymisé , et non réattribué ni conservé pour correspondre avec des tiers. - Enfin, toute redirection automatique vers une autre boîte (par exemple vers un supérieur ou un successeur) doit être temporaire, proportionnée et justifiée , sous peine de violer le droit au respect de la vie privée et à la protection des données. La CNIL a d’ailleurs été très claire sur ce point : lorsqu’un collaborateur quitte une organisation, l’entreprise dispose d’un délai raisonnable - en général un mois - pour fermer la boîte mail , tout en mettant en place un message d’absence informant du départ et communiquant une nouvelle adresse de contact. En d’autres termes : Tant qu’une adresse porte votre nom, elle reste liée à votre identité , et son utilisation après votre départ nécessite votre accord explicite . ## 🧭 Bonnes pratiques pour les entreprises Gérer les adresses e-mail professionnelles, en particulier celles liées à une personne nommément désignée , demande de la rigueur et du discernement. Il ne s’agit pas seulement d’un enjeu technique, mais d’une question de conformité et de respect humain . ### Prévoir une politique claire dès le départ Dès la création d’un compte nominatif ( prenom.nom@entreprise.com ), il est conseillé d’ intégrer une clause spécifique dans les contrats ou les chartes informatiques . Celle-ci doit préciser : - la finalité de l’adresse (usage professionnel uniquement), - les conditions de sa suppression ou redirection à la fin du contrat, - la durée maximale de conservation des messages. ### Anticiper la fin de collaboration Lorsqu’un salarié, prestataire ou dirigeant externe quitte la structure, l’entreprise doit : - désactiver le compte dans un délai raisonnable (en général 1 mois), - mettre en place un message automatique mentionnant le départ et une adresse de contact alternative, - éviter toute redirection automatique permanente vers d’autres boîtes, sauf motif légitime et temporaire. ### Respecter la confidentialité des échanges Une boîte e-mail nominative contient souvent des éléments relevant de la correspondance privée ou de la vie professionnelle personnelle (notamment dans les fonctions de direction ou de pilotage). Son ouverture, même partielle, sans accord préalable ou cadre légal , peut être assimilée à une atteinte au secret des correspondances (article 226-15 du Code pénal). ### Séparer les rôles Pour les postes à responsabilités ou de direction déléguée (CTO, DAF, etc.), il est préférable de créer une adresse fonctionnelle distincte ( cto@entreprise.com , contact.tech@entreprise.com ), à côté de l’adresse nominative. Ainsi, la continuité du service est garantie sans risquer de porter atteinte à l’identité de la personne. ## 🧩 Du côté des prestataires Pour les prestataires - qu’ils soient CTO externalisés , consultants indépendants ou freelances intégrés à une équipe - la création d’une adresse e-mail professionnelle au nom du client est souvent une nécessité opérationnelle. Elle permet d’interagir avec les partenaires, les équipes internes ou les fournisseurs sous l’identité du client. Cependant, cela ne doit pas faire oublier que cette adresse, dès lors qu’elle contient le nom du prestataire, reste liée à sa personne . 👉 Quelques points clés à garder en tête : - Demandez toujours une convention écrite lors de la création de cette adresse (ex. : prenom.nom@entreprise.com ) précisant : - Ne l’utilisez que dans le cadre strict de la mission. Évitez d’y stocker des éléments personnels ou des fichiers relatifs à d’autres clients. - Conservez des canaux indépendants (adresse e-mail personnelle ou professionnelle propre à votre structure) pour toute communication contractuelle, administrative ou de suivi post-prestation. - Informez vos contacts avant la fin de la mission que votre adresse va être désactivée ou remplacée, afin d’éviter toute confusion. - Enfin, demandez confirmation écrite de la suppression ou de la désactivation de la boîte à la fin de la collaboration, notamment si elle porte votre nom. Cela évite toute utilisation ultérieure non autorisée de votre identité. En somme, pour un prestataire, l’adresse e-mail nominative doit être considérée comme un outil prêté temporairement , et non comme un canal pérenne. La transparence et la formalisation de son usage sont les meilleures garanties pour protéger votre image et votre nom. Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Une adresse e-mail est-elle une donnée personnelle ? Oui, dès lors qu'elle permet d'identifier une personne — ce qui est le cas d'une adresse nominative du type prenom.nom@entreprise.fr. Elle relève donc pleinement du RGPD, avec les obligations qui vont avec : base légale, durée de conservation, droit à l'effacement. Que faire de l'adresse e-mail d'un salarié qui part ? Ni la supprimer immédiatement, ni la laisser active indéfiniment. La supprimer aussitôt fait perdre des courriels professionnels légitimes ; la maintenir ouverte revient à laisser quelqu'un recevoir du courrier au nom d'une personne qui n'est plus là. La pratique saine consiste à la rediriger temporairement, en informant les correspondants, puis à la fermer. Peut-on créer des adresses génériques plutôt que nominatives ? Oui, et c'est souvent préférable pour les fonctions : contact, facturation, support. Une adresse générique survit aux départs, ne constitue pas une donnée personnelle et évite de faire dépendre un flux d'activité d'une personne en particulier. Qui est responsable de la boîte e-mail d'un salarié ? L'employeur, qui en est le fournisseur — mais cela ne lui donne pas un droit d'accès illimité. Le contenu peut relever de la correspondance privée, et sa consultation obéit à des règles précises. La confusion entre « je paie le service » et « je peux tout lire » est une source classique de contentieux. Que doit faire un prestataire qui gère les e-mails d'un client ? Ne jamais créer de comptes à son propre nom, documenter ce à quoi il accède, et prévoir contractuellement ce qu'il restitue en fin de mission. Une infrastructure de messagerie dont le prestataire détient seul les clés est un risque d'exploitation majeur pour le client. --- # Quand la solidité d’une entreprise n’est qu’une façade URL : https://www.challengemyproject.bzh/nos-actualites/quand-la-solidite-dune-entreprise-nest-quune-facade Publié le : 2025-10-30 Capital gonflé mais trésorerie vide : découvrez comment certains clients transforment prestataires et freelances en banquiers involontaires. David Patiashvili · 30 octobre 2025 · 6 min de lecture Quand la solidité d’une entreprise n’est qu’une façade — Pexels : Photo de Nextvoyage On a tendance à penser qu’un capital social à sept chiffres est un gage de solidité. Mais dans le monde réel, j’ai appris que ce chiffre peut être un mirage comptable . Derrière certains projets, il n’y a pas des millions d’euros sur le compte, mais des apports “en nature”  : des évaluations d’actifs, parfois subjectives, validées par un commissaire aux apports… pendant qu’en réalité, à peine 1 000 euros ont été réellement versés. ## L’illusion de la puissance financière Tout commence souvent par un dossier irréprochable . Des business plans ambitieux , des présentations léchées , des logos d’institutions reconnues - BPI, fonds régionaux, incubateurs prestigieux -, des partenaires alignés et un discours calibré qui respire la maîtrise. Sur le papier, tout est solide. L’entreprise paraît bien entourée, les projets bien structurés. Et quand la relation démarre, tout semble effectivement crédible : les échanges sont professionnels, les promesses cohérentes, les échéances claires. Mais très vite, des signaux faibles apparaissent . D’abord, les décisions stratégiques évoluent sans logique apparente  : un projet prioritaire un jour devient secondaire le lendemain, selon les appels à projets ou les dispositifs de subvention en cours. Chaque choix semble dicté non pas par une vision d’entreprise, mais par les opportunités de financement disponibles . Ensuite, les validations de livrables s’étirent dans le temps . Les réunions se multiplient, les validations “en interne” s’enlisent, les retours se font attendre. En apparence, il s’agit d’un besoin de “maturer le projet” - en réalité, c’est souvent une manière de gagner du temps , le temps que les fonds promis soient effectivement débloqués. Et puis, le discours sur les paiements change subtilement  : “Le virement part cette semaine, la banque attend juste le déblocage des fonds.” “On a un petit décalage administratif, ça devrait se régulariser très vite.” Ces petits décalages , d’abord anodins, deviennent un système de fonctionnement à part entière . Un mode de gestion où la trésorerie des prestataires fait office de relais de financement. Ce n’est plus un retard ponctuel : c’est un modèle économique déguisé , construit sur la confiance que d’autres leur accordent. ## Quand le prestataire devient le banquier Le mécanisme est pervers : les prestataires avancent le travail, la société valorise ces livrables dans ses dossiers de financement, obtient des aides ou des crédits… et reporte les paiements. En clair : la trésorerie du prestataire devient le carburant de la société. Chaque jour de retard agit comme un micro-crédit gratuit, consenti sans accord, sans intérêt et sans garantie. Et quand on alerte ? On nous répond souvent que : “les délais de paiement moyens en Europe sont de 30 jours”. Comme si c’était une excuse universelle pour piétiner un contrat signé à 10 jours ouvrés. Ce glissement sémantique installe une norme parallèle : celle où la loi et l’usage deviennent des outils de justification, non plus de protection. Ces retards s’accumulent. Le prestataire continue de payer son équipe, ses charges, ses licences, tout en assumant le risque complet de la relation. Pendant ce temps, le client présente fièrement ces mêmes réalisations dans ses soutenances, ses appels à subvention ou ses bilans investisseurs. Peu à peu, le rapport de force s’inverse  : celui qui devait être un partenaire devient le financeur involontaire d’un projet qu’il ne maîtrise plus. Et derrière les mots “attente de virement” ou “procédure bancaire”, il faut parfois entendre une réalité plus crue : le prestataire fait tourner la machine pendant que le client capitalise sur ses livrables. Un système où l’innovation est encouragée, mais où la valeur se déplace en silence - du travail vers la trésorerie d’autrui. ## Les signaux d’alerte qui ne trompent pas Avec le recul, certains indicateurs reviennent presque toujours. Ils ne crient pas “danger” tout de suite - ils chuchotent, au début. Puis, quand on relit l’histoire, tout devient évident. 💸 Une société au capital gonflé mais sans flux de trésorerie réel. On découvre souvent que ce capital, pourtant affiché avec fierté, est constitué d’apports en nature ou d’évaluations théoriques. En pratique, très peu de liquidités. Et quand les factures arrivent, tout devient “dépendant” d’un virement à venir, d’un crédit encore en attente, d’une subvention non débloquée. 🧾 Une inflation de devis “exploratoires”. On vous demande d’estimer, de chiffrer, de projeter… mais sans intention claire de signer. Ces demandes servent à nourrir un dossier ou à donner du volume à un business plan. Le prestataire devient, sans le savoir, un figurant dans la stratégie de valorisation. 🧠 Une logique de communication plus forte que celle de production. Tout est mis dans la forme : les slides, les posts, les mots choisis. Le storytelling prime sur le concret. On vend une vision avant même d’avoir posé une ligne de code ou une brique de projet. ⏰ Des paiements repoussés “juste un peu”. Toujours une bonne raison : un process interne, un déblocage de fonds, une signature manquante. Rien de grave en apparence. Sauf que ce “juste un peu” devient un système, et que le contrat n’a plus aucune valeur quand la trésorerie est gérée à géométrie variable. 🔒 Une obsession du contrôle. Certains clients veulent tout centraliser : accès aux serveurs, à la messagerie, aux documents. Non pas par souci d’organisation, mais par crainte de perdre la main. Et quand la confiance s’effrite, ce contrôle devient une arme. À chaque fois, ces signaux précèdent le même scénario : la tension, la défiance, puis la coupure . Et quand le rideau tombe, on se rend compte que tout était là, sous nos yeux - mais noyé dans un discours bien ficelé et un sourire rassurant. ## Le vrai coût humain et moral Au-delà de la perte financière, il y a le coût moral - celui qu’aucun tableau Excel ne traduit. Ce sont les nuits passées à refaire les comptes, à espérer un virement, à chercher comment tenir jusqu’au mois suivant. Ce sont les salariés qu’on rassure, les prestataires qu’on protège, les partenaires qu’on tente d’épargner d’un déséquilibre qu’on n’a pas provoqué. Puis vient la fatigue, celle de devoir se battre simplement pour être payé - comme si réclamer l’application d’un contrat devenait un acte de défiance. À mesure que les jours passent, la frustration s’installe : non pas d’avoir perdu de l’argent, mais d’avoir perdu la confiance. Parce qu’on y a mis de l’énergie, de la rigueur, de la passion… et qu’en face, on découvre une mécanique où la manipulation a pris le pas sur la collaboration. Et pourtant, chaque expérience de ce type laisse une trace utile. Elle apprend à détecter les signaux faibles  : les discours trop séduisants, les validations floues, les promesses sans échéance. Elle pousse à mieux cadrer les projets , à contractualiser plus fermement, à poser des garde-fous là où la bonne foi semblait autrefois suffire. Et surtout, elle rappelle qu’il ne faut jamais confondre ambition et artifice - ni croire que la réussite d’un projet se mesure à la taille de son budget, plutôt qu’à la loyauté de ceux qui le construisent. ## Le contre-pied : non, ces modèles ne sont pas sans conséquence Ces montages donnent souvent l’illusion d’une sécurité. Les dirigeants se pensent à l’abri derrière la structure juridique de leur société, convaincus qu’en cas de problème, la responsabilité s’arrête aux portes de la société. Mais c’est faux - le droit finit toujours par rattraper la mauvaise foi . Lorsqu’un client multiplie les retards de paiement, instrumentalise ses prestataires pour obtenir des financements ou détourne des livrables dans des dossiers de subvention, il engage sa responsabilité personnelle. En droit français, les dirigeants peuvent être tenus pour fautifs lorsqu’ils commettent des actes contraires à l’intérêt social, de nature à léser les tiers - notamment les prestataires. Dans ce cadre, les sanctions peuvent aller du paiement des sommes dues et des indemnités , jusqu’à l’interdiction de gérer une société , ou d’exercer toute fonction de direction, selon la gravité des manquements et la décision du juge. Et les prestataires, eux, ne sont pas sans recours. Ils peuvent : - Alerter les institutions publiques ( Bpifrance , conseils régionaux, banques) lorsqu’ils constatent l’utilisation abusive de livrables ou de projets non payés dans des dossiers de financement. - Saisir la DGCCRF - Ministère de l’Économie pour signaler des pratiques systématiques de retards de paiement ou de manipulation contractuelle. - Engager une action judiciaire  : un juge peut requalifier les faits, constater la faute du dirigeant et ordonner le paiement des sommes dues , des indemnités, ainsi que la prise en charge des frais d’avocat. Ces pratiques ne sont donc pas anodines : elles laissent des traces, des mails, des échanges, des preuves d’intention. Et quand ces preuves racontent une même histoire - celle d’un client qui joue avec les règles, le vernis du “modèle économique” s’effrite vite. Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Comment repérer un client qui risque de ne pas payer ? Aux signaux qui précèdent toujours le défaut : des délais de paiement qui s'allongent sans explication, des acomptes renégociés, une communication qui devient évasive, et un discours de plus en plus dépendant d'une levée de fonds ou d'une subvention à venir. La façade est souvent la dernière chose à tomber. Qu'est-ce qu'une cavalerie financière ? Un mécanisme où l'on paie les dettes d'hier avec l'argent d'aujourd'hui, en espérant que celui de demain arrivera. L'entreprise paraît fonctionner — elle encaisse, elle recrute, elle communique — mais chaque échéance n'est honorée que grâce à une entrée d'argent qui n'est pas issue de son activité. Comment un prestataire peut-il se protéger ? En ne devenant jamais le banquier de son client. Concrètement : un acompte significatif avant de commencer, une facturation par jalons rapprochés, et l'arrêt des travaux dès qu'une échéance est dépassée sans explication. Continuer à produire pour un client qui ne paie plus, c'est augmenter sa propre perte. Faut-il vérifier la santé financière d'un client avant de signer ? Oui, et c'est plus simple qu'on ne le croit : les comptes annuels sont publics pour la plupart des sociétés, et les annonces légales signalent les procédures en cours. Quelques minutes de vérification valent mieux que six mois de créances impayées. Que faire quand un client ne paie plus ? Arrêter, immédiatement. Le réflexe naturel — finir le travail pour « ne pas perdre ce qui a été fait » — est exactement celui qui aggrave la perte. Chaque jour de travail supplémentaire est un jour offert. Suspendre les travaux et mettre en demeure est la seule position tenable. --- # NDA et prise de note en réunion : concilier les deux URL : https://www.challengemyproject.bzh/nos-actualites/nda-et-prise-de-note-en-reunion-concilier-confidentialite-et-efficacite Publié le : 2025-10-15 Assurez des réunions efficaces et sécurisées : NDA et IA permettent des comptes rendus précis tout en protégeant la confidentialité du projet. David Patiashvili · 15 octobre 2025 · 3 min de lecture Pexels : Photo de RDNE Stock Dans la gestion d’un projet, chaque réunion est un moment stratégique. C’est là que les décisions se prennent, que les priorités s’ajustent et que la vision se concrétise. Pourtant, entre échanges rapides, discussions techniques et points de désaccord, il est souvent difficile de tout consigner avec précision. 📝 Les outils incluant, ou non, de l’intelligence artificielle ont récemment bouleversé cette étape. En permettant d’enregistrer les réunions et de générer automatiquement des comptes rendus clairs et structurés, ils offrent un confort inédit. Fini les oublis, les notes incomplètes ou les divergences d’interprétation. Mais cette facilité soulève une question délicate : est-il légitime d’enregistrer une réunion sans demander systématiquement l’accord des participants ? ## 🔒 Le rôle fondamental de la NDA Lorsqu’un accord de confidentialité (NDA – Non-Disclosure Agreement) est signé, il définit un cadre juridique protecteur entre les parties. Cet accord garantit que les informations échangées, qu’elles soient techniques, commerciales, financières ou stratégiques, ne seront ni divulguées ni utilisées en dehors du projet. En d’autres termes, la signature d’une NDA instaure une forme de “secret professionnel du projet” . Tout ce qui est partagé – qu’il s’agisse d’un document, d’un prototype ou d’un simple échange oral – est couvert par cette confidentialité. Cette protection s’étend naturellement aux outils utilisés pour suivre ou documenter les réunions. Ainsi, lorsque l’enregistrement est réalisé dans le seul but d’assurer la traçabilité, la prise de note ou la synthèse interne , il ne nécessite pas d’autorisation répétée à chaque session. ⚖️ La NDA agit alors comme un contrat de confiance permanent : les parties savent que ces données ne sortiront pas du cadre défini et resteront à usage strictement professionnel. Ce cadre juridique permet aussi de fluidifier la communication. Plutôt que de s’interrompre pour rediscuter à chaque fois du “droit d’enregistrer”, les équipes peuvent se concentrer sur l’essentiel : échanger, construire et faire avancer le projet. ## 🤖 IA, enregistrement et efficacité au service du projet L’enregistrement des réunions n’est pas une question de surveillance, mais d’efficacité. Les outils d’IA spécialisés dans la transcription et la synthèse des échanges permettent aujourd’hui de restituer des comptes rendus fidèles, hiérarchisés et exploitables. C’est une véritable aide pour les chefs de projet, les développeurs et les décideurs. Grâce à ces technologies, il devient plus simple de retrouver un point de décision précis, suivre l’évolution d’un sujet ou identifier un engagement pris lors d’une réunion . Les risques d’erreur d’interprétation sont réduits, et la mémoire collective du projet devient plus fiable. Mais cette efficacité repose sur une condition essentielle : la confiance. 🤝 Sans un cadre clair, l’enregistrement pourrait être perçu comme intrusif. Avec une NDA, il devient un outil de travail partagé, utilisé dans le respect de la confidentialité. C’est un peu comme dans le domaine médical : on ne demande pas à chaque patient de redonner son accord avant chaque note dans son dossier — le secret est déjà acquis par principe. ## 🧭 Une pratique saine et professionnelle Adopter l’enregistrement comme outil de travail ne doit pas être vu comme une automatisation froide, mais comme un soutien à la rigueur . Il s’agit d’assurer une meilleure qualité de suivi et d’éviter les malentendus, pas de surveiller ou de contrôler. Dans les projets complexes – qu’ils soient techniques, juridiques ou organisationnels – la mémoire des échanges est un atout stratégique. Pouvoir s’y référer avec précision permet de mieux anticiper les risques, d’améliorer la communication et de renforcer la confiance entre les acteurs. Au final, une NDA bien rédigée et respectée n’est pas qu’une formalité administrative. C’est la pierre angulaire d’une collaboration saine, où chacun sait que les échanges sont protégés et que les outils utilisés le sont aussi. Ce cadre contractuel prévoit également certaines exceptions : une NDA bien rédigée intègre souvent les cas où, dans le cadre d’une procédure administrative ou judiciaire , les éléments échangés peuvent être communiqués aux autorités compétentes. Cela garantit une transparence légale sans remettre en cause la confidentialité entre les parties. ⚖️ En somme, la NDA n’est pas une simple formalité, mais un outil de confiance mutuelle . Elle permet d’exploiter sereinement les enregistrements et les comptes rendus IA tout en protégeant les intérêts de chacun. Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes À quoi sert vraiment un accord de confidentialité ? À définir ce qui est confidentiel, pour combien de temps, et ce qu'on peut en faire — pas à interdire de prendre des notes. Un accord de confidentialité bien rédigé protège le client sans paralyser le prestataire, qui doit bien pouvoir travailler à partir de ce qu'il a entendu. Peut-on enregistrer une réunion couverte par un accord de confidentialité ? Cela dépend de ce que dit l'accord, et cela se demande — toujours. L'enregistrement n'est pas interdit par nature, mais il crée une copie durable de propos confidentiels : il faut donc savoir où elle est stockée, qui y a accès, et quand elle sera détruite. Le faire sans le dire est une faute, quel que soit l'accord. Peut-on utiliser une IA pour transcrire une réunion confidentielle ? Pas sans savoir où partent les données. Un outil de transcription envoie l'audio à un service tiers, souvent hors de l'Union européenne, parfois avec réutilisation des contenus. Utiliser un tel outil sur une réunion couverte par un accord de confidentialité peut constituer une violation de cet accord — même si personne ne s'en aperçoit. Comment concilier confidentialité et efficacité ? En posant la question ouvertement au début de la réunion : que puis-je noter, que puis-je enregistrer, où cela sera-t-il conservé ? Cette transparence prend trente secondes, rassure le client, et évite un malentendu qui pourrait coûter la relation. Que se passe-t-il si un accord de confidentialité est violé ? Les conséquences dépendent de ce que l'accord prévoit — pénalités, résiliation, dommages — mais le vrai coût est ailleurs : la confiance ne se répare pas. Dans un métier où l'on vous confie ce qu'une entreprise a de plus sensible, la réputation est le seul actif qui compte. --- # Pourquoi un bon chiffrage est crucial en mode régie URL : https://www.challengemyproject.bzh/nos-actualites/pourquoi-un-bon-chiffrage-est-crucial-en-mode-regie Publié le : 2025-10-14 Chiffrage en régie : combinez complexité, JH et planning poker pour estimer précisément vos projets, limiter les dépassements et renforcer la confiance client. David Patiashvili · 14 octobre 2025 · 3 min de lecture Pourquoi un bon chiffrage est crucial en mode régie — Pexels : Photo de Towfiqu barbhuiya Dans un projet en régie, le client paie au temps réellement passé. Si l’estimation initiale est imprécise, les factures dévient rapidement du budget prévu, la confiance s’érode et le projet glisse vers des dépassements de planning. Un chiffrage fiable devient alors le premier pacte de transparence entre l’équipe technique et le commanditaire : il fixe les attentes, structure la feuille de route et limite les mauvaises surprises dès le départ. ## 🔍 Complexité vs. JH – Deux dimensions à distinguer Le JH (Jour/Homme) mesure le volume d’effort requis, alors que la complexité exprime le degré d’incertitude, de nouveauté technologique et de contraintes (sécurité, conformité, dépendances externes). Le planning poker illustre parfaitement ce découplage. D’abord, chaque développeur attribue des points de complexité à une user‑story (souvent une suite de Fibonacci) ; une fois le consensus trouvé, on convertit ces points en JH à l’aide d’un facteur de productivité (par ex. 1 point ≈ 0,5 JH). Ainsi, deux stories affichant 5 points de complexité peuvent entraîner des charges très différentes selon le taux d’occupation réel (70‑80 % du temps disponible) et le temps d’apprentissage nécessaire. Cette approche évite le piège du « c’est 5 jours », qui masque les risques et conduit rapidement à des dépassements de planning. ## 🚀 Plus on investit tôt, plus on se rapproche de la réalité L’estimation initiale ne doit pas être figée ; elle doit s’enrichir au fil des itérations. Une équipe proactive consacre du temps dès le lancement : ateliers de découverte, prototypes rapides, validation de concepts technologiques et revue des exigences avec les parties prenantes. Chaque échange affine le périmètre, révèle des contraintes invisibles (interopérabilité avec un legacy, exigences de scalabilité, exigences réglementaires) et permet d’ajuster les facteurs de complexité. Cette démarche itérative réduit l’écart entre l’estimation de départ et la durée réelle : plus les hypothèses sont testées tôt, plus le planning final devient prévisible, et les facturations restent stables pour le client comme pour le prestataire. ## 👩💻👨💻 L’expérience comme levier de précision Une équipe qui a traversé plusieurs cycles de chiffrage possède un capital immatériel précieux : elle sait identifier les signaux d’alarme ( API tierces mal documentées, exigences de conformité tardives, dépendances cachées dans le code legacy) et les intégrer dans le calcul de la complexité. Chaque nouveau projet bénéficie alors d’un bagage de patterns de découpage, de référentiels de productivité et de marges d’incertitude ajustées. Lorsque l’écart entre la durée estimée et la durée réelle se resserre, l’équipe gagne en confiance et le client perçoit le projet comme maîtrisé. Ce cercle vertueux : livraisons ponctuelles → renforcement de la crédibilité → responsabilité accrue → pratiques de chiffrage encore plus affinées. ## ⚙️ Trouver le juste équilibre entre granularité et visibilité Le moment où l’idée devient plan d’action est souvent source de tension. Un découpage trop grossier (se limiter aux grands épics) laisse les parties prenantes dans l’incertitude ; à l’inverse, détailler chaque micro‑tâche avant même de connaître les dépendances réelles engendre une surcharge administrative et un risque de sur‑estimation. L’équilibre se trouve dans un découpage progressif  : - Identifier d’abord les épics majeurs (ex. : Authentification, Gestion du catalogue, Paiement). - Subdiviser chaque épic en user stories suffisamment détaillées pour être testées de façon autonome, mais sans aller jusqu’au ticket de développement. Cette granularité permet au planning poker de fonctionner efficacement : les participants ont une vision claire des objectifs fonctionnels tout en conservant la marge nécessaire pour affiner les détails lors des sprints. Le résultat est un backlog qui offre à la fois visibilité stratégique (les livrables majeurs) et granularité tactique (les stories prêtes à être planifiées). ## ✅ Le chiffrage, pilier d’une collaboration sereine en régie En mode régie, le chiffrage n’est pas une simple formalité financière : c’est un dialogue structuré qui place la complexité et le temps de travail comme deux axes complémentaires, quantifiés de façon collaborative grâce au planning poker. Une équipe expérimentée, capable de décortiquer les exigences en épics et stories tout en intégrant les facteurs de complexité, transforme chaque estimation initiale en une promesse fiable. En adoptant une approche proactive dès le lancement, en investissant dans un découpage itératif du backlog et en capitalisant sur l’expérience accumulée, la marge d’erreur se resserre, les livrables arrivent à échéance et la relation client‑prestataire se consolide autour d’une confiance mutuelle. Le chiffrage devient ainsi le socle d’une collaboration durable, où chaque partie sait ce qui est prévu, pourquoi cela coûte ainsi, et comment les imprévus seront gérés. Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Pourquoi chiffrer un projet en régie, puisqu'on paie au temps passé ? Parce que payer au temps passé ne dispense pas de savoir où l'on va. Le chiffrage en régie ne sert pas à s'engager sur un prix : il sert à partager une compréhension de l'effort, à repérer les zones d'incertitude, et à permettre au client d'arbitrer. Sans lui, on découvre le coût une fois qu'il est dépensé. Quelle est la différence entre la complexité et la charge ? Ce sont deux dimensions distinctes qu'on confond en permanence. Une tâche peut être longue sans être complexe — beaucoup de travail, aucune incertitude. Une autre peut être courte et redoutablement complexe — quelques heures, mais on ne sait pas comment s'y prendre. Les mélanger, c'est produire des estimations qui se trompent des deux côtés. Pourquoi les estimations sont-elles toujours fausses ? Parce qu'on estime le plus tôt, c'est-à-dire quand on en sait le moins. Une estimation faite avant tout travail d'analyse porte sur un objet qu'on ne connaît pas encore. Elle s'améliore mécaniquement à mesure qu'on avance — c'est pourquoi il faut ré-estimer, et non défendre l'estimation initiale. Faut-il découper les estimations très finement ? Jusqu'à un certain point seulement. Trop grossier, on ne voit rien venir. Trop fin, on passe plus de temps à estimer qu'à faire, et l'illusion de précision devient dangereuse — car un chiffre détaillé inspire une confiance qu'il ne mérite pas. Le bon niveau est celui qui permet d'arbitrer, pas celui qui rassure. Comment savoir si un chiffrage est sérieux ? À ce qu'il ose dire d'incertain. Un chiffrage qui donne un nombre unique, sans marge ni hypothèse, n'a pas été réfléchi. Un chiffrage sérieux nomme ce qu'il ne sait pas, dit ce qui pourrait faire doubler l'effort, et précise ce qui reste à la charge du client. --- # Clauses essentielles d'un contrat de prestation web URL : https://www.challengemyproject.bzh/nos-actualites/les-clauses-essentielles-dun-contrat-de-prestation-au-dela-du-simple-devis Publié le : 2025-10-13 Découvrez pourquoi un contrat bien rédigé est essentiel pour les freelances et prestataires web : sécuriser les droits, clarifier les obligations, gérer les paiements et éviter les conflits. David Patiashvili · 13 octobre 2025 · 5 min de lecture Les clauses essentielles d’un contrat de prestation — Pexels: Olia danilevich Dans le monde du développement web et du numérique, beaucoup de collaborations reposent encore sur la confiance, parfois matérialisée par un simple devis signé. Pourtant, un contrat de prestation va bien au-delà d’un simple document administratif : il définit les responsabilités, les droits et les limites de chacun. Trop souvent, notamment chez les freelances, on néglige sa rédaction — faute de temps, par méconnaissance ou par crainte de « compliquer » la relation. Mais sans contrat, tout repose sur la bonne foi des deux parties, ce qui peut rapidement devenir un terrain glissant en cas de désaccord, de retard ou d’impayé. Formaliser un contrat, c’est poser un cadre clair dès le départ : un outil de confiance, et non de défiance. ## 🤝 Un contrat, bien plus qu’un document Un contrat n’existe pas seulement “en cas de problème”. Il protège avant tout la relation , en fixant les règles du jeu. Lorsqu’un projet démarre, les intentions sont toujours bonnes, mais les interprétations peuvent diverger : un livrable “terminé” ne signifie pas toujours la même chose pour un développeur que pour son client. Formaliser les engagements dès le départ, c’est s’éviter bien des tensions à l’arrivée. Un contrat clair décrit le périmètre, les délais, les conditions tarifaires, les obligations de chaque partie et surtout les conséquences d’un éventuel manquement. C’est une marque de sérieux et de professionnalisme  : un client averti apprécie toujours un prestataire qui sait cadrer juridiquement son travail. ## ⚙️ La propriété intellectuelle : savoir à qui appartient quoi Un point souvent négligé, mais fondamental, concerne la propriété intellectuelle . En droit français, le prestataire reste titulaire des droits d’auteur sur ses créations, tant qu’il ne les a pas expressément cédés. Autrement dit, le client n’acquiert pas automatiquement la propriété du code, du design ou du livrable à la livraison. C’est pourquoi une clause claire doit préciser que le transfert de propriété intervient uniquement après paiement complet . Avant cela, le client bénéficie d’un droit d’usage limité, mais ne peut ni exploiter ni modifier les livrables. Cette précision protège le travail du prestataire et incite le client à respecter ses engagements de paiement. Le contrat peut également distinguer les éléments spécifiques au projet , qui sont cédés, et les outils ou bibliothèques internes du prestataire, qui restent sa propriété. Cela évite les confusions sur les réutilisations futures. ## 💶 Les conditions tarifaires et le cadre de paiement Les conditions tarifaires ne sont pas qu’une formalité administrative : elles constituent un élément central de la relation entre prestataire et client . Trop souvent, des malentendus surviennent simplement parce que les règles n’étaient pas clairement définies dès le départ. Un contrat bien rédigé doit préciser non seulement le prix de la prestation , mais aussi la méthode de calcul  : tarif horaire ou journalier, forfait global, ou encore mode hybride selon les phases du projet. Il définit également la périodicité des factures , que ce soit à l’avancement, à la livraison ou mensuellement, et fixe le délai de paiement . Au-delà du prix, le contrat doit prévoir les conséquences d’un retard de paiement . En B2B, le Code de commerce prévoit des pénalités de retard et une indemnité forfaitaire de 40 € pour frais de recouvrement. Ces mentions ne sont pas des menaces : elles permettent au prestataire de protéger sa trésorerie et au client de comprendre ses obligations. Dans la pratique, un cadre tarifaire clair permet de prévenir les tensions et d’instaurer la confiance . Par exemple, un prestataire peut facturer à la régie mais plafonner le temps hebdomadaire pour éviter toute surprise au client, ou proposer un paiement échelonné pour un projet au forfait afin de sécuriser les deux parties. Enfin, ces dispositions aident à gérer les situations particulières , comme les modifications du périmètre initial, les demandes urgentes ou les besoins supplémentaires, sans remettre en cause la relation de confiance ni créer de litige inutile. Un bon contrat, clair sur les conditions tarifaires et les paiements, devient alors un outil de sérénité pour les deux parties , et non une contrainte. ## ⏱️ Régie ou forfait : deux logiques, deux philosophies Le choix entre régie et forfait n’est pas qu’une question de tarification : il reflète la nature même de la mission et les engagements du prestataire . En régie , le prestataire facture le temps réellement passé sur la mission. C’est le modèle privilégié pour les projets évolutifs ou lorsque les besoins du client peuvent changer au fil du temps. Dans ce cadre, le prestataire a un devoir de moyen  : il s’engage à mobiliser ses compétences, son temps et son savoir-faire pour atteindre les objectifs, mais il ne garantit pas un résultat figé. La régie est particulièrement adaptée au lancement de nouvelles plateformes SaaS , où le produit se construit progressivement , en fonction des retours utilisateurs, des ajustements fonctionnels et de l’évolution du marché. Elle offre la flexibilité nécessaire pour intégrer des modifications sans renégocier constamment le contrat, tout en assurant un suivi régulier et transparent des efforts fournis. À l’inverse, le forfait repose sur un engagement de résultat . Le prestataire s’engage à livrer un produit ou une fonctionnalité précise, pour un prix fixe convenu à l’avance. Ici, le client achète un livrable complet, et le prestataire doit garantir sa conformité au cahier des charges, sauf cas de force majeure ou ajustements validés. Ce mode de facturation exige un cadrage rigoureux dès le départ  : définition claire du périmètre, jalons de validation, et modalités d’ajustement en cas de modification des besoins. Le forfait nécessite souvent un cahier des charges complet et détaillé , qui peut demander un temps important de rédaction avant même le début du projet. Il implique souvent la participation d’une personne technique , surtout pour les aspects qui ne concernent pas uniquement le produit final, mais touchent à l’infrastructure, à l’intégration ou à des contraintes spécifiques liées à la plateforme. Ce travail préparatoire est indispensable pour que le prestataire puisse s’engager sur un résultat clair et mesurable , et pour éviter toute ambiguïté qui pourrait générer des dépassements non prévus ou des litiges. Chaque modèle a ses avantages et ses limites. La régie favorise l’adaptabilité mais peut rendre le budget moins prévisible pour le client, tandis que le forfait offre une visibilité totale sur le coût, mais fait peser sur le prestataire le risque d’imprévus ou d’évolutions non planifiées. Dans tous les cas, un contrat précis encadre ces mécanismes et protège à la fois le prestataire et le client, en clarifiant les obligations et les responsabilités dès le départ. ## 🧭 Le contrat comme outil de sérénité Le contrat n’est pas un simple formalisme juridique ni un signe de méfiance. C’est avant tout un outil de collaboration et de sérénité . Il clarifie les engagements de chaque partie, précise les responsabilités et fixe un cadre pour gérer les imprévus. Dans le domaine du développement web, où les projets peuvent évoluer rapidement et où la technique et le besoin métier se croisent, cette transparence est essentielle. Un contrat bien rédigé protège le prestataire, en sécurisant ses droits et son travail, tout en rassurant le client sur les délais, la qualité et le coût du projet. Il permet également de prévenir les conflits avant qu’ils n’apparaissent , en définissant dès le départ comment seront gérés les dépassements, les modifications du périmètre ou les ajustements liés à l’évolution du projet. Pour un freelance ou une société de services, formaliser chaque mission, même pour un petit projet, devient une habitude professionnelle qui inspire confiance . Pour le client, c’est la garantie que ses besoins seront traités de manière professionnelle et organisée, sans surprises. En somme, le contrat transforme une relation potentiellement fragile en un partenariat équilibré , où chacun sait ce qu’il peut attendre et ce qu’il doit fournir, laissant place à la créativité et à la réussite du projet plutôt qu’aux tensions ou aux incompréhensions. Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Un devis signé suffit-il à protéger mon entreprise ? Non. Un devis décrit un prix et un périmètre ; il ne dit rien de ce qui compte vraiment le jour où ça se passe mal — à qui appartient le code, qui détient les accès, ce qu'on vous remet si vous partez, ce qui se passe en cas de retard. Ce sont ces clauses-là qui vous protègent, et elles ne se négocient qu'avant la signature. À qui appartient le code source si je paie un prestataire ? Pas à vous par défaut, et c'est la mauvaise surprise la plus fréquente. En droit français, la cession des droits sur un logiciel n'est jamais automatique : elle doit être écrite et explicite. Sans clause de cession dans votre contrat, avoir payé le développement ne suffit pas à vous rendre propriétaire du code. Quelle est la différence entre la régie et le forfait ? Deux logiques opposées, et deux façons de porter le risque. Au forfait, le prestataire s'engage sur un prix pour un périmètre défini : il porte le risque, et il le facture. En régie, vous payez le temps passé : vous portez le risque, mais vous gardez la souplesse de changer d'avis. Le forfait convient à un périmètre stable ; la régie à un projet qui va évoluer. Qu'est-ce qu'une clause de réversibilité ? Une clause qui prévoit précisément ce que le prestataire vous remet en fin de mission : le code, les accès, la documentation, les sauvegardes, et dans quel délai. C'est ce qui vous permet de partir. Son absence est un signal, et aucun prestataire honnête ne la refusera — elle ne lui coûte rien. Que faire si mon prestataire ne respecte pas ses engagements ? Tout dépend de ce que le contrat prévoit, et c'est précisément pourquoi il faut y penser avant. Un contrat qui ne dit rien des retards, des désaccords ou de la rupture vous laisse sans recours au moment où vous en avez le plus besoin. Le contrat n'est pas un acte de défiance : c'est ce qui permet de traverser un moment difficile sans que la relation ne s'effondre. --- # Le choix stratégique lors du lancement d'un projet technique URL : https://www.challengemyproject.bzh/nos-actualites/le-choix-strategique-lors-du-lancement-dun-projet-technique Publié le : 2025-01-14 Start-up : faut-il internaliser votre développement technique ou externaliser à une équipe externe ? Découvrez avantages, inconvénients et solutions hybrides pour lancer et pérenniser vos projets digitaux. David Patiashvili · 14 janvier 2025 · 4 min de lecture Lorsqu’une start-up ou un projet innovant est sur le point de démarrer, une question cruciale se pose : faut-il internaliser le développement technique ou faire appel à une équipe externe ? Ce choix, bien plus qu’une simple question de coûts, touche directement à la stratégie, à la vitesse d’exécution et à la pérennité du projet. Pour vous aider à prendre une décision éclairée 💡, voici un petit tour d’horizon des avantages et des inconvénients de chaque approche. ## Construire une équipe en interne Internaliser le développement signifie constituer une équipe en interne, directement rattachée à votre organisation. Cette approche permet une maîtrise complète du projet. Vous gardez le contrôle sur toutes les étapes, des choix stratégiques aux ajustements opérationnels. Cela facilite également l’alignement de l’équipe sur vos valeurs et objectifs, créant ainsi une culture d’entreprise forte et cohérente. Un autre atout de l’internalisation réside dans la spécialisation. Les talents recrutés sont dédiés à votre projet, ce qui favorise l’expertise et une meilleure compréhension de vos besoins spécifiques. Cependant, cette voie demande un investissement conséquent, tant en temps qu’en ressources financières. Recruter les bons profils peut être long et les coûts fixes, incluant les salaires et les infrastructures, représentent un engagement significatif. Par ailleurs, les délais avant de voir les premiers résultats peuvent s’allonger. Entre la structuration de l’équipe et le démarrage effectif du projet, plusieurs mois peuvent s’écouler. Cette temporalité peut être un frein dans un environnement où la rapidité d’exécution est cruciale. Enfin, si l’idée initiale ne fonctionne pas, les investissements engagés deviennent difficilement récupérables, augmentant ainsi le risque financier. ### Points clés Les avantages - Maîtrise totale : Vous avez un contrôle direct sur le projet et sur chaque étape de son avancement. - Expertise dédiée : Les collaborateurs recrutés travaillent exclusivement sur vos besoins. - Culture d’entreprise : L’équipe partage vos valeurs et s’imprègne de votre vision stratégique. Les inconvénients - Trouver un lead tech / CTO : Trouver la bonne personne, celle qui va encadrer les équipes techniques et prendre les choix qui s’imposent en matière d’architecture et de technologie, demande des ressources financières et du temps. - Temps et coûts : Trouver les bons talents et les intégrer prend du temps et implique des charges fixes élevées (salaires, infrastructures). - Délais prolongés : Avant de pouvoir livrer un projet, il faut structurer l’équipe. - Risque financier : Si l’idée ne fonctionne pas, l’investissement initial peut peser lourdement sur les finances de la société. ## Faire appel à une équipe externe Externaliser le développement consiste à confier tout ou partie du projet à une agence spécialisée, à des freelances ou à un prestataire. Cette approche offre une rapidité d’exécution indéniable. Les équipes externes sont opérationnelles et disposent souvent de l’expertise et des outils nécessaires pour démarrer immédiatement. Cela permet de lancer un MVP ( minimum viable product ) ou de tester une idée rapidement, sans avoir à structurer une équipe en interne. La flexibilité est un autre avantage majeur. Vous pouvez ajuster les ressources en fonction des besoins du projet, évitant ainsi les charges fixes trop lourdes. De plus, en collaborant avec des prestataires expérimentés, vous bénéficiez d’une expertise diversifiée acquise sur différents projets, ce qui réduit les risques d’erreurs et améliore la qualité des livrables. Les prestataires proposent également des infrastructures existantes, comme des solutions SaaS ou des environnements DevOps, accélérant encore le processus. Cependant, externaliser implique une dépendance vis-à-vis de vos partenaires. Le contrôle sur les décisions stratégiques peut être limité et la continuité du projet peut dépendre de la qualité de la collaboration avec le prestataire. La confidentialité peut également poser problème si votre projet implique des informations sensibles ou stratégiques. Pour ces raisons, il est essentiel de choisir des partenaires de confiance. ### Points clés Les avantages - Démarrage rapide : Les équipes externes sont souvent déjà opérationnelles, ce qui réduit les délais. - Flexibilité : Vous pouvez ajuster les ressources en fonction des besoins du projet. - Expertise diversifiée : Les prestataires externes apportent une expérience variée et des compétences multiples. - Infrastructure existante : Les solutions SaaS et les outils fournis par les partenaires permettent de gagner en efficacité. Les inconvénients - Contrôle partiel : Vous dépendrez des priorités et des modes de fonctionnement des prestataires. - Dépendance : La continuité du projet repose en partie sur la relation avec l’équipe externe. - Confidentialité : Le partage d’informations sensibles peut poser des problèmes. ## Un modèle hybride : le meilleur des deux mondes ? De nombreuses start-up optent pour une stratégie hybride afin de maximiser les bénéfices de chaque approche. Cette méthode consiste à combiner les avantages de l’externalisation et de l’internalisation selon les étapes du projet. Dans un premier temps, l’externalisation permet de lancer un MVP ou de tester une idée rapidement. Grâce à une équipe externe déjà opérationnelle, les start-up peuvent accélérer la mise sur le marché de leur solution, tout en minimisant les coûts fixes. Cette étape est cruciale pour valider le concept et acquérir des retours d’utilisateurs sans engagement financier à long terme. Une fois que le projet commence à générer des résultats prometteurs, les compétences clés peuvent être progressivement internalisées. Ce passage permet de réduire la dépendance vis-à-vis des prestataires externes et d’instaurer un contrôle accru sur le développement stratégique. En parallèle, les apprentissages tirés de la phase initiale offrent une base solide pour structurer l’équipe interne avec les bonnes priorités. Enfin, lorsque le projet atteint une maturité suffisante, l’intégralité des opérations peut être consolidée en interne. Avec des clients existants et des processus déjà optimisés, cette transition s’effectue en limitant les risques. Cette approche hybride garantit un équilibre entre flexibilité, contrôle et efficacité, à chaque étape du développement. ## Conclusion : Adapter la stratégie au contexte Le choix entre internalisation et externalisation dépend de nombreux facteurs : votre vision, vos ressources et la rapidité avec laquelle vous souhaitez voir les premiers résultats. Externaliser est souvent idéal pour démarrer vite et valider une idée, tandis que l’internalisation devient pertinente pour structurer un projet à long terme. Chez ChallengeMyProject , nous proposons des solutions adaptées à vos besoins pour vous accompagner dans le lancement de vos projets digitaux. Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Faut-il internaliser ou externaliser son équipe technique ? Cela dépend de la durée et de la criticité, pas du coût affiché. L'internalisation se justifie quand le besoin est permanent et le savoir stratégique — mais elle est lente à construire et coûteuse à corriger si l'on se trompe. L'externalisation apporte de la vitesse et de la souplesse, au prix d'une dépendance qu'il faut encadrer contractuellement. Quel est le principal risque de l'internalisation ? Recruter avant de savoir ce dont on a besoin. Un mauvais recrutement à un poste technique clé ne se paie pas en semaines mais en années : le temps de s'en apercevoir, le temps de le traiter, le temps de recommencer — sans compter ce que la personne aura décidé entre-temps. Quel est le principal risque de l'externalisation ? La perte de maîtrise. Si le prestataire détient le code, les accès et la connaissance du système, vous ne le pilotez plus : vous en dépendez. Ce risque ne se traite pas par la confiance mais par le contrat — cession des droits, accès à votre nom, clause de réversibilité. Le modèle hybride fonctionne-t-il vraiment ? Oui, et c'est souvent le plus réaliste : une compétence interne qui détient la connaissance et arbitre, des renforts externes pour la capacité de production. La condition est qu'il y ait, en interne, quelqu'un dont c'est le métier de décider — sinon l'hybride devient simplement de l'externalisation mal pilotée. Comment décider sans se tromper ? En posant la question dans l'autre sens : de quoi ne pouvez-vous pas vous permettre de dépendre ? Ce qui relève de votre avantage concurrentiel doit être maîtrisé en interne, même modestement. Le reste peut être confié — à condition de garder les clés. --- # Deepfakes et deepvoices : comment ça marche ? URL : https://www.challengemyproject.bzh/nos-actualites/deepfakes-deepvoices-comment-fonctionnent-ces-contenus-manipules Publié le : 2023-07-11 Culture numérique Apprenez à repérer les deepfakes, ces contenus générés par IA créant de la manipulation et de la désinformation. Aline Cordier Simonneau · 11 juillet 2023 · 4 min de lecture Les deepfakes sont des contenus falsifiés et réalistes créés par intelligence artificielle. Si la manipulation d’images existe depuis longtemps, les progrès récents de l’IA lui ont en revanche permis de changer d’échelle. Les contenus falsifiés générés par IA se multiplient. Les personnalités publiques (responsables politiques, acteurs, etc.) sont particulièrement exposées, mais les entreprises et les particuliers peuvent également faire l’objet de manipulation de contenus. Comment sont créés les deepfakes  ? Quels risques présentent-ils et comment les repérer ? Voici quelques éléments de réponse. ## Deepfake , deepvoice  : définition Le mot deepfake est né de la contraction de deep learning et de fake (il est parfois traduit en français par « hypertrucage ». Deepfake désigne un contenu généré par l’intelligence artificielle (« contenu synthétique »), qu’il s’agisse d’une image, d’une vidéo ou encore d’un contenu audio (on parle alors de deepvoice ). Ces contenus manipulés (et rendus réalistes par l’IA) permettent de faire dire n’importe quoi par n’importe qui, de représenter des personnes dans des situations trompeuses ou humiliantes, etc. Le point commun entre tous ces contenus est leur capacité à semer la confusion et à manipuler l’opinion. Parfois choquants, drôles ou déplacés, ces contenus ne laissent pas indifférent et peuvent être partagés en masse sur les réseaux sociaux. ## Quels sont les risques liés aux deepfakes  ? Au-delà des risques de désinformation et de propagande, ces contenus permettent de réaliser des usurpations d’identité, aussi bien à l’encontre de particuliers que d’entreprises. Ils peuvent être utilisés pour obtenir des informations sensibles ou pousser certaines personnes à réaliser des actions (manipuler la voix d’un PDG pour pousser un salarié à réaliser un virement frauduleux, par exemple). Un autre usage possible (parmi tant d’autres) est de faire chanter des personnes avec de fausses vidéos pornographiques afin de leur soutirer de l’argent (on parle de « sextorsion »). Ces contenus truqués étant faciles à créer en masse, ils sont également de plus en plus utilisés dans les cyberattaques. Les entreprises doivent donc apprendre à évoluer avec ces nouveaux risques (en sensibilisant leurs salariés à ce type de contenus, par exemple). ## Comment sont créées les deepfakes et deepvoices  ? Ces contenus falsifiés (on parle également de « contenus de synthèse ») sont générés par l’intelligence artificielle et plus précisément par le machine learning , qui s’appuie sur la disponibilité de grandes quantités de données (images, vidéos, fichiers son). De nombreux deepfakes sont créés via la technique des réseaux antagonistes génératifs, qui met en compétition deux algorithmes. Le premier crée des imitations les plus crédibles possibles. De son côté, le second détecte les faux contenus. Les deux algorithmes travaillent jusqu’à ce que le second ne soit plus en mesure de déceler les faux. Autrement dit, jusqu’à ce que les contenus soient suffisamment réalistes pour tromper les utilisateurs. Dit autrement, le machine learning contribue à rendre crédibles des contenus manipulés. Les récents progrès de l’IA et la facilité d’accès de certains outils font augmenter les contenus deepfake , à la fois en qualité et en volume. Les outils utilisés pour créer des deepfakes sont d’ailleurs désormais accessibles au grand public : FakeApp, Faceswap.dev et Midjourney.com pour les détournements d’images, voice.ai (générateur de voix de synthèse) pour les deepvoices . Et ce ne sont là que quelques exemples. Il est désormais simple de réaliser ce genre de contenus, y compris sans connaissances techniques. ## Quelques exemples de deepfakes et deepvoices Les personnalités publiques sont nombreuses à avoir fait l’objet de deepfakes . En voici quelques exemples : - Les deepfakes vidéo de Tom Cruise sur TikTok , - Les fausses photos du pape François en doudoune Balenciaga , réalisées grâce à Midjourney, - Les images de Donald Trump en pleine interpellation par des policiers, - Les deepfakes utilisant l’image d’Emma Watson, qu’il s’agisse de photos suggestives ou d’une vidéo la présentant faussement en train de lire Mein Kampf . ## Comment déceler ces contenus manipulés ? ### Repérer les défauts de ces contenus truqués Si les contenus générés par IA semblent particulièrement réalistes à première vue, ils contiennent cependant certains défauts qu’il est possible de détecter, par exemple : - Les yeux ne clignent pas. - Les mouvements des lèvres ne sont pas (ou mal) synchronisés avec le débit de parole. - L’éclairage est peu naturel. - Les mouvements de la bouche sont dénués de naturel. - Les vues de profil ne sont pas encore au point. Des outils existent pour détecter les deepfakes . Sensity.ai est l’un d’entre eux. ### Faire appel au bon sens et être vigilant Si les outils de détection de faux contenus progressent, ils ne sont pas infaillibles pour autant. Les systèmes d’authentification par la voix sont par exemple quasiment systématiquement trompés par des deepfakes audio. En cas de doute, faire appel au bon sens constitue le meilleur des réflexes : - Le contenu que j’ai sous les yeux est-il vraisemblable ? - Mon directeur me contacte-t-il habituellement par message vocal pour me demander un virement ? - Quelle est la source de ce contenu et puis-je lui faire confiance ? Avoir connaissance de l’existence de ces contenus et de leurs défauts constitue déjà une première étape pour s’en protéger. Enfin, pour éviter de voir vos images et vos contenus personnels manipulés à des fins malveillantes, limitez vos publications personnelles et soyez stricts dans les autorisations que vous accordez (lorsque vous devez autoriser une application à accéder à vos photos, par exemple). Vérifiez régulièrement quelles sont vos informations personnelles accessibles sur les moteurs de recherche, afin de demander leur déréférencement si besoin. Risques de manipulation de l’opinion, de propagande ou encore de désinformation… L’Union européenne cherche à poser un cadre juridique pour contrer les dérives de l’intelligence artificielle et imposer des règles de transparence aux IA génératives (ChatGPT et Midjourney en tête). Si les deepfakes sont souvent décriés pour leurs risques de manipulation, ils ne s’y limitent pas pour autant. Ils peuvent d’ailleurs être utilisés à d’autres fins : créer une vidéo d’une personne disparue à partir de photos, recréer le discours d’une personnalité politique ( reconstitution de l’appel du 18-Juin par un procédé de voice cloning ) ou encore améliorer le quotidien de personnes affectées par des troubles du langage (création de deepfake audio de la voix du patient). #Culture numérique #Internet / Web #Réseaux sociaux Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # Nudges : les coups de pouce au service de la formation URL : https://www.challengemyproject.bzh/nos-actualites/nudges-linteret-des-coups-de-pouce-dans-le-domaine-de-la-formation Publié le : 2023-01-19 Bonnes pratiques Connaissez-vous les nudges et leur application possible dans le domaine de la formation ? Aline Cordier Simonneau · 19 janvier 2023 · 3 min de lecture Très utilisés en marketing, les nudges (coups de pouce) peuvent également être utiles dans le domaine de la formation. Écouter cet article Personne n’aime agir sous la contrainte. En revanche, changer progressivement les pratiques est bien plus efficace. C’est pourquoi nous avons parfois besoin de petits coups de pouce (les fameux « nudges » ) pour changer nos comportements et les rendre plus vertueux : prendre les escaliers plutôt que l’ascenseur, trier ses déchets, etc. Et si les nudges permettaient également de nous donner envie d’apprendre, de rendre la formation plus efficace ? Voyons comment. ## Qu’est-ce que la théorie des nudges  ? La théorie des nudges est apparue dans le cadre des travaux des sciences comportementales. Elle peut être définie comme une « théorie du comportement ». L’utilisation de nudges s’appuie sur les biais cognitifs des individus (leurs erreurs de jugement, de perception, de raisonnement), car il est bien connu que ces biais influencent la prise de décision. Les nudges modifient l’environnement de prise de décision des individus pour les inciter à faire des choix jugés meilleurs. Dit autrement, les nudges favorisent les petites actions pour inciter les individus à changer de comportement, plutôt que les contraintes, les obligations et les sanctions. Pour fonctionner, les nudges doivent être simples et peu coûteux, mais laisser une liberté de choix. Voici quelques exemples de nudges  : - Des marches d’escalier décorées pour inciter à les monter à pied plutôt qu’à utiliser l’escalator, - Des passages piétons peints en 3D pour inciter les automobilistes à ralentir, - L’apposition d’un « Nutri-Score » sur les emballages des aliments. Les nudges sont beaucoup utilisés en marketing et en communication, mais leur usage peut très bien s’étendre à d’autres domaines tels que celui de la formation. ## L’intérêt des nudges dans le domaine de la formation Utiliser des nudges dans le domaine de la formation ? L’idée n’a rien d’extravagant, puisque l’un des objectifs de la formation est bien de faire changer des comportements et des pratiques professionnelles pour les améliorer. Il n’y a donc rien d’étonnant à ce que les nudges soient employés pour jouer sur la motivation et enrichir l’expérience d’apprentissage. Voyons quels biais cognitifs peuvent être utilisés et à quelles fins. ### Le biais de familiarité pour susciter la motivation Certaines personnes souhaitent se former, mais mettent des mois avant de choisir une formation et de s’y inscrire. Le biais de familiarité avance l’idée selon laquelle les individus ont tendance à s’identifier au témoignage d’autres personnes pour passer à l’action. Dans le domaine de la formation, partager une citation d’anciens participants aura plus d’effet qu’un mot signé par le formateur pour inciter les personnes hésitantes à s’inscrire. ### L’aversion à la perte pour lutter contre la résistance au changement Les formateurs se heurtent parfois à la résistance au changement chez certains apprenants. Comment la dépasser ? Le biais cognitif de l’aversion à la perte (lorsque les individus sont face à une perte et à un gain de même importance, ils privilégient la perte) peut être utile. Concrètement, il s’agit de présenter aux apprenants ce qu’ils risquent de perdre (des opportunités professionnelles, par exemple) s’ils n’acceptent pas de faire évoluer leurs habitudes et d’appliquer les connaissances apprises en formation. ### Le biais d’association pour favoriser la transposition des connaissances Ce biais consiste à étendre les caractéristiques (qualités, défauts) d’une situation à d’autres situations identiques ou, au moins, proches. Ce petit coup de pouce va permettre aux participants à une formation de mettre en application leurs nouvelles connaissances en dehors de la formation, de les transposer dans des situations proches. Le formateur peut par exemple inciter les participants à faire le lien entre les points abordés en formation et des cas de figure concrets. S’ils sont de plus en plus populaires, les nudges n’ont rien d’une solution miracle et ne permettent pas d’aller à l’encontre des choix profonds des individus (et heureusement). En revanche, ils peuvent aider et favoriser le passage à l’action chez des personnes décidées, mais encore hésitantes. C’est exactement pareil dans le domaine de la formation. #Bonnes pratiques #Formation professionnelle Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # Pourquoi et comment faire de la veille sur Internet ? URL : https://www.challengemyproject.bzh/nos-actualites/pourquoi-et-comment-faire-de-la-veille-sur-internet Publié le : 2023-01-12 Culture numérique Réalisez une veille informationnelle sur Internet pour améliorer vos prises de décisions stratégiques. Aline Cordier Simonneau · 12 janvier 2023 · 4 min de lecture Différents outils existent pour effectuer et organiser sa veille sur Internet. Écouter cet article « Faire de la veille en continu sur Internet, c’est essentiel » : voilà un conseil que vous avez probablement entendu plus d’une fois, en formation ou ailleurs. Qu’est-ce qu’une veille au juste ? Quelles informations peut-on surveiller sur Internet et avec quels outils ? Passons en revue les différents types de veille et leurs objectifs. ## Qu’est-ce que la veille sur Internet ? ### Veille sur Internet : définition Effectuer une veille sur Internet consiste tout simplement à collecter des contenus et à « surveiller » les informations relatives à une entreprise, un secteur d’activité, une personne, un projet, etc. Il est possible de le faire sur n’importe quel sujet, encore faut-il définir les informations que l’on souhaite obtenir, les mots-clés que l’on souhaite surveiller et utiliser des outils pertinents. ### La veille et ses objectifs Pour une entreprise, effectuer une veille peut répondre à plusieurs objectifs : - Améliorer le processus de décision grâce à une meilleure connaissance de l’environnement (dans ses différentes composantes), - Enrichir sa connaissance d’un secteur pour anticiper ses évolutions et ses opportunités, - Rester à jour de l’actualité juridique pour éviter les contentieux, - Etc. Quel que soit le type d’informations recherchées, effectuer une veille sur Internet permet de détecter d’éventuelles opportunités, de mieux identifier et anticiper les risques… et d’utiliser ces informations pour prendre des décisions stratégiques. ## Les différents types de veille et leurs enjeux - Veille sectorielle : surveiller un secteur d’activité pour mieux comprendre ses évolutions. - Veille commerciale : étudier les besoins des clients, suivre leurs habitudes de consommation, comprendre les prospects ou encore suivre les fournisseurs et partenaires. - Veille concurrentielle : surveiller l’activité de ses pairs et concurrents (leurs actualités, leurs produits, leurs stratégies de communication et marketing, etc.). - Veille juridique et réglementaire : s’informer sur les évolutions législatives et réglementaires en cours et à venir. - Veille d’image / e-réputation : surveiller les informations publiées au sujet d’une marque, d’une entreprise, d’une personnalité… - Veille technologique : s’informer sur les évolutions techniques pour exploiter les innovations (indispensable dans le domaine du développement informatique, par exemple). Le champ de la veille est en réalité infini. Chaque entreprise et chaque personne construisent leur propre veille sur mesure en fonction de leurs besoins et de leurs objectifs. Un graphiste indépendant va par exemple développer une veille créative, quand un cabinet comptable va suivre de près l’actualité financière. ## Quels outils de veille informationnelle utiliser ? Il n’est évidemment pas possible de réaliser l’ensemble de sa veille manuellement. L’enjeu est d’automatiser ce qui peut l’être, grâce à différents outils. En voici quelques-uns. ### Les alertes Google (Google Alerts) Très populaires, les alertes Google sont clairement incontournables pour mener une veille sur Internet puisqu’elles permettent d’être prévenu dès qu’une nouvelle page web apparaît dans Google (le moteur de recherche le plus utilisé au monde) au sujet d’un mot-clé donné. L’utilisateur peut restreindre sa veille à certains types de contenus et paramétrer la fréquence d’envoi de ses alertes (à chaque nouveau contenu correspondant au mot-clé recherché, une fois par jour, une fois par semaine, etc.). ### Flipboard : un exemple d’agrégateur de contenus Comment fonctionne Flipboard ? Il permet de suivre des thématiques ciblées et de regrouper les sujets sur lesquels on souhaite effectuer une veille. L’outil propose à l’utilisateur différents articles sur les sujets suivis, et lui laisse la possibilité d’organiser ses contenus, et évidemment d’ajouter de nouveaux sujets / thématiques. Diverses fonctionnalités permettent de personnaliser sa veille : suivre des hashtags, être prévenu lors de la publication d’une nouvelle vidéo YouTube sur un compte auquel on est abonné, sauvegarder des articles pour les lire plus tard, partager des contenus sur les réseaux sociaux, etc. Le petit plus ? Flipboard permet de s’abonner à d’autres membres (à la manière d’un réseau social) pour suivre des personnes partageant des centres d’intérêt similaires aux siens. Autres outils du même genre : Netvibes (agrégateur de contenus), Feedly (agrégateur de flux RSS). ### Les alertes lors de la publication d’un nouvel article et les newsletters Certains blogs et sites Internet proposent d’être notifiés automatiquement par e-mail lors de chaque publication d’un nouvel article. Avantage : vous êtes sûr de ne louper aucune publication. Inconvénient : si le site en question est très actif, votre boîte e-mail risque d’être surchargée. Dans certains cas, différents articles peuvent être rassemblés dans un même e-mail, qui prendra alors plutôt la forme d’une newsletter. ### Les réseaux sociaux Impossible de réaliser une veille sur Internet en faisant l’impasse sur les réseaux sociaux. S’abonner à des comptes pertinents pour son activité (ou pour son plaisir, d’ailleurs), suivre des hashtags, surveiller sa réputation sur les réseaux sociaux… font partie de ce que l’on appelle le « social media listening » . La veille est souvent présentée comme une activité stratégique et un outil à destination des entreprises, mais les particuliers ont tout intérêt eux aussi à faire leur propre veille, à s’intéresser à ce qui se dit d’eux sur Internet et sur les réseaux sociaux (e-réputation), à effectuer une veille métier, à suivre l’évolution de leur secteur professionnel, etc. D’autre part, ils peuvent suivre leur empreinte numérique pour vérifier qu’aucune information personnelle (et qu’ils n’ont pas souhaité partager) ne figure dans les résultats d’un moteur de recherche. Si c’est le cas, il est possible de demander un déréférencement des contenus ou un effacement de données. #Culture numérique #Outils Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # Exemples de mèmes célèbres et comment ils fonctionnent URL : https://www.challengemyproject.bzh/nos-actualites/quest-ce-quun-meme-sur-internet Publié le : 2022-12-22 Culture numérique Les mèmes sont des détournements d'images dans un but humoristique. Découvrez leur fonctionnement, exemples à l'appui. Aline Cordier Simonneau · 22 décembre 2022 · 2 min de lecture Le mème est un format humoristique associant une image et du texte. Écouter cet article Les réseaux sociaux et les applications de messagerie instantanée valorisent les formats courts et facilement partageables. Parmi ces formats, le «  mème  » a particulièrement la cote depuis quelques années. On en trouve sur de très nombreux sujets et les internautes en inventent sans cesse de nouveaux. Voyons comment fonctionnent les mèmes et comment ils ont réussi à s’imposer comme des éléments populaires de la culture numérique. ## Définition du mème D’après le dictionnaire en ligne Le Robert , un mème est une image, une vidéo ou un texte humoristique « diffusé largement sur Internet et faisant l’objet de nombreuses variations » . Concrètement, il s’agit du détournement d’un contenu célèbre (généralement une image, une photo) dans un but humoristique, parodique, critique, etc. L’image est accrocheuse et le texte (ou légende) plutôt court. Les mèmes sont utilisés sur les réseaux sociaux (Twitter en particulier) ou dans les échanges privés. Ils ont vocation à être partagés et présentent donc un fort potentiel de viralité. ## Comment fonctionnent les mèmes ? Un bon mème se compose généralement de trois ingrédients : texte, image et humour. Visuellement, le mème reprend des éléments connus de la culture populaire (des scènes de films ou des photos célèbres, par exemple), auxquels on ajoute du texte. Le propre des mèmes est d’être drôles, décalés, grinçants ou encore militants. Ils se likent, se commentent, se partagent et se font détourner à leur tour. ## Comment créer un mème ? Où trouver un mème ? Il est tout à fait possible de créer un mème soi-même, à partir du moment où l’on maîtrise un logiciel de création (Illustrator, InDesign, par exemple). La plateforme de création Canva propose un espace « Meme Generator » . Il existe également des sites Internet générateurs de mèmes comme QuickMeme . Le site Internet memedroid.com est un autre exemple de plateforme de mèmes, permettant de chercher des mèmes par popularité ou encore par mot-clé grâce au moteur de recherche. Quant à la plateforme knowyourmeme.com , elle fait en quelque sorte figure d’encyclopédie en ligne des mèmes. ## Diffuser un mème Rien de tel que de partager un mème pour lui donner de la visibilité. Les plateformes sociales regorgent de ce genre de format. Les forums ou les groupes de discussion en sont également friands, puisqu’ils regroupent des personnes partageant généralement des centres d’intérêt communs. ## Quelques exemples de mèmes L’homme politique américain Bernie Sanders a beaucoup contribué à réactiver l’usage des mèmes. Une photo de ce dernier et ses moufles , prise lors de l’investiture du nouveau président américain Joe Biden en janvier 2021, est à l’origine de la création de nombreux mèmes. Les mèmes concernant les métiers sont également très populaires. Voici d’autres exemples de mèmes : l’un concerne le métier de développeur , l’autre est un nouvel exemple de mème détournant une photo politique . La popularité des mèmes s’inscrit plus globalement dans la tendance du « snack content » et des « contenus viraux » , percutants et divertissants. Le principe ? Diffuser des contenus courts, qui se regardent, se lisent ou se « consomment » rapidement, et doivent surtout susciter intérêt et engagement chez les internautes. #Culture numérique Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # Statistiques d'un site internet : lesquelles suivre ? URL : https://www.challengemyproject.bzh/nos-actualites/quelles-statistiques-utiliser-pour-mesurer-et-ameliorer-les-performances-dun-site-internet Publié le : 2022-10-20 Outils Apprenez à analyser et évaluer les performances d'un site Internet : temps de chargement, acquisition de trafic, consultation des contenus... Aline Cordier Simonneau · 20 octobre 2022 · 3 min de lecture Les performances d'un site Internet se mesurent à l'aide de différents indicateurs. Écouter cet article Générer davantage de trafic qualifié, optimiser les conversions, réduire le taux de rebond… Tous les gestionnaires de site Internet scrutent avec attention les statistiques relatives au trafic et aux performances. De quelles statistiques s’agit-il ? Voyons cela. ## Qu’entend-on par « performances » d’un site Web ? Lorsqu’un site Internet est mis en ligne, un ou plusieurs objectifs lui sont généralement assignés : augmenter la visibilité et la notoriété d’une marque, d’une entreprise, d’un produit en optimisant sa position dans les résultats des moteurs de recherche ; générer de nouveaux prospects qualifiés ; augmenter les ventes ; fidéliser les visiteurs ; etc. Analyser les performances d’un site Internet consiste à suivre différents indicateurs pour s’assurer qu’il remplit bien les objectifs qui lui ont été fixés. Si les performances ne sont pas au rendez-vous, les statistiques peuvent indiquer quelles actions doivent être mises en place et priorisées pour atteindre les objectifs. Entendue au sens strict, la « Web performance » désigne la vitesse de téléchargement et d’affichage des pages d’un site Internet, c’est-à-dire le temps nécessaire pour que la page s’affiche sur le navigateur d’un internaute. Ce temps doit donc être le plus court possible pour offrir une bonne expérience utilisateur. L’un des outils les plus connus pour mesurer ce temps de chargement est PageSpeed Insights proposé par Google. WebPageTest permet également de réaliser ce genre d’analyse. Il est toutefois intéressant d’utiliser les « performances » dans une acception plus large que le seul temps de chargement. ## Sur quels critères évaluer la performance d’un site Internet ? Différentes statistiques sont intéressantes à prendre en compte pour mesurer les performances d’un site Internet. Ces statistiques sont de différentes natures et se complètent. En voici les principaux types. ### Critères liés à l’acquisition de trafic Citons le nombre de sessions (ou nombre de visites sur un site Internet), le nombre de visiteurs, le nombre de nouveaux utilisateurs ou encore les sources de trafic (c’est-à-dire le moyen par lequel les visiteurs sont arrivés sur un site Internet : visite directe, redirection depuis un autre site, référencement naturel , réseaux sociaux, etc.). ### Critères liés au contenu Un site Internet est composé de différents types de contenus (articles, fiches produits, landing pages , etc.). Comment savoir quelles sont les pages qui fonctionnent et celles qui gagneraient à être améliorées ? Là encore, c’est en scrutant les statistiques disponibles que l’on peut faire cette analyse. Les indicateurs pertinents sont le nombre de pages vues, le temps passé en moyenne sur une page, la durée moyenne d’une visite ou encore le taux de rebond (exprimé en pourcentage, ce taux fait référence aux personnes ayant quitté le site après avoir consulté une seule page). ## Quelques bonnes pratiques pour mesurer les performances d’un site web L’analyse des performances d’un site Internet doit être effectuée à intervalles réguliers pour mesurer les progrès accomplis et les points qui nécessiteraient des actions correctives. C’est exactement la logique de notre méthode performance web et Core Web Vitals . D’autre part, il est intéressant d’aller regarder au-delà du trafic « pur ». Un trafic Web, aussi important soit-il, n’a guère d’intérêt s’il ne génère pas de conversions. L’ergonomie d’un site Web et la fluidité du parcours utilisateur doivent aussi faire l’objet d’une attention particulière, car ils contribuent également aux performances. Observer les chiffres ne suffit pas à mesurer les performances d’un site Internet. Suivre leur évolution au regard des objectifs fixés est une démarche de long terme. #Outils #Marketing digital #Google Analytics Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # Accessibilité numérique : permettre à tous d'accéder au Web URL : https://www.challengemyproject.bzh/nos-actualites/accessibilite-numerique Publié le : 2022-09-23 Bonnes pratiques L'accessibilité numérique est une obligation légale. Elle vise à permettre à tous d'accéder aux services de communication en ligne. Aline Cordier Simonneau · 23 septembre 2022 · 5 min de lecture L'utilisation du « dark mode » peut permettre d'économiser la batterie d'un appareil. Écouter cet article Consulter le site Internet de sa commune, effectuer ses achats en ligne, communiquer avec une administration, lire une vidéo… Autant d’actions qui semblent en apparence banales, mais peuvent s’avérer (très) complexes pour des personnes en situation de handicap. Que dit la loi au sujet de l’accessibilité numérique ? Comment s’engager dans une démarche de mise en conformité de son site Internet ? Explications. ## Quelles sont les difficultés rencontrées par les personnes handicapées pour naviguer sur Internet ? Il existe différents types de handicaps et chacun d’entre eux peut entraîner des difficultés pour naviguer sur Internet. En voici quelques exemples en fonction du type de handicap. - Handicap moteur : difficultés à utiliser correctement son clavier et sa souris ou à réaliser une combinaison de plusieurs touches. - Handicap cognitif : difficultés à se repérer sur un site Internet dont la navigation n’est pas assez structurée et les blocs de texte trop longs. - Handicap visuel : gêne liée à des contrastes de couleurs insuffisants, absence de description textuelle des images. - Handicap auditif : difficultés à lire une vidéo qui n’aurait pas de sous-titres ou des fichiers audio qui ne seraient pas légendés. Pour pallier ces problèmes, des « technologies d’assistance » ont été développées. Leur objectif est de faciliter la navigation des personnes en situation de handicap. Citons les claviers et souris adaptés, les navigateurs spécifiques, les lecteurs d’écran, etc. Malgré tout, bon nombre de ces dispositifs s’avèrent inutiles si le site Web en question ne respecte ni les standards ni les bonnes pratiques en matière d’accessibilité numérique. ## Accessibilité numérique : définition L’accessibilité numérique peut être définie comme un droit, permettant à chacun d’accéder librement aux outils informatiques, ressources et services en ligne, contenus et services numériques. Ce droit doit également être garanti aux personnes porteuses d’un handicap, quel qu’il soit (moteur, cognitif, visuel, auditif), qu’il soit visible ou invisible, durable ou temporaire, etc. L’accessibilité numérique est encadrée par des normes internationales, appelées « Web Content Accessibility Guidelines » (WCAG). Ces directives ont été élaborées par le World Wide Web Consortium (W3C), un regroupement de spécialistes de l’accessibilité numérique à l’échelle mondiale. Si le référentiel élaboré par le W3C ne présente pas un caractère contraignant, les bonnes pratiques qu’il décrit servent néanmoins de référence pour la mise en accessibilité des supports Web. ## L’accessibilité numérique, une obligation légale Différents pays ont élaboré leurs propres référentiels en matière d’accessibilité numérique. En France, le document de référence est le « RGAA » ou « Référentiel général d’amélioration de l’accessibilité ». Le RGAA a été amendé et c’est la version 4.1 qui sert désormais de référence. Le RGAA est disponible sur numerique.gouv.fr . Côté mise en œuvre concrète, nous détaillons notre méthode d’accessibilité web . D’un point de vue légal, l’accessibilité numérique est encadrée par plusieurs textes, notamment : - L’article 47 de la loi n°2005-102 du 11 février 2005 pour l’égalité des droits et des chances, la participation et la citoyenneté des personnes handicapées ; - L’article 106 de la loi du 7 octobre 2016 pour une République numérique ; - Le décret n°2019-768 du 24 juillet 2019 relatif à l’accessibilité aux personnes handicapées des services de communication au public en ligne. L’accessibilité numérique concerne aussi bien les sites Internet, intranet et extranet que les applications mobile. ## Quelles sont les entités concernées et leurs obligations en matière d’accessibilité numérique ? Les organismes concernés par cette obligation d’accessibilité sont listés dans la loi : - Les personnes morales de droit public (l’État et ses services, les collectivités territoriales, les établissements publics, les groupements d’intérêt public, etc.) ; - Les personnes morales de droit privé délégataires d’une mission de service public, et celles créées pour satisfaire des besoins d’intérêt général avec un caractère autre qu’industriel et commercial ; - Les entreprises dont le chiffre d’affaires dépasse 250 millions d’euros. Ces organismes doivent publier une déclaration d’accessibilité pour chaque site ou service concerné. Ce document « est le résultat d’une évaluation effective de la conformité du service de communication au public en ligne à la norme de référence » . Il indique aux usagers le taux de conformité du service de communication en ligne au RGAA (conformité totale, conformité partielle, non-conformité). La sanction prévue en cas de non-conformité est de 20 000 € par site Internet ou par application. Les organismes concernés sont également tenus d’élaborer et de publier un schéma pluriannuel d’accessibilité, qui détaille les travaux prévus en matière d’accessibilité numérique et leur calendrier de mise en œuvre sur 3 ans. Enfin, les usagers doivent pouvoir signaler au propriétaire du site leurs difficultés en matière d’accessibilité. ## Concrètement, quelles sont les bonnes pratiques à mettre en place pour rendre son site Web accessible ? La mise en accessibilité de ses sites Web et applications est une démarche au long cours et qui demande d’intégrer de nombreux paramètres relatifs à la navigation, aux formulaires, aux images, etc. Voici quelques exemples : - Bien hiérarchiser les différents niveaux de titres. - Permettre à l’internaute de naviguer à l’aide de son clavier. - Ajouter une alternative textuelle aux images présentes sur le site, ainsi que des sous-titres aux vidéos. - Mettre en place des niveaux de contraste suffisants entre le texte du site et son arrière-plan. - Être attentif à la structuration des formulaires et à l’étiquetage des différents champs, proposer des aides lors de la saisie. - Etc. ## Comment s’engager dans une démarche d’accessibilité numérique ? Au moment du lancement de leur démarche en matière d’accessibilité numérique, les organismes concernés cherchent généralement à bénéficier d’un regard externe. Ils font alors appel à des experts pour réaliser un audit, avoir un état des lieux de l’accessibilité de leurs services de communication en ligne et des travaux à mener pour les mettre en conformité. Ils peuvent bénéficier d’un accompagnement technique, d’un renfort en formation, et faire réaliser leur déclaration de conformité. Il est recommandé d’intégrer la question de l’accessibilité numérique dès le début d’un projet (refonte d’un site Internet, création d’une application mobile, etc.), pour éviter d’avoir à traiter un trop grand nombre de correctifs. Au-delà de l’aspect purement légal, les organismes et entreprises ont tout intérêt à se saisir de cette question de l’accessibilité numérique, qui porte en elle une dimension sociétale et éthique. Répondre aux besoins spécifiques des internautes en situation de handicap constitue un acte fort en faveur de l’inclusion des personnes handicapées et de leur participation à la société. L’objectif : permettre à chacun de profiter du monde numérique et de ses opportunités. #Bonnes pratiques #Internet / Web #Culture numérique Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # Intelligence artificielle, machine learning : de quoi parle-t-on ? URL : https://www.challengemyproject.bzh/nos-actualites/intelligence-artificielle-machine-learning-de-quoi-parle-t-on Publié le : 2022-06-30 Culture numérique Connaissez-vous le fonctionnement de l'intelligence artificielle et du machine learning ? Aline Cordier Simonneau · 30 juin 2022 · 2 min de lecture L'intelligence artificielle s'appuie sur des systèmes informatiques, des données et des algorithmes. Écouter cet article L’intelligence artificielle et le machine learning s’immiscent peu à peu dans tous les domaines de notre vie quotidienne, mais savons-nous concrètement ce que désignent ces expressions ? Explications. ## Intelligence artificielle, machine learning  : définition Si l’idée de créer des machines capables de reproduire le raisonnement humain n’est pas nouvelle, l’expression « intelligence artificielle » (souvent abrégée en « IA ») a fait son apparition au milieu des années 1950, pour désigner un ensemble de techniques permettant aux machines d’imiter l’intelligence réelle. Autrement dit, il s’agit d’amener des ordinateurs à penser et agir en adoptant le même fonctionnement que celui des humains. Quant au machine learning , traduit en français par « apprentissage automatique », il s’agit d’une technique d’analyse de données qui réalise des prédictions ou « analyses prédictives ». Le machine learning apprend et progresse à partir des données qui lui sont fournies et des expériences réalisées. ## Comment fonctionnent l’intelligence artificielle et le machine learning  ? L’intelligence artificielle peut s’appuyer sur différents systèmes, notamment sur du machine learning . Elle utilise dans tous les cas des systèmes informatiques, des données et des algorithmes. Plus ces algorithmes sont exposés à un nombre important de données, plus ses performances vont lui permettre de s’améliorer. Le machine learning fonctionne par « auto-apprentissage ». L’IA peut absorber et interpréter une quantité de données bien plus grande et bien plus vite que ne le ferait l’intelligence humaine, en particulier pour prendre des décisions complexes (dans le domaine médical ou militaire, par exemple). ## Quelques exemples d’utilisation de l’intelligence artificielle L’une des IA les plus connues est le fameux programme « Deep Blue » mis au point par IBM, et qui a vaincu, grâce à sa force de calcul, le champion d’échecs russe Garry Kasparov en 1996 et 1997. Il existe bien d’autres usages de l’IA. ### Les chatbots (fenêtres de discussion) Lorsqu’un internaute engage une conversation avec un chatbot, il dialogue en réalité avec une forme d’IA, qui cherche à répondre à sa question ou résoudre son problème. Si l’IA n’y parvient pas, un humain prend le relais, et les échecs d’interprétation du chatbot sont transférés au système de machine learning pour améliorer les futures interactions avec celui-ci. ### Les moteurs de recommandations Lorsque vous regardez une vidéo sur YouTube ou une série sur Netflix et que l’on vous suggère de visionner d’autres contenus, c’est en réalité un système de machine learning qui vous les propose. Concrètement, des données sont collectées sur les utilisateurs, afin de mieux comprendre leur comportement et leurs préférences et donc de leur proposer du contenu susceptible de les intéresser. Les réseaux sociaux et les moteurs de recherche fonctionnent également ainsi. Le champ d’application de l’IA et du machine learning est immense (pour ne pas dire infini) : reconnaissance vocale et faciale, domaine médical, recrutement, voitures autonomes… Si nombre d’entre nous y voient là des avancées, ces évolutions posent également des questions éthiques quant à l’utilisation de l’IA, notamment dans le cas de prises de décisions cruciales. #Culture numérique Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # Cybersécurité des TPE-PME : les bonnes pratiques URL : https://www.challengemyproject.bzh/nos-actualites/cybersecurite-des-tpe-pme-les-bonnes-pratiques Publié le : 2022-06-08 Sécurité Parcourez les conseils de l'ANSSI concernant la cybersécurité des TPE et PME. Aline Cordier Simonneau · 8 juin 2022 · 2 min de lecture Les TPE et PME doivent se protéger et se préparer aux cyberattaques. Écouter cet article Plus exposées au risque cyber car moins bien protégées que les grosses entreprises, les TPE-PME sont désormais dans le viseur des cyberattaquants. Comment réduire l’exposition de son entreprise aux risques cyber et renforcer sa protection ? Passons en revue quelques bonnes pratiques. Pour une approche plus complète et continue, voir notre méthode de vérification des éléments de sécurité . ## Sauvegarder régulièrement ses données Une entreprise qui réalise régulièrement des sauvegardes de données pourra les restaurer plus rapidement en cas d’incident cyber (lors d’une attaque par ransomware ou rançongiciel, par exemple). Pour que cette sauvegarde soit réellement efficace en cas d’attaque, l’entreprise doit identifier au préalable les données essentielles au maintien ou à la reprise de ses activités puis définir un rythme de sauvegarde (mensuel, hebdomadaire, quotidien…), et tester régulièrement ses sauvegardes de données . ## Sensibiliser les salariés Souvent désignés comme le « maillon faible » des organisations en matière de cybersécurité, les salariés peuvent également constituer le dernier rempart pour empêcher qu’une tentative de phishing réussisse au sein de l’organisation. Concrètement, cette sensibilisation des utilisateurs peut prendre plusieurs formes : - Mise en place d’une charte informatique, - Diffusion régulière de bonnes pratiques en matière d’hygiène numérique (via des newsletters internes, par exemple), - Mise en place de campagnes de simulation de phishing, - Etc. ## Mettre en place une politique de mots de passe robustes L’utilisation de mots de passe trop simples (123456, azerty, etc.) ou du même mot de passe pour différents services est trop risquée. Voici quelques conseils pour mettre en place une politique de gestion de mots de passe  : - Utiliser 14 caractères minimum pour les services critiques, - Mélanger des capitales, minuscules, chiffres et caractères spéciaux, - Ne pas faire figurer d’éléments personnels dans un mot de passe (sa date de naissance, par exemple), - Utiliser une phrase de passe, - Utiliser un mot de passe différent pour chaque service (messagerie professionnelle, logiciel métier, etc.), - Générer des mots de passe robustes via un coffre-fort de mots de passe, - Activer l’authentification à deux facteurs lorsque c’est possible. ## Sécuriser la messagerie professionnelle Les messageries professionnelles sont toujours un vecteur d’infection privilégié. Il est donc nécessaire de respecter quelques règles : - Ne pas mettre en place de redirection de messages professionnels vers une messagerie personnelle, - Disposer d’un système d’analyse antivirus, - Activer le chiffrement TLS (les e-mails sont ainsi chiffrés durant leur acheminement), - Sensibiliser les utilisateurs sur les différents risques autour de la messagerie professionnelle (demande de virement du président, pièces jointes ou liens frauduleux, etc.). ## Savoir comment réagir en cas d’incident En cas d’incident cyber avéré, l’Agence nationale de la sécurité des systèmes d’information (ANSSI) recommande de « déconnecter son équipement ou son système d’information d’entreprise d’Internet » et de ne pas éteindre ni modifier « les ordinateurs et matériels affectés par l’attaque » (ce matériel étant utile aux enquêteurs), encore moins de payer la rançon en cas de rançongiciel. L’entreprise victime doit également traiter les aspects juridiques et la communication autour de l’incident. Pour balayer de manière plus complète les questions relatives à la cybersécurité des TPE et PME, consultez le guide de l’ANSSI sur ssi.gouv.fr . #Sécurité #Bonnes pratiques Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # Mettre en place et gérer une boutique en ligne avec PrestaShop URL : https://www.challengemyproject.bzh/nos-actualites/mettre-en-place-et-gerer-une-boutique-en-ligne-avec-prestashop Publié le : 2022-06-01 CMS Découvrez PrestaShop, un CMS permettant d'installer, configurer et personnaliser sa boutique en ligne. Aline Cordier Simonneau · 1 juin 2022 · 2 min de lecture PrestaShop est une plateforme permettant de gérer une boutique en ligne. Écouter cet article Derrière chaque boutique en ligne se cache un outil permettant de gérer la vente des articles. La gestion de cet outil est cruciale pour le vendeur, qui doit savoir l’installer et le configurer correctement. PrestaShop est l’un des systèmes de gestion de boutiques en ligne les plus populaires, justement reconnu pour sa facilité d’utilisation et ses possibilités de personnalisation. ## À qui s’adresse PrestaShop ? PrestaShop est un CMS ( Content Management System ou Outil de gestion de contenu) dédié au e-commerce, un socle technique permettant de créer une boutique en ligne sans pour autant disposer de connaissances particulières en développement. Avec Shopify qui domine le marché, PrestaShop fait partie des CMS de vente sur Internet les plus connus. Il s’adresse aux commerces physiques qui souhaitent ouvrir un nouveau canal de vente de leurs produits, mais aussi aux marques nées sur Internet (DNVB pour Digital Native Vertical Brands ), qui ne disposent pas de point de vente physique. ## Quelles sont les fonctionnalités proposées par PrestaShop ? PrestaShop est une solution e-commerce permettant de déployer et gérer tous les éléments dont a besoin une boutique en ligne pour fonctionner, notamment les plus élémentaires : - Catalogue de produits et fiches produits détaillées, - Stocks, - Commandes, - Systèmes de paiement (paiement en ligne, PayPal, Amazon Pay, etc.), - Livraisons, - Promotions, - Accès aux statistiques de son site e-commerce, - Référencement naturel , - Etc. Il est relativement facile d’ajouter ou de supprimer des fonctionnalités, tout en offrant à l’utilisateur/client une expérience en ligne agréable et intuitive. Un point non négligeable quand on souhaite mettre en place ou développer une stratégie de vente sur Internet. ## Quelles sont les caractéristiques de PrestaShop ? PrestaShop est un CMS open source développé en France. Il est possible de l’utiliser gratuitement (installation, configuration et administration du CMS), mais on doit en revanche au minimum payer un hébergement et un nom de domaine. En revanche, PrestaShop ne prélève pas de pourcentage sur les ventes réalisées. PrestaShop peut être déployé sur un serveur web (en téléchargeant l’application et en l’installant sur un serveur web combiné avec PHP et une base de données, par exemple) et est également disponible en version cloud . Le CMS propose de nombreux thèmes et plugins (certains sont payants) permettant de configurer et personnaliser sa boutique en ligne. Son interface s’adapte à la consultation sur mobile. ## Quels sont les points de vigilance à avoir en tête avec PrestaShop ? Chaque avantage ayant aussi ses inconvénients, PrestaShop n’échappe pas à la règle. Les bibliothèques open source sont régulièrement critiquées pour leurs failles de sécurité. Comment les corriger ? En suivant l’évolution des différents plugins et en réalisant les mises à jour nécessaires pour disposer des versions les plus récentes. Autrement dit, une fois le site e-commerce mis en ligne, il est nécessaire de mettre en place une gestion soigneuse des différents plugins, car les mises à jour elles-mêmes peuvent provoquer des problèmes de compatibilité. Dernier point à avoir en tête : certains plugins aux fonctionnalités pourtant basiques sont payants. En résumé, PrestaShop permet de mettre sur pied une boutique en ligne personnalisée et fonctionnelle. Pour ne pas être submergé par toutes les fonctionnalités proposées, l’essentiel est de bien définir ses besoins en amont, puis d’enrichir les fonctionnalités progressivement si nécessaire. #CMS #Open source Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # L'orthographe, un gage de réussite sur le Web URL : https://www.challengemyproject.bzh/nos-actualites/lorthographe-un-gage-de-reussite-sur-le-web Publié le : 2022-05-30 Publication en ligne Ne faites pas l'impasse sur votre orthographe lorsque vous écrivez pour le Web. Solène Guével · 30 mai 2022 · 4 min de lecture L'orthographe et le Web, un duo gagnant ! Écouter cet article De l’importance d’une bonne orthographe pour une présence en ligne réussie Depuis tout petit, on nous répète que l’orthographe est un élément essentiel de la réussite scolaire. Eh bien, elle l’est tout autant pour réussir sa présence en ligne. En effet, non seulement des fautes d’orthographe - mais également de syntaxe et de grammaire - altèrent la crédibilité d’une page Web, mais elles peuvent également entraîner des difficultés de compréhension et une mauvaise interprétation du contenu d’un site. Essayons de comprendre quels sont les causes et les risques d’une orthographe approximative et surtout de voir comment y remédier. ## Les causes d’une orthographe approximative Force est de constater que, bien souvent, l’orthographe utilisée sur le Web se révèle plus incorrecte que celle du langage parlé. Cela est surtout visible sur les interfaces de discussions (messageries, blogs, forums, etc.) où les commentaires se font sur le vif et sont envoyés sans relecture. Malheureusement, ces dernières ne sont pas les seules concernées. Les sites, les applications, les pages de réseaux sociaux, les e-mails marketing, etc., ne sont pas épargnés. Les raisons sont multiples : écrire demande plus d’attention et prend plus de temps que parler ; les langues écrite et orale ne respectent pas les mêmes exigences de qualité ; sans oublier les outils de correction automatique qui “corrigent” des mots parfois bien écrits, rendant la phrase incompréhensible ; etc. Qui plus est, bien souvent les utilisateurs de solutions numériques sont tentés d’écrire comme ils parlent. Or, la simple lecture de mots ne permet pas de retranscrire les variations de ton et les pauses si précieuses à la compréhension du langage parlé. Qui n’a jamais lu à haute voix un texte écrit dans une messagerie pour essayer d’en comprendre le sens ? ## Les dangers d’une orthographe approximative Tout d’abord, il est important de savoir que l’orthographe n’est pas un critère spécifique de qualité pour un site Internet. En effet, une page qui contient beaucoup de fautes peut, malgré tout, être toujours consultée si elle est pertinente pour le sujet qu’elle traite et si elle est bien optimisée. Toutefois, l’effet négatif d’une mauvaise orthographe n’est pas à négliger. Dans un monde hyperconnecté où l’information est accessible à tous et circule très vite, les conséquences peuvent conduire à la perte de clients ou de prospects et surtout altérer l’image d’une société (perte de confiance, apparence d’amateurisme ou d’incompétence, etc.). Écrire pour le Web ne doit donc pas être pris à la légère puisque tout un chacun peut vous lire. Ainsi, si vous négligez votre orthographe, vos lecteurs peuvent se sentir frustrés, et certains risquent même de ne pas poursuivre leur navigation et de quitter votre site. ## L’intérêt d’accorder une importance particulière aux fautes d’orthographe Vous l’aurez compris, les erreurs d’orthographe, surtout si elles sont trop fréquentes, peuvent être préjudiciables pour votre image ou celle de votre société. Ainsi accorder une importance particulière à votre orthographe mais également adapter votre champ lexical à votre cible vous permettra de mieux communiquer avec vos clients et prospects. Ils vous comprendront mieux, seront plus réceptifs à vos messages et vous laisseront plus de temps pour leur présenter votre entreprise, vos produits et services. Vous gagnerez en crédibilité dans votre domaine d’activité et rassurerez les internautes. En bref, ils seront moins réticents à vous faire confiance et à acheter chez vous. Bien sûr, toutes les fautes d’orthographe, notamment dans les e-mails, ne doivent pas être mises dans le même panier. Toutes ne sont pas dues à de l’inattention ou à un défaut de relecture. Le cas de personnes dyslexiques est un exemple parmi d’autres. Je vous conseille la lecture de l’ article de Koena qui donne la parole à une de ses collaboratrices atteinte de ce trouble. Un certain nombre d’outils existent pour corriger automatiquement les fautes d’orthographe. Alors, n’hésitez pas à les utiliser pour éviter un maximum d’erreurs. ## Utiliser un correcteur d’orthographe, une solution pertinente ? Termes mal orthographiés, fautes de syntaxe ou de conjugaison… Les sources d’erreurs et donc de confusion sont multiples. Certes, il existe plusieurs façons de faire des fautes d’orthographe. Ainsi, certaines peuvent être voulues pour donner une certaine image de soi ou de la société que l’on représente, notamment sur les réseaux sociaux. Mais bien souvent elles sont tout à fait involontaires. Les rédacteurs Web doivent fournir des textes de qualité pour écrire des contenus qui attirent et retiennent l’attention. Pour cela, ils peuvent s’aider d’outils leur permettant d’améliorer leur orthographe et leur grammaire. Ces solutions de correction de texte sont nombreuses. Bien souvent, elles sont même directement intégrées aux différents outils de rédaction de contenu (logiciel de traitement de texte, back-office de CMS, etc.). De leur côté, les outils d’écriture automatique permettent d’éviter certaines erreurs en favorisant la cohérence avec les mots précédents ou suivants et en proposant ou complétant des mots en cours de frappe. Il existe également des solutions plus complètes mais payantes comme Antidote ou Le Robert Correcteur . Malgré tout, le correcteur d’orthographe reste un outil d’aide pour éviter les erreurs dans un texte. Il ne remplacera jamais l’esprit critique et plus aiguisé d’un relecteur avisé. Alors, rédacteur occasionnel ou régulier, n’hésitez pas à vous former ou vous perfectionner. Différents prestataires proposent des outils payants d’e-learning permettant d’améliorer son orthographe et son expression : le Projet Voltaire , Orthodidacte , Le Robert , etc. Si l’orthographe et la grammaire sont importantes, la longueur des phrases et des paragraphes, les phrases décousues ou encore les fautes d’accord sont également des points auxquels il faut accorder de l’importance. Sur Internet, le texte doit être le plus clair possible car, contrairement au langage oral, il ne permet pas de faire passer des nuances, apporter des précisions ou expliciter les idées. N’oubliez pas, personne n’est parfait, chacun peut laisser passer des fautes d’orthographe ou des erreurs de grammaire… Sans parler des fautes de frappe, aucun texte n’étant à l’abri d’une coquille ! Vous l’aurez compris, les mots sont essentiels à la communication. Voilà pourquoi une bonne orthographe est une composante primordiale d’une présence en ligne réussie. Alors, n’hésitez pas à consacrer un peu plus de temps à la relecture de vos textes, qu’ils soient courts ou longs, qu’ils figurent en page d’accueil ou à la fin de vos conditions générales. #Publication en ligne #Outils #Sociétés #Réseaux sociaux #Culture numérique Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # De quoi le darknet est-il le nom ? URL : https://www.challengemyproject.bzh/nos-actualites/de-quoi-le-darknet-est-il-le-nom Publié le : 2022-05-25 Culture numérique Plongez au cœur du darknet : espace de liberté ou lieu de tous les trafics ? Aline Cordier Simonneau · 25 mai 2022 · 2 min de lecture Que trouve-t-on sur le darknet ? Écouter cet article Trafic de drogue, revente de données volées, pédopornographie… le darknet alimente bien des fantasmes. Est-il si « noir » qu’on le décrit ? Comment y accéder et qu’y trouve-t-on ? Levons une part d’ombre de cet espace. ## Le darknet, qu’est-ce que c’est ? Avant d’en venir au darknet, commençons par définir ce qu’est le « deepweb » ou « Web profond ». Cette expression fait référence à la partie immergée du Web, c’est-à-dire les contenus présents sur Internet, mais qui ne sont pas référencés par les moteurs de recherche accessibles du grand public (Google, Yahoo ou Bing, par exemple). On trouve sur le deepweb des sites Internet, des forums de discussion privés, des bases de données, etc., qui n’ont pas été indexés. Le darknet fait partie du deepweb. Les données présentes sur le darknet ne sont pas non plus référencées sur les moteurs de recherches classiques. ## Comment aller sur le darknet ? Il faut utiliser un logiciel spécifique. Il en existe plusieurs, TOR ( « The Onion Router » ou « Routage en oignon » étant le plus connu. Avec lui, l’utilisateur utilise une connexion chiffrée pour accéder au darknet. L’adresse IP de l’utilisateur change en permanence et de manière aléatoire. Les données chiffrées transitent par différents nœuds. L’utilisation de TOR garantit donc une certaine forme d’anonymat, sans être toutefois infaillible. Et ensuite ? Naviguer dans le darknet n’est pas si simple, car ses sites Internet ne sont pas référencés. Les sites accessibles via TOR ont une extension en « .onion », mais leur URL change régulièrement et nombre d’entre eux ne sont plus en activité sur le darknet. L’utilisateur doit donc au préalable connaître l’URL du site Internet qu’il souhaite consulter, ou alors prendre le temps de chercher les sites encore actifs en utilisant des annuaires, des forums ou des moteurs de recherche dédiés, par exemple. ## Que trouve-t-on sur le darknet ? Les communications sur le darknet étant anonymes, il permet à des opposants politiques et même à de simples citoyens de consulter certains contenus (sites Internet, chaînes de télévision, réseaux sociaux, etc.) censurés dans leur pays. Les journalistes d’investigation peuvent y échanger des informations relatives à leurs enquêtes. C’est également le cas des lanceurs d’alerte, qui partagent ainsi des données avec les journalistes de manière confidentielle. Le darknet est pensé par certains comme un espace libertaire prônant le partage des connaissances, facilitant la liberté d’expression et d’information. Qu’en est-il du côté obscur ? Trafic de drogue et d’armes, pédopornographie, faux papiers, films illégaux, vente de médicaments, kits de piratage… la liste est longue. Le darknet est d’ailleurs de plus en plus dans le viseur des services de police et de renseignement. ## Le darknet contient-il vraiment des données volées à des entreprises ? Oui. Votre entreprise a été victime d’une fuite de données suite à une cyberattaque ? Il y a fort à parier que vos données circulent sur le darknet : identifiants de connexions, données bancaires… ce genre de données s’y revend à prix d’or. Le darknet est finalement un espace ambivalent, lieu de partage et de liberté d’expression autant que de trafics en tous genres. #Culture numérique #Internet / Web Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # Git et GitLab : configurer son serveur de projets URL : https://www.challengemyproject.bzh/nos-actualites/quest-ce-git-et-comment-bien-configurer-un-serveur-gitlab-pour-la-gestion-de-ces-projets Publié le : 2022-05-24 Bonnes pratiques David Patiashvili · 24 mai 2022 · 6 min de lecture Qu'est-ce Git et comment bien configurer un serveur GitLab pour la gestion de ses projets ? GitLab est un outil de gestion de projets open source. Il reprend l’essentiel des fonctionnalités d’un logiciel de gestion de versions, tel que Git (ou Subversion que peu de gens connaissent, car peu à peu abandonné au profit de Git). L’outil est accessible en ligne et en mode SaaS . Il permet de gérer des projets multiples, à l’aide d’un système de branches et d’un système de labels. Pour faire simple, GitLab est une plateforme collaborative pour le développement logiciel. Elle est conçue pour permettre à une équipe de travailler sur un projet sereinement, et d’avoir un historique clair des modifications réalisées. Pour vous aider à améliorer votre confort de travail, je vous propose ici un petit tour de ma configuration de GitLab. Je vous expliquerai de quelle manière je l’utilise pour améliorer ma productivité et vous donnerai une vision d’ensemble de mes différents espaces de travail. ## 1. Qu’est-ce que Git et pourquoi est-il utile ? Git Git est un outil qui permet de versionner du contenu. Principalement employé pour les projets techniques, il est aussi utilisé dans plusieurs plateformes de gestion de contenus techniques pour justement garder une trace des différentes évolutions de ceux-ci, telles que les contrats, les conditions générales de vente, etc. Pourquoi est-il utile ? Pour gérer le contenu de l’ensemble de vos projets. Cela permet de rester organisé et de savoir exactement ce que vous avez modifié dans votre code. Par exemple, vous travaillez sur un projet pour lequel le code est déjà constitué de plusieurs branches (par exemple : dev, qa, staging, production), en parallèle un autre développeur travaille donc dans une autre branche que la vôtre. Vous devez donc le rejoindre et effectuer une sorte de merge , afin que votre nouveau code puisse être intégré à son projet. Avec Git, vous pouvez très facilement voir ce qu’il s’est passé sur la branche en question et ce que vous avez modifié. Vous pouvez ensuite valider ces modifications ou les refuser afin d’éviter les problèmes de bugs. Quelques bonnes pratiques à partager : - Dès la création d’un projet, initialiser un repos git, même s’il ne sera pas nécessairement envoyé sur un repos distant. Cela vous permettra d’historiser votre développement. - Faire des commits réduits au plus près d’une tâche. Nous avons tendance, en tant que développeur, à faire beaucoup de modifications à la fois pour au bout du compte ne réaliser qu’un unique commit, sans nécessairement prendre le temps regrouper les modifications par sujet. En suivant cette recommandation, il vous sera beaucoup plus simple d’identifier les éventuels bugs, de voir l’ensemble des modifications associées à une unique demande (et non mélangées à plusieurs) et de pouvoir revert uniquement sur ces modifications et non sur plusieurs. - Toujours utiliser l’option -p lors de l’exécution d’un git add ou d’un git checkout . Beaucoup de développeurs on tendance à faire des git add . sans se relire et donc à mettre en production des éléments de debug ou même des commentaires impactant directement le résultat fianl attendu. L’option -p vous permettra de valider, morceau par morceau, les différentes modifications. - Ajouter au projet un README.md qui contiendra quelques informations précieuses, comme les potentielles références externes utilisées pour l’écriture de certaines parties du code ou la manière d’installer le projet. Comme vous allez de toute manière le faire pour vous, il est pertinent de le noter en même temps pour d’éventuels autres collaborateurs. - Mettre un .gitignore , fichier indispensable pour exclure les éléments inutiles. Cela concerne les fichiers d’environnement, les fichiers générés par l’ordinateur ( .DS_Store , etc.), les fichiers compilés ou les répertoires des dépendances ( vendors , node_modules , etc.). ## 2. Qu’est-ce que GitLab ? GitLab GitLab est un logiciel libre qui permet aux développeurs de gérer le code de manière collaborative avec leurs collègues, clients ou fournisseurs. C’est également un outil de gestion de projets, qui vous aide à planifier, organiser et suivre le travail, et à contrôler les modifications. Il est composé d’un serveur Git, d’un outil de gestion des dépendances, d’un outil pour gérer les packages, d’un outil de gestion des changements et d’un outil de gestion des bugs. C’est l’équivalent de Github mais pouvant être installé sur ses propres infrastructures. Il existe d’autres solutions permettant la mise en place d’un serveur Git intégrant plusieurs de ces composants, telles que Redmine, et d’autres beaucoup plus simples telles que Gitea. Toutefois, ces solutions sont beaucoup trop légères pour l’usage intensif qui en est fait par les sociétés gérant plusieurs centaines de projets. ## 3. Pourquoi GitLab ? Pourquoi avoir choisi de mettre en place GitLab au lieu d’autres solutions ? Car c’est une solution complète et facile à utiliser. En effet, il permet d’installer toute la configuration nécessaire pour faire du CI facilement, intègre tout un système de registry pour les containers, ainsi que, plus récemment, la possibilité d’avoir des registries pour les dépendances telles que NPM, Pip, Composer, etc., en mode privé. GitLab nécessite une bonne prise en main pour la configuration initiale, la mise en place des divers runners et la sécurisation du serveur. Mais passé l’étape de son installation, cela devient un vrai plaisir d’utilisation. Il inclut en plus des intégrations aux divers outils externes tels que Sentry, Slack, etc. Bien configuré, GitLab devient le socle d’une chaîne CI/CD qui automatise build, tests et déploiement. Il permet, également, d’économiser énormément de temps lors de la mise en place d’un nouveau projet. ## 4. Installation de GitLab Je passerai l’étape de l’installation du GitLab car ce n’est pas ici le sujet, et ce, d’autant plus qu’avec le temps les méthodes d’installation vont évoluer et que d’autres tutoriels en ligne feront largement l’affaire. Toutefois, voici quelques précisions sur les choix personnels réalisés : - IPv4 et IPv6 : De plus en plus de connexions se font en IPv6. Il est donc primordial, lors de l’installation de votre GitLab, d’activer l’IPv6 et de bien vérifier qu’elle fonctionne. - Sécurité : Sélectionner l’option obligeant tout compte à activer son 2FA. Pourquoi s’en priver, surtout que cela permet d’homogénéiser l’accès de tous les membres utilisant votre GitLab. - Git Folder : Je vous invite fortement à enregistrer le dossier sur lequel se trouve l’ensemble des données sur un espace de stockage variable. Cela facilitera l’extension de l’espace au besoin et le backup des données. J’utilise personnellement un volume monté me permettant, à tout moment, de faire une sauvegarde de celui-ci et d’augmenter sa capacité si le nombre de projets le nécessite (ou la taille du registry docker). - Backup externalisé : Avec l’arrivée du stockage S3, je vous invite fortement à configurer dès le début la sauvegarde quotidienne de votre projet sur un dossier distant, pour le cas où il y aurait un souci avec votre serveur. Le coût est extrêmement faible pour une sécurité qui peut s’avérer très utile. - GitLab Runner / GitLab CI : Si vous prévoyez de mettre en place du CI via un fichier .gitlab-ci au sein de vos projets, vous disposez de 2 méthodes pour installer des runners, soit vous les dédiez à des projets, soit vous les mutualisez. Pour ma part, je dispose de plusieurs pools de runners (créés par gitlab-runner et sélectionnés en fonction de l’usage que je souhaite en faire), avec une majorité de runners mutualisés. Il est rare qu’il y ait besoin d’énormément d’instances tournant simultanément, même pour des projets nécessitant de grosses équipes. ## 5. Structure des différents projets sous GitLab Tout d’abord, dans une optique professionnelle, je vous invite à ne pas créer de projet au sein de votre utilisateur mais à toujours les mettre au sein d’un groupe. Tout simplement pour faciliter l’accès à ces projets à d’autres utilisateurs mais également pour pouvoir regrouper plusieurs projets au sein d’un même groupe. Les groupes vont vous permettre, comme des dossiers, de bien structurer vos projets et de donner la main aux autres collaborateurs uniquement sur les projets auxquels ils ont besoin d’accéder. Lorsque je travaille avec des équipes externes, je crée un groupe (généralement reprenant le nom de la société) qui va contenir l’ensemble des projets sur lesquels nous collaborons. Cela permet ainsi de donner aux utilisateurs externes (à la société) les droits sur ce groupe et sur l’ensemble des sous-projets, sans pour autant avoir à le spécifier au sein de chaque projet. La plupart du temps, l’accès des utilisateurs externes (même des CTO) au groupe n’est jamais de type administrateur. Je ne leur laisse ainsi pas la possibilité d’accéder à la configuration des secrets ou des tokens. C’est une séparation importante : il faut savoir restreindre l’accès de chaque utilisateur au strict nécessaire, sans quoi vous risquez de lui donner la main sur des données sensibles alors que cela n’a pas lieu d’être. Retrouvez l’ensemble des points de ma configuration. Prochaine étape : L’usage de Docker et de Docker Compose dans mes projets… À suivre ! #Bonnes pratiques #Outils Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # Mieux concevoir le code pour limiter son impact sur l’environnement URL : https://www.challengemyproject.bzh/nos-actualites/mieux-concevoir-le-code-pour-limiter-son-impact-sur-lenvironnement Publié le : 2022-05-19 Découvrez les liens entre la manière de coder et son impact sur l'environnement. Aline Cordier Simonneau · 19 mai 2022 · 2 min de lecture Certaines pratiques permettent d'écrire un code informatique moins gourmand en énergie. Écouter cet article S’il est encore assez méconnu car invisible, l’impact du code informatique sur l’environnement est pourtant bien réel. Ce n’est pas tant le code lui-même qui est en cause, mais plutôt la manière dont il est écrit. Certaines manières de coder sont par exemple surchargées de lignes inutiles et trop gourmandes en énergie. De bonnes pratiques existent pour améliorer son code et réduire son impact sur l’environnement. Posons les bases de cette problématique. ## Comment le code informatique peut-il avoir un impact sur l’environnement ? Nous n’en avons pas forcément conscience, mais les différentes actions que nous réalisons en utilisant le numérique (réaliser des achats en ligne, se servir un objet connecté, naviguer sur une application, etc.) utilisent un site Internet et/ou un logiciel informatique pour fonctionner, et donc du code. Les instructions contenues dans le code sont lues par le processeur de la machine utilisée. Il existe différentes manières d’écrire du code (des plus concises aux plus étoffées), et la manière donc le code a été écrit est importante. Si le code est mal conçu ou trop chargé, il utilisera beaucoup de ressources (celles de l’ordinateur ou du smartphone, par exemple). Dans le cas d’un ordinateur, le processeur prendra davantage de temps et donc d’énergie pour faire fonctionner le logiciel. Cela peut altérer la durée de vie ou la batterie de la machine, ou encore son d’autonomie. ## Comment coder pour moins polluer ? L’essor de l’Internet des objets (IoT) et l’immixtion du numérique dans la vie quotidienne rendent cette question de la consommation d’énergie de plus en plus prégnante. L’une des solutions à apporter est donc d’utiliser de nouvelles manières de coder, plus sobres — c’est l’esprit de notre méthode d’éco-conception numérique . Il est aujourd’hui possible d’optimiser son code pour influencer la quantité d’énergie nécessaire au fonctionnement d’un logiciel. Certains préconisent de repérer les parties où le code surconsomme pour les réduire, quand d’autres recommandent aux développeurs de supprimer les fonctionnalités inutiles contenues dans les lignes de code plutôt que d’optimiser un code existant. Ces différentes actions peuvent d’ailleurs être réalisées en parallèle. Ces pratiques ont un nom : on parle de « green code ». ## Une prise de conscience environnementale ou économique ? Cette prise en conscience de l’impact environnemental du code n’en est pour le moment qu’à ses débuts. La recherche d’un code « mieux conçu » est avant tout aujourd’hui portée par des considérations d’ordre économique. Exemple : si un site Internet « e-commerce » est mal codé et utilise trop de ressources pour fonctionner, le PC ou la tablette va « ramer ». L’internaute se décourage et finalise son achat sur un site concurrent. Une application ou un site Internet bien conçus et correctement codés sont bénéfiques pour tous, utilisateurs, entreprises et environnement. Au-delà du code, c’est tout l’écosystème du numérique qui s’interroge sur les manières de réduire son impact sur l’environnement et de favoriser la « sobriété numérique » : allongement de la durée de vie du matériel informatique, recyclage, utilisation du WiFi plutôt que de la 5G pour visionner des vidéos, etc. #Bonnes pratiques #Langage de programmation Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # Couleurs en informatique : le système hexadécimal URL : https://www.challengemyproject.bzh/nos-actualites/les-couleurs-en-informatique-comprendre Publié le : 2022-05-06 Culture numérique Découvrez le fonctionnement du code hexadécimal permettant de gérer les couleurs en informatique. Aline Cordier Simonneau · 6 mai 2022 · 2 min de lecture Le 6 mai, c'est la Journée mondiale du coloriage. Des crayons de couleur au système hexadécimal, il n'y a qu'un pas. Écouter cet article De l’apparence d’un logiciel à l’habillage d’une page Web ou d’une application, les couleurs sont présentes partout en informatique et en conception Web, grâce au système hexadécimal qui indique la manière dont les couleurs vont s’afficher à l’écran. Comment fonctionne ce système ? Posons les bases. ## Décimal, hexadécimal : quelles différences ? Le système décimal (système de numérotation indo-arabe) repose sur une base dix (les chiffres de 0 à 9). En revanche, le système hexadécimal fonctionne, lui, avec une base de seize chiffres. Sachant que le système décimal n’utilise que 10 chiffres, il n’est pas possible d’utiliser un nombre pour représenter les 6 chiffres au-delà du 9. C’est pour cela que le système hexadécimal utilise les lettres de A, B, C, D, E et F pour les représenter. Les seize valeurs du système hexadécimal sont donc : 0, 1, 2, 3, 4, 5, 6, 7, 8, 9, A, B, C, D, E, F ## Lire et décomposer un code couleur hexadécimal Chaque code couleur hexadécimal commence par le signe « # » ou « croisillon ». Il est composé de 6 caractères issus des seize valeurs du système hexadécimal. On peut donc y retrouver aussi bien des chiffres de 0 à 9 que des lettres de A à F, par exemple : #850606 (code hexadécimal du rouge sang) ou #2C75FF (bleu électrique). Le code est à diviser en trois parties ou paires, chacune composée de deux caractères. Chaque paire représente le rouge, le vert et le bleu, soit : #RRVVBB en français (RR = Rouge, VV = Vert, BB = Bleu) ou #RRGGBB en anglais. Les seize valeurs du système hexadécimal (0, 1, 2, 3, 4, 5, 6, 7, 8, 9, A, B, C, D, E, F) peuvent se situer à n’importe quel endroit du code. Elles indiquent l’intensité de la couleur, 0 étant l’intensité minimale et F l’intensité maximale (#000000 représente donc le noir le plus profond avec absence de couleur, #FFFFFF le blanc le plus pur). Chacune des trois paires correspondant à un octet (1 octet = 8 bits de valeur “0” ou “1”), il existe 256 valeurs différentes possibles pour une couleur (28 = 256), de 0 à 255. Ces valeurs exprimées en base 10 sont ensuite converties en base 16 avec des chiffres de 0 à 9 et des lettres de A à F, à travers deux éléments : RR, VV, BB. ## Quelques exemples de codes couleurs hexadécimaux Quelle est la particularité du code #005EDA ? Il ne contient pas de rouge. Quelle est la couleur représentée par le code #0000FF ? Le bleu (absence de rouge, absence de vert, intensité maximale pour le bleu). Quelle est la particularité d’un code hexadécimal dont les valeurs des trois paires sont identiques ? Exemple : #6D6D6D. Il s’agit forcément d’un gris, excepté pour le noir (#000000) et le blanc (#FFFFFF). Pour chacune des trois parties du code, 256 combinaisons sont possibles (16 x 16). Il y a donc en tout 256 x 256 x 256 = 16 777 216 combinaisons de couleurs ou nuances possibles. Autant dire que les graphistes et webdesigners ont de quoi se faire plaisir. #Culture numérique Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # Propriété du code source : ce qu'il faut savoir URL : https://www.challengemyproject.bzh/nos-actualites/developpement-informatique-et-propriete-du-code-source-ce-quil-faut-savoir Publié le : 2022-04-26 Langage de programmation Découvrez les principaux éléments à connaître au sujet de la propriété intellectuelle et des licences open source. Aline Cordier Simonneau · 26 avril 2022 · 2 min de lecture Le 26 avril a lieu la Journée mondiale de la propriété intellectuelle que les utilisateurs de codes sources doivent également respecter. Écouter cet article Au même titre que l’écriture d’un livre ou d’une partition, le code source créé pour le développement d’un programme, d’une application ou d’un site Internet est aussi protégé par la propriété intellectuelle. D’un point de vue pratique, ce code source appartient rarement au développeur, mais à la société pour laquelle il travaille, qui choisit de protéger le code source par une licence spécifique. Tour d’horizon des principaux éléments à connaître sur le sujet. ## À qui appartient le code source dans un projet de développement informatique ? Il existe deux grands cas de figure : - Le code source appartient à la personne qui développe le programme, - Le code source appartient à l’entreprise pour laquelle le développeur travaille. Dans la plupart des cas, qu’il soit salarié ou indépendant, le développeur cède les droits à la société pour laquelle il travaille. Les contrats (de travail ou de prestation de services) font généralement mention de ce point. Le rôle d’une licence est d’encadrer l’accès au code source et son éventuelle réutilisation. L’entreprise étant dans la plupart des cas propriétaire du code source, c’est à elle de choisir si elle le protège par une licence propriétaire ou le rend disponible via une licence open source. ## Les spécificités des licences open source Qu’est-ce qui différencie une licence « propriétaire » d’une licence « open source » ? Dans le cas d’une licence propriétaire, le code source appartient à l’entreprise, qui décide donc de ne pas le partager. Les logiciels ou systèmes d’exploitation dits « propriétaires » constituent la propriété exclusive de l’entreprise qui les commercialise et leur code source ne peut pas être réutilisé dans d’autres projets ou modifié librement par d’autres personnes ou sociétés. En revanche, le code accessible sous une licence open source est public, partageable et modifiable par d’autres personnes. Il est enrichi par les différents membres de la communauté (développeurs ou organisations professionnelles) qui examinent mutuellement leurs apports. Le code open source est ainsi régulièrement amélioré. Il présente également une certaine flexibilité pour les projets de développement informatique. ## Les principales licences open source Ouvrir un code en open source ne signifie pas pour autant qu’il sera possible de faire tout et n’importe quoi avec. Il existe de nombreuses licences open source, chacune présentant différents niveaux de droits. Il est important de bien les connaître en amont pour savoir ce qu’il est possible ou non de faire avec le code source que l’on a entre les mains, par exemple : - Réutilisation autorisée ou non, - Changement de licence ultérieur possible, - Publication du code source modifié, - Etc. Les trois licences open source les plus utilisées sont GPL 2, GPL 3, MIT et Apache 2.0. Plus d’informations sur les différentes licences open source sur scriptol.fr À la croisée des domaines juridique et technique, cette question de la propriété intellectuelle du code source est loin d’être anodine. Faire un choix éclairé dès le début d’un nouveau projet évite les déconvenues. #Langage de programmation #Open source #Culture numérique Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # Quel environnement de développement choisir pour un projet ? URL : https://www.challengemyproject.bzh/nos-actualites/quel-est-le-meilleur-environnement-de-developpement-de-projet Publié le : 2022-04-25 Bonnes pratiques Ma stack idéale pour lancer un projet web en 30 à 60 min : GitLab, Docker, DNS, Traefik, HTTPS, Ansible et CI/CD automatisé. Gagnez un temps précieux. David Patiashvili · 25 avril 2022 · 5 min de lecture Mon environnement de développement Écouter cet article Lorsque l’on se lance dans un nouveau projet technique, au bout d’un moment on prend pas mal d’habitudes pour économiser du temps. Et à force, nous mettons en place des systèmes automatisés pour n’avoir “plus que” le projet réel à gérer. Après presque 15 ans de développement technique, j’ai réussi à trouver la configuration optimale pour le développement de projets Web, intégrant généralement un serveur Web, et de projets plus techniques utilisant des infrastructures Serverless type lambda ou FaaS / CaaS. J’ai décidé de partager toute cette configuration - m’étant moi-même basé sur des tutoriels de la communauté pour chacune des briques constituant celle-ci - afin que vous même, si vous considérez que cela est pertinent, les mettiez en place chez vous. Je ne ferai pas, ici, de tutoriel détaillé sur l’installation des différentes briques, les resources nécessaires existant déjà sur la toile et étant constamment mises à jour. Toutefois, je prendrai, ultérieurement, le temps d’expliquer le principe et le fonctionnement de chaque partie dans des articles dédiés. Sachez qu’à ce jour, le lancement d’un nouveau projet PHP, Python ou Node me prend en moyenne 30 à 60 minutes. Ce temps inclut : - La configuration de l’environnement local avec base de données et tout le nécessaire, - La mise en place de domaine sur les environnements de développement et surtout en https:// (très important pour être ISO avec la production), - La mise en place d’un CI/CD incluant le déploiement sur un environnement de test et de production, - La mise en place d’un déploiement sans coupure avec la possibilité de re-déployer une ancienne version, - La configuration du serveur et des credentials pour les différents environnements test/production. Dans certains cas très particuliers, d’autres étapes viendront s’ajouter. Par exemple, s’il est nécessaire d’utiliser les API Google, il faudra créer le projet et le configurer. Mais, dans 90% des cas, la configuration de l’environnement se résume à peu de choses. L’ensemble des process que j’aborderai part d’un principe simple  : si je dois refaire toute la configuration une deuxième fois (par exemple en cas de changement de serveur ou de création d’un nouveau projet identique), je ne souhaite pas perdre autant de temps sur ce qui a été déjà fait. Si vous utilisez des serveurs pour mettre vos projets en ligne et que vous avez besoin d’ajouter un nouveau serveur identique, vous n’allez pas refaire toute l’installation avec la configuration en les copiant-collant. ## On attaque le sujet ? Attaquons donc les grandes lignes que je prendrai le temps de détailler dans de prochains articles : - Commençons par le début d’un projet : Git De nos jours, il est impensable d’avoir un projet qui ne soit pas versionné. Même pour les petits projets, la première chose à faire est de créer un dossier de travail et d’initialiser un Git. Dans mon cas, j’ai installé sur l’un de mes serveurs un GitLab dont je vais prendre le temps de détailler la configuration. Voir l’article : Qu’est-ce Git et comment bien configurer un serveur GitLab pour la gestion de ses projets ? - Continuons avec Docker, Docker Compose Dès le moment où le projet est versionné et stocké sur un repos GIT distant, commence la phase de configuration de son environnement de travail afin qu’il soit le plus ISO possible avec la production. Au même titre que le versionnement, Docker devient un élément presque indispensable pour travailler sur des projets car il permet d’avoir plusieurs versions de PHP, Python, etc., sur votre machine, en cloisonnant les dépendances de chaque projet. - Ensuite automatisons nos routes avec un serveur DNS Dès le moment où vous allez vouloir créer un domaine custom comme uneformation.patiashvili (qui est la version développeur de uneformation.fr) et que le trafic de ce domaine et de l’ensemble de ses sous-domaines doit arriver sur votre ordinateur, au bout d’un moment, mettre à jour /etc/hosts finira par vous agacer. La mise en place d’un serveur DNS local sera une première épine à enlever dans la phase d’automatisation des environnements de développement. - Peaufinons notre projet avec Traefik pour le routing automatique Même si vous avez mis en place les DNS pour rediriger le trafic vers votre ordinateur, sans serveur Web qui écoute 80/443 et bien configuré pour tomber sur les bons projets - comme un serveur Apache ou Nginx -, il sera difficile d’orienter le trafic sur le bon dossier. Traefik est là pour vous enlever la deuxième grosse épine en permettant d’automatiser le routing d’un projet. - HTTP c’est bien, mais HTTPs c’est mieux, grâce à Step-ca Lorsque vous travaillez avec des sites Internet, il est désormais indispensable de le configurer en HTTPs. Sur les domaines publiques, c’est désormais quelque chose de simple à réaliser grâce à LetsEncrypt. Mais lorsque vous travaillez sur des domaines privés, il n’est pas possible d’utiliser cette solution. Il existe donc Step-ca qui jouera le rôle de LetsEncrypt et vous permettra, sans rien faire, d’avoir vos domaines privés en HTTPs. Step-ca est là pour vous retirer une troisième grosse épine : la génération de certificats pour vos domaines privés. À partir d’ici, tout votre environnement de développement est prêt et vous offre un gain de temps considérable dans la mise en place d’un nouveau projet. Ne reste plus que l’automatisation du déploiement de votre projet. Celle-ci passe par 2 grandes étapes, que je prendrai le temps de détailler : - La configuration de plusieurs serveurs en un clic grâce à Ansible Qu’il s’agisse d’un serveur de production ou de test, il est primordial de pouvoir automatiser son installation. Cela vous permettra, si vous deviez changer de serveur pour quelque chose de plus gros ou pour faire du load balancing , de ne pas devoir refaire manuellement les différentes commandes sur chaque machine. Ansible est là pour ça, il va vous permettre d’automatiser l’ensemble de la configuration des serveurs afin qu’ils soient tous ISO. - La configuration de vos credentials sur votre projet pour le CI/CD Toujours grâce à Ansible, vous allez pouvoir automatiser la configuration des variables CI/CD de vos projets GitLab pour chaque serveur. Vous n’aurez ainsi plus qu’à référencer le projet dans votre configuration Ansible pour qu’il soit automatiquement configuré pour déployer sur un ou plusieurs serveurs. Créer ses propres plugins sur Ansible est le dernier point qui permet d’automatiser la mise en place d’un projet. À partir de là, je déploie, montre en main, en 2 minutes un nouveau site WordPress ou Ghost. Et c’est là la beauté de cette configuration : dès qu’un nouveau projet est à développer, le plus gros du temps de travail est consacré à la vraie valeur ajoutée du développement et non à sa configuration. À très vite donc pour le premier point : Commençons par le début d’un projet : Git . #Bonnes pratiques #Outils #Git Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # Les grandes étapes de l'évolution du Web URL : https://www.challengemyproject.bzh/nos-actualites/les-grandes-etapes-de-levolution-du-web Publié le : 2022-04-21 Internet / Web Découvrez les grandes étapes de l'évolution du web. Aline Cordier Simonneau · 21 avril 2022 · 3 min de lecture Le Web constitue certainement une des innovations majeures des 30 dernières années. Écouter cet article Depuis sa création il y a plus de 30 ans, le « Web » s’est peu à peu fait une place dans les différents aspects de notre quotidien. Par où est-il passé avant d’en arriver là ? Revenons sur les grandes phases de son développement. ## Aux origines du World Wide Web Ce qu’on appelle communément le « Web » désigne le « World Wide Web » (www) ou « toile d’araignée mondiale » en français. Le web est né en 1989 au CERN (Centre européen pour la recherche nucléaire), à Genève (Suisse), lorsque Tim Berners-Lee, physicien britannique, met au point un système destiné à unifier l’accès à des documents et ressources éparpillés aux quatre coins du monde. Il utilise le débit du réseau Internet afin de créer une passerelle entre tous les ordinateurs de la planète. Son système lui permet de naviguer d’un contenu à l’autre en utilisant le langage hypertexte. Le premier site web a pu être consulté en dehors du CERN en 1991. La première page web du premier site Internet français a été créée par deux ingénieurs du CNRS à Lyon, en 1992. ## Ne pas confondre « Internet » et le « Web » « Internet » est un réseau, une infrastructure qui transmet les informations entre des machines situées dans différents endroits du monde. Quant au Web, il fonctionne par des hyperliens pour organiser les données et les relier entre elles, peu importe où elles se trouvent sur Internet. La naissance d’Internet est antérieure à celle du Web. ## L’essor du Web « statique » dans les années 1990 Ce Web qualifié de « première génération » est composé de pages statiques, peu mises à jour et uniquement proposées en « lecture seule », sans interaction avec les internautes. Les entreprises et organisations peuvent commencer à développer leur présence en ligne. Du côté des internautes, l’utilisation des courriels et la fréquentation des forums de discussion en ligne se développent. ## Le Web « participatif » ou « Web 2.0 » Parmi les différentes évolutions du Web, le « Web 2.0 » est certainement la plus célèbre. Les années 2000 ont marqué un tournant avec plusieurs évolutions majeures : - L’essor des blogs, - La contribution sur des plateformes de type « wiki » (Wikipedia a été lancé en 2001), - La création des réseaux sociaux (Facebook, Twitter), - La démocratisation du smartphone connecté. Les individus sont désormais connectés et reliés entre eux en permanence. Ils peuvent échanger un immense volume d’informations. À ce stade, le Web est devenu mondial et participatif. Les internautes ne se contentent pas de consommer des contenus sur Internet : ils en créent. Le commerce en ligne explose. Les géants du Web (GAFAM) tissent leur toile. ## Du Web sémantique (3.0) au Web « intelligent » L’essor du Web est tel qu’il est devenu, durant la décennie 2010, une immense banque de données. Les internautes ont accès à un immense volume d’informations. De grandes quantités de data sont également stockées sur eux. Pour s’y retrouver dans cette masse de données ou « big data », il est nécessaire de recourir à des « métadonnées », permettant de décrire et classifier les informations, tout en les organisant sur le Web pour répondre aux demandes des internautes (d’où l’expression de Web « sémantique »). Le Web des années 2020 est désormais dit « intelligent ». Le monde réel et le numérique sont de plus en plus interconnectés, grâce à l’intelligence artificielle, l’Internet des objets (IoT), la réalité virtuelle et augmentée, etc. Au fil de ses évolutions, le Web s’est petit à petit fait une place de plus en plus grande dans notre quotidien. Il est donc plus que nécessaire de maîtriser son environnement numérique (stocker et sécuriser ses données, gérer ses données de navigation, protéger son identité en ligne…) pour que le Web reste une chance et une opportunité pour tous. #Internet / Web #Culture numérique Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # Easter eggs : la chasse est ouverte ! URL : https://www.challengemyproject.bzh/nos-actualites/easter-eggs Publié le : 2022-04-15 Langage de programmation Amusez-vous à tester différents easter eggs. Aline Cordier Simonneau · 15 avril 2022 · 2 min de lecture Un easter egg est une fonctionnalité cachée au sein d'un programme. Avez-vous déjà croisé un « easter egg  » au fil de vos errances sur Internet ou dans un jeu vidéo ? Comme tout travail, la programmation informatique peut parfois être rébarbative… Pour contrer l’ennui et s’amuser avec les utilisateurs, les développeurs ont trouvé une parade : insérer des « easter eggs » ou « œufs de Pâques » dans leur travail. ## Easter eggs  : définition Dans le domaine de l’informatique, un easter egg est une fonctionnalité cachée au sein d’un programme, insérée volontairement par les développeurs du programme en question. L’utilisateur peut la faire apparaître en effectuant une action particulière. Un easter egg peut apparaître sous différentes formes, par exemple : - Une fonctionnalité insolite, - Un message secret, - Une blague, - Une image, - Les noms des développeurs, - Un petit jeu, - Etc. Le point commun de tous ces easter eggs  ? Ils sont plutôt sympathiques et créent une connivence avec les utilisateurs du programme en question. ## Où et comment trouver des easter eggs  ? Les easter eggs peuvent être insérés dans un jeu vidéo (exemple : Age of Empires), un système d’exploitation (exemple : Android), un moteur de recherche (exemple : Google), etc. Pour les faire apparaître, il faut généralement réaliser une action : effectuer une requête spécifique, saisir une combinaison de différentes touches, effectuer différents clics… ## Quelques exemples d’ easter eggs à tester ### Le code Konami Apparu en 1986 dans l’un des jeux vidéo de l’entreprise japonaise Konami, ce code correspond à la combinaison des touches suivantes : ↑, ↑, ↓, ↓, ←, →, ←, →, B, A. Il a été (et est toujours) utilisé dans de nombreux jeux vidéo et sites Internet. Sur le site topachat.com , saisir le code Konami fait par exemple apparaître un jeu de Tetris sur la page. ### Sur le moteur de recherche Google : jouer au solitaire En tapant « solitaire » dans le moteur de recherche Google, un vrai jeu de solitaire apparaît dans les résultats. Vous pouvez alors entamer tranquillement une partie. ### Sur le navigateur Google Chrome : faire sauter le dinosaure Lorsque Google Chrome ne peut plus se connecter à Internet (si le Wifi de votre PC est désactivé, par exemple), vous pouvez faire sauter le dinosaure qui apparaît en tapant sur la barre d’espace de votre clavier et jouer à le faire avancer dans le désert. ### Sur Wikipedia : découvrir un easter egg dans la définition « Easter egg » Lorsque vous consultez la définition « Easter egg » sur Wikipedia , la photo d’illustration contient un lapin et deux hérissons. En cliquant sur le hérisson, vous verrez apparaître une image d’œufs de Pâques. ### Sur YouTube : changer l’aspect de la barre de défilement Rendez-vous sur la vidéo YouTube de votre choix puis cliquez quelque part en dehors du cadre de la vidéo, sur une partie blanche de la page. Tapez ensuite « awesome » et vous verrez la barre de défilement de la vidéo clignoter de plusieurs couleurs. Pour retrouver la barre de défilement rouge, il vous suffit d’effectuer la même manipulation. Facéties, blagues ? Les easter eggs peuvent être considérés comme des petits clins d’œil entre les développeurs et les utilisateurs. À vos claviers ! #Langage de programmation #Internet / Web #Culture numérique Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # Mesure d'audience : par quel outil remplacer Google Analytics ? URL : https://www.challengemyproject.bzh/nos-actualites/mesure-daudience-par-quel-outil-remplacer-google-analytics Publié le : 2022-04-06 Google Analytics Essayez un nouvel outil de mesure d'audience : Matomo. Aline Cordier Simonneau · 6 avril 2022 · 2 min de lecture Google Analytics est épinglé par la CNIL qui lui reproche de transférer les données collectées vers les États-Unis. Google Analytics, le principal outil de web analytics, est dans le viseur de la CNIL, qui lui reproche de transférer aux États-Unis les données collectées. D’après elle, cette pratique n’est pas légale et les gestionnaires de sites Internet doivent se tourner vers d’autres outils de mesure d’audience tant que Google Analytics ne change pas. De plus en plus d’entreprises choisissent de se tourner vers Matomo, considéré comme un outil de mesure d’audience plus « éthique ». ## Qu’est-ce que Google Analytics ? Google Analytics est la solution de mesure et d’analyse d’audience Web la plus utilisée au monde. C’est un outil permettant de disposer des statistiques de fréquentation d’un site Internet et de suivre les actions des visiteurs. Objectif : utiliser ces données pour optimiser les performances du site. Google Analytics fournit de nombreux indicateurs, notamment : - Les sources de trafic (moteurs de recherche, trafic direct, réseaux sociaux, etc.), - Les résultats des campagnes marketing, - Les données démographiques concernant les visiteurs, - Le comportement des visiteurs (temps passé sur une page, par exemple). Comment fonctionne Google Analytics ? Pour faire remonter à un propriétaire ou gestionnaire de site Web toutes ces informations, Google Analytics collecte des données via des petits traceurs : les fameux « cookies » , installés sur les navigateurs des internautes. Chaque visiteur se voit attribuer un identifiant unique, qui constitue une donnée personnelle à laquelle sont ajoutées d’autres données. ## Google Analytics et le RGPD : le point d’achoppement Les données récoltées par Google Analytics sont ensuite transférées vers les États-Unis. Et c’est là que le bât blesse. La CNIL estime que les transferts de données de Google Analytics « ne sont pas suffisamment encadrés à l’heure actuelle » et n’offrent pas un niveau de protection suffisant comme le prévoit le RGPD, le Règlement général sur la protection des données . Saisie en février dernier par l’association NOYB, la CNIL a adressé une mise en demeure à un gestionnaire de site Internet français, lui demandant de se mettre en conformité avec le RGPD et de ne plus utiliser Google Analytics en l’état actuel de son fonctionnement. Cette annonce intéresse en réalité l’ensemble des gestionnaires de sites Internet français, qui sont de plus en plus nombreux à se tourner vers des outils ne réalisant pas de transfert de données hors de l’Union européenne. ## Mesurer son trafic Web autrement : pourquoi pas Matomo ? Google Analytics ayant de plus en plus mauvaise presse en France, d’autres solutions de Web analyse sont régulièrement citées. Matomo est un outil open source recommandé par la CNIL. Il fonctionne en respectant les données et la vie privée des internautes et n’a pas besoin de demander le consentement des utilisateurs pour effectuer son traçage. Matomo (disponible en version cloud ou auto-hébergée) offre différentes fonctionnalités, notamment : - L’analyse du parcours des utilisateurs et des performances d’un site Web, - Un repérage des points à améliorer pour optimiser les conversions, - L’analyse des profils des visiteurs pour comprendre le parcours d’un client dans la durée, - La consultation de rapports pour améliorer son référencement. Respecter les données personnelles des utilisateurs tout en menant une analyse poussée de l’audience d’un site : défi relevé pour Matomo ! #Google Analytics #Outils #Internet / Web Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # Comment sont gérés les fuseaux horaires en informatique ? URL : https://www.challengemyproject.bzh/nos-actualites/comment-sont-geres-les-fuseaux-horaires-en-informatique Publié le : 2022-03-25 Internet / Web Découvrez comment fonctionne la gestion du temps en informatique. Aline Cordier Simonneau · 25 mars 2022 · 2 min de lecture Le passage aux heures d'été et d'hiver ajoute une contrainte supplémentaire dans la gestion du temps en informatique. Internet étant un réseau mondial, il permet de communiquer ou de travailler avec des personnes situées aux quatre coins du globe. Comment se fixer un rendez-vous ou travailler sur un projet commun quand on ne vit pas sur le même fuseau horaire ? Il est indispensable de se mettre d’accord sur une manière de présenter les dates et les heures qui soit compréhensible par tous, quel que soit le fuseau horaire sur lequel on vit. C’est pour répondre à cette problématique que des normes pour mesurer le temps ont été définies, notamment le référentiel UTC. ## L’importance de la gestion du temps en informatique Tout système informatique a besoin de stocker des informations auxquelles sont associées une date et une heure correspondant au moment où une action a été effectuée : horodater un courrier électronique, une transaction, une modification sur un programme, une publication, un enregistrement de fichier, etc. Ce moment n’est pas le même selon le lieu où se trouve la personne qui a effectué l’action en question, puisqu’il est lié au fuseau horaire de la ville où vit cette personne. ## Heure d’été / heure d’hiver : une contrainte supplémentaire Le monde est divisé en 24 fuseaux horaires, et certains d’entre eux changent en cours d’année avec le passage à une heure d’été et à une heure d’hiver. Ce changement d’horaire saisonnier constitue une difficulté supplémentaire dans la gestion du temps en informatique. Lors du passage à l’heure d’été, « on perd une heure ». Cela signifie qu’aucun événement ne peut être enregistré sur cette heure « perdue ». À l’inverse, lors du passage à l’heure d’hiver, « on gagne une heure » en revenant à l’heure qui vient de s’écouler. En plus du fuseau horaire, le système doit donc également savoir sur quelle heure (été ou hiver) a été effectuée une action donnée. ## GMT, UTC : quelle différence ? Comment communiquer entre différents pays ? En établissant une référence universelle pour la gestion du temps. Établie à partir de l’heure solaire moyenne à Greenwich, l’heure GMT ( « Greenwich mean time » ) a été utilisée comme référence temporelle à partir de la fin du XIXe siècle. Le fuseau de Greenwich était en quelque sorte le « fuseau zéro » (GMT+0), celui par rapport auquel tous les autres se situaient : de +1 à +12 en allant vers l’est et de -1 à -12 en allant vers l’ouest. En raison de son manque de précision, l’heure GMT a été remplacée par le temps UTC (pour « Universal time coordinate » ou « Temps universel coordonné ») au début des années 1970. Le temps UTC est maintenu par un ensemble d’horloges atomiques, reflétant avec davantage de précision la rotation de la Terre autour du soleil. Les différents fuseaux horaires sont désormais exprimés par rapport à leur avance ou leur retard sur la norme UTC : « UTC+1 », « UTC-1 », par exemple. En France, l’heure d’hiver est celle du fuseau horaire « UTC+01:00 », et l’heure d’été « UTC+02:00 ». Cette question de la gestion du temps et des timezones (le décalage par rapport à la norme UTC) est particulièrement prégnante dans la gestion de projets techniques en informatique. Le plus important étant de se mettre d’accord sur un système de gestion du temps et de s’y tenir. #Internet / Web #Culture numérique Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # Docker : pourquoi l'utiliser dans ses projets de développement ? URL : https://www.challengemyproject.bzh/nos-actualites/docker-pourquoi-l-utilisr-dans-ses-projets-de-developpement Publié le : 2022-02-17 Docker Découvrez les avantages de la plateforme de conteneurisation Docker. Aline Cordier Simonneau · 17 février 2022 · 2 min de lecture Docker permet de déployer des applications dans tout type d'environnement. La virtualisation est une phase essentielle des projets de développement logiciel. Les machines virtuelles ont longtemps été privilégiées, jusqu’à ce que des outils plus légers et flexibles fassent leur apparition. Docker et son fonctionnement en conteneurs en font partie. En quoi Docker est-il différent des machines virtuelles et quels sont ses avantages ? ## Docker, une « plateforme de conteneurs » Docker est une « technologie de virtualisation » utilisant la « conteneurisation ». C’est un logiciel libre permettant de concevoir, tester et déployer des applications de manière flexible et rapide, en créant et en utilisant des conteneurs de logiciels ou services. Limité à l’origine à Linux, Docker est désormais utilisable sous Windows Server. Le « conteneur » ou « package logiciel » rassemble l’ensemble des éléments nécessaires au fonctionnement et à l’exécution de l’application (bibliothèque, outils système, code source, fichiers de configuration, etc.). Tous ces éléments sont ainsi empaquetés au même endroit. Docker facilite les déploiements d’applications ainsi que la gestion de leur infrastructure sous-jacente. La conteneurisation fonctionne en décomposant les applications. Il devient ainsi possible de mettre à jour une portion d’une application sans devoir la désactiver entièrement. ## Docker ou machine virtuelle (VM) : quelles différences ? La virtualisation s’est longtemps limitée aux machines virtuelles, mais elle peut en réalité s’effectuer sous une autre forme. Alors qu’une machine virtuelle fournit une virtualisation au niveau du matériel ( hardware ), le conteneur la fournit au niveau du système d’exploitation ( software ). Docker utilise des conteneurs qui font appel au système d’exploitation hôte. La virtualisation avec Docker est plus facile et plus légère qu’avec une machine virtuelle. Plus besoin de se préoccuper de la taille du disque dur, de la puissance du processeur ou encore de la mémoire vive. ## Quels sont les avantages à utiliser Docker ? Utiliser Docker permet de bénéficier d’un environnement de test sans avoir à passer par l’ordinateur local du développeur. L’application fonctionne indépendamment du système d’exploitation et de l’environnement. Les conteneurs Docker prennent moins d’espace sur les ordinateurs que les machines virtuelles. Ils démarrent aussi plus vite. Leur légèreté permet de les déployer facilement d’un environnement de travail de test vers un environnement de production. Docker permet d’installer et de désinstaller des conteneurs indépendamment les uns des autres. Il est ainsi possible d’effectuer des mises à jour ou de remplacer un conteneur sans pour autant modifier les autres. La communauté open source Docker est assez vaste et investie pour soutenir la solution et fournir des ressources nécessaires pour toute personne souhaitant commencer à travailler avec. Elle travaille en continu à l’amélioration et à la sécurisation de cette technologie. Docker est l’une des plateformes de conteneurs les plus utilisées, permettant de déployer des applications dans tout type d’environnement. Grâce à elle, les développeurs ont l’assurance que l’application fonctionnera correctement, indépendamment du système d’exploitation et de l’environnement. Flexible et léger, Docker permet d’améliorer la productivité des développeurs en simplifiant le cycle de déploiement et de test. #Docker #Outils Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # Numérique et jeunes : protéger et responsabiliser URL : https://www.challengemyproject.bzh/nos-actualites/acces-au-numerique-comment-proteger-et-responsabiliser-les-jeunes Publié le : 2022-02-07 Internet Sans Crainte Découvrez les initiatives du Safer Internet Day 2022. Aline Cordier Simonneau · 7 février 2022 · 2 min de lecture Le 8 février 2022 a lieu la journée mondiale pour un Internet plus sûr (Safer Internet Day). Des ressources existent pour aider les parents à mieux maîtriser le temps d'écran de leurs enfants. 70 % des 11-18 ans ont un appareil numérique en permanence avec eux dans leur chambre*. Désormais hyperconnectés, les jeunes se retrouvent souvent seuls face à leurs écrans. Comment les aider à faire un usage raisonné et responsable d’Internet ? Tout l’enjeu est de réussir à les protéger sans pour autant rogner sur leur autonomie. De nombreuses ressources existent pour aborder le sujet et aider les jeunes à mettre en place de bonnes pratiques numériques. ## Un accès à Internet de plus en plus précoce Même s’il existe des disparités liées aux revenus, l’équipement informatique des familles s’est démocratisé ces dernières années, et la plupart d’entre elles possèdent désormais plusieurs appareils pour se connecter à Internet (smartphone, tablette, PC). Les jeunes ont accès à Internet de plus en plus tôt et de manière autonome. D’après la CNIL , 82 % des enfants de 10 à 14 ans y vont régulièrement sans leurs parents. Le chiffre est de 95 % pour les 15-17 ans. ## Une maîtrise imparfaite de l’environnement et des risques numériques Si les jeunes ont accès de plus en plus tôt aux outils numériques et aux réseaux sociaux, leur maîtrise de l’environnement digital reste imparfaite. 35 % d’entre eux ont par exemple déjà essayé de supprimer un de leurs comptes sur un réseau social mais 58 % n’y sont pas parvenus*. Cet accès à l’information et aux connaissances pose également de nombreuses questions : la protection des données personnelles des mineurs et l’exercice de leurs droits numériques, la prévention du cyberharcèlement, la lutte contre les cyberaddictions et la maîtrise du temps d’écran, le repérage des fake news , etc. ## Les difficultés de la parentalité numérique Si les parents accompagnent les premiers pas de leurs enfants sur Internet, ils mesurent ensuite de plus en plus difficilement l’ampleur de leurs activités et de leurs comportements numériques. Certains se sentent démunis. Comment développer l’autonomie des mineurs tout en renforçant leur protection en ligne ? Des initiatives existent. ## Safer Internet Day 2022 : « Enfants connectés, tous concernés ! » Safer Internet France est le volet français d’un programme européen de prévention et d’éducation aux bons usages d’Internet. Ce programme agit à travers trois grands canaux : - Le numéro d’assistance 3018 , pour les victimes ou témoins de violences en ligne, - Le programme de sensibilisation Internet Sans Crainte , - La plateforme de signalement de contenus illicites pointdecontact.net . Safer Internet France œuvre tout au long de l’année pour produire des compagnes de sensibilisation, faire retirer des contenus choquants et/ou illicites publiés sur Internet et produire des ressources (parcours, vidéos, PDF, etc.). Chaque année est également organisé le Safer Internet Day (Journée internationale pour un Internet plus sûr). L’édition 2022 a lieu ce mardi 8 février sur le thème « Enfants connectés, tous concernés ! » Cet événement est mis en œuvre par Internet Sans Crainte. Éducateurs, parents : accédez aux kits de sensibilisation, découvrez les différentes initiatives organisées et consultez les ressources sur internetsanscrainte.fr . L’objectif de cette initiative est d’aider les enfants à mieux comprendre l’environnement digital, devenir plus responsables et acquérir les bons réflexes pour mener une vie numérique épanouie et sécurisée. * Source : Génération numérique, enquête 2021 #Internet Sans Crainte #Internet / Web #Réseaux sociaux #Bonnes pratiques Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # Protection des données personnelles : par où commencer ? URL : https://www.challengemyproject.bzh/nos-actualites/protection-des-donnees-personnelles-par-ou-commencer Publié le : 2022-01-28 Sécurité Découvrez les principes clés et les bonnes pratiques en matière de protection des données personnelles. Aline Cordier Simonneau · 28 janvier 2022 · 2 min de lecture Vendredi 28 janvier 2022 : Journée mondiale de la protection des données Lors de nos différentes actions sur Internet (achats, navigation, réseaux sociaux, etc.), nous sommes amenés à diffuser un certain nombre de données personnelles : nom, âge, adresse, coordonnées bancaires, préférences de navigation, etc. Comment mieux maîtriser et protéger les données que nous partageons sur Internet ? En quoi consiste le RGPD  ? Comment intégrer la question de la protection des données dans les projets de développement ? Autant de questions complexes, qui croisent des enjeux de respect de la vie privée et de cybersécurité. ## Qu’est-ce qu’une donnée personnelle ? Il s’agit d’une information rattachée à une personne physique, qu’elle soit identifiée directement (avec ses nom et prénom par exemple) ou indirectement (numéro de téléphone, identifiant de Sécurité sociale, plaque d’immatriculation, adresse physique, adresse e-mail, etc.). Une personne physique peut être identifiée avec une seule donnée (son nom, par exemple) ou via le croisement de plusieurs données. ## Qu’est-ce que le RGPD ? Le RGPD (« Règlement Général sur la Protection des Données ») est entré en vigueur le 25 mai 2018. Il fixe un cadre au traitement des données personnelles pour les organisations établies sur le territoire de l’Union européenne ou traitant des données de citoyens européens. Ces derniers obtiennent davantage de maîtrise et de contrôle concernant l’utilisation qui est faite de leurs données personnelles. Plus d’informations concernant le RGPD sur le site de la CNIL . ## Protéger ses données personnelles : les bons réflexes En tant que particulier, certaines pratiques d’hygiène numérique permettent de prévenir et réduire les risques de diffusion de ses données personnelles. En voici quelques-unes : - Utiliser des mots de passe solides et différents pour chaque compte, les changer régulièrement et au moindre soupçon. - Installer un pare-feu pour se protéger des virus et logiciels espions qui pourraient venir voler ou corrompre ses données. - Sécuriser son réseau Wifi. - Chiffrer ses données sensibles. - Partager avec prudence des informations sur les réseaux sociaux (photos personnelles, géolocalisation, opinions politiques, etc.). - Bloquer les cookies tiers et refuser les cookies qui ne sont pas indispensables au bon fonctionnement d’un site Internet. - Utiliser un navigateur respectueux de la vie privée. - Vérifier régulièrement les informations disponibles en ligne à son sujet en tapant son nom dans un moteur de recherche. Savez-vous quels sont vos droits pour protéger vos données personnelles ? Rendez-vous sur le site de la CNIL pour faire le point. ## « Privacy by design »  : la protection des données dans le cadre des projets de développement Dans tout projet de développement (d’une application, par exemple) nécessitant le traitement de données à caractère personnel, les entreprises doivent désormais intégrer les questions de sécurité et de protection des données dès la phase de conception. Cela se traduit par la mise en place de mesures techniques (anonymisation des données, chiffrement des communications, etc.) permettant de limiter au maximum les risques de fuite et de violation de données personnelles. C’est ce qu’on appelle le « Privacy by design » . Le prochain « Data Privacy Day » aura lieu le 28 janvier 2022. Il s’agit d’une initiative lancée par le Conseil de l’Europe pour sensibiliser les citoyens sur l’importance de protéger ses données personnelles pour préserver sa sécurité et son intimité. #Sécurité #Bonnes pratiques Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # Développement open source : quels sont les avantages et les risques ? URL : https://www.challengemyproject.bzh/nos-actualites/developpement-open-source-quels-sont-les-avantages-et-les-risques Publié le : 2022-01-20 Langage de programmation Découvrez les avantages et les risques du développement open source. Aline Cordier Simonneau · 20 janvier 2022 · 2 min de lecture Le développement open source repose sur la transparence et la collaboration. La plupart des applications que nous utilisons actuellement contiennent des composants open source. Accessible, librement modifiable et partageable, ce code ouvert pose également des questions de sécurité. Faisons le point sur les avantages de l’open source et sur les critiques qui lui sont adressées. ## « Open source » : définition Parler d’un logiciel « open source » ou logiciel « libre » signifie que son code est en accès libre. Chacun peut le consulter, le modifier (pour y ajouter de nouvelles fonctionnalités, par exemple) et le partager. Le code open source est maintenu par une communauté de développeurs ou par des organisations professionnelles. Les différentes contributions sont passées en revue par les membres de la communauté, qui décident ou non de les ajouter au projet. Les améliorations sont partagées avec l’ensemble du groupe afin que chacun puisse en bénéficier. À l’inverse, le code d’un logiciel « propriétaire » ou « fermé » est protégé. Il n’est pas accessible par les utilisateurs. ## Exemples de programmes informatiques open source Voici quelques exemples de programmes informatiques diffusés sous une licence open source : - Le système d’exploitation Linux, - Le langage de programmation Python, - Le navigateur web Mozilla, - La suite bureautique LibreOffice, - Le langage de script PHP. ## Quels sont les avantages du développement open sourc_e_ ? Le code open source étant accessible librement, il est régulièrement amélioré par une communauté de développeurs. Ce fonctionnement collaboratif le rend également flexible et adaptable pour différents types de projets, parfois plus rapidement qu’avec des outils propriétaires qui peuvent mettre plusieurs années à évoluer. Grâce aux bibliothèques open source, les développeurs n’ont pas besoin de tout réécrire. Ils peuvent se concentrer sur le développement de nouvelles fonctionnalités. ## Quels sont les risques et les inconvénients du développement open source ? ### Des mises à jour dépendantes de la vitalité de la communauté Certains projets open source sont maintenus par une communauté dynamique, qui enrichit le code en permanence et lui ajoute de nouvelles fonctionnalités. Cependant, rien n’indique que la communauté restera active et continuera à maintenir le code sur la durée. ### Vulnérabilité et failles de sécurité La perte de dynamisme de la communauté entraîne un autre problème majeur : l’apparition de failles de sécurité. Certaines bibliothèques open source ne sont pas suffisamment mises à jour. Les vulnérabilités peuvent parfois mettre plusieurs années avant d’être repérées et corrigées. Le système d’alerte en cas de faille est à améliorer. Pour les développeurs, travailler sur des projets open source est une bonne méthode d’apprentissage. Cela permet de bénéficier de l’examen de ses pairs et favorise la collaboration. Mais qu’en est-il de la rémunération des développeurs, qui mettent gratuitement leurs avancées à disposition de la communauté ? Côté entreprise, une réflexion s’impose avant de choisir ou non un logiciel open source. Si le coût est généralement moindre qu’un logiciel propriétaire, les préoccupations de sécurité doivent rester centrales. L’environnement open source évolue en permanence. Des plateformes existent pour mieux repérer et documenter les failles, mieux concilier transparence et sécurité. #Langage de programmation #Sécurité #Open source Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # Python, le langage de programmation devenu incontournable URL : https://www.challengemyproject.bzh/nos-actualites/python-le-langage-de-programmation-devenu-incontournable Publié le : 2022-01-13 Python Découvrez les atouts du langage de programmation Python. Aline Cordier Simonneau · 13 janvier 2022 · 2 min de lecture Python est un langage de programmation flexible et polyvalent. Vous souhaitez vous former à l’un des langages de programmation les plus puissants ? Impossible de passer à côté de Python, le langage le plus apprécié et le plus utilisé à ce jour. Quels sont ses principaux atouts ? ## Python : de quoi s’agit-il ? Python est ce qu’on appelle un « langage de programmation ». Sa particularité est d’être open source et généraliste. Il est compatible avec de nombreux systèmes d’exploitation. Python peut être utilisé pour gérer des bases de données et pour tout type de projet intégrant de la programmation, comme le développement d’applications. Autre particularité : Python est un langage « interprété », ce qui signifie qu’il n’a pas besoin d’être compilé pour fonctionner. Un programme se charge d’exécuter le code et d’en montrer rapidement les changements. Python fait partie des langages plutôt simples à apprendre. ## Pour quels types de projets utiliser Python ? Python est un langage utilisé dans le cadre de différents types de projets Web : - l’écriture de scripts et l’automatisation, - la programmation, - le développement de logiciels ou d’applications (applications de bureau, applications mobiles, etc.), - le développement de jeux et de graphiques 3D, - l’analyse de données (science des données), via l’utilisation de frameworks et d’algorithmes, - le machine learning … ## Pourquoi Python est-il si populaire ? ### Un langage lisible Python est un langage adapté aux développeurs débutants car il est assez simple à maîtriser et à utiliser. Il est tout à fait recommandé pour se familiariser avec les bases de la programmation. Sa syntaxe est lisible (elle utilise l’indentation) et ses différentes bibliothèques lui permettent de réaliser de nombreuses tâches. ### Une popularité accentuée par le modèle « serverless » L’intérêt de Python est de permettre aux développeurs de se focaliser sur leur travail plutôt que sur la manière dont ils le font, notamment depuis l’apparition du modèle de développement « serverless » (ou « sans serveur »). Les développeurs peuvent désormais se concentrer sur leur travail (le développement applicatif) et la qualité de leur code, sans avoir à prendre en charge les contraintes liées aux questions d’infrastructure (notamment les serveurs), qui sont gérées par un fournisseur de services cloud . ## L’utilisation de Python dans le domaine de la science des données Python jouit d’une grande popularité dans le domaine de la data science . Sa syntaxe lisible lui permet d’être utilisé par des personnes ne disposant pas forcément de grosses connaissances techniques. Les data scientists peuvent utiliser certaines de ses bibliothèques pour extraire des données depuis Internet ou aider à la construction de data visualisation . Python est un langage de programmation puissant, reconnu pour optimiser le travail des développeurs. Apprécié pour sa polyvalence et sa flexibilité, il peut être utilisé pour de nombreux projets Web, des plus simples aux plus complets et complexes. Python est adapté aussi bien aux profils débutants qu’à ceux davantage experts, qui peuvent grâce à la configuration « serverless » se concentrer sur leur cœur de métier et ce qui fait leur valeur ajoutée : le développement. #Python #Langage de programmation Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # Les cookies : comment fonctionnent-ils et à quoi servent-ils ? URL : https://www.challengemyproject.bzh/nos-actualites/les-cookies-comment-fonctionnent-ils-et-a-quoi-servent-ils Publié le : 2021-12-16 Internet / Web Découvrez le fonctionnement des cookies et apprenez à protéger vos données de navigation. Aline Cordier Simonneau · 16 décembre 2021 · 3 min de lecture Les cookies sont des fichiers contenant des données relatives à la navigation d'un internaute. Chaque visite sur Internet laisse des traces, notamment via les « cookies », ces petits fichiers qui pistent les données de navigation. Savons-nous vraiment comment fonctionnent ces cookies et quelle est leur utilité ? ## Qu’est-ce qu’un cookie informatique ? D’un point de vue informatique, un cookie est un fichier ou « traceur » généré par un site Internet. C’est une sorte de post-it contenant les données de navigation d’un internaute, recueillies lors de sa visite. Chaque site Internet gère ses propres cookies, demande au navigateur de les créer et de les inscrire dans le disque dur de l’internaute. ## À quoi servent les cookies ? Les cookies sont censés améliorer l’expérience web. À l’origine, leur objectif est de permettre aux sites Internet de reconnaître les utilisateurs lors de chacune de leurs visites et d’améliorer leur navigation, en leur rappelant leurs préférences (la langue, par exemple) ou encore en mémorisant les articles ajoutés dans leur panier. Si certains cookies sont supposés faciliter la navigation des internautes, d’autres en revanche sont mis en place dans une optique publicitaire. ## Et si Internet était comme un grand centre commercial ? Lorsque vous naviguez sur Internet, c’est un peu comme si vous vous déplaciez à l’intérieur d’un grand centre commercial. Les différents sites Internet que vous visitez sont comme des magasins. Et les cookies dans tout ça ? Imaginez qu’à chaque nouvelle entrée dans un magasin, on vous colle un post-it sur le dos pour garder en mémoire votre visite. C’est ce qui se passe avec les cookies à chaque fois que vous naviguez sur un nouveau site Internet. Ils enregistrent par exemple votre horaire de connexion, votre provenance… Et ce n’est pas tout. Si vous vous déplacez dans les rayons du magasin (ou lorsque vous naviguez sur les différentes pages du site Internet), imaginez qu’un vendeur vous ajoute d’autres post-it et note dessus des informations relatives à votre comportement, par exemple les produits que vous avez regardés. Si vous revenez dans le même magasin, ou si vous naviguez de nouveau sur le même site Internet, les cookies peuvent vous éviter d’avoir à saisir de nouveau vos identifiants de connexion (un peu comme une carte de fidélité dans un magasin). Lors de votre prochaine visite, le vendeur saura quels produits vous avez regardés lors de votre précédente venue et vous reproposera les mêmes articles en suggestion d’achat. ## Cookies « tiers » : de quoi s’agit-il ? Les cookies tiers sont des cookies déposés par un site Internet qui n’est pas celui que vous visitez. C’est un peu comme si vous sortiez d’un magasin avec des post-it sur vous et que les autres magasins dans lesquels vous entrez aient accès aux informations présentes sur vos précédents post-it. Ces cookies sont généralement utilisés pour proposer de la publicité ciblée aux internautes. ## Combien de temps fonctionnent les cookies ? Tous les cookies n’ont pas la même durée de vie. Certains fonctionnent juste le temps d’une session et n’existent plus lorsque l’internaute ferme son navigateur. À l’inverse, les cookies permettant à l’internaute de ne pas saisir ses identifiants de connexion à chaque visite durent plus longtemps, même lorsque l’internaute ferme son navigateur. La durée de vie des cookies est soumise à une réglementation. ## Que dit la réglementation sur les cookies ? Lorsque les cookies ne sont pas nécessaires au bon fonctionnement d’un site Internet, les propriétaires de sites doivent obtenir le consentement de l’internaute avant de tracer leurs données. Les cookies tiers n’étant pas indispensables pour naviguer confortablement sur Internet, la Cnil recommande de les refuser par défaut en paramétrant son navigateur web . Comment protéger davantage ses données de navigation ? En naviguant en privé pour limiter les traces laissées sur Internet. Ainsi, les cookies disparaissent quand on ferme son navigateur. Comprendre le fonctionnement des cookies permet d’apprendre à faire le tri entre les cookies nécessaires et ceux qui ne le sont pas. Un équilibre à trouver entre confort de navigation et protection de ses données personnelles. Comprendre le Web et ses spécificités n’est pas toujours facile. Quels mécanismes sous-jacents permettent l’affichage d’une page Web ? Qu’est-ce qu’un DNS ? Comment fonctionnent les cookies ? Etc. Voilà autant de questions que vous vous posez. #Internet / Web #Culture numérique #Bonnes pratiques Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # Pourquoi utiliser Git pour versionner son code ? URL : https://www.challengemyproject.bzh/nos-actualites/pourquoi-utiliser-git-pour-versionner-son-code Publié le : 2021-12-09 Git Utilisez un outil de versioning pour documenter vos projets et optimiser le travail en équipe. Aline Cordier Simonneau · 9 décembre 2021 · 2 min de lecture Git permet d'accéder à l'historique complet et annoté du code d'un projet. Comment revenir à une version antérieure du code source lorsqu’on travaille sur un projet informatique ? Comment savoir qui a modifié quelle partie du code ? Comment tester une nouvelle fonctionnalité sans risquer de casser le reste du projet ? Toutes ces questions ont une réponse simple : utiliser un outil de gestion de versions du code. Git est aujourd’hui le logiciel de versioning de code le plus populaire. Quels sont ses points forts ? ## Qu’est-ce que le contrôle de versions ou versioning  ? Aucun projet informatique d’envergure ne peut aujourd’hui se passer d’un outil de gestion des versions du code. Disposer d’un tel logiciel permet d’effectuer le suivi des changements apportés au code au cours d’un projet et de documenter les modifications grâce à des annotations. Les outils de versioning protègent le code source et sont vivement recommandés dans le cadre de projets en équipe. ## Quels sont les avantages d’un outil de gestion du code ? Lorsque plusieurs personnes participent à un même projet, si l’un des développeurs commet une erreur, l’outil de contrôle de versions permet de revenir en arrière et de la corriger sans perturber le reste de l’équipe. Chaque personne impliquée dans le projet peut travailler en simultané sans altérer le travail des autres, grâce à l’organisation en « arborescence de fichiers ». Le contrôle de versions permet de tracer chaque changement (quelle modification a été apportée au code, par qui et à quelle date) et d’y accéder sous forme d’historique complet et annoté. ## Qu’est-ce que Git et quels sont ses atouts ? ### Git, l’outil phare de la gestion de projet informatique Git est un système de contrôle de versions décentralisé (DVCS). C’est l’outil le plus utilisé dans la gestion de projet informatique par les développeurs. Il fonctionne avec de nombreux systèmes d’exploitation et environnements de développement intégrés. ### Protéger le code Tous les éléments stockés par Git sont sécurisés par un algorithme de hachage qui protège le code (et l’historique des changements qui y ont été apportés) contre des modifications qui pourraient survenir de manière fortuite ou malveillante. Des sauvegardes du code source, appelées « commits » , sont effectuées régulièrement par les participants au projet qui synchronisent leur code en local. La chronologie du projet est disponible sous forme de timeline et chaque développeur peut, s’il en a besoin, revenir vers une étape précédente. ### Optimiser le travail d’équipe Ses performances et sa flexibilité en font un outil particulièrement apprécié. Git encourage les développeurs à travailler en « branches ». Il aide à anticiper les conflits entre les différentes tâches et permet de fusionner les réalisations produites par les différents participants à un même projet. Ce logiciel de versioning fait gagner du temps et permet à une équipe de rester agile même lorsqu’elle intègre de nouveaux développeurs. Utiliser un outil de versioning est aujourd’hui indispensable et personne ne se risque d’ailleurs à développer un projet sans y associer un système de contrôle de versions. En permettant d’accéder à l’historique complet de toutes les modifications effectuées sur un même projet, Git offre un réel gain de temps et de performance pour les projets à mener en équipe. #Git #Outils Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # Signature numérique des e-mails : se protéger de l’usurpation URL : https://www.challengemyproject.bzh/nos-actualites/comment-se-proteger-contre-lusurpation-didentite-en-ligne-grace-a-la-signature-numerique-des-emails Publié le : 2021-12-02 E-mailing Utilisez la signature numérique pour protéger votre système de messagerie contre l'usurpation d'identité numérique. Aline Cordier Simonneau · 2 décembre 2021 · 2 min de lecture Plusieurs normes et protocoles permettent de renforcer la sécurité de sa messagerie. Envoyer un e-mail à quelqu’un en utilisant l’adresse de quelqu’un d’autre : c’est ce qu’on appelle une « usurpation d’identité numérique ». Il s’agit de l’une des techniques les plus utilisées par les hackers pour pratiquer le spam et le phishing . Comment les entreprises peuvent-elles se protéger contre ces pratiques ? En mettant en place la signature numérique des e-mails, notamment grâce au protocole SPF et à la norme DKIM. ## L’usurpation d’identité électronique : de quoi s’agit-il ? Également appelée « spoofing », l’usurpation d’identité numérique consiste à falsifier le contenu d’un e-mail pour récupérer des données confidentielles (des coordonnées bancaires, par exemple). Pour s’en protéger, les organisations doivent mettre en place des outils permettant de relever le niveau de sécurité lors de l’envoi de leurs messages électroniques. ## Qu’est-ce que la signature numérique des e-mails ? Attention, l’expression « signature numérique » est ambiguë. Il ne s’agit pas ici du texte présent à la fin d’un e-mail (également appelé « signature de courrier ») avec les coordonnées et la fonction de l’expéditeur. N’importe qui peut copier-coller cette signature textuelle qui ne garantit pas du tout l’authenticité du message reçu. Dans le domaine de la sécurité informatique, la signature numérique des e-mails est une technique permettant de garantir : - L’authenticité de l’expéditeur, - L’intégrité des données transmises. Autrement dit, grâce à la signature numérique, la personne qui reçoit l’e-mail peut être certaine que l’expéditeur correspond bien au nom qui s’affiche et que le contenu n’a pas été modifié. ## SPF et DKIM, deux protections contre l’usurpation d’identité Dans le cadre de la mise en place de la signature numérique des e-mails, il est recommandé d’avoir recours à deux outils pour se protéger des usurpations d’identité numérique et sécuriser son système de messagerie : DKIM et SPF. Leur rôle est d’authentifier et de légitimer un expéditeur et les e-mails qu’il envoie. Ces paramétrages sont généralement effectués par les gestionnaires ou administrateurs d’un nom de domaine. ### SPF pour « Sender Policy Framework » Le protocole SPF est une forme d’authentification du courrier électronique. Un enregistrement SPF indique quels sont les hôtes, domaines ou adresses IP autorisés à envoyer des e-mails à une organisation. Concrètement, grâce au SPF, lorsqu’une entreprise reçoit un message électronique, ses serveurs de messagerie vérifient que celui-ci a bien été envoyé par un hôte autorisé par les administrateurs du domaine. Les serveurs peuvent accepter, rejeter ou signaler l’e-mail. L’enregistrement SPF est répertorié comme faisant partie des enregistrements DNS du domaine. ### DKIM pour « Domain Keys Identified Mail » DKIM est une norme chargée de l’authentification du courrier électronique. Après avoir été configurée, elle intègre une clé de chiffrement (ou signature chiffrée) dans l’en-tête de tous les e-mails envoyés par l’entreprise. Les serveurs de messagerie du destinataire déchiffrent l’en-tête du message grâce au protocole DKIM. Ils vérifient si l’e-mail a été envoyé par les serveurs autorisés, et s’il n’a pas été modifié ou falsifié durant son acheminement, c’est-à-dire entre son envoi et sa réception. L’e-mail est un des supports majeurs d’acquisition et de fidélisation de son réseau, qu’il s’agisse de clients ou d’une communauté. Encore faut-il connaître les bonnes pratiques et les contraintes de ce canal de communication. #E-mailing #Sécurité #Bonnes pratiques Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # Référencement : SEO + SMO, une stratégie payante URL : https://www.challengemyproject.bzh/nos-actualites/referencement-seo-smo-une-strategie-payante Publié le : 2021-11-25 Référencement naturel - SEO Combinez SEO et SMO pour renforcer la visibilité de votre site internet. Aline Cordier Simonneau · 25 novembre 2021 · 2 min de lecture Différentes techniques permettent d'améliorer le référencement de son site internet. Avoir un site internet, c’est bien, mais y attirer un trafic qualifié de manière durable, c’est encore mieux ! C’est là qu’interviennent les différentes techniques de référencement (SEO, SEA, SMO…). Quels sont les avantages et les inconvénients de chaque méthode ? Il est important de les connaître pour les utiliser à bon escient en fonction de vos objectifs. Si le SEO ( référencement naturel ) est une bonne stratégie de visibilité de long terme, il est encore meilleur associé au SMO (référencement social). Explications. ## SEO ou « Search Engine Optimisation »  : pour être visible durablement sur les moteurs de recherche Le SEO est ce qu’on appelle le « référencement naturel ». Son objectif est de positionner un site internet parmi les meilleures résultats remontés par les moteurs de recherche sur la « SERP » (pour « Search Engine Results Page » , la page de résultats d’un moteur de recherche). Voici quelques exemples d’actions à mener pour améliorer le référencement naturel d’un site de manière pérenne : - Travailler sur la qualité du code, - Améliorer le temps de chargement des pages du site, - Construire une stratégie de netlinking (augmenter le nombre de liens pointant vers son site) tout en travaillant sur le maillage interne (créer des liens entre les pages d’un même site), - Produire régulièrement du contenu unique et qualitatif en lien avec les requêtes des internautes et les mots-clés pertinents pour votre activité. Ces actions ne sont pas exhaustives et le référencement est une discipline à part entière, qui évolue (très) rapidement. Il est donc indispensable de se former régulièrement pour maintenir la visibilité de son site internet sur les moteurs de recherche. ## SEA ou « Search Engine Advertising »  : payer pour être visible Si vous êtes à la recherche d’une visibilité rapide, alors le référencement payant (SEA) peut être une bonne solution. Google Ads est l’une des plateformes les plus utilisées pour afficher sa publicité sur la SERP de Google. Si cette technique a l’avantage d’avoir des résultats rapides, elle présente aussi un gros inconvénient : dès que les campagnes publicitaires s’arrêtent, le trafic sur le site web chute. ## SMO ou « Social Media Optimisation »  : utiliser le marketing sur les réseaux sociaux Le SMO est une technique de référencement utilisant les réseaux sociaux. Adopter une bonne stratégie de marketing sur les réseaux sociaux aide à améliorer le classement d’un site internet sur les moteurs de recherche. Google, par exemple, favorise les sites disposant d’un fort taux d’engagement sur les réseaux sociaux. ## Associer SEO et SMO pour obtenir de meilleurs résultats Le succès d’une stratégie de référencement dépend de la capacité à combiner différentes techniques pour profiter des avantages de chacune. La combinaison du SEO et du SMO apparaît particulièrement efficace. Quelle est la clé d’une bonne stratégie associant SEO et SMO ? La création de contenus de qualité, pertinents pour vos cibles. De son côté, le référencement naturel améliore la visibilité d’un site internet sur les moteurs de recherche. Le trafic augmente et de plus en plus de visiteurs lisent vos contenus. Certains internautes deviendront des leads puis des clients. La notoriété et la crédibilité de votre entreprise ou de votre marque se renforcent. D’autre part, diffuser vos contenus sur les plateformes sociales va permettre de rendre certaines de vos publications « virales ». Le niveau de confiance de votre site va s’améliorer. Avec l’avènement du marketing de contenu, SEO et SMO deviennent de plus en plus indissociables dans une stratégie de référencement. #Référencement naturel - SEO #Publicité en ligne #Sociétés Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # Comment créer des mots de passe solides ? URL : https://www.challengemyproject.bzh/nos-actualites/comment-creer-un-mot-de-passe-fort-et-solide Publié le : 2021-11-11 Sécurité Créez des mots de passe solides pour protéger l'accès à vos comptes et à vos données personnelles. Aline Cordier Simonneau · 11 novembre 2021 · 2 min de lecture Des règles simples existent pour sécuriser l'accès à vos comptes en créant des mots de passe solides. Savez-vous quel est le mot de passe le plus couramment utilisé en 2020 ? D’après le gestionnaire de mots de passe NordPass , il s’agit de la suite « 123456 ». Moins d’une seconde suffit pour le décrypter. Autant dire qu’un tel mot de passe ne protège absolument pas vos comptes. Quelles sont les règles à suivre pour créer des mots de passe solides et sécuriser l’accès à vos données ? ## Les bonnes pratiques pour créer des mots de passe solides Un bon mot de passe doit être impossible à deviner et difficile à craquer, même en utilisant la technique d’attaque par « force bute ». Dans ce genre de cas, des ordinateurs tentent de trouver votre mot de passe en testant toutes les combinaisons possibles de différents caractères. Voici quelques recommandations : - Utiliser au moins 12 caractères associant des majuscules et minuscules, des chiffres ainsi que des caractères spéciaux, ce qui vous donnera un mot de passe « long et complexe ». - Ne pas utiliser de suites logiques simples de type « 123456 », « azerty », etc. - Ne pas utiliser des informations personnelles vous concernant : prénoms de vos enfants, dates d’anniversaires, etc. (des informations souvent disséminées sur les réseaux sociaux et que les hackers peuvent facilement récupérer). - Utiliser une « phrase de passe » pour créer un mot de passe long : il est recommandé d’aller au-delà de 12 caractères si le système vous le permet. Vous pouvez par exemple prendre une phrase qui a du sens pour vous (ou une citation), et récupérer la première lettre de chaque mot pour créer votre phrase de passe, toujours en mêlant minuscules et majuscules, et en y ajoutant des chiffres et des caractères spéciaux. - Utiliser un générateur de mots de passe aléatoires. ## Quelles actions mettre en place pour protéger davantage ses mots de passe ? Après avoir choisi de bons mots de passe, vous pouvez encore renforcer votre sécurité en appliquant ces quelques règles : - Ne pas réutiliser le même mot de passe pour différents services, mais utiliser un mot de passe différent pour chaque compte : en cas d’attaque sur l’un de vos mots de passe, seul le service compte concerné sera affecté et les autres resteront protégés. - Ne pas laisser traîner ses mots de passe à côté de son écran, dans sa messagerie ou dans un fichier. - Ne pas partager ses mots de passe, même avec ses collègues. - Changer ses mots de passe régulièrement (plusieurs fois par an), dès que le système vous le demande et au moindre soupçon. - Tester la sécurité de ses mots de passe avant de les utiliser, par exemple en se rendant sur le site howsecureismypassword.net . - Utiliser un gestionnaire de mots de passe car il n’est pas possible de retenir les dizaines de mots de passe que nous utilisons au quotidien. Le gestionnaire de mot de passe se charge de les retenir pour vous et de les stocker de manière sécurisée. Il ne vous reste plus qu’à retenir le mot de passe ouvrant l’accès au gestionnaire. - Mettre en place la double authentification lorsque c’est possible. Plus d’informations pour gérer ses mots de passe sur cybermalveillance.gouv.fr . #Sécurité #Bonnes pratiques Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # CMS : Ghost peut-il rivaliser avec WordPress ? URL : https://www.challengemyproject.bzh/nos-actualites/cms-ghost-peut-il-rivaliser-avec-wordpress Publié le : 2021-11-04 Ghost Ghost / WordPress : comparez les caractéristiques des deux CMS. Aline Cordier Simonneau · 4 novembre 2021 · 2 min de lecture Le CMS Ghost est apprécié pour son minimalisme et la simplicité de son interface. « CMS » : si vous publiez des informations sur un site internet, vous avez forcément déjà rencontré ces trois lettres. Elles signifient « Content Management System » , ou « Système de gestion de contenu » en français. Le CMS est la structure qui permet de mettre à jour un site de manière simple. WordPress est l’outil dominant sur le marché des CMS, mais la simplicité d’un autre outil, Ghost, ne laisse pas indifférent. WordPress et Ghost permettent l’un et l’autre de réaliser n’importe quel type de contenu. Comment Ghost peut-il faire la différence et se démarquer de WordPress ? ## WordPress : une domination écrasante sur le marché des CMS Environ un tiers des sites internet sont aujourd’hui gérés sous WordPress. Son très grand nombre de thèmes et la richesse de son écosystème de plug-in sont ses principaux atouts, mais ils ont aussi un inconvénient majeur, celui d’ouvrir la porte à de nombreuses failles de sécurité. ## Ghost : un CMS open source, reconnu pour sa facilité d’utilisation Ghost est un CMS « open source », ce qui signifie que n’importe qui peut accéder à son code et l’adapter selon ses besoins. Pour les utilisateurs amenés à publier du contenu, l’avantage principal de Ghost réside dans sa facilité d’utilisation. Son interface de publication épurée permet d’écrire, programmer et mettre en ligne des articles de manière simplifiée et très rapide. Ses fonctionnalités de base semblent peut-être restreintes à première vue, mais elles fonctionnent très bien. La plateforme propose deux modes de rédaction : WYSIWIG ( « What You See Is What You Get »  : cet acronyme indique que l’utilisateur voit à l’écran le rendu final) et Markdown (pour les utilisateurs un peu plus avancés). Construit en Node.js (environnement d’exécution travaillant avec JavaScript), Ghost montre de bonnes performances. ## Ghost vs WordPress : comment les départager ? Côté WordPress, on peut télécharger et ajouter des plug-in (ou « modules d’extension ») pour faire à peu près tout et enrichir son CMS de nouvelles fonctionnalités : créer des formulaires, optimiser son référencement naturel , embellir ses liens, créer des tableaux, renforcer le niveau de sécurité… Au final, un usage déraisonné des plug-in (téléchargements trop nombreux et mises à jour non faites) peut conduire à des problèmes de lenteur ou de sécurité (par exemple dans le cas de téléchargement de plug-in non officiels). Avec Ghost, la notion de plug-in n’existe pas. Comment faire alors pour intégrer de nouvelles fonctionnalités à la plateforme et l’enrichir ? Il faut passer par l’intégration de services tiers et l’injection de code. Petit bémol côté Ghost : le CMS ne dispose pas de bibliothèque de médias. Il n’est donc pas possible de réutiliser des images sans les réimporter. ## Ghost : minimalisme et simplicité Deux mots peuvent résumer Ghost : minimalisme et simplicité. Quel est notre avis ? Mieux vaut une structure sur Ghost qui fonctionne sans problème plutôt qu’un site sous WordPress avec de nombreux plug-in mal configurés. Autre avantage : le coût d’ hébergement d’un site internet réalisé sous Ghost est moins important qu’avec WordPresss, car il fait appel à moins de ressources. #Ghost #CMS #Publication en ligne Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # Google Workspace (ex G Suite) en entreprise : quels avantages ? URL : https://www.challengemyproject.bzh/nos-actualites/choisir-google-workspace-pour-son-entreprise-quels-avantages Publié le : 2021-10-28 Google Utilisez Google Workspace pour votre messagerie professionnelle et luttez contre l'usurpation d'identité lors de l'envoi de vos e-mails. Aline Cordier Simonneau · 28 octobre 2021 · 2 min de lecture Google Workspace propose une large palette d'applications collaboratives pour organiser et fluidifier le travail d'équipe. Google Workspace (anciennement G Suite) est une suite d’applications collaboratives adaptée aux professionnels. Elle offre de nombreuses possibilités en matière de messagerie, de stockage et de partage de fichiers, et de fluidification du travail d’équipe. Si vous cherchez encore « G Suite pour mon entreprise », sachez que c’est exactement le même produit : Google a simplement renommé sa suite professionnelle en octobre 2020. ## Utiliser l’interface Gmail pour sa messagerie professionnelle Côté messagerie, l’un des avantages de Google Workspace est de permettre aux salariés d’une entreprise de se connecter à l’interface Gmail avec une adresse e-mail dont le nom de domaine n’est pas @gmail.com mais bien celui de l’entreprise, par exemple, julien@monentreprise.fr . Les entreprises peuvent donc profiter du confort d’utilisation de l’interface Gmail tout en utilisant leur propre nom de domaine, gage de crédibilité et de professionnalisme. ## Bénéficier de serveurs SMTP pour l’envoi d’e-mails Les quatre lettres « SMTP » désignent un protocole réseau ( « Simple Mail Transfer Protocol » ou « Protocole Simple pour le Transfert des Mails » en français), c’est-à-dire un ensemble de règles qui permettent à deux systèmes informatiques différents de travailler ensemble et de se comprendre. Concrètement, lors de l’envoi d’un e-mail, le serveur SMTP sert d’intermédiaire pour acheminer les e-mails de l’expéditeur à son ou ses destinataire(s). Deux types de serveurs SMTP existent : internes ou externes. Le serveur SMTP de Google fait partie des serveurs externes. Quel est l’intérêt d’utiliser des serveurs SMTP externes ? Ils vous assurent une configuration simple et un fonctionnement sécurisé. ## Utiliser des méthodes fortes (DKIM, SPF, DMARC) pour lutter contre l’usurpation d’identité Autre avantage : Google Workspace propose plusieurs outils clés en main et facilement paramétrables pour aider les entreprises à lutter contre l’usurpation d’identité lors de l’envoi de leurs messages, notamment grâce à la mise en œuvre de la norme « DKIM » (pour « DomainKeys Identified Mail » ). Comment fonctionne cette norme ? Une fois configuré, DKIM ajoute une signature chiffrée dans l’en-tête de tous les e-mails envoyés par l’entreprise ou « e-mails sortants ». De leur côté, les serveurs de messagerie du destinataire déchiffrent l’en-tête du message en utilisant le protocole DKIM pour être sûr que l’e-mail n’a pas été modifié entre son envoi et sa réception. Si l’entreprise n’utilise pas sa propre clé de domaine DKIM, Gmail en utilise une par défaut pour signer les messages. Au-delà du DKIM, Google recommande à ses utilisateurs de configurer deux méthodes supplémentaires pour sécuriser davantage leurs e-mails : - le protocole SPF (pour « Sender Policy Framework » ), qui spécifie les domaines autorisés à envoyer des messages à l’entreprise en question ; - le protocole DMARC (pour « Domain-based Message Authentification, Reporting and Conformance » ), qui définit la manière dont le nom de domaine de l’entreprise gère les e-mails considérés comme « suspects ». ## Bénéficier d’une large palette d’outils collaboratifs Au-delà de la messagerie, Google Workspace donne accès à de nombreux outils collaboratifs : gestion d’agenda (Calendar), outils de stockage et de partage de fichiers (Google Docs, Google Sheets, Google Drive), création de formulaires (Google Forms), chat (Google Chat), appels vidéo (Google Meet)… La suite Google Workspace fluidifie le travail d’équipe et renforce la productivité, avec la possibilité de travailler en mobilité et même hors connexion pour certains outils. #Google #Services en ligne #Sociétés Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # Authentification à deux facteurs : comment ça marche ? URL : https://www.challengemyproject.bzh/nos-actualites/comment-fonctionne-l-authentification-a-deux-facteurs Publié le : 2021-10-21 Sécurité Renforcez la sécurité de vos comptes en ligne grâce à la double authentification : SMS, applications OTP ou clés physiques, protégez vos données personnelles. Aline Cordier Simonneau · 21 octobre 2021 · 3 min de lecture La double authentification permet de renforcer la sécurité de ses comptes. L’authentification à double facteur (appelée également « 2FA » pour « two-factor authentification » ou « double authentification ») est une méthode utilisée pour renforcer la sécurité de ses différents comptes en ligne (messagerie, réseaux sociaux, services bancaires, sites marchands…). ## Comment fonctionne l’authentification à deux facteurs ? Lors de la connexion à un compte en ligne, l’internaute saisit au minimum son nom d’utilisateur (login) et son mot de passe. Ces éléments constituent la première barrière d’authentification. Avec la double authentification, un autre code est demandé à l’internaute. Il constitue le second moyen d’authentification. Pour obtenir ce code, il faut généralement disposer d’un appareil (téléphone mobile, clé physique…). ## Méthode d’authentification OTP : de quoi s’agit-il ? Le code supplémentaire est un code « OTP » pour « One-Time Password » . Il s’agit d’un code unique et utilisable une seule fois, généré par un algorithme. La méthode OTP peut fonctionner avec deux « mécaniques » ou protocoles différents : HOTP ou TOTP. ### HOTP ( Hashed based One-Time Password ) : méthode séquentielle La méthode HOTP repose sur un code à usage unique généré de manière incrémentale ou séquentielle. Concrètement, le code ne change pas et reste valable sans durée de temps. Il change uniquement après avoir été utilisé. On parle d’un système basé sur les événements. Cette méthode est assez peu utilisée car elle nécessite une synchronisation permanente entre l’usager (internaute) et le service (site internet). ### TOTP ( Time based One-Time Password ) : méthode basée sur le temps La méthode TOTP repose sur un algorithme qui génère un code (à 6 ou 8 chiffres, par exemple) utilisable durant une période de temps limitée. Le code change toutes les 30 ou 60 secondes. Il est valide uniquement durant cet intervalle de temps. ## Quelques exemples de double authentification ### L’envoi de code unique par SMS L’envoi de code à l’utilisateur par SMS est une méthode courante car elle est peu coûteuse et assez simple pour l’internaute. L’un de ses défauts est d’être assez facilement piratable pour quiconque sait s’infiltrer dans la couche réseau chargée de l’acheminent des SMS. Autre inconvénient : quand l’utilisateur se situe dans une zone sans couverture téléphonique, il ne peut évidemment pas recevoir le SMS. ### Les applications d’authentification La double authentification peut s’effectuer sur smartphone via une application d’authentification. Celle-ci génère un code dont la durée de vie est très courte (30 ou 60 secondes), à saisir dès que l’utilisateur a besoin de se connecter à un compte. L’une des applications d’authentification les plus connues est Google Authenticator, qui repose sur la méthode TOTP. ### Les clés cryptographiques physiques Pour certains services, il est également possible d’utiliser des clés de sécurité physiques. Ces clés ressemblent à des clés USB classiques, mais elles contiennent une puce sécurisée qui stocke une clé chiffrée appartenant à l’utilisateur. Ces clés sont disponibles à l’achat sur des sites grand public. Une seule clé USB est suffisante pour sécuriser tous ses comptes. Après avoir associé la clé à son compte, l’utilisateur branche la clé USB sur son ordinateur afin qu’elle transmette la clé chiffrée au site auquel il souhaite se connecter. C’est ainsi que fonctionne la double authentification avec une clé physique. ## Quel est l’intérêt de l’authentification en deux facteurs ? L’authentification en deux facteurs est une forme d’authentification « forte ». La mise en place de ce système rend le piratage plus difficile, car le potentiel pirate doit disposer, en plus de l’identifiant et du mot de passe, du téléphone mobile ou de la clé physique de sa victime. Même si la double authentification n’est pas toujours obligatoire, l’internaute a pourtant tout intérêt à la mettre en place (dès que c’est possible) pour protéger ses données personnelles, notamment pour sa messagerie ou ses services bancaires en ligne. #Sécurité #Culture numérique Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # Automatisation des process métier URL : https://www.challengemyproject.bzh/nos-prestations/automatisation-process Beaucoup d’organisations dépensent une part significative de leur temps humain sur des process répétitifs : copier des informations d’un outil à un autre, envoyer des relances client, alimenter des tableurs de suivi, déclencher des notifications selon des règles simples. Ces tâches sont fastidieuses, source d’erreurs, et leur automatisation a souvent un ROI très favorable. Notre rôle de partenaire technique est de cartographier avec vous ces gisements, de choisir le bon niveau d’outillage, et de mettre en place des workflows fiables qui libèrent du temps sur ce qui compte vraiment. ## Comment on collabore Une mission d’automatisation démarre par une observation concrète de votre quotidien. Nous passons une demi-journée à une journée avec les équipes opérationnelles concernées pour identifier ce qui se répète, ce qui consomme du temps, ce qui crée des erreurs. Cette immersion révèle systématiquement des automatisations évidentes que personne n’avait jamais formalisées. Nous priorisons ensuite ensemble. Critère principal : le ratio gain / effort. Un workflow qui prend une journée à mettre en place et qui libère 30 minutes par jour à toute l’équipe se paie en quelques semaines. Un workflow complexe qui demande deux semaines de développement pour économiser 10 minutes par mois ne le mérite pas. On va sur les premiers gains rapides pour créer la confiance et le budget pour la suite. ## Ce qu’on construit ensemble Selon la complexité, nous choisissons l’outil d’orchestration le plus adapté. Zapier quand votre équipe est peu technique et que les chaînes sont simples entre outils SaaS grand public (Gmail vers Trello, Calendly vers Slack, etc.). Make quand on monte en complexité — meilleurs filtres, modules personnalisés, prix plus favorable au volume. n8n self-hosted est notre choix par défaut pour les structures qui veulent maîtriser leur stack : open source, hébergeable en France, customisable, sans dépendance à un éditeur. Une instance n8n sur un serveur Scaleway à 30 €/mois remplace souvent un abonnement Zapier ou Make à plusieurs centaines d’euros. Code maison (Python ou Node, orchestré par Temporal, Inngest ou Trigger.dev) quand le workflow est critique : transactions financières, déclenchements à effet juridique, traitements de gros volumes. Ces frameworks apportent ce que les outils no-code n’offrent pas : retries déterministes, rollback, exécution distribuée, traçabilité complète. L’intégration aux outils existants passe par les API . Nous connectons CRM (HubSpot, Pipedrive, Salesforce), facturation (Stripe, Pennylane, Sellsy), email transactionnel, SMS, signature électronique, GED, ticketing. Quand une API publique manque, nous construisons un connecteur sur-mesure — c’est parfois la moitié du travail sur des outils français peu standardisés. ## Notre approche partenaire Nous restons attentifs au risque de sur-automatisation. Un workflow trop ambitieux qui automatise un process mal compris produit du chaos plus vite qu’un humain ne ferait des erreurs. Nous insistons sur le démarrage manuel avant automatisation — comprendre vraiment ce que fait l’humain aujourd’hui, y compris les exceptions et les arbitrages tacites, avant de coder. Nous gardons aussi un œil sur la maintenance. Une automatisation n8n branchée sur six outils SaaS différents est fragile : une mise à jour d’API, un changement de plan, un token expiré, et le workflow s’arrête. Nous mettons systématiquement en place une supervision (monitoring des exécutions, alertes sur les échecs, dashboard de santé) et nous documentons clairement les dépendances externes pour que votre équipe puisse intervenir. Côté souveraineté, nous orientons par défaut vers du self-hosted quand vos process touchent à des données sensibles. Faire transiter des contrats clients par Zapier (États-Unis) n’est pas toujours souhaitable. n8n hébergé chez Scaleway ou OVH résout ce point sans sacrifier la simplicité. ## Quelques réalisations - Caneva — automatisation de plusieurs process internes structurants pour libérer du temps aux équipes opérationnelles. - Missions confidentielles — automatisations en environnement PME et ETI : qualification de leads entrants, relances clients, synchronisation CRM ↔ facturation ↔ comptabilité, alimentation automatique de tableaux de pilotage, envoi de rapports hebdomadaires, gestion des renouvellements et préavis. ## Et après la mise en place Une automatisation vit avec votre stack. Si vous changez de CRM, le workflow doit être adapté. Si l’outil source modifie son API, il faut intervenir. Nous proposons un forfait de supervision et de maintenance — quelques heures par mois — qui couvre les corrections, les petites évolutions, l’ajout de nouveaux workflows simples. Pour les chantiers structurants, nous redémarrons en mode projet. Cette souplesse évite que l’automatisation devienne un boulet de maintenance après quelques années. --- # Base de données — Articles URL : https://www.challengemyproject.bzh/tags/base-de-donnees Base de données ### Modéliser ses données avant d'écrire la première ligne Un modèle de données bancal se paie pendant des années. C'est la seule partie d'un projet qu'on ne refactorise jamais vraiment : elle mérite les deux jours qu'on ne lui accorde pas. 24 août 2026 6 min --- # Bigoudice — réalisation associative URL : https://www.challengemyproject.bzh/nos-realisations/bigoudice ## Le contexte Bigoudice fait vivre le jeu dans le Pays bigouden : soirées hebdomadaires, jeux de société, jeux de rôle, et l’organisation du festival « Finist’air de jeux ». Une association portée par des bénévoles, avec les contraintes de moyens qui vont avec. ## Notre rôle Mise en place d’un site éditorial , configuration des e-mails (gestion propre des signatures numériques et de la délivrabilité), hébergement et maintenance des services, et accompagnement sur les besoins techniques. ## Pourquoi ça compte Un acteur associatif breton mérite le même soin technique qu’un client SaaS . Donner à des bénévoles des outils fiables, c’est leur rendre du temps pour ce qui compte : animer leur communauté. --- # Blomster Fleurs — réalisation site vitrine URL : https://www.challengemyproject.bzh/nos-realisations/blomster-fleurs ## Le contexte Blomster Fleurs est une fleuriste et atelier d’art floral à Quimper : créations, décoration florale événementielle, cours d’art floral. ## Notre rôle Ici, notre périmètre est ciblé : reprise du site, remise au goût du jour et maintenance . Pas de refonte totale — l’objectif était de rafraîchir et de fiabiliser l’existant. ## Pourquoi ça compte Toutes les missions ne demandent pas une refonte : savoir intervenir chirurgicalement sur un site existant, pour le moderniser sans tout casser, fait aussi partie du métier. --- # Board member : définition, rôle et responsabilités URL : https://www.challengemyproject.bzh/lexique/board-member Lexique · gouvernance Aussi appelé : membre du board, membre du conseil, administrateur externe. Membre d'un organe de gouvernance d'entreprise — conseil d'administration, comité stratégique ou comité de surveillance — chargé d'éclairer et de contrôler les grandes orientations, sans participer à la gestion quotidienne. Board member est l'anglicisme employé pour désigner un membre d'un organe de gouvernance. Le terme est commode parce qu'il est neutre : il ne préjuge pas de la forme juridique de l'organe, ce qui est bien pratique en France, où le conseil d'administration n'existe légalement que dans la société anonyme. Dans une SAS — la forme de la grande majorité des PME créées ces quinze dernières années — l'organe équivalent est un comité stratégique ou un comité de surveillance créé par les statuts. Cette neutralité est aussi son défaut. Derrière un même mot se cachent des positions juridiques très différentes : l' administrateur , titulaire d'un mandat social, qui vote et engage sa responsabilité civile ; le censeur , qui assiste aux séances avec voix consultative sans être mandataire social ; et l' advisor , lié par un simple contrat, sans siège ni vote. Confondre ces trois rôles est l'erreur la plus fréquente au moment d'ouvrir une gouvernance. Le travail réel d'un board member ne se mesure pas au temps passé en séance. Trois ou quatre réunions annuelles représentent une dizaine d'heures ; le mandat, lui, en suppose bien davantage : lecture préparatoire des dossiers, questions envoyées en amont, participation à un comité spécialisé, disponibilité entre les séances au moment où une décision presse. C'est cette activité, et non la présence physique, que la rémunération est censée couvrir — le Code de commerce l'a d'ailleurs acté en 2019 en abandonnant l'expression « jetons de présence » au profit d'une somme allouée « en rémunération de leur activité ». Dans une PME, l'apport d'un board member extérieur tient à une propriété structurelle : il est la seule personne autour de la table dont la rémunération ne dépend pas du dirigeant et dont la carrière ne dépend pas de l'entreprise. C'est ce qui lui permet de dire non. Un conseil composé exclusivement de proches, d'associés historiques et de salariés ne produit pas de contradiction utile — non par complaisance, mais par construction. Un board member technique répond à un besoin particulier : les conseils de PME votent régulièrement sur des refontes, des migrations, des contrats d'éditeur, des politiques d'usage de l'intelligence artificielle ou des incidents de sécurité, avec des membres compétents en finance ou en droit mais profanes en ingénierie. Le rôle n'est alors pas d'expliquer une architecture, mais de traduire un enjeu technique dans le langage du conseil : risque d'exploitation, dépendance, coût récurrent, réversibilité. Notre prestation ## Board member technique et sparring senior Présence au board, sparring partner technique pour vos dirigeants — apporter le regard d'expérience sur les sujets structurants. ## Questions fréquentes Quelle est la différence entre un board member et un administrateur ? Board member est un terme générique, sans portée juridique en droit français : il désigne toute personne siégeant dans un organe de gouvernance. Administrateur est une qualité juridique précise, attachée au conseil d'administration d'une société anonyme : l'administrateur détient un mandat social, vote les délibérations et engage sa responsabilité civile personnelle. Tout administrateur est un board member ; l'inverse est faux, puisqu'un censeur ou un membre de comité stratégique de SAS en est un sans être administrateur. Combien de temps prend un mandat de board member ? Entre douze et trente jours de travail par an pour un mandat sérieux dans une PME, alors que les séances elles-mêmes n'en représentent que deux ou trois. L'écart s'explique par la préparation — deux à quatre heures de lecture par dossier —, la disponibilité entre les séances et, le cas échéant, la participation à un comité spécialisé. C'est ce volume qu'il faut avoir en tête pour juger si une rémunération est cohérente. Un board member est-il rémunéré ? Il devrait l'être dès lors qu'on attend de lui un travail de préparation. Dans les PME françaises, la pratique observée va de 4 000 à 15 000 euros par an pour un rôle de conseil régulier, et de 20 000 à 40 000 euros pour un mandat réellement engageant. En dessous de 3 000 euros annuels, on achète une présence bienveillante, pas une lecture sérieuse des dossiers — et il n'y a aucune raison de le reprocher à l'intéressé. Une petite entreprise a-t-elle besoin d'un board member externe ? La taille est un mauvais critère. Les déclencheurs réels sont l'isolement du dirigeant qui n'a plus personne pour le contredire, une décision qui engage plusieurs exercices, l'entrée d'un tiers au capital, ou une transmission qui se prépare. Une entreprise de dix personnes dont l'outil de production est un logiciel propriétaire a davantage besoin de gouvernance qu'une structure de cinquante salariés sur un métier stable. Un board member peut-il aussi être prestataire de l'entreprise ? C'est possible mais problématique, et cela détruit l'indépendance. Un cabinet ou une agence qui siège au conseil de son propre client arbitre sur des décisions dont il est le bénéficiaire — recommander une refonte qu'il facturera ensuite. Aucune bonne foi individuelle ne corrige ce défaut de structure : la bonne pratique consiste à séparer strictement le mandat de gouvernance et les missions de production. ## Termes liés - Administrateur indépendant - Comité stratégique - Censeur ← Retour au lexique --- # Board member technique et sparring senior URL : https://www.challengemyproject.bzh/nos-prestations/board-member La présence d’un profil technique senior dans un comité de direction ou dans un board change la nature des décisions prises. Sans elle, les choix techniques structurants sont parfois reportés, sous-estimés ou arbitrés sur des critères politiques plutôt que rationnels. Notre rôle de board member ou de sparring partner technique est de combler ce manque — sans alourdir la gouvernance ni court-circuiter les équipes en place. ## Comment on collabore Une mission board démarre par une conversation franche avec le président ou les fondateurs : qu’attendez-vous précisément d’un profil tech à votre board ? Le rôle peut prendre plusieurs formes : censeur indépendant, administrateur classique, advisor sans siège, ou simple sparring partner mensuel sans présence formelle aux boards. Cette clarification est essentielle pour aligner les attentes. Une fois le format choisi, nous nous immergeons dans votre contexte : revue des derniers comptes-rendus de board, prise de connaissance de la roadmap technique, entretien avec le ou la CTO en poste s’il y en a un. Le but est d’arriver aux premières sessions avec une connaissance solide du dossier, pas en spectateur. ## Ce qu’on apporte au board Notre valeur tient surtout à trois angles. Le regard d’expérience d’abord : avoir vu plusieurs dizaines de produits SaaS , d’audits, de levées et de pivots permet de reconnaître les patterns structurants — et les pièges. Quand un fondateur défend une roadmap, nous savons poser les bonnes questions plutôt que de juger. La pédagogie technique ensuite : un board contient souvent des profils non-tech (avocats, financiers, investisseurs sectoriels) qui doivent voter sur des sujets techniques. Notre rôle est de vulgariser sans simplifier outrageusement, pour que chacun vote en conscience. Le réseau enfin : connaître les bons profils à recruter, les bonnes agences à consulter, les bons éditeurs SaaS à intégrer, les bons cabinets d’audit pour une certification. Un board member techniquement connecté fait gagner des semaines au moment où une décision presse. ## Notre approche partenaire Un board member n’est pas un consultant qui passe en coup de vent. Nous nous engageons sur la durée — typiquement 18 à 36 mois sur un mandat — avec la disponibilité que cela suppose. Cela inclut les boards programmés mais aussi les moments de crise : si un incident sérieux frappe la société entre deux boards, nous sommes joignables. Nous tenons aussi à un strict devoir de réserve. Ce qui se discute en board reste en board. Nos autres engagements ne créent pas de fuite d’information, et nous refusons les missions qui présenteraient un conflit d’intérêt direct — c’est non négociable. ## Réalisations Nous siégeons ou intervenons régulièrement au board de plusieurs structures, sur des sujets allant de la roadmap produit aux choix d’architecture en passant par les questions de sécurité et de conformité. Par nature et par respect du devoir de réserve, les missions board sont sous NDA et nous ne communiquons pas la liste publiquement. Nous pouvons en revanche organiser une mise en relation avec un président de structure accompagnée, sous accord préalable de sa part. ## Et après le mandat Un mandat board a une fin — soit qu’il arrive à son terme contractuel, soit que la société entre dans une nouvelle phase qui ne le justifie plus. La sortie se prépare : transmission au successeur si pertinent, restitution des dossiers, debrief honnête avec le président. Nous restons souvent en contact informel après la mission — les recommandations qui circulent entre fondateurs accompagnés sont la meilleure preuve que la collaboration s’est bien passée. --- # Bonnes pratiques — Articles URL : https://www.challengemyproject.bzh/tags/bonnes-pratiques Sécurité ### J'ai trouvé une faille sur un site : que faire, et surtout que ne pas faire Le réflexe naturel — vérifier que ça marche vraiment — est précisément celui qui vous met en tort. Voici la marche à suivre, du premier constat au signalement. 9 septembre 2026 9 min --- # Bouge Ton Pion — réalisation e-commerce URL : https://www.challengemyproject.bzh/nos-realisations/bougetonpion ## Le contexte Bouge Ton Pion est une boutique de jeux de société de Pont-l’Abbé qui avait besoin d’une présence marchande en ligne, au-delà de son magasin. ## Notre rôle Nous les avons accompagnés de la conception à la mise en place de leur boutique en ligne, ainsi que sur l’ infrastructure , l’ hébergement et la maintenance . ## Pourquoi ça compte Pour un commerce de proximité, le e-commerce élargit la clientèle sans renier le local : c’est un prolongement du magasin, pas un concurrent — à condition que la boutique soit fiable et simple à gérer au quotidien. --- # BSA : définition du bon de souscription d'actions URL : https://www.challengemyproject.bzh/lexique/bsa Lexique · finance Aussi appelé : bon de souscription d'actions, bons de souscription d'actions. Bon de souscription d'actions — valeur mobilière donnant le droit de souscrire des actions à un prix fixé d'avance. Contrairement au BSPCE, il est ouvert à des tiers mais doit être souscrit à sa valeur de marché. Le BSA (bon de souscription d'actions) est une valeur mobilière qui confère à son porteur le droit de souscrire, pendant une période déterminée, un nombre d'actions défini à un prix fixé à l'avance. C'est un instrument de droit commun : il n'est réservé ni à une catégorie de sociétés, ni à une catégorie de bénéficiaires. Cette souplesse est sa raison d'être. Là où le [BSPCE](/lexique/bspce) impose à la société des conditions strictes — société par actions de moins de quinze ans, non issue d'une restructuration, capital suffisamment détenu par des personnes physiques —, le BSA n'en impose aucune. Il peut être attribué à un prestataire, à un conseil, à un membre d'un organe de gouvernance ou à un investisseur, y compris dans une PME de trente ans. La contrepartie est financière. Le BSA doit être souscrit à sa valeur de marché , généralement établie par une valorisation indépendante. Autrement dit, le bénéficiaire paie pour l'obtenir. Un bon attribué gratuitement ou nettement sous sa valeur s'expose à une requalification en complément de rémunération, avec les conséquences fiscales et sociales qui s'ensuivent — c'est l'écueil classique du montage improvisé. Dans un contexte de gouvernance, le BSA est le véhicule qu'on retrouve lorsqu'une société souhaite associer un membre de board à sa création de valeur sans être éligible aux BSPCE. Il s'accompagne alors d'un calendrier d'acquisition étalé dans le temps, et de conditions de sortie qui prévoient ce qui se passe si le mandat s'interrompt avant son terme. Deux réserves valent d'être posées avant de s'engager dans cette voie. D'abord, un bon ne vaut quelque chose que s'il existe une perspective de liquidité  : sans cession envisagée, il ne rémunère rien. Ensuite, la question de l'alignement d'intérêts — un membre de gouvernance dont la rémunération dépend d'une cession a un intérêt objectif à ce que cette cession ait lieu, ce qui n'est pas toujours l'intérêt de l'entreprise ni de ses salariés. Cela ne l'interdit pas, mais cela se dit devant les autres associés. Notre prestation ## Board member technique et sparring senior Présence au board, sparring partner technique pour vos dirigeants — apporter le regard d'expérience sur les sujets structurants. ## Questions fréquentes Qu'est-ce qu'un BSA ? Une valeur mobilière qui donne à son porteur le droit de souscrire un nombre déterminé d'actions, à un prix fixé lors de l'émission, pendant une période définie. Si la valeur de la société progresse au-delà de ce prix, l'exercice du bon permet d'acquérir des titres en dessous de leur valeur. Dans le cas contraire, le bon n'est pas exercé et son porteur perd ce qu'il a payé pour l'acquérir. Quelle différence entre un BSA et un BSPCE ? Le BSPCE est gratuit à l'attribution mais réservé aux sociétés remplissant des conditions strictes d'âge, de forme et d'actionnariat, ainsi qu'à certaines catégories de bénéficiaires. Le BSA n'impose aucune condition d'éligibilité à la société et peut être attribué à des tiers, mais il doit être souscrit à sa valeur de marché : le bénéficiaire paie pour l'obtenir. C'est la solution de repli des sociétés non éligibles aux BSPCE. Un BSA doit-il être payé par son bénéficiaire ? Oui, à sa valeur de marché, établie en principe par une valorisation indépendante. C'est le point de vigilance principal du montage : un bon attribué gratuitement ou à un prix manifestement sous-évalué peut être requalifié en complément de rémunération, avec les conséquences fiscales et sociales correspondantes, pour le bénéficiaire comme pour la société. Peut-on rémunérer un board member en BSA ? C'est possible et pratiqué, notamment lorsque la société ne peut pas émettre de BSPCE. Deux précautions s'imposent. La valeur de souscription doit être sérieusement établie. Et l'alignement d'intérêts doit être discuté ouvertement : un membre de gouvernance dont le gain dépend d'une cession a un intérêt propre à ce qu'elle se produise, ce qui mérite d'être posé devant les autres associés plutôt que découvert plus tard. ## Termes liés - BSPCE - Board member - Administrateur indépendant ← Retour au lexique --- # BSPCE : définition, conditions et bénéficiaires URL : https://www.challengemyproject.bzh/lexique/bspce Lexique · finance Aussi appelé : bon de souscription de parts de créateur d'entreprise, bons de souscription de parts de créateur d'entreprise. Bon de souscription de parts de créateur d'entreprise — droit d'acheter plus tard des actions de la société à un prix fixé aujourd'hui. Réservé aux sociétés par actions jeunes et non issues d'une restructuration. Un BSPCE donne à son titulaire le droit d'acheter, pendant une période définie, un nombre d'actions déterminé à un prix fixé au jour de l'attribution . Si la valeur de la société progresse, l'écart entre ce prix et la valeur réelle constitue le gain. Si elle stagne ou baisse, le bon ne vaut rien — le titulaire n'a rien déboursé, mais il n'a rien gagné non plus. C'est l'outil d'intéressement de référence des jeunes sociétés françaises, précisément parce qu'il permet de rémunérer une contribution sans sortir de trésorerie. Son régime est défini à l' article 163 bis G du Code général des impôts . Qui peut en recevoir. Les salariés, les dirigeants soumis au régime fiscal des salariés et — depuis la loi PACTE — les membres du conseil d'administration, du conseil de surveillance ou, dans une SAS, de tout organe statutaire équivalent. Cette extension est mal connue : on lit encore fréquemment qu'un administrateur externe en serait exclu. Il ne l'est plus, sous réserve de ne pas prendre part au vote de l'organe qui décide l'attribution. Quelle société peut en émettre. C'est là que se situe le vrai filtre, et il est exigeant. La société doit notamment être une société par actions immatriculée depuis moins de quinze ans, soumise à l'impôt sur les sociétés en France, détenue à hauteur d'un quart au moins par des personnes physiques, et ne pas être issue d'une concentration, d'une restructuration ou d'une reprise d'activité préexistante. La plupart des PME établies échouent sur l'un de ces critères — le plus souvent l'ancienneté ou la forme sociale. Quand la société n'est pas éligible, le véhicule utilisé est le BSA , ouvert à des tiers mais souscrit à sa valeur de marché, donc payant à l'entrée. La différence est loin d'être théorique : elle décide si l'intéressement coûte quelque chose au bénéficiaire ou non. Un dernier point de méthode, valable quel que soit l'instrument : une promesse d'actions ne rémunère réellement que s'il existe une perspective de liquidité . Dans une entreprise qui ne sera jamais cédée et ne distribue pas, elle ne vaut rien pour son titulaire, quel que soit le pourcentage affiché. Notre prestation ## Board member technique et sparring senior Présence au board, sparring partner technique pour vos dirigeants — apporter le regard d'expérience sur les sujets structurants. ## Questions fréquentes Qui peut recevoir des BSPCE ? Les salariés de la société, ses dirigeants soumis au régime fiscal des salariés et, depuis la loi PACTE, les membres du conseil d'administration, du conseil de surveillance ou de tout organe statutaire équivalent dans une SAS. Ce dernier point est régulièrement ignoré : un administrateur externe n'est plus exclu du dispositif, à condition de ne pas participer au vote de l'organe qui décide l'attribution. Quelles sociétés peuvent émettre des BSPCE ? Les conditions posées par l'article 163 bis G du CGI sont restrictives : société par actions immatriculée depuis moins de quinze ans, soumise à l'impôt sur les sociétés en France, dont un quart au moins du capital est détenu par des personnes physiques, et qui n'est pas issue d'une concentration, d'une restructuration ou d'une reprise d'activité préexistante. C'est presque toujours ce filtre-là, et non la qualité du bénéficiaire, qui écarte une PME du dispositif. Quelle différence entre un BSPCE et un BSA ? Le BSPCE est gratuit à l'attribution et réservé à des sociétés remplissant des conditions strictes d'âge, de forme et d'actionnariat. Le BSA est un instrument de droit commun, ouvert à des tiers sans condition d'éligibilité de la société, mais qui doit être souscrit à sa valeur de marché — le bénéficiaire paie donc pour l'obtenir. En pratique, une jeune société utilise des BSPCE ; une PME établie se rabat sur des BSA. Quelle différence entre un BSPCE et une stock-option ? L'économie du mécanisme est proche — un droit d'acheter des actions à un prix fixé à l'avance — mais le régime diffère. Les options de souscription ou d'achat d'actions relèvent d'un autre dispositif, ouvert à des sociétés sans condition d'ancienneté, avec un traitement fiscal et social distinct. Le BSPCE a été conçu spécifiquement pour les jeunes sociétés, avec une mise en place plus légère. Un BSPCE a-t-il de la valeur dans une entreprise qui ne sera pas revendue ? Très peu, et c'est le point que les bénéficiaires sous-estiment. Le gain se matérialise lors de la cession des actions issues de l'exercice : sans opération de cession, sans introduction en bourse et sans mécanisme de rachat organisé, le titulaire détient un droit sur un titre qu'il ne peut pas vendre. Dans une entreprise familiale, l'equity est rarement une bonne monnaie de rémunération. ## Termes liés - BSA - Board member - CTPO ← Retour au lexique --- # Caneva — réalisation plateforme métier & IA URL : https://www.challengemyproject.bzh/nos-realisations/caneva ## Le contexte Caneva accompagne depuis près de vingt ans les entreprises dans leur réponse aux appels d’offres publics  : diagnostic, conseil, rédaction, certification. Au fil des années, l’activité s’est structurée en un véritable écosystème de marques — TenderNow, flex·AO, le label AĒKO — chacune adressant un moment du parcours de réponse à la commande publique. ## Ce qu’on a construit Au cœur du dispositif, nous avons conçu et développé une plateforme interne de gestion des appels d’offres  : l’outil métier qui industrialise un travail dense, répétitif et fortement documentaire. Autour, nous avons branché de l’ automatisation de process et des briques d’ IA — un assistant ancré sur la documentation et les données métier ( RAG ), et la connexion d’outils internes à des assistants via un accès cadré et audité ( MCP ). Nous gérons également l’ infrastructure e-mail (SPF, DKIM, DMARC alignés sur tous les expéditeurs). ## Notre rôle Au-delà de cette plateforme, nous pilotons l’ ensemble des sites et projets techniques du groupe — de la conception à la réalisation , hébergement et maintenance compris. Nous tenons le rôle de CTPO pour Caneva : un partenariat technique long, transverse, au plus près des enjeux métier. --- # Cap-Horn — réalisation associative URL : https://www.challengemyproject.bzh/nos-realisations/cap-horn ## Le contexte L’association du Cap Horn anime la vie d’un quartier au bord de l’Odet : fête des voisins, vide-greniers le long des quais, histoire locale. Une vie associative bien réelle, qui avait besoin d’une vitrine en ligne à sa hauteur. ## Notre rôle Comme pour Bigoudice : mise en place d’un site éditorial , configuration des e-mails (signatures numériques, délivrabilité), hébergement , maintenance et accompagnement technique. ## Pourquoi ça compte Accompagner les associations de notre territoire fait partie de notre manière d’être une entreprise bretonne — utile, ancrée, accessible. --- # Cavalerie financière : définition, mécanisme et exemples startups URL : https://www.challengemyproject.bzh/lexique/cavalerie-financiere Lexique · stratégie Aussi appelé : cavalerie, fuite en avant financière. Pratique consistant à régler une dette en contractant une nouvelle dette, puis à recommencer — l'entreprise reste à flot tant qu'elle trouve de nouveaux créanciers, mais reporte chaque mois un déséquilibre qui s'aggrave en silence. La cavalerie financière désigne un montage où une entreprise (souvent une startup) règle ses dettes en cours grâce à de nouvelles dettes ou de nouveaux apports — par exemple en levant un nouveau tour de table juste à temps pour payer les fournisseurs, ou en facturant à un client de nouveaux services pour combler un passif sur d'anciens services. Tant que l'argent rentre, la mécanique tourne et donne l'illusion d'une entreprise saine. Mais aucune trésorerie réelle n'est constituée : chaque rentrée sert à régler la dette précédente. Le jour où une levée échoue, où un client refuse de renouveler, où une banque resserre — l'édifice s'effondre vite. Et ce sont les prestataires, fournisseurs et salariés qui paient le prix de l'illusion. Historiquement utilisée pour décrire la fraude (entreprises en fin de vie qui maquillent leur insolvabilité), la cavalerie financière a pris un nouveau visage avec les startups tech en hyper-croissance  : modèles fortement déficitaires entretenus par des levées successives, où l'innovation devient parfois une course contre la trésorerie. Pour aller plus loin ## Les nouvelles cavaleries financières : quand l’innovation devient une course contre la trésorerie Cavalerie financière et innovation : découvrez comment certaines startups déplacent dettes et confiance, et pourquoi prestataires et partenaires sont les plus exposés. ## Questions fréquentes Comment reconnaître une cavalerie financière dans une entreprise ? Plusieurs signaux convergents : délais de règlement qui s'allongent sans justification, fournisseurs payés systématiquement « juste à temps » après relance, croissance forte du chiffre d'affaires mais trésorerie qui reste tendue, levées de fonds rapprochées sans amélioration des marges, créanciers qui se cumulent (banques, investisseurs, fournisseurs, fisc) plutôt que d'être éteints. Aucun de ces signaux n'est suffisant seul, mais leur combinaison sur plusieurs trimestres est un indicateur sérieux. La cavalerie financière est-elle illégale ? Pas en soi. Lever des fonds pour rembourser des dettes antérieures n'est pas un délit. La frontière avec l'illégalité est franchie quand l'entreprise présente sciemment une situation financière fausse à ses créanciers ou investisseurs (escroquerie, faux et usage de faux), ou quand les dirigeants poursuivent l'activité en sachant l'insolvabilité inévitable (banqueroute, gestion fautive). C'est souvent constaté a posteriori, lors d'un redressement ou d'une liquidation. Quelle est la différence entre cavalerie financière et schéma de Ponzi ? Le schéma de Ponzi rémunère les anciens investisseurs avec l'argent des nouveaux — c'est une fraude délibérée bâtie sans activité économique réelle. La cavalerie financière, elle, peut concerner une entreprise qui a une activité authentique mais dont le modèle économique n'arrive plus à s'autofinancer : elle vit en empilant les dettes faute de génération de cash. La cavalerie peut être un dérapage progressif, le Ponzi est par construction frauduleux dès l'origine. Comment se protéger en tant que prestataire ou fournisseur ? Trois réflexes : exiger des acomptes substantiels (30-50 %) sur les nouveaux contrats avec un client dont les retards s'aggravent ; vérifier la santé financière via Pappers, Société.com ou les comptes déposés au greffe ; et limiter l'encours par client à un montant que vous pouvez perdre sans mettre en péril votre propre trésorerie. Aucune relation commerciale ne mérite que vous mettiez votre entreprise en danger pour un impayé. Une levée de fonds est-elle toujours un signe de cavalerie ? Non, absolument pas. Beaucoup de levées financent une croissance saine : conquête de marché, embauches, R&D. La levée devient suspecte quand elle ne sert qu'à éponger des passifs antérieurs sans transformer le modèle économique, et quand chaque tour de table requiert une dilution toujours plus forte parce que les conditions économiques ne s'améliorent pas. Le critère n'est pas la levée elle-même mais l'usage qui en est fait. ← Retour au lexique --- # Censeur : définition, rôle et différence avec l'administrateur URL : https://www.challengemyproject.bzh/lexique/censeur Lexique · gouvernance Aussi appelé : censeurs, censeur de société. Membre d'un conseil qui assiste aux séances avec voix consultative, sans droit de vote. Sa fonction n'est pas prévue par le Code de commerce : elle est créée et délimitée par les statuts. Le censeur est une singularité française : sa fonction n'existe dans aucun texte du Code de commerce, et c'est précisément ce qui en fait un outil souple. Les statuts le créent, en fixent le nombre, la durée, le mode de désignation et les prérogatives exactes. Il reçoit les documents, assiste aux séances du conseil, pose ses questions, peut faire consigner son désaccord au procès-verbal — mais il ne vote pas. Cette absence de vote est le cœur du dispositif, et son principal intérêt. Elle permet d'accueillir un regard extérieur sans modifier les équilibres de pouvoir . Dans une entreprise familiale, ou dans une société à deux associés à parité, l'arrivée d'un administrateur votant change la nature du contrôle ; celle d'un censeur change la nature de la conversation. C'est une différence considérable pour un dirigeant qui veut être contredit sans partager la décision. Seconde conséquence : n'étant pas titulaire d'un mandat social, le censeur n'encourt pas la responsabilité civile des administrateurs. Il devient donc possible d'associer une personne d'expérience à la gouvernance sans lui faire porter un risque disproportionné au regard de son influence réelle — argument souvent décisif face à un candidat qui hésite. En pratique, c'est le format que nous recommandons le plus souvent à une PME qui ouvre sa gouvernance pour la première fois. Il donne au regard extérieur une place officielle — donc des documents transmis à l'avance, un ordre du jour, une trace au procès-verbal — sans engager d'emblée un dispositif que personne n'a encore appris à faire fonctionner. Beaucoup de mandats d'administrateur commencent d'ailleurs par deux ou trois années de censorat. Sa limite est le miroir de son avantage : le censeur ne pèse que par la qualité de ses arguments. Face à un dirigeant décidé à ne pas les entendre, il n'a aucun recours institutionnel. Il faut donc éviter de lui demander ce qu'il ne peut pas faire — arbitrer un conflit entre associés, bloquer une décision — et lui donner les moyens de ce qu'il peut faire : recevoir la même information que les administrateurs, et faire écrire ses réserves. Notre prestation ## Board member technique et sparring senior Présence au board, sparring partner technique pour vos dirigeants — apporter le regard d'expérience sur les sujets structurants. ## Questions fréquentes Quelle est la différence entre un censeur et un administrateur ? L'administrateur détient un mandat social : il vote les délibérations et engage sa responsabilité civile personnelle. Le censeur assiste aux séances avec voix consultative : il donne son avis, peut le faire consigner, mais ne vote pas et n'est pas mandataire social. Le premier partage le pouvoir de décision, le second seulement la conversation — ce qui, dans une entreprise familiale ou à deux associés, fait toute la différence. Un censeur est-il responsable des décisions du conseil ? Il n'encourt pas la responsabilité civile attachée au mandat d'administrateur, faute d'en détenir un. Sa responsabilité est celle qui découle des statuts et de sa convention. Une vigilance s'impose toutefois : un censeur qui s'immiscerait dans la gestion courante — instructions aux salariés, engagement de la société auprès de tiers — pourrait se voir qualifier de dirigeant de fait, avec les conséquences qui s'y attachent. Comment nommer un censeur ? La fonction doit être prévue par les statuts, qui en fixent le nombre, la durée du mandat, le mode de désignation et les prérogatives. Une modification statutaire suppose une assemblée générale extraordinaire, à intégrer au calendrier — comptez quelques semaines. À défaut, un simple contrat de conseil sans siège reste possible, mais l'intéressé ne reçoit alors que ce qu'on veut bien lui transmettre. Un censeur est-il rémunéré ? Il peut l'être, selon ce que prévoient les statuts. Et il devrait l'être dès lors qu'on attend de lui une préparation sérieuse des séances : un membre non rémunéré lit en diagonale, ce qui est parfaitement légitime de sa part. La rémunération d'un censeur se situe généralement en dessous de celle d'un administrateur, à proportion de l'absence de droit de vote et de responsabilité. Pourquoi choisir un censeur plutôt qu'un administrateur ? Pour trois raisons qui se cumulent souvent. Le censeur ne modifie pas les équilibres de vote, ce qui rassure les associés en place. Il n'expose pas l'intéressé à la responsabilité d'un mandataire social, ce qui facilite le recrutement. Et il permet d'installer la pratique d'une gouvernance ouverte avant de s'engager sur un dispositif plus lourd — beaucoup de mandats d'administrateur commencent ainsi. ## Termes liés - Administrateur indépendant - Board member - Comité stratégique ← Retour au lexique --- # challengemyproject.bzh — notre site URL : https://www.challengemyproject.bzh/nos-realisations/challengemyproject-bzh ## Le contexte C’est… notre propre site. Forcément, c’est nous qui le gérons. 😉 ## Notre rôle Un terrain de jeu autant qu’une vitrine. On l’a construit comme un site statique (Astro), hébergé sur Scaleway et maintenu en interne : pas de CMS à l’exécution, un rendu quasi instantané, des coûts maîtrisés. ## Pourquoi ça compte Avant de recommander une approche à nos clients, on l’éprouve sur nous-mêmes : performance, sobriété, zéro dépendance superflue. Si vous lisez ces lignes rapidement et sans pub qui clignote, c’est qu’il fait son travail. --- # CI/CD : notre méthode d'intégration et de déploiement continus URL : https://www.challengemyproject.bzh/nos-methodes/ci-cd Déployer une application ne devrait jamais ressembler à un saut dans le vide. Pourtant, dans beaucoup d’organisations, la mise en production reste un moment redouté : une manipulation manuelle, le vendredi soir de préférence, qu’on croise les doigts pour réussir. Notre conviction est simple : ce qui est répétitif doit être automatisé, et ce qui est risqué doit être réversible. C’est tout l’objet de l’intégration et du déploiement continus — le CI/CD. ## De quoi on parle, sans jargon L’ intégration continue (CI), c’est l’idée que chaque modification du code est immédiatement vérifiée : on la compile, on la teste, on contrôle qu’elle ne casse rien. Le déploiement continu (CD), c’est l’étape d’après : une fois le code validé, il est mis en ligne automatiquement, sans intervention humaine fastidieuse. Mis bout à bout, ils forment une chaîne  : du moment où un développeur pousse son code jusqu’à sa mise en production, tout s’enchaîne, se vérifie et se trace. Voici à quoi ressemble ce parcours. Le parcours d'un changement de code, du commit à la production. ## Pourquoi on en fait une priorité Automatiser cette chaîne change la donne sur trois plans. D’abord la fiabilité  : une machine ne se trompe pas dans l’ordre des étapes et n’oublie jamais de lancer les tests. Ensuite la vitesse  : on peut livrer plusieurs fois par jour au lieu d’une fois par mois, parce que chaque livraison est petite, vérifiée et sans douleur. Enfin la sérénité  : quand un déploiement est réversible en quelques secondes, la mise en production cesse d’être un événement et redevient une routine. Et contrairement à une idée reçue, ce n’est pas réservé aux géants du numérique. Une petite équipe est même celle qui a le plus à y gagner : elle n’a ni le temps de déployer à la main, ni les ressources pour gérer les incidents que la manualité provoque. ## Notre garde-fou : rien ne passe sans être vérifié Le cœur de la méthode tient dans une règle non négociable : si un test échoue, la chaîne s’arrête. Le code fautif n’atteint jamais vos utilisateurs. On vérifie systématiquement le bon fonctionnement (tests automatisés), la qualité (analyse statique) et la sécurité (contrôle des dépendances vulnérables, recherche de secrets oubliés dans le code — un sujet qu’on détaille dans notre méthode de vérification de la sécurité ). Cette discipline s’appuie sur de bonnes fondations : un code correctement versionné avec Git et des environnements reproductibles grâce aux conteneurs Docker , pour que ce qui marche sur le poste du développeur marche aussi en production. ## Sur nos projets, au quotidien Cette automatisation n’est pas réservée aux gros systèmes : tous les projets que nous opérons en bénéficient. D’une plateforme SaaS exigeante comme Caneva , Angelaw , Playstables ou flex·AO jusqu’à un site vitrine comme Ty Loulic , chaque changement de code emprunte la même chaîne — build, tests, déploiement réversible — pour livrer souvent sans jamais mettre la production en danger. C’est précisément sur ces produits, où l’enjeu et la complexité sont élevés, qu’une chaîne CI/CD solide prend toute sa valeur. Cette automatisation est indissociable de notre approche de l’ infrastructure cloud  : une chaîne CI/CD n’a de valeur que si elle déploie vers une infrastructure pensée pour être reproductible, observable et résiliente. Les deux vont de pair. --- # CipherChronicle — réalisation SaaS ludique URL : https://www.challengemyproject.bzh/nos-realisations/cipherchronicle ## Le contexte CipherChronicle est un projet interne à ChallengeMyProject  : une plateforme de cryptographie en ligne, abordée de façon ludique, qui transforme les méthodes de chiffrement historiques (de César à Enigma) en enquêtes pas-à-pas, avec indices progressifs et contexte historique. ## Une particularité technique L’essentiel se joue côté client  : génération, validation et résolution s’effectuent dans le navigateur, et seuls des empreintes (hash) sont stockées. Une approche élégante, à la fois respectueuse de la vie privée et économe en infrastructure. ## Pourquoi un projet interne Ces projets nous permettent d’aller au-delà de la réflexion : en nous mettant en situation sur des cas pratiques, on se construit une expertise empirique — ici sur les sujets cryptographiques. Conception, hébergement et maintenance sont assurés par nos soins. --- # Cloud : définition, intérêt réel et dépendance fournisseur URL : https://www.challengemyproject.bzh/lexique/cloud Lexique · technique Aussi appelé : fournisseur cloud, informatique en nuage, cloud computing. Mise à disposition de ressources informatiques — calcul, stockage, réseau, services managés — à la demande et facturées à l'usage, chez un fournisseur qui exploite les machines à votre place. Le cloud désigne la location de ressources informatiques chez un tiers, à la demande et facturées à l'usage : serveurs, stockage, bases de données, files de messages, services d'intelligence artificielle. Le fournisseur cloud exploite les machines, les remplace quand elles tombent en panne et facture ce que vous consommez. L'intérêt réel pour une PME n'est pas l'élasticité — très peu de structures ont un trafic qui varie assez pour la justifier. C'est de ne plus posséder de matériel  : plus de serveur dans un placard, plus de disque à remplacer un vendredi soir, plus de sauvegarde à porter chez soi. Cet argument-là suffit largement. La contrepartie est la dépendance. Elle prend trois formes qu'il faut distinguer. La dépendance *technique* : plus vous utilisez de services managés propres à un fournisseur, plus le coût de sortie augmente. La dépendance *tarifaire* : les prix évoluent, et les frais de transfert sortant rendent parfois le départ plus cher que le séjour. La dépendance *juridique* : un fournisseur soumis à une législation extraterritoriale n'offre pas les mêmes garanties sur des données personnelles, quel que soit l'emplacement physique du centre de données. Les grands acteurs mondiaux — AWS, Microsoft Azure, Google Cloud — coexistent avec des fournisseurs européens comme Scaleway, OVHcloud ou Hetzner. Le choix ne se joue pas seulement sur la richesse du catalogue : pour une entreprise européenne qui traite des données personnelles, un opérateur européen simplifie sensiblement la conformité, souvent pour un coût inférieur. Les questions à poser avant de signer sont contractuelles bien plus que techniques : dans quel format récupère-t-on ses données, à quel coût les fait-on sortir, quelle est la trajectoire tarifaire à trois ans, et que se passe-t-il si le service est arrêté. Ce sont les mêmes questions que pour n'importe quelle dépendance fournisseur — et elles relèvent du dirigeant, pas de l'équipe technique. Notre prestation ## Infrastructure cloud, DevOps et SRE Conception, mise en place et industrialisation de votre infrastructure — Scaleway, OVH, AWS, GCP, Azure. ## Questions fréquentes Qu'est-ce que le cloud ? La mise à disposition de ressources informatiques — serveurs, stockage, bases de données, services managés — à la demande et facturées à l'usage, chez un fournisseur qui exploite le matériel à votre place. Vous louez une capacité plutôt que d'acheter et d'administrer des machines. Quel est l'intérêt du cloud pour une PME ? Moins l'élasticité, souvent mise en avant mais rarement utile à cette échelle, que le fait de ne plus posséder de matériel : plus de serveur à héberger, à remplacer ou à sauvegarder soi-même. S'y ajoutent des services prêts à l'emploi qu'une petite structure n'aurait ni le temps ni les compétences de mettre en place. Qu'est-ce que la dépendance à un fournisseur cloud ? Le fait que quitter le fournisseur devienne coûteux ou risqué. Elle est technique quand on s'appuie sur des services propriétaires sans équivalent ailleurs, tarifaire quand les frais de transfert sortant renchérissent le départ, et juridique quand l'opérateur relève d'une législation extraterritoriale. Les trois se cumulent et s'évaluent avant de s'engager, pas après. Faut-il choisir un fournisseur cloud européen ? Pour une entreprise européenne traitant des données personnelles, c'est très souvent le choix le plus simple : la conformité s'en trouve allégée et les tarifs des acteurs européens sont fréquemment inférieurs sur les usages courants. Les grands acteurs mondiaux gardent l'avantage sur l'étendue du catalogue, ce qui compte surtout pour des besoins spécialisés. Quelle différence entre cloud et hébergement classique ? L'hébergement classique loue une capacité fixe — un serveur mutualisé ou dédié — sur un engagement de durée. Le cloud loue des ressources ajustables, facturées à la consommation, avec un catalogue de services managés au-delà de la simple machine. La frontière s'estompe : la plupart des hébergeurs proposent aujourd'hui les deux. ## Termes liés - Hébergement - SaaS - API ← Retour au lexique --- # CMS — Articles URL : https://www.challengemyproject.bzh/tags/cms CMS ### De Ghost à Astro : ce que la refonte de notre site nous a appris Nous avons migré notre propre site d'un CMS vers un générateur statique, en conservant toutes les URLs. Voici ce que ça a coûté, ce que ça a rapporté, et ce que nous referions autrement. 7 septembre 2026 5 min --- # David Patiashvili URL : https://www.challengemyproject.bzh/nos-auteurs/david-patiashvili Sécurité ### J'ai trouvé une faille sur un site : que faire, et surtout que ne pas faire Le réflexe naturel — vérifier que ça marche vraiment — est précisément celui qui vous met en tort. Voici la marche à suivre, du premier constat au signalement. 9 septembre 2026 9 min --- # Déployer des outils IA en entreprise : notre méthode URL : https://www.challengemyproject.bzh/nos-methodes/deploiement-outils-ia-en-entreprise « Il faut qu’on fasse de l’IA. » Cette phrase, nous l’entendons souvent — et elle pose précisément le mauvais problème. Déployer de l’IA n’est pas un objectif ; résoudre un problème métier coûteux en temps en est un. Notre méthode part donc systématiquement de la valeur, pas de la technologie. Et elle place une exigence au-dessus de tout : vous devez garder la main sur vos données. ## Partir du problème, jamais de l’outil La première chose que nous faisons n’est pas de choisir un modèle, mais d’identifier où l’IA ferait réellement gagner du temps ou de la qualité . Un travail répétitif, documentaire, chronophage ? Il y a probablement un cas d’usage. Une tâche rare ou qui exige un jugement humain fin ? Sans doute pas. Cette honnêteté en amont évite les projets gadgets qui impressionnent en démo et ne servent jamais au quotidien. Pour comprendre ce que ces technologies savent — et ne savent pas — faire, nous renvoyons volontiers à nos articles l’IA au service de l’entreprise et intelligence artificielle et machine learning . ## La confidentialité comme point de départ C’est le cœur de notre approche, et nous lui avons consacré un article entier : garder la main sur l’IA . Avant de brancher quoi que ce soit, nous décidons ce qui peut sortir et ce qui ne doit jamais sortir de votre périmètre. Concrètement : on ne transmet jamais les secrets au modèle, on cloisonne ce que l’IA a le droit de lire, on propage vos droits d’accès existants jusqu’à la couche IA, et on journalise les usages pour la traçabilité. Quand les données sont vraiment sensibles, on déploie sur une infrastructure souveraine — cloud européen ou hébergement interne — pour qu’aucune donnée ne transite par un tiers non maîtrisé. C’est le prolongement direct de notre méthode de vérification de la sécurité . ## Intégrer là où vos équipes travaillent déjà Une IA isolée dans un énième onglet ne sert pas longtemps. Pour qu’elle ait de la valeur, elle doit être intégrée aux outils métier existants — Drive, CRM, ticketing, bases internes. C’est précisément le rôle d’un serveur MCP sécurisé  : relier vos outils à un assistant, avec un contrôle d’accès et une traçabilité de niveau entreprise. L’assistant connaît alors votre contexte sans que vos données partent à la dérive. C’est ce que recouvrent nos prestations d’ intégration de l’IA dans les process , d’ assistants RAG et de serveur MCP sécurisé . ## L’humain garde la décision Sur tout ce qui compte, notre principe est constant : le modèle propose, l’humain dispose. Pour fiabiliser les réponses, on ancre l’IA sur vos données réelles (la technique du RAG ) plutôt que sur ses connaissances générales, on conçoit des garde-fous contre les erreurs, et on cadre précisément ce que l’outil a le droit de faire. L’IA devient un assistant fiable, pas un oracle qu’on croit sur parole. ## Piloter par la valeur, puis étendre Enfin, on mesure . Un cas d’usage déployé doit prouver son gain réel avant d’être étendu. On forme les équipes, on observe les résultats, puis on généralise ce qui marche. Un petit pilote réussi vaut infiniment mieux qu’un grand projet ambitieux qui n’aboutit jamais. C’est l’esprit de notre accompagnement IA  : une stratégie réaliste, des données sous contrôle et des résultats mesurés. Nous l’avons appliqué sur des plateformes exigeantes, du cabinet Caneva au SaaS juridique Angelaw — là où la confidentialité n’est pas une option, mais la condition même de la confiance. --- # Direction technique externalisée : CTO à temps partagé URL : https://www.challengemyproject.bzh/nos-prestations/direction-technique Beaucoup de fondateurs nous appellent dans une période charnière : ils ont une idée validée, parfois un premier MVP, mais ils n’ont pas encore les épaules d’un directeur technique salarié. D’autres viennent après une levée de fonds, avec une équipe à structurer et une roadmap à clarifier. Notre rôle de CTPO temps partagé est de porter cette fonction à leurs côtés — pas en sous-traitance, pas en conseil ponctuel, mais comme un membre de l’équipe dirigeante. ## CTO à temps partagé, CTPO : de quoi parle-t-on ? Un CTO à temps partagé (ou CTO fractionné) est un directeur technique expérimenté qui exerce la fonction dans votre entreprise un à trois jours par semaine, au lieu d’un recrutement à temps plein. Vous bénéficiez d’un niveau senior — roadmap, recrutement, arbitrages d’architecture — pour une fraction du coût d’un CTO salarié, et sans le risque d’un mauvais recrutement à un poste clé. Le CTPO (Chief Technical & Product Officer) ajoute à ce périmètre la direction produit : prioriser les fonctionnalités, arbitrer entre besoins utilisateurs et contraintes techniques. C’est souvent la configuration la plus utile dans une startup ou une PME, où produit et technique se décident ensemble. Dans les deux cas, le principe est identique : la fonction est portée réellement, avec la responsabilité qui va avec — pas une mission de conseil. ## Comment on collabore L’engagement démarre par une période de découverte de 4 à 6 semaines où nous nous immergeons dans votre contexte : revue du produit existant, entretiens avec l’équipe, lecture des comptes-rendus de board, alignement avec les autres fondateurs. À la sortie, nous posons ensemble une roadmap technique sur 6 à 12 mois, avec ses jalons clés et ses risques identifiés. La présence en régime de croisière s’organise autour de rituels : participation aux board mensuels, points hebdomadaires avec l’équipe tech, arbitrages au fil de l’eau, sessions de cadrage pour les gros chantiers. Vous savez quand nous sommes là, vous savez sur quoi compter — la disponibilité est planifiée, pas opportuniste. ## Ce qu’on construit ensemble Sur la roadmap : un séquencement clair des chantiers techniques, aligné sur votre roadmap produit et commerciale. Pas de développements pour le plaisir d’avoir construit — chaque jalon adresse un objectif business identifié. Sur l’équipe : structuration du recrutement (fiches de poste, processus d’entretien, grille de salaires cohérente), animation des développeurs en place, mise en place des rituels (daily, démo, rétrospective). Si vous démarrez avec zéro développeur, nous accompagnons le premier recrutement de bout en bout — souvent quelqu’un qui prendra le lead technique. Sur la gouvernance : présence aux board techniques, préparation des slides techniques pour les investisseurs, alignement avec les autres fonctions dirigeantes. Le CTPO n’est pas une silo technique — c’est un membre de l’équipe dirigeante qui comprend les enjeux business autant que les enjeux d’ingénierie. ## Combien ça coûte La journée de direction technique est à 1 000 € HT , sur une base de 8 heures. Surtout, elle est facturée au quart d’heure entamé  : la plus petite unité que vous puissiez acheter n’est ni un mois ni une journée, c’est un quart d’heure. C’est ce qui change tout pour une petite structure. La plupart des cabinets vendent au forfait, avec un plancher d’entrée d’une journée — souvent deux jours par semaine. Ici, la fonction est divisible : vous n’achetez pas un engagement, vous achetez le temps dont vous avez réellement besoin. Ce dont vous avez besoin Temps Coût HT Un avis sur un devis de refonte, avant de signer 2 heures 250 € Un arbitrage d’architecture, ou un entretien de recrutement Une demi-journée 500 € Un point de pilotage mensuel avec vos prestataires 1 jour / mois 1 000 € par mois Une direction technique suivie sur un projet en cours 2 à 4 jours / mois 2 000 € à 4 000 € par mois La fonction de CTO / CTPO portée en continu 1 à 3 jours / semaine 4 000 € à 12 000 € par mois À titre de repère, un CTO salarié ne coûte pas la même chose selon la région. D’après le baromètre 2026 des salaires IT de Silkhom (plus de 25 000 profils analysés depuis 2019, brut annuel fixe), un CTO expert (plus de huit ans) se situe entre 110 et 140 k€ bruts à Paris, mais entre 75 et 95 k€ dans le reste des régions — charges patronales en sus, et sans compter le risque d’un mauvais recrutement à un poste clé. Le tarif est le même pour tout le monde : vous pouvez calculer votre budget vous-même, avant même de nous appeler. ## Notre approche partenaire Notre engagement le plus important est de préparer notre propre sortie. Dès le début, nous travaillons à votre autonomie : recrutement d’un CTO permanent, transmission de la roadmap, formation de votre équipe interne sur les décisions structurantes. Quand vous serez prêts, nous nous retirons — généralement en trois mois — en assurant une passation propre. Cela peut sembler contre-intuitif pour notre business model. C’est pourtant ce qui crée la confiance et les recommandations dans la durée. La plupart de nos missions CTPO viennent de fondateurs qui nous ont été recommandés par d’autres fondateurs accompagnés précédemment. ## Quelques réalisations - Caneva — direction technique sur une plateforme métier interne, structuration de la roadmap et arbitrages d’architecture au fil des cycles produit. - Playstables — pilotage technique d’une plateforme communautaire avec dimension Web3 — gouvernance produit, choix d’architecture et arbitrages sur la dette. - MyEscapeBoard — direction technique d’un SaaS B2B combiné à une app mobile, alignement web / mobile et structuration du backlog produit. - Mucho — direction technique d’une plateforme SaaS B2B avec composante mobile et workflow métier multi-acteurs. - 1Point6 — direction technique d’un SaaS B2B dans un secteur réglementé, avec exigences fortes de traçabilité et de gouvernance. - Angelaw — direction technique d’une plateforme juridique en ligne, recrutement et structuration de l’équipe technique. Au-delà de ces missions visibles, plusieurs autres engagements CTPO restent confidentiels, par respect de l’accord avec leurs dirigeants. Nous pouvons organiser une mise en relation avec un fondateur accompagné, sous accord préalable de sa part. ## Et après notre mission Le succès d’une mission CTPO se mesure six mois après notre départ : le CTO permanent est-il en place et autonome, la roadmap a-t-elle tenu, l’équipe technique a-t-elle continué à grandir sans nous ? Nous restons disponibles ponctuellement pour des points d’étape, des audits croisés ou un retour temporaire en cas de transition difficile — mais sans dépendance structurelle. --- # Éco-conception numérique : notre méthode de sobriété URL : https://www.challengemyproject.bzh/nos-methodes/eco-conception-numerique Chaque page web a un coût invisible : de l’énergie pour la calculer, la transmettre et l’afficher — multipliée par chaque visite, sur chaque appareil. Pris isolément, c’est négligeable ; à l’échelle du web, c’est considérable. L’éco-conception numérique consiste à réduire ce coût à la source. Et la bonne surprise, c’est qu’un produit plus sobre est aussi, presque toujours, plus rapide, plus simple et moins cher . Voici notre méthode. ## La meilleure fonctionnalité est celle qu’on ne développe pas La sobriété commence par une question inconfortable mais salutaire : en a-t-on vraiment besoin ? Une page superflue, une animation gadget, un script tiers ajouté « au cas où » — chacun a un coût permanent, payé à chaque visite. Notre premier réflexe n’est donc pas d’ajouter, mais d’ éliminer le superflu . C’est aussi la décision la plus rentable, car ce qu’on ne construit pas n’a ni à être maintenu, ni à être hébergé. Nous avons développé cette philosophie dans notre article mieux concevoir le code pour limiter son impact sur l’environnement . ## Alléger ce qui reste Pour ce qui demeure nécessaire, on chasse le poids . Les coupables sont presque toujours les mêmes : des images trop lourdes, des polices trop nombreuses, du JavaScript surdimensionné. On optimise les images, on limite les fontes, on élague le code inutile. Une page légère, c’est moins de bande passante, moins de batterie consommée sur le téléphone du visiteur, et moins de ressources serveur — à chaque chargement. Ce sont exactement les mêmes leviers que notre méthode performance  : sobriété et rapidité avancent main dans la main. ## Calculer une fois, pas à chaque visite C’est l’un de nos choix d’architecture les plus structurants. Plutôt que de recalculer chaque page à chaque visite, nous la générons une seule fois quand c’est possible — c’est tout l’intérêt des sites statiques . Moins de calcul côté serveur, c’est moins d’énergie consommée en continu, pour un résultat identique côté visiteur. La sobriété rejoint ici directement la maîtrise des coûts d’infrastructure. ## Un hébergement à la bonne taille Beaucoup d’infrastructures tournent en permanence à pleine capacité pour absorber un pic qui survient une fois par mois. Nous privilégions des hébergements efficaces et bien dimensionnés , sans surcouches inutiles fonctionnant 24h/24. Le bon dimensionnement évite de payer — écologiquement et financièrement — pour des ressources qui dorment. C’est au cœur de notre approche de l’ infrastructure cloud . ## Maintenir la sobriété dans le temps Comme la performance, la sobriété se dégrade si on ne la surveille pas : un ajout après l’autre, une page redevient lourde. Nous suivons donc le poids des pages et le nombre de requêtes dans la durée, et nous traitons la sobriété comme un budget à tenir, pas comme un effort ponctuel. ## Sobre ne veut pas dire pauvre Levons un dernier malentendu : éco-concevoir, ce n’est pas appauvrir. C’est retirer le gras, pas le muscle. Un site sobre est souvent plus clair, plus rapide et plus agréable que sa version surchargée — ce site en est la démonstration, tout comme nos projets éditoriaux maison tels que Les Éditions du Web . La sobriété numérique n’est pas un sacrifice : c’est une meilleure façon de construire, qui se trouve être aussi la plus responsable. C’est l’esprit que nous mettons dans chacun de nos sites web . --- # Économiste technique URL : https://www.challengemyproject.bzh/nos-prestations/economiste-technique L’économiste technique, c’est l’équivalent — pour votre infrastructure numérique — de l’économiste de la construction sur un chantier de bâtiment : quelqu’un dont le métier consiste à traquer chaque poste de dépense, à comparer les hypothèses, à challenger les devis et à proposer des arbitrages chiffrés. Pas pour rogner sur la qualité, pas pour licencier, pas pour brader. Pour faire en sorte que chaque euro investi serve réellement à quelque chose. Sur un projet technique, les coûts dérapent rarement d’un coup. Ils dérapent par petites couches successives : une instance de plus oubliée en production, un SaaS pris pour un POC et jamais résilié, un sur-dimensionnement « par sécurité » au lancement et jamais réajusté, un contrat cloud sans engagement alors que la charge est devenue prévisible, une sous-traitance facturée en jour-homme sans pilotage des livrables. Cumulé sur deux ou trois ans, cela représente facilement 20 à 40 % du budget technique annuel. ## Comment on collabore Tout commence par un état des lieux objectif. Nous récupérons l’accès en lecture seule à vos comptes cloud (AWS, Scaleway, OVHcloud, GCP, Azure), à vos outils de facturation SaaS , à la liste de vos contrats de prestation et à vos exports comptables sur les douze derniers mois. Le but : reconstituer la carte complète de vos coûts techniques, poste par poste, et la confronter à votre activité réelle (trafic, volume de données, nombre d’utilisateurs, etc.). Cette première phase de diagnostic dure en général 2 à 3 semaines. Elle se conclut par une réunion de restitution avec votre direction et votre équipe technique : nous y présentons la cartographie des dépenses, les anomalies détectées et une estimation chiffrée du potentiel d’économies. À ce stade, vous savez précisément combien vous pouvez économiser et sur quoi — vous décidez ensuite d’aller plus loin ou non. ## Ce qu’on construit ensemble Si vous décidez de poursuivre, nous bâtissons un plan d’action chiffré et priorisé. Chaque chantier est classé selon trois critères : montant estimé d’économies annuelles, effort de mise en œuvre, et risque opérationnel. Cette matrice permet de séparer les quick wins — à exécuter dans le mois — des transformations plus structurelles, comme le passage de certaines briques sur du serverless ou la mutualisation d’environnements de pré-production. Une partie significative du gain vient souvent de la renégociation contractuelle : engagement pluri-annuel sur le cloud contre remise, réajustement du nombre de sièges SaaS, sortie de licences inutilisées, mise en concurrence des prestataires sur des périmètres devenus récurrents. Nous préparons les dossiers de négociation et, si vous le souhaitez, nous participons aux échanges avec les fournisseurs. ## Notre approche partenaire Nous ne sommes pas un cabinet d’achats. Notre métier de partenaire technique nous donne la légitimité pour challenger un devis cloud ou un contrat SaaS sur le fond, pas seulement sur le prix : est-ce que l’architecture sous-jacente est justifiée, est-ce que la solution choisie est la bonne, est-ce qu’une alternative open source ou mutualisée existe. Cette double lecture — technique et économique — fait la valeur de la mission. Nous attachons aussi beaucoup d’importance à laisser votre équipe en position de pilote. Le plan d’économies est conçu pour être exécutable par vos équipes internes ; les tableaux de bord FinOps que nous mettons en place sont les vôtres ; les méthodes de revue mensuelle des coûts deviennent un réflexe interne plutôt qu’une dépendance à notre cabinet. ## Pas de conflit d’intérêts Nous ne revendons aucun outil, aucune licence, aucun cloud. Nous ne percevons aucune commission de la part des fournisseurs vers lesquels nous orienterions un client. Cette indépendance est la condition d’un conseil qui sert vraiment vos intérêts. Lorsque nous recommandons une migration ou un changement de fournisseur, c’est parce que les chiffres et les besoins le justifient — pas parce qu’un partenaire nous a sollicités. ## Et après le plan d’économies Les économies les plus visibles arrivent dans les six premiers mois. Les plus durables se construisent sur la longueur, à travers une discipline FinOps mensuelle : revue des nouveaux coûts, validation des engagements, contrôle des dérives. Nous proposons un format d’accompagnement léger sur douze mois — généralement une demi-journée par mois — pour ancrer cette discipline et arbitrer les nouveaux chantiers au fil de l’eau. L’objectif n’est pas de vous garder dépendants ; c’est de transformer une optimisation ponctuelle en hygiène permanente. --- # En-têtes de sécurité HTTP et CSP : notre méthode URL : https://www.challengemyproject.bzh/nos-methodes/en-tetes-securite-http Un site peut être bien écrit, rapide et à jour, et rester exposé par ce qu’il ne dit pas. Les en-têtes de sécurité HTTP sont ces quelques lignes que le serveur ajoute à chaque réponse pour indiquer au navigateur ce qu’il a le droit de faire de la page : quels scripts exécuter, qui peut l’encadrer, quelles informations transmettre en partant. Invisibles pour le visiteur, ils ferment les portes d’entrée les plus banales — et leur absence ne se voit nulle part, sauf le jour où elle sert. ## Mesurer avant de toucher quoi que ce soit Nous commençons toujours par relever la note du site sur MDN HTTP Observatory , l’outil de référence sur le sujet : une note de A+ à F, un score, et surtout le détail des dix contrôles avec le coût exact de chaque manque. Cette photographie initiale évite de travailler à l’intuition et de dépenser une journée sur un réglage qui ne rapporte rien. Ce que la mesure révèle est souvent la même chose. Sur dix sites que nous avions livrés puis remis à niveau récemment, tous étaient notés C : deux réglages manquaient, la politique de contenu et l’anti-encadrement, et ces deux-là seuls coûtaient 45 points. Aucun n’était le signe d’un site mal construit — juste d’un sujet que personne n’avait ouvert. Les dix sont aujourd’hui en A+, avec le rapport public consultable pour chacun. ## Une politique de contenu, c’est une liste de ce qui est autorisé La Content Security Policy est la pièce maîtresse, et la seule qui demande un vrai travail. Elle énumère ce que la page a le droit de charger : d’où viennent les images, les polices, les scripts, quels domaines peuvent être contactés, qui peut l’afficher dans un cadre. Tout ce qui n’y figure pas est refusé par le navigateur. Nous l’écrivons en refus par défaut  : on part de « rien n’est autorisé », puis on ouvre explicitement, type de ressource par type de ressource, ce que le site utilise réellement. L’approche inverse — autoriser largement puis restreindre — laisse toujours passer ce qu’on n’avait pas anticipé, et c’est justement l’imprévu qu’on cherche à bloquer. La contrepartie est claire, et c’est une discipline saine : ajouter demain une police, une vidéo ou un outil de mesure sans l’inscrire dans la politique, c’est le voir bloqué. D’où l’étape qui prend le plus de temps, et qu’on ne peut pas sauter : l’ inventaire du site construit . Pas du code source, du HTML réellement produit — chaque balise qui charge quelque chose, chaque appel réseau. Une politique écrite sans cet inventaire est une panne programmée. ## Le piège des scripts écrits dans la page Un script chargé depuis un fichier s’autorise par son adresse. Un script écrit directement dans le HTML, lui, n’a pas d’adresse : il s’autorise par empreinte cryptographique , recalculée à chaque build puisque la moindre espace la change. C’est là que se cache le vrai danger de l’exercice, et il n’est pas théorique : un script dont l’empreinte manque est refusé silencieusement par le navigateur , alors que le build, lui, reste vert. La panne n’apparaît qu’en production, et seulement chez le visiteur. Nous posons donc systématiquement un contrôle automatique dans la chaîne d’intégration continue  : il recalcule, page par page, l’empreinte de chaque script et de chaque style écrits dans le HTML, vérifie qu’elle figure bien dans la politique de cette page, et casse la publication au premier écart. Sans ce garde-fou, une politique stricte est une promesse tenue par personne. ## Ce que la page ne peut pas porter elle-même Quatre réglages ne valent qu’en en-tête de réponse HTTP, c’est-à-dire côté hébergement , CDN ou reverse proxy : - L’anti-encadrement ( frame-ancestors ), qui empêche un tiers d’afficher votre site dans un cadre invisible pour détourner les clics de vos visiteurs. La spécification du W3C précise que cette directive est ignorée quand la politique est délivrée par une balise meta  : écrite dans la page, elle ne protège de rien. - HSTS ( RFC 6797 ), qui impose au navigateur de ne plus jamais se connecter au site autrement qu’en HTTPS, même si un lien lui demande le contraire. - Referrer-Policy , qui décide de ce que vos visiteurs révèlent de leur provenance aux sites vers lesquels ils partent. - Permissions-Policy , qui refuse par avance l’accès à la caméra, au micro ou à la position — des capacités qu’un site vitrine n’utilise jamais et qu’il n’a donc aucune raison de laisser ouvertes. ## Ce que ces réglages ne font pas Autant le dire, parce que la note est flatteuse et qu’elle peut tromper : un A+ ne dit rien de la solidité de votre serveur, de la fraîcheur de vos dépendances, de la qualité de vos mots de passe ni de l’existence d’une sauvegarde restaurable. Il mesure une chose précise et utile : ce que le navigateur d’un visiteur a le droit de faire de votre page. C’est une couche parmi d’autres, la moins coûteuse à poser, et celle qu’on trouve le plus souvent vide — mais elle ne remplace ni les contrôles de sécurité menés tout au long du développement, ni l’hygiène numérique quotidienne de vos équipes. L’inverse est vrai aussi : la note ne récompense pas tout ce qui compte. Un site peut viser A+ et rester bavard dans ses messages d’erreur, ou exposer une interface d’administration sans second facteur. Nous la lisons donc pour ce qu’elle est : un indicateur objectif, public, opposable à un questionnaire client ou à un assureur — pas un certificat de sécurité. ## Remesurer, puis continuer à mesurer La mesure finale ne se fait pas sur le site construit en local mais sur le site réellement servi  : un CDN peut réécrire le HTML au passage et y injecter un script que le contrôle de build n’a jamais vu. C’est une vérification de quelques secondes qui a déjà évité des surprises. Et une note obtenue n’est pas une note acquise. Un contenu ajouté, un outil de mesure branché, un CDN qui change un réglage : chacun peut défaire le travail sans que personne le remarque. C’est la raison pour laquelle ces contrôles font partie de notre gestion de site au quotidien et de notre audit technique — au même titre que la performance ou l’ accessibilité , et dans le prolongement direct de notre méthode de vérification de la sécurité . Cette méthode a été appliquée sur nos propres pages comme sur celles de nos clients — Ty Loulic , Cap-Horn , notre site — toutes notées A+ aujourd’hui. Ce n’est pas un exploit technique : c’est une case qu’il suffit de ne pas laisser vide. --- # Formation IA pour équipes techniques et développeurs URL : https://www.challengemyproject.bzh/nos-prestations/formation-ia-developpeurs L’ IA générative a changé le quotidien des équipes techniques en moins de deux ans. Vos développeurs codent déjà, sans doute, avec un assistant ouvert à côté de leur éditeur. La vraie question n’est plus de savoir s’il faut s’y mettre, mais comment le faire vite, proprement et sans créer de nouveaux risques. C’est précisément l’objet de cette montée en compétences : transformer un usage intuitif et inégal en une pratique partagée, maîtrisée et sûre. Nous intervenons en partenaire technique, pas en organisme de catalogue. Notre pédagogie s’appuie sur des missions réelles de cadrage et d’intégration IA — c’est ce qui nous permet de répondre aux questions concrètes de vos équipes plutôt qu’à des exemples de démonstration. ## Ce que vos équipes savent faire à la sortie Une session type poursuit trois objectifs concrets. D’abord, coder plus vite avec un assistant sans perdre la main sur ce qui est produit. Ensuite, intégrer des modèles de langage dans vos applications de façon robuste et économe. Enfin, poser les garde-fous de sécurité qui évitent qu’un gain de productivité ne se paie en incidents. Chaque objectif est travaillé sur vos propres cas, pour que les acquis soient réutilisables immédiatement. ## Coder avec l’IA au quotidien Les assistants de code — GitHub Copilot, Cursor, Claude Code, Windsurf — accélèrent réellement le travail, à condition de savoir les piloter. Nous montrons comment formuler une intention claire, découper une tâche, et surtout relire ce qui est généré avec le bon niveau de méfiance. Un assistant est excellent pour le code répétitif, la génération de tests, la migration ou l’exploration d’une bibliothèque inconnue ; il est faillible sur la logique métier fine et les décisions d’architecture. Faire la part des deux, c’est ce qui sépare une équipe qui gagne du temps d’une équipe qui accumule une dette invisible. ## Intégrer l’IA dans vos produits Au-delà de l’aide au codage, vos équipes ont souvent à intégrer un modèle dans une application. Nous abordons l’appel de LLM par API — choix du modèle selon le besoin, maîtrise de la latence et de la facture, sorties typées en JSON pour fiabiliser le traitement aval. Nous couvrons les patterns qui comptent aujourd’hui : le RAG pour ancrer les réponses dans vos données, le function calling, et le Model Context Protocol (MCP) pour relier vos outils internes à l’IA de vos équipes. Nous insistons autant sur ce qu’il faut construire que sur ce qu’il faut éviter : beaucoup de projets partent sur une architecture d’agent complexe là où un simple assistant aurait suffi. ## Sécurité et responsabilité C’est le volet que trop de formations survolent. Le code assisté par IA introduit des risques spécifiques : dépendances suggérées non vérifiées, secrets recopiés dans un prompt, failles classiques réintroduites, ou confiance excessive dans une sortie plausible mais fausse. Nous transmettons des réflexes simples et tenables : ne jamais transmettre de secret au modèle, conserver une revue humaine sur le code critique, cloisonner ce que l’IA peut lire et exécuter, et journaliser les usages sensibles. Sur les données confidentielles, nous expliquons quand privilégier une offre entreprise (qui n’entraîne pas ses modèles sur vos prompts) ou un déploiement souverain via des modèles auto-hébergés. ## Notre approche partenaire Nous restons volontairement critiques face à l’engouement ambiant. Notre objectif n’est pas de faire de vos équipes des adeptes de tous les outils du moment, mais des praticiens lucides, capables de choisir le bon niveau de solution pour chaque besoin. Cette montée en compétences prolonge notre méthode de déploiement d’outils IA en entreprise et se combine naturellement avec nos prestations d’ accompagnement IA et de serveur MCP sécurisé . ## Format Chaque intervention est construite sur mesure, à partir d’un échange préalable sur votre stack, la maturité de vos équipes et vos objectifs. Nous adaptons le rythme et le format — à Rennes, en Bretagne ou à distance — pour coller à la réalité de vos plannings de production. Si vos équipes métier doivent elles aussi monter en compétences, nous proposons un parcours dédié à l’ acculturation IA des équipes métier . --- # Formation IA pour les équipes métier et collaborateurs URL : https://www.challengemyproject.bzh/nos-prestations/formation-ia-collaborateurs L’ IA générative est entrée dans les entreprises par le bas, souvent sans décision ni cadre : un collaborateur ouvre ChatGPT pour rédiger un mail, un autre résume un compte rendu, un troisième y colle un document client sans mesurer le risque. Cette adoption spontanée est une chance, mais elle laisse chacun se débrouiller seul — avec des usages inégaux et quelques angles morts sur la confidentialité. L’acculturation IA remet tout le monde au même niveau : comprendre l’outil, l’utiliser efficacement et savoir où sont les limites. Nous nous adressons ici aux équipes non techniques — marketing, commerce, RH, support, direction — et aux dirigeants de TPE et PME qui veulent démystifier le sujet sans se noyer dans la technique. Notre parti pris est simple : parler d’usages réels, dans votre langage, à partir de vos tâches quotidiennes. ## Comprendre ce qu’est vraiment l’IA générative Avant d’utiliser un outil, il faut comprendre ce qu’il fait. Nous expliquons, sans jargon, ce qu’est un modèle de langage, pourquoi il produit un texte « plausible » plutôt qu’une vérité, et d’où viennent ses réponses. Cette base démystifie l’IA et désamorce autant les peurs irrationnelles que la confiance aveugle. Un collaborateur qui comprend le fonctionnement d’un modèle repère bien plus vite ses erreurs. ## Des usages concrets, métier par métier L’acculturation ne vaut que si elle se traduit en gestes utiles dès le lendemain. Nous partons des besoins de chaque équipe : rédiger et reformuler pour le marketing, synthétiser de longs documents ou des réunions, préparer un premier jet de réponse pour le support, structurer une analyse ou une veille, dégrossir un document RH. Pour chaque cas, nous montrons comment formuler une bonne demande — l’art du prompt, sans le mot — et comment garder la main sur le résultat final. ## Les bons réflexes de confidentialité C’est le point sur lequel une acculturation sérieuse fait la différence. Nous donnons des règles simples et tenables : ce qu’on ne colle jamais dans un outil grand public, la différence entre une version gratuite et une offre entreprise, les bases du RGPD appliquées à l’IA. L’objectif n’est pas d’interdire, mais de permettre à vos équipes d’utiliser l’IA sans exposer les données de l’entreprise ni celles de vos clients. ## Repérer les erreurs et rester critique Une IA générative peut inventer une source, une date ou un chiffre avec un aplomb déconcertant. Nous apprenons à vos équipes à ne pas prendre une réponse pour argent comptant : demander les sources, recouper une information sensible, et conserver une vérification humaine sur tout ce qui engage l’entreprise. Cet esprit critique est la meilleure protection contre les erreurs — bien plus qu’une liste d’interdits. ## Diffuser un usage responsable Une acculturation réussie ne s’arrête pas à la salle de formation. Nous vous aidons à poser un cadre durable : une trame de charte d’usage IA adaptée à votre structure, des repères clairs sur ce qui est encouragé et ce qui est proscrit, et des relais internes pour entretenir la dynamique. C’est ainsi que l’IA devient un atout collectif plutôt qu’une somme d’initiatives isolées. ## Notre approche partenaire Nous restons lucides sur l’IA : ni gadget miracle, ni menace fantasmée, mais un outil puissant qui demande discernement. Cette montée en compétences se combine naturellement avec notre prestation d’ accompagnement IA et, pour vos profils techniques, avec la formation IA des équipes techniques . Nous intervenons à Rennes, en Bretagne ou à distance, sur un format construit avec vous à partir de votre contexte et de vos objectifs. --- # Infrastructure cloud, DevOps et SRE URL : https://www.challengemyproject.bzh/nos-prestations/infrastructure-cloud L’infrastructure d’une application numérique est rarement le sujet qu’un dirigeant a envie de traiter en priorité. Et pourtant, c’est elle qui détermine la résilience, les coûts, la performance et la capacité de votre produit à grandir. Notre rôle de partenaire technique est de la concevoir à votre côté, sans la sur-dimensionner, et de la maintenir dans le temps. ## Comment on collabore Avant tout choix technique, nous regardons votre réalité opérationnelle. Combien d’utilisateurs aujourd’hui, dans six mois, dans deux ans ? Quels pics de trafic prévisibles ? Quelles contraintes de conformité ( RGPD , HDS pour le secteur santé, PCI DSS pour le paiement) ? Quel budget mensuel est tenable ? Ces réponses orientent l’architecture plus que les modes du moment. Nous co-construisons ensuite un schéma d’infrastructure que vous comprenez — pas un diagramme en 50 boîtes qui n’aide personne. Ce schéma sert de référentiel partagé entre votre équipe, vos investisseurs et nous. Il évolue au fil du temps, mais reste toujours à jour dans votre dépôt Git. ## Ce qu’on construit ensemble Une infrastructure pensée pour durer s’appuie sur trois piliers. L’infrastructure as code d’abord : Terraform ou OpenTofu pour décrire toutes les ressources cloud , versionnées dans votre dépôt. Cela élimine les configurations manuelles non documentées qui finissent toujours par poser problème. Le CI/CD ensuite  : pipeline de build, de tests et de déploiement qui se déclenche à chaque push. Nous privilégions GitLab CI pour la proximité européenne, GitHub Actions quand votre code y vit déjà. Les déploiements en production sont automatisés, traçables, avec rollback prêt si besoin. C’est notre méthode CI/CD , que nous posons dès l’installation de l’infrastructure. L’observabilité enfin  : logs centralisés, métriques système et métier, alertes pertinentes (pas du bruit). Grafana + Prometheus pour les structures préférant l’open source self-hosted, Datadog ou Sentry quand le SaaS se justifie. Vous savez ce qui se passe sur votre stack, en temps réel. ## Notre approche partenaire Nous restons vendor-agnostic. Si Scaleway et OVH suffisent pour votre usage, nous n’allons pas vous pousser vers AWS pour le plaisir. Si votre roadmap impose une présence multi-régions mondiale, nous vous le disons et nous structurons l’architecture en conséquence — y compris multi-cloud si pertinent. Côté coûts, nous traquons en permanence l’inflation cloud. Beaucoup de startups voient leurs factures Scaleway / AWS doubler chaque semestre sans gain métier équivalent. Nous mettons en place un reporting mensuel, et nous identifions proactivement les pistes d’économies (instances reserved, downsizing, archivage). Cette discipline a permis à plusieurs de nos clients de diviser par deux leur facture sans dégradation de service. ## Quelques réalisations Notre expertise infrastructure couvre un spectre large de plateformes. Parmi nos missions notables : - Applicab Avocats , Angelaw , 1Point6 — infrastructures de SaaS B2B dans des secteurs réglementés (juridique, financier), avec exigences fortes de traçabilité et de sécurité. - Playstables , La Cour des Merveilles — plateformes événementielles ou ludiques, avec pics de trafic à gérer. - MyEscapeBoard , Mucho , TenderNow — SaaS multi-tenant pensés pour le scaling progressif. - Caneva — industrialisation d’une plateforme métier interne avec ses propres contraintes de volume. ## Et après la mise en production L’infrastructure vit. Nouveaux services, nouveaux services managés, nouvelles obligations réglementaires, nouveaux patterns d’attaque. Nous proposons un accompagnement de SRE / DevOps à temps partagé pour les structures n’ayant pas encore d’équipe dédiée. Pour les autres, nous formons votre équipe interne à reprendre la main et nous restons disponibles ponctuellement pour les chantiers structurants. --- # Infrastructure email pro : SPF, DKIM, DMARC, BIMI URL : https://www.challengemyproject.bzh/nos-prestations/infrastructure-email L’email reste, en 2026, le canal principal de communication professionnelle et transactionnelle. Pourtant, beaucoup d’organisations négligent l’infrastructure qui le porte — au point que leurs messages finissent en spam, que des escrocs usurpent facilement leur domaine, ou que leurs campagnes marketing voient leur taux d’ouverture s’effondrer sans qu’on en comprenne la cause. Notre rôle de partenaire technique sur ce sujet est de mettre en place avec vous une infrastructure email solide, authentifiée et monitorée, adaptée à vos vrais usages. ## Comment on collabore Une mission infrastructure email démarre par un audit complet de l’existant. Nous regardons votre configuration DNS (MX, SPF, DKIM, DMARC, MTA-STS, TLS-RPT), nous testons votre délivrabilité depuis plusieurs providers (Gmail, Outlook, Yahoo, ProtonMail), nous analysons votre historique d’envoi sur les outils utilisés, et nous collectons quelques rapports DMARC si déjà configurés. Cet audit révèle systématiquement entre cinq et quinze points à corriger. Nous cartographions ensuite tous les expéditeurs légitimes de votre domaine. C’est l’étape la plus longue et la plus importante : un domaine est typiquement utilisé pour envoyer depuis votre boîte Google Workspace ou Microsoft 365, votre CRM (HubSpot, Pipedrive), votre outil de facturation (Stripe, Pennylane), votre outil de signature électronique, vos campagnes marketing (Brevo, Mailchimp), votre plateforme de support (Zendesk, Intercom), parfois votre ERP , et plusieurs autres. Tous doivent être authentifiés correctement avant d’activer DMARC en mode strict. ## Ce qu’on construit ensemble SPF d’abord : déclarer qui a le droit d’envoyer pour votre domaine. Cela consiste à lister dans un enregistrement DNS tous les serveurs et services autorisés. Attention au piège classique : SPF limite à 10 lookups DNS, et beaucoup de configurations dépassent silencieusement cette limite — résultat, plus rien ne valide. Nous optimisons avec des techniques comme le flattening si nécessaire. DKIM ensuite : chaque email part avec une signature cryptographique liée à votre domaine, vérifiable par le destinataire. Nous activons DKIM sur tous vos expéditeurs (Google Workspace propose ça nativement, comme la plupart des services), avec rotation régulière des clés sur les sujets sensibles. DMARC enfin : la politique qui dit aux destinataires quoi faire des emails qui ne passent ni SPF ni DKIM. Nous démarrons toujours en mode p=none avec rapports activés ( rua=mailto:... ), puis nous agrégeons les rapports pendant 4 à 8 semaines pour identifier les sources légitimes manquantes. Une fois la cartographie complète, nous passons en quarantine puis reject . Cette progression évite les ruptures de service email. Selon les enjeux, nous activons aussi BIMI (affichage du logo dans Gmail, Yahoo, Apple Mail), avec certificat VMC pour les marques qui peuvent l’investir, et MTA-STS (forcer TLS sur les MX entrants). Sur le volet outils, nous orientons selon le profil d’envoi : Postmark ou Resend pour le transactionnel ultra-fiable, Mailgun ou SendGrid pour les volumes importants, Brevo ou Mailjet pour les structures préférant la souveraineté française, Amazon SES pour les coûts plancher avec exigence technique. ## Notre approche partenaire Nous restons pragmatiques sur le choix des outils. Pas de préférence dogmatique pour un éditeur particulier — nous comparons ce qui est pertinent dans votre contexte (volume, profil transactionnel ou marketing, intégrations existantes, contraintes de localisation des données). Pour la plupart des PME et scale-ups, un mix Google Workspace ou Microsoft 365 pour les boîtes humaines + Postmark ou Resend pour le transactionnel + Brevo pour le marketing fonctionne très bien. Côté monitoring, nous mettons en place un outil de lecture des rapports DMARC (dmarcian, Postmark DMARC Digest, EasyDMARC, ou un parser maison si vous préférez). Ces rapports remontent en continu les tentatives d’usurpation de votre domaine et les expéditeurs défaillants — c’est la seule vraie boussole de santé email. Sans ça, on configure à l’aveugle. Sur la réputation IP, nous orientons par défaut vers des passerelles mutualisées de qualité (Postmark, Resend) plutôt que vers de l’IP dédiée. Une IP dédiée demande un warm-up patient et une discipline d’envoi régulière pour rester réputée. Pour la plupart des structures, l’IP partagée d’un acteur sérieux est plus performante. ## Quelques réalisations - Caneva — mise en place complète de l’infrastructure email d’une plateforme métier interne, alignement SPF / DKIM / DMARC sur l’ensemble des expéditeurs. - Maison Stuart — infrastructure email d’une maison de marque, avec exigences fortes sur la délivrabilité transactionnelle et marketing. - Playstables — infrastructure email d’une plateforme communautaire, transactionnels et notifications cadrés sur la réputation IP. - MyEscapeBoard — configuration email d’un SaaS B2B avec alignement DMARC progressif et monitoring continu. - Bigoudice — mise en place de l’email associatif avec un budget contraint et une équipe bénévole. - Angelaw — email d’une plateforme juridique en ligne, confidentialité, traçabilité et signature électronique intégrées. Au-delà de ces missions, l’infrastructure email est un sujet qu’on règle pour la plupart de nos clients SaaS et e-commerce — parfois en amont du lancement, parfois en correction après des problèmes de délivrabilité. Cas récurrents : SPF dépassant les 10 lookups, DMARC absent ou en mode none oublié, expéditeurs marketing non alignés, signatures DKIM faibles, certificats TLS sur MX entrants manquants. Une mission de quelques jours suffit généralement à remettre les choses en ordre, puis quelques heures par trimestre pour le suivi. ## Et après la mise en place L’infrastructure email se maintient. De nouveaux outils sont intégrés à votre stack au fil du temps, et chacun doit être authentifié avant de pouvoir envoyer pour votre compte. Les standards évoluent aussi (MTA-STS récent, ARC en montée). Nous proposons un suivi trimestriel léger pour intégrer les nouveaux expéditeurs au SPF et au DKIM, surveiller les rapports DMARC, ajuster les politiques selon les évolutions Google / Microsoft (comme les exigences renforcées de février 2024), et valider que la délivrabilité reste haute sur les principaux providers. --- # Intégration de l'IA dans vos process internes URL : https://www.challengemyproject.bzh/nos-prestations/integration-ia-process Beaucoup d’organisations consacrent une part disproportionnée de leur temps à des tâches répétitives à faible valeur ajoutée : trier des tickets, requalifier des leads, lire des PDF pour en extraire des informations, rédiger des emails de suivi proches d’un modèle. L’ IA générative permet aujourd’hui de soulager une partie significative de ces tâches — à condition d’intégrer les modèles intelligemment dans vos process existants — c’est tout l’objet de notre méthode de déploiement d’outils IA en entreprise . Notre rôle de partenaire technique est de construire avec vous ces intégrations, sans sur-promettre et sans casser l’organisation en place. ## Comment on collabore Une mission d’intégration IA dans les process démarre par un terrain chez vous. Nous passons quelques jours avec les équipes concernées pour observer concrètement ce qu’elles font, combien de temps elles y passent, où sont les frictions. Cette immersion remplace utilement le discours marketing — on voit ce que l’IA peut vraiment apporter, et on identifie aussi ce qu’il vaut mieux ne pas toucher. À partir de ce terrain, nous priorisons les cas d’usage avec vous sur deux critères simples : potentiel d’économie de temps et faisabilité technique. Les cas à fort potentiel mais techniquement risqués (par exemple, classification dans un domaine très spécialisé sans données d’entraînement) sont écartés du premier lot. On construit d’abord ce qui réussit vite, pour créer la confiance et le budget pour la suite. ## Ce qu’on construit ensemble Selon le cas d’usage, l’intégration prend des formes variées. Pour la classification massive (tickets support, CV, demandes commerciales), nous construisons un pipeline qui prend l’élément en entrée, le passe au modèle avec un prompt calibré sur vos catégories, et écrit le résultat dans votre outil métier. Le modèle peut être un GPT-4 généraliste ou un modèle plus compact fine-tuné sur vos données si le volume le justifie. Pour l’extraction documentaire , nous construisons un pipeline qui prend un PDF (contrat, facture, dossier), en extrait le texte structuré (parfois via OCR si scanné), puis demande au modèle de remplir un JSON typé avec les champs métier. Cette structure permet ensuite l’ingestion automatique dans votre ERP ou CRM, avec validation humaine sur les cas à faible score de confiance. Pour la génération assistée (mails, réponses client, premiers jets de contrat), nous construisons un copilote intégré à l’outil que votre équipe utilise déjà. L’utilisateur déclenche la génération d’un clic, ajuste le résultat, valide. Le modèle apprend implicitement des modifications via les logs (sans entraînement spécifique, par calibration des prompts au fil du temps). L’orchestration de ces pipelines passe selon le cas par du code maison (Node, Python avec LangChain), des outils d’orchestration durables (Temporal, Inngest, Trigger.dev) pour les workflows critiques, ou du no-code (n8n, Make) pour les automatisations légères. Le choix dépend de votre stack et de votre tolérance à la dette technique. ## Notre approche partenaire Nous portons systématiquement la voix de l’humain dans le projet. Trop de déploiements IA visent à remplacer un humain et finissent par créer des frustrations ou de la défiance interne. Notre logique consiste à soulager les tâches répétitives pour libérer du temps sur les sujets à valeur — ce qui demande d’expliquer le projet aux équipes en amont, de les associer au cadrage, et de mesurer honnêtement les effets après déploiement. Côté risques, nous insistons sur les garde-fous. Aucune décision ayant un impact direct sur un client (validation de contrat, acceptation de dossier, envoi de réponse définitive) ne passe en automatique sans relecture humaine au démarrage. Cette discipline évite les dérapages embarrassants qui ont fait la une de la presse chez d’autres acteurs. Côté coûts, nous mesurons en continu la consommation de tokens et nous optimisons. Un prompt mal calibré peut multiplier la facture par 5 sans gain de qualité — nous traquons ces inefficacités et nous descendons vers le modèle le moins cher capable de tenir la qualité requise sur chaque type de tâche. ## Quelques réalisations Nos missions d’intégration IA dans les process sont majoritairement sous NDA — c’est typiquement un sujet sur lequel les structures communiquent peu en public. Les domaines récurrents : classification de tickets et routage support, extraction structurée depuis des dossiers PDF (juridique, financier, médical sous conditions), génération assistée de courriers commerciaux, qualification automatique de leads entrants, traduction et adaptation de contenus. ## Et après le déploiement Une intégration IA vit. Les modèles évoluent (GPT-5, Claude 4, Mistral Large 3…), les prix changent, les performances aussi. Nous proposons un suivi trimestriel pour ré-évaluer le choix de modèle, mesurer les économies effectives, ajuster les prompts en fonction des retours utilisateurs, et étendre progressivement le périmètre couvert. C’est un terrain en évolution rapide où une veille active fait la différence. --- # Modernisation de code legacy & refonte technique URL : https://www.challengemyproject.bzh/nos-prestations/modernisation-legacy Beaucoup d’applications qui font tourner une entreprise n’ont pas été conçues pour durer aussi longtemps qu’elles l’ont fait. Le code a vieilli, le framework n’est plus maintenu, le développeur d’origine est parti, et chaque évolution coûte de plus en plus cher pour un résultat de plus en plus risqué. Ce n’est pas un échec : c’est le cycle de vie normal du logiciel. Notre rôle de partenaire technique est de reprendre ce code hérité et de le remettre sur des rails modernes — sans tout casser, sans figer votre activité, et sans vous forcer à repartir d’une page blanche. ## Code legacy, dette technique : de quoi parle-t-on ? Le code legacy (ou code hérité) désigne une base de code ancienne, encore en production, mais devenue difficile à faire évoluer : technologie dépassée, absence de tests, documentation perdue, dépendances obsolètes. Ce n’est pas forcément du « mauvais » code — c’est souvent du code qui a rendu d’immenses services et qui a simplement survécu à son contexte d’origine. La dette technique est le coût caché qui s’accumule quand on construit vite sans consolider. Comme une dette financière, elle se paie en intérêts : chaque nouvelle fonctionnalité prend plus de temps, chaque correctif risque d’en casser un autre, chaque recrutement bute sur une techno qu’on n’enseigne plus. La modernisation consiste à rembourser cette dette de façon maîtrisée — pas à la solder d’un coup au risque de tout faire exploser. ## Comment on collabore Tout commence par comprendre l’existant, pas par juger ceux qui l’ont construit. Nous démarrons par une phase de cartographie : lecture du code, reconstitution de l’architecture réelle (souvent différente de celle documentée), identification des zones critiques, des dépendances vulnérables et des points où le moindre changement fait peur. Vous repartez de cette phase avec une carte lisible de votre propre logiciel — un livrable utile en soi, même si vous décidez ensuite d’avancer à votre rythme. Vient ensuite la mise sous filet de sécurité. Avant de moderniser quoi que ce soit, nous plaçons le code sous tests de caractérisation : des tests qui figent le comportement actuel, même imparfait, pour garantir qu’une refonte ne change rien d’invisible pour vos utilisateurs. C’est cette étape, souvent sautée par les approches pressées, qui transforme une modernisation risquée en chantier serein. ## Ce qu’on construit ensemble Nous modernisons par incréments, jamais par big-bang. Le pattern strangler est notre approche par défaut : on entoure progressivement l’application héritée d’une couche moderne, on remplace un module à la fois, et l’ancien et le nouveau cohabitent le temps de la transition. La production continue de tourner pendant toute la durée du projet — pas de date couperet où tout bascule, pas de gel des évolutions pendant six mois. Concrètement, cela couvre selon votre situation : la migration d’un framework obsolète vers sa version supportée (ou vers un framework moderne), la sortie d’une techno qu’on ne recrute plus, la décomposition d’un monolithe devenu ingérable, la remise à niveau des dépendances vulnérables, l’ajout de la couche de tests et de CI/CD qui manquait, et la documentation au fil de l’eau. À chaque incrément, le logiciel est livrable et un peu plus sain que la veille. ## Notre approche partenaire Notre objectif n’est pas de vous rendre dépendants d’un nouveau code que vous ne maîtriseriez pas davantage que l’ancien. À chaque étape, nous embarquons votre équipe — interne ou prestataire — pour qu’elle comprenne les choix faits et puisse reprendre la main. Le code modernisé vit dans votre dépôt Git, documenté et testé : c’est votre actif, pas une rente pour nous. Nous sommes aussi honnêtes sur ce qui ne vaut pas le coup. Tout code legacy ne mérite pas d’être modernisé : certains modules sont stables, peu touchés, et il est plus sage de les laisser tranquilles que d’y réinjecter du risque. Une partie de notre valeur, c’est de vous dire où investir et où ne pas le faire — pour que chaque euro de modernisation réduise réellement votre risque ou débloque réellement votre roadmap. ## Et après la modernisation Une base de code ne reste pas saine toute seule. Une fois la modernisation engagée, nous aidons votre organisation à ne pas recreuser la dette aussi vite : conventions de code partagées, tests systématiques sur les nouveaux développements, mises à jour régulières des dépendances, et rituels de revue. Pour les structures sans équipe technique étoffée, nous proposons un suivi léger — quelques jours par mois — pour garder le cap. Pour les autres, nous formons l’équipe à maintenir le niveau et nous nous retirons. Le but reste le même : que votre logiciel redevienne un atout, pas un boulet. --- # Performance web et Core Web Vitals : notre méthode URL : https://www.challengemyproject.bzh/nos-methodes/performance-web-core-web-vitals « Notre site est rapide, on a 90 sur Lighthouse. » Cette phrase, rassurante, masque souvent une réalité plus contrastée : un site brillant en test peut rester poussif pour un visiteur réel, sur un téléphone d’entrée de gamme avec une connexion moyenne. Notre méthode de performance part de ce principe : ce qui compte, c’est la vitesse vécue par l’utilisateur, pas le score affiché en laboratoire. ## Fixer un budget de performance dès le départ La performance ne se dégrade jamais d’un coup : elle s’érode, fonctionnalité après fonctionnalité, script après script. Pour l’éviter, nous fixons dès le départ un budget de performance — des limites à ne pas dépasser : poids de page, temps d’affichage, nombre de requêtes. Chaque ajout doit tenir dans ce budget. C’est une discipline simple qui évite la lente dérive vers la lourdeur. ## Mesurer là où ça compte : le terrain Les outils comme Lighthouse et PageSpeed Insights donnent une note en conditions contrôlées : précieux pour diagnostiquer, insuffisant pour conclure. La vérité se trouve dans les Core Web Vitals mesurés sur vos vrais utilisateurs  : le LCP (rapidité d’affichage du contenu principal), l’INP (réactivité aux interactions) et le CLS (stabilité visuelle). Ces trois indicateurs reflètent l’expérience réelle — et comptent pour le référencement, ce qui les relie directement à notre méthode de suivi SEO . Nous avons détaillé l’art de mesurer la vitesse d’un site dans notre article quelles statistiques utiliser pour mesurer et améliorer les performances . D’ailleurs, nous affichons les scores PageSpeed réels sur nos réalisations — parce qu’une performance qu’on revendique doit pouvoir se vérifier, comme sur le projet Archivum ou le site de la crêperie Ty Loulic . ## Optimiser ce qui pèse vraiment Toutes les optimisations ne se valent pas. Nous nous attaquons d’abord aux postes les plus lourds, qui sont presque toujours les mêmes : des images mal compressées , du JavaScript superflu et des polices qui bloquent l’affichage . On convertit les images au format WebP, on les charge en différé quand elles sont hors écran, et on élague sans pitié le code inutile. Ces quelques chantiers concentrent l’essentiel des gains. ## Servir intelligemment La page la plus rapide est celle qu’on n’a pas besoin de recalculer. Mise en cache, CDN pour rapprocher le contenu de l’utilisateur, et — quand c’est pertinent — recours à un site statique  : ces choix d’architecture font souvent plus pour la vitesse que mille micro-optimisations. Servir un fichier déjà prêt depuis un point proche du visiteur, c’est imbattable. ## La performance, ça se surveille Enfin, un site rapide aujourd’hui peut redevenir lent demain : un script tiers ajouté, une fonctionnalité mal pesée, et le terrain gagné se perd. Nous intégrons donc la surveillance de la performance dans la durée, en lien avec notre chaîne CI/CD , pour détecter les régressions avant vos utilisateurs. Cette exigence irrigue chacun de nos sites web et constitue un volet à part entière de nos audits techniques . Car un site lent, aussi beau soit-il, fait fuir avant même d’avoir convaincu — et la vitesse rejoint ici notre conviction de fond sur la sobriété numérique  : un site léger est à la fois plus rapide et plus respectueux des ressources. --- # Prestations IA pour entreprises URL : https://www.challengemyproject.bzh/nos-prestations/intelligence-artificielle Prestation liée à l'IA Accompagnement IA ### Accompagnement IA et adaptation de vos outils existants Cadrer une stratégie IA réaliste, intégrer des modèles dans vos outils existants — sans tomber dans l'effet de mode. En savoir plus --- # Projets bretons & .bzh URL : https://www.challengemyproject.bzh/nos-prestations/projets-bzh L’extension .bzh est la signature numérique de la Bretagne. Lancée en 2014 par l’ association BZH , elle compte aujourd’hui plus de 50 000 noms de domaine actifs et fait partie des extensions géographiques (geoTLD) les plus dynamiques de France. Choisir un .bzh, c’est revendiquer un ancrage et adresser un signal clair aux publics bretons — clients, partenaires, journalistes, financeurs régionaux. Notre métier de partenaire technique nous a naturellement amenés à travailler régulièrement sur ce type de projets. Le siège opérationnel de ChallengeMyProject est en Finistère sud, à Quimper, et l’équipe est intégralement bretonne. Cette proximité change la qualité de collaboration : plutôt que de rester enfermés dans une visioconférence, nous nous déplaçons pour discuter de l’évolution du projet autour d’un café, et nous avançons ensemble de manière concrète. C’est pour formaliser cette démarche que nous avons rejoint l’annuaire des partenaires techniques référencés par l’association BZH , visible sur pik.bzh . ## Comment on collabore Une mission .bzh commence par la définition de la stratégie d’extension. Voulez-vous le .bzh en domaine canonique principal, avec le .fr et le .com en redirection 301 ? Ou conserver votre extension historique et utiliser le .bzh comme marqueur identitaire complémentaire (pages campagne, emailing, communication régionale) ? Les deux approches sont valides, et le choix dépend de votre audience, de votre historique SEO et de la maturité de votre marque. Nous prenons aussi en charge les aspects techniques souvent sous-estimés : configuration DNS propre, certificats SSL avec subjectAltNames pour couvrir l’ensemble des extensions, redirections 301 testées au déploiement, mises à jour des entrées Schema.org et des balises Open Graph, paramétrage des outils tiers (Google Search Console, Bing Webmaster Tools, GA4) sur la nouvelle propriété. Une bascule d’extension bien faite ne perd aucun signal SEO et reste invisible pour le visiteur. ## Notre engagement Breizh En 2026, nous formalisons un engagement spécifique envers les projets portant une identité bretonne : - 10 % de remise sur l’ensemble de nos prestations pour tout projet dont le nom de domaine principal est en .bzh . La remise s’applique aux missions lancées en 2026 et couvre la totalité du cycle projet — cadrage, conception, développement, audit, accompagnement IA, direction technique, infrastructure. - Nom de domaine .bzh offert chaque année de collaboration. Nous prenons en charge le renouvellement annuel d’un domaine .bzh à votre nom, qui reste votre propriété pleine et entière. Pas de verrouillage, pas de dépendance. Ces deux engagements sont notre manière de soutenir concrètement les initiatives bretonnes — au-delà du discours sur la proximité régionale. Un projet ancré localement mérite des conditions qui le reconnaissent. ## Notre approche partenaire Chez ChallengeMyProject, nous nous présentons comme un partenaire technique — pas un simple prestataire. La nuance est importante : un prestataire livre une mission cadrée, encaisse la facture et passe à la suivante. Un partenaire s’inscrit dans la durée, challenge vos idées, sécurise vos arbitrages, et reste impliqué au-delà de la livraison. Cela se traduit dans nos modes de travail : proximité physique avec les clients bretons (déplacement sur Brest, Lorient, Vannes, Rennes plusieurs fois par mois), points hebdomadaires réguliers plutôt que livraisons en mode tunnel, documentation pédagogique pour que vos équipes puissent reprendre la main, et accompagnement long terme à forfait léger après la mise en production. ## Pour aller plus loin Notre plaquette de présentation reprend l’ensemble de notre approche et les conditions de l’offre .bzh. Elle est téléchargeable au format PDF : Télécharger la plaquette ChallengeMyProject Pour un premier échange sur votre projet — qu’il soit en .bzh ou non — nous proposons systématiquement un rendez-vous de 30 minutes, gratuit et sans engagement, en visio ou en présentiel sur Quimper et son agglomération. --- # Référencement SEO & GEO : visible sur Google et les IA URL : https://www.challengemyproject.bzh/nos-prestations/referencement-seo-geo Un site magnifique que personne ne trouve ne sert à rien. Le référencement, c’est le travail qui fait le lien entre votre offre et les gens qui la cherchent — sur Google et Bing aujourd’hui, et de plus en plus dans les réponses de ChatGPT, Perplexity ou Claude. Notre rôle de partenaire technique est d’y aller avec méthode et honnêteté : pas de promesse de « première position garantie », mais un travail mesurable dont vous voyez l’effet sur votre visibilité et votre trafic. Vous dirigez une TPE, un commerce ou une activité locale ? Le référencement fait partie de notre offre présence en ligne , qui regroupe site, présence locale et email professionnel avec un simulateur de budget. ## SEO et GEO, deux faces d’un même travail Le SEO consiste à bien figurer dans les résultats de recherche classiques. Le GEO — Generative Engine Optimization — consiste à être cité quand quelqu’un interroge un assistant IA. Les deux partagent les mêmes fondations : un contenu clair et fiable, une structure technique irréprochable, de l’autorité sur votre sujet. Mais les moteurs génératifs vont plus loin : ils ne classent pas des liens, ils synthétisent des réponses. Pour être cité, il faut des contenus explicites, structurés et factuels que les modèles peuvent extraire sans ambiguïté. C’est un terrain neuf, et la plupart des sites n’y sont pas préparés — c’est précisément là que se prennent les places. Côté pilotage, on détaille tout dans nos méthodes de suivi SEO et de suivi GEO . ## Comment on collabore Tout commence par un audit de visibilité. Nous regardons trois choses : le technique (indexation, vitesse, données structurées, sitemap, erreurs de crawl), le sémantique (vos contenus répondent-ils aux vraies requêtes de vos clients ?) et le génératif (les IA peuvent-elles comprendre et citer votre site ?). Cet état des lieux s’appuie sur des données concrètes — Google Search Console, Bing Webmaster Tools, des crawls complets du site, l’analyse des positions réelles — pas sur des impressions. De cet audit découle un plan d’action priorisé : d’abord les corrections techniques qui débloquent l’indexation, puis les gains rapides (les pages déjà proches de la page 1), enfin le travail de fond sur le contenu et l’autorité. Vous décidez du rythme ; nous exécutons et nous expliquons chaque choix. ## Ce qu’on construit ensemble Sur le plan technique, nous assainissons les fondations : temps de chargement et Core Web Vitals, balises et métadonnées, données structurées Schema.org pour que les moteurs comprennent vos pages, sitemap propre et soumission automatique via IndexNow, suppression des erreurs de crawl. Sur le plan éditorial, nous structurons vos contenus en silos thématiques, créons les pages qui manquent pour couvrir les requêtes de vos clients, et tissons un maillage interne qui renforce vos pages stratégiques. Pour le GEO, nous préparons votre site à être lu par les modèles : contenus factuels et bien découpés, données structurées exploitables, fichier llms.txt qui balise vos ressources clés, et un suivi des citations dans les réponses génératives. Vous repartez avec un site qui travaille pour vous dans les deux mondes. ## Notre approche partenaire Le référencement n’est pas une prestation qu’on livre puis qu’on oublie. Les algorithmes évoluent, la concurrence bouge, les usages changent — l’arrivée des réponses IA dans les recherches en est la preuve la plus récente. Nous proposons un suivi mensuel : positions, trafic, citations, et surtout les prochaines actions à mener. Le reporting est lisible par un dirigeant non technique, pas un dump de chiffres incompréhensibles. Nous travaillons aussi en transparence totale sur les méthodes. Pas de techniques agressives qui font gagner trois mois puis valent une pénalité Google : uniquement du référencement durable, conforme aux recommandations des moteurs. Votre visibilité est un actif, on la construit pour qu’elle tienne. ## Une démonstration : ce site Le meilleur argument, c’est l’exemple. Le site que vous lisez applique exactement ce que nous proposons : performance quasi parfaite, données structurées sur chaque page, sitemap soumis automatiquement à chaque mise en production, un glossaire qui maille le contenu et cible les requêtes de définition, et un fichier llms.txt pour les moteurs génératifs. Nous suivons ses positions semaine après semaine et ajustons. Ce que nous faisons pour notre propre visibilité, nous le faisons pour la vôtre — avec la même rigueur et les mêmes outils. --- # Reprise de site internet existant URL : https://www.challengemyproject.bzh/nos-prestations/reprise-site-existant Un site internet n’est pas un objet figé. Il a été créé un jour — par un proche rendu service, un freelance, une agence — et la vie a suivi son cours : le prestataire a changé d’activité, les accès se sont perdus, la technologie a vieilli, et le site que vous ne savez plus modifier est devenu une source de stress plutôt qu’un atout. Vous n’êtes pas seul dans ce cas, et il n’y a là rien d’irrécupérable. ## On commence par faire le point, sans jugement La première étape est un audit calme de l’existant. On répond à des questions simples mais décisives : qui possède réellement le nom de domaine ? Où le site est-il hébergé, et combien cela vous coûte-t-il ? Avec quelle technologie a-t-il été construit ? Est-il à jour côté sécurité ? Apparaît-il correctement sur Google ? À la sortie de cette phase, vous avez une photographie claire de votre site — souvent la première depuis sa création. Ce diagnostic n’est pas un procès du travail précédent. Un site monté rapidement avec les outils du moment a généralement rempli sa mission. L’objectif est uniquement de savoir d’où l’on part pour décider où aller. ## On récupère votre propriété Le point le plus anxiogène d’une reprise, c’est la peur d’être pris en otage : ne pas avoir les mots de passe, ne pas savoir où est hébergé le site, dépendre de quelqu’un qui ne répond plus. On défait ce nœud. Le nom de domaine, l’ hébergement , les comptes d’administration, les contenus : tout revient à votre nom. Vous redevenez le seul propriétaire, sans dépendance à un tiers. C’est une règle non négociable chez nous — exactement comme pour les sites qu’on construit de zéro. ## Puis on choisit ensemble la bonne voie Une reprise ne signifie pas tout refaire. Selon ce que révèle l’audit, trois chemins s’ouvrent, et on vous propose toujours le plus léger en premier : - On maintient l’existant. Si le site fait son travail, on se contente de le sécuriser, de le mettre à jour et d’en assurer la maintenance. Vous arrêtez de vous inquiéter, sans dépense inutile. - On migre. Si la technologie en place vous coûte cher, vous expose ou vous bride (un WordPress lourd pour un site sans actualités, par exemple), on bascule vers une solution plus saine — un site statique quasi gratuit à héberger, ou un Ghost si vous voulez publier vous-même. - On refait à neuf. Si le site est à bout de souffle, on le reconstruit proprement — en gardant vos contenus et votre référencement. Pour les cas techniques plus lourds (application métier, code hérité complexe), c’est la modernisation de code legacy qui prend le relais. Si vous découvrez votre besoin en lisant ces lignes, l’offre présence en ligne pour TPE, commerces et indépendants vous donne une vue d’ensemble — avec un simulateur pour estimer votre budget. ## Ce que vous gagnez À l’arrivée, vous avez un site dont vous maîtrisez à nouveau le sort : hébergement français qui vous appartient, accès en main, documentation de prise en main, référencement préservé, et un partenaire joignable pour la suite. La signature numérique de vos emails et les bases de votre référencement SEO et GEO sont remises d’équerre au passage. Bref, vous repartez avec un actif, pas avec un boulet. --- # SaaS B2B URL : https://www.challengemyproject.bzh/nos-prestations/saas-b2b Un SaaS B2B n’est pas un produit grand public dont on aurait ajouté trois cases administrateur. C’est une autre catégorie de produit, avec des contraintes propres : isolation forte des données, gouvernance des accès, traçabilité de chaque action, intégrations dans le SI client, exigences de conformité. Tenir ces contraintes sans alourdir l’expérience produit est précisément le métier de notre partenariat. ## Comment on collabore Pour un SaaS B2B, le cadrage commence rarement par une page blanche. Vous avez généralement déjà une vision, des prospects, parfois un premier contrat signé. Nous démarrons par une revue de cet existant : qui sont vos clients cibles, quelles exigences ont-ils déjà formulées, quelle est votre roadmap commerciale ? Cette grille détermine la priorisation technique sur les 6 à 12 premiers mois. La construction s’organise autour de jalons produits alignés sur vos ventes : ne pas livrer la fonctionnalité X tant qu’aucun client ne la demande, mais l’avoir prête pour le jour où elle décrochera un contrat. Cette discipline évite la dispersion typique des SaaS B2B en phase précoce, où l’on construit beaucoup pour personne. ## Ce qu’on construit ensemble L’architecture multi-tenant est le socle. Chaque organisation cliente voit ses données isolées, sans risque de fuite vers un autre tenant. Le RBAC est granulaire : rôles par défaut (administrateur, membre, invité), équipes / projets, permissions personnalisées. L’audit logging trace chaque action sensible — exportable au format CSV ou diffusable via webhook vers le SIEM du client. Côté authentification, SAML 2.0 et OIDC sont prêts dès le départ (via WorkOS, Auth0 ou Frontegg) — pas en V2. SCIM permet à vos clients de synchroniser leur annuaire avec votre plateforme, automatisant l’onboarding / offboarding des utilisateurs. Ces fonctionnalités, perçues comme accessoires en B2C, sont déterminantes en B2B. ## Notre approche partenaire Un SaaS B2B se vend autant par sa documentation que par son produit. Nous construisons en parallèle l’application et la documentation développeur — API référence, guides d’intégration, exemples de code. Quand votre commercial parle à un client qui veut intégrer votre API, la doc est prête, claire, à jour. Nous restons aussi attentifs aux exigences de conformité. Si votre marché prioritaire est le secteur public ou le grand compte, ISO 27001 / SOC 2 / RGPD audits seront sur la table tôt. Nous préparons l’architecture et les process pour que ces certifications soient atteignables sans tout reconstruire — c’est typiquement le moment où beaucoup de SaaS B2B se prennent un mur après deux ans. ## Quelques réalisations - MyEscapeBoard — plateforme SaaS B2B pour la gestion d’escape games, intégrant réservation, opération et reporting. - Angelaw — SaaS B2B juridique à destination des cabinets d’avocats, avec workflow métier spécifique au domaine. - Mucho — plateforme SaaS B2B avec composante mobile, intégrant un workflow métier multi-acteurs. - 1Point6 — SaaS B2B couvrant un secteur réglementé, avec exigences fortes de traçabilité et de gestion des accès. - TenderNow — plateforme B2B de mise en relation et de pilotage d’appels d’offres, avec gouvernance des rôles et traçabilité des échanges. - Goracash — plateforme financière avec un volet B2B (comptes professionnels, accès multi-utilisateurs, traçabilité conforme aux exigences sectorielles). ## Et après les premiers clients Le passage de 5 à 50 clients B2B change tout : la stack doit supporter les pics, le support doit s’industrialiser, la roadmap produit doit arbitrer entre les demandes spécifiques et les fondamentaux. Nous accompagnons cette phase de structuration — recrutement technique, mise en place d’un product management plus formel, audit régulier de la stack. Vous gardez la main, nous tenons le rôle de partenaire qui voit venir les prochains murs. --- # SaaS B2C URL : https://www.challengemyproject.bzh/nos-prestations/saas-b2c Lancer un SaaS B2C, c’est s’attaquer simultanément à trois défis : un produit qui doit séduire des utilisateurs exigeants, une économie unitaire qui doit tenir face aux coûts d’acquisition, une infrastructure qui doit supporter la croissance sans la freiner. Notre rôle de partenaire technique est de tenir ces trois axes ensemble avec vous. ## Comment on collabore Le cadrage d’un SaaS B2C démarre par votre vision produit. Quelle est la promesse ? Qui sont les premiers utilisateurs et comment les joindrez-vous ? Quel modèle économique — freemium, abonnement, transactionnel ? Ces réponses orientent l’architecture technique plus qu’on ne le pense : un produit freemium impose une discipline de performance et de coûts d’infra ; un produit transactionnel exige une intégration paiement sans friction. Une fois le cadrage posé, nous construisons en sprints courts avec des démos utilisateurs régulières. Si vous n’avez pas encore d’utilisateurs, nous mobilisons nos réseaux pour des tests qualitatifs. Le but : avoir des retours réels avant d’avoir construit trop, et corriger le tir tant que c’est cheap. ## Ce qu’on construit ensemble Vous repartez avec une application en production, intégrée à Stripe pour le billing, instrumentée pour la mesure produit. L’onboarding est optimisé pour amener vite l’utilisateur à son premier moment de valeur — c’est le levier numéro un de l’activation, et beaucoup de startups le négligent. Les emails transactionnels et de cycle de vie sont intégrés avec un outil moderne (Resend, Postmark) plutôt que construits à la main. Côté infrastructure, l’application est multi-tenant dès le départ — même si vous n’avez qu’un seul utilisateur au lancement. Cela évite les migrations coûteuses plus tard. Le scaling est pensé en amont : caches, files d’attente pour les tâches asynchrones, observabilité (logs, métriques, alertes). Vous ne découvrez pas en production que votre architecture ne tient pas au-dessus de 1 000 utilisateurs simultanés. ## Notre approche partenaire Un SaaS B2C, c’est un produit qui évolue tous les jours. Nous travaillons en co-construction continue : vous êtes en charge de la vision produit et de la commercialisation, nous portons l’exécution technique et les arbitrages d’architecture. Vous restez maître chez vous — le code est dans votre dépôt, les comptes Stripe, AWS, etc. sont à votre nom, la connaissance circule. Nous nous engageons aussi sur la frugalité : pas de sur-ingénierie, pas de stack qui consomme inutilement. Un MVP doit pouvoir vivre à moins de 50 € de coûts d’infra mensuels. Si votre brûlage augmente sans justification métier, nous vous le disons. ## Quelques réalisations - TenderNow — plateforme SaaS B2C de mise en relation, avec parcours utilisateur soigné et expérience produit pensée comme un vrai service. - CipherChronicle — SaaS narratif et expérientiel à destination du grand public, mêlant contenu éditorial et mécaniques interactives. - Playstables — plateforme grand public dédiée à la communauté de jeu, avec mécaniques communautaires et logique d’engagement long terme. - Angelaw — plateforme juridique en ligne, avec un parcours grand public pour solliciter une expertise à la demande. - Goracash — plateforme financière en ligne avec une dimension grand public, parcours utilisateur soigné et conformité forte. ## Et après le PMF Atteindre le product-market fit, c’est entrer dans une nouvelle phase : scaler l’infrastructure, monter une équipe interne, structurer la gouvernance produit. Nous accompagnons cette transition — recrutement d’un premier CTO, mise en place des process techniques, audit de la stack pour préparer la croissance. Le but est de vous laisser parfaitement équipés pour la suite, pas de devenir indispensables. --- # SaaS interne et outils métier URL : https://www.challengemyproject.bzh/nos-prestations/saas-interne Beaucoup d’entreprises pilotent leur cœur de métier avec une pile de tableurs partagés, des emails, et la mémoire collective de l’équipe. Cela fonctionne — jusqu’au moment où ça ne fonctionne plus : une erreur de copier-coller coûte cher, un nouveau collaborateur met des semaines à se former, une opération critique repose sur une personne qui part en vacances. Le SaaS interne adresse précisément ce moment. ## Comment on collabore Construire un outil métier, c’est d’abord comprendre votre métier. Nous démarrons par une phase d’immersion : entretiens avec les opérationnels qui utiliseront l’outil au quotidien, observation des process actuels, cartographie des cas réels avec leurs exceptions. Cette étape — souvent négligée par les agences plus pressées — distingue un outil adopté d’un outil qui prend la poussière. Nous co-construisons ensuite la maquette fonctionnelle avec vous. Pas de Photoshop léché : des wireframes simples sur lesquels vos équipes testent leurs vrais cas d’usage. Une fois validés, nous attaquons le développement par modules courts. Chaque sprint apporte une fonctionnalité utilisable de bout en bout — et vos équipes commencent à s’en servir avant même la fin du projet. ## Ce qu’on construit ensemble Vous repartez avec une application web responsive, multi-utilisateurs, sécurisée. L’authentification s’intègre à votre annuaire existant (Google Workspace, Microsoft 365, Okta) — pas de mot de passe supplémentaire à mémoriser. Les permissions sont fines : un commercial voit ses comptes, un manager voit son équipe, un administrateur voit tout. Les fonctionnalités quotidiennes sont conçues pour la productivité : recherche instantanée, raccourcis clavier, exports en un clic, imports en masse. Les vues sont configurables (filtres, colonnes, ordres de tri) et personnalisables par utilisateur. Les tableaux de bord agrègent les indicateurs métier que vos managers regardent. ## Notre approche partenaire Un SaaS interne réussit ou échoue sur l’adoption. C’est pourquoi nous embarquons vos utilisateurs finaux dès le départ — pas seulement les sponsors du projet. Nous animons des sessions de prise en main, nous itérons sur leurs retours, nous traquons les frictions. Si une fonctionnalité n’est pas utilisée, nous la remettons en question avec vous plutôt que de continuer à la maintenir. Côté technique, nous privilégions des stacks éprouvées : Django ou FastAPI côté back, React ou Astro côté front, PostgreSQL en base. Pas de techno exotique difficile à recruter dans deux ans. La documentation administrateur et utilisateur est livrée avec le code — et mise à jour à chaque release. ## Quelques réalisations - Caneva — outillage interne pour une opération métier complexe impliquant plusieurs équipes et un volume de données conséquent. - Echo d’Amour — SaaS interne de gestion d’événements et de coordination terrain pour une structure événementielle. - La Cour des Merveilles — outil de gestion et de pilotage d’une opération événementielle d’envergure, intégrant la billetterie et le suivi opérationnel. ## Et après le lancement Un SaaS interne est un produit vivant. Les besoins métier évoluent, les utilisateurs identifient de nouvelles frictions, vos volumes grandissent. Nous restons disponibles pour les évolutions, mais nous formons aussi vos équipes — qu’elles soient internes ou côté prestataire — à reprendre la main si vous le souhaitez. Le code est votre actif, pas une rente pour nous. --- # Trouver une faille sur un site : la marche à suivre URL : https://www.challengemyproject.bzh/nos-actualites/trouver-une-faille-de-securite-que-faire Publié le : 2026-09-09 Sécurité Le réflexe naturel — vérifier que ça marche vraiment — est précisément celui qui vous met en tort. Voici la marche à suivre, du premier constat au signalement. David Patiashvili · 9 septembre 2026 · 9 min de lecture Photo de Kadir Altıntaş / Pexels Cela commence rarement par une intrusion. Cela commence par un numéro à la fin d’une adresse, que l’on modifie sans y penser — et la facture d’un autre client s’affiche. Ou par un fichier de sauvegarde laissé à la racine d’un site. Ou par un message d’erreur qui recrache la requête envoyée à la base de données, identifiants compris. La plupart des failles sont découvertes par des gens qui ne cherchaient rien. Et ces gens se retrouvent, en quelques secondes, devant une question à laquelle personne ne les a préparés : qu’est-ce que je fais maintenant ? La réponse courte : vous vous arrêtez, vous notez, vous prévenez. Dans cet ordre. Le reste de cet article explique pourquoi chacun de ces trois gestes compte, et pourquoi le réflexe le plus naturel — celui de vérifier — est précisément celui qui vous met en tort. ## Le premier réflexe est le mauvais Vous venez de voir quelque chose que vous ne devriez pas voir. Ce que votre cerveau réclame immédiatement, c’est une confirmation : incrémenter encore une fois le numéro, ouvrir un deuxième fichier, télécharger le document « pour avoir une preuve ». C’est là que le droit bascule. L’ article 323-1 du code pénal — hérité de la loi Godfrain de 1988 — punit de trois ans d’emprisonnement et 100 000 euros d’amende le fait « d’accéder ou de se maintenir frauduleusement » dans un système de traitement automatisé de données. Les peines montent à cinq ans et 150 000 euros si l’accès entraîne la suppression ou la modification de données. Le mot important est « se maintenir » . C’est une infraction distincte de l’intrusion, et c’est celle qui piège les personnes de bonne foi. Vous êtes arrivé là par accident : il n’y a pas d’accès frauduleux. Mais à la seconde où vous comprenez que vous consultez des données qui ne vous sont pas destinées, rester devient un choix — et ce choix est qualifiable. La jurisprudence française est explicite sur ce point. Dans l’affaire dite « Bluetouff », un journaliste avait trouvé, via une simple recherche Google, des milliers de documents internes d’une agence sanitaire laissés accessibles par un extranet mal configuré. Relaxé en première instance, il a été condamné en appel à 3 000 euros d’amende pour maintien frauduleux et vol de fichiers informatiques — condamnation confirmée par la Cour de cassation le 20 mai 2015 . Le fait que Google ait lui-même indexé ces documents n’a pas suffi à écarter l’infraction. Autrement dit : la porte ouverte n’est pas une invitation à entrer . Elle est un motif pour prévenir le propriétaire. La règle tient en une phrase : on s’arrête à la première preuve. Pas la deuxième. Concrètement, cela veut dire : ne pas tester avec un autre identifiant pour « mesurer l’ampleur », ne pas télécharger, ne pas essayer sur un compte voisin, ne pas lancer d’outil d’analyse automatisée. Chacun de ces gestes est parfaitement défendable dans une intention louable, et parfaitement indéfendable devant un juge. ## Ce qu’il faut noter avant de fermer l’onglet Un signalement utile tient en une page. Il ne demande aucun travail supplémentaire, seulement de l’attention pendant deux minutes. - L’adresse exacte de la page concernée, telle qu’elle apparaît dans le navigateur. - La date et l’heure de la découverte, avec le fuseau horaire. C’est ce qui permettra à l’équipe technique de retrouver la trace dans ses journaux. - Ce que vous faisiez au moment où c’est arrivé. Un parcours d’utilisateur ordinaire est votre meilleur argument. - Ce que vous avez vu , décrit et non recopié. « Une facture au nom d’un autre client, avec son adresse postale » suffit largement ; le contenu de la facture, non. - Éventuellement une capture d’écran , recadrée sur la structure de la page et non sur les données, avec les informations personnelles masquées. Et surtout, la contrepartie : ne conservez rien . Si vous avez téléchargé un fichier par réflexe avant de réfléchir, supprimez-le — et dites-le dans votre signalement. Reconnaître un geste réflexe et l’avoir corrigé vous place du bon côté ; garder le fichier « au cas où » vous en fait sortir. ## À qui écrire, dans quel ordre ### 1. Vérifier si l’organisation a prévu un canal Avant tout, essayez cette adresse : https://lesite.fr/.well-known/security.txt . C’est un standard, décrit par la RFC 9116 , qui répond exactement à votre question. Le fichier contient une adresse de contact pour les questions de sécurité, souvent un lien vers une politique de divulgation précisant ce qui est autorisé, parfois une clé de chiffrement. Quand il existe, c’est une invitation écrite à signaler — donc la meilleure preuve possible de votre bonne foi. Suivez à la lettre ce qui y est indiqué. Le problème, c’est qu’il reste rare : à l’échelle de l’Union européenne, la très grande majorité des sites n’expose aucun canal normalisé de signalement. Dans le doute, regardez aussi s’il existe une page « sécurité » sur le site, ou un programme public sur une plateforme comme YesWeHack, HackerOne ou Intigriti. ### 2. Écrire directement à l’organisation Sans canal dédié, cherchez le délégué à la protection des données  : son adresse figure presque toujours dans la politique de confidentialité, et cette personne a l’habitude des sujets sensibles. À défaut, le contact générique du site, avec une mention explicite demandant la transmission au responsable technique. Écrivez sobrement. Le ton compte plus qu’on ne le croit — nous y revenons plus bas. ### 3. Passer par l’ANSSI si personne ne répond C’est le point que presque personne ne connaît, et c’est pourtant le plus protecteur. L’article L. 2321-4 du code de la défense , issu de la loi pour une République numérique de 2016, prévoit qu’une personne de bonne foi peut transmettre à l’autorité nationale de sécurité des systèmes d’information une information sur l’existence d’une vulnérabilité affectant un système de traitement automatisé de données. Et surtout : l’autorité préserve la confidentialité de l’identité de la personne à l’origine de la transmission, ainsi que des conditions dans lesquelles elle a été effectuée. En pratique, cela passe par le CERT-FR, le centre de veille de l’ANSSI, joignable à l’adresse cert-fr@ssi.gouv.fr — la marche à suivre est décrite sur son site . Il qualifie le signalement et le relaie lui-même à l’entité concernée. Un message venant de l’ANSSI ouvre des portes qu’un courriel de particulier n’ouvre jamais. Une précision indispensable, parce qu’elle est souvent mal comprise : cette protection porte sur le fait de signaler , pas sur la façon dont vous avez obtenu l’information. Vous êtes protégé pour avoir parlé, pas pour avoir creusé. Le texte ne transforme pas une recherche non autorisée en démarche légale. ### 4. Rester anonyme de bout en bout Si vous préférez ne laisser aucune trace, la plateforme ZeroDisclo , opérée par la société française YesWeHack, a été conçue pour cela : pas de compte à créer, chiffrement automatique du contenu avec la clé publique du CERT destinataire, et accès possible via le réseau Tor. Le signalement arrive, vous n’apparaissez pas. ### 5. Le cas particulier des données personnelles Si la faille expose des données personnelles — noms, adresses, documents d’identité, données de santé —, la notification à la CNIL sous 72 heures est une obligation qui pèse sur l’entreprise responsable du traitement , pas sur vous. Votre rôle s’arrête à l’alerter. La CNIL peut être saisie par un tiers, et c’est un levier réel si l’organisation ignore votre signalement. Mais ce n’est pas la première marche : prévenez l’entreprise d’abord, laissez-lui la possibilité de faire correctement les choses. ## Le message : ce qu’on écrit, ce qu’on n’écrit pas Un bon signalement est court, factuel, et ne demande rien. Il contient : - ce que vous avez constaté, en une phrase ; - comment vous y êtes arrivé, sans jargon ; - ce que vous avez cessé de faire dès que vous avez compris ; - ce que vous n’avez pas fait : rien téléchargé, rien conservé, rien diffusé ; - votre disponibilité pour préciser si besoin. Objet suggéré : « Signalement d’une vulnérabilité — [nom du site] » . Pas de point d’exclamation, pas de majuscules, pas d’urgence dramatisée : le destinataire doit pouvoir transférer votre message à son équipe technique sans avoir à le retraduire. Ce qu’on n’écrit pas, en revanche : aucune menace de publication, aucun ultimatum, aucune facture, aucune proposition commerciale déguisée. « Je peux auditer le reste de votre site pour 2 000 euros » transforme instantanément un service rendu en démarchage suspect — et, si le ton se durcit, en tout autre chose. ## Les quatre gestes qui transforment un signalement en infraction - Demander de l’argent. Réclamer une somme non prévue par un programme, surtout en la liant à une menace de publication, relève de l’extorsion : sept ans d’emprisonnement et 100 000 euros d’amende ( article 312-1 du code pénal ). S’il n’existe pas de programme de récompense, il n’y a pas de récompense — c’est aussi simple que cela. - Continuer à explorer pour « mesurer l’impact ». C’est l’argument le plus fréquent et le moins solide. La mesure de l’impact est le travail de l’entreprise, pas le vôtre. - Conserver ou transmettre les données. Un fichier gardé sur votre disque n’est plus une preuve, c’est une pièce à conviction contre vous. Le transmettre à un tiers, même à un journaliste, ajoute une couche de risque. - Publier avant correction. Diffuser les moyens de reproduire une faille encore ouverte ne rend service à personne, sinon à celui qui l’exploitera. La divulgation coordonnée consiste précisément à publier après , ou pas du tout. ## Et si personne ne répond ? Cela arrive souvent, et rarement par mauvaise volonté : le message est simplement tombé dans une boîte générique que personne ne relève. Relancez une fois, sous une quinzaine de jours, en restant courtois. Puis passez au CERT-FR. C’est exactement la situation pour laquelle le dispositif existe. Vous entendrez parler d’un délai de 90 jours avant publication : c’est une coutume issue des équipes de recherche internationales, pas une règle de droit française. Elle ne vous autorise rien, et surtout pas à publier un mode d’emploi une fois le délai écoulé. Si vous tenez à rendre l’affaire publique, faites-le après correction, et décrivez le problème sans donner les moyens de le rejouer. ## Le bug bounty : ce que ça change vraiment On confond souvent le signalement fortuit et le bug bounty . Ce sont deux choses différentes, et la distinction est juridique avant d’être technique. Un programme de bug bounty est un cadre contractuel établi à l’avance  : l’organisation publie un périmètre (ce qui peut être testé, ce qui est interdit), des règles de conduite, une clause de non-poursuite pour qui les respecte, et un barème de récompenses. Les plateformes — YesWeHack, société parisienne devenue la référence européenne, mais aussi HackerOne, Bugcrowd ou Intigriti — n’hébergent que des programmes assortis de ces engagements. Ce que cela change tient en trois mots : autorisation, périmètre, protection . Chercher une faille sur un système listé dans un programme n’est pas un accès frauduleux, parce que le propriétaire a donné son accord par écrit. Chercher la même faille sur le même système hors programme reste une infraction. C’est pourquoi le bug bounty n’est pas la réponse à la question de cet article : quand vous tombez par hasard sur une faille, il n’y a pas de programme, donc pas d’autorisation, donc une seule conduite tenable — s’arrêter et prévenir. En revanche, si vous êtes du côté de l’entreprise, il existe une marche plus basse et beaucoup plus accessible : le programme de divulgation de vulnérabilités , sans récompense. Vous publiez une page et un security.txt disant « voici comment nous prévenir, voici ce que nous nous engageons à faire » . Cela ne coûte rien d’autre que la volonté de traiter ce qui arrivera. ## Si c’est votre entreprise qui reçoit le signalement Renversons la perspective, parce que c’est l’autre moitié du sujet — et la moins préparée des deux. Un inconnu vous écrit qu’il a trouvé une faille sur votre site. La tentation, très humaine, est de voir une menace là où il y a un service rendu — et de faire répondre un avocat. C’est la seule réponse dont on soit certain qu’elle ne règle rien : la faille reste ouverte, la personne se taira la prochaine fois, et l’histoire finira publique de toute façon, avec votre mise en demeure en pièce jointe. La bonne séquence est banale : - Accuser réception sous 48 heures , même sans avoir encore compris le problème. - Remercier , explicitement. Cela ne vous engage à rien et change tout. - Désigner une personne responsable du suivi, avec une date. - Corriger , puis le dire à la personne qui a signalé. - Si des données personnelles ont été exposées, notifier la CNIL sous 72 heures et, selon la gravité, informer les personnes concernées. Et en amont, la mesure la moins coûteuse de toutes : publier un fichier security.txt . Une dizaine de lignes, dix minutes de travail, et vous cessez d’être une organisation qu’on ne sait pas comment prévenir. Ce sujet cesse par ailleurs d’être une question de bonne volonté. Depuis la loi de programmation militaire de 2023, l’ article L. 2321-4-1 du code de la défense impose déjà aux éditeurs de logiciels de notifier à l’ANSSI les vulnérabilités significatives affectant leurs produits, selon des modalités précisées par un décret de mai 2024 . Et le règlement européen sur la cyberrésilience (le Cyber Resilience Act , règlement (UE) 2024/2847 ) enclenche ses obligations de signalement au 11 septembre 2026  : tout fabricant d’un produit comportant des éléments numériques vendu dans l’Union devra alerter l’ENISA et son centre national de réponse aux incidents sous 24 heures dès qu’il a connaissance d’une vulnérabilité activement exploitée, avec une notification complète sous 72 heures et un rapport final sous 14 jours. Si vous éditez un logiciel, un objet connecté ou une application vendue en marque blanche, savoir recevoir un signalement n’est plus une question de savoir-vivre : c’est une obligation dont le calendrier a déjà commencé. ## Ce qu’il faut retenir Vous avez trouvé une faille par hasard. Vous ne l’avez pas cherchée, vous n’avez rien forcé, et vous avez raison de vouloir prévenir. Le seul risque réel, dans cette histoire, est celui que vous créez vous-même en voulant bien faire. Alors : arrêtez-vous à la première preuve. Notez l’adresse, l’heure et le contexte, sans conserver de données. Cherchez un security.txt , écrivez sobrement au bon interlocuteur, et si le silence dure, passez par le CERT-FR — qui protégera votre identité. Ne demandez rien, ne publiez rien, ne gardez rien. Et si vous êtes de l’autre côté : la question n’est pas de savoir si quelqu’un trouvera un jour quelque chose sur votre site, mais s’il saura à qui l’écrire — et ce que vous en ferez. C’est le prolongement direct de ce que nous décrivions à propos de la surface d’attaque d’un site  : réduire ce qui est exposé, oui, mais aussi organiser ce qui se passe quand une porte reste malgré tout entrouverte. Sur les obligations qui encadrent désormais ces sujets, deux lectures complémentaires : le minimum RGPD réellement obligatoire pour une TPE et pourquoi NIS2 concerne votre PME même en sous-traitance . #Sécurité #Bonnes pratiques #Culture numérique Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Est-ce légal de signaler une faille de sécurité en France ? Signaler, oui. L'article L. 2321-4 du code de la défense protège explicitement la personne de bonne foi qui transmet à l'ANSSI une information sur l'existence d'une vulnérabilité : l'autorité préserve la confidentialité de son identité et des conditions de la transmission. En revanche, cette protection porte sur le signalement, pas sur la manière dont l'information a été obtenue. Chercher activement une faille sur un système qui ne vous appartient pas reste, en dehors d'un cadre autorisé, un accès frauduleux. Que risque-t-on si on explore un peu plus loin pour vérifier ? C'est le geste le plus coûteux, parce qu'il crée une infraction là où il n'y en avait pas. L'article 323-1 du code pénal punit de trois ans d'emprisonnement et 100 000 euros d'amende le fait d'accéder ou de se maintenir frauduleusement dans un système de traitement automatisé de données — cinq ans et 150 000 euros si des données sont supprimées ou modifiées. Le maintien est une infraction distincte de l'intrusion : être arrivé là par hasard ne protège plus une fois que l'on a compris où l'on se trouvait. À qui faut-il écrire en premier ? Dans l'ordre : au canal que l'organisation a elle-même prévu (un fichier security.txt à la racine du site, une page dédiée, un programme de divulgation sur une plateforme), puis à défaut au délégué à la protection des données ou au contact générique, puis au CERT-FR si personne ne répond ou si vous préférez ne pas vous exposer. Le canal prévu par l'organisation est toujours le meilleur point d'entrée : c'est une invitation écrite, donc la meilleure preuve de votre bonne foi. Peut-on signaler une faille de façon anonyme ? Oui, par deux voies. Le CERT-FR accepte de relayer un signalement à l'entité concernée sans transmettre votre identité, sur la base de l'article L. 2321-4. Et la plateforme ZeroDisclo, opérée par YesWeHack, permet de déposer un signalement sans compte, chiffré avec la clé publique du CERT destinataire et accessible via le réseau Tor. Peut-on demander une récompense pour avoir trouvé une faille ? Seulement si un programme la prévoit à l'avance. Hors de ce cadre, réclamer une somme d'argent — surtout adossée à une menace de publication — bascule vers l'extorsion, punie de sept ans d'emprisonnement et 100 000 euros d'amende par l'article 312-1 du code pénal. Un signalement spontané est un service rendu, pas une prestation facturable. Que faire si l'entreprise ne répond jamais ? Relancer une fois sous une quinzaine de jours, puis transmettre au CERT-FR, qui qualifiera le signalement et le relaiera lui-même. Un message venant de l'ANSSI ouvre des portes qu'un courriel de particulier n'ouvre pas. La publication reste un dernier recours : elle ne se justifie qu'après correction, et jamais avec les éléments permettant de reproduire l'attaque. Notre entreprise vient de recevoir un signalement : comment réagir ? Accuser réception rapidement, remercier, désigner une personne responsable du suivi, corriger, puis informer la personne à l'origine du signalement. La réponse à éviter absolument est la mise en demeure : elle ne fait pas disparaître la faille, elle garantit que le prochain qui la trouvera ne vous préviendra pas. Si des données personnelles ont été exposées, la notification à la CNIL sous 72 heures incombe à l'entreprise, pas au signalant. --- # Se faire citer par ChatGPT et Perplexity URL : https://www.challengemyproject.bzh/nos-actualites/se-faire-citer-par-les-ia-geo Publié le : 2026-09-08 Référencement naturel - SEO Les assistants ne classent pas des pages, ils citent des sources. Ce qui les fait citer ressemble au bon référencement d'hier, avec deux différences décisives. David Patiashvili · 8 septembre 2026 · 6 min de lecture Photo de RDNE Stock project / Pexels « Comment se faire recommander par ChatGPT ? » La question revient dans presque tous nos rendez-vous depuis un an. Elle est légitime, et la plupart des réponses qu’on trouve dessus sont soit du recyclage de conseils de référencement, soit de la promesse. Voici ce qui change réellement, ce qui ne change pas, et ce qu’on peut mesurer. ## D’abord, comprendre ce qui se passe Deux mécanismes très différents coexistent derrière une même interface. La réponse de mémoire. Le modèle répond à partir de ce qu’il a appris pendant son entraînement. Vous n’avez à peu près aucune prise dessus, sinon d’exister depuis assez longtemps et dans assez d’endroits. La réponse construite en direct. L’assistant lance une recherche, ouvre quelques pages, en extrait ce qui répond à la question, et rédige. C’est ce cas-là que l’on peut influencer — et c’est celui qui domine pour les questions professionnelles, locales ou récentes, c’est-à-dire précisément celles qui vous intéressent. Retenez la conséquence pratique : les assistants ne classent pas des pages, ils citent des passages. Toute la différence avec le référencement classique tient dans cette phrase. ## Ce qui fait citer Répondre tôt, et de façon autonome. Un passage citable répond à la question en deux ou trois phrases, sans dépendre du paragraphe précédent. Il commence par la réponse, pas par le contexte. Une page qui met en place son sujet pendant huit cents mots avant d’arriver au fait ne sera pas retenue, quelle que soit sa qualité. C’est un renversement d’habitude pour beaucoup de rédacteurs, formés à faire monter la tension. Ici, on donne la réponse, puis on la justifie. Des faits, datés et attribués. Un chiffre, une date d’entrée en vigueur, un seuil, un montant, une source nommée. Les affirmations générales ne se citent pas parce qu’elles n’apportent rien : elles sont interchangeables. « L’accessibilité est importante » n’a aucune valeur ; « depuis le 28 juin 2025, l’obligation s’étend au commerce en ligne, avec une exemption sous dix salariés » se cite. Une structure qui se découpe. Des titres qui posent une question, des listes, des tableaux, des définitions courtes. Ce sont autant d’unités extractibles. Une page bien structurée est plus facile à citer qu’une page mieux écrite mais compacte. Une entité identifiable. C’est le point le plus négligé. L’assistant ne juge pas seulement votre page, il cherche à savoir qui parle  : une organisation nommée, des auteurs identifiés avec une biographie, des coordonnées cohérentes partout, des données structurées, et des mentions ailleurs que chez vous. C’est la même logique que celle qui gouverne la présence locale  : la cohérence entre les sources vaut plus que la qualité d’une source isolée. L’accessibilité aux robots. Un contenu qui n’existe qu’après exécution de code côté navigateur est fréquemment invisible pour ces agents. Un site rapide et servi en pages complètes part avec une avance considérable — l’un des bénéfices secondaires des architectures statiques . ## Ce qui ne sert à rien Multiplier les mots-clés. Cela n’a jamais bien fonctionné, et ces systèmes travaillent sur le sens, pas sur les occurrences. Produire en masse. Trente articles générés se ressemblent, n’apportent aucun fait vérifiable, et diluent le peu de crédibilité d’un site. Le volume est un signal négatif quand il n’est pas accompagné d’originalité. Les guides interminables. L’ère du contenu de cinq mille mots pour occuper le terrain est en train de se refermer. Ce qui se cite, c’est ce qui se découpe. Compter sur un fichier de description. Le fichier destiné aux modèles de langage ne coûte rien, et son effet reste marginal. Son vrai danger est ailleurs : s’il contredit le reste du site — une adresse différente, une raison sociale approximative, une offre périmée —, il fabrique une incohérence là où l’on cherchait un signal. S’il existe, il se maintient comme le reste. ## L’arbitrage qu’il faut assumer Faut-il laisser ces robots parcourir votre site ? Les bloquer protège votre contenu d’une exploitation sans contrepartie. Cela supprime aussi, mécaniquement, toute chance d’être cité. Les autoriser vous expose à voir votre travail résumé sans que personne ne vienne chez vous, et vous donne une chance d’apparaître dans la réponse. Une position intermédiaire est possible, et c’est celle que nous recommandons le plus souvent : distinguer les agents qui citent leur source avec un lien de ceux qui se contentent d’aspirer. Les premiers apportent quelque chose, les seconds non. Cette distinction se pilote dans le fichier d’exclusion des robots, et elle mérite d’être revue une ou deux fois par an — la liste change vite. ## Comment mesurer, faute d’outil Il n’existe pas encore de console comparable à celle d’un moteur de recherche. Trois approches se complètent, et aucune ne suffit seule. Le trafic référencé. Les visites dont l’origine est un assistant apparaissent dans votre outil de mesure d’audience. Les volumes sont faibles ; la tendance est ce qui compte. Le test manuel, mensuel. Établissez une liste de quinze à vingt questions que vos clients posent réellement, et posez-les chaque mois aux principaux assistants. Notez si vous êtes cité, qui l’est à votre place, et sur quelle page. C’est artisanal, cela prend une heure, et c’est aujourd’hui la mesure la plus fiable. Les journaux du serveur. Le passage des robots concernés y est visible, avec les pages qu’ils consultent. C’est la seule preuve directe que votre contenu est lu par ces systèmes. Nous décrivons ce dispositif dans notre méthode de suivi du référencement génératif . ## La citation sans clic, et pourquoi ça compte quand même C’est la nouvelle qui déplaît : une bonne partie du bénéfice ne produira aucune visite. L’assistant répond, cite votre nom, et l’utilisateur repart satisfait sans avoir cliqué. Le trafic ne bouge pas. Ce n’est pas pour autant sans effet. Être nommé — votre entreprise, votre territoire, votre spécialité — construit une notoriété qui se manifeste plus tard, et le plus souvent par une recherche directe sur votre nom. C’est l’un des rares indicateurs qui vaille la peine d’être suivi : l’évolution des recherches portant sur votre marque. Elle monte quand on parle de vous ailleurs, y compris dans des endroits que vous ne voyez pas. Il faut donc accepter de piloter ce sujet autrement qu’avec un tableau de bord d’audience — et se méfier de quiconque vous promet des positions dans une réponse d’assistant, puisque personne ne peut ni les garantir ni les vérifier de façon stable. ## Ce que nous faisons sur ce site Par transparence, et parce que la plupart de ces choix se voient : chaque article se termine par des questions fréquentes explicitement rédigées pour être extraites ; les auteurs sont nommés avec une page dédiée ; les données structurées décrivent l’organisation et les articles ; un lexique définit les termes du métier en une phrase ; et un index sémantique alimente l’assistant du site. Aucun de ces éléments n’est un artifice destiné aux machines. Ils servent d’abord aux lecteurs — et c’est précisément pour cela qu’ils fonctionnent. #Référencement naturel - SEO #Intelligence artificielle #Référencement Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Comment un assistant conversationnel choisit-il ses sources ? Deux mécanismes coexistent. Certaines réponses proviennent de ce que le modèle a appris pendant son entraînement, et l'on n'y peut à peu près rien. D'autres sont construites en direct : l'assistant lance une recherche, ouvre quelques pages et rédige à partir de ce qu'il y trouve. C'est ce second cas que l'on peut influencer, et il concerne l'essentiel des questions professionnelles. Faut-il un fichier llms.txt ? Il ne coûte rien et son effet reste marginal aujourd'hui. Son principal danger est la contradiction : un fichier qui annonce une adresse, une raison sociale ou une offre différentes de celles du site produit une incohérence que les moteurs finissent par relever. S'il existe, il doit être maintenu comme le reste du site. Faut-il autoriser les robots des intelligences artificielles ? C'est un arbitrage, pas une évidence. Les bloquer protège le contenu d'un usage sans contrepartie, et supprime en même temps toute chance d'être cité. Une position intermédiaire consiste à autoriser les agents qui citent leurs sources en fournissant un lien, et à refuser ceux qui se contentent d'aspirer sans jamais renvoyer vers l'origine. Comment mesurer sa présence dans les réponses des assistants ? Il n'existe pas encore d'outil comparable à une console de recherche. Trois approches se complètent : suivre les visites dont l'origine est un assistant, tester manuellement chaque mois un jeu de questions représentatives, et surveiller dans les journaux du serveur le passage des robots concernés. Une citation sans clic a-t-elle une valeur ? Oui, mais elle ne se mesure pas en trafic. Être nommé dans la réponse — le nom de l'entreprise, la mention du territoire, le lien affiché — construit une notoriété qui se manifeste plus tard, souvent par une recherche directe sur le nom. C'est un effet réel et lent, qu'il faut accepter de piloter autrement que par un tableau de bord d'audience. Faut-il produire des contenus plus longs pour être cité ? Non, plutôt l'inverse. Ce qui se cite, c'est un passage autonome qui répond à une question en deux ou trois phrases, avec un fait vérifiable. Une page de cinq mille mots qui noie sa réponse dans du contexte est plus difficile à extraire qu'une page courte et nette. --- # Refonte de site : ne pas perdre son référencement URL : https://www.challengemyproject.bzh/nos-actualites/refonte-sans-perdre-son-seo Publié le : 2026-09-06 Référencement naturel - SEO La chute de trafic après une refonte n'est pas une fatalité : c'est presque toujours un plan de redirections qui n'a pas été écrit avant de changer les URLs. David Patiashvili · 6 septembre 2026 · 5 min de lecture Photo de Tom Fisk / Pexels « On a refait le site, et depuis on a perdu la moitié de notre trafic. » C’est un appel que nous recevons plusieurs fois par an, toujours quelques semaines après une mise en ligne. Ce n’est presque jamais le design qui est en cause. C’est qu’on a changé les adresses des pages sans écrire ce qui devenait quoi. ## Ce qui se passe réellement Une page référencée l’est à une adresse précise. Cette adresse est ce que les moteurs ont enregistré, ce que d’autres sites ont mis en lien, ce que les gens ont mis en favori, et ce qui figure dans les documents que vous avez envoyés depuis trois ans. Quand elle disparaît sans indication, trois choses arrivent en même temps : les moteurs trouvent une page introuvable là où ils avaient du contenu, les liens externes cessent de transmettre quoi que ce soit, et les visiteurs qui suivaient un ancien lien tombent sur une erreur. Le problème n’est donc pas la refonte. C’est l’absence de table de correspondance . ## La méthode, en six étapes ### 1. Inventorier — avant de toucher à quoi que ce soit C’est la seule étape qui ne se rattrape pas. Une fois l’ancien site coupé, l’inventaire se reconstitue à partir de sources incomplètes, et une partie est perdue pour de bon. Quatre sources, à croiser : - un parcours complet du site actuel , qui donne la liste réelle des adresses — c’est exactement l’usage pour lequel nous utilisons notre propre outil de parcours  ; - l’export des performances de recherche sur douze mois : toutes les pages ayant reçu ne serait-ce qu’une impression, pas seulement le haut du classement ; - les pages les plus consultées d’après votre outil de mesure d’audience ; - les liens entrants connus, pour identifier les pages dont la valeur vient de l’extérieur. Le résultat est un tableau. C’est le document le plus important de toute l’opération. ### 2. Décider ce que devient chaque adresse Trois traitements possibles, et ils doivent être explicites : - conservée à l’identique — la meilleure option, chaque fois qu’elle est possible ; - redirigée vers l’équivalent le plus proche ; - supprimée , en assumant la page introuvable. Le troisième cas est légitime, et souvent préférable au second. Une redirection vers une page sans rapport est traitée comme une page introuvable déguisée , et vous perdez la valeur sans même obtenir une erreur claire dans vos rapports. Rediriger l’ensemble d’un ancien site vers la page d’accueil est la version extrême de cette erreur. Pour la longue traîne, des règles suffisent. Pour les deux cents adresses qui font votre trafic, c’est du cas par cas. ### 3. Écrire les redirections, correctement Des redirections permanentes. Le code 302, souvent appliqué par défaut, indique que l’ancienne adresse reviendra : les moteurs la conservent, la valeur ne se transfère pas, et la transition ne s’achève jamais. Pas de chaînes. Une ancienne adresse qui redirige vers une deuxième, qui redirige vers une troisième, dilue la valeur et ralentit l’exploration. Chaque ancienne adresse pointe directement vers sa cible finale. Attention aux variantes. Avec ou sans barre oblique finale, avec ou sans les trois lettres du sous-domaine historique, en clair ou en chiffré : ce sont autant d’adresses distinctes du point de vue d’un moteur, et chacune doit aboutir. ### 4. Ne pas tout changer en même temps C’est le conseil le moins suivi et le plus utile. Une refonte qui modifie simultanément les adresses, la structure des pages et les textes rend toute analyse impossible. Si le trafic chute, vous ne saurez pas laquelle des trois variables en est responsable — et vous ne pourrez donc rien corriger. Migrez à contenu constant , vérifiez la stabilité pendant quelques semaines, puis retravaillez les textes. C’est plus long sur le papier, et beaucoup plus rapide en pratique. ### 5. Vérifier le technique, le jour de la mise en ligne Une liste courte, à passer en dix minutes : - l’instruction de non-indexation de la préproduction a-t-elle été retirée ? C’est l’erreur numéro un, et elle fait disparaître un site en trois jours ; - le fichier d’exclusion des robots ne bloque-t-il rien d’important ? - le plan du site est-il à jour, et ne contient-il que des adresses valides ? - les adresses canoniques pointent-elles vers les nouvelles pages ? - les balises de titre et de description ont-elles survécu à la migration ? - les données structurées sont-elles toujours émises ? - les images ont-elles conservé leurs adresses, ou sont-elles redirigées ? ### 6. Surveiller pendant huit à douze semaines Une baisse de dix à vingt pour cent dans les deux premières semaines est ordinaire : le temps que tout soit réexploré. Ce qui n’est pas ordinaire, c’est une baisse qui persiste au-delà de deux mois. Trois indicateurs suffisent : le nombre de pages indexées, les erreurs d’exploration, et l’évolution du trafic par page — pas seulement le total, qui masque le fait qu’une poignée de pages s’est effondrée pendant que le reste tenait. Nous détaillons ce dispositif de surveillance dans notre méthode de suivi du référencement . ## Le calendrier, qu’on choisit toujours mal Ne mettez pas en ligne juste avant votre pic d’activité. Une refonte de site de commerce en octobre, une refonte de site touristique en mai : vous concentrez le risque exactement sur la période qui ne le supporte pas. Ne mettez pas en ligne un vendredi non plus. La règle est vieille comme le métier, et elle reste vraie. ## Le cas idéal, et il existe Il est possible de refondre entièrement un site — technologie, design, hébergement — sans changer une seule adresse . C’est plus contraignant : la nouvelle structure doit épouser l’ancienne arborescence, y compris ses bizarreries. C’est aussi, de très loin, l’option la plus sûre. Aucune redirection à écrire, aucune valeur à transférer, aucune perte possible. Quand une refonte est motivée par la technique et non par l’information, c’est la contrainte qu’il faut poser d’emblée, avant même de parler de maquettes. Nous l’avons appliquée à notre propre site, et nous en parlons dans un article dédié. #Référencement naturel - SEO #Référencement #Bonnes pratiques Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Pourquoi le trafic chute-t-il après une refonte ? Dans la très grande majorité des cas, parce que les adresses des pages ont changé sans plan de redirection. Les moteurs se retrouvent devant des pages introuvables là où ils avaient référencé du contenu, et les liens accumulés au fil des années ne mènent plus nulle part. Ce n'est pas le nouveau design qui est en cause, c'est la table de correspondance qui n'a pas été écrite. Faut-il utiliser des redirections 301 ou 302 ? Des redirections permanentes, c'est-à-dire 301. Une redirection temporaire indique aux moteurs que l'ancienne adresse va revenir : ils la conservent, n'attribuent pas la valeur à la nouvelle, et la transition ne s'achève jamais. C'est une erreur fréquente parce que le code 302 est souvent le comportement par défaut des serveurs. Peut-on rediriger toutes les anciennes pages vers l'accueil ? Non. Une redirection vers une page sans rapport avec le contenu d'origine est traitée comme une page introuvable déguisée, et la valeur de l'ancienne page est perdue. Chaque adresse doit pointer vers son équivalent le plus proche ; s'il n'existe pas, mieux vaut assumer une page introuvable qu'une redirection trompeuse. Combien de temps avant de retrouver ses positions ? Comptez plusieurs semaines pour la réindexation complète d'un site de taille moyenne, avec des fluctuations pendant cette période. Une baisse temporaire de dix à vingt pour cent dans les premières semaines n'est pas anormale ; une baisse qui persiste au-delà de deux mois signale un problème à corriger, pas une transition en cours. Faut-il refondre le contenu en même temps que le design ? C'est déconseillé. Changer simultanément les adresses, la structure et les textes rend toute analyse impossible : en cas de chute, on ne sait pas quelle variable est en cause. La méthode la plus sûre consiste à migrer à contenu constant, à vérifier la stabilité, puis à retravailler les textes. Quelle est l'erreur technique la plus fréquente ? L'instruction de non-indexation, ou le blocage des robots, oubliés sur la version de préproduction et publiés avec le reste. Le site fonctionne parfaitement, il disparaît simplement des résultats en quelques jours. C'est la première vérification à faire le jour de la mise en ligne, et elle prend dix secondes. --- # RGPD : le minimum obligatoire pour une TPE URL : https://www.challengemyproject.bzh/nos-actualites/rgpd-minimum-obligatoire-tpe Publié le : 2026-09-03 Sociétés Entre les prestataires qui vendent de la peur et ceux qui balaient le sujet, il existe une liste courte et vérifiable de ce qu'une petite structure doit tenir. David Patiashvili · 3 septembre 2026 · 6 min de lecture Photo de Zulfugar Karimov / Pexels Sur le RGPD , une petite entreprise entend deux discours. Le premier vend de la peur, un audit et un accompagnement à quatre chiffres. Le second balaie le sujet d’un revers de main : « on n’est pas Google, personne ne viendra nous chercher ». Les deux sont faux. Entre les deux, il existe une liste courte et vérifiable. La voici, dans l’ordre où il faut la traiter. ## 1. Le registre des traitements C’est le point de départ, et l’objection arrive immédiatement : « il y a une exemption pour les moins de deux cent cinquante salariés ». Elle existe — c’est le paragraphe 5 de l’ article 30 du règlement européen — et elle ne s’applique presque jamais. Elle tombe dès que les traitements ne sont pas occasionnels, ou qu’ils portent sur des données sensibles. Or la paie, la gestion des clients, les candidatures reçues et la prospection sont des traitements réguliers, par définition. Le registre n’est pas un document administratif. C’est la seule vue d’ensemble de ce que votre entreprise fait des données des gens  : quelles données, pour quoi faire, sur quelle base juridique, combien de temps, qui y a accès, et chez quels prestataires elles transitent. Son intérêt réel est là : il révèle tous les autres manques. On le remplit honnêtement pendant deux heures, et on découvre trois durées de conservation qu’on n’a jamais fixées, deux prestataires avec lesquels rien n’a été signé, et une base de données de candidatures qui date de 2019. La CNIL met à disposition un modèle simplifié destiné aux petites structures. Il suffit. ## 2. Les traceurs de votre site C’est le terrain le plus contrôlé, et le plus simple à corriger. Si votre site ne dépose que des traceurs strictement nécessaires à son fonctionnement , vous n’avez pas à demander de consentement — et afficher un bandeau inutile n’est pas une précaution, c’est une maladresse qui dégrade l’expérience sans rien apporter. Dès qu’un traceur non exempté est présent — mesure d’audience non conforme aux conditions d’exemption, vidéo intégrée, carte, bouton de réseau social, publicité —, alors : - rien ne se charge avant le consentement, y compris les scripts qui « ne font que se préparer » ; - refuser doit être aussi simple qu’accepter  : deux boutons de même niveau, pas un lien discret en gris ; - le choix doit pouvoir être modifié à tout moment, depuis le pied de page. C’est exactement le principe que nous appliquons à nos propres réalisations, y compris pour une simple carte de localisation, qui n’est chargée qu’au clic de l’utilisateur. ## 3. L’information des personnes Partout où vous collectez, il faut dire, au moment de la collecte : qui vous êtes, pourquoi vous collectez, combien de temps vous conservez, à qui les données sont transmises, et comment exercer ses droits. Cela vaut pour un formulaire de contact — oui, un simple formulaire de contact crée un traitement —, pour une inscription à une lettre d’information, pour un dépôt de candidature. Deux phrases sous le formulaire, plus une page dédiée pour le détail. Ce qui compte est que l’information soit au moment de la collecte , pas seulement dans une page que personne n’ouvre. ## 4. Les contrats avec vos prestataires Chaque prestataire qui traite des données pour votre compte est un sous-traitant : l’ hébergeur , l’agence qui maintient le site, l’outil de messagerie, le logiciel de facturation, la plateforme de prise de rendez-vous. L’ article 28 du règlement impose un contrat écrit encadrant ces traitements : mesures de sécurité, recours à d’autres sous-traitants, localisation, sort des données en fin de contrat. Les grands fournisseurs le proposent sous forme d’avenant standard, qu’il suffit d’accepter et de conserver. Les petites structures, elles, n’en ont souvent aucun — et c’est précisément avec elles qu’il faut le faire. Ce document règle aussi une question très pratique : que deviennent vos données si le prestataire s’arrête. Nous y avons consacré un article entier . ## 5. La sécurité, au niveau attendu d’une TPE Personne n’attend d’une entreprise de six personnes qu’elle tienne le niveau d’une banque. On attend des mesures proportionnées, et elles sont connues : - des mots de passe distincts , dans un gestionnaire, jamais dans un tableur partagé ; - l’ authentification à deux facteurs sur la messagerie, l’hébergement et le nom de domaine ; - des comptes nominatifs , supprimés au départ d’un collaborateur ; - des mises à jour appliquées ; - des sauvegardes testées — sujet auquel nous consacrons un article séparé , parce que c’est la mesure la plus mal tenue de toutes. ## 6. La procédure en cas de violation Une fuite de données doit être notifiée à la CNIL dans les soixante-douze heures ( articles 33 et 34 ) lorsqu’elle présente un risque pour les personnes, et communiquée aux personnes concernées lorsque ce risque est élevé. Toutes les violations, y compris celles qu’on ne notifie pas, doivent être consignées dans un registre interne. Le délai est court. La seule façon de le tenir est d’avoir écrit à l’avance qui décide, qui rédige, avec quelles informations. Une page suffit. Au moment de l’incident, il ne reste ni le temps ni le calme de l’inventer. ## Ce qui n’est pas obligatoire C’est souvent là qu’on vous vend le plus cher. Un délégué à la protection des données (article 37). Obligatoire uniquement pour les organismes publics, le suivi régulier et systématique à grande échelle, et le traitement à grande échelle de données sensibles. La plupart des TPE n’y sont pas tenues. Désignez plutôt un référent interne, nommé dans vos mentions d’information. Une analyse d’impact systématique (article 35). Elle n’est requise que pour les traitements susceptibles d’engendrer un risque élevé. Un site vitrine avec un formulaire n’en relève pas. Une certification ou un « label RGPD ». Aucun label privé ne vaut conformité, et aucun n’est exigé par le règlement. Un accompagnement à cinq chiffres. Les six points ci-dessus représentent, pour une TPE ordinaire, deux à trois jours de travail — dont la moitié consiste à retrouver ce qui existe déjà. ## Ce qui se passe vraiment en cas de contrôle La suite la plus fréquente d’un contrôle est une mise en demeure , assortie d’un délai pour se mettre en conformité. Elle n’est pas publique dans la plupart des cas, et elle se clôt sans amende dès lors qu’on s’exécute. Les sanctions financières visant de petites structures existent néanmoins, et se concentrent sur deux terrains : les traceurs déposés sans consentement , et la prospection commerciale non sollicitée. Ce sont, ce n’est pas un hasard, les deux points visibles de l’extérieur — donc ceux sur lesquels une plainte est facile à déposer. D’où l’ordre que nous recommandons : commencez par le registre, qui vous montre le terrain, puis traitez immédiatement les traceurs et l’information des personnes, qui sont ce que tout le monde peut voir. #Sociétés #Sécurité #Bonnes pratiques Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Le registre des traitements est-il obligatoire pour une TPE ? En pratique, oui. L'allègement prévu pour les organismes de moins de deux cent cinquante salariés tombe dès que les traitements ne sont pas occasionnels ou qu'ils portent sur des données sensibles — ce qui est le cas de la paie, de la gestion des clients et des candidatures. Autrement dit, l'exception ne s'applique presque jamais, et la CNIL met à disposition un modèle simplifié. Faut-il désigner un délégué à la protection des données ? Ce n'est obligatoire que dans trois cas : organisme public, suivi régulier et systématique de personnes à grande échelle, ou traitement à grande échelle de données sensibles. La grande majorité des TPE n'y est pas tenue. Désigner en interne un référent identifié, dont le nom figure dans les mentions d'information, reste néanmoins la bonne pratique. Un formulaire de contact suffit-il à créer des obligations ? Oui. Dès qu'un nom et une adresse électronique sont collectés, il y a traitement de données personnelles : il faut une base légale, une information claire au moment de la collecte, une durée de conservation définie et un endroit où ces données sont effectivement supprimées le moment venu. Faut-il un bandeau de cookies sur tous les sites ? Non. Un site qui ne dépose aucun traceur autre que ceux strictement nécessaires à son fonctionnement n'a pas à demander de consentement — et afficher un bandeau inutile est une maladresse, pas une précaution. En revanche, dès qu'une mesure d'audience non exemptée, une vidéo intégrée ou un bouton de réseau social est présent, le consentement préalable devient obligatoire. Que faire en cas de fuite de données ? Documenter l'incident dans un registre interne, évaluer le risque pour les personnes, et notifier la CNIL dans les soixante-douze heures si ce risque existe. Si le risque est élevé, les personnes concernées doivent également être informées. La procédure doit être écrite à l'avance : au moment de l'incident, il ne reste ni le temps ni le calme de l'inventer. Quelles sont les sanctions réellement appliquées aux petites structures ? La mise en demeure est de loin la suite la plus fréquente d'un contrôle, et elle est presque toujours l'occasion de se mettre en conformité sans amende. Les sanctions financières visant de petites structures existent néanmoins, en particulier sur deux terrains : les traceurs déposés sans consentement et la prospection commerciale non sollicitée. --- # Sauvegarde : la vôtre n'en est probablement pas une URL : https://www.challengemyproject.bzh/nos-actualites/sauvegarde-ransomware-tpe Publié le : 2026-09-01 Sécurité Une sauvegarde qu'on n'a jamais restaurée est une hypothèse. Une sauvegarde branchée en permanence sur le serveur qu'elle protège est une copie du problème. David Patiashvili · 1 septembre 2026 · 5 min de lecture Photo de Uwukuri Emery / Pexels Nous posons la même question à chaque audit : « êtes-vous sauvegardés ? » La réponse est toujours oui. Nous posons alors la seconde : « quand avez-vous restauré pour la dernière fois ? » Là, il y a un silence. ## Les trois défauts qui annulent une sauvegarde Elle n’a jamais été restaurée. Personne n’a vérifié que l’archive s’ouvre, que la base se remonte, que les pièces jointes sont bien là, que la version restaurée fonctionne. Tant que ce test n’a pas eu lieu, ce n’est pas une sauvegarde : c’est une hypothèse. Et les hypothèses se vérifient toujours au plus mauvais moment. Elle est branchée en permanence. Un disque externe connecté en continu, un partage réseau monté sur toutes les machines, un dossier synchronisé : tous subissent exactement ce que subit le système qu’ils protègent. Un rançongiciel qui chiffre le serveur chiffre le disque branché dessus. C’est une copie du problème, pas une protection contre lui. Elle est au même endroit. Même bâtiment, même local technique, même armoire. Un incendie, un dégât des eaux, un vol ou une inondation emportent l’original et sa copie dans le même mouvement. Ces trois défauts sont si répandus qu’on les retrouve dans la quasi-totalité des petites structures — et le plus souvent chez celles qui payent pour une solution de sauvegarde. ## La confusion la plus coûteuse La synchronisation n’est pas une sauvegarde. Un dossier synchronisé dans le nuage reproduit fidèlement ce qui se passe sur votre machine. Vous supprimez un fichier, il est supprimé partout. Vous l’écrasez par une mauvaise version, elle se propage. Un logiciel malveillant chiffre vos documents, la version chiffrée remonte et remplace la bonne. La synchronisation protège de la panne matérielle. Elle ne protège ni de l’erreur humaine, ni de la malveillance, qui sont les deux causes les plus fréquentes de perte de données. Deux autres confusions du même ordre méritent d’être nommées : un système de disques redondants protège d’une panne de disque, pas d’une suppression ; et un instantané pris sur la même infrastructure disparaît avec elle. ## La règle, et sa version moderne La formule classique tient en trois chiffres : trois copies des données, sur deux supports de nature différente, dont une hors site . On lui ajoute aujourd’hui deux exigences, apparues avec les rançongiciels : - une copie hors ligne ou non modifiable. C’est le point décisif. Un attaquant qui prend la main sur votre réseau cherche d’abord vos sauvegardes, et il les trouve. Ce qu’il ne peut pas atteindre, c’est un support débranché, ou un stockage qui interdit techniquement la suppression avant un délai fixé. - zéro erreur au test de restauration. Non pas « la tâche s’est terminée sans alerte », mais « nous avons remonté et vérifié ». ## Ce qu’on oublie de sauvegarder La base de données, tout le monde y pense. Le reste, non — et c’est le reste qui fait durer une reprise. - Les fichiers déposés par les utilisateurs. Photos, documents, justificatifs. Ils vivent souvent en dehors de la base, et les scripts de sauvegarde ne les couvrent pas. - La configuration. Variables d’environnement, réglages du serveur, certificats, tâches planifiées. Sans elle, on remonte des données dans le vide. - La zone du nom de domaine. Une poignée de lignes, dont la perte coûte des heures d’errance — et qu’on ne pense à exporter qu’après en avoir eu besoin. - Les boîtes de messagerie. C’est souvent la mémoire réelle de l’entreprise : devis, engagements, échanges contractuels. - Les services en ligne. Les grandes suites bureautiques garantissent la disponibilité de leur service, pas la récupération de vos contenus au-delà de leurs délais internes. Ce partage des responsabilités est écrit dans les conditions d’utilisation, et il surprend toujours. ## Le protocole, une heure par trimestre Pas de projet, pas d’outil supplémentaire. Une heure, quatre fois par an, avec un compte rendu d’une page. - Choisir une cible réelle. Un fichier précis modifié il y a trois semaines, une base complète, une boîte de messagerie. - Restaurer ailleurs. Sur une machine vierge, jamais sur l’original — une restauration qui écrase la production a déjà causé plus de dégâts que bien des pannes. - Ouvrir et vérifier. Le fichier s’ouvre-t-il vraiment ? La base contient-elle la donnée que vous cherchiez ? Les pièces jointes sont-elles présentes ? - Chronométrer. C’est l’information la plus utile de tout l’exercice : combien de temps l’entreprise resterait-elle à l’arrêt, et quelle quantité de travail serait perdue ? - Écrire les deux chiffres , et les présenter à la direction. Ils transforment un sujet technique en décision de gestion : accepter deux jours d’arrêt, ou financer mieux. ## Le jour où ça arrive Si un rançongiciel se déclenche, l’ordre des gestes compte : Isoler sans éteindre. Débrancher du réseau, laisser les machines allumées : la mémoire vive contient parfois des éléments utiles à l’analyse, et l’extinction brutale peut aggraver la corruption. Ne pas payer. Rien ne garantit la restitution, le paiement finance l’activité suivante, et il fait de vous une cible connue pour être solvable. Déposer plainte , et notifier la CNIL dans les soixante-douze heures si des données personnelles sont concernées — c’est une obligation distincte, que la panique fait souvent oublier. C’est l’une des obligations que nous rappelions en expliquant par où commencer sur la protection des données . Restaurer. C’est la seule issue qui ne dépende pas de l’attaquant. Encore faut-il avoir une copie qu’il n’a pas pu atteindre — ce qui nous ramène au point de départ. ## Ce que ça coûte, honnêtement Pour une TPE, une sauvegarde correcte — automatisée, chiffrée, hors site, avec une copie non modifiable — se compte en dizaines d’euros par mois. C’est moins cher que la ligne téléphonique. Ce qui coûte, c’est le temps trimestriel du test. Une heure. Et c’est précisément cette heure-là qu’on ne prend jamais, parce qu’elle ne produit rien de visible — sauf une fois, où elle produit tout. Nous avions déjà écrit sur l’importance de tester ses sauvegardes il y a quelques années. Rien n’a changé, sinon que les rançongiciels visent désormais les sauvegardes en premier. La négligence a simplement changé de prix. #Sécurité #Bonnes pratiques #Services en ligne Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes La synchronisation dans le nuage est-elle une sauvegarde ? Non, et la confusion est la plus coûteuse du domaine. Un dossier synchronisé reproduit fidèlement ce qui se passe sur votre machine : une suppression se synchronise, une modification malheureuse se synchronise, et un chiffrement par rançongiciel se synchronise aussi. La synchronisation protège de la panne matérielle, jamais de l'erreur ni de l'attaque. En quoi consiste la règle 3-2-1 ? Trois copies des données, sur deux supports de nature différente, dont une copie hors site. On y ajoute aujourd'hui deux exigences : une copie hors ligne ou non modifiable, qu'un attaquant ayant pris la main sur le réseau ne peut pas atteindre, et zéro erreur lors du test de restauration. Mon hébergeur sauvegarde-t-il mes données ? Souvent, mais rarement dans les termes que vous imaginez. Quatre questions à poser : quelle est la profondeur d'historique conservée, à quelle granularité, qui déclenche la restauration et en combien de temps, et à quel coût. Une sauvegarde conservée sept jours ne sert à rien contre une corruption découverte trois semaines plus tard. Faut-il sauvegarder les services en ligne comme la messagerie professionnelle ? Oui. Les grandes suites bureautiques garantissent la disponibilité de leur service, pas la récupération de vos contenus après une suppression accidentelle ou malveillante au-delà de leurs délais internes de corbeille. C'est le principe de responsabilité partagée, et il surprend toujours au mauvais moment. À quelle fréquence tester une restauration ? Une fois par trimestre suffit pour une petite structure, à condition que le test soit réel : restaurer sur une machine vierge, ouvrir les fichiers, vérifier une donnée précise, et chronométrer. C'est le chronomètre qui produit l'information la plus utile — savoir combien de temps l'entreprise resterait à l'arrêt. Que faire en cas de rançongiciel ? Isoler les machines du réseau sans les éteindre, ne pas payer, déposer plainte, et notifier la CNIL si des données personnelles sont concernées. La restauration est la seule issue qui ne dépend pas de l'attaquant — encore faut-il disposer d'une copie qu'il n'a pas pu atteindre, ce qui suppose qu'elle ait été hors ligne ou non modifiable. --- # Sites statiques : méthode et coût d'infrastructure maîtrisé URL : https://www.challengemyproject.bzh/nos-methodes/sites-statiques-cout-infrastructure Quand une entreprise nous confie son site vitrine ou éditorial, la première question que nous nous posons n’est pas « avec quel CMS ? » mais « ce site a-t-il vraiment besoin de calculer chaque page à chaque visite ? ». Dans une grande majorité de cas, la réponse est non. Et cette réponse change tout : elle ouvre la voie au site statique , une approche qui conjugue rapidité, sécurité et un coût d’infrastructure radicalement plus faible. ## Statique ne veut pas dire figé Commençons par lever le malentendu le plus courant. Un site « statique » n’est pas un site qu’on ne peut plus modifier. Le mot décrit la manière dont le site est servi au visiteur : sous forme de pages HTML déjà construites, prêtes à être affichées instantanément. À l’opposé, un site « dynamique » (WordPress, Ghost et la plupart des CMS) reconstruit chaque page à la volée, à chaque visite : il interroge une base de données, exécute du code, assemble le résultat, puis l’envoie. C’est puissant quand c’est nécessaire, mais c’est aussi plus lent, plus fragile et plus coûteux quand le contenu ne change, en réalité, qu’au moment de la publication. Nous l’avons d’ailleurs détaillé dans notre article CMS Ghost peut-il rivaliser avec WordPress ?  : le bon outil dépend toujours de l’usage réel, pas de la mode. ## Trois bénéfices concrets La rapidité. Une page déjà construite et servie depuis un CDN s’affiche quasi instantanément. C’est l’avantage le plus visible pour vos visiteurs — et un signal apprécié des moteurs de recherche, comme nous l’expliquons dans notre méthode performance . La sécurité. Pas de base de données exposée, pas de serveur applicatif à maintenir, pas de plugin à mettre à jour en urgence après une faille : la surface d’attaque est réduite à presque rien. Un site statique ne se fait pas pirater par un CMS obsolète, pour la bonne raison qu’il n’y a pas de CMS qui tourne. Le coût. C’est souvent le point qui surprend le plus nos clients. Servir des fichiers depuis un stockage objet coûte quelques centimes par mois. Un hébergement dynamique équivalent — serveur, base de données, maintenance, mises à jour de sécurité — revient fréquemment cent fois plus cher sur la durée. Pour une TPE, la différence est loin d’être anecdotique. ## La main sur chaque détail (SEO et GEO compris) Un avantage moins évident, mais décisif : avec un site statique, on a la main sur absolument chaque élément . Balises, métadonnées, données structurées, vitesse, maillage interne, fichier llms.txt pour les IA — tout est directement modifiable, ligne à ligne, sans dépendre d’un plugin à acheter ni d’un thème qui impose ses choix. Là où un CMS comme WordPress oblige souvent à empiler des extensions — avec leurs limites, leurs conflits et leurs failles — pour optimiser le moindre détail, nous ajustons chaque réglage au petit oignon, sans compromis dicté par l’outil. C’est un terrain idéal pour le suivi du référencement SEO et le suivi GEO  : aucune optimisation n’est hors de portée, et rien ne vous est imposé par un logiciel intermédiaire. ## Comment on s’y prend Notre méthode consiste à écrire le contenu dans des fichiers simples (Markdown, JSON) versionnés dans Git, puis à laisser un générateur — nous utilisons Astro — produire une fois pour toutes les pages du site. Le résultat est déposé sur un stockage objet derrière un CDN, et chaque mise à jour déclenche automatiquement une nouvelle construction via notre chaîne CI/CD . Publier revient simplement à pousser un changement. Ce site en est la démonstration : il est entièrement statique, son contenu est versionné dans un dépôt Git, et il est servi pour quelques centimes par mois. La même approche a porté des projets éditoriaux comme Les Éditions du Web . ## Le bon outil pour le bon besoin Soyons clairs : tout ne doit pas être statique. Un produit avec beaucoup d’interactions temps réel a besoin d’une part dynamique. Notre rôle est justement de tracer la frontière au bon endroit — proposer un site web statique quand c’est pertinent, et brancher des briques dynamiques ciblées seulement là où elles apportent une vraie valeur. C’est cette sobriété de conception qui vous évite de payer, mois après mois, pour une complexité dont vous n’avez pas besoin. --- # Solène Guével URL : https://www.challengemyproject.bzh/nos-auteurs/solene-guevel Internet / Web ### RAWR! Games : reprendre un domaine expiré pour ne pas perdre la notoriété Un nom de domaine expiré ne se met pas en pause : il retombe dans le domaine public et se rachète. Voici pourquoi nous avons repris celui-ci, et ce que nous en avons fait. 29 août 2026 5 min --- # Suivi du référencement GEO : être cité par les IA génératives URL : https://www.challengemyproject.bzh/nos-methodes/suivi-du-referencement-geo Un nombre croissant de vos futurs clients ne tapent plus leur question dans Google : ils la posent à une intelligence artificielle. « Quelle agence choisir pour mon projet ? », « comment fonctionne tel sujet technique ? » — et ChatGPT, Perplexity ou Claude répondent, en citant quelques sources. La question devient alors brutale : votre marque fait-elle partie des sources citées, ou de celles qu’on ne voit jamais ? C’est tout l’enjeu du GEO , le référencement pour moteurs génératifs. ## Un nouveau réflexe de recherche Pendant vingt-cinq ans, être visible voulait dire être bien classé dans Google. Ce réflexe ne disparaît pas, mais il s’en ajoute un autre : demander directement une réponse synthétique à une IA. Et dans cette réponse, il n’y a plus dix liens bleus à départager — il y a une poignée de sources citées. La visibilité ne se joue plus seulement sur la position, mais sur la citation . Pour bien saisir ce changement, il faut comprendre comment ces modèles fonctionnent, sujet que nous avons vulgarisé dans nos articles intelligence artificielle et machine learning et l’IA au service de l’entreprise . ## Écrire pour les humains ET pour les machines Les IA génératives s’appuient sur des contenus qu’elles peuvent comprendre sans ambiguïté . Notre méthode consiste donc à rendre chaque page la plus lisible possible pour une machine, sans jamais dégrader l’expérience humaine. Concrètement, nous balisons les pages en données structurées (Schema.org, au format JSON-LD) pour expliciter ce qu’elles contiennent : une méthode, une FAQ, une définition, une organisation. Nous exposons un fichier llms.txt qui cartographie le site à destination des modèles — ce site en publie un. Et nous structurons l’information de façon claire et autoportante, pour qu’un extrait puisse être cité tel quel. ## Produire du contenu réellement citable C’est le point central : certains formats se font citer plus que d’autres. Une définition nette, une question-réponse, une méthode en étapes numérotées — exactement ce que vous lisez sur cette page — sont les briques qu’un modèle extrait le plus volontiers. À l’inverse, un texte vague, bourré de mots-clés et qui tourne autour du pot, n’apporte rien à une IA et ne sera pas retenu. Cette page de méthode, comme les autres de cette section, est d’ailleurs construite selon ces principes : un sujet clairement nommé, des étapes, une FAQ, des données structurées. C’est notre démonstration par l’exemple. ## Cohérence, autorité, mesure Les IA recoupent leurs sources. Une marque dont les informations sont cohérentes — identité, expertise, réalisations — à travers son site et le web inspire davantage confiance et a plus de chances d’être citée. Nous veillons donc à cette cohérence, en lien avec notre travail de fond sur le suivi SEO , dont le GEO est le prolongement naturel. Enfin, nous mesurons  : nous interrogeons régulièrement les principaux moteurs génératifs pour vérifier si la marque est citée, dans quel contexte et avec quelle exactitude. Une information erronée sur votre entreprise dans une réponse d’IA se corrige — encore faut-il l’avoir repérée. ## Prendre l’avance maintenant Le GEO n’est pas une mode lointaine : les habitudes de recherche basculent déjà. Construire dès aujourd’hui sa présence dans les réponses des IA, c’est prendre une avance que les retardataires peineront à combler. C’est le sens de notre prestation de référencement SEO et GEO , et cela rejoint plus largement notre approche du déploiement d’outils IA en entreprise  : comprendre ces technologies pour en faire un levier, plutôt que de les subir. --- # Votre SaaS ferme : comment récupérer vos données URL : https://www.challengemyproject.bzh/nos-actualites/reversibilite-quand-un-saas-ferme Publié le : 2026-08-30 Services en ligne L'annonce arrive rarement six mois à l'avance. La réversibilité se prépare à la souscription, pas le jour où le service annonce sa fermeture. David Patiashvili · 30 août 2026 · 5 min de lecture Photo de SHVETS production / Pexels « Nous avons le regret de vous informer que le service fermera le 31 du mois prochain. » Le message arrive un mardi matin, et il ne laisse jamais six mois. C’est à cet instant qu’on découvre trois choses. Que le bouton d’export produit un tableau plat, sans les pièces jointes. Que trois autres outils étaient branchés sur celui-ci. Et que personne, en quatre ans, n’avait ouvert un export pour vérifier ce qu’il contenait. ## Ce qu’on croit exporter, et ce qu’on exporte Un service en ligne ne contient presque jamais que des lignes et des colonnes. Il contient une structure, et c’est la structure qui a de la valeur. Voici ce qu’un export ordinaire laisse en général derrière lui : - Les pièces jointes. Les devis, les photos de chantier, les justificatifs, les contrats signés. Ils sont référencés dans le tableau par un lien qui cessera de fonctionner en même temps que le service. - L’historique. Qui a modifié quoi, et quand. C’est souvent la seule trace de ce qui s’est passé sur un dossier — et parfois une pièce utile en cas de litige. - Les commentaires et les échanges. Le fil de discussion attaché à une affaire vaut fréquemment plus que la fiche elle-même. - Les relations entre objets. Un client relié à ses contacts, à ses commandes, à ses interventions. Un export en fichiers séparés perd les liens, ou les remplace par des identifiants internes que le prochain outil ne comprendra pas. - Les champs personnalisés , ceux que vous avez ajoutés au fil des ans et qui portent la spécificité de votre métier. - Les automatisations et les modèles , qui ne s’exportent presque jamais et qu’il faudra reconstruire. Autrement dit : l’export récupère les données, rarement le système. ## Les six questions à poser avant de souscrire Elles se posent en un quart d’heure, au moment où le commercial est le plus disposé à répondre. 1. Puis-je déclencher l’export moi-même ? Un export sur demande, traité par le support, est une promesse dont la valeur dépend entièrement de l’état de l’entreprise le jour où vous en aurez besoin — c’est-à-dire le pire jour possible. 2. Dans quel format ? Un format ouvert et documenté, ou un fichier propriétaire que seul l’éditeur sait relire ? La question n’est pas théorique : elle décide de qui pourra reprendre vos données. 3. L’export contient-il les pièces jointes et l’historique ? Demandez-le explicitement, et faites-le écrire. 4. Combien de temps après la résiliation puis-je encore exporter ? Beaucoup de contrats prévoient trente jours. Certains prévoient zéro. 5. Que devient la donnée ensuite ? Suppression effective, dans quel délai, et dans les sauvegardes également ? 6. Existe-t-il une interface de programmation  ? C’est la seule réponse qui permette une extraction régulière plutôt qu’un export ponctuel — et donc une sauvegarde de votre côté. ## Le test qui change tout, et qui prend une heure Aucune de ces réponses ne vaut la vérification. Déclenchez un export dès la souscription. Ouvrez-le. Regardez ce qu’il contient. Comptez les fichiers joints. Cherchez l’historique. Essayez d’ouvrir le format annoncé avec un outil qui n’est pas celui de l’éditeur. Cela prend une heure, et cela transforme une case cochée dans une plaquette en fait vérifié. Refaites-le une fois par an — les formats d’export changent, silencieusement, à l’occasion des mises à jour. Nous appliquons la même logique aux sauvegardes, pour une raison identique : une sauvegarde jamais restaurée n’est pas une sauvegarde, c’est une hypothèse. ## Les signaux qui annoncent une fin Aucun ne prouve rien isolément. Deux ou trois réunis méritent qu’on prépare tranquillement une sortie, ce qui vaut infiniment mieux que de la subir. - Un rachat par un concurrent. L’acheteur veut souvent la clientèle, pas le produit. - L’arrêt des nouveautés. Plus de corrections, plus de fonctionnalités, un blog qui date de dix-huit mois. - Un support qui s’allonge. Les délais de réponse sont le premier indicateur d’une équipe qui rétrécit. - Une hausse brutale des tarifs , ou la disparition du palier d’entrée de gamme. Souvent le signe qu’on cherche à concentrer le revenu sur les gros comptes avant de fermer le reste. - Un changement de conditions qui restreint un usage, exclut un cas ou limite un volume. ## Le jour où l’annonce tombe Dans cet ordre, et pas dans un autre. 1. Exportez immédiatement. Avant de choisir un remplaçant, avant de réunir qui que ce soit. Les serveurs s’éteignent régulièrement avant la date annoncée, et les fenêtres d’export saturent dans les derniers jours. 2. Inventoriez ce qui en dépendait. Les intégrations avec vos autres outils, les automatisations, les adresses de redirection, les liens envoyés à des clients, les factures qui pointaient dessus. C’est ce qui casse ensuite, semaine après semaine, sans qu’on comprenne pourquoi. 3. Vérifiez vos obligations de conservation. Certaines données doivent être conservées pendant des années pour des raisons comptables ou légales, indépendamment de l’existence du service qui les hébergeait. 4. Traitez les données personnelles. Vous restez responsable de traitement ; l’éditeur n’était que sous-traitant. Sa disparition ne vous décharge de rien, et le contrat doit prévoir restitution puis suppression effective. C’est la même logique que celle qui commande, selon nous, de garder les comptes au nom du client . 5. Choisissez ensuite, sans précipitation. C’est l’étape qu’on fait en premier, et c’est une erreur : choisir dans l’urgence, c’est reproduire exactement la situation qu’on est en train de subir. ## Le cas le plus dangereux Ce n’est pas le service grand public qui ferme — il y a toujours un concurrent, et la migration est documentée. C’est le logiciel métier spécifique, hébergé par son éditeur , développé pour votre secteur par une petite structure. Il porte votre métier, il n’a pas d’équivalent, l’éditeur compte trois personnes, et il n’existe aucun outil d’import chez qui que ce soit. Dans cette configuration, trois précautions valent tout le reste : obtenir contractuellement un export périodique automatique que vous stockez chez vous, faire préciser le sort du code source en cas de cessation d’activité, et vous assurer que la documentation de la structure des données existe ailleurs que dans la tête du développeur. Ce sont exactement les questions que nous posons lors d’un audit technique , et ce sont rarement celles auxquelles on a déjà réfléchi. ## Ce qu’il faut en retenir La réversibilité n’est pas une clause juridique de plus. C’est une propriété qui se teste, comme on teste une sauvegarde ou une porte de secours. Et comme une porte de secours, elle ne sert qu’une fois — le jour où elle est bloquée, il est déjà trop tard pour s’en occuper. #Services en ligne #Bonnes pratiques #Sociétés Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Qu'appelle-t-on la réversibilité d'un service en ligne ? La capacité à récupérer ses données et à s'en servir ailleurs, sans dépendre de la bonne volonté de l'éditeur. Elle se mesure à trois choses : pouvoir déclencher l'export soi-même, obtenir un format documenté, et récupérer l'ensemble — pas seulement les tableaux, mais aussi les pièces jointes, l'historique et les liens entre les objets. Un export en tableur suffit-il ? Rarement. Un tableau plat perd ce qui fait la valeur d'un système : les pièces jointes, les commentaires, l'historique des modifications, les relations entre objets et les champs personnalisés. On s'en aperçoit au moment de la reprise, quand il faut recoller à la main ce qui était relié automatiquement. Quand faut-il tester son export ? À la souscription, pas à la fermeture. Un export que l'on n'a jamais ouvert n'est qu'une case cochée dans une plaquette commerciale. Le test consiste à le déclencher, à l'ouvrir, et à vérifier qu'il contient bien ce qu'on croyait — l'opération prend une heure et se refait utilement une fois par an. Quels signaux annoncent la fin d'un service ? Un rachat par un concurrent, l'arrêt des nouveautés, des délais de réponse du support qui s'allongent, une hausse brutale des tarifs, la disparition d'un palier d'entrée de gamme, ou une modification des conditions d'utilisation qui restreint l'usage. Aucun de ces signaux ne prouve rien isolément ; deux ou trois ensemble méritent qu'on prépare une sortie. Que dit le RGPD dans ce cas ? Le responsable de traitement reste le client, jamais l'éditeur, qui n'est que sous-traitant. Le contrat doit donc prévoir le sort des données en fin de relation : restitution dans un format exploitable, puis suppression effective dans un délai déterminé, y compris dans les sauvegardes. Sans cette clause, vous restez responsable de données que vous ne contrôlez plus. Et si l'éditeur ferme du jour au lendemain ? Exportez immédiatement, avant toute autre démarche : les serveurs s'éteignent souvent avant la date annoncée. Inventoriez ensuite ce qui dépendait du service — intégrations, automatisations, adresses de redirection —, vérifiez vos obligations légales de conservation, puis seulement choisissez le remplaçant. Choisir dans l'urgence est le meilleur moyen de refaire la même erreur. --- # Surface d'attaque : le site statique, l'arme discrète URL : https://www.challengemyproject.bzh/nos-actualites/surface-attaque-site-statique Publié le : 2026-08-19 Sécurité Un site sans base de données, sans admin et sans exécution côté serveur n'offre presque rien à attaquer. C'est austère sur le papier : c'est surtout suffisant dans la plupart des cas. David Patiashvili · 19 août 2026 · 6 min de lecture Photo de Tima Miroshnichenko / Pexels On demande rarement à un prestataire par où l’on peut entrer dans le site qu’il vient de livrer. C’est pourtant la question qui décide de tout le reste : des mises à jour, du coût de maintenance, du risque, et de ce qui se passera un dimanche soir de janvier quand une faille sera rendue publique. Ce que les spécialistes appellent la surface d’attaque , c’est exactement cela : l’ensemble des points par lesquels quelqu’un peut tenter d’entrer. ## Ce qu’un site classique expose Prenez un site de gestion de contenu ordinaire, du type de ceux qui équipent la majorité des sites d’entreprise. Voici, sans exagération, ce qui tourne derrière la page d’accueil : - un interpréteur qui exécute du code à chaque visite ; - une base de données , avec ses identifiants ; - une interface d’administration accessible depuis internet, avec une page de connexion ; - une dizaine d’extensions , chacune écrite par une équipe différente, avec ses propres dépendances ; - un module de mise en page , souvent le plus gros morceau de code du site ; - des formulaires qui écrivent en base ; - parfois un espace de dépôt de fichiers  ; - et autant de comptes que de personnes ayant un jour eu besoin d’accéder à quelque chose. Chacun de ces éléments est une porte. Aucune n’est fautive en soi. Mais elles ne se mettent pas à jour toutes seules, elles ne vieillissent pas au même rythme, et il suffit qu’une seule cède pour que tout le reste soit accessible. Un point mérite d’être souligné, parce qu’il est contre-intuitif : dans l’immense majorité des incidents que nous constatons, la faille n’est pas dans le cœur du logiciel , qui est corrigé vite et bien. Elle est dans une extension installée trois ans plus tôt pour un besoin ponctuel, dont l’auteur a cessé la maintenance, et que plus personne ne se rappelle avoir activée. ## Ce qu’un site statique expose Des fichiers. C’est tout, et c’est le point entier de la démarche. Un site statique est construit une fois , sur la machine du développeur ou dans une chaîne d’intégration, puis déposé sous forme de pages déjà écrites. Le serveur qui les distribue ne fait rien d’autre que les envoyer : il n’interprète aucun code, n’interroge aucune base, n’expose aucune page de connexion. Les conséquences sont directes : - Aucune injection possible dans une base qui n’existe pas. - Aucune administration à forcer  : il n’y a pas de porte, donc pas de serrure à crocheter ni de mot de passe à deviner. - Aucun correctif urgent  : pas de faille activement exploitée à colmater dans la nuit. - Aucune dégradation silencieuse  : un site statique laissé tel quel deux ans fonctionne exactement comme au premier jour. Un site dynamique laissé tel quel deux ans est une vulnérabilité qui attend son tour. Ce site-ci est construit ainsi. Il est produit à chaque publication, déposé sur un espace de stockage, et distribué tel quel. Nous en détaillons le fonctionnement et le coût dans notre méthode dédiée aux sites statiques . ## Ce que le statique ne protège pas Un article qui s’arrêterait là serait malhonnête. Le statique déplace la surface d’attaque, il ne la supprime pas. Voici ce qui reste, et qu’il faut traiter : Le nom de domaine. C’est aujourd’hui le point le plus exposé de beaucoup de projets, et le moins surveillé. Quelqu’un qui prend la main sur votre compte chez le bureau d’enregistrement redirige votre domaine où il veut, en quelques minutes, sans avoir touché à une seule ligne de votre site. Double authentification obligatoire, verrou de transfert activé, et surveillance de la date d’expiration : nous avons vu ce qui arrive quand ces trois points sont négligés en écrivant sur le prestataire injoignable . La configuration de l’ hébergement . Un espace de stockage ouvert en écriture au monde entier annule tout le bénéfice : n’importe qui remplace vos fichiers. Cette erreur de configuration est l’une des plus répandues, et elle ne produit aucun symptôme visible avant l’incident. La chaîne de construction. C’est là que se déplace le risque : les dépendances utilisées pour fabriquer le site, les jetons d’accès stockés dans l’outil d’intégration, les droits de publication. Une dépendance compromise injecte du code dans les pages générées, et personne ne le remarque au premier coup d’œil. C’est un risque réel, mais il a une qualité : il s’exerce avant la mise en ligne, dans un périmètre restreint et vérifiable, pas en continu sur un serveur exposé. Les scripts tiers. Un site statique dans lequel on colle cinq balises de suivi et une bibliothèque chargée depuis un domaine inconnu redevient un site qui exécute du code étranger chez vos visiteurs. Le format ne protège de rien si l’on rouvre soi-même la porte. ## Quand ça ne suffit pas Le statique n’est pas une religion, et il y a des cas où il ne convient pas seul : - un espace personnel avec authentification ; - un paiement et un panier ; - un stock ou une disponibilité qui doivent être justes à la seconde ; - un contenu personnalisé par visiteur  ; - des volumes de contenu modifiés en permanence par plusieurs équipes. Dans ces situations, la bonne réponse n’est presque jamais « il faut donc un site dynamique complet ». Elle est de combiner  : des pages statiques pour tout ce qui ne bouge pas — c’est-à-dire l’écrasante majorité d’un site — et un point d’entrée dynamique isolé, réduit à sa fonction, pour ce qui l’exige réellement. Nous appliquons cette règle à notre propre site. Il est intégralement statique, à une exception près : l’assistant de recherche, qui a besoin d’un traitement en ligne. Cette exception ne s’exécute pas dans le site : c’est un service séparé, avec sa propre origine autorisée, sa limitation de débit, son quota journalier et son plafond de consommation. S’il tombe, ou s’il est attaqué, le site continue de fonctionner — parce qu’il n’en dépend pas. ## Ce que ça change au quotidien L’argument de sécurité est le plus solide, mais ce n’est pas celui que les dirigeants retiennent. Ce qu’ils retiennent, c’est ceci : Site dynamique classique Site statique Mises à jour de sécurité Régulières, parfois urgentes Aucune sur le site en ligne Panne sous forte affluence Possible dès un pic Le stockage encaisse Coût d’hébergement Lié au serveur Marginal, prévisible Vieillissement Se dégrade sans entretien Stable dans le temps Intervention d’urgence Un dimanche, parfois Sans objet La dernière ligne est celle qui compte. Ce n’est pas le coût d’un site statique qui séduit, c’est l’absence d’urgences. ## Le comble du bonheur, vraiment ? Pour un site vitrine, un site d’artisan, un site institutionnel, un blog d’entreprise, une plaquette de services : oui, sans réserve. Ce sont des sites dont le contenu change quelques fois par mois, qui n’ont aucune donnée personnelle à stocker, et qui n’ont jamais eu besoin d’autre chose. Ils sont pourtant, aujourd’hui encore, construits par défaut sur des architectures conçues pour des besoins qu’ils n’ont pas — et ils en supportent tous les inconvénients : les mises à jour, le risque, le coût, et l’angoisse discrète de ne pas savoir si la dernière faille les concerne. La question à poser à votre prestataire n’est donc pas « est-ce que mon site est sécurisé ? », à laquelle il répondra oui. C’est : « qu’est-ce qui, dans mon site, exécute du code ? » La réponse vous dira tout le reste. #Sécurité #Bonnes pratiques #Services en ligne Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Qu'appelle-t-on la surface d'attaque d'un site ? L'ensemble des points par lesquels un attaquant peut tenter d'entrer : code exécuté sur le serveur, base de données, interface d'administration, extensions, dépendances, formulaires, interfaces de programmation, comptes d'accès. Plus il y a de portes, plus il y a de serrures à tenir à jour — et il suffit qu'une seule cède. Un site statique peut-il être piraté ? Le site lui-même n'exécute rien : il n'y a ni interpréteur, ni base de données, ni page de connexion à forcer. Mais ce qui l'entoure reste attaquable : le compte du bureau d'enregistrement du domaine, la configuration de l'hébergement, la chaîne de construction et ses dépendances. Le statique déplace la surface d'attaque, il ne la supprime pas. Peut-on avoir un formulaire de contact sur un site statique ? Oui. Le formulaire est affiché par le site mais traité ailleurs — un service dédié ou une petite fonction isolée. C'est justement l'intérêt : le traitement s'exécute dans un périmètre restreint, qu'on peut limiter, plafonner et surveiller, au lieu de tourner dans le même processus que l'ensemble du site. Dans quels cas un site statique ne suffit-il pas ? Dès qu'il faut un espace personnel, un paiement, un stock à jour à la seconde, une personnalisation par visiteur ou une donnée qui change en permanence. Dans ces cas, la bonne réponse n'est pas d'abandonner le statique mais de le combiner : des pages statiques pour tout ce qui ne bouge pas, et un point d'entrée dynamique isolé pour ce qui l'exige. Un site statique demande-t-il des mises à jour de sécurité ? Pas en urgence, et c'est le changement le plus tangible au quotidien. Il n'y a pas de correctif critique à appliquer un dimanche soir parce qu'une extension est activement exploitée. Les mises à jour concernent les outils de construction, elles se traitent au rythme des évolutions du site. Est-ce moins cher ? Nettement, et surtout de façon prévisible : servir des fichiers ne demande ni serveur d'application ni base de données, et le coût ne s'envole pas avec un pic de trafic. L'économie réelle est cependant ailleurs — dans les interventions correctives urgentes qu'on ne fait plus. --- # Quand le conseil vote sur des sujets techniques qu'il ne maîtrise pas URL : https://www.challengemyproject.bzh/nos-actualites/votre-board-vote-sur-des-sujets-techniques-quil-ne-comprend-pas Publié le : 2026-08-08 Gouvernance Un conseil de PME approuve chaque année des décisions numériques qui engagent l'entreprise pour cinq ans. Ses membres sont d'excellents financiers, juristes ou commerçants — et de parfaits profanes en ingénierie. Ils votent quand même. David Patiashvili · 8 août 2026 · 9 min de lecture Photo de RDNE Stock project / Pexels ## Une scène ordinaire Point sept de l’ordre du jour : refonte de l’outil de gestion. Budget présenté, 280 000 euros sur dix-huit mois. Le dirigeant expose pendant vingt minutes, un prestataire a préparé les slides, tout le monde hoche la tête. Autour de la table : un expert-comptable, une ancienne directrice commerciale, un avocat, un actionnaire familial. Quatre professionnels sérieux, dont aucun ne saurait dire ce que recouvre l’architecture proposée, si le calendrier est réaliste, ni ce qu’il en coûtera de la maintenir. Deux questions sont posées. La première porte sur le calendrier. La seconde sur la possibilité d’étaler le paiement. Vote : approuvé à l’unanimité. Cette scène n’est pas une caricature, et surtout elle n’est pas la faute des personnes présentes. Elle est le produit d’un format de décision inadapté — et c’est une bonne nouvelle, parce qu’un format se corrige. ## Ce n’est pas un problème de compétence L’intuition première consiste à dire qu’il manquait un « sachant » dans la pièce. C’est en partie vrai, et largement insuffisant. Trois mécanismes produisent le vote aveugle, et aucun ne relève de l’incompétence des administrateurs. Le dossier est rédigé par celui qui demande. Le porteur du projet — direction, responsable informatique, prestataire — présente un dossier construit pour convaincre. C’est normal et légitime. Mais un conseil qui n’entend qu’une seule voix ne délibère pas, il ratifie. Sur les sujets financiers, cette asymétrie est compensée depuis longtemps : commissaire aux comptes, expert-comptable, parfois comité d’audit. Sur les sujets techniques, il n’y a rien. La question est mal posée. « Approuvez-vous ce budget de refonte ? » appelle une réponse binaire sur un objet que personne ne maîtrise. « Acceptons-nous de dépendre de ce prestataire pendant cinq ans, pour un coût annuel de fonctionnement de 40 000 euros, sans possibilité de reprise par un tiers ? » appelle une délibération que tout le monde autour de la table est parfaitement capable de tenir. L’ignorance a un coût social. Personne n’aime dire « je n’ai pas compris » devant ses pairs, surtout sur un sujet qui pourrait passer pour élémentaire. Le silence est donc le comportement rationnel — et il est interprété comme un accord. ## Les cinq sujets qui passent sans être discutés La refonte d’un outil métier. Toujours présentée comme un projet, jamais comme un engagement de dépendance pluriannuel. Le changement d’hébergement ou de fournisseur cloud . Montant souvent modeste, réversibilité rarement examinée. C’est le type même de décision qu’on découvre irréversible trois ans plus tard. L’ ERP . Le seul de la liste que les conseils prennent au sérieux, parce que le montant les alerte. Ils examinent en général le prix et le calendrier, plus rarement le coût de sortie. La sécurité. Elle n’arrive presque jamais à l’ordre du jour avant le premier incident. Après, elle y reste deux ans. L’intelligence artificielle. Sujet neuf, dépenses diffuses, usages qui s’installent sans décision. Beaucoup de conseils découvriront ce sujet le jour où un client ou un assureur leur posera la question par écrit. Le point commun de ces cinq sujets : le montant n’est pas un bon indicateur de leur importance . Un abonnement à 900 euros par mois qui héberge la totalité des données clients engage davantage l’entreprise qu’une machine-outil à 150 000 euros. ## Les six questions qui suffisent Un conseil n’a pas besoin de compétence technique pour bien décider. Il a besoin de bonnes questions — et celles qui suivent n’en exigent aucune. 1. Que se passe-t-il si nous ne faisons rien ? La question la plus utile de la liste. Un dossier qui n’y répond pas ne compare le projet à rien du tout. Parfois la réponse est « rien de grave pendant deux ans » — c’est une information décisive. 2. Quelles autres options ont été étudiées, et pourquoi ont-elles été écartées ? Une option unique n’est pas un choix, c’est une proposition. Deux alternatives sérieusement documentées, même écartées, prouvent qu’un travail d’instruction a eu lieu. 3. Qui détiendra le résultat ? Les droits sur ce qui sera produit, les comptes, les accès, les données. La réponse doit être « nous », par écrit, et cela ne va pas de soi — nous l’expliquons dans notre article sur la propriété du code source . 4. Quel sera le coût annuel une fois en service ? Licences, hébergement , maintenance, évolutions. Ce chiffre manque dans la majorité des dossiers, alors qu’il dépasse souvent l’investissement initial sur cinq ans. 5. De qui dépendrons-nous après ? Une personne, une société, un éditeur. Et que se passe-t-il si cette dépendance disparaît du jour au lendemain ? 6. Comment saurons-nous dans un an que c’était le bon choix ? Deux ou trois indicateurs, définis avant. Sans eux, le projet sera déclaré réussi parce qu’il est terminé. Ces six questions tiennent sur une demi-page. Nous suggérons de les inscrire dans le règlement du comité, comme grille obligatoire de tout dossier engageant. L’effet le plus immédiat n’est d’ailleurs pas sur le vote : il est sur la qualité des dossiers, qui s’améliore dès qu’on sait qu’ils seront lus ainsi. ## Ce que change une présence technique — et ce qu’elle ne doit pas être Un membre technique au conseil n’y est pas pour expliquer comment fonctionne une architecture. S’il le fait, il a raté sa mission : il a transformé une délibération en cours magistral, et les autres membres se sont tus un peu plus. Son travail est de traduire . Prendre un enjeu d’ingénierie et le formuler dans le seul langage qui a cours en séance : risque d’exploitation, dépendance, coût récurrent, réversibilité, délai de reprise. Une fois cette traduction faite, l’expert-comptable, l’avocat et l’ancienne directrice commerciale sont parfaitement outillés pour décider. Ils l’ont toujours été. Une distinction s’impose ici, et elle est régulièrement mal comprise. Inviter le responsable informatique en séance est utile, mais ne remplace pas ce rôle. Le responsable informatique porte le projet, en défend le budget, et sera évalué sur sa réussite. Lui demander d’être en même temps le contradicteur du dossier est un conflit de rôle, pas un défaut de loyauté. Les deux fonctions doivent exister, et elles ne peuvent pas tenir dans la même chaise. C’est la même raison qui nous conduit à séparer strictement nos mandats de board et nos missions de production. On ne peut pas être à la fois celui qui recommande une refonte et celui qui la facture. ## Le geste le plus utile : savoir reporter Une dernière remarque, sur la décision la plus impopulaire qu’un conseil puisse prendre. Quand un dossier ne répond pas aux six questions, la bonne réponse n’est pas de l’amender en séance — c’est de le renvoyer. Cela déplaît : le projet est attendu, le prestataire a bloqué des ressources, le dirigeant a déjà annoncé le calendrier en interne. Mettez ce désagrément en regard de ce qu’il évite. Un mois de report coûte quelques semaines de calendrier. Un mauvais choix d’architecture ou de prestataire se subit pendant cinq ans, et son coût de sortie dépasse presque toujours le budget initial. C’est exactement ce que nous constatons en audit technique  : les décisions les plus coûteuses ne sont presque jamais des erreurs d’exécution, ce sont des choix qui n’ont pas été instruits. Un conseil qui sait dire « revenez avec les alternatives et le coût de fonctionnement » fait, en une phrase, l’essentiel de son travail. Vos séances abordent des sujets numériques que personne autour de la table ne peut réellement instruire ? C’est exactement ce que nous venons faire — traduire, questionner, et repartir. Parlons-en . #Gouvernance #Bonnes pratiques #Sociétés Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Comment un conseil non technique peut-il juger un budget informatique ? En ne cherchant pas à juger la solution, mais la décision. Six questions suffisent et n'exigent aucune compétence en ingénierie : que se passe-t-il si on ne fait rien, quelles options ont été écartées et pourquoi, qui détiendra le résultat, quel est le coût annuel après la mise en service, de qui dépendons-nous ensuite, et comment saura-t-on dans un an que c'était le bon choix. Un dossier incapable d'y répondre n'est pas prêt à être voté. Faut-il un profil technique au conseil d'une PME ? Dès lors que le numérique porte une part significative de la production ou du chiffre d'affaires, oui — mais pas pour parler technique. Son rôle est de traduire un enjeu d'ingénierie en enjeu d'entreprise : risque d'exploitation, dépendance, coût récurrent, réversibilité. Un membre qui explique une architecture au conseil a échoué ; un membre qui explique ce que l'entreprise perd si elle se trompe a fait son travail. Peut-on se contenter d'inviter le responsable informatique en séance ? C'est utile, mais cela ne remplace pas un regard indépendant. Le responsable informatique est partie prenante : il porte le projet, il en défend le budget, et il est évalué sur sa réussite. Lui demander d'être à la fois le porteur et le contradicteur du dossier est un conflit de rôle, pas un défaut de loyauté. Les deux fonctions doivent exister séparément. Comment savoir si un dossier technique est mal instruit ? Trois signaux le trahissent presque à coup sûr. Une seule option est présentée, sans alternative sérieusement évaluée. Le budget s'arrête à la mise en service, sans coût de fonctionnement annuel. Et la question « que se passe-t-il si on ne fait rien » n'est traitée nulle part. Un dossier qui cumule les trois demande à être renvoyé, pas amendé en séance. Quels sujets techniques doivent obligatoirement remonter au conseil ? Ceux qui créent une dépendance durable ou un risque d'exploitation, indépendamment de leur montant : changement de prestataire critique, migration d'un outil de production, engagement pluriannuel avec un éditeur, politique d'usage de l'intelligence artificielle, incidents de sécurité significatifs. Le montant est un mauvais filtre : une décision à 15 000 euros peut engager l'entreprise plus lourdement qu'un investissement matériel à 200 000. Que faire quand personne au conseil ne comprend le dossier ? Reporter le vote et demander un second regard indépendant. C'est la décision la plus impopulaire d'une séance et presque toujours la meilleure. Un mois de retard sur un projet coûte rarement plus que quelques semaines de calendrier ; un mauvais choix d'architecture ou de prestataire se subit pendant cinq ans. --- # Combien payer un CTO, un CTPO ou un lead tech ? URL : https://www.challengemyproject.bzh/nos-actualites/salaire-cto-ctpo-lead-tech-les-fourchettes-en-region Publié le : 2026-07-30 Métiers Vous devez faire une offre et vous n'avez aucun repère. Voici les fourchettes réelles, par niveau et par région — et l'aveu que personne ne fait : sur l'un de ces trois postes, il n'existe aucune donnée. David Patiashvili · 30 juillet 2026 · 10 min de lecture Photo de Jakub Zerdzicki / Pexels ## Le moment où l’on n’a aucun repère Vous devez faire une offre. Vous ne savez pas à combien. Trop bas, le candidat décline — ou pire, il accepte et repart dans six mois. Trop haut, vous déséquilibrez votre grille interne, et cela finit toujours par se savoir. Alors vous demandez autour de vous, vous obtenez des chiffres qui vont du simple au double, et vous décidez au feeling. Voici des repères. Et, sur l’un des trois postes, un aveu que personne ne fait. ## Les chiffres, et d’où ils viennent Tout ce qui suit provient du baromètre 2026 des salaires IT de Silkhom  : plus de 25 000 profils analysés depuis 2019 , exprimés en brut annuel fixe , ventilés en trois zones — Paris, grandes villes, reste des régions. Ce n’est pas notre estimation. C’est une source publique, que vous pouvez aller vérifier. ### CTO / Directeur technique Niveau Paris Grandes villes Régions Confirmé (4-8 ans) 75 – 95 k€ 65 – 85 k€ 60 – 75 k€ Expert (+8 ans) 110 – 140 k€ 95 – 120 k€ 75 – 95 k€ ### Lead developer Niveau Paris Grandes villes Régions Junior (0-3 ans) 44 – 50 k€ 40 – 45 k€ 38 – 42 k€ Confirmé (3-7 ans) 50 – 65 k€ 45 – 55 k€ 42 – 55 k€ Senior (+7 ans) 65 – 80 k€ 55 – 70 k€ 55 – 65 k€ ### CPO / Head of Product Niveau Paris Grandes villes Régions Confirmé (2-5 ans) 90 – 110 k€ 60 – 70 k€ 55 – 60 k€ Senior (+5 ans) 120 – 150 k€ 70 – 85 k€ 60 – 70 k€ Ces montants sont des salaires bruts . Pour obtenir le coût réel pour l’entreprise, il faut y ajouter les charges patronales — ce qui change considérablement l’arbitrage entre un recrutement et une mission. ## Le CTPO : la donnée n’existe pas Voici l’aveu. Aucune étude de rémunération ne mesure le CTPO comme un poste distinct. Ni Silkhom, ni les autres. Le rôle est trop récent, trop rare, et trop variable pour qu’un baromètre s’y risque. Nous aurions pu inventer une fourchette. Beaucoup le font — et c’est ainsi que des chiffres sans origine circulent, se recopient, et finissent par ressembler à des faits. Nous préférons dire que nous ne savons pas . Ce qu’on peut faire, en revanche, c’est l’ encadrer . Un CTPO réunit les deux périmètres ci-dessus : le CTO et le CPO. À Paris, cela situe les deux fonctions séparément entre 110-140 k€ et 120-150 k€ ; en région, entre 75-95 k€ et 60-70 k€. Un CTPO cumulant les deux, sa rémunération se négocie au cas par cas , généralement au-dessus d’un CTO seul, et fréquemment complétée par des BSPCE en startup. C’est un package de direction générale. C’est moins satisfaisant qu’un chiffre rond. C’est vrai. ## Ce que la région change réellement L’écart Paris / région n’est pas anecdotique : sur un profil expert, il atteint environ un tiers . Cela n’a rien à voir avec la compétence. Cela tient au coût de la vie, donc au niveau de vie qu’un même salaire permet — un CTO à 85 k€ à Quimper ne vit pas moins bien qu’un CTO à 125 k€ à Paris, et il y a un débat à avoir sur qui, des deux, fait la meilleure affaire. Erreur classique : payer au prix de Paris pour « attirer un bon profil » en région. Les gens qui choisissent la région ne le font pas pour le salaire. Ils le font pour le cadre de vie, le temps de trajet, le type de projet, parfois pour revenir près de leur famille. Surpayer de 30 % n’achète pas leur engagement — mais cela déséquilibre votre grille interne, et cela se saura. C’est un sujet que nous développons dans notre article sur l’écosystème technique du Grand Ouest . ## L’equity, et ce qu’elle vaut vraiment Les BSPCE sont un complément , pas un substitut. Un candidat expérimenté sait parfaitement valoriser une promesse conditionnée à une sortie hypothétique, dans une entreprise dont il ne connaît pas encore les comptes. Il l’escomptera fortement — c’est-à-dire qu’il ne la comptera presque pas. L’equity fonctionne quand elle s’ajoute à une rémunération correcte et qu’elle est expliquée honnêtement : combien de parts, sur quelle valorisation, avec quel horizon. Elle ne fonctionne pas quand elle sert à masquer un salaire trop bas — et tout le monde le sait, y compris celui qui la propose. ## Et si vous ne pouvez pas payer ces montants ? C’est le cas le plus fréquent, et personne n’en parle. Alors disons-le. Ne recrutez pas ce poste. Recruter un CTO au rabais, c’est payer un poste de direction pour n’en obtenir qu’une partie — et découvrir dix-huit mois plus tard que les décisions structurantes n’ont pas été prises, que la dette s’est accumulée, et que le recrutement était prématuré. L’alternative existe, et elle est mal connue : porter la fonction sans porter le salaire . Une direction technique quelques jours par mois coûte une fraction d’un temps plein, et vous obtenez le niveau d’expérience dont vous avez réellement besoin plutôt que le profil que votre budget vous impose. Chez nous, la journée est à 1 000 € HT , facturée au quart d’heure entamé — un point de pilotage mensuel revient donc à 1 000 € par mois, à comparer aux 60 à 95 k€ annuels d’un CTO salarié en région, charges en sus. Ce n’est pas la même chose. Ce n’est pas censé l’être. La question est de savoir de quoi vous avez besoin — et beaucoup d’entreprises découvrent, à cette occasion, qu’elles n’avaient pas besoin d’un CTO à temps plein. Si vous hésitez entre recruter et faire porter la fonction, c’est exactement le genre d’arbitrage qui se tranche en une conversation. Parlons-en , ou regardez à quoi ressemble notre accompagnement en direction technique . #Métiers #Sociétés #Bonnes pratiques Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Combien coûte un CTO en 2026 ? D'après le baromètre 2026 des salaires IT de Silkhom, qui analyse plus de 25 000 profils depuis 2019 en brut annuel fixe, un CTO confirmé (4 à 8 ans d'expérience) se situe entre 75 et 95 k€ à Paris, entre 65 et 85 k€ dans les grandes villes, et entre 60 et 75 k€ dans le reste des régions. Un CTO expert (plus de 8 ans) monte à 110-140 k€ à Paris et 75-95 k€ en région. Il faut ajouter les charges patronales pour obtenir le coût réel pour l'entreprise. Quel est le salaire d'un CTPO ? Aucune étude ne mesure ce poste séparément, et nous préférons le dire plutôt que d'inventer une fourchette. On peut seulement l'encadrer par les deux fonctions qu'il réunit : un CTO expert et un CPO senior. Le CTPO cumulant les deux périmètres, sa rémunération se négocie au cas par cas, généralement au-dessus d'un CTO seul. Faut-il payer au prix de Paris pour attirer un bon profil en région ? Rarement, et c'est une erreur coûteuse quand on le fait par réflexe. Les gens qui choisissent la région ne le font pas pour le salaire : ils le font pour le cadre de vie, le temps de trajet, le type de projet. Payer 30 % au-dessus du marché local n'achète pas leur engagement — cela déséquilibre en revanche votre grille interne, et cela se saura. Faut-il proposer de l'equity plutôt que du salaire ? Les BSPCE sont un complément, pas un substitut. Un candidat expérimenté sait valoriser une promesse conditionnée à une sortie hypothétique, et il l'escomptera fortement. L'equity fonctionne quand elle s'ajoute à une rémunération correcte et qu'elle est expliquée honnêtement. Elle ne fonctionne pas quand elle sert à masquer un salaire trop bas. Que faire si je ne peux pas payer ces montants ? Ne recrutez pas ce poste. C'est la réponse honnête, et c'est souvent la bonne. Une fonction de direction technique portée quelques jours par mois coûte une fraction d'un salaire à temps plein, et vous obtenez le niveau d'expérience dont vous avez besoin plutôt qu'un profil que votre budget vous impose. Recruter un CTO au rabais revient à payer un poste de direction pour n'en obtenir qu'une partie. --- # Comité stratégique : définition, rôle et fonctionnement en PME URL : https://www.challengemyproject.bzh/lexique/comite-strategique Lexique · gouvernance Aussi appelé : comités stratégiques, comité de surveillance. Organe collégial qui éclaire et contrôle les grandes orientations d'une entreprise sans se substituer à sa direction opérationnelle. Dans une SAS, il n'existe pas dans la loi : il est créé par les statuts. Le comité stratégique est la réponse pratique à un vide juridique. La société anonyme dispose d'un conseil d'administration défini par le Code de commerce ; la SAS, forme de la grande majorité des PME créées ces quinze dernières années, n'a rien de tel — la loi n'y impose qu'un président et laisse les statuts organiser librement la direction. Le comité stratégique est donc un organe conventionnel  : il n'existe que parce que les statuts le créent, et n'a que les pouvoirs qu'ils lui accordent. Cette liberté est une chance mal exploitée. La partie qui fait la valeur de l'organe n'est pas son nom, c'est la liste des décisions qui lui sont soumises , assortie de seuils chiffrés : au-delà de quel montant un investissement passe-t-il devant lui, quel engagement pluriannuel, quel recrutement de cadre dirigeant, quel changement de prestataire critique. Une clause qui se contente d'indiquer que le comité « est consulté sur les orientations stratégiques » laisse au président le soin de définir ce qui en relève — autant dire qu'elle ne produit rien. Le comité stratégique se distingue du comité de direction , avec lequel on le confond souvent. Le second pilote l'exécution : il réunit des salariés, se tient chaque semaine ou chaque mois, et traite le court terme. Le premier regarde au-delà de l'exercice, comprend au moins un membre extérieur à l'entreprise et se réunit trois à quatre fois par an. Quand le comité stratégique finit par traiter les mêmes sujets que le comité de direction, il est devenu inutile — c'est le mode d'échec le plus fréquent, et il se prévient par un ordre du jour figé. Le format qui fonctionne en PME tient en quelques paramètres stricts : trois à quatre séances annuelles de deux à trois heures, trois à cinq membres dont au moins un extérieur, un dossier transmis au moins une semaine avant, un ordre du jour qui commence par les mauvaises nouvelles, et un procès-verbal court consignant les décisions et les désaccords . C'est ce dernier point qui, deux ans plus tard, permet de savoir qui avait vu venir quoi. Un bénéfice inattendu revient dans presque tous les retours d'expérience : le travail de préparation apporte souvent davantage que les séances elles-mêmes. Produire un dossier de comité oblige à consolider une vision de l'activité, un état des engagements et un suivi des décisions passées — des documents qui, dans beaucoup de PME, n'existaient tout simplement pas. Notre prestation ## Board member technique et sparring senior Présence au board, sparring partner technique pour vos dirigeants — apporter le regard d'expérience sur les sujets structurants. ## Questions fréquentes Un comité stratégique est-il obligatoire ? Non, sauf disposition statutaire ou contractuelle. Il devient fréquemment obligatoire de fait après l'entrée d'un investisseur au capital : le pacte d'associés prévoit alors sa création, sa composition et la liste des décisions réservées nécessitant son accord. Une entreprise qui a déjà installé la pratique aborde cette négociation en proposant son propre cadre plutôt qu'en subissant celui de l'investisseur. Quelle différence entre un comité stratégique et un conseil d'administration ? Le conseil d'administration est un organe légal, propre à la société anonyme, dont les pouvoirs, la convocation et la responsabilité des membres sont fixés par le Code de commerce. Le comité stratégique est un organe conventionnel, typique de la SAS, qui n'existe que par les statuts et n'a que les pouvoirs qu'ils lui confèrent. En pratique le rôle se ressemble ; en droit, le régime et la responsabilité diffèrent nettement. À quelle fréquence réunir un comité stratégique ? Trois à quatre séances par an constituent le bon rythme en PME. En deçà, chaque réunion se passe à rattraper l'actualité et rien ne se décide. Au-delà, l'organe empiète sur le pilotage opérationnel et lasse ses membres. Une séance dure deux à trois heures, avec un dossier envoyé au moins une semaine à l'avance — sans quoi elle sert à découvrir les documents plutôt qu'à en débattre. Qui siège dans un comité stratégique ? Trois à cinq personnes : le dirigeant, un ou deux associés ou représentants d'investisseurs, et au moins un membre extérieur à l'entreprise et à la famille. C'est ce dernier qui fait la différence, puisqu'il est le seul dont la rémunération ne dépende pas du dirigeant. Au-delà de cinq membres, la séance devient une présentation et la contradiction disparaît. Les membres d'un comité stratégique sont-ils responsables ? Ils n'encourent pas la responsabilité attachée au mandat d'administrateur de société anonyme, puisqu'ils n'en détiennent pas. Leur responsabilité découle des statuts et de leur convention. Un risque réel existe cependant si l'organe s'immisce dans la gestion courante — instructions aux salariés, arbitrage des dépenses, engagement de la société : la qualification de dirigeant de fait peut alors être recherchée, avec ses conséquences en cas de procédure collective. ## Termes liés - Board member - Administrateur indépendant - Censeur ← Retour au lexique --- # CTPO : définition du Chief Technical & Product Officer URL : https://www.challengemyproject.bzh/lexique/ctpo Lexique · métier Aussi appelé : Chief Technical and Product Officer, Chief Technology and Product Officer, directeur technique et produit. Chief Technical & Product Officer — dirigeant qui réunit en une seule fonction la direction technique (CTO) et la direction produit (CPO) : il décide à la fois ce que l'entreprise construit et la manière de le construire. Le CTPO (Chief Technical & Product Officer) est un rôle né dans les startups et scale-ups où le produit et la technique sont trop imbriqués pour justifier deux directions séparées. Plutôt que de nommer un CTO d'un côté et un CPO de l'autre, l'entreprise confie les deux périmètres à une seule personne : la roadmap produit (quelles fonctionnalités, pour quels utilisateurs, dans quel ordre) et les choix techniques (architecture, recrutement des développeurs, dette technique, sécurité). Ce cumul a un avantage décisif dans les petites structures : les arbitrages sont immédiats . Quand la même personne porte le « quoi » et le « comment », il n'y a pas de négociation entre une direction produit qui pousse des fonctionnalités et une direction technique qui défend la qualité du code — le compromis se fait dans une seule tête, au plus près des enjeux business. C'est aussi sa limite : au-delà d'une certaine taille d'équipe (généralement 25 à 40 personnes côté produit et ingénierie), la charge devient intenable et le rôle se scinde naturellement en un CTO et un CPO distincts. Le CTPO se distingue donc du CTO (Chief Technology Officer), centré sur l'ingénierie — comment construire, avec quelle équipe, sur quelle architecture — et du CPO (Chief Product Officer), centré sur le produit — quoi construire, pour qui, avec quelle priorité. Dans une TPE, une PME ou une startup early-stage, le CTPO est souvent le profil le plus adapté : l'entreprise a besoin des deux casquettes, mais n'a ni le budget ni la matière pour deux postes de direction. Toutes les entreprises n'ont pas les moyens — ni le besoin — d'un CTPO salarié à temps plein. La fonction s'exerce aussi en temps partagé  : un dirigeant technique expérimenté présent un à trois jours par semaine, qui porte la roadmap, les recrutements et les arbitrages d'architecture, le temps que la structure soit prête à internaliser le poste. Combien gagne un CTPO ? Aucune étude de rémunération ne mesure ce poste séparément — nous préférons le dire plutôt que d'avancer une fourchette inventée. On peut en revanche l'encadrer par les deux fonctions qu'il réunit. D'après le baromètre 2026 des salaires IT de Silkhom (plus de 25 000 profils analysés depuis 2019, brut annuel fixe), un CTO expert se situe entre 110 et 140 k€ à Paris et entre 75 et 95 k€ en région ; un CPO senior, entre 120 et 150 k€ à Paris et entre 60 et 70 k€ en région. Un CTPO cumulant les deux périmètres, sa rémunération se négocie au cas par cas. Notre prestation ## Direction technique externalisée : CTO à temps partagé, cadrage projet On porte la fonction CTO / CTPO à vos côtés, le temps qu'il faut — cadrage de projet, recrutement, arbitrages d'architecture. ## Questions fréquentes Quelle est la différence entre un CTO et un CTPO ? Le CTO (Chief Technology Officer) dirige l'ingénierie : architecture, choix techniques, recrutement et animation de l'équipe de développement. Le CTPO ajoute à ce périmètre la direction produit : définition de la roadmap, priorisation des fonctionnalités, arbitrages entre besoins utilisateurs et contraintes techniques. En résumé, le CTO répond à « comment le construire », le CTPO répond en plus à « quoi construire et dans quel ordre ». Quand une entreprise a-t-elle besoin d'un CTPO ? Typiquement quand le produit numérique est au cœur du modèle économique mais que la structure est trop petite pour financer deux directions séparées : startup entre la création et la série A, PME qui digitalise son offre, scale-up en phase de structuration. Le signe le plus net est la friction permanente entre les décisions produit et les décisions techniques — quand chaque fonctionnalité promise au commercial se heurte à une réalité d'architecture, une seule tête qui arbitre les deux fait gagner des mois. Quel est le salaire d'un CTPO en France ? Aucune étude de rémunération ne mesure le CTPO comme un poste distinct — il n'existe pas de chiffre public pour cette fonction, et nous préférons le dire plutôt que d'avancer une fourchette inventée. On peut en revanche l'encadrer par les deux postes qu'il réunit. D'après le baromètre 2026 des salaires IT de Silkhom (plus de 25 000 profils analysés depuis 2019, brut annuel fixe), un CTO expert se situe entre 110 et 140 k€ à Paris et entre 75 et 95 k€ en région ; un CPO senior, entre 120 et 150 k€ à Paris et entre 60 et 70 k€ en région. Un CTPO cumulant les deux périmètres, sa rémunération se négocie au cas par cas, généralement au-dessus d'un CTO seul et fréquemment complétée par des BSPCE en startup. C'est un package de direction générale — ce qui explique que beaucoup de structures optent pour un CTPO à temps partagé plutôt qu'un recrutement permanent prématuré. Qu'est-ce qu'un CTPO à temps partagé ? Un dirigeant technique et produit expérimenté qui exerce la fonction au sein de votre entreprise un à trois jours par semaine, sur une durée de six mois à deux ans. Il porte la responsabilité réelle du périmètre — roadmap, recrutements, arbitrages, présence au comité de direction — pour un coût mensuel très inférieur à un salaire de CTPO à temps plein. L'objectif sain d'une mission en temps partagé est de préparer l'internalisation : recruter le CTO ou CTPO permanent, puis lui transmettre. Un CTPO doit-il savoir coder ? Il doit impérativement avoir construit des produits logiciels — la crédibilité face à l'équipe de développement et la justesse des arbitrages techniques en dépendent. Au quotidien en revanche, un CTPO code peu, voire pas : son temps se répartit entre la roadmap, les rituels d'équipe, les recrutements et la direction générale. Un CTPO qui passe ses journées dans le code est un signal d'alerte — soit l'équipe est sous-dimensionnée, soit le rôle est mal défini. ## Termes liés - MVP - POC ← Retour au lexique --- # Culture numérique — Articles URL : https://www.challengemyproject.bzh/tags/culture-numerique Sécurité ### J'ai trouvé une faille sur un site : que faire, et surtout que ne pas faire Le réflexe naturel — vérifier que ça marche vraiment — est précisément celui qui vous met en tort. Voici la marche à suivre, du premier constat au signalement. 9 septembre 2026 9 min --- # Docker — Articles URL : https://www.challengemyproject.bzh/tags/docker Outils ### Scouter : le crawler SEO open-source que j'utilise tous les jours Marre de payer un abonnement à prix d'or pour crawler les sites de mes clients, j'ai trouvé Scouter. Open-source, gratuit, auto-hébergé, et même branchable à l'IA. Petit récit d'un coup de cœur d'outil. 23 juin 2026 7 min --- # E-mailing — Articles URL : https://www.challengemyproject.bzh/tags/e-mailing Sécurité ### DNSSEC, SPF, DKIM, DMARC : pourquoi la sécurité de vos e-mails professionnels est cruciale 31 janvier 2026 8 min --- # Echo d'Amour — réalisation e-commerce URL : https://www.challengemyproject.bzh/nos-realisations/echo-damour ## Le contexte Echo d’Amour loue, pour les événements, des téléphones physiques sur lesquels les invités laissent un message — un livre d’or, version audio . Côté client, c’est magique de simplicité ; en coulisses, il faut un flux de commandes et une logistique de location parfaitement huilés. ## Notre rôle Nous avons créé un SaaS interne de gestion du flux de commandes , doté de plusieurs systèmes d’ automatisation . De la conception à la réalisation, en passant par l’ infrastructure et la maintenance . ## Pourquoi ça compte Automatiser la chaîne — de la commande à l’expédition du téléphone, puis à la mise à disposition des messages — c’est ce qui permet à une petite structure de servir beaucoup d’événements sans s’épuiser. --- # ERP : définition, coût réel et coût de sortie URL : https://www.challengemyproject.bzh/lexique/erp Lexique · technique Aussi appelé : progiciel de gestion intégré, Enterprise Resource Planning, PGI. Enterprise Resource Planning, ou progiciel de gestion intégré — logiciel unique qui regroupe les processus de gestion d'une entreprise (ventes, achats, stocks, production, comptabilité, paie) autour d'une base de données commune. Un ERP rassemble dans un seul logiciel des fonctions traditionnellement éclatées entre plusieurs outils : devis et facturation, achats et stocks, production, comptabilité, parfois paie et relation client. Son principe tient en une phrase — une donnée saisie une fois, disponible partout . Une commande enregistrée met à jour le stock, déclenche l'approvisionnement et alimente la comptabilité sans ressaisie. C'est ce qui en fait la colonne vertébrale d'une entreprise industrielle ou de négoce, et ce qui rend son remplacement si redoutable : contrairement à un site web ou à un outil métier périphérique, un ERP touche à presque tous les services simultanément. Ce que ça coûte réellement. Le prix de la licence ou de l'abonnement est la partie visible et rarement la plus lourde. L'essentiel se joue ailleurs : le paramétrage, la reprise des données existantes, les développements spécifiques, la formation, et surtout le temps interne des équipes pendant la mise en service. Sur cinq ans, le coût de fonctionnement dépasse fréquemment l'investissement initial — un chiffre qui manque dans la majorité des dossiers présentés en comité. Le vrai sujet est le coût de sortie. Un ERP crée une dépendance durable à un éditeur et à un intégrateur : formats de données propriétaires, développements spécifiques non transposables, compétences internes construites autour d'un outil. Les questions à poser avant de signer sont donc moins techniques que contractuelles — dans quel format récupère-t-on ses données, qui détient les développements spécifiques réalisés, que se passe-t-il si l'intégrateur cesse son activité, à combien s'élève l'abonnement dans cinq ans. C'est aussi pourquoi le choix d'un ERP relève de la gouvernance et non de la seule direction informatique. Il engage l'entreprise sur une décennie, souvent bien au-delà de ce que suggère son montant. Un investissement matériel de même valeur se revend ; un ERP mal choisi se subit. Une PME n'a pas toujours besoin d'un ERP complet. Beaucoup de structures fonctionnent mieux avec quelques outils spécialisés bien connectés qu'avec un progiciel unique dont elles n'exploitent que 20 % des fonctions — mais qu'elles paient et maintiennent en totalité. La question à trancher n'est pas « quel ERP ? » mais « avons-nous un problème d'intégration ou un problème d'outil ? ». Notre prestation ## Audit technique Évaluation indépendante de votre stack — code, sécurité, dette, scaling, coûts. Rapport actionnable, pas un PDF qui dort. ## Questions fréquentes Qu'est-ce qu'un ERP ? Un progiciel de gestion intégré : un logiciel unique qui regroupe les processus de gestion d'une entreprise — ventes, achats, stocks, production, comptabilité, parfois paie et relation client — autour d'une base de données commune. Son principe est qu'une donnée saisie une seule fois devient disponible dans tous les modules, sans ressaisie ni double stock d'information. Combien coûte un ERP pour une PME ? La licence ou l'abonnement n'est que la partie visible. Il faut y ajouter le paramétrage, la reprise des données, les développements spécifiques, la formation et le temps interne mobilisé pendant la mise en service — poste presque toujours sous-estimé. Sur cinq ans, le coût de fonctionnement dépasse fréquemment l'investissement initial : c'est ce total, et non le prix d'entrée, qui doit figurer dans un dossier de décision. Quelle différence entre un ERP et un logiciel métier ? Un logiciel métier traite une fonction : la gestion commerciale, la production, la comptabilité. Un ERP les réunit autour d'une base unique. L'avantage est la cohérence des données ; l'inconvénient est le couplage — changer une brique devient difficile, et la dépendance à un éditeur unique s'étend à toute l'entreprise plutôt qu'à un service. Une PME a-t-elle besoin d'un ERP ? Pas systématiquement. Beaucoup de structures fonctionnent mieux avec quelques outils spécialisés correctement connectés qu'avec un progiciel unique dont elles n'utilisent qu'une fraction des fonctions mais qu'elles paient et maintiennent intégralement. Le bon diagnostic préalable consiste à distinguer un problème d'intégration entre outils d'un véritable problème d'outil. Que faut-il vérifier avant de choisir un ERP ? Cinq points contractuels, plus déterminants que la démonstration commerciale : dans quel format exploitable récupère-t-on ses données, qui détient les développements spécifiques réalisés, quel est le coût annuel de fonctionnement à cinq ans, que se passe-t-il si l'intégrateur cesse son activité, et existe-t-il une clause de réversibilité. Un dossier incapable de répondre n'est pas prêt à être signé. ## Termes liés - SaaS - API - Board member ← Retour au lexique --- # flex·AO — réalisation site web URL : https://www.challengemyproject.bzh/nos-realisations/flexao ## Le contexte flex·AO, édité par Caneva, aide les entreprises à améliorer leurs réponses aux marchés publics , via un parcours en trois étapes : diagnostic → AMO → label AĒKO. Une brique de plus de l’écosystème Caneva que nous accompagnons. ## Notre rôle De la conception à la réalisation du site, maintenance , et travail SEO / GEO pour la visibilité de l’offre sur les requêtes liées aux marchés publics. ## Pourquoi ça compte Sur un marché concurrentiel, être trouvé au bon moment — quand une entreprise cherche à mieux répondre aux appels d’offres — vaut autant que le service lui-même. D’où l’attention portée au référencement. --- # Formation professionnelle — Articles URL : https://www.challengemyproject.bzh/tags/formation-professionnelle Intelligence artificielle ### Former ses équipes à l'IA : ce qui marche et ce qui n'est que du théâtre Une journée de sensibilisation, tout le monde repart enthousiaste, et trois semaines plus tard plus personne ne s'en sert. Ce n'est pas un problème d'outil. C'est un problème de format. 31 juillet 2026 9 min --- # Forward Deployed Engineer (FDE) : définition et rôle URL : https://www.challengemyproject.bzh/lexique/forward-deployed-engineer Lexique · métier Aussi appelé : FDE, Forward Deployed Software Engineer, FDSE, ingénieur déployé chez le client. Ingénieur logiciel intégré directement dans les équipes d'une entreprise cliente pour y concevoir, déployer et adapter une solution — le plus souvent un produit d'intelligence artificielle — au lieu de la livrer depuis l'extérieur puis d'attendre qu'elle soit adoptée. Le Forward Deployed Engineer (FDE) est un ingénieur logiciel qui travaille depuis l'intérieur de l'organisation cliente. Il ne rédige pas des spécifications qu'une équipe distante réalisera : il écrit du code en production dans l'environnement du client, au contact de ses données réelles, de son vocabulaire métier et de ses contraintes. Le terme vient de Palantir, qui a bâti son modèle de déploiement sur ce rôle, et s'est largement diffusé depuis que les éditeurs d'IA générative cherchent à faire adopter leurs modèles dans de vraies organisations. Ce qui le distingue d'un prestataire classique n'est pas le lieu de travail, mais l'objet de son engagement . Un prestataire s'engage sur un livrable : le périmètre est décrit, réalisé, recetté, facturé. Un FDE s'engage sur un résultat d'usage — que la solution serve effectivement, au quotidien, à des équipes qui n'ont pas demandé à changer leurs habitudes. La différence se voit au moment où le besoin exprimé se révèle inexact : le prestataire signale un hors-périmètre, le FDE change la solution. Le second point de distinction est la boucle de retour : ce qu'il apprend chez un client remonte dans le produit, ce qui suppose qu'il appartienne aussi à l'équipe qui construit ce produit. Le rôle a explosé avec l'IA générative pour une raison structurelle : un modèle n'est pas une fonctionnalité qu'on livre . Entre une démonstration convaincante et un usage quotidien, il y a le corpus réel du client — mal rangé, contradictoire, plein d'acronymes internes —, ses processus, ses règles de confidentialité et le scepticisme légitime de ses équipes. Cet écart ne se franchit ni par de la documentation ni par une formation : il faut brancher le modèle sur les vraies données, mesurer la qualité sur les vrais cas d'usage, et corriger jusqu'à ce que le résultat soit fiable. C'est exactement le travail d'un FDE, et c'est pourquoi les postes ouverts mentionnent presque toujours le RAG, l'évaluation et les agents. En France, le rôle est réel mais concentré chez les éditeurs . OpenAI recrute des Forward Deployed Engineers à Paris, Databricks également ; les offres recensées sur les sites d'emploi se comptent en dizaines, quasi exclusivement en Île-de-France et sur des profils expérimentés. Pour une TPE ou une PME, la bonne question n'est donc pas de recruter un FDE — le marché ne le permet pas et le besoin ne le justifie pas à temps plein. C'est de vérifier que le partenaire technique choisi travaille de cette manière  : présent dans les équipes, responsable de l'adoption et non du seul livrable. Combien gagne un Forward Deployed Engineer ? Nous ne publions pas de fourchette, faute de source fiable en euros. Le poste est trop récent en Europe pour qu'un baromètre de rémunération l'isole, et les montants qui circulent proviennent d'agrégateurs qui modélisent un salaire à partir d'intitulés voisins au lieu de l'observer : leurs séries sont statistiquement incohérentes — une moyenne annoncée à peine au-dessus de leur propre premier quartile quand le troisième le double — et elles affichent des chiffres pour des villes où le rôle n'existe pas. Les seules données consolidées sont américaines, et elles ne se transposent pas  : niveaux de rémunération, part payée en actions et fiscalité y sont sans équivalent européen. Convertir un montant en dollars donnerait une fausse précision. Quant aux offres françaises — presque toutes parisiennes, chez des éditeurs de plateformes d'IA — elles ne communiquent pas de fourchette. Ce qu'on peut affirmer sans se tromper : il s'agit d'un poste d' ingénieur logiciel expérimenté en environnement produit , pas d'un poste de consultant, et il se négocie au cas par cas. Notre prestation ## Accompagnement IA et adaptation de vos outils existants Cadrer une stratégie IA réaliste, intégrer des modèles dans vos outils existants — sans tomber dans l'effet de mode. ## Questions fréquentes Qu'est-ce qu'un Forward Deployed Engineer ? Un ingénieur logiciel qui travaille depuis l'intérieur de l'organisation cliente plutôt que depuis son propre bureau. Il écrit du code en production dans l'environnement du client, sur ses données réelles, et s'engage sur l'usage effectif de la solution — pas seulement sur sa livraison. Le rôle vient de Palantir et s'est diffusé chez les éditeurs d'IA, où l'écart entre une démonstration réussie et une adoption quotidienne ne se comble qu'au contact du terrain. Quelle est la différence entre un Forward Deployed Engineer et un prestataire classique ? L'objet de l'engagement. Un prestataire s'engage sur un livrable décrit à l'avance : quand le besoin réel s'écarte de la spécification, il signale un hors-périmètre. Un Forward Deployed Engineer s'engage sur le résultat d'usage : quand le besoin réel s'écarte, il change la solution. S'y ajoute une boucle de retour vers le produit — ce qu'il apprend chez un client sert à améliorer l'outil pour les suivants, ce qui n'a de sens que s'il appartient aussi à l'équipe qui le construit. Quelle différence avec un Solutions Engineer ou un ingénieur avant-vente ? Le Solutions Engineer intervient avant la signature : il démontre, maquette, rassure et aide à conclure la vente. Le Forward Deployed Engineer intervient après : il construit ce qui a été promis, dans le système d'information réel, avec les contraintes qui n'apparaissaient pas pendant la démonstration. Les deux sont en contact direct avec le client, mais l'un porte un argumentaire et l'autre porte du code en production. Quel est le salaire d'un Forward Deployed Engineer ? Nous ne publions pas de fourchette : il n'existe pas, à ce jour, de source fiable en euros pour ce poste. Trop récent en Europe, il n'est isolé par aucun baromètre de rémunération, et les montants qui circulent viennent d'agrégateurs qui modélisent un salaire à partir d'intitulés voisins plutôt que de l'observer — leurs séries sont statistiquement incohérentes et affichent parfois des chiffres pour des villes où le rôle n'existe pas. Les seules données consolidées sont américaines et ne se transposent pas : niveaux, part payée en actions et fiscalité y sont sans équivalent européen. Les offres françaises, presque toutes parisiennes et chez des éditeurs de plateformes d'IA, ne communiquent pas de fourchette. Ce qu'on peut affirmer : c'est un poste d'ingénieur logiciel expérimenté en environnement produit, pas un poste de consultant. Une TPE ou une PME a-t-elle besoin d'un Forward Deployed Engineer ? Pas sous forme de recrutement : les postes sont rares, parisiens et concentrés chez les éditeurs de plateformes d'IA. La question utile est différente — votre partenaire technique travaille-t-il de cette façon ? Concrètement : intervient-il dans vos équipes plutôt qu'à distance, sur vos données réelles plutôt que sur un jeu d'essai, et son engagement porte-t-il sur l'usage constaté plutôt que sur la seule livraison ? C'est ce mode de travail qui fait la différence entre un projet d'IA qui reste au stade du POC et un outil que vos équipes ouvrent chaque matin. ## Termes liés - CTPO - RAG - Agent IA - POC ← Retour au lexique --- # GEO : définition du Generative Engine Optimization (référencement IA) URL : https://www.challengemyproject.bzh/lexique/geo Lexique · marketing-digital Aussi appelé : Generative Engine Optimization, référencement génératif, optimisation pour moteurs génératifs. Generative Engine Optimization — ensemble des techniques visant à être cité et recommandé par les moteurs de réponse génératifs (ChatGPT, Perplexity, Claude, Google AI Overviews) lorsqu'un utilisateur pose une question. Le GEO (Generative Engine Optimization) est l'extension du référencement à l'ère des intelligences artificielles génératives. Là où le SEO classique cherche à bien se positionner dans une liste de liens (Google, Bing), le GEO cherche à être cité dans la réponse synthétisée que produit un assistant IA — ChatGPT Search, Perplexity, Claude ou les AI Overviews de Google. L'enjeu n'est plus seulement d'être trouvé, mais d'être la source que le modèle reprend pour formuler sa réponse. Les fondations restent communes avec le SEO : un contenu clair, une structure technique propre, de l'autorité sur le sujet. Mais le GEO ajoute des exigences propres à la façon dont les modèles lisent le web. Les contenus doivent être explicites et autoportants (une affirmation se comprend sans son contexte), factuels (chiffres, définitions, réponses directes que la machine peut extraire et attribuer), et structurés (données structurées Schema.org / JSON-LD, titres hiérarchisés, listes, FAQ). Un levier spécifique au GEO est le fichier `llms.txt` , qui balise à la racine du site les ressources clés destinées aux modèles de langage, sur le même principe que `robots.txt` pour les crawlers classiques. S'y ajoutent la cohérence des informations de marque sur l'ensemble du web (les modèles recoupent leurs sources) et la présence sur les contenus de référence que les IA consultent le plus. Le GEO est un terrain neuf : la plupart des sites n'y sont pas préparés, ce qui en fait une opportunité de visibilité pour qui s'y positionne tôt. Mesurer ses résultats demande aussi de nouveaux réflexes — suivre non plus seulement des positions, mais les citations obtenues dans les réponses génératives. C'est un investissement complémentaire du SEO, pas un remplacement : les deux se nourrissent des mêmes contenus de qualité. Notre prestation ## Référencement SEO & GEO Être trouvé sur Google et Bing, et cité par ChatGPT, Perplexity ou Claude. Référencement technique, sémantique et génératif — mesuré, pas promis. ## Questions fréquentes Quelle est la différence entre SEO et GEO ? Le SEO (Search Engine Optimization) vise à bien se classer dans la liste de résultats d'un moteur de recherche comme Google ou Bing. Le GEO (Generative Engine Optimization) vise à être cité dans la réponse rédigée par un moteur génératif (ChatGPT, Perplexity, Claude, AI Overviews). Les fondamentaux sont communs — clarté, structure, autorité, données structurées — mais le GEO demande des contenus plus explicites et factuels, que les modèles peuvent extraire et attribuer fidèlement. Comment mesure-t-on les résultats en GEO ? On ne suit plus seulement des positions dans une page de résultats, mais les citations obtenues dans les réponses génératives : votre site est-il mentionné quand on interroge ChatGPT, Perplexity ou les AI Overviews sur votre sujet ? Le suivi consiste à tester régulièrement des requêtes types et à observer si, et comment, vos contenus sont repris comme source. À quoi sert le fichier llms.txt ? Le fichier llms.txt, placé à la racine d'un site, balise les ressources clés à destination des modèles de langage, sur le principe du robots.txt pour les crawlers classiques. Il aide les moteurs génératifs à identifier les contenus de référence du site. C'est l'un des leviers techniques du GEO, parmi les données structurées et la qualité éditoriale. ## Termes liés - SEO - Traffic manager ← Retour au lexique --- # Géométrie spatiale — Articles URL : https://www.challengemyproject.bzh/tags/geometrie-spatiale Base de données ### Zoom sur PostGIS, un outil de gestion de base de données spatiales Découvrez les différentes fonctionnalités de l'extension PostGIS. 23 décembre 2021 2 min --- # Ghost — Articles URL : https://www.challengemyproject.bzh/tags/ghost-tag Publication en ligne ### Un blog, pour quoi faire ? Découvrez le fonctionnement des blogs et ce qui fait leur popularité. 26 août 2022 3 min --- # Git — Articles URL : https://www.challengemyproject.bzh/tags/git Bonnes pratiques ### Quel est le meilleur environnement de développement pour un projet technique ou Web ? Ma stack idéale pour lancer un projet web en 30 à 60 min : GitLab, Docker, DNS, Traefik, HTTPS, Ansible et CI/CD automatisé. Gagnez un temps précieux. 25 avril 2022 5 min --- # Google — Articles URL : https://www.challengemyproject.bzh/tags/google Référencement naturel - SEO ### Avis Google : en obtenir sans tricher, et pourquoi ne jamais les baliser Demander un avis est légitime ; le baliser en données structurées sur son propre site ne l'est pas. La sanction, elle, porte sur tout le site. 15 août 2026 7 min --- # Google Analytics — Articles URL : https://www.challengemyproject.bzh/tags/google-analytics Outils ### Quelles statistiques utiliser pour mesurer et améliorer les performances d’un site Internet ? Apprenez à analyser et évaluer les performances d'un site Internet : temps de chargement, acquisition de trafic, consultation des contenus... 20 octobre 2022 3 min --- # Goracash — réalisation plateforme d'affiliation URL : https://www.challengemyproject.bzh/nos-realisations/goracash ## Le contexte Goracash est une plateforme d’ affiliation et de monétisation de trafic , opérée à la fois en B2B, en B2C et en interne , en lien avec plusieurs marques blanches et déclinée sur de nombreuses thématiques. Un produit multi-facettes, où la fiabilité du suivi conditionne directement le chiffre. ## Ce qu’on a construit Nous assurons la création et la maintenance technique de la plateforme, y compris le maillon le plus sensible : la gestion des leads et leur routage vers plusieurs prestataires de revente . Capter, qualifier, router et tracer chaque lead vers le bon acheteur — sans perte, avec une traçabilité de bout en bout — est un enjeu technique permanent. ## Notre rôle Conception, développement et exploitation dans la durée, sur une plateforme qui doit rester disponible et précise : chaque lead mal acheminé est un revenu perdu, des deux côtés de la chaîne. --- # Gouvernance d’entreprise : conseil et comité stratégique URL : https://www.challengemyproject.bzh/tags/gouvernance Gouvernance ### Cybersécurité : la responsabilité qui remonte au conseil Longtemps, la sécurité informatique s'arrêtait au prestataire. La réglementation européenne l'a fait remonter jusqu'aux organes de direction, qui approuvent les mesures et peuvent en répondre. Quatre décisions ne se délèguent plus. 12 août 2026 9 min --- # Hébergement web : définition, formules et points de vigilance URL : https://www.challengemyproject.bzh/lexique/hebergement Lexique · technique Aussi appelé : hébergeur, hébergement web. Service qui met à disposition les serveurs et la connectivité permettant à un site ou une application d'être accessible en ligne. L'hébergeur est le prestataire qui l'exploite. L' hébergement est le service qui rend un site ou une application accessibles depuis Internet : des serveurs allumés en permanence, une connexion réseau, un espace de stockage et, généralement, un nom de domaine qui pointe dessus. L' hébergeur est l'entreprise qui exploite ces machines. Les formules vont du mutualisé — votre site partage un serveur avec des centaines d'autres, quelques euros par mois, aucune administration à faire — au serveur dédié ou au cloud , où vous louez des ressources isolées, avec la souplesse et la complexité qui vont avec. Entre les deux, le VPS offre un serveur virtuel privé. Pour un site statique, l'hébergement se réduit à du stockage d'objets servi par un réseau de diffusion : le coût tombe alors à quelques euros par mois, sans serveur à maintenir. La question qui compte n'est pas technique, elle est contractuelle. Au nom de qui le compte d'hébergement est-il ouvert ? Nous rencontrons régulièrement des entreprises dont l'hébergement — et parfois le nom de domaine — est détenu par leur prestataire, voire par l'adresse personnelle d'un ancien salarié. Le service fonctionne parfaitement jusqu'au jour où il faut y accéder sans l'intéressé. Trois vérifications suffisent à écarter l'essentiel du risque. Le compte est ouvert au nom de la société, avec une adresse de messagerie qu'elle contrôle. Une personne au moins, en interne, sait s'y connecter. Et les sauvegardes sont restaurables — testées une fois par an, pas seulement configurées. Le lieu d'hébergement, enfin, n'est pas un détail juridique. Un serveur situé dans l'Union européenne et opéré par une société européenne ne pose pas les mêmes questions qu'une infrastructure soumise à une législation extraterritoriale, dès lors que des données personnelles y transitent. Notre prestation ## Infrastructure cloud, DevOps et SRE Conception, mise en place et industrialisation de votre infrastructure — Scaleway, OVH, AWS, GCP, Azure. ## Questions fréquentes Qu'est-ce que l'hébergement d'un site web ? Le service qui met à disposition les serveurs, le stockage et la connectivité rendant un site accessible en ligne en permanence. L'hébergeur exploite ces machines et facture généralement un abonnement mensuel ou annuel. Sans hébergement, un site existe sur un ordinateur mais n'est visible de personne. Quelle différence entre hébergement mutualisé, VPS et dédié ? En mutualisé, votre site partage un serveur avec de nombreux autres : c'est le moins cher et le plus simple, mais les performances dépendent des voisins. Un VPS vous réserve un serveur virtuel privé, avec des ressources garanties et une administration à votre charge. Un serveur dédié vous attribue une machine entière. Le cloud ajoute l'élasticité : on ajuste les ressources à la demande. Combien coûte l'hébergement d'un site ? De quelques euros par mois pour un site statique ou un mutualisé, à plusieurs centaines pour une infrastructure cloud dimensionnée. Le prix affiché est rarement le sujet : ce qui coûte cher, c'est le temps passé à administrer une infrastructure surdimensionnée pour le besoin réel, ou à récupérer un service dont personne ne détient les accès. Qui doit détenir le compte d'hébergement ? La société, toujours, avec une adresse de messagerie qu'elle contrôle. Un compte ouvert au nom d'un prestataire ou avec l'adresse personnelle d'un salarié fonctionne parfaitement — jusqu'au jour où il faut y accéder sans cette personne. C'est l'une des dépendances les plus fréquentes et les plus faciles à corriger à froid. Faut-il héberger ses données en Europe ? Dès que des données personnelles sont concernées, le lieu d'hébergement et la nationalité de l'opérateur deviennent des questions juridiques et non plus techniques : une infrastructure soumise à une législation extraterritoriale n'offre pas les mêmes garanties. Pour une TPE ou une PME européenne, un hébergeur européen simplifie considérablement la conformité. ## Termes liés - Cloud - SaaS - Surface d'attaque ← Retour au lexique --- # IA générative : définition, exemples et usages en entreprise URL : https://www.challengemyproject.bzh/lexique/ia-generative Lexique · technique Aussi appelé : intelligence artificielle générative, generative AI, GenAI, IA génératives. Intelligence artificielle capable de produire du contenu nouveau — texte, image, code, audio — à partir d'une consigne, en s'appuyant sur des modèles entraînés sur de vastes corpus. ChatGPT, Claude ou Midjourney en sont des exemples grand public. L' IA générative désigne la famille de systèmes d'intelligence artificielle qui créent du contenu plutôt que de simplement classer ou prédire. À partir d'une consigne en langage naturel (le « prompt »), ils produisent un texte, une image, du code, du son ou une vidéo. Cette capacité repose sur des modèles — les grands modèles de langage (LLM) pour le texte, les modèles de diffusion pour l'image — entraînés sur d'immenses corpus, qui apprennent les régularités d'un domaine au point de générer des productions inédites et cohérentes. La vague grand public a démarré fin 2022 avec des outils comme ChatGPT , puis Claude (Anthropic) ou Midjourney . Pour une entreprise, l'IA générative ouvre des usages très concrets : rédiger et reformuler, résumer des documents, assister le développement, répondre aux questions internes, produire des visuels. Son point fort — générer vite et à grande échelle — est aussi son point de vigilance : un modèle génératif peut produire une réponse fausse mais crédible (une « hallucination »), d'où l'importance d'un cadre d'usage et de vérification. Adopter l'IA générative en entreprise n'est pas qu'une question d'outil : cela suppose de choisir les bons cas d'usage (là où elle fait gagner du temps sans risque disproportionné), d'encadrer la confidentialité des données transmises aux modèles, et de former les équipes à un usage critique. Des approches comme le RAG (réponses ancrées sur vos documents) ou les agents IA (actions automatisées) sont des façons de rendre l'IA générative fiable et utile sur un périmètre métier précis. Notre prestation ## Accompagnement IA et adaptation de vos outils existants Cadrer une stratégie IA réaliste, intégrer des modèles dans vos outils existants — sans tomber dans l'effet de mode. Pour aller plus loin ## L'IA au service de votre entreprise : par où commencer en 2026 ? Introduction : l'IA n'est plus réservée aux géants de la tech ChatGPT, Midjourney, Claude, Gemini... En 2026, l'intelligence artificielle fait la une de tous les médias. Mais derrière le bruit médiatique, une question reste souvent sans réponse pour les dirigeants de PME : concrètement, comment l'IA peut-elle aider mon entreprise ? Loin des promesses futuristes et des scénarios de science-fiction, cet article vous propose un guide pratique. Pas de jargon technique, pas de hype : juste des cas ## Questions fréquentes Qu'est-ce que l'IA générative en termes simples ? C'est une intelligence artificielle qui crée du contenu nouveau — un texte, une image, du code — à partir d'une consigne écrite. Au lieu de choisir parmi des réponses existantes, elle génère une production originale en s'appuyant sur ce qu'elle a appris de vastes corpus. Quels sont des exemples d'IA générative ? Les plus connus sont ChatGPT (OpenAI) et Claude (Anthropic) pour le texte et le code, Midjourney ou DALL-E pour l'image. En entreprise, ces modèles servent à rédiger, résumer, assister le développement, répondre aux questions internes ou produire des visuels. Quelle différence entre IA générative et intelligence artificielle ? L'intelligence artificielle est un domaine large qui inclut la reconnaissance d'images, la prédiction, la recommandation, etc. L'IA générative en est une sous-catégorie récente, spécialisée dans la création de contenu. Toute IA générative est de l'IA, mais l'essentiel de l'IA en production dans les entreprises n'est pas générative. Quels sont les risques de l'IA générative en entreprise ? Trois surtout : les « hallucinations » (réponses fausses mais crédibles), la confidentialité des données transmises à des modèles externes, et la dépendance à un usage non maîtrisé. On les gère par le choix des cas d'usage, un cadre clair sur les données, des approches comme le RAG pour ancrer les réponses, et la formation des équipes à un usage critique. ## Termes liés - Agent IA - RAG - Machine learning - MCP ← Retour au lexique --- # Intelligence artificielle — Articles URL : https://www.challengemyproject.bzh/tags/intelligence-artificielle Référencement naturel - SEO ### Se faire citer par ChatGPT et Perplexity : ce qui marche Les assistants ne classent pas des pages, ils citent des sources. Ce qui les fait citer ressemble au bon référencement d'hier, avec deux différences décisives. 8 septembre 2026 6 min --- # Internet / Web — Articles URL : https://www.challengemyproject.bzh/tags/internet Bonnes pratiques ### Accessibilité : l'obligation qui rattrape les e-commerçants L'accessibilité numérique n'est plus une bonne intention réservée au secteur public. Elle est devenue une obligation pour une large part du commerce en ligne. 2 septembre 2026 5 min --- # Internet Sans Crainte — Articles URL : https://www.challengemyproject.bzh/tags/internet-sans-crainte Formation professionnelle ### ChallengeMyProject, c'est également transmettre : tech, orthographe et sécurité en ligne dans les écoles du Finistère Sud Nous sommes connus pour nos activités de développement d'applications et de sites. Mais il existe un autre versant de notre métier, plus discret et tout aussi important : l'enseignement. Nous intervenons dans les écoles et universités pour transmettre aux jeunes le code, l'orthographe et l'usage raisonné d'Internet. Petit tour de ce volet « transmission » de notre activité. 3 juillet 2026 6 min --- # Jetons de présence : définition, montant et fiscalité URL : https://www.challengemyproject.bzh/lexique/jetons-de-presence Lexique · gouvernance Aussi appelé : jeton de présence, rémunération des administrateurs. Somme allouée aux membres d'un conseil d'administration ou de surveillance en rémunération de leur activité. L'expression est encore d'usage courant, mais elle a disparu du droit français en 2019. Les jetons de présence désignaient historiquement la somme versée aux administrateurs d'une société anonyme au titre de leur mandat. Le nom vient d'une pratique ancienne : on remettait un jeton à l'administrateur qui se présentait en séance, et le jeton se convertissait ensuite en argent. La rémunération était donc littéralement attachée au fait d'être là. L'expression a disparu du droit. La loi PACTE du 22 mai 2019 l'a retirée du Code de commerce : l'article L. 225-45 évoque désormais « une somme fixe annuelle » allouée aux administrateurs « en rémunération de leur activité ». Le Code général des impôts a suivi le même chemin — l'article 117 bis vise les rémunérations allouées aux membres du conseil, et l'article 210 sexies renvoie simplement à L. 225-45. Le terme survit pourtant dans les statuts, les procès-verbaux d'assemblée et l'usage courant. Ce changement de mot n'est pas cosmétique. Il acte que la somme rémunère un travail — lecture préparatoire, participation à un comité, disponibilité entre les séances — et non une présence physique. Il retire du même coup son fondement à l'objection la plus fréquente en assemblée générale : « trois réunions par an ne justifient pas ce montant ». Qui décide quoi. Deux décisions distinctes, prises par deux organes différents. L'assemblée générale vote une enveloppe globale annuelle, sans être liée par les statuts ni par ses décisions antérieures. Le conseil répartit ensuite librement cette enveloppe entre ses membres, et peut notamment allouer davantage à ceux qui siègent dans un comité spécialisé. Cette souplesse est presque toujours sous-utilisée : dans la plupart des PME, l'enveloppe est divisée à parts égales, ce qui rémunère la présence plutôt que l'implication réelle. Fiscalité. Pour un administrateur personne physique d'une société anonyme, ces sommes relèvent des revenus de capitaux mobiliers et supportent en principe le prélèvement forfaitaire unique de 30 %, sauf option pour le barème progressif. Côté société, la déduction est plafonnée par l'article 210 sexies du CGI — une contrainte qui mord vite dans les petites structures. Et en SAS ? L'article L. 225-45 vise les sociétés anonymes. Une SAS n'a pas de conseil d'administration légal : si ses statuts créent un comité stratégique ou un comité de surveillance, la rémunération de ses membres est conventionnelle, et son régime ne se déduit pas mécaniquement de celui des SA. Voter des « jetons de présence » en assemblée de SAS est l'une des conséquences les plus courantes du copier-coller de statuts. Notre prestation ## Board member technique et sparring senior Présence au board, sparring partner technique pour vos dirigeants — apporter le regard d'expérience sur les sujets structurants. ## Questions fréquentes Qu'est-ce qu'un jeton de présence ? La somme allouée à un membre du conseil d'administration ou du conseil de surveillance d'une société anonyme en rémunération de son activité. Le terme vient d'une pratique ancienne où l'on remettait un jeton à l'administrateur présent en séance. Depuis 2019, le Code de commerce parle d'une somme fixe annuelle votée par l'assemblée générale et répartie par le conseil. Les jetons de présence existent-ils encore ? La chose oui, le mot non. La loi PACTE du 22 mai 2019 a retiré l'expression du Code de commerce, et le Code général des impôts a suivi. Le terme n'a donc plus de fondement en droit positif, mais il reste massivement employé dans les statuts, les assemblées et la pratique — d'où une confusion durable. Qui fixe le montant des jetons de présence ? L'assemblée générale vote une enveloppe globale annuelle, sans être tenue par les statuts ni par ses décisions passées. Le conseil d'administration répartit ensuite librement cette enveloppe entre ses membres. C'est cette seconde étape qui permet de rémunérer davantage un administrateur qui préside un comité ou prépare réellement les dossiers. Comment sont imposés les jetons de présence ? Pour une personne physique administrateur d'une société anonyme, ils relèvent des revenus de capitaux mobiliers et supportent en principe le prélèvement forfaitaire unique de 30 % — 12,8 % d'impôt sur le revenu et 17,2 % de prélèvements sociaux — sauf option globale pour le barème progressif. Lorsqu'ils rémunèrent une fonction technique distincte du mandat, ils sont imposés comme des salaires. Sont-ils déductibles pour l'entreprise ? Partiellement. L'article 210 sexies du CGI plafonne la déduction à 5 % du produit de la moyenne des rémunérations des salariés les mieux payés par le nombre de membres du conseil. Dans les sociétés employant moins de cinq personnes, la déduction est limitée à un montant forfaitaire par membre. Au-delà, la charge reste due mais n'est pas déductible du résultat imposable. ## Termes liés - Administrateur - Board member - Mandat social ← Retour au lexique --- # Kwiper — réalisation simulateurs URL : https://www.challengemyproject.bzh/nos-realisations/kwiper ## Le contexte Kwiper édite des outils patrimoniaux pour les professionnels du droit et du chiffre — conseillers en gestion de patrimoine, experts-comptables, avocats, notaires. Au cœur de l’offre : des simulateurs qui transforment des calculs complexes en diagnostics clairs pour le client final. ## Notre rôle Nous avons développé plusieurs simulateurs complexes — capacité d’emprunt, assurance emprunteur, retraite, fiscalité du patrimoine immobilier (IFI), capacité d’épargne — avec toute la brique algorithmique nécessaire. De la conception à la mise en ligne. ## Pourquoi ça compte Un simulateur patrimonial n’a de valeur que s’il est juste : derrière une interface simple se cachent des règles de calcul nombreuses, qu’il faut implémenter avec une exactitude sans faille. ## Collaboration Les équipes avec qui ce projet a été mené. 321Founded --- # La Cour des Merveilles — plateforme d’événements URL : https://www.challengemyproject.bzh/nos-realisations/la-cour-des-merveilles ## Le contexte La Cour des Merveilles se présente comme la première maison d’hôtes conçue comme une expérience théâtrale immersive — un « hôtel-théâtre ». Une promesse forte côté visiteur, qui suppose une mécanique de réservation et de pilotage sans faille en coulisses. ## Notre rôle Nous avons créé un SaaS interne de gestion des réservations , avec des interconnexions (Booking, etc.) et un parcours client de réservation et de gestion de bout en bout. De la conception à la réalisation, infrastructure et maintenance comprises. ## Pourquoi ça compte Synchroniser ses propres réservations avec les plateformes externes est un classique piège de l’hôtellerie : un créneau vendu deux fois, et c’est l’expérience client qui trinque. Tout l’enjeu était de fiabiliser ce flux. --- # Label AĒKO — réalisation site web URL : https://www.challengemyproject.bzh/nos-realisations/label-aeko ## Le contexte Label AĒKO est un projet de Caneva  : le premier label valorisant l’excellence du management de la réponse aux appels d’offres publics, audité par Bureau Veritas Certification. Un référentiel structuré (niveaux Bronze, Argent, Or) et un annuaire des entreprises labellisées. ## Notre rôle De la conception à la réalisation du site et de l’outillage du label, puis maintenance . ## Pourquoi ça compte Un label, c’est une promesse de confiance : le site qui le porte doit être à la hauteur — clair, crédible, et capable de mettre en valeur les entreprises distinguées. --- # Langage de programmation — Articles URL : https://www.challengemyproject.bzh/tags/langage-de-programmation Intelligence artificielle ### Qui possède le code écrit par une IA ? Vos développeurs utilisent un assistant. La question de la propriété se pose alors deux fois : sur ce que l'IA produit, et sur ce qu'elle a pu reproduire. 22 août 2026 6 min --- # Le Lapin Glaz — réalisation site vitrine URL : https://www.challengemyproject.bzh/nos-realisations/lapin-glaz ## Le contexte Le Lapin Glaz, c’est l’art de la charpente bois : charpentes traditionnelles, ossatures, terrasses et pergolas, faites main avec des matériaux nobles. Un savoir-faire breton qui se juge sur pièces. ## Notre rôle De la conception à la réalisation du site vitrine, avec hébergement et maintenance — pensé pour mettre en valeur le portfolio et inspirer confiance. ## Pourquoi ça compte Pour un artisan, le site joue un rôle de réassurance  : avant de confier une charpente, un client veut voir des réalisations et sentir le sérieux. C’est ce que la vitrine doit transmettre, en quelques secondes. --- # Le web analytics soumis au principe d’indétermination d’Heisenberg URL : https://www.challengemyproject.bzh/nos-actualites/le-web-analytics-soumis-au-principe-dindetermination-dheisenberg Publié le : 2020-06-03 Référencement Les outils et méthodes employés pour remonter les données Analytics d'un site sont-ils sans impacts sur eux ? David Patiashvili · 3 juin 2020 · 7 min de lecture Impactons-nous nos propres statistiques en voulant les analyser ? Cela fait déjà pas mal de temps que je souhaitais faire un article sur les systèmes d’analyse de trafic . Que ce soit des outils / services en ligne d’analyse de trafic comme Google Analtyics ou Xiti, ou bien des outils / services en ligne de tracking et de CRM comme HubSpot ou QuantaCast, ces scripts tiers ne sont pas sans impact sur l’analyse en elle-même. ## Le principe d’indétermination d’Heisenberg Avant de basculer sur la mise en pratique de ce principe, je vais d’abord essayer de vous expliquer simplement celui-ci. Le principe d’indétermination d’Heisenberg (aussi appelé le principe d’incertitude de Heisenberg) énonce le fait qu’ observer une particule subatomique , comme un électron, altérera son état. Cela implique que le fait de vouloir relever la vitesse d’une particule impacte cette dernière juste par le fait de l’analyser. Pour ceux qui souhaitent avoir plus d’informations sur ce principe, voici quelques liens pour vous aider : Futura Science s, Nos Pensées , Astronomes ou plus simplement les moteurs de recherche. Dans notre vie quotidienne, il est vrai qu’il est difficile de se rendre compte de ce genre de principe. Lorsque vous regardez le compteur de vitesse de votre voiture et qu’il indique 90 km/h, vous pouvez estimer que c’est la bonne valeur. Mais un jour l’homme créa Internet … ## Le fonctionnement d’une page Web Il est vrai que, de nos jours, la navigation sur des sites internet est quelque chose de commun. En tant qu’utilisateurs, nous espérons que le contenu souhaité se charge rapidement et sans difficulté (et accessoirement qu’il corresponde à ce que nous souhaitons et attendons, ce qui est encore une autre histoire). Voici une explication simplifiée du processus de chargement d’une page web, qui devrait parler à tout le monde. ### Étape 1 : Récupération de la feuille de route Le code source de la page Première étape, le navigateur charge sa feuille de route. Le code source de la page que vous sollicitez est retourné par le serveur qui l’héberge. Sur cette feuille de route, sont inscrits : - Les prérequis et instructions nécessaires au bon assemblage de votre contenu, qui doivent être chargés avant même de commencer à afficher la page. Ces données se trouvent dans la section HEAD du code source d’une page Web. - Les instruction d’assemblage à suivre pour que la page Web s’affiche comme souhaité par l’éditeur. Celles-ci se trouvent dans la section BODY du code source d’une page Web. ### Étape 2 : Récupération des prérequis Les en-têtes Seconde étape, le navigateur va suivre les instructions détaillées dans les prérequis de la feuille de route. Ces prérequis sont souvent : - les feuilles de styles , indispensables pour que le contenu soit bien mis en forme et dans les bonnes couleurs ; - les divers scripts , nécessaires aussi bien au fonctionnement du site qu’à la publicité et l’analyse (suivi du temps de chargement de la page Web, outils utilisés par l’utilisateur, etc…) ; - les métadonnées de la page (titre, description, etc.). Tant que toutes les étapes définies dans les prérequis ne sont pas réalisées, la page reste blanche . Pour faire le parallèle avec le montage d’un meuble, disons que tant que vous n’avez pas récupéré tout le nécessaire à son assemblage, celui-ci n’a pas encore commencé à être monté. ### Étape 3 : Suivi des instructions de montage Le montage Dernière étape, le montage de votre page Web avec les ressources déjà récupérées (prérequis) et celles que vous allez récupérer au fur et à mesure (images, vidéos, etc.). En comparaison, lorsque vous construisez une maison, en prérequis vous allez avoir besoin d’un terrain et d’un plan d’architecte. Puis au fil de la construction, les différents corps de métiers vont venir mettre leur touche. Il paraît évident que vous n’avez pas besoin d’un peintre avant que les murs ne soient montés… C’est donc une ressource qui sera appelée plus tard dans le chantier. À la fin de ce montage, le curseur de chargement de la page a disparu et celle-ci est entièrement chargée . Et le principe d’Heisenberg, où est-ce qu’il se place dans tout cela ? ## L’impact du tracking sur votre page Lorsque vous souhaitez remonter des statistiques , via un service en ligne, en intégrant des scripts JS dans votre page, automatiquement vous impactez les valeurs que vous remontez . Et lorsque je parle d’impacter, je veux plutôt dire dégrader. Plusieurs sites n’intègrent qu’un seul code tiers, comme celui Google Analytics ou encore de XITI. Dans ce cas, son impact reste minime, mais les données ainsi remontées ne seront pas toujours l’exact reflet du comportement des visiteurs de ces sites. Néanmoins, en partant du principe que l’environnement reste constant (celui du tracking), la comparaison des données reste viable dans le temps. On y croit en tout cas… Petit aparté , pendant que je suis sur les données remontées par des services tiers, sachez que celles-ci ne concernent que les utilisateurs qui ont bien chargé le script . Pour ceux qui désactivent le Javascript ou ceux qui ont installé un anti-tracker ou bloqueur de publicité , le service ne les verra tout simplement pas . Ce qui peut, selon le type de site et donc selon le type de visiteur, représenter une proportion non négligeable des résultats. Conclusion : vos données d’analyse sont et seront toujours incomplètes . Cet aparté terminé, reprenons. Comme, lorsque vous avez recours au tracking, vous demandez un prérequis additionnel , il faut bien que le navigateur aille charger cette nouvelle ressource. Or, celle-ci a un poids et une latence de chargement fonction du serveur et de la connexion du client, et réalise un traitement supplémentaire sur votre page (sinon cela ne servirait à rien). Par ce fait, l’ajout du script impactera automatiquement : - le poids total de la page, - la vitesse de chargement du site, - l’expérience utilisateur. Ici, je ne parle que du cas simple du chargement d’un script unique, mais de nombreux sites en intègrent des dizaines. Vous vous demandez peut-être comment il est possible d’avoir des dizaines de scripts traquant les utilisateurs d’une seule et même page ? Eh bien, comme ça : - En ayant signé plusieurs partenariats et en permettant à chaque partenaire d’être autonome dans le suivi des données sans passer par l’éditeur (chacun disposant de son propre Google Analytics par exemple). Il faut bien faire de l’argent… - En utilisant plusieurs services tiers (CRM) qui nécessitent l’ajout d’un code de tracking chacun pour suivre les conversions (et qui récupèrent, par la même occasion, l’ensemble des informations du navigateur du client, au même titre que Google Analytics). Il faut bien mener des campagnes et les suivre pour faire de l’argent… pourquoi pas ? - En insérant des publicités intégrant un script différent - et pas toujours très light malheureusement - pour chaque régie publicitaire. Il faut bien faire de l’argent… encore ?? - En faisant n’importe quoi. Comment ça ? Certaines sociétés ne prennent même pas la peine de mutualiser leurs codes de tracking. Par exemple, certaines disposant de deux comptes Google Analytics, ajoutent bêtement deux fois la même ressource (c’est un peu comme si on vous donnait deux fois le même tournevis), alors qu’il serait possible de n’en utiliser qu’un seul. Il faut bien aller vite dans les développements pour … ### Petit comparatif simple Voici un comparatif GTMetrix simple d’une page d’un site où, dans le premier cas, il n’y a pas de Google Analytics et où, dans le second, nous ne faisons qu’ajouter le script de suivi Google Analytics, sans rien toucher d’autre : Score GTMetrix d'une page sans Google Analytics Score GTMetrix de la même page avec Google Analytics En les comparant dans les mêmes conditions, nous constatons que la page avec Google Analytics augmente : - le temps total de chargement de + 1,6 s, - le poids de la page de + 0,10 Mb, - le nombre de requêtes de + 4. Soit presque 30% de temps en plus juste pour un script qui permet de traquer les visiteurs et leurs comportements sur le site. Imaginez les sites qui en intègrent des dizaines  ? Le temps perdu pour les visiteurs en chargement d’éléments non nécessaires au site. ## Que peut-on dire de tout cela ? En tant qu’utilisateur final, il faut comprendre qu’à chaque fois que vous naviguez sur un site, vous avez 99% de chance de charger des ressources qui n’ont pas de valeur pour vous mais qui en ont pour l’éditeur. De ce fait, en navigant sur Internet, vous allez nécessairement perdre du temps et du débit (et donc, pour ceux navigant sur un mobile et qui paient au débit, de l’argent). Je vous invite, si ce n’est pas déjà fait, à installer sur vos navigateurs des plug-ins qui bloquent une grosse partie de ces ressources “inutiles”: Ghostery, AdBlock, etc. Vous verrez sûrement des pages parfois vides, mais sachez que de nombreux sites n’ont pas vraiment de réel contenu. Ils n’ont parfois que deux paragraphes avec uniquement tout autour des publicités qui habillent la page. Pour les éditeurs, je vous conseille de bien réfléchir avant d’ajouter plusieurs scripts tiers, car vous allez impacter votre expérience utilisateur mais également vos propres données. De plus, RGPD oblige, pour chaque script vous devez insérer une section informant les internautes du recours aux cookies et obtenir leur consentement. Cette bannière supplémentaire (fournie par exemple par des prestataires comme QuantCast) va impacter une fois de plus votre expérience utilisateur … Le recours à ce type de prestataire pose les mêmes problèmes que l’utilisation de VPN, dont je parlais dans ma précédente publication que je vous invite à lire si ce n’est pas déjà fait ;). #Référencement #Référencement naturel - SEO #Google Analytics Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # Les Éditions du Web — réalisation e-commerce URL : https://www.challengemyproject.bzh/nos-realisations/les-editions-du-web ## Le contexte Les Éditions du Web , c’est notre maison d’édition maison : elle publie les ouvrages écrits par nos équipes — autour de l’histoire du Web et de la culture des développeurs, dont la série « La Saga du Web ». ## Notre rôle Nous avons créé le site de notre département rédaction pour la vente de ces livres, en version papier comme numérique (ePub sans DRM). Projet interne , de bout en bout : conception, hébergement et maintenance. ## Pourquoi ça compte Éditer nos propres livres et la boutique qui les vend, c’est boucler la boucle : on maîtrise la chaîne du contenu jusqu’à la mise en vente — et on applique à nos projets les mêmes exigences qu’à ceux de nos clients. --- # Machine learning : définition simple et usages URL : https://www.challengemyproject.bzh/lexique/machine-learning Lexique · technique Aussi appelé : Apprentissage automatique, Apprentissage machine, ML, Apprentissage statistique. Le machine learning (apprentissage automatique) est une branche de l'intelligence artificielle où un programme apprend à reconnaître des régularités à partir de données, au lieu de suivre des règles écrites une à une par un développeur. Le machine learning désigne une famille de méthodes qui permettent à un programme d' apprendre à partir d'exemples . Plutôt que de coder à la main chaque règle (« si le montant dépasse X et le pays est Y, alors… »), on fournit au système un grand nombre de cas passés et on le laisse déduire lui-même les régularités. Le résultat de cet apprentissage s'appelle un modèle  : une fois entraîné, il sait produire une prédiction ou un classement sur des données qu'il n'a jamais vues. Il faut distinguer trois niveaux souvent confondus. L' intelligence artificielle (IA) est le terme large : faire réaliser à une machine des tâches qui demanderaient de l'intelligence humaine. Le machine learning en est le sous-ensemble le plus courant aujourd'hui : l'IA qui apprend des données. Le deep learning (apprentissage profond) est lui-même un sous-ensemble du machine learning, fondé sur des réseaux de neurones à plusieurs couches ; c'est la technique derrière la reconnaissance d'images et les modèles de langage comme ChatGPT. En résumé : tout deep learning est du machine learning, et tout machine learning est de l'IA, mais l'inverse n'est pas vrai. On parle d'apprentissage supervisé quand on entraîne le modèle sur des exemples déjà étiquetés (des e-mails marqués « spam » ou « non spam », des photos annotées) : il apprend à reproduire ce classement sur de nouveaux cas. On parle d'apprentissage non supervisé quand les données n'ont pas d'étiquette et que le modèle cherche seul des groupes ou des structures (par exemple segmenter une base clients en profils similaires). Les usages concrets sont déjà partout : recommandation de produits, détection de fraude bancaire, prévision de la demande ou des ruptures de stock, maintenance prédictive, filtrage anti-spam. Pour une TPE/PME , deux conditions priment avant tout projet. D'abord les données  : il faut un historique suffisant, propre et cohérent, car un modèle entraîné sur des données rares ou biaisées produira des prédictions peu fiables. Ensuite un cas d'usage à valeur claire  : automatiser une décision répétitive, anticiper un comportement, prioriser des dossiers. Inutile de viser un grand projet d'emblée. Bien souvent, une solution existante intégrant déjà du machine learning, ou une analyse statistique classique, répond au besoin pour une fraction du coût d'un modèle développé sur mesure. Notre prestation ## Accompagnement IA et adaptation de vos outils existants Cadrer une stratégie IA réaliste, intégrer des modèles dans vos outils existants — sans tomber dans l'effet de mode. Pour aller plus loin ## Intelligence artificielle, machine learning : de quoi parle-t-on ? Connaissez-vous le fonctionnement de l'intelligence artificielle et du machine learning ? ## Questions fréquentes Quelle est la différence entre IA, machine learning et deep learning ? L'intelligence artificielle est le terme le plus large : faire réaliser par une machine des tâches qui demandent de l'intelligence. Le machine learning en est le sous-ensemble qui apprend à partir de données plutôt que de règles écrites à la main. Le deep learning est lui-même un sous-ensemble du machine learning, basé sur des réseaux de neurones profonds. Tout deep learning est du machine learning, et tout machine learning est de l'IA, mais pas l'inverse. Quelle quantité de données faut-il pour faire du machine learning ? Il n'existe pas de seuil universel : cela dépend de la complexité du problème et du nombre de variables. Pour un cas simple, quelques milliers d'exemples bien étiquetés peuvent suffire ; le deep learning, lui, en réclame beaucoup plus. Plus important que le volume : la qualité et la représentativité des données. Un historique propre et cohérent vaut mieux qu'une masse de données bruitées ou biaisées. Quels sont des exemples concrets de machine learning en entreprise ? Les usages les plus répandus sont la recommandation de produits, la détection de fraude bancaire, le filtrage anti-spam, la prévision de la demande ou des ruptures de stock, la maintenance prédictive et la segmentation de clientèle. Ces applications partagent un point commun : une décision répétitive ou une prédiction, appuyée sur un historique de cas passés. Le machine learning, est-ce réservé aux grandes entreprises ? Non, c'est une idée reçue. Une TPE/PME n'a pas besoin de construire un modèle sur mesure pour en profiter : de nombreux outils du marché (CRM, e-commerce, comptabilité) intègrent déjà des fonctions de machine learning. L'enjeu est d'identifier un cas d'usage à valeur claire et de disposer de données exploitables, pas de viser d'emblée un grand projet coûteux. Quelle différence entre apprentissage supervisé et non supervisé ? En apprentissage supervisé, on entraîne le modèle sur des exemples déjà étiquetés (e-mails marqués spam ou non) pour qu'il reproduise ce classement sur de nouveaux cas. En apprentissage non supervisé, les données n'ont pas d'étiquette : le modèle cherche seul des groupes ou des structures, par exemple pour segmenter une base clients. Le choix dépend de la disponibilité d'étiquettes et de l'objectif visé. ← Retour au lexique --- # Magicien au Féminin — réalisation site web URL : https://www.challengemyproject.bzh/nos-realisations/magicien-au-feminin ## Le contexte Site éditorial d’une magicienne professionnelle — championne de France de magie (2014) — pour présenter ses spectacles et capter les demandes de prestation. ## Notre rôle De la conception à la réalisation, avec, au fil des années, plusieurs migrations vers des outils plus à jour et une gestion complète du site — hébergement et maintenance inclus. ## Pourquoi ça compte Accompagner un site sur la durée, c’est aussi le faire évoluer : migrer vers des technologies plus saines avant que la dette ne s’accumule, pour qu’il reste rapide et maintenable année après année. --- # Maison Argenson — réalisation site vitrine URL : https://www.challengemyproject.bzh/nos-realisations/maison-argenson ## Le contexte Maison Argenson est une maison d’hôtes de charme « en plein cœur de Bergerac & d’une oasis urbaine » : chambres et suites haut de gamme, prestations, événementiel. Un nouvel établissement à lancer. ## Notre rôle Mise en place de l’infrastructure du site, accompagnement technique et maintenance — poser des fondations fiables pour le lancement et la suite. ## Pourquoi ça compte Pour un établissement qui ouvre, le site est souvent le premier point de contact et de réservation : il doit être en ligne, rapide et solide dès le premier jour. --- # Mandat social : définition, responsabilité et cumul URL : https://www.challengemyproject.bzh/lexique/mandat-social Lexique · gouvernance Aussi appelé : mandats sociaux, mandataire social, mandataires sociaux. Fonction confiée à une personne pour diriger ou administrer une société, en vertu de la loi ou des statuts. Le mandataire social n'est pas un salarié : ni lien de subordination, ni contrat de travail, ni protection du droit du travail. Le mandat social est la fonction par laquelle une personne représente ou administre une société : président, directeur général, gérant, administrateur, membre du conseil de surveillance. Il naît d'une nomination — par les statuts, l'assemblée ou l'organe compétent — et non d'un contrat de travail. Trois différences avec le salariat en découlent, et elles sont structurantes. Pas de lien de subordination  : le mandataire social n'a pas de supérieur hiérarchique au sens du droit du travail, il exerce une fonction plutôt qu'il n'exécute des instructions. Une révocation propre  : dans une société anonyme, l'administrateur est révocable ad nutum, à tout moment, sans motif, préavis ni indemnité — règle d'ordre public. Une rémunération décidée  : elle est votée par l'organe compétent et peut évoluer sans l'accord de l'intéressé. Ces trois points ne sont pas des pièges : ce sont les contreparties normales d'une fonction de direction ou d'administration. Ils expliquent en revanche pourquoi accepter un mandat n'a rien d'un simple engagement contractuel, et pourquoi il faut lire les statuts avant de signer plutôt qu'après. Le mandataire social répond civilement des infractions aux dispositions légales, des violations des statuts et des fautes de gestion. En cas de liquidation judiciaire faisant apparaître une insuffisance d'actif, une action peut viser les dirigeants de droit ou de fait dont la faute de gestion y a contribué. La notion de faute de gestion n'exige aucune malveillance : laisser se poursuivre une activité déficitaire sans réagir ou approuver des comptes qu'on n'a pas lus suffit à alimenter le débat. Cumul avec un contrat de travail. Il est possible mais encadré : il suppose des fonctions techniques réellement distinctes de celles du mandat, effectivement exercées, rémunérées séparément et accomplies dans un lien de subordination caractérisé. Le contentieux naît presque toujours du même endroit — un contrat de travail fictif ou une distinction de fonctions purement formelle. En cas de requalification, c'est le contrat de travail qui disparaît. Dernier réflexe utile avant d'accepter : vérifier l'existence d'une assurance responsabilité civile des mandataires sociaux, son extension aux administrateurs non dirigeants, et l'existence d'une garantie subséquente — la responsabilité pouvant être recherchée des années après la fin du mandat. Notre prestation ## Board member technique et sparring senior Présence au board, sparring partner technique pour vos dirigeants — apporter le regard d'expérience sur les sujets structurants. ## Questions fréquentes Qu'est-ce qu'un mandat social ? La fonction confiée à une personne pour représenter ou administrer une société, en vertu de la loi ou des statuts : président, directeur général, gérant, administrateur, membre du conseil de surveillance. Elle découle d'une nomination et non d'un contrat de travail, ce qui change le régime applicable à la rémunération, à la révocation et à la responsabilité. Quelle différence entre mandat social et contrat de travail ? L'absence de lien de subordination. Un salarié exécute des instructions dans un cadre hiérarchique et bénéficie du droit du travail ; un mandataire social exerce une fonction de direction ou d'administration, sans supérieur hiérarchique au sens du droit du travail, et sans la protection qui s'y attache. Sa révocation peut intervenir sans préavis ni indemnité selon la forme sociale. Un mandataire social peut-il aussi être salarié ? Le cumul est possible sous conditions strictes : des fonctions techniques réellement distinctes de celles du mandat, effectivement exercées, rémunérées séparément, et accomplies dans un lien de subordination caractérisé. Les conditions varient selon la forme sociale et la nature du mandat. Un contrat de travail fictif ou une distinction purement formelle expose à une requalification. Quelle est la responsabilité d'un mandataire social ? Il répond civilement des infractions aux dispositions légales, des violations des statuts et des fautes de gestion commises dans l'exercice de son mandat, le cas échéant solidairement avec les autres mandataires ayant concouru à la même faute. En cas de liquidation judiciaire révélant une insuffisance d'actif, une action peut être engagée contre les dirigeants de droit ou de fait. ## Termes liés - Administrateur - Board member - Censeur ← Retour au lexique --- # Marketing digital — Articles URL : https://www.challengemyproject.bzh/tags/marketing-digital Culture numérique ### Le Konami code : du jeu vidéo aux easter eggs du web ↑↑↓↓←→←→ B A : d'où vient le Konami code, pourquoi il est devenu culte, et comment les marques le cachent aujourd'hui sur leurs sites web. 28 juin 2026 5 min --- # MCP : définition du Model Context Protocol (IA) URL : https://www.challengemyproject.bzh/lexique/mcp Lexique · technique Aussi appelé : Model Context Protocol, serveur MCP, protocole MCP. Model Context Protocol — protocole ouvert, introduit par Anthropic fin 2024, qui standardise la connexion entre un assistant IA et vos outils et données : un serveur MCP expose des fonctions qu'un modèle peut appeler, comme un port universel entre l'IA et vos systèmes. Le MCP (Model Context Protocol) est un standard ouvert publié par Anthropic fin 2024 pour résoudre un problème très concret : connecter un assistant IA à des outils et des données externes demandait jusque-là une intégration sur mesure à chaque fois. Le MCP joue le rôle de prise universelle , souvent comparée à un « USB-C pour l'IA » : d'un côté un serveur MCP expose des fonctions (lire un fichier, interroger une base, appeler une API métier), de l'autre un client (l'assistant) les découvre et les appelle de façon standardisée. L'intérêt est double. Pour les équipes techniques, le MCP évite de réinventer une intégration par outil et par modèle  : un même serveur MCP peut être utilisé par différents assistants, et un assistant peut se brancher à de nombreux serveurs. Pour l'entreprise, c'est le moyen de donner à un agent IA un accès cadré à ses systèmes : on expose exactement les actions autorisées, ni plus ni moins, ce qui rend l'ouverture de l'IA sur le système d'information plus lisible et plus maîtrisable. Le MCP est rapidement devenu un point de référence de l'écosystème IA parce qu'il standardise ce qui était bricolé . Mais exposer ses outils à un modèle soulève des questions de sécurité : authentification, périmètre des droits accordés au serveur, journalisation des appels, cloisonnement des données sensibles. Déployer le MCP en entreprise, c'est autant un sujet d'architecture et de sécurité que d'IA : un serveur MCP mal cadré élargit la surface d'attaque. Notre prestation ## Serveur MCP sécurisé : reliez vos outils internes à l'IA de vos équipes Connecter vos outils métier (Drive, CRM, ticketing, bases internes) à un assistant IA via un serveur MCP — avec un contrôle d'accès et une traçabilité de niveau entreprise. Pour aller plus loin ## L'IA est entrée dans nos outils. Voici comment on a décidé de garder la main. Un jour, j'ai vu un bout de code client partir dans un chatbot grand public. Rien de méchant, juste un développeur qui voulait aller plus vite. C'est ce jour-là que j'ai compris que la vraie question, avec l'IA, n'était pas « est-ce qu'on l'utilise ? » mais « est-ce qu'on garde la main dessus ? ». Récit, et ce qu'on en a tiré pour nous comme pour nos clients. ## Questions fréquentes À quoi sert le Model Context Protocol (MCP) ? À connecter un assistant IA à des outils et des données externes de façon standardisée. Plutôt qu'une intégration sur mesure par outil et par modèle, le MCP définit un langage commun : un serveur MCP expose des fonctions que n'importe quel assistant compatible peut découvrir et appeler. Qui a créé le MCP ? Le MCP a été introduit par Anthropic (l'éditeur de Claude) fin 2024, puis publié en standard ouvert. Il a été adopté rapidement par l'écosystème, au point de devenir une référence pour connecter les modèles de langage aux outils et aux données d'entreprise. Qu'est-ce qu'un serveur MCP ? C'est un composant qui expose des fonctions (lire un fichier, interroger une base, appeler une API métier) selon le protocole MCP, afin qu'un assistant IA puisse les utiliser. Vous décidez exactement quelles actions le serveur rend disponibles : c'est le point où l'on cadre ce que l'IA a le droit de faire sur vos systèmes. Le MCP présente-t-il des risques de sécurité ? Ouvrir ses outils à un modèle élargit la surface d'attaque : il faut authentifier les accès, limiter strictement les droits accordés au serveur, journaliser les appels et cloisonner les données sensibles. Le MCP n'est pas dangereux en soi, mais un serveur mal cadré peut exposer plus que prévu, d'où l'importance d'un déploiement pensé pour la sécurité. ## Termes liés - Agent IA - RAG - API - Surface d'attaque ← Retour au lexique --- # Mème : définition et origine du phénomène viral d'Internet URL : https://www.challengemyproject.bzh/lexique/meme Lexique · culture-numérique Aussi appelé : meme, même, mème internet, meme internet. Image (ou courte vidéo) détournée à des fins humoristiques, reprise et adaptée massivement sur Internet, formant un format culturel viral propre au web. Un mème (de l'anglais *meme*, prononcé "mîme") est un format culturel viral qui circule sur Internet. Concrètement, c'est le plus souvent une image fixe accompagnée d'un court texte, parfois une vidéo de quelques secondes, dont la mécanique consiste à reprendre un modèle visuel connu et à le détourner pour faire passer une idée, une émotion ou une blague. Le terme vient du biologiste Richard Dawkins (*Le Gène égoïste*, 1976), qui désignait par "mème" une unité de culture transmise d'esprit à esprit , par analogie avec le gène. Internet a donné au concept une concrétisation : un mème se propage par imitation et variation, des milliers d'internautes reprenant le même modèle pour exprimer leur propre situation. Quelques exemples célèbres : *Distracted Boyfriend*, *Drake Hotline Bling*, *This Is Fine* (chien dans la maison en feu), ou encore les détournements de captures d'écran de films cultes. Le mème est devenu un véritable langage parallèle du web , utilisé pour commenter l'actualité, exprimer un sentiment, ou créer du lien dans une communauté. Pour aller plus loin ## Qu'est-ce qu'un mème sur Internet ? Les mèmes sont des détournements d'images dans un but humoristique. Découvrez leur fonctionnement, exemples à l'appui. ## Questions fréquentes D'où vient le mot « mème » ? Le terme a été forgé en 1976 par le biologiste britannique Richard Dawkins dans son ouvrage Le Gène égoïste. Il désignait par analogie avec le gène une unité de culture transmissible d'esprit à esprit — une idée, un slogan, une mélodie qui se propage par imitation. Internet a donné au concept une matérialisation visuelle massive : aujourd'hui, « mème » évoque dans la culture populaire les images détournées plutôt que la théorie originelle de Dawkins. Quelle différence entre mème et contenu viral ? Un contenu viral se diffuse rapidement mais ne survit généralement pas à sa vague initiale — c'est un phénomène ponctuel. Un mème se définit au contraire par sa capacité à être reproduit et adapté : des milliers d'internautes reprennent le même modèle visuel (la même image, le même format) en y injectant leur propre contexte. Le viral diffuse un contenu fixe ; le mème diffuse un modèle réutilisable. Quels sont les mèmes Internet les plus célèbres ? Distracted Boyfriend (l'homme qui regarde une autre femme), Drake Hotline Bling (le rappeur Drake refusant puis acceptant), This Is Fine (le chien dans la maison en feu disant « tout va bien »), Woman Yelling at a Cat (la femme criant face à un chat blasé), Galaxy Brain (le cerveau qui s'illumine progressivement). Ce sont des formats devenus universels, repris dans la presse, en politique, en publicité et dans les communications internes des entreprises. Les entreprises peuvent-elles utiliser des mèmes en communication ? Oui, et c'est devenu courant sur les réseaux sociaux — particulièrement sur LinkedIn, Twitter/X et TikTok. L'usage gagnant : choisir des formats consensuels, viser une cible qui maîtrise le code (sinon le message passe à côté), et éviter les sujets sensibles (politique, religion) qui peuvent retomber sur la marque. Attention aussi aux droits à l'image : certains mèmes utilisent des photos de personnes réelles, dont l'usage commercial peut poser un problème juridique. Un mème a-t-il une durée de vie ? La plupart des mèmes ont un cycle court — quelques semaines à quelques mois où ils explosent, puis ils basculent dans la catégorie « ringard ». Quelques formats deviennent intemporels et entrent dans la culture (Doge, This Is Fine, Distracted Boyfriend). En communication d'entreprise, surfer sur un mème déjà fatigué peut produire l'effet inverse de celui recherché : on signale qu'on n'est pas à jour. La règle est de l'utiliser pendant la fenêtre d'usage spontané, pas après. ← Retour au lexique --- # Métiers — Articles URL : https://www.challengemyproject.bzh/tags/metiers Métiers ### Freelance, agence ou salarié : quel modèle pour votre premier développement Les trois coûtent à peu près la même chose la première année. Ce qui les distingue, c'est ce qu'il reste quand la personne s'en va. 27 août 2026 5 min --- # MOOC : définition, fonctionnement et plateformes populaires URL : https://www.challengemyproject.bzh/lexique/mooc Lexique · formation Aussi appelé : Massive Open Online Course, cours en ligne, formation en ligne ouverte. Massive Open Online Course — cours en ligne ouvert et massif, accessible gratuitement (ou à faible coût) à un nombre illimité d'apprenants depuis n'importe quel navigateur. Un MOOC (Massive Open Online Course) est un cours en ligne diffusé à grande échelle : il combine généralement des vidéos pédagogiques, des supports écrits, des quiz, des forums d'échange entre apprenants et parfois un examen final donnant lieu à une attestation. Le tout est accessible à distance , à son rythme , depuis un simple navigateur. Les premiers MOOC sont apparus autour de 2008 (Université du Manitoba), avant de connaître une explosion en 2012 avec des plateformes comme Coursera, edX (MIT + Harvard) ou Udacity. En France, FUN-MOOC (France Université Numérique) regroupe les cours des universités publiques. La plupart sont gratuits  ; seule la certification est souvent payante. Le format MOOC s'oppose en partie à la formation en présentiel  : il offre flexibilité et autonomie, mais demande une vraie discipline personnelle et permet moins d'interaction directe. Beaucoup d'organismes mixent désormais les deux approches ("blended learning") pour combiner la souplesse du numérique et la richesse pédagogique du présentiel. Pour aller plus loin ## MOOC ou formation en présentiel : quelle configuration choisir ? Découvrez les avantages et inconvénients des MOOCs et les atouts des formations en présentiel. ## Questions fréquentes Les MOOC sont-ils vraiment gratuits ? L'accès au cours est généralement gratuit — vidéos, exercices, forums, supports écrits. Ce qui est payant, c'est la certification : 30 à 200 € pour obtenir une attestation officielle, souvent assortie de la vérification d'identité. Sur des MOOC plus poussés (Coursera Specializations, edX MicroMasters), le parcours complet peut coûter plusieurs centaines à plusieurs milliers d'euros. La règle : accès libre = oui, reconnaissance officielle = souvent payant. Un MOOC est-il reconnu sur un CV ? Cela dépend du certificat et de l'institution. Une certification Coursera adossée à Stanford, un MicroMasters edX du MIT ou une attestation FUN-MOOC d'une université française reconnue ont du poids. À l'inverse, un simple « certificat de suivi » sans évaluation rigoureuse a peu de valeur. Sur un CV, l'important est de citer l'institution productrice (Stanford, Polytechnique, INRIA) plutôt que la plateforme (Coursera, edX, FUN-MOOC). Quelles sont les principales plateformes MOOC en français ? FUN-MOOC (France Université Numérique) est la référence publique française, regroupant les universités, écoles d'ingénieurs et grandes écoles. OpenClassrooms propose des parcours plus orientés métiers du numérique avec accompagnement payant. Le CNAM diffuse aussi de nombreux MOOC. Côté anglophone mais avec des sous-titres français, Coursera et edX restent les leaders mondiaux, suivis par Udacity (très orienté tech). MOOC ou formation en présentiel : que choisir ? MOOC si vous êtes autonome dans votre apprentissage, que votre budget est limité, et que le sujet se prête à l'auto-formation (programmation, langues, théorie). Présentiel si vous avez besoin d'un cadre, d'interactions en direct, d'une mise en situation pratique encadrée, ou si le sujet exige une transmission orale (management, soft skills, métiers manuels). De plus en plus de formations mixent les deux (blended learning) pour combiner souplesse et accompagnement. Quel taux de réussite sur un MOOC ? Très bas — généralement entre 5 % et 15 % des inscrits vont jusqu'à la certification. Ce chiffre choquant masque deux réalités : beaucoup d'inscriptions sont opportunistes (on s'inscrit pour voir, sans réelle intention d'aller au bout), et le décrochage est lié à l'absence de cadre. Pour faire partie des 15 %, il faut traiter le MOOC comme une formation classique : créneau hebdomadaire fixe, objectif final clair, et idéalement un groupe d'étude ou un pair pour maintenir la motivation. ← Retour au lexique --- # Mūcho — réalisation SaaS RH URL : https://www.challengemyproject.bzh/nos-realisations/mucho ## Le contexte Mūcho permet aux équipes RH de déployer simplement une stratégie de rémunération et d’avantages salariés  : une carte unique multi-usages, un tableau de bord côté employeur, une expérience fluide côté salarié. Sous la simplicité apparente se cache un produit multi-acteurs , aux règles métier nombreuses. ## Notre rôle Nous avons assuré le cadrage du projet, accompagné les équipes techniques externes dans la réalisation de la plateforme en ligne, mis en place l’ infrastructure et développé l’application mobile . Pendant toute la phase de MVP , nous avons tenu le rôle de CTPO — jusqu’à l’ internalisation du pôle technique au sein de la structure. ## Pourquoi ça compte C’est un schéma que nous maîtrisons bien : prendre la direction technique le temps de poser des bases saines et de livrer un MVP solide, puis passer le relais à une équipe interne sans rupture. L’objectif n’est pas de nous rendre indispensables, mais de rendre le produit — et l’équipe — autonomes. ## Collaboration Les équipes avec qui ce projet a été mené. 321Founded Owlie --- # MVP : définition du Minimum Viable Product (produit minimum viable) URL : https://www.challengemyproject.bzh/lexique/mvp Lexique · produit Aussi appelé : Minimum Viable Product, produit minimum viable, produit minimum viable, minimum viable product. Minimum Viable Product — version la plus simple d'un produit numérique, lancée auprès de vrais utilisateurs pour valider une hypothèse de marché avant d'investir dans la construction complète. Un MVP (Minimum Viable Product) est une version embryonnaire d'un produit, conçue pour répondre au strict minimum aux besoins d'un premier groupe d'utilisateurs réels. Son objectif n'est pas d'impressionner par sa richesse fonctionnelle, mais de valider une hypothèse business  : est-ce que ce que je propose résout vraiment un problème ? Est-ce que des gens sont prêts à l'utiliser, voire à payer pour ? Le MVP s'oppose à la logique du "on construit tout d'un coup". Plutôt que de dépenser 100 000 € sur 8 mois pour livrer un produit complet qui se révèle parfois inadéquat, on livre en 6 à 12 semaines une version réduite, on confronte au marché, on apprend, on itère. Le MVP est différent du POC (qui valide la faisabilité technique) et du prototype (qui valide une intention de design). Un MVP est livré à des utilisateurs , mesuré, et sert de base à la suite. C'est la première brique exploitable d'un produit durable. Notre prestation ## Direction technique externalisée : CTO à temps partagé, cadrage projet On porte la fonction CTO / CTPO à vos côtés, le temps qu'il faut — cadrage de projet, recrutement, arbitrages d'architecture. Pour aller plus loin ## MVP, POC, prototype : comment lancer votre projet digital sans vous ruiner Le piège du "on construit tout d'un coup" Vous avez une idée de produit digital. Une application mobile, une plateforme SaaS, un outil innovant pour votre secteur. Excité par le potentiel, vous consultez des prestataires. Et là, douche froide : "Comptez entre 80 000 € et 150 000 € pour la version complète. Délai : 8 à 12 mois." Panique. Vous n'avez pas ce budget. Ou alors, vous l'avez mais l'idée de tout miser sur une idée non validée par le marché vous empêche de dormir. Et si les utilisateur ## Questions fréquentes Combien coûte un MVP ? Sur un projet logiciel B2B classique, un MVP se construit généralement entre 15 000 € et 60 000 €, sur 6 à 12 semaines de développement. La fourchette dépend du nombre d'utilisateurs cibles, du degré d'intégration avec des systèmes externes, et de la complexité des règles métier. L'erreur la plus fréquente est de chiffrer un MVP comme un produit complet : si le devis dépasse 80 000 €, ce n'est probablement plus un MVP mais déjà un V1. Combien de temps faut-il pour développer un MVP ? Six à douze semaines est la zone saine. En-dessous de six semaines, on construit plutôt un prototype ou un POC. Au-delà de douze semaines, on s'éloigne de la logique MVP : trop d'allers-retours, le marché évolue, le risque d'over-engineering grimpe. Un MVP qui prend six mois n'est plus un MVP — c'est un produit qu'on aurait dû découper en deux. Quelles fonctionnalités garder dans un MVP ? Uniquement celles qui permettent à un utilisateur de réaliser le parcours principal de bout en bout. Ni plus, ni moins. Pas de tableaux de bord d'admin sophistiqués, pas de gestion fine des rôles, pas de versions internationales. Si vous hésitez à inclure une fonctionnalité, la règle est simple : sans elle, l'utilisateur peut-il accomplir l'action centrale ? Si oui, on la coupe et on l'ajoutera après les retours réels. MVP ou POC : lequel choisir au démarrage d'un projet ? POC si vous avez un doute technique (« est-ce que c'est réalisable ? ») ; MVP si vous avez un doute marché (« est-ce que des gens en veulent ? »). Les deux peuvent s'enchaîner : un POC d'abord pour lever le risque technique, puis un MVP pour valider l'appétence utilisateur. Confondre les deux mène souvent au pire des mondes : un POC livré comme un produit fonctionnel mais inutilisable, ou un MVP qui s'embourbe sur une question technique non résolue. Un MVP doit-il être joli ? Suffisamment soigné pour qu'un utilisateur cible accepte de l'essayer sans préjugé négatif, mais pas plus. Un design fonctionnel et propre suffit ; une recherche graphique poussée est du temps perdu au stade du MVP. La règle pratique : pas d'utilisateur de votre cible ne doit refuser de l'utiliser pour des raisons purement esthétiques, mais aucun ne doit penser qu'il s'agit du produit final. ## Termes liés - POC - Prototype ← Retour au lexique --- # MyEscapeBoard — réalisation SaaS B2B URL : https://www.challengemyproject.bzh/nos-realisations/myescapeboard ## Le contexte Côté joueur, un escape game c’est soixante minutes d’énigmes et d’adrénaline. Côté exploitant, c’est une tout autre histoire : des réservations qui arrivent du site, du téléphone, des plateformes partenaires ; des groupes qui veulent chacun régler leur part ; des game masters à positionner sur les bonnes salles aux bons créneaux ; des annulations à rembourser sans accroc. Beaucoup de salles tiennent encore tout cela dans un tableur — jusqu’au jour où ça casse, un samedi soir, quand toutes les salles sont pleines. ## Ce qu’on a construit MyEscapeBoard centralise tout l’envers du décor dans une plateforme SaaS multi-tenant pensée pour la charge réelle : - réservations en temps réel — visualiser, modifier et suivre chaque session, sans jamais doubler un créneau ; - paiements partagés — chaque participant règle sa part en ligne, ce qui fait disparaître la corvée d’encaissement ; - planning des game masters — la bonne personne, à la bonne salle, au bon moment ; - remboursements en un clic , et intégrations natives au paiement (Stripe, Axepta), à l’e-mail (Mailjet) et au SMS ; - une application mobile complémentaire. MyEscapeBoard en vidéo. ## Notre rôle Nous accompagnons le produit de la conception à la réalisation , avons mis en place l’ensemble de l’ infrastructure et assurons la gestion technique du projet : nous tenons le rôle de CTPO . Une nouvelle version de la plateforme est en préparation — l’occasion de pousser encore l’expérience exploitant. ## Ce qui compte vraiment L’enjeu n’a jamais été la démo qui brille, mais le logiciel qui tient quand l’affluence est maximale. C’est là que se mesure la valeur d’un SaaS métier. --- # Objectif Sans Fautes — réalisation site vitrine URL : https://www.challengemyproject.bzh/nos-realisations/objectif-sans-fautes ## Le contexte Objectif Sans Fautes est le site interne de notre département dédié au coaching à l’orthographe et à la préparation au Certificat Voltaire, porté par Solène Guével — coach officiellement référencée par le Projet Voltaire, en Finistère Sud. ## Notre rôle La totale, en interne : conception à la réalisation , hébergement , maintenance , et un vrai travail SEO / GEO pour rendre l’offre visible sur les requêtes de remise à niveau et de certification. ## Pourquoi ça compte Maîtriser l’écrit, c’est gagner en crédibilité. Encore faut-il que ceux qui en ont besoin trouvent l’offre — d’où l’investissement sur le référencement, là où notre double casquette (tech + éditorial) fait la différence. --- # Open source — Articles URL : https://www.challengemyproject.bzh/tags/open-source CMS ### De Ghost à Astro : ce que la refonte de notre site nous a appris Nous avons migré notre propre site d'un CMS vers un générateur statique, en conservant toutes les URLs. Voici ce que ça a coûté, ce que ça a rapporté, et ce que nous referions autrement. 7 septembre 2026 5 min --- # Outils — Articles URL : https://www.challengemyproject.bzh/tags/outils Sociétés ### Facture électronique : ce que 2026 et 2027 changent pour votre PME Toutes les entreprises doivent pouvoir recevoir des factures électroniques, puis les émettre. Ce n'est pas un sujet comptable : c'est un sujet de système d'information. 31 août 2026 5 min --- # Phishing (hameçonnage) : comprendre et s'en protéger URL : https://www.challengemyproject.bzh/lexique/phishing Lexique · sécurité Aussi appelé : Hameçonnage, Filoutage, Smishing, Spear-phishing, Fraude au président. Le phishing (ou hameçonnage) est une attaque où un escroc usurpe l'identité d'un tiers de confiance — banque, fournisseur, administration, dirigeant — pour pousser la victime à divulguer des données sensibles ou à effectuer un virement frauduleux. Le phishing (hameçonnage en français) repose sur la manipulation psychologique plus que sur la prouesse technique : l'attaquant se fait passer pour un interlocuteur légitime et joue sur l'urgence, la peur ou l'autorité pour faire baisser la vigilance. Le message — souvent un courriel, mais aussi un SMS, un appel ou un message sur une messagerie — invite à cliquer sur un lien, à ouvrir une pièce jointe ou à renvoyer des informations confidentielles (identifiants, coordonnées bancaires, codes). Il en existe plusieurs formes. Le phishing de masse vise large avec un message générique. Le smishing passe par SMS, en exploitant un faux suivi de colis ou une fausse amende. Le spear-phishing cible une personne précise avec un message personnalisé et crédible. La fraude au président consiste à se faire passer pour un dirigeant ou un fournisseur afin d'obtenir un virement urgent et confidentiel — un scénario qui a déjà coûté des sommes importantes à des PME. Les signaux d'alerte sont récurrents : une adresse d'expéditeur légèrement modifiée, un ton pressant (« votre compte sera suspendu »), des fautes ou tournures inhabituelles, une demande de paiement dérogeant aux procédures, ou un lien dont l'adresse réelle diffère du texte affiché. La règle de base : ne jamais cliquer ni payer dans l'urgence, et vérifier la demande par un autre canal connu (rappeler le numéro officiel, jamais celui indiqué dans le message). Pour une TPE/PME , le phishing est la première menace informatique en volume, car il vise l'humain et non l'infrastructure. La défense combine la technique et la sensibilisation : activer la double authentification (2FA) sur les comptes sensibles, configurer les protocoles d'authentification des courriels ( SPF , DKIM , DMARC ) pour réduire l'usurpation de votre domaine, formaliser une procédure de validation des virements à deux personnes, et former régulièrement les équipes à reconnaître les tentatives. Aucun outil seul ne suffit : c'est la culture de vigilance qui fait la différence. Notre prestation ## Infrastructure email, délivrabilité et authentification Mettre en place une infrastructure email pro — SPF, DKIM, DMARC, BIMI, MX — pour garantir délivrabilité et identité de marque. Pour aller plus loin ## Cybersécurité des TPE-PME : les bonnes pratiques Parcourez les conseils de l'ANSSI concernant la cybersécurité des TPE et PME. ## Questions fréquentes Quelle est la différence entre phishing et spear-phishing ? Le phishing classique envoie un message générique à un grand nombre de destinataires, en espérant que quelques-uns mordent. Le spear-phishing cible une personne précise avec un message personnalisé (nom, fonction, contexte réel), ce qui le rend bien plus crédible et difficile à détecter. La fraude au président est une variante haut de gamme du spear-phishing visant les flux financiers. Comment reconnaître un courriel de phishing ? Méfiez-vous des messages qui créent un sentiment d'urgence, demandent un paiement ou des identifiants, ou proviennent d'une adresse légèrement falsifiée. Survolez les liens sans cliquer pour vérifier l'adresse réelle, et repérez les fautes ou tournures inhabituelles. En cas de doute, vérifiez toujours par un autre canal connu, jamais via les coordonnées fournies dans le message. La double authentification protège-t-elle vraiment du phishing ? Oui, elle réduit fortement le risque : même si un identifiant et un mot de passe sont dérobés, l'attaquant ne peut pas se connecter sans le second facteur. Elle n'est cependant pas infaillible face à des attaques sophistiquées qui interceptent le code en temps réel. Privilégiez une application d'authentification ou une clé physique plutôt que le SMS, plus exposé. À quoi servent SPF, DKIM et DMARC contre le phishing ? Ces trois protocoles authentifient les courriels envoyés depuis votre nom de domaine et rendent plus difficile l'usurpation de votre identité par un escroc. Bien configurés, ils permettent aux serveurs destinataires de rejeter ou de signaler les messages frauduleux se faisant passer pour vous. Ils protègent donc surtout votre réputation et vos interlocuteurs, en complément de la vigilance interne. Pourquoi le phishing est-il la première menace informatique pour une TPE/PME ? Parce qu'il vise l'humain et non l'infrastructure : nul besoin de pirater un serveur, il suffit qu'une personne clique ou valide un virement. Les petites structures sont souvent moins équipées et moins formées que les grands groupes, ce qui en fait des cibles privilégiées. La sensibilisation régulière des équipes reste la protection la plus rentable. ← Retour au lexique --- # Playstables — plateforme communautaire URL : https://www.challengemyproject.bzh/nos-realisations/playstables ## Le contexte Playstables (Stables) est un projet innovant mené pour le PMU , à la croisée du Web3 et de l’univers des courses hippiques. Le principe : chaque cheval, sous forme de NFT, représente un véritable cheval de course ; les joueurs construisent leur écurie, entraînent leurs chevaux et les engagent dans des courses quotidiennes et saisonnières pour gagner des récompenses. Un pari audacieux, porté avec de grands acteurs de la filière. Le teaser de Stables. ## Ce qu’on a construit Une plateforme communautaire complète, avec sa dimension Web3 (actifs on-chain), ses mécaniques de jeu, son volet e-commerce et l’infrastructure qui tient la charge d’une communauté active — transactionnels et notifications cadrés sur la réputation IP. ## Notre rôle La totale, avec le rôle de CTPO  : cadrage , développement , back-office , infrastructure , hébergement , maintenance et pilotage technique — de la conception à l’exploitation. L’aventure produit s’est depuis arrêtée, mais l’expérience acquise sur un projet aussi exigeant, elle, reste précieuse. ## Collaboration Les équipes avec qui ce projet a été mené. 321Founded --- # POC : définition de la preuve de concept (Proof of Concept) URL : https://www.challengemyproject.bzh/lexique/poc Lexique · produit Aussi appelé : Proof of Concept, preuve de concept, proof-of-concept. Proof of Concept — démonstration technique limitée qui prouve qu'une idée est réalisable techniquement, sans chercher à délivrer de la valeur utilisateur. Un POC (Proof of Concept) est un mini-projet dont l'unique but est de lever un doute technique . Avant d'investir dans un produit complet, on veut s'assurer qu'une brique critique fonctionne : tel algorithme peut-il traiter ce volume de données ? telle intégration est-elle réalisable ? telle architecture tient-elle la charge ? Le POC ne sera pas livré à des utilisateurs . Il vit le temps de l'expérimentation, dans un environnement contrôlé, parfois sur une seule fonctionnalité. Une fois le doute levé ("oui, c'est faisable" ou "non, il faut une autre approche"), il sert souvent à éclairer un GO/NO-GO sur un projet plus large. Le POC se distingue du MVP (qui, lui, est livré à de vrais utilisateurs pour valider la demande marché) et du prototype (qui valide l'expérience utilisateur via un design cliquable). Confondre les trois est une cause classique de dérapage budgétaire : on commande un "POC" en croyant obtenir un produit utilisable. Notre prestation ## Direction technique externalisée : CTO à temps partagé, cadrage projet On porte la fonction CTO / CTPO à vos côtés, le temps qu'il faut — cadrage de projet, recrutement, arbitrages d'architecture. Pour aller plus loin ## MVP, POC, prototype : comment lancer votre projet digital sans vous ruiner Le piège du "on construit tout d'un coup" Vous avez une idée de produit digital. Une application mobile, une plateforme SaaS, un outil innovant pour votre secteur. Excité par le potentiel, vous consultez des prestataires. Et là, douche froide : "Comptez entre 80 000 € et 150 000 € pour la version complète. Délai : 8 à 12 mois." Panique. Vous n'avez pas ce budget. Ou alors, vous l'avez mais l'idée de tout miser sur une idée non validée par le marché vous empêche de dormir. Et si les utilisateur ## Questions fréquentes Quelle est la durée typique d'un POC ? Entre une et quatre semaines pour la grande majorité des cas. Un POC qui dépasse un mois est généralement mal cadré : soit la question technique posée est trop large (et il faut la découper), soit on a glissé vers un développement de prototype ou de MVP sans s'en rendre compte. Un bon POC tient en quelques jours-homme parce que sa portée est strictement limitée. Combien coûte un POC ? Entre 3 000 € et 15 000 € selon la complexité technique. Les variables principales sont : l'accès aux données réelles (un POC sur données synthétiques coûte beaucoup moins cher qu'un POC qui nécessite une connexion à un SI client), le nombre d'intégrations externes, et l'environnement cible (un POC sur du cloud public est moins coûteux qu'un POC à déployer sur une infrastructure on-premise spécifique). Le code produit pendant un POC est-il réutilisable pour la suite ? Rarement, et c'est volontaire. Un POC est codé pour aller vite et lever un doute, pas pour être maintenu. Tests minimaux, pas de gestion fine des erreurs, peu de documentation, structure jetable. Vouloir réutiliser ce code en production conduit presque systématiquement à de la dette technique. La règle saine : on garde les apprentissages, pas le code. POC, prototype et MVP : comment choisir entre les trois ? POC pour valider la faisabilité technique d'une brique (« est-ce que c'est possible ? »). Prototype pour valider une intention de design ou un parcours utilisateur (« est-ce que ça se manipule bien ? »). MVP pour valider la demande marché en confrontant un produit minimal à de vrais utilisateurs (« est-ce que des gens en veulent ? »). Les trois peuvent s'enchaîner ou s'utiliser indépendamment selon le risque principal de votre projet. Faut-il faire un POC sur tous les projets ? Non. Sur des stacks éprouvées avec des intégrations standardisées, le POC est du temps perdu : tout le monde sait déjà que c'est faisable. On démarre directement sur un MVP ou un prototype selon la nature du doute. Le POC se justifie quand il y a une vraie incertitude technique — algorithme spécifique, montée en charge à valider, intégration avec un système peu documenté, brique d'intelligence artificielle dont on ne sait pas si elle tiendra ses performances. ## Termes liés - MVP - Prototype ← Retour au lexique --- # POWER Underground — réalisation site vitrine URL : https://www.challengemyproject.bzh/nos-realisations/underground-power ## Le contexte POWER Underground, « l’énergie de vos évènements », conçoit et déploie les installations électriques temporaires de grands rendez-vous — Route du Rhum, Vieilles Charrues, 24 Heures du Mans. Un métier d’expertise, qui réclame une vitrine crédible. ## Notre rôle Reprise complète du site, remise au goût du jour, et optimisation SEO / GEO — la totale, hébergement et maintenance compris. ## Pourquoi ça compte Repartir d’un site existant pour le moderniser et le rendre visible, sans perdre l’acquis SEO , demande méthode : on remet à neuf la forme et le fond tout en consolidant le référencement plutôt qu’en le sacrifiant. --- # Prototype : définition, à quoi sert une maquette cliquable URL : https://www.challengemyproject.bzh/lexique/prototype Lexique · design Aussi appelé : maquette cliquable, prototype interactif, wireframe interactif. Maquette cliquable simulant l'apparence et le parcours d'une interface, utilisée pour valider l'expérience utilisateur sans écrire de code de production. Un prototype est une représentation visuelle et interactive d'une interface (mobile, web, logiciel) sans la logique métier ni le back-end derrière. Construit avec des outils comme Figma, Sketch ou Adobe XD, il permet à un utilisateur de cliquer, naviguer, simuler des actions — comme si le produit existait. Le prototype sert à valider l'expérience utilisateur avant de coder . C'est l'occasion de tester l'ergonomie, le parcours, la hiérarchie de l'information, et d'identifier les frictions avant qu'elles ne coûtent cher en développement. Le coût d'un changement à ce stade se compte en heures de design ; après le code, en jours ou semaines. Le prototype se distingue du POC (qui prouve la faisabilité technique, sans interface utile) et du MVP (qui est un vrai produit livré, même minimal). Ces trois approches répondent à trois questions différentes : *peut-on le faire ?* (POC), *est-ce que ça plaît ?* (prototype), *est-ce que ça se vend ?* (MVP). Notre prestation ## Direction technique externalisée : CTO à temps partagé, cadrage projet On porte la fonction CTO / CTPO à vos côtés, le temps qu'il faut — cadrage de projet, recrutement, arbitrages d'architecture. Pour aller plus loin ## MVP, POC, prototype : comment lancer votre projet digital sans vous ruiner Le piège du "on construit tout d'un coup" Vous avez une idée de produit digital. Une application mobile, une plateforme SaaS, un outil innovant pour votre secteur. Excité par le potentiel, vous consultez des prestataires. Et là, douche froide : "Comptez entre 80 000 € et 150 000 € pour la version complète. Délai : 8 à 12 mois." Panique. Vous n'avez pas ce budget. Ou alors, vous l'avez mais l'idée de tout miser sur une idée non validée par le marché vous empêche de dormir. Et si les utilisateur ## Questions fréquentes Quelle est la différence entre une maquette et un prototype ? Une maquette (ou mockup) est une représentation statique d'un écran : elle montre à quoi ressemblera l'interface, mais on ne peut pas interagir avec. Un prototype va plus loin : il rend la maquette cliquable et navigable, de sorte qu'un utilisateur peut suivre un parcours d'un écran à l'autre comme si le produit existait. La maquette répond à « à quoi ça ressemble ? », le prototype à « comment ça se manipule ? ». Avec quels outils crée-t-on un prototype ? Figma est aujourd'hui l'outil de référence, suivi de Sketch et d'Adobe XD. Ces logiciels permettent de dessiner les écrans puis de relier les éléments entre eux pour simuler la navigation, sans écrire une seule ligne de code. Pour des besoins très simples, un enchaînement de captures cliquables suffit ; pour des animations et micro-interactions plus poussées, on s'oriente vers des outils spécialisés comme ProtoPie ou Principle. Combien coûte un prototype et combien de temps faut-il pour le réaliser ? Pour un parcours utilisateur ciblé, comptez généralement de quelques jours à deux semaines de travail de design, soit un budget de l'ordre de 2 000 € à 10 000 € selon le nombre d'écrans et le niveau de finition. C'est un investissement modeste au regard de ce qu'il évite : corriger une erreur d'ergonomie sur un prototype coûte des heures de design ; la corriger une fois le produit développé coûte des jours, voire des semaines. Un prototype peut-il être réutilisé pour le développement ? Le prototype lui-même n'est pas du code : il ne se transforme pas en produit. En revanche, c'est une base de travail précieuse pour les développeurs, qui s'en servent comme référence visuelle et comportementale. Les outils modernes comme Figma exportent d'ailleurs les espacements, couleurs et composants, ce qui fluidifie le passage du design au développement sans repartir de zéro. ## Termes liés - MVP - POC ← Retour au lexique --- # Publication en ligne — Articles URL : https://www.challengemyproject.bzh/tags/publication-en-ligne Internet / Web ### RAWR! Games : reprendre un domaine expiré pour ne pas perdre la notoriété Un nom de domaine expiré ne se met pas en pause : il retombe dans le domaine public et se rachète. Voici pourquoi nous avons repris celui-ci, et ce que nous en avons fait. 29 août 2026 5 min --- # Publicité en ligne — Articles URL : https://www.challengemyproject.bzh/tags/publicite-en-ligne Réseaux sociaux ### Faut-il développer la présence de son entreprise sur Facebook ? Découvrez les avantages à effectuer de la publicité pour votre entreprise sur Facebook. 28 février 2022 2 min --- # Python — Articles URL : https://www.challengemyproject.bzh/tags/python Python ### Python, le langage de programmation devenu incontournable Découvrez les atouts du langage de programmation Python. 13 janvier 2022 2 min --- # RAG : définition de la génération augmentée par récupération URL : https://www.challengemyproject.bzh/lexique/rag Lexique · technique Aussi appelé : Retrieval-Augmented Generation, génération augmentée par récupération, génération augmentée de récupération, RAG IA. Retrieval-Augmented Generation — technique qui relie un modèle de langage à une base documentaire : à chaque question, on récupère les passages pertinents et on les fournit au modèle pour qu'il réponde à partir de vos données, avec beaucoup moins d'erreurs inventées. Le RAG (Retrieval-Augmented Generation) répond à une limite fondamentale des modèles de langage : ils ne connaissent que ce qu'ils ont vu à l'entraînement et n'ont aucune notion de vos documents internes. Le principe du RAG est d'ajouter une étape de recherche avant la génération : quand l'utilisateur pose une question, le système retrouve d'abord les passages pertinents dans votre base (procedures, contrats, fiches produit, historique) puis les transmet au modèle, qui rédige sa réponse à partir de ces extraits . Ce mécanisme apporte deux bénéfices décisifs en entreprise. D'abord, il réduit les hallucinations  : le modèle ne répond plus « de mémoire » mais s'appuie sur des documents fournis, et peut citer ses sources . Ensuite, il permet d'exploiter des données privées et à jour sans réentraîner le modèle : il suffit d'ajouter, modifier ou retirer un document dans la base pour que les réponses évoluent. C'est l'approche standard pour construire un assistant qui répond juste sur vos contenus. Un RAG de qualité se joue moins sur le modèle que sur la préparation des données  : découpage des documents, indexation, pertinence de la recherche, gestion des droits d'accès (chacun ne doit voir que ce à quoi il a droit). Mal fait, un RAG remonte des passages hors sujet et le modèle répond à côté ; bien fait, il transforme une documentation dispersée en un assistant fiable. C'est un projet de données autant que d'IA. Notre prestation ## Assistants IA internes, RAG et agents documentaires Construire des assistants IA spécialisés sur vos données — RAG, agents, recherche sémantique, base de connaissance interrogeable. Pour aller plus loin ## L'IA au service de votre entreprise : par où commencer en 2026 ? Introduction : l'IA n'est plus réservée aux géants de la tech ChatGPT, Midjourney, Claude, Gemini... En 2026, l'intelligence artificielle fait la une de tous les médias. Mais derrière le bruit médiatique, une question reste souvent sans réponse pour les dirigeants de PME : concrètement, comment l'IA peut-elle aider mon entreprise ? Loin des promesses futuristes et des scénarios de science-fiction, cet article vous propose un guide pratique. Pas de jargon technique, pas de hype : juste des cas ## Questions fréquentes À quoi sert le RAG ? À faire répondre un modèle de langage à partir de vos propres documents plutôt que de ses seules connaissances d'entraînement. Le RAG est la base d'un assistant interne qui répond juste sur vos procédures, contrats ou fiches produit, en citant ses sources et en restant à jour dès que les documents changent. Le RAG évite-t-il les hallucinations de l'IA ? Il les réduit fortement sans les supprimer totalement. En fournissant au modèle les passages pertinents de vos documents, le RAG l'ancre sur des sources vérifiables et lui permet de les citer. Il reste possible que le modèle interprète mal un extrait : la qualité de la recherche documentaire et un affichage clair des sources restent essentiels. Quelle est la différence entre RAG et fine-tuning ? Le fine-tuning réentraîne le modèle pour modifier son comportement ou son style, ce qui est coûteux et figé dans le temps. Le RAG, lui, ne touche pas au modèle : il lui apporte les bons documents au moment de la question. Pour répondre sur des connaissances métier qui évoluent, le RAG est presque toujours plus adapté et plus économique. Le RAG est-il sûr pour des données confidentielles ? Oui, à condition de maîtriser où vivent les données et qui y accède. Un RAG bien conçu respecte les droits de chaque utilisateur (on ne remonte que les documents auxquels il a droit) et peut être hébergé sur une infrastructure que vous contrôlez. La confidentialité se joue dans l'architecture, pas dans le principe du RAG lui-même. ## Termes liés - Agent IA - IA générative - Machine learning - MCP ← Retour au lexique --- # RampupTraffic — réalisation outil SEO URL : https://www.challengemyproject.bzh/nos-realisations/rampuptraffic ## Le contexte RampupTraffic est un outil d’ analyse poussée du référencement , à usage interne, pensé pour les gros sites à fort trafic et forte volumétrie de données — une sorte de ScreamingFrog en ligne, capable d’aller là où l’analyse manuelle devient impossible. Le donneur d’ordre et son secteur restent confidentiels. ## Le défi technique Deux exigences tiraient tout le projet. D’abord le crawl à grande échelle  : explorer des sites de plus de 100 000 pages , avec historisation des analyses pour suivre leur évolution dans le temps, le tout en gardant un coût d’infrastructure maîtrisé . Ensuite le croisement multi-sources  : pour chaque contenu, réconcilier les données du crawl avec celles de Google Analytics , de la Search Console et de plusieurs API externes (payantes et gratuites), afin de faire ressortir de vrais axes d’optimisation plutôt qu’une liste brute d’URLs. ## Ce qu’on a construit Une architecture pensée pour scaler à la demande  : découpage en FaaS / CaaS conteneurisé avec Docker , traitements distribués sur des workers que l’on multiplie selon la charge. Cette élasticité est ce qui permet d’absorber les pics d’analyse sans surdimensionner l’infrastructure au repos — la volumétrie coûte quand on l’utilise, pas en permanence. ## La stack Le tout en Python , orchestré en conteneurs Docker sur une infrastructure FaaS / CaaS — un choix qui met la scalabilité et la sobriété des coûts au centre, plutôt que la puissance brute. ## Le résultat En régime de croisière, la plateforme réalise plus de 500 000 analyses et recoupements par semaine — un volume hors de portée de tout traitement manuel, qui transforme une masse de données illisible en priorités d’optimisation actionnables. ## Notre rôle Nous avons mené le projet sur tout le spectre : cadrage , direction technique , développement , infrastructure , hébergement et maintenance — de l’idée à une plateforme qui tourne à grande échelle, semaine après semaine. --- # Référencement — Articles URL : https://www.challengemyproject.bzh/tags/referencement Référencement naturel - SEO ### Se faire citer par ChatGPT et Perplexity : ce qui marche Les assistants ne classent pas des pages, ils citent des sources. Ce qui les fait citer ressemble au bon référencement d'hier, avec deux différences décisives. 8 septembre 2026 6 min --- # Référencement naturel - SEO — Articles URL : https://www.challengemyproject.bzh/tags/seo Référencement naturel - SEO ### Se faire citer par ChatGPT et Perplexity : ce qui marche Les assistants ne classent pas des pages, ils citent des sources. Ce qui les fait citer ressemble au bon référencement d'hier, avec deux différences décisives. 8 septembre 2026 6 min --- # Réseaux sociaux — Articles URL : https://www.challengemyproject.bzh/tags/reseaux-sociaux Culture numérique ### Deepfakes, deepvoices : comment fonctionnent ces contenus manipulés ? Apprenez à repérer les deepfakes, ces contenus générés par IA créant de la manipulation et de la désinformation. 11 juillet 2023 4 min --- # RGPD : définition, obligations et premiers pas URL : https://www.challengemyproject.bzh/lexique/rgpd Lexique · juridique Aussi appelé : Règlement général sur la protection des données, GDPR, Règlement (UE) 2016/679, RGPD UE. Le RGPD (Règlement général sur la protection des données) est le texte européen, applicable depuis mai 2018, qui encadre la collecte et le traitement des données personnelles. Il s'impose à toute organisation traitant des données de résidents de l'UE, sous peine de sanctions de la CNIL. Le RGPD est le cadre juridique européen qui régit le traitement des données personnelles , c'est-à-dire toute information se rapportant à une personne identifiée ou identifiable : nom, adresse électronique, adresse IP, numéro client, géolocalisation, etc. Entré en application le 25 mai 2018 , il harmonise les règles dans toute l'Union européenne et repose sur quelques principes simples : ne collecter que ce qui est nécessaire (minimisation), pour une finalité précise et annoncée, en s'appuyant sur une base légale valable (consentement, contrat, obligation légale, intérêt légitime). Concrètement, il impose plusieurs obligations à toute structure qui traite des données. Vous devez tenir un registre des traitements décrivant ce que vous collectez, pourquoi et combien de temps vous le conservez ; recueillir un consentement libre et explicite quand c'est la base retenue (cases non précochées, possibilité de retrait à tout moment) ; et garantir les droits des personnes  : accès, rectification, effacement, portabilité et opposition. Selon la nature et le volume des traitements, la désignation d'un DPO (délégué à la protection des données) peut être obligatoire ou simplement recommandée comme point de contact interne. Les pièges les plus fréquents tiennent moins au texte qu'à sa mise en œuvre : un formulaire de contact qui collecte des champs inutiles, des données conservées « au cas où » sans durée définie, un prestataire (hébergeur, outil d'envoi d'e-mails, mesure d'audience) non couvert par un contrat de sous-traitance conforme, ou un transfert de données hors UE non encadré. En cas de manquement, la CNIL peut prononcer une mise en demeure puis des sanctions financières pouvant atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial , le montant le plus élevé étant retenu — un risque réel, même pour une PME. Pour une TPE/PME , l'idée reçue selon laquelle « le RGPD, c'est pour les grands groupes » est fausse : la taille de l'entreprise n'exonère de rien, c'est l'activité de traitement qui compte. Par où commencer ? Recensez les données que vous détenez (clients, prospects, salariés, candidats), supprimez ce qui est inutile, formalisez un registre simple, vérifiez la conformité de vos outils et de vos fournisseurs, et publiez une politique de confidentialité claire. La CNIL met d'ailleurs à disposition des modèles gratuits adaptés aux petites structures : la conformité est avant tout une démarche d'hygiène et de bon sens, pas un chantier réservé aux services juridiques. Pour aller plus loin ## Protection des données personnelles : par où commencer ? Découvrez les principes clés et les bonnes pratiques en matière de protection des données personnelles. ## Questions fréquentes Le RGPD s'applique-t-il aux petites entreprises ? Oui, sans exception de taille. Dès que vous traitez des données personnelles de résidents européens (clients, prospects, salariés), le RGPD s'applique, que vous soyez auto-entrepreneur ou multinationale. Certaines obligations sont allégées pour les petites structures, mais aucune n'en est totalement dispensée. Quelle est la différence entre le RGPD et la CNIL ? Le RGPD est le règlement européen qui fixe les règles. La CNIL (Commission nationale de l'informatique et des libertés) est l'autorité française chargée de les faire appliquer : elle informe, contrôle, accompagne et sanctionne. Le RGPD est le texte, la CNIL est le gendarme en France. Suis-je obligé de nommer un DPO ? Pas systématiquement. La désignation d'un délégué à la protection des données est obligatoire pour les organismes publics et pour les entreprises dont l'activité de base implique un suivi à grande échelle ou le traitement de données sensibles. La plupart des TPE/PME n'y sont pas tenues, mais désigner un référent interne reste une bonne pratique. Quelles sont les sanctions en cas de non-conformité ? La CNIL peut adresser un avertissement, une mise en demeure, puis prononcer des amendes. Le plafond atteint 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, selon le montant le plus élevé. En pratique, pour une PME, les contrôles débouchent souvent d'abord sur une mise en demeure de corriger. Par où commencer pour se mettre en conformité ? Commencez par cartographier les données que vous détenez et leurs finalités, puis tenez un registre des traitements. Supprimez les données inutiles, fixez des durées de conservation, vérifiez vos contrats avec vos prestataires et publiez une politique de confidentialité claire. La CNIL propose des modèles gratuits adaptés aux petites structures. ← Retour au lexique --- # SaaS : le logiciel par abonnement expliqué URL : https://www.challengemyproject.bzh/lexique/saas Lexique · technique Aussi appelé : Software as a Service, logiciel en tant que service, logiciel à la demande, application hébergée. Le SaaS (Software as a Service) est un modèle de distribution de logiciels hébergés par un fournisseur et accessibles par abonnement via un simple navigateur, sans installation ni serveur à gérer côté client. Le SaaS désigne un logiciel hébergé et exploité par un éditeur, que vous utilisez à distance via votre navigateur (ou une application légère) plutôt que de l'installer sur vos propres machines. Vous ne payez ni licence définitive ni serveur : un abonnement mensuel ou annuel couvre l'accès, la maintenance, la sécurité et les mises à jour. Des outils du quotidien comme une messagerie professionnelle, un CRM, un logiciel de facturation ou un espace de travail collaboratif fonctionnent presque tous sur ce principe. Techniquement, la plupart des SaaS reposent sur une architecture multi-locataire (multi-tenant) : une seule instance de l'application sert tous les clients à la fois, leurs données restant cloisonnées. Cela permet à l'éditeur de déployer des mises à jour continues pour tout le monde en même temps, sans intervention de votre part. Concrètement, vous bénéficiez toujours de la dernière version, vous ajoutez ou retirez des utilisateurs en quelques clics, et la montée en charge (plus de volume, plus d'équipes) est absorbée par le fournisseur. Le SaaS se distingue des deux autres grands modèles d'informatique en nuage. En IaaS (Infrastructure as a Service), vous louez des serveurs, du stockage et du réseau bruts, à charge pour vous d'y installer tout le reste. En PaaS (Platform as a Service), le fournisseur gère aussi l'environnement d'exécution et vous n'apportez que votre code applicatif. Le SaaS va jusqu'au bout : c'est l'application finie, prête à l'emploi, où vous ne gérez que vos comptes et vos paramètres. Plus on monte vers le SaaS, moins on gère d'infrastructure, mais plus on dépend du fournisseur. Les limites tiennent justement à cette dépendance. Vos données sont externalisées chez l'éditeur, ce qui impose de vérifier la localisation de l'hébergement, la conformité RGPD et les conditions de réversibilité (récupérer vos données si vous partez). Une panne du fournisseur ou une hausse de tarif s'impose à vous. Pour une TPE/PME , la règle pratique est simple : choisissez un SaaS du marché dès qu'un outil standard couvre votre besoin (facturation, paie, support client), car c'est plus rapide, moins cher et sans maintenance. N'envisagez de faire développer votre propre SaaS que si votre métier repose sur un processus différenciant qu'aucun produit du marché ne couvre, ou si vous comptez en faire un produit à commercialiser. Notre prestation ## SaaS B2B Plateforme métier vendue aux entreprises — multi-tenant, RBAC, SSO/SAML, audit logs, SLA cadrés. ## Questions fréquentes Quelle est la différence entre SaaS, PaaS et IaaS ? Ce sont trois niveaux d'informatique en nuage selon ce que vous gérez vous-même. L'IaaS fournit l'infrastructure brute (serveurs, stockage) que vous configurez entièrement. Le PaaS y ajoute l'environnement d'exécution, et vous n'apportez que votre code. Le SaaS est l'application finie, prête à l'emploi : vous ne gérez que vos comptes et vos données. Quelle différence entre un SaaS et un logiciel sous licence classique ? Un logiciel sous licence s'achète une fois et s'installe sur vos machines, avec une maintenance à votre charge. Un SaaS se loue par abonnement et fonctionne chez l'éditeur, accessible via le navigateur. Le coût est lissé dans le temps et les mises à jour sont incluses, mais vous cessez d'y accéder si vous arrêtez de payer. Mes données sont-elles en sécurité dans un SaaS ? Les éditeurs sérieux offrent souvent un niveau de sécurité supérieur à celui d'une PME isolée (sauvegardes, chiffrement, surveillance). Le vrai enjeu est juridique et contractuel : vérifiez la localisation de l'hébergement, la conformité RGPD, et surtout les conditions de réversibilité pour récupérer vos données le jour où vous changez d'outil. Quand faut-il faire développer son propre SaaS plutôt qu'en acheter un ? Achetez un SaaS du marché dès qu'un outil standard couvre correctement votre besoin : c'est plus rapide et sans maintenance. Faites développer le vôtre uniquement si votre métier repose sur un processus différenciant qu'aucun produit n'adresse, ou si le logiciel doit lui-même devenir un produit que vous commercialisez. Combien coûte un SaaS ? Le prix se compte généralement par utilisateur et par mois, avec des paliers selon les fonctionnalités. Le coût d'entrée est faible (pas de serveur ni de licence à acheter), mais il faut raisonner sur la durée : un abonnement multiplié par plusieurs années et plusieurs comptes peut dépasser un achat ponctuel. Surveillez aussi les surcoûts liés au volume de données ou aux options avancées. ## Termes liés - API - MVP ← Retour au lexique --- # Saga ChallengeMyProject — Articles URL : https://www.challengemyproject.bzh/tags/saga-challengemyproject Saga ChallengeMyProject ### La pause estivale Saga ChallengeMyProject : remblaiement du vide sanitaire, murs intérieurs préfabriqués posés, une machine tombée sur la dalle, un terrain nettoyé et une viabilisation qui se précise. Récit de l'été à Tréméoc. 25 juillet 2026 5 min --- # Trouver un partenaire technique en Bretagne : le guide URL : https://www.challengemyproject.bzh/nos-actualites/trouver-un-partenaire-technique-en-bretagne Publié le : 2026-07-24 Sociétés L'écosystème tech breton existe, il est dense, et presque personne ne le cartographie. Où chercher, qui fait quoi, ce que ça change sur les prix — et pourquoi la proximité n'est pas un argument sentimental. David Patiashvili · 24 juillet 2026 · 10 min de lecture Illustration générée par intelligence artificielle. ## Un écosystème qu’on ne voit pas depuis Paris Quand on cherche un partenaire technique, on regarde à Paris. C’est un réflexe, et il est renforcé par le fait que les cabinets parisiens sont les seuls à écrire du contenu sur le sujet — allez chercher « agence technique Bretagne », vous trouverez surtout des annuaires. Pourtant l’écosystème existe, il est dense, et il est spécialisé. Voici la carte, telle qu’on la pratique. ## La carte réelle du Grand Ouest Rennes est le pôle numérique principal. On y trouve la French Tech, l’accélérateur Le Poool , et la plus grande concentration d’entreprises du secteur. C’est là que se font les levées, les recrutements, et les réunions qu’on n’aurait pas pu faire en visio. Brest est un cas particulier, et c’est ce qui la rend intéressante. Le pôle s’est construit autour de la mer, de la défense et de la cybersécurité — un héritage industriel et militaire qui a produit une vraie expertise. Le Pôle Mer Bretagne Atlantique et la French Tech Brest+ structurent l’ensemble. Si votre sujet touche au maritime, à la donnée géospatiale ou à la sécurité, l’expertise est là, pas ailleurs. Lannion garde l’héritage des télécoms — un savoir-faire réseau et signal qui ne s’est pas évaporé avec le déclin des grands opérateurs. Quimper, Lorient, Vannes complètent le maillage sur le sud. Moins visibles, souvent moins chères, et très proches des industries locales : agroalimentaire, nautisme, tourisme. Le pôle de compétitivité Images & Réseaux couvre l’ensemble et sert de porte d’entrée quand on ne sait pas par où commencer. ## Ce que la région change sur les prix C’est l’argument qu’on entend le plus, et c’est aussi celui qu’on avance le plus souvent sans preuve. Alors donnons-en une. D’après le baromètre 2026 des salaires IT de Silkhom — plus de 25 000 profils analysés depuis 2019, brut annuel fixe : Poste Paris Grandes villes Régions CTO expert (+8 ans) 110 – 140 k€ 95 – 120 k€ 75 – 95 k€ CTO confirmé (4-8 ans) 75 – 95 k€ 65 – 85 k€ 60 – 75 k€ Lead developer senior 65 – 80 k€ 55 – 70 k€ 55 – 65 k€ L’écart n’est pas anecdotique : sur un profil expert, il atteint environ un tiers . Ce n’est pas une question de compétence — les gens ne deviennent pas moins bons en passant la Vilaine. C’est une question de coût de la vie, donc de structure de coûts, et cela se retrouve mécaniquement dans les tarifs d’un prestataire régional. ## La proximité : ce qu’elle vaut, ce qu’elle ne vaut pas Soyons honnêtes : pour l’exécution quotidienne, la proximité ne sert à rien . Le travail à distance fonctionne, les outils sont mûrs, et un développeur à Rennes ne code pas mieux parce que vous êtes à Quimper. Elle compte à trois moments, et ils sont décisifs. L’atelier de cadrage. Trois heures autour d’une table avec des gens qui se coupent la parole valent trois semaines de visioconférences polies. C’est là que sortent les « ah mais au fait, sauf quand… » qui déterminent le budget. L’arbitrage tendu. Quand un projet dérape, la présence physique change la nature de la conversation. On ne raccroche pas au milieu d’une réunion en présentiel. La compréhension du contexte. Un partenaire qui connaît les contraintes d’une PME agroalimentaire du Finistère, qui a déjà vu comment fonctionne une coopérative, qui sait ce que veut dire « saison » pour un acteur du tourisme, ne part pas de zéro. Ça ne se remplace pas par de la méthodologie. Le reste du temps, la visio suffit — et il faut le dire, plutôt que de vendre du déplacement inutile. ## Où chercher, concrètement - Les réseaux French Tech (Rennes, Brest+) : ils connaissent tout le monde et ne facturent rien pour vous orienter. - Les technopoles — Le Poool à Rennes, le Technopôle Brest-Iroise — qui hébergent les structures et savent qui fait quoi. - Les pôles de compétitivité  : Images & Réseaux, Pôle Mer Bretagne Atlantique, selon votre secteur. - Les CCI , qui ont souvent une cartographie du numérique local que personne ne consulte. - Le bouche-à-oreille sectoriel  : dans une région où tout le monde se connaît, le pire prestataire est déjà connu comme tel. Demandez. ## Les questions à poser, quel que soit le prestataire La géographie ne dispense de rien. Avant de signer, quatre questions qui vous protègent : - À qui appartient le code ? La cession des droits n’est jamais automatique — sans clause écrite, avoir payé ne suffit pas. - Qui détient les accès ? Le nom de domaine et l’ hébergement doivent être à votre nom, pas au sien. - Que se passe-t-il si on arrête ? Une clause de réversibilité, écrite, qui dit ce qu’il vous remet. - Racontez-moi un projet qui a mal tourné. Celle-là révèle plus que les trois autres réunies. Tout le monde a une réussite à montrer ; peu acceptent de raconter un échec, et la manière dont ils le font vous dit qui ils sont. Si ces sujets vous paraissent abstraits, notre article sur le prestataire injoignable décrit précisément ce qui arrive quand on ne les a pas posés. Nous sommes installés à Quimper, immatriculés à Rennes, et nous intervenons sur tout le Grand Ouest — c’est le sens de notre page partenaire technique en Bretagne . Les projets portant une identité bretonne bénéficient en outre de conditions particulières, détaillées sur notre page Projets bretons & .bzh . Si vous cherchez, dites-nous ce que vous cherchez — et si ce n’est pas nous qu’il vous faut, nous vous orienterons. #Sociétés #Bonnes pratiques #Métiers Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Y a-t-il vraiment un écosystème tech en Bretagne ? Oui, et il est plus dense qu'on ne le croit depuis Paris. Rennes concentre un pôle numérique important avec Le Poool et la French Tech ; Brest s'est spécialisée sur la mer, la défense et la cybersécurité, avec le Pôle Mer Bretagne Atlantique et la French Tech Brest+ ; Lannion garde un héritage télécoms majeur ; Vannes et Lorient complètent le maillage sur le sud. Le pôle de compétitivité Images & Réseaux couvre l'ensemble. Un prestataire breton coûte-t-il moins cher qu'un parisien ? Oui, et l'écart est mesurable. D'après le baromètre 2026 des salaires IT de Silkhom, un CTO expert se situe entre 110 et 140 k€ bruts à Paris contre 75 et 95 k€ dans le reste des régions, et un lead developer senior entre 65 et 80 k€ à Paris contre 55 et 65 k€ en région. À compétence équivalente, la structure de coûts d'un prestataire régional est donc mécaniquement plus basse — cela se retrouve dans les tarifs. La proximité géographique a-t-elle encore un intérêt en 2026 ? Pour l'exécution quotidienne, non : le travail à distance est devenu la norme et fonctionne. Pour les moments qui engagent — un atelier de cadrage, un arbitrage d'architecture, un comité de pilotage tendu — la présence physique change réellement les choses. Un partenaire à une heure de route peut être là le lendemain. Un cabinet parisien descend une fois par mois, et c'est une autre relation. Comment vérifier qu'un prestataire local est sérieux ? Demandez à parler à un client dont le projet a mal tourné. Tout le monde peut montrer une réussite ; peu acceptent de raconter un échec, et la façon dont ils le racontent vous apprendra plus que dix références. Vérifiez ensuite les points qui vous protègent : à qui appartient le code, qui détient les accès, et ce qu'il vous remet si vous partez. Faut-il choisir un prestataire de sa ville ? Non, et c'est un faux critère. À l'échelle du Grand Ouest, la distance entre Rennes, Brest, Quimper, Lorient ou Vannes se franchit en une matinée. Le bon critère n'est pas le code postal, c'est la capacité à être présent quand une décision engage l'entreprise — et la compétence, qui ne se répartit pas par ville. --- # Votre CTO vient de partir : que faire les dix premiers jours URL : https://www.challengemyproject.bzh/nos-actualites/votre-cto-vient-de-partir-les-dix-premiers-jours Publié le : 2026-07-21 Métiers Il a posé sa démission hier. L'équipe le sait déjà. Ce que vous faites dans les dix jours qui viennent décidera si ce départ coûte trois mois ou deux ans. David Patiashvili · 21 juillet 2026 · 10 min de lecture Photo de Hristo Sahatchiev / Pexels ## Le pire moment pour prendre une bonne décision Il a posé sa démission hier. Ou il est parti du jour au lendemain, ce qui arrive aussi. Votre premier réflexe sera de chercher un remplaçant. C’est le pire des réflexes, et c’est le plus naturel. Parce qu’un départ de CTO produit deux effets simultanés : une urgence réelle — des choses vont casser, et personne ne saura pourquoi — et une panique qui n’est pas justifiée , celle qui pousse à recruter mal, vite, la copie de quelqu’un dont on n’a jamais défini le rôle. Voici l’ordre dans lequel il faut agir. Les trois premiers points relèvent des quarante-huit heures. Le reste peut attendre la semaine. ## Jour 1 — Les clés Inventoriez ce dont il est le seul détenteur. Pas dans deux semaines : maintenant. Comptes d’ hébergement . Nom de domaine et son bureau d’enregistrement. Dépôts de code. Comptes fournisseurs et abonnements techniques. Clés d’API et de signature. Accès aux sauvegardes. Certificats. Comptes de paiement liés aux services. Ce n’est pas un geste de défiance — et il faut le dire ainsi à la personne concernée, qui le comprendra très bien si elle est professionnelle. La question n’est pas de savoir si elle est honnête. La question est de savoir ce qui se passe si son téléphone tombe à l’eau le mois prochain, ou si elle ne répond plus à vos messages parce qu’elle a tourné la page. Si cet inventaire vous prend plus de deux heures, vous venez d’apprendre quelque chose d’important sur votre exposition. C’est exactement le même exercice que celui décrit dans notre article sur le prestataire injoignable — sauf qu’ici, vous avez encore la personne au bout du fil. Profitez-en. ## Jour 2 — L’équipe Elle le sait déjà. Ce genre d’information circule dans une équipe technique bien avant l’annonce officielle, et généralement avant même que vous n’ayez fini de la digérer. Le silence ne protège personne. Il nourrit les scénarios les plus sombres — l’entreprise va mal, le produit est un échec, d’autres départs sont prévus — et il déclenche exactement ce que vous redoutez : les démissions en chaîne . Dites-le vite. Dites ce que vous savez. Et surtout, dites ce que vous ne savez pas encore : « je n’ai pas encore décidé qui reprendra, je le saurai d’ici dix jours » est infiniment mieux reçu qu’un flou poli. Nommez un interlocuteur sous quarante-huit heures , même provisoire, même vous. Une équipe technique ne part pas parce que son responsable s’en va. Elle part parce que plus personne ne décide, que les arbitrages s’enlisent, et que le travail perd son sens. ## Jour 3 — Le préavis, et ce qu’il faut en faire Vous avez peut-être un à trois mois. C’est court, et c’est précieux. La règle est simple : plus aucun nouveau chantier. Un CTO en préavis ne doit pas démarrer de développement dont personne n’aura la maîtrise après son départ. Il doit transmettre . Concrètement, sur cette période : - Un document — même imparfait, même moche — qui décrit ce qui tourne, où, et pourquoi . - La liste des décisions passées et de leurs raisons. C’est le trésor : sans elle, son successeur va défaire des choix qui étaient bons, pour de mauvaises raisons. - Les pièges connus . Le service qu’il ne faut pas redémarrer un vendredi. La migration qui a échoué deux fois. Le client dont l’intégration est fragile. - Le transfert effectif des accès, un par un, vérifiés. Ce qui n’est pas écrit pendant le préavis sera perdu. Il n’y a pas d’exception à cette règle. ## Jour 4 à 10 — La question qu’on n’ose pas poser Maintenant que l’urgence est passée, arrêtez-vous, et posez la seule question qui compte : Que faisait-il, réellement ? Pas ce qu’il y avait dans sa fiche de poste. Ce qu’il faisait vraiment , avec ses journées. Ce qu’il faisait Ce que ça implique Il codait 80 % du temps Vous cherchez un développeur senior, pas un CTO Il pilotait des prestataires et arbitrait Vous cherchez une direction technique — pas forcément à temps plein Il portait aussi le produit Vous cherchez un CTPO , et vous ne le saviez pas Il gérait une équipe de 12 personnes Vous cherchez bien un CTO, et vous devez recruter Personne ne sait vraiment ⚠️ C’est le vrai problème, et il est antérieur à son départ La dernière ligne est plus fréquente qu’on ne le croit. Et elle explique pourquoi tant d’entreprises recrutent, à ce moment précis, la copie d’un poste qu’elles n’avaient jamais défini — puis recommencent dix-huit mois plus tard. ## L’erreur qui coûte deux ans Recruter un CTO dans l’urgence, c’est recruter mal. Le vivier est étroit, le processus prend trois à six mois si on le fait sérieusement, et vous n’avez pas trois à six mois — donc vous transigerez. Un mauvais recrutement à ce poste ne se paie pas en semaines. Il se paie en années  : le temps de s’en apercevoir, le temps de le traiter, le temps de recommencer. Sans compter ce que la personne aura décidé entre-temps. L’alternative existe, et elle est peu connue : faire porter la fonction pendant qu’on recrute proprement . Un CTO à temps partagé tient les arbitrages, stabilise l’équipe, mène le recrutement — et se retire quand le permanent arrive. Il n’y a rien de honteux à ne pas décider dans l’urgence : c’est même exactement ce qu’on attend d’une direction. ## Et le scénario qu’on n’envisage jamais Il arrive qu’après l’inventaire, l’entreprise s’aperçoive qu’elle n’avait pas besoin d’un CTO à temps plein . Que la personne partie passait l’essentiel de son temps à coder, que les vraies décisions techniques se comptaient à une poignée par trimestre, et qu’un développeur senior plus une direction technique quelques jours par mois couvriraient le besoin — pour la moitié du coût, et sans le risque. Ce n’est pas une conclusion agréable à entendre juste après un départ. C’est parfois la bonne. Un départ de CTO se gère mieux à deux qu’à un. Nous portons régulièrement la fonction le temps d’un recrutement, ou d’une remise en ordre : c’est l’objet de notre accompagnement en direction technique . Si vous êtes dans cette situation, le premier échange ne coûte rien . #Métiers #Bonnes pratiques #Sociétés Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Mon CTO démissionne, quelle est la première chose à faire ? Inventorier les accès dont il est le seul détenteur, avant même de parler de son remplacement. Comptes d'hébergement, noms de domaine, dépôts de code, clés de signature, comptes de paiement, accès aux fournisseurs. Ce n'est pas un geste de défiance, c'est de l'hygiène : la question n'est pas s'il est honnête, mais ce qui se passe si son téléphone tombe dans l'eau le mois prochain. Faut-il annoncer le départ à l'équipe technique ? Elle le sait déjà — dans une équipe technique, ce genre d'information circule avant l'annonce officielle. Le silence ne protège personne, il nourrit les hypothèses les plus sombres et déclenche les départs en chaîne. Dites-le vite, dites ce que vous savez, et surtout dites ce que vous ne savez pas encore. L'incertitude assumée est mieux supportée que le flou. Faut-il recruter un nouveau CTO immédiatement ? Non, et c'est l'erreur la plus fréquente. Recruter dans l'urgence, c'est recruter mal — et un mauvais recrutement à ce poste se paie en années. Il faut d'abord savoir ce que faisait réellement la personne partie, ce qui doit être repris, ce qui peut être arrêté. Beaucoup d'entreprises découvrent à cette occasion qu'elles n'avaient pas besoin d'un CTO à temps plein. Comment retenir l'équipe technique après le départ du CTO ? En donnant vite un cap, même imparfait. Une équipe technique ne part pas parce que son responsable s'en va ; elle part parce que plus personne ne décide, que les arbitrages s'enlisent et que le travail perd son sens. Nommez un interlocuteur clair sous quarante-huit heures, même provisoire, et tenez les rituels existants sans les modifier. Que faire pendant la période de préavis ? La transmission, et rien d'autre. Un CTO en préavis ne doit pas démarrer de nouveau chantier : il doit documenter, transférer les accès, expliquer les décisions passées et les pièges connus. C'est un temps précieux et court. Beaucoup d'entreprises le gaspillent en le laissant terminer des développements dont plus personne n'aura la maîtrise ensuite. --- # UNE FORMATION est devenue ChallengeMyProject URL : https://www.challengemyproject.bzh/nos-actualites/une-formation-est-devenue-challengemyproject Publié le : 2026-07-15 Formation professionnelle Avant les missions de CTO et les cadrages produit, notre métier était d'enseigner. Retour sur les années bordelaises, sur le projet de campus technique qui en est né — et sur les raisons pour lesquelles il n'a jamais été abandonné. David Patiashvili · 15 juillet 2026 · 8 min de lecture Le campus technique, tel que dessiné — illustration de Caroline FÉRET • MUST CRÉATION ## Une histoire qui ne commence pas par un poste de CTO Quand on parle de ChallengeMyProject aujourd’hui, on pense à nos missions de direction technique, de cadrage produit, de développement d’applications, d’architecture ou de DevOps. L’histoire, pourtant, a commencé bien avant — et par un tout autre métier. À l’origine, notre structure s’appelait UNE FORMATION . Notre cœur de métier n’était pas d’accompagner des entreprises, mais d’enseigner . ## Les années bordelaises Nous étions alors installés dans la région bordelaise, et nous intervenions auprès de plusieurs établissements d’enseignement supérieur pour former les développeurs de demain : Next-U , l’ EPSI , Digital Campus , Le Bocal . Des cursus techniques qui allaient du développement web aux infrastructures. Au fil des promotions, nous avons animé des formations sur l’essentiel du socle technique de l’époque — et, pour une bonne part, de celle d’aujourd’hui : - PHP, Laravel, Symfony - Python - MySQL, PostgreSQL - JavaScript et jQuery - DevOps, Jenkins, Selenium, Git - Architecture logicielle, qualité logicielle, méthodologies de développement En parallèle, Solène Guével , notre coach officiel Projet Voltaire, intervenait dans ces mêmes établissements pour enseigner le français, l’orthographe et la communication écrite. Ce n’était pas un supplément d’âme. Un bon développeur ne se résume pas à son code : savoir écrire une spécification, défendre un choix technique à l’écrit, documenter une décision — cela s’apprend, et cela fait souvent la différence entre un développeur compétent et un développeur sur qui l’on peut compter. ## La formation n’était déjà pas notre seule activité Dès cette période, nous accompagnions aussi des entreprises : conseil, audit, cadrage fonctionnel, développement sur mesure, lancement de nouveaux produits. Ce sont les deux activités menées de front qui ont fait émerger une idée — et cette idée, avec le recul, explique tout ce que nous sommes devenus. ## L’idée du cercle vertueux Et si l’on reliait les deux bouts ? Former les futurs développeurs. Accompagner les entreprises dans la conception de leurs produits. Construire leurs premiers MVP . Puis leur permettre d’internaliser leur équipe avec des profils que nous aurions nous-mêmes formés. Un modèle où chacun trouve son compte : des étudiants préparés aux réalités du terrain plutôt qu’aux exercices d’école ; des entreprises qui recrutent des profils immédiatement opérationnels, sans le pari d’un recrutement à l’aveugle ; et un même niveau d’exigence du premier cours jusqu’à la mise en production. C’est de là qu’est née l’idée d’un campus technique  : un lieu qui réunirait la formation, l’innovation, l’entrepreneuriat et l’accompagnement des entreprises. ## Le campus n’est pas une idée en l’air : il est dessiné On pourrait croire à une intention vague, de celles qu’on garde dans un tiroir. Ce n’en est pas une : le projet a été dessiné. Les croquis qui suivent sont signés Caroline FÉRET • MUST CRÉATION , qui illustre également la saga de nos futurs locaux en Finistère. Le bâtiment vu du ciel : un grand hall vitré, huit salles de cours ouvertes sur l'extérieur, une toiture végétalisée. Un bâtiment en demi-cercle, ouvert sur l’extérieur. Huit salles de cours , un grand hall vitré, une toiture végétalisée, un balcon de détente et un préau. Rien de spectaculaire pour le plaisir de l’être : chaque volume répond à un usage. Le hall : mezzanine et espace de restauration, écrans interactifs, verrière, et un escalier à gradins pour s'asseoir et échanger. L’intérieur dit bien ce que nous cherchons. Le hall n’est pas un couloir de passage, c’est une place : un escalier à gradins où l’on s’assoit, une mezzanine ouverte, une verrière. Un lieu où un étudiant, un développeur en mission et un dirigeant venu cadrer son projet peuvent se croiser — parce que c’est exactement ce croisement que suppose le cercle vertueux. L'entrée, depuis la voirie partagée. Ce projet existe toujours. Il n’a jamais été abandonné. ## Pourquoi nous avons changé de nom À cette période, nous savions une chose : Bordeaux n’était qu’une étape. Notre objectif était déjà de revenir nous installer durablement en Bretagne. Or on ne bâtit pas une école sans savoir où l’on se pose. Et on ne la finance pas sans moyens. Nous avons donc fait un choix stratégique, et nous l’assumons : plutôt que de lancer l’école tout de suite, nous avons décidé de concentrer nos efforts sur ce que nous savions faire de mieux — accompagner des entreprises, porter la fonction de direction technique, structurer des projets, développer des produits. Accumuler l’expérience, la crédibilité et les moyens nécessaires pour financer un jour ce campus avec nos propres ressources, sans dépendre de personne. C’est à ce moment-là qu’ UNE FORMATION est devenue ChallengeMyProject . Le nom a changé. La vision, elle, n’a pas bougé d’un pouce. ## Ce qu’il en reste, et ce qui vient Nous n’avons jamais cessé de transmettre. Nous formons toujours — désormais principalement autour de l’ intelligence artificielle , aussi bien les équipes techniques que les équipes qui ne le sont pas . Nous intervenons auprès d’établissements d’enseignement, nous participons à des conférences, à des jurys, à des interviews, et nous allons présenter nos métiers aux étudiants. Et nous conservons précieusement la marque UNE FORMATION , ainsi que l’ensemble de ses éléments. Pas par nostalgie : parce que nous sommes convaincus que ce campus technique verra le jour. Si vous êtes tombé sur l’un de nos anciens articles signés UNE FORMATION, vous savez maintenant d’où il vient. Nous les avons tous conservés, sans en réécrire une ligne. ChallengeMyProject n’est pas un changement de cap. C’est une étape de plus sur une route commencée il y a déjà plusieurs années — et dont nous connaissons toujours la destination. #Formation professionnelle #Sociétés #Culture numérique Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Pourquoi UNE FORMATION est-elle devenue ChallengeMyProject ? Parce que le projet de campus technique que nous portions demandait des moyens que nous n'avions pas encore, et un ancrage géographique que nous n'avions pas arrêté — la région bordelaise n'était qu'une étape avant un retour durable en Bretagne. Nous avons donc choisi de concentrer nos efforts sur l'accompagnement d'entreprises pour acquérir l'expérience, la crédibilité et les moyens de financer un jour ce campus nous-mêmes. Le nom a changé, la vision est restée identique. ChallengeMyProject fait-il encore de la formation ? Oui. La formation reste une activité à part entière, désormais centrée sur l'intelligence artificielle — formation des développeurs comme des équipes non techniques. Nous intervenons également auprès d'établissements d'enseignement, en conférences, en jurys et en interviews pour présenter nos métiers aux étudiants. Dans quels établissements interveniez-vous ? Principalement dans le bassin bordelais, auprès de Next-U, de l'EPSI, de Digital Campus et du Bocal, sur des cursus techniques allant du développement web aux infrastructures. Le projet de campus technique existe-t-il toujours ? Il n'a jamais été abandonné — c'est le fil rouge de tout ce que nous construisons, et il est déjà dessiné : un bâtiment en demi-cercle de huit salles de cours, avec un grand hall vitré et une toiture végétalisée. Les croquis sont signés Caroline FÉRET • MUST CRÉATION. L'idée reste la même : un lieu qui réunit formation, innovation et accompagnement d'entreprises, où les développeurs que nous formons rejoignent ensuite les équipes des projets que nous cadrons. C'est aussi la raison pour laquelle nous conservons la marque UNE FORMATION et l'ensemble de ses éléments. Quelles technologies enseigniez-vous ? Le socle du développement web et de son outillage : PHP, Laravel, Symfony, Python, MySQL et PostgreSQL, JavaScript et jQuery, ainsi que le DevOps, Jenkins, Selenium et Git. Nous couvrions également l'architecture logicielle, la qualité et les méthodologies de développement. --- # Tech et Internet Sans Crainte : nos interventions en école URL : https://www.challengemyproject.bzh/nos-actualites/transmettre-en-ecole-tech-orthographe-et-internet-sans-crainte-en-finistere-sud Publié le : 2026-07-03 Formation professionnelle Nous sommes connus pour nos activités de développement d'applications et de sites. Mais il existe un autre versant de notre métier, plus discret et tout aussi important : l'enseignement. Nous intervenons dans les écoles et universités pour transmettre aux jeunes le code, l'orthographe et l'usage raisonné d'Internet. Petit tour de ce volet « transmission » de notre activité. David Patiashvili · 3 juillet 2026 · 6 min de lecture Solène Guével est coach officiellement référencée par le Projet Voltaire . Pour beaucoup ChallengeMyProject, c’est imaginer et construire des sites, des applications et des produits numériques. Et c’est vrai. Mais il existe un autre versant de notre métier, plus discret, qui nous tient tout autant à cœur : transmettre . Parce qu’une agence, ce n’est pas seulement une équipe qui code dans son coin. C’est également des gens qui passent du temps en salle de classe, devant des élèves, à expliquer comment tout cela fonctionne et comment s’en servir sereinement et en toute sécurité. Nous vous proposons une petite présentation de ce volet de notre activité, ancré là où nous vivons : le Finistère Sud . ## Apprendre à développer pour le Web, pas seulement à l’utiliser Premier pilier : la tech . J’interviens régulièrement dans des cursus techniques — écoles, formations supérieures — pour enseigner le développement Web et, plus largement, la manière de penser un projet numérique. Il ne s’agit pas de se limiter à l’enseignement de la syntaxe d’un langage, il s’agit plus largement d’expliquer le raisonnement qui sous-tend chaque projet : comment est découpé un problème, comment est structuré un projet, comment une idée devient un produit viable. Ce qui m’anime, ce n’est pas de réciter un cours. C’est ce moment où un étudiant cesse de subir la technique pour commencer à la fabriquer , où il comprend qu’il n’est pas condamné à être un simple utilisateur d’outils développés ailleurs, mais qu’il peut en devenir l’auteur. ## L’orthographe : la compétence importante, bien trop souvent délaissée Deuxième pilier, et il surprend souvent quand on parle d’une agence tech : l’ orthographe et l’ expression écrite . C’est le territoire de Solène Guével , notre directrice générale et cofondatrice, qui porte en parallèle Objectif Sans Fautes — son activité de coaching à l’écrit, basée à Quimper et déployée en présentiel dans tout le Finistère Sud. Son credo tient en une phrase : maîtriser l’écrit, c’est gagner en crédibilité . Et elle insiste sur une nuance qui change tout : un cours transmet de l’information, un coaching vise l’automatisme. On ne retient pas une règle de grammaire en l’écoutant une fois ; on l’ancre en la pratiquant. C’est cette approche — écrits professionnels, remise à niveau, préparation au Certificat Voltaire — qu’elle déploie aussi auprès des écoles et des universités , en complément des cursus. Et ce n’est pas un titre qu’elle s’attribue toute seule : Solène est coach officiellement référencée par le Projet Voltaire , la référence française de la remise à niveau en orthographe et du Certificat Voltaire. Concrètement, cela veut dire qu’elle s’appuie sur une méthode reconnue et qu’elle prépare ses élèves à une certification que les employeurs savent lire sur un CV. Pour des étudiants qui s’apprêtent à entrer sur le marché du travail, c’est un atout très concret. Pourquoi est-ce que cela compte autant pour nous qui faisons de la tech ? Parce que dans la vie professionnelle, on écrit en permanence : un e-mail mal tourné, un rapport truffé de fautes, et c’est toute la crédibilité d’un travail par ailleurs excellent qui s’effondre. Le code et l’orthographe ne sont pas deux mondes opposés — ce sont deux littératies d’une même époque. ## Internet sans crainte : protéger ceux qui grandissent connectés Troisième pilier : la sensibilisation au numérique des plus jeunes, en lien avec Internet Sans Crainte , le programme national de prévention et d’éducation au numérique opéré depuis plus de dix ans par Tralalere, dans le cadre du Safer Internet. L’idée est simple et urgente : les enfants et les adolescents grandissent aujourd’hui “dans” le numérique, mais personne ne leur a appris à y marcher. Réseaux sociaux, cyberharcèlement, vie privée, désinformation, écrans : ce sont des sujets qu’on ne peut plus laisser au hasard des découvertes individuelles. Aller en parler avec eux — sans les sermonner, sans diaboliser, simplement en leur donnant des clés pour décider par eux-mêmes — fait partie des interventions qui me tiennent le plus à cœur. Apprendre à naviguer en sécurité sur le Web n’est, pour nous, que le prolongement naturel des deux premiers piliers : apprendre à le construire et apprendre à bien y écrire. Autrement dit : construire, s’exprimer, se protéger. ## En tant qu’agence, pourquoi proposer ces formations ? Vous pourriez nous demander : pourquoi consacrer du temps à enseigner, alors qu’une agence a déjà fort à faire avec ses projets clients ? Eh bien, pour trois raisons : - Tout d’abord parce que nous aimons cela — il y a une satisfaction particulière à voir quelqu’un comprendre quelque chose pour la première fois. - Ensuite parce que cela est utile à notre territoire. Nous sommes une entreprise bretonne, attachée au Finistère Sud, et faire monter en compétence les jeunes d’ici, c’est aussi préparer le tissu économique de demain. - Enfin parce que transmettre ses connaissances permet également de s’améliorer. Rien ne force plus à clarifier sa pensée que le fait d’expliquer un sujet à quelqu’un qui le découvre. Une agence digne de ce nom ne se contente pas de livrer du code. Elle partage son savoir. Coder, écrire juste, naviguer sans crainte : ce sont, à nos yeux, trois manières d’aider chacun à reprendre la main sur le numérique plutôt que de le subir. Si vous portez un projet d’intervention — en école, en université ou auprès d’un public à sensibiliser — sur l’un de ces trois volets, parlons-en : c’est exactement le genre de sollicitation qui nous fait dire oui. #Formation professionnelle #Internet Sans Crainte #Culture numérique #Métiers Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Pourquoi intervenir dans les écoles quand on est une entreprise technique ? Parce que la transmission des savoirs est notre métier d'origine — nous formions des développeurs bien avant de porter des directions techniques. Intervenir auprès des élèves du Finistère Sud, c'est poursuivre cette mission et c'est aussi la meilleure façon de rester au fait de ce que la génération suivante comprend et ignore. Sur quels sujets intervenez-vous auprès des scolaires ? Sur la technique, mais pas seulement : l'orthographe et la communication écrite, qui décident d'une carrière autant que le code, et la sécurité en ligne — comment se protéger sans avoir peur d'Internet. Pourquoi parler d'orthographe à de futurs développeurs ? Parce qu'un développeur passe une part considérable de son temps à écrire autre chose que du code : des spécifications, des messages, des documentations, des arguments. Savoir écrire clairement fait souvent la différence entre un bon technicien et quelqu'un sur qui l'on peut compter. --- # Sécurité de l'IA en entreprise : garder la main sur ses données URL : https://www.challengemyproject.bzh/nos-actualites/securite-ia-en-entreprise-garder-la-main Publié le : 2026-06-27 Sécurité Un jour, j'ai vu un bout de code client partir dans un chatbot grand public. Rien de méchant, juste un développeur qui voulait aller plus vite. C'est ce jour-là que j'ai compris que la vraie question, avec l'IA, n'était pas « est-ce qu'on l'utilise ? » mais « est-ce qu'on garde la main dessus ? ». Récit, et ce qu'on en a tiré pour nous comme pour nos clients. David Patiashvili · 27 juin 2026 · 6 min de lecture Un matin, en passant derrière un écran, j’ai vu défiler quelque chose qui m’a fait m’arrêter net : un morceau de code d’un de nos clients, collé tel quel dans la fenêtre d’un chatbot grand public. Pas par malveillance — au contraire. Le développeur voulait juste comprendre une erreur récalcitrante, et l’assistant lui avait répondu en deux secondes. Efficace. Pratique. Et pourtant, à cet instant précis, des lignes appartenant à un client venaient de quitter notre environnement pour atterrir sur les serveurs d’une entreprise tierce, quelque part, sous des conditions d’utilisation que personne n’avait vraiment lues. Ce n’était la faute de personne. C’est exactement ça, le problème. ## Le réflexe avant la règle On a tendance à imaginer les incidents de sécurité comme des attaques : un pirate, une faille, une intrusion. La réalité, avec l’intelligence artificielle, est beaucoup plus banale — et c’est ce qui la rend dangereuse. Le risque n’arrive pas par effraction. Il entre par la porte d’à côté, porté par des gens compétents et bien intentionnés qui veulent simplement faire leur travail plus vite. On appelle ça le « shadow AI »  : l’usage d’outils d’IA non encadrés, en dehors de tout cadre validé par l’entreprise. Un contrat glissé dans un assistant pour en faire le résumé. Une base de prospects copiée dans un tableur intelligent. Une question posée à un chatbot avec, en pièce jointe, un document confidentiel. Chaque geste paraît anodin. Mis bout à bout, ils dessinent une fuite continue, invisible, dont personne ne tient le journal. Et le plus troublant, c’est que je comprends parfaitement ce réflexe. Ces outils sont remarquables. Ils font gagner un temps fou. Leur interdire purement et simplement, c’est se condamner à voir ses équipes les utiliser en cachette — ce qui est encore pire. La vraie question n’a jamais été « est-ce qu’on utilise l’IA ? ». Elle est : « est-ce qu’on garde la main dessus ? » ## Où vont vraiment les données Pour décider, il faut d’abord comprendre une chose simple : quand vous tapez quelque chose dans un service d’IA en ligne, ce texte part. Il quitte votre poste, transite par Internet, arrive sur une infrastructure que vous ne maîtrisez pas. Selon le service et la formule choisie, il peut être conservé, relu pour « améliorer le modèle », hébergé hors d’Europe, soumis à un droit étranger. Parfois rien de tout cela. Mais la plupart du temps, personne dans l’entreprise n’est capable de dire avec certitude ce qu’il advient de ce qui a été saisi. Pour une agence comme la nôtre, qui construit des logiciels et manipule au quotidien des données qui ne nous appartiennent pas, cette incertitude n’est pas acceptable. Nos clients nous confient leur code, leurs bases, leurs secrets industriels. Le minimum qu’ils attendent, c’est qu’on sache où ça va. C’est pour cette raison qu’on a arrêté de raisonner en « pour ou contre l’IA ». On a commencé à raisonner en niveaux de confidentialité . Une question générale de syntaxe ? Aucun problème, aucun risque. Un document interne sans donnée sensible ? Sur un outil validé, encadré, oui. Du code client, des données personnelles, des informations stratégiques ? Jamais sur un service grand public — et là, on bascule sur des solutions qu’on contrôle. ## Brancher un chatbot, ou intégrer l’IA sous contrôle C’est toute la différence entre deux mondes qu’on confond souvent. Le premier, c’est l’IA « presse-bouton » : on ouvre un onglet, on parle à un assistant public, on récupère une réponse. Génial pour une recherche personnelle, inadapté dès qu’une donnée a de la valeur. Le second, c’est l’IA intégrée à vos outils, dans vos conditions . Les modèles sont les mêmes, ou presque. Ce qui change, c’est tout autour : qui a accès à quoi, ce qui est journalisé, ce qui ne sort jamais de votre périmètre. On peut connecter un assistant à vos outils métier — Drive, CRM, ticketing, bases internes — via un serveur MCP sécurisé , avec un contrôle d’accès et une traçabilité dignes d’une entreprise. L’assistant devient réellement utile, parce qu’il connaît votre contexte, sans pour autant que vos données partent à la dérive. C’est aussi ce qui permet de garder son indépendance . Bâtir toute son organisation sur un seul fournisseur d’IA, c’est accepter de subir ses changements de prix, de conditions, de disponibilité. Garder la main, c’est pouvoir changer de modèle sans tout reconstruire. ## Ce qu’on a mis en place — et ce qu’on installe chez nos clients De cette histoire de code collé un matin, on a tiré quelques principes simples, qu’on applique d’abord à nous-mêmes : - Une règle claire, pas un interdit flou. Tout le monde sait ce qui peut aller dans un outil d’IA, et ce qui ne le peut pas. Une charte d’une page vaut mieux qu’un règlement que personne ne lit. - Des outils validés plutôt que la débrouille. Quand une équipe a un bon outil encadré sous la main, elle n’a plus besoin d’aller en chercher un dans son coin. - De la traçabilité. Savoir qui interroge quoi, c’est pouvoir détecter un usage à risque avant qu’il ne devienne un incident. - Une formation honnête. Expliquer pourquoi une donnée ne doit pas sortir est mille fois plus efficace que de l’interdire sans raison. C’est exactement ce qu’on installe aujourd’hui chez ceux qui nous le demandent : on cadre une stratégie IA réaliste , on intègre les modèles dans les process existants sans bouleverser les habitudes, on connecte les outils métier via un serveur MCP sécurisé , et quand il faut y voir clair sur l’existant, on mène un audit technique qui regarde aussi du côté des usages d’IA déjà en place. ## Garder la main, ce n’est pas freiner Je terminerai par où j’ai commencé. Ce développeur qui collait du code dans un chatbot ne faisait rien de plus que ce que des milliers de personnes font chaque jour, dans des milliers d’entreprises, sans même y penser. Le réflexe est là. Il ne disparaîtra pas. La seule chose qui dépend de nous, c’est de décider s’il s’exerce dans le vide ou dans un cadre. Garder la main sur l’IA, ce n’est pas s’en méfier ni la ralentir. C’est tout l’inverse : c’est se donner les moyens de l’utiliser à fond, partout, sans avoir à se demander chaque matin ce qu’on vient, sans le vouloir, de laisser filer. #Sécurité #Intelligence artificielle #Bonnes pratiques #Culture numérique Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Qu'est-ce que le « shadow AI » ? L'usage d'outils d'intelligence artificielle par les salariés, en dehors de tout cadre défini par l'entreprise. Ce n'est pas de la malveillance : c'est de la débrouillardise. Quelqu'un colle un compte rendu dans une interface gratuite pour gagner du temps, sans savoir ce que devient ce texte. Interdire ne fonctionne pas — cela déplace simplement l'usage hors de votre vue. Mes données servent-elles à entraîner les modèles ? Cela dépend du contrat, et il faut le lire. Chez un même fournisseur, l'offre grand public et l'offre professionnelle n'ont pas les mêmes règles : c'est la source de confusion la plus fréquente. La seule chose à faire est ingrate — lire les conditions de l'offre que vous utilisez réellement, pas celles de la marque en général. Faut-il interdire l'IA en entreprise ? Non, et cela ne marcherait pas. Une interdiction ne supprime pas l'usage, elle le rend invisible — et donc incontrôlable. Ce qui fonctionne, c'est de fournir un cadre : un outil autorisé, des règles claires sur ce qu'on ne colle jamais, et quelqu'un à qui poser la question quand on hésite. Comment encadrer l'usage de l'IA sans freiner les équipes ? En installant un réflexe plutôt qu'un règlement. Une règle qu'on doit aller chercher dans un document ne sera pas suivie ; un réflexe partagé — « ceci ne sort pas de l'entreprise » — le sera. Le cadre doit tenir en trois phrases, sinon il ne sert à rien. Quel est le risque le plus concret pour une PME ? La fuite ordinaire, pas la cyberattaque spectaculaire. Un contrat client, un dossier de salarié, une liste de prospects collés dans une interface gratuite pour « avoir un résumé ». Personne ne l'a vue partir, personne ne pourra dire où elle est allée — et c'est exactement la question qu'on vous posera si un client s'en inquiète. --- # Scouter : le crawler SEO open-source que j'utilise au quotidien URL : https://www.challengemyproject.bzh/nos-actualites/scouter-le-crawler-seo-open-source-que-jutilise-au-quotidien Publié le : 2026-06-23 Outils Marre de payer un abonnement à prix d'or pour crawler les sites de mes clients, j'ai trouvé Scouter. Open-source, gratuit, auto-hébergé, et même branchable à l'IA. Petit récit d'un coup de cœur d'outil. David Patiashvili · 23 juin 2026 · 7 min de lecture Scouter en action sur notre propre site — Lokoe Laissez-moi vous raconter une histoire que tout consultant SEO connaît par cœur. ## La galère du lundi matin Vous gérez le référencement de plusieurs sites clients. Chaque semaine, même rituel : il faut crawler, vérifier qu’aucune page importante n’est passée en noindex par accident, traquer les redirections cassées, repérer le contenu dupliqué, surveiller le maillage interne. Bref, mettre le nez dans la tuyauterie. Et pour ça, on a deux options. Soit le bon vieux logiciel à licence, qui plafonne à un certain nombre d’URLs avant de vous réclamer la carte bleue. Soit le SaaS d’audit à 100-200 € par mois, multiplié par le nombre de clients, qui finit par coûter le prix d’un petit salaire. À chaque fois, la même sensation désagréable : payer cher pour explorer… mes propres données. Et puis, il y a quelques semaines, ma routine a changé. Parmi la liste des outils open-source que j’utilise au quotidien, un nouveau venu a désormais toute sa place : Scouter . La première fois que je l’ai lancé, j’ai cru à un mirage. ## Un crawler pro, gratuit, et open-source ? Vraiment ? Scouter, c’est un crawler SEO français , développé par Lokoe — l’agence SEO de Mehdi Colin — et publié en open-source sous licence MIT . Un outil pro, conçu chez nous, qu’on peut auto-héberger : pour une équipe attachée au Made in France et à la souveraineté des données comme la nôtre, ça coche trois cases d’un coup. Traduction pour les non-juristes : c’est gratuit, le code est ouvert, vous pouvez le modifier, et il n’y a aucune limite artificielle. Aucune. Vous crawlez 200 URLs ou 200 000, c’est pareil. L’installation ? Un docker compose , et trente secondes plus tard vous avez votre interface sur localhost:8080 . J’avoue avoir relancé la commande deux fois, persuadé d’avoir loupé une étape. Non. C’était juste… simple. ## Ce qui m’a fait dire « OK, je l’adopte » Une fois le premier crawl lancé, l’interface m’a cueilli (vous avez la capture en haut de cet article). On est loin du tableau Excel austère : dashboard clair, explorer filtrable, exports CSV. Mais surtout, sous le capot, il y a du sérieux : - Le rendu JavaScript. Beaucoup de crawlers s’arrêtent au HTML brut et passent à côté de tout site moderne. Scouter, lui, exécute le JS via un binaire Go (Chromedp) — donc il voit ce que voit Google, même sur une SPA. - La détection de doublons par Simhash. Au lieu de comparer bêtement des chaînes de caractères, il calcule une empreinte du contenu et repère les pages quasi identiques. Idéal pour débusquer le contenu dupliqué qui plombe le référencement sans qu’on sache pourquoi. - Le PageRank interne. Il calcule comment la « popularité » circule entre vos pages. D’un coup d’œil, vous voyez quelles pages stratégiques sont sous-maillées et meurent au fond du site. - La catégorisation YAML. On classe les URLs par type (home, fiche produit, article, page légale…) en glisser-déposer. Et là, magie : au lieu d’un taux d’erreur global qui ne dit rien, vous voyez quel template est cassé. Une catégorie à 60 % de pages en erreur, ça pointe direct vers le fichier à corriger. Rien que ça, ça remplaçait déjà mon outil payant. Mais le meilleur était pour la fin. ## Le truc qui change tout : l’IA branchée sur les crawls Scouter expose un serveur MCP . Pour faire simple, c’est une prise sur laquelle on connecte un assistant IA — chez nous, c’est Claude. Résultat : au lieu de cliquer pendant vingt minutes dans des filtres, je parle à mes crawls. C’est l’un des piliers de notre méthode de suivi du référencement SEO . Je demande « quelles catégories de pages ont le plus de contenu pauvre ? », ou « liste-moi les pages en noindex qui reçoivent pourtant du PageRank », et la réponse tombe, en français, avec le raisonnement derrière. Pour une agence comme la nôtre, qui pousse justement le référencement SEO et GEO et l’ audit technique , c’est devenu un réflexe quotidien. On ne fait plus l’audit puis l’analyse : les deux se fondent. ## De l’autre côté du miroir : j’en ai déjà construit un Si je m’enthousiasme autant, ce n’est pas un hasard. J’ai moi-même développé un outil de ce genre — un crawler d’analyse — pour un ami, pour son usage interne. Et pas sur un site vitrine : sur de très gros volumes, avec plusieurs interconnexions vers des outils externes (sources de données, API , briques métier qui devaient se parler). Croyez-moi, ce n’est pas anodin à construire. Crawler proprement, gérer la profondeur et la concurrence sans faire tomber le serveur d’en face, dédupliquer intelligemment, calculer un PageRank interne, brancher le tout sur d’autres systèmes et garder une interface lisible : derrière chaque case du tableau de bord se cachent des heures de travail — et quelques nuits blanches. C’est précisément pour ça que je mesure la valeur de Scouter. Quand on sait ce qu’il y a sous le capot, recevoir un outil de cette qualité en open-source, gratuit et auto-hébergeable, ça force le respect — et ça fait gagner un temps fou. ## Soyons honnêtes deux minutes Je ne vais pas vous vendre du rêve absolu. Scouter est auto-hébergé  : il faut Docker et un minimum d’aise avec la ligne de commande. Si vous ne voulez rien installer, un SaaS clé en main restera plus confortable. Et c’est un projet jeune , qui bouge vite — donc on croise parfois une fonctionnalité en construction. Mais franchement ? Pour un outil gratuit, qui ne vous prend pas en otage, qui voit le JavaScript, qui calcule un PageRank interne et qui se laisse piloter à la voix par une IA… le rapport qualité/prix est tout simplement imbattable. (Et « gratuit », comme rapport, c’est dur à battre.) ## Cerise sur le gâteau : un créateur à l’écoute J’ai même eu la chance d’échanger directement avec Mehdi , le créateur de Scouter. On a discuté de quelques points d’architecture, et je me suis permis de lui glisser des idées de fonctionnalités qui me seraient utiles au quotidien. Et là, vraie surprise : une écoute rare. Pas de posture, pas de « on verra bien » poli — un vrai dialogue de passionné à passionné, avec l’envie sincère de faire avancer l’outil. C’est aussi ça, la magie de l’open-source : le produit n’est pas figé dans le marbre d’une roadmap commerciale, il évolue au contact de ceux qui s’en servent pour de vrai. Et quand la personne derrière est aussi accessible, on a vite envie de contribuer en retour. ## Pour tester Le projet vit sur GitHub — lokoe-mehdi/scouter — et la présentation est sur le site de Lokoe . Un git clone , un Docker, et vous crawlez votre premier site dans la foulée. Et puis, soyons un brin chauvins : voir un outil open-source de cette qualité sortir d’une équipe française , ça fait plaisir — et ça donne envie de le soutenir. Perso, je ne reviendrai pas en arrière. Et si vous gérez le SEO de plusieurs sites au quotidien, je parie que vous non plus. #Outils #Référencement naturel - SEO #Open source #Docker Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées ## Questions fréquentes Qu'est-ce qu'un crawler SEO et à quoi ça sert ? C'est un outil qui parcourt un site comme le ferait un moteur de recherche, en suivant tous les liens, et qui restitue ce qu'il a trouvé : pages en erreur, redirections, titres manquants, contenus dupliqués, profondeur d'accès. Il montre votre site tel que Google le voit, ce qui n'est jamais exactement ce que vous croyez. Faut-il payer pour un bon crawler SEO ? Non. Les outils du marché sont excellents, mais ils facturent souvent au nombre d'URL, ce qui devient vite coûteux quand on suit plusieurs sites. Des solutions open source font aujourd'hui le même travail, sans limite d'usage et sans envoyer vos données ailleurs. À quelle fréquence faut-il crawler son site ? Après chaque changement structurel — refonte, migration, modification des URL — et de façon régulière ensuite, pour détecter les régressions. Un site vivant se dégrade silencieusement : des liens cassent, des redirections s'empilent, et personne ne s'en aperçoit avant que le trafic ne baisse. Que faut-il regarder en priorité dans un crawl ? Les pages en erreur et les redirections en chaîne, qui gaspillent le budget d'exploration ; les pages orphelines, qu'aucun lien interne ne dessert ; et la profondeur, c'est-à-dire le nombre de clics nécessaires pour atteindre une page depuis l'accueil. Une page trop profonde est une page que Google visite rarement. Peut-on croiser un crawl avec de l'IA ? Oui, et c'est là que ça devient intéressant. Un crawl produit des milliers de lignes que personne ne lit. Brancher un modèle dessus permet de poser des questions en langage naturel — quelles pages se cannibalisent, où sont les titres dupliqués, quelles sections du site se dégradent — au lieu de trier des tableaux à la main. --- # Stocker ses données dans le cloud : pourquoi, comment ? URL : https://www.challengemyproject.bzh/nos-actualites/stocker-ses-donnees-dans-le-cloud Publié le : 2022-12-08 Culture numérique Le développement du cloud a révolutionné le stockage de documents mais soulève la question de la souveraineté numérique. Aline Cordier Simonneau · 8 décembre 2022 · 3 min de lecture Le stockage en cloud est dématérialisé pour l'utilisateur et lui permet d'accéder à ses données de n'importe où. Écouter cet article Les données seraient le nouvel or noir du XXIe siècle. Entreprises comme particuliers en produisent de plus en plus. Le stockage de ces données s’est considérablement transformé ces dernières années avec le développement et la démocratisation du cloud . Comment fonctionne le stockage en cloud ? Quels sont les avantages et les inconvénients de cette solution ? Défrichons ensemble le sujet, sans pour autant mettre la tête dans les nuages. ## Définition du stockage cloud Le « cloud » (qui se traduit par « nuage » en français) désigne une forme de stockage des données qui a la particularité d’être dématérialisée pour l’utilisateur. Les fichiers ne sont pas stockés sur son appareil, mais sur des serveurs distants accessibles à tout moment et de partout via Internet. En résumé, le cloud est un stockage en ligne et à distance, assuré par un fournisseur ou « cloud provider ». Le stockage en cloud s’oppose au stockage en local, sur un support physique (le disque dur de l’utilisateur, par exemple). Google Drive, Dropbox, iCloud, Nextcloud ou encore Microsoft OneDrive font partie des solutions de stockage cloud les plus connues des particuliers. Il existe différents types de clouds (public, privé, hybride, multicloud ) et différents types de services cloud ( Infrastructure as a Service , Platform as a Service , Software as a Service ). Toutes ces distinctions concernent plutôt les entreprises, qui choisissent leur cloud en fonction de plusieurs critères : environnement, sécurité, coût, ressources souhaitées, etc. ## Quels sont les avantages du stockage en cloud ? L’un des principaux avantages de stocker ses données en cloud est de pouvoir y accéder n’importe quand et avec n’importe quel appareil (même avec du matériel qui n’est pas le sien), à partir du moment où l’on dispose d’une connexion Internet. Certains fichiers peuvent même être accessibles hors ligne, c’est-à-dire sans avoir accès à Internet. En un mot, le cloud est : pratique. Avec une solution de stockage cloud, l’utilisateur n’a pas besoin de stocker ses fichiers (documents, images, vidéos, etc.) sur son disque dur ou sur un autre support physique exposé au vol ou à la casse. Si besoin, l’utilisateur (particulier ou entreprise) peut facilement disposer d’espace de stockage supplémentaire (en payant). Les données hébergées sur des clouds professionnels sont sécurisées. Généralement, les fournisseurs de cloud proposent de mettre en place la double authentification et le chiffrement des données. Un particulier qui stockait autrefois ses données sur une clé USB ou un disque dur externe gagne donc en sécurité. ## Quels sont les inconvénients du stockage en cloud ? L’utilisation du terme « cloud » peut prêter à confusion. Si les données ne sont effectivement pas stockées physiquement par l’utilisateur sur son disque dur, elles sont en revanche stockées sur un serveur, lui-même généralement situé dans un data center . Ces data centers sont très gourmands en énergie et leur empreinte écologique est régulièrement pointée du doigt. D’autre part, la manière dont est gérée la confidentialité des données sur le cloud pose également question. Les plus gros acteurs du cloud computing au niveau mondial sont également les plus importants collecteurs de données personnelles. Les politiques de confidentialité et les conditions d’utilisation de ces services restent généralement évasives sur ces questions. Au-delà de la dimension technique, l’ hébergement des données dans le cloud est un enjeu éminemment (géo)politique. La dépendance vis-à-vis des géants du numérique en matière de stockage cloud pose une question de souveraineté numérique. La création d’un cloud souverain, qui hébergerait les données dans le respect du droit français, serait une forme de réponse à cette question. #Culture numérique #Outils Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # Se former en ligne : gare aux contenus périmés URL : https://www.challengemyproject.bzh/nos-actualites/se-former-en-ligne-sur-des-sujets-techniques-attention-a-l-actualisation-des-contenus Publié le : 2022-07-21 Formation professionnelle L'abondance de tutoriels disponibles en ligne facilite l'accès au savoir mais pose la question de leur actualisation. Aline Cordier Simonneau · 21 juillet 2022 · 2 min de lecture Les tutoriels en ligne permettent de découvrir et tester de nouveaux outils, mais la question de leur actualisation demeure épineuse. Écouter cet article Apprendre à maîtriser un nouvel outil ou développer de nouvelles compétences à son rythme et sans bouger de chez soi ? C’est l’ambition des formations en ligne et divers tutoriels disponibles à foison sur Internet. Aussi séduisante soit-elle, cette promesse soulève quelques questions, notamment pour l’apprentissage de compétences techniques. ## Une abondance de contenus et de formations disponibles sur Internet Avec l’essor et la démocratisation d’Internet, tout le monde peut aujourd’hui partager ses connaissances sur des plateformes de vidéos en ligne, des blogs, des réseaux sociaux, des forums, etc. Ces contenus sont accessibles en permanence et nombre d’entre eux sont gratuits, ce qui ouvre d’énormes possibilités en matière d’accès au savoir et de formation. Vous souhaitez apprendre à utiliser un nouvel outil, un nouveau langage, approfondir une notion technique, etc. ? D’autres personnes sont passées par là avant vous et ont probablement produit tout un tas de contenus sur le sujet qui vous intéresse : tutoriels vidéo, documentation, réponses à des questions sur des forums, animation de communautés, etc. Vous pouvez ainsi piocher librement dans cette matière pour progresser à votre rythme. ## L’épineuse question de l’actualisation des contenus en ligne Cette abondance de contenus a également un revers. Au-delà de la question de la véracité de certains contenus (comment distinguer les « vrais » experts de ceux qui se prétendent tels sans en avoir en réalité les compétences ?), une autre question se pose : l’actualisation des contenus. Tous les tutoriels sont valables au moment de leur réalisation, mais les technologies, elles, continuent à évoluer en permanence. Le tutoriel devient peu à peu obsolète, mais il peut malgré tout apporter des informations sur la compréhension globale de l’outil. Suite à une simple requête sur un moteur de recherche, il n’est pas rare de voir apparaître dans les premières positions des résultats des contenus antérieurs aux années 2020, voire 2010. Si certains sont bien identifiés comme obsolètes, ce n’est pas le cas de tous. Dans le domaine technique, les langages et les outils évoluent (très) rapidement. Comment s’y retrouver en tant que débutant et trier les contenus toujours valides de ceux qui ne le sont pas ? Il est recommandé de regarder la date de publication de la vidéo, de vérifier que la version de l’outil présenté est bien celle dont on dispose, etc. Au-delà des tutoriels gratuits, les formations en ligne payantes sont également concernées par cette problématique de l’actualisation des informations. ## Quel est l’intérêt des formations en présentiel ? Les formations en présentiel sont bien sûr tenues de proposer des contenus actualisés. Le formateur réalise une veille technologique lui permettant d’être informé des dernières nouveautés. Il les expérimente également par lui-même. Les formations en présentiel seront donc souvent plus à jour, avec la possibilité pour les stagiaires d’avoir un échange plus direct et plus spontané avec le formateur et de profiter de sa culture sur une technologie ou un sujet donnés. Les tutoriels en ligne gratuits restent toutefois bien utiles pour découvrir ou tester un nouvel outil et confirmer la pertinence de son besoin en formation. Prendre le temps de ce discernement est nécessaire avant d’investir du temps et de l’argent sur des formations plus poussées. #Formation professionnelle #Services en ligne #Outils Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # Sécurité — Articles URL : https://www.challengemyproject.bzh/tags/securite Sécurité ### J'ai trouvé une faille sur un site : que faire, et surtout que ne pas faire Le réflexe naturel — vérifier que ça marche vraiment — est précisément celui qui vous met en tort. Voici la marche à suivre, du premier constat au signalement. 9 septembre 2026 9 min --- # SEO : définition du référencement naturel et leviers d'optimisation URL : https://www.challengemyproject.bzh/lexique/seo Lexique · marketing-digital Aussi appelé : Search Engine Optimization, référencement naturel, référencement organique. Search Engine Optimization — ensemble des techniques visant à améliorer la position d'un site dans les résultats organiques (non payants) des moteurs de recherche comme Google ou Bing. Le SEO (Search Engine Optimization) , ou référencement naturel en français, regroupe l'ensemble des pratiques qui aident un site à apparaître dans les premiers résultats d'un moteur de recherche sans payer le moteur . À la différence du SEA (publicité), le SEO mise sur la pertinence et l'autorité, pas sur le budget publicitaire. Le SEO se travaille sur trois axes complémentaires : technique (vitesse, maillage, balises, Core Web Vitals, données structurées comme JSON-LD), éditorial (qualité du contenu, sémantique, intention de recherche), et popularité (liens entrants depuis d'autres sites, mentions de marque). À l'ère des moteurs IA (ChatGPT Search, Perplexity, Google AI Overviews), le SEO évolue vers le GEO (Generative Engine Optimization)  : il ne s'agit plus seulement de bien se classer dans une liste de résultats, mais d'être cité dans les réponses synthétisées par les LLM. Les fondamentaux restent les mêmes — clarté, structure, autorité — mais la matière éditoriale doit donner aux machines de quoi comprendre l'offre et la restituer fidèlement. Concrètement, le SEO est un investissement de moyen terme  : les premiers effets se mesurent généralement en quelques mois, rarement en quelques jours. C'est sa différence majeure avec la publicité (SEA), qui achète une visibilité immédiate mais éphémère — dès qu'on coupe le budget, le trafic s'arrête. Le SEO construit au contraire un actif durable  : une page bien positionnée continue d'attirer des visiteurs sans coût par clic. Les deux leviers sont complémentaires, pas concurrents. Notre prestation ## Référencement SEO & GEO Être trouvé sur Google et Bing, et cité par ChatGPT, Perplexity ou Claude. Référencement technique, sémantique et génératif — mesuré, pas promis. Pour aller plus loin ## Référencement : SEO + SMO, une stratégie payante Combinez SEO et SMO pour renforcer la visibilité de votre site internet. ## Questions fréquentes Quelle est la différence entre SEO et SEA ? Le SEO (référencement naturel) vise à apparaître dans les résultats organiques sans payer le moteur : on mise sur la pertinence et l'autorité du site. Le SEA (référencement payant, type Google Ads) achète des emplacements publicitaires en haut des résultats. Le SEA donne une visibilité immédiate mais qui s'arrête net dès qu'on coupe le budget ; le SEO met plus de temps à produire ses effets mais construit un actif durable. En pratique, les deux se combinent au sein d'une stratégie d'acquisition cohérente. Combien de temps faut-il pour voir les résultats d'une stratégie SEO ? Comptez généralement trois à six mois pour observer des premiers mouvements significatifs sur des requêtes concurrentielles, parfois davantage sur un site récent ou un secteur disputé. Les contenus très ciblés et peu concurrencés peuvent remonter plus vite. Le SEO n'est pas un interrupteur mais une capitalisation : les efforts s'accumulent et les positions gagnées se consolident avec le temps. Le SEO est-il vraiment gratuit ? Le clic est gratuit — on ne paie pas le moteur de recherche — mais le SEO a un coût : temps de production éditoriale, travail technique sur le site, parfois acquisition de liens. La bonne façon de le voir est celle d'un investissement dont le rendement augmente dans le temps, par opposition à la publicité qui se loue au clic et s'arrête avec le budget. Qu'est-ce que le GEO (Generative Engine Optimization) ? Le GEO est l'extension du SEO aux moteurs de réponse générés par IA (ChatGPT Search, Perplexity, Google AI Overviews). L'objectif n'est plus seulement de figurer dans une liste de liens, mais d'être cité dans la réponse synthétisée que produit le modèle. Les fondamentaux restent identiques — clarté, structure, données structurées, autorité — mais le contenu doit donner aux machines une matière facile à comprendre et à restituer fidèlement. ## Termes liés - GEO - Traffic manager ← Retour au lexique --- # Suivi du référencement SEO : notre méthode de pilotage URL : https://www.challengemyproject.bzh/nos-methodes/suivi-du-referencement-seo Le référencement naturel souffre d’une réputation de boîte noire, peuplée de recettes miracles et de promesses invérifiables. Notre approche est à l’opposé : le SEO est une discipline de mesure . On ne « croit » pas qu’une page va se positionner, on l’observe, on le vérifie et on ajuste. Voici comment nous pilotons le référencement de nos projets — et de ceux de nos clients — dans la durée. ## D’abord la technique, ensuite le contenu Avant de parler mots-clés et contenu, il faut s’assurer que les moteurs peuvent lire et comprendre le site. Un contenu brillant sur une page que Google n’indexe pas n’existe pas, à ses yeux. Nous commençons donc toujours par les fondations : un sitemap propre, des balises canoniques cohérentes (sur ce site, par exemple, les URL sont émises sans slash final pour éviter les doublons), des redirections maîtrisées, des pages d’erreur correctes et une vitesse de chargement décente. Ces fondations rejoignent directement notre méthode performance  : un site rapide est mieux exploré et mieux classé. Les deux sujets ne se séparent pas. ## Vérifier l’indexation, pas seulement la maximiser Une erreur fréquente consiste à vouloir indexer le maximum de pages. Nous faisons l’inverse : nous maîtrisons l’indexation. Dans la Search Console de Google (et son équivalent chez Bing), nous vérifions que les pages stratégiques sont bien indexées, et que les pages sans valeur SEO — doublons, pages techniques, contenus de service — restent volontairement hors index. Un index propre concentre l’autorité du site là où elle compte. ## Suivre ce que disent les données Le cœur du pilotage, c’est l’analyse des requêtes réelles  : sur quels termes votre site apparaît-il, à quelle position, avec quel taux de clic ? Ces chiffres révèlent les vraies opportunités — souvent très différentes des mots-clés qu’on imaginait viser. Une page positionnée en deuxième page sur une requête à fort volume est une opportunité bien plus concrète qu’un mot-clé rêvé sur lequel personne ne nous trouve. Nous complétons cette vue par une mesure d’audience respectueuse de la vie privée, sujet que nous avons traité dans notre article par quel outil remplacer Google Analytics . Et nous gardons un œil sur les évolutions des pages de résultats Google , qui changent régulièrement les règles du jeu. ## Crawler le site comme un moteur le ferait Au-delà des positions, un site accumule des défauts invisibles à l’œil nu : liens cassés, redirections en cascade, contenus dupliqués, balises de titre manquantes ou en double. Pour les débusquer, nous passons régulièrement le site au crible d’un crawler — nous utilisons d’ailleurs Scouter, un outil que nous développons et utilisons au quotidien, présenté dans cet article . Le crawl révèle la santé technique réelle du site, catégorie par catégorie, et oriente les corrections prioritaires. ## Un cycle, pas un projet La leçon centrale de notre méthode tient en une phrase : le SEO ne se livre pas, il s’entretient. On mesure, on identifie le frein le plus pénalisant, on le corrige, puis on remesure. Ce cycle, mené avec constance, fait la différence entre un site qu’on a « optimisé une fois » et un site qui gagne du terrain mois après mois — comme nous l’avons fait sur des projets dédiés à l’acquisition tels que RampUpTraffic . C’est exactement ce que recouvre notre prestation de référencement SEO et GEO  : un pilotage continu, fondé sur des données, pas sur des promesses. Et parce que les moteurs ne sont plus les seuls à orienter vos prospects, nous appliquons la même rigueur au suivi du référencement GEO , côté intelligences artificielles génératives. --- # Traffic manager : définition, rôle et missions URL : https://www.challengemyproject.bzh/nos-actualites/traffic-manager-quel-est-son-role Publié le : 2022-06-15 Métiers Découvrez le métier de traffic manager. Aline Cordier Simonneau · 15 juin 2022 · 3 min de lecture Entre stratégie et analyse, le traffic manager travaille sur l'optimisation des campagnes de marketing digital. Écouter cet article Les métiers du marketing digital ne cessent de se diversifier et de se spécialiser. Le traffic manager , responsable de l’acquisition de trafic qualifié sur les sites Internet, en est un bon exemple. De plus en plus courtisé par les entreprises, comment travaille-t-il ? Explorons ce métier. ## Traffic manager : définition L’objectif du traffic manager est d’obtenir davantage de visiteurs qualifiés ( « leads » ou prospects, clients) sur des sites Internet pour optimiser le taux de conversion. Il est également appelé « responsable de l’acquisition » en français. Le traffic manager peut exercer en entreprise, en agence de marketing digital ou en indépendant. ## Les principales missions du traffic manager Le traffic manager est chargé de différentes missions : - L’élaboration de la stratégie d’acquisition de trafic pour son employeur ou client, en lien avec la stratégie commerciale de l’entreprise. - Le déploiement des campagnes d’acquisition définies en fonction du budget alloué. - Le tracking des liens (via un « tag » ou code de suivi) des publicités mises en place pour suivre les résultats obtenus. - La génération de rapports d’analyse des résultats des campagnes pour en évaluer l’efficacité et procéder, si nécessaire, à des améliorations. ## Les principaux leviers d’acquisition de trafic Le traffic manager est responsable des différents leviers ou canaux d’acquisition en ligne, par exemple : - Le SEO ( « Search Engine Optimization » ) ou référencement naturel : consiste à optimiser un site Internet (via un travail sur les mots-clés, notamment) pour le positionner dans les premiers résultats des moteurs de recherche (sur la fameuse « SERP » de Google , par exemple). - Le SEA ( « Search Engine Advertising » ) ou référencement payant : payer un moteur de recherche pour améliorer sa place dans la liste des résultats. - Le SMO ( « Social Media Optimization » ) ou optimisation sur les médias sociaux : étendre sa présence et son influence sur les réseaux sociaux pour atteindre une audience ciblée. - Le « display marketing » ou « display advertising »  : mettre en place des bannières publicitaires, par exemple. - Etc. La réussite des campagnes de marketing digital est souvent liée à l’utilisation combinée et pertinente des différents canaux d’acquisition. Tout l’enjeu est de savoir dans quels cas utiliser quels leviers et de manière complémentaire. Le traffic manager doit savoir analyser de manière quantitative et qualitative l’efficacité des différentes campagnes qu’il met en place, en vue de les optimiser, et mettre en place de nouveaux leviers d’acquisition si nécessaire. ## Quels sont les outils et les indicateurs du traffic manager ? Il doit donc maîtriser les outils de webanalytics ( Google Analytics ou Matomo sont les plus connus), qui font partie de son quotidien, et savoir analyser différents indicateurs, par exemple : - Taux de conversion : ratio entre le nombre de personnes ayant réalisé une action (un achat, par exemple) suite à la campagne de marketing digital et le nombre de personnes touchées par la campagne. - Coût d’acquisition : montant moyen dépensé pour obtenir un nouveau lead ou client. - Retour sur investissement d’une campagne de marketing digital. - Etc. Le traffic manager exerce donc une fonction stratégique en marketing digital, assurant l’interface avec les équipes commerciales et les équipes chargées de la communication de l’entreprise. Il se fait en quelque sorte le trait d’union entre l’entreprise et les (futurs) clients, mais il peut en réalité travailler dans tout type de structure, à partir du moment où celle-ci souhaite développer sa présence en ligne et atteindre des objectifs marketing. #Métiers #Marketing digital #Référencement #Référencement naturel - SEO #E-mailing #Google Analytics Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # Tester ses sauvegardes de données : un réflexe à entretenir URL : https://www.challengemyproject.bzh/nos-actualites/tester-ses-sauvegardes-de-donnees-regulierement Publié le : 2022-02-24 Bonnes pratiques Découvrez les bonnes pratiques pour tester ses sauvegardes de données. Aline Cordier Simonneau · 24 février 2022 · 2 min de lecture Il est recommandé de mettre en place un système de sauvegardes redondantes. Sauvegarder ses données, c’est bien, mais tester régulièrement l’état de ses sauvegardes pour s’assurer qu’elles sont bien exploitables, c’est encore mieux. Comment s’y prendre et quels sont les éléments à vérifier ? Voyons ensemble quelles sont les bonnes pratiques en la matière. ## Comprendre l’intérêt des sauvegardes Les sauvegardes de données sont utiles, mais elles ne suffisent pas à assurer la protection de vos données informatiques. En effet, personne n’est à l’abri d’une défaillance technique, matérielle, humaine, ou encore d’un incident, qu’il soit involontaire (inondation, incendie, coupures de réseau ou de courant, etc.) ou intentionnel. Dans le cadre professionnel, les entreprises mettent en place des plans de sauvegarde pour pouvoir récupérer rapidement les données indispensables au bon déroulement de leur activité en cas de problème. ## Effectuer régulièrement des tests de restauration de données Pour être certain que les données sauvegardées sont bien utilisables, il est nécessaire d’effectuer régulièrement (chaque semaine, chaque mois, par exemple) des tests de restauration. Il est difficile de tester à chaque fois l’ensemble des éléments. Mieux vaut définir et respecter un calendrier de tests, établi en fonction du risque encouru et de l’importance des données. Certains secteurs sont soumis à des recommandations précises en matière de protection des données, c’est le cas par exemple du domaine bancaire ou de la santé. L’objectif de cette routine de tests est d’avoir la certitude que les données seront effectivement récupérables et exploitables en cas de besoin, selon quelle priorité et en combien de temps maximum. ## Adopter les bonnes pratiques Pour effectuer correctement un test de restauration, il faut savoir quels sont les fichiers, les données et les applications concernées. Un bon test de sauvegarde doit prendre en compte l’ensemble des données restaurées. Les équipes peuvent utiliser des solutions d’automatisation pour réaliser ces tests. Cela leur permet d’économiser du temps et de réduire les risques d’erreurs humaines. Il est conseillé de mettre en place un système de sauvegardes redondantes, en utilisant au minimum deux services distincts, voire trois si possible : une sauvegarde originale et deux supports de stockage distincts pour les copies (dont une copie réalisée hors du site). ## Agir en fonction des résultats des tests de restauration de données Si la restauration de données s’effectue correctement, bonne nouvelle : le plan de sauvegarde fonctionne, et l’accès aux données pourrait être rétabli rapidement en cas d’incident. Si des anomalies sont détectées lors du test de restauration, c’est le moment de mettre en place des mesures correctives. Prendre conscience de la vulnérabilité de ses sauvegardes de données est une première étape, nécessaire mais pas suffisante. Seuls des tests de restauration de données réguliers permettent de s’assurer que les sauvegardes sont correctement réalisées et réellement utiles. Pour gérer correctement ses sauvegardes, il est indispensable de mettre en place une organisation dédiée pour s’assurer que les données soient toujours en sécurité et accessibles rapidement en cas de besoin. Il existe trois éléments clés : la fréquence des tests de sauvegarde, leur contrôle complet et la mise en place d’un système de sauvegardes redondantes. #Bonnes pratiques #Sécurité Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # Zoom sur... l'encodage des caractères URL : https://www.challengemyproject.bzh/nos-actualites/zoom-sur-encodage-des-caracteres Publié le : 2022-02-01 Internet / Web Découvrez les principaux systèmes d'encodage des caractères. Aline Cordier Simonneau · 1 février 2022 · 4 min de lecture L'encodage des caractères fonctionne grâce à un "jeu de caractères codés". L’encodage des caractères, ça vous parle ? Vous y êtes confronté régulièrement, mais sans forcément vous en rendre compte. Lorsque vous voyez apparaître des caractères spéciaux du type « Ã© » ou « � » sur une page Internet ou dans un fichier, il s’agit d’un problème d’encodage des caractères. Comment fonctionne ce système ? Quelle est son histoire ? Quelles sont les différentes manières d’encoder des caractères ? Petit rappel sur le fonctionnement de l’encodage des caractères et les standards les plus utilisés. ## Stocker du texte dans un ordinateur : comment ça marche ? La question de l’encodage des caractères est liée à la manière dont les ordinateurs stockent du texte. Comment font-ils ? La réponse est simple : ils stockent uniquement des 0 et 1 (appelés « bits »), regroupés en octets (1 octet = 8 bits). Comment écrire du texte si un ordinateur peut stocker uniquement des bits ? C’est ici que l’encodage des caractères intervient. - Pour écrire du texte, il faut préalablement établir l’ensemble des caractères dont on a besoin (lettre, signe de ponctuation, espace, etc.) et associer à chacun d’entre eux un identifiant numérique unique (un « point de code »). L’ensemble de ces éléments s’appelle le « jeu de caractères codés ». Des tableaux de correspondance peuvent être établis pour résumer ces informations (ex. : A=1 ; B=2 ; C=3 ; etc.). - Il faut ensuite déterminer l’encodage, c’est-à-dire la manière de transcrire le texte (grâce aux codes des caractères qui les composent) et de le stocker (sur 1 ou 2 octets). Le texte que l’on souhaite écrire se compose d’une suite de nombres appelée « chaîne de caractères ». Mais est-ce vraiment aussi simple ? Pour fonctionner correctement, l’encodage doit également tenir compte de caractères particuliers (« de contrôle »), comme le caractère de « fin de chaîne ». Celui-ci indique la fin de la chaîne aux programmes chargés de manipuler les chaînes de caractères. Il faut également gérer les minuscules, les accents, les symboles de monnaies, et aussi les caractères des langues non latines. C’est pour cela que différents systèmes d’encodage ont vu le jour. ## L’ASCII, une norme d’encodage influente mais insuffisante Le premier encodage utilisé à grande échelle est l’ASCII ( « American Standard Code for Information Interchange » ou « code américain normalisé pour l’échange d’informations »). Ce jeu de caractères utilise 7 bits (et non 8) et dispose de 128 caractères (l’alphabet latin et ses 26 lettres, des signes de ponctuation, des espaces, des tabulations, des caractères de contrôle, etc.). Les 128 caractères de l’ASCII ont été regroupés dans une table de correspondances : découvrez-la sur Wikipedia . ### Comment gérer l’encodage de caractères d’un pays à l’autre ? Bien que très utilisé et influent dans le monde informatique, l’ASCII n’était pas satisfaisant pour l’ensemble des pays. Il utilise uniquement les 26 lettres de l’alphabet latin, non accentuées. D’autres pays ou groupes linguistiques ont donc souhaité développer leur propre système d’encodage. Des extensions de l’ASCII ont été mises au point pour résoudre cette question : utilisation d’un 8e bit, modification des 128 caractères de l’ASCII… Chaque zone utilisant son propre encodage, cette dispersion est vite devenue problématique pour les échanges internationaux. ## Une norme pour les langues latines : ISO 8859 La norme ISO 8859 a été créée pour permettre aux langues latines d’Europe d’établir une page de code commune. Elle repose sur l’utilisation de 8 bits soit 256 caractères maximum. Elle est composée de plusieurs pages de code indépendantes (des « parties »), mais compatibles entre elles. L’ASCII est utilisé comme base commune. Deux parties sont particulièrement connues : - ISO 8859-1 (latin-1 ou « Occidental »), un système qui permet d’écrire quasiment toutes les langues latines en utilisant des caractères d’un octet. - ISO 8859-15 (latin-9 ou « Occidental (euro) »), apparu en 1998. Il a introduit le signe « € » et fait évoluer un peu son fonctionnement pour s’adapter à quelques langues comme le français. Cette partie reste bien moins utilisée que l’ISO 8859-1. ## Un standard multi-octet pour les langues asiatiques : ISO 2022 Les langues asiatiques utilisent de très nombreux caractères. Il n’était pas possible de les faire tous tenir sur 8 bits. La solution a été de passer sur un système multi-octet (2, 3 et même parfois 4 octets). Le standard mis au point est l’ISO 2022, utilisé pour le chinois, le coréen ou le japonais. 农历新年 ## Unicode, un standard utilisé au niveau mondial Unicode est un jeu de caractères unique ou codage universel de caractères, sorti en 1991. Son objectif est de représenter l’ensemble des systèmes d’écriture et caractères existant au niveau mondial. À noter : Unicode est bien un jeu de caractères (ensemble de caractères auxquels on attribue un code), mais pas un encodage (manière dont est représenté le point de code en mémoire). Les points de code d’Unicode ont besoin de plus d’un octet pour fonctionner. Des encodages spéciaux ont donc été mis au point pour économiser de la mémoire : UTF-16 ou UTF-8, par exemple. ## Quels sont les principaux encodages utilisés actuellement ? Deux encodages sont particulièrement utilisés sur Internet : UTF-8 (pour les pages web), système international capable de mettre en contact toutes les langues, et ISO 8859-1 (latin-1). Si l’ASCII n’est plus employé seul, la plupart des encodages l’utilisent comme base pour des raisons de compatibilité. Ils fonctionnent également avec latin-1. #Internet / Web #Culture numérique Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # Zoom sur PostGIS, un outil de gestion de base de données spatiales URL : https://www.challengemyproject.bzh/nos-actualites/zoom-sur-postgis-un-outil-de-gestion-de-base-de-donnees-spatiales Publié le : 2021-12-23 Base de données Découvrez les différentes fonctionnalités de l'extension PostGIS. Aline Cordier Simonneau · 23 décembre 2021 · 2 min de lecture PostGIS permet de valoriser les données de bases géographiques et spatiales. Si vous évoluez dans l’univers des Systèmes d’information géographique (SIG) ou de la géométrie spatiale, vous avez peut-être déjà entendu parler de PostGIS, une extension puissante pour optimiser la gestion de données géographiques et spatiales en effectuant des requêtes. Comment fonctionne cette extension et quels sont ses atouts ? ## PostGIS : présentation PostGIS ( Spatial and Geographic Objects for PostgreSQL ) est un logiciel libre conçu sous forme d’extension du Système de gestion de bases de données (SGBD) spatiales PostgreSQL. Pour commencer à découvrir cette extension, rendez-vous sur postgis.fr . Son déploiement ajoute une couche supplémentaire à la base de données SQL permettant de travailler des données de géographie spatiale de manière assez poussée (la gestion des intersections entre différents éléments, par exemple). ## Bases de données spatiales ou non spatiales : quelles différences ? Les bases de données relationnelles non spatiales les plus courantes ne sont pas optimisées pour travailler sur des données de géographie spatiale et effectuer des recherches complexes, car elles utilisent uniquement des données sous forme de points. À la différence des bases de données non spatiales, les bases de données spatiales sont spécifiquement conçues pour le stockage et le traitement (ou la manipulation) d’informations géographiques et spatiales. ## Quelles sont les caractéristiques de l’extension PostGIS ? ### L’intégration de données spatiales PostGIS intègre des types de données spatiales et des éléments géométriques tels que des points, des lignes, des polygones, des courbes, etc. ### L’utilisation de l’indexation spatiale Les bases de données spatiales et les extensions comme PostGIS utilisent l’indexation spatiale. Concrètement, les données spatiales sont structurées sous forme d’index. L’intérêt est de créer une sorte d’annuaire permettant d’organiser la base de données (en indexant la géométrie dans l’espace) et de retrouver plus facilement les informations recherchées. Les requêtes sont donc optimisées. ### L’utilisation des fonctions spatiales PostGIS utilise des fonctions spatiales dans le but d’accéder à des propriétés ou encore à des relations spatiales. Les fonctionnalités de PostGIS sont assez complètes et permettent d’exploiter au maximum les données, par exemple : - Rechercher un ensemble d’éléments dans un rayon donné, - Définir l’intersection entre deux zones, - Déterminer l’union entre deux éléments, - Rechercher la différence entre deux zones, - Travailler sur les agrégats, - Gérer des intersections entre deux polygones, - Récupérer un ensemble d’adresses dans un rayon donné, - Définir la distance entre deux éléments géométriques, - Créer des géométries combinées, - Déterminer les intersections entre un polygone, un cercle et un point, - Etc. ## Les avantages de PostGIS Quels sont les avantages d’une telle extension pour les utilisateurs ? Le recours aux données spatiales, aux index et aux fonctions permet d’optimiser ses performances et ses analyses de données spatiales. PostGIS est une extension particulièrement adaptée pour travailler en géographie sur les régions, les départements, les villes, le cadastre, les bâtiments… L’Institut Géographique National (IGN) utilise d’ailleurs PostGIS. PostGIS est un outil particulièrement puissant et qui offre des possibilités d’utilisation assez impressionnantes pour travailler en géométrie spatiale, encore faut-il connaître son installation et son fonctionnement pour tirer profit de tout son potentiel. Pour pleinement exploiter toutes les fonctionnalités de PostGIS, il est nécessaire d’en comprendre les spécificités et de connaître les manipulations et analyses permises par ce SGBD. #Base de données #Géométrie spatiale #SQL Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # SERP Google : quels sont les changements à suivre ? URL : https://www.challengemyproject.bzh/nos-actualites/serp-google-quels-sont-les-changements-a-suivre Publié le : 2021-10-07 Référencement naturel - SEO Découvrez les principaux changements apportés récemment sur la SERP Google pour cette rentrée. Aline Cordier Simonneau · 7 octobre 2021 · 2 min de lecture De nouveaux changements viennent d'être apportés à l'affichage de la SERP Google. Google modifie régulièrement l’affichage de sa SERP (Search Engine Results Page, la page de résultats du moteur de recherche), c’est-à-dire la manière dont sont présentés aux internautes les différents sites internet suite à leurs requêtes. Pourquoi l’interface utilisateur de la SERP Google est-elle régulièrement revue ? Pour présenter aux internautes les contenus les plus pertinents pour eux. Voici quelques changements à suivre de près. ## Changement des titres Depuis quelques semaines, Google n’utilise plus systématiquement le texte indiqué dans la balise Title d’une page pour en faire le titre de lien affiché dans sa SERP. Il s’autorise en effet à réécrire le titre (par exemple en prenant en compte la balise H1) dans certains cas : lorsque la balise Title est semi-vide, que les titres sont obsolètes, peu pertinents ou bien répétés sur une grande quantité de pages et pas assez précis sur le contenu de la page qu’ils sont censés décrire. Cette modification n’affecte pas le classement des pages dans la SERP. Lorsque les balises Title sont bien construites et reflètent le contenu de la page, Google continue de les prendre en compte. ## Indentation des résultats Qu’est-ce que l’indentation (ou « clustering ») des résultats ? Il s’agit d’une manière particulière d’afficher les résultats lorsque plusieurs liens proposés à l’internaute sont issus du même site internet. Concrètement, si deux résultats affichés dans la SERP proviennent du même site internet, le second résultat est légèrement décalé vers la droite. Une présentation adoptée par Google en 2009, ensuite abandonnée puis testée de nouveau il y a quelques semaines. ## Search Console Insights, outil d’optimisation des contenus Search Console Insights est un outil à destination des créateurs de contenu et des éditeurs de site internet, intégré à la Google Search Console. Il leur permet de mesurer quels sont les contenus les plus pertinents pour leur audience. Utilisé en complément des données de Google Analytics et de la Google Search Console, il aide à optimiser ses contenus grâce à des conseils personnalisés. La fonctionnalité Google Search Console est toujours disponible en version bêta. ## Google Link Spam Update, la mise à jour qui traque le spam dans les liens L’objectif de cette mise à jour est de lutter contre les pratiques de référencement ne respectant pas les préconisations de Google, par exemple les pratiques douteuses (voire frauduleuses) qui tentent de doper la popularité d’un site internet de manière artificielle. Concrètement, Google entend mieux repérer les liens d’affiliation et les liens d’articles « invités » pour leur fournir moins d’importance qu’à des liens classiques. Autrement dit, il s’agit de pénaliser les sites utilisant les techniques SEO considérées comme du spam (netlinking artificiel et donc de mauvaise qualité). Les sites ayant recours à ce genre de pratiques pourraient chuter dans la SERP Google. ## À quoi ressemblera la SERP Google en 2022 ? Lors de son événement « Search On 2021 » , Google a annoncé l’arrivée de nouvelles fonctionnalités, en lien avec son nouvel algorithme MUM : résultats sous forme d’images grand format en réponse à certaines requêtes, intégration de nouvelles informations dans l’encart « About this result », mise en place de nouveaux formats dans la SERP Shopping… Quant à la mise à jour de la Page Expérience, elle semble n’avoir (pour l’instant ?) aucun impact négatif dans la SERP pour les sites ne respectant pas les critères UX préconisés par Google. À suivre ! #Référencement naturel - SEO #Google #Référencement Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # Serveur MCP sécurisé pour vos équipes URL : https://www.challengemyproject.bzh/nos-prestations/mcp-securise-equipes Vos équipes utilisent déjà l’IA — souvent en copiant-collant des informations sensibles dans un chatbot grand public, faute de mieux. Pendant ce temps, vos vrais outils métier (Drive, CRM, ticketing, bases internes) restent hors de portée de ces assistants. Le serveur MCP comble exactement ce fossé : il relie l’IA à vos systèmes, de façon structurée et sécurisée, pour que vos collaborateurs travaillent avec leurs données réelles sans jamais sortir d’un cadre maîtrisé. Notre rôle de partenaire technique est de concevoir, sécuriser et déployer ce pont à vos côtés. ## MCP, de quoi parle-t-on ? Le Model Context Protocol est un standard ouvert qui décrit comment un assistant IA dialogue avec des outils externes. Un serveur MCP expose deux choses : des outils (des actions que l’IA peut déclencher — interroger une base, créer un enregistrement, lancer un export) et des ressources (des données qu’elle peut lire — fichiers, fiches, tickets). Côté collaborateur, cela se traduit par une expérience simple : on demande en langage naturel « où en est la commande du client Untel ? » et l’assistant interroge réellement votre outil, plutôt que de deviner ou d’halluciner. L’intérêt par rapport à un chatbot isolé est double : la donnée est fraîche (lue en direct dans le système source) et l’action est possible (l’IA ne se contente pas de répondre, elle peut faire). Là où un assistant documentaire lit , un serveur MCP permet à l’IA d’ agir dans vos outils, dans les limites que vous fixez. ## La sécurité comme point de départ Connecter l’IA au SI est une excellente idée à une condition : que ce soit cloisonné, authentifié et traçable. C’est tout l’objet de notre travail. Chaque connecteur est défini avec un périmètre explicite  : quels outils, quelles données, pour quels utilisateurs. L’authentification s’appuie sur OAuth ou des clés à portée restreinte, de sorte qu’un collaborateur n’atteint jamais que ce à quoi il a droit — les ACL de vos systèmes sont propagées jusqu’à la couche MCP. Les secrets (jetons, mots de passe de service) ne sont jamais transmis au modèle : ils restent dans un coffre (Vault, SOPS) et ne quittent pas le serveur. Chaque appel d’outil est journalisé  : qui a demandé quoi, quand, avec quel résultat. Cette piste d’audit est indispensable pour le RSSI et pour la confiance interne. Enfin, des garde-fous (validation des entrées, limites de débit, confirmations pour les actions destructrices) évitent qu’une instruction mal formulée ne produise un effet non désiré. Sur les contextes les plus sensibles, le serveur est déployé sur votre infrastructure — cloud européen (Scaleway, OVH) ou on-premise — pour qu’aucune donnée ne transite par un tiers non maîtrisé. ## Comment on collabore Une mission démarre par la cartographie de vos outils et des cas d’usage à plus forte valeur. On ne branche pas tout d’un coup : on identifie un à deux connecteurs qui font gagner du temps dès la première semaine d’usage, et on construit autour d’eux le socle de sécurité. Cette approche par itérations courtes installe la confiance avant d’élargir le périmètre. On définit ensuite, avec vous et votre RSSI le cas échéant, la matrice d’accès : qui peut faire quoi via l’assistant. Le serveur est développé, testé, puis déployé sur l’environnement retenu. Vos équipes y accèdent depuis les clients IA qu’elles utilisent déjà (Claude, ChatGPT, ou un agent métier), sans changer leurs habitudes. ## Ce qu’on construit ensemble Concrètement : le serveur MCP et ses connecteurs, la couche d’authentification et de gestion des secrets, la journalisation d’audit, les garde-fous, et l’intégration aux clients IA de vos collaborateurs. À la livraison, vous disposez d’un pont documenté, réversible et maîtrisé entre vos outils et l’IA — pas d’une boîte noire. Pour les éditeurs SaaS , la logique est la même tournée vers l’extérieur : exposer votre produit via un serveur MCP permet à vos clients de l’utiliser depuis leurs propres assistants IA, ce qui devient un argument de différenciation fort. ## Et après le déploiement Un serveur MCP vit avec vos outils et vos usages. On met en place le suivi des appels pour repérer les connecteurs les plus utiles, on étend progressivement le périmètre, et on assure la maintenance des connecteurs quand les API sources évoluent. L’objectif reste constant : que l’IA serve vos équipes sur leurs vraies données, sans jamais sortir du cadre de sécurité que vous avez fixé. --- # Services en ligne — Articles URL : https://www.challengemyproject.bzh/tags/services-en-ligne Services en ligne ### Où sont vraiment vos données ? Cloud Act et hébergement souverain « Nos serveurs sont en Europe » ne répond pas à la question. Ce qui compte, c'est le droit auquel obéit l'entreprise qui les exploite. 5 septembre 2026 5 min --- # Site e-commerce et boutique en ligne URL : https://www.challengemyproject.bzh/nos-prestations/site-e-commerce Lancer une boutique en ligne, c’est entrer dans un système plus complexe qu’il n’y paraît : catalogue, paiement, expédition, comptabilité, relation client. Notre rôle de partenaire technique consiste à construire avec vous cet écosystème sans le sur-dimensionner — et à vous éviter les pièges classiques (plateforme verrouillée, frais cachés, dette d’intégration). ## Comment on collabore Avant tout choix d’outil, nous prenons le temps de comprendre votre opération réelle. Combien de commandes par mois aujourd’hui, dans six mois, dans deux ans ? Préparez-vous vous-mêmes les colis ou avez-vous un 3PL ? Avez-vous un ERP en place ? Comment gérez-vous votre comptabilité ? Ces réponses orientent radicalement le choix entre Shopify, Prestashop ou une solution sur mesure. Une fois la stack arrêtée ensemble, la construction se fait par sprints courts. À chaque fin d’itération, vous testez le tunnel d’achat avec une vraie carte de paiement, vous validez le rendu sur mobile, vous reproduisez un cas d’exception (commande à l’étranger, remboursement partiel, échange). C’est cette boucle de feedback serrée qui évite les mauvaises surprises au lancement. ## Ce qu’on construit ensemble Vous repartez avec une boutique qui sait gérer les variantes produit, les stocks, les promotions, les ventes flash, les abonnements si nécessaire. Le tunnel d’achat est optimisé pour la conversion : paiement en une page, validation par carte ou Apple/Google Pay, formulaire d’adresse intelligent. Les emails transactionnels (commande confirmée, expédition, retour) sont brandés et testés. Côté opération, le back-office est pensé pour vos équipes : recherche rapide d’une commande, édition d’un client, génération d’un avoir, export comptable. Si vous expédiez vous-mêmes, l’intégration avec Boxtal, Sendcloud ou un transporteur direct (Colissimo, Mondial Relay, Chronopost) est prévue dès la première itération. ## Notre approche partenaire Beaucoup d’agences vous vendront une stack à laquelle vous serez attachés pour cinq ans. Nous préférons l’inverse : choisir des solutions standard, bien documentées, dont vous pourrez sortir si vous le décidez. Si vous démarrez sur Shopify et que vous voulez migrer vers du sur-mesure dans deux ans, le chemin est tracé d’avance. Nous nous formons en continu sur l’écosystème e-commerce français — Stripe, Mollie, PayPlug, Bridge, Klaviyo, Brevo, Pennylane, Sellsy. Cette connaissance opérationnelle nous évite de réinventer ce qui existe déjà bien. Vous achetez du temps gagné, pas des heures d’intégration. ## Quelques réalisations - BougeTonPion — boutique en ligne dédiée aux jeux de société, avec catalogue conséquent et système d’abonnement. - Les Éditions du Web — boutique d’une maison d’édition indépendante rennaise, vente de livres papier et ePub sans DRM. - La Cour des Merveilles — boutique en ligne intégrée à un SaaS interne de gestion d’événements et de billetterie. - TyLoulic — boutique éditoriale et papeterie d’une marque bretonne, attention forte portée au branding et au packaging numérique. - Label Aeko — boutique en ligne d’un label indépendant, pensée pour la vente directe et la mise en avant du catalogue artistes. - Playstables — volet e-commerce d’une plateforme dédiée à la communauté de jeu, avec mécaniques d’engagement et catalogue d’articles communautaires. ## Et après la mise en ligne Une boutique en ligne est un commerce vivant. Le travail commence vraiment au lancement : analyse des paniers abandonnés, optimisation du tunnel, A/B tests sur les fiches produit, programmes de fidélité. Nous restons disponibles pour ces évolutions tactiques, et nous formons vos équipes pour qu’elles prennent en main les leviers du quotidien. Le but : vous rendre autonomes, pas dépendants. --- # Site internet pour TPE, commerces et indépendants URL : https://www.challengemyproject.bzh/nos-prestations/votre-presence-en-ligne ### Fleuriste, commerçant de quartier Une vitrine soignée, vos horaires, votre vitrine sur Google Maps — pour qu'on vous trouve avant le concurrent d'à côté. --- # Site web public URL : https://www.challengemyproject.bzh/nos-prestations/site-web Un site web public est rarement un objet isolé : c’est un point d’arrivée pour votre référencement, un point de contact pour vos prospects et une vitrine de la qualité de votre offre. Le construire ensemble, c’est s’assurer qu’il porte votre stratégie commerciale autant que votre identité — et qu’il résiste au temps sans dette technique cachée. Vous êtes une TPE, un commerce ou un indépendant ? Retrouvez cette prestation, le simulateur de budget et tout le nécessaire dans notre offre présence en ligne . Et si vous partez d’un site existant, on peut aussi le reprendre et le faire évoluer . ## Comment on collabore Notre démarche commence par un atelier de cadrage avec vos équipes décisionnaires et marketing. Nous écoutons l’intention : à quoi sert ce site, pour qui, dans quel contexte concurrentiel ? Puis nous explorons ensemble les contraintes : identité graphique existante ou à créer, contenus disponibles, intégrations à prévoir (CRM, marketing automation, mesure d’audience). Cette phase courte — souvent une à deux semaines — pose un référentiel partagé qui guidera toutes les décisions ultérieures. Pendant la construction, vous voyez le site grandir par itérations courtes. Pas de tunnel de plusieurs mois sans visibilité : à chaque fin de cycle, nous présentons l’état d’avancement, vous testez, vous arbitrez. La relation reste celle d’un binôme qui co-construit, pas d’un prestataire qui livre une commande figée. ## Ce qu’on construit ensemble Sur ce type de mission, vous repartez avec un site responsive, performant et accessible, intégrant les standards web modernes : HTML sémantique, Core Web Vitals dans le vert, lazy-loading des images, fonts auto-hébergées, données structurées JSON-LD pour le référencement local. La performance web et l’ accessibilité , on les traite comme des méthodes à part entière. Le tout dans un dépôt Git que vous possédez — si vous changez de partenaire technique plus tard, la transition est indolore. Côté édition, nous choisissons ensemble entre un CMS headless (Strapi, Sanity, Ghost) si vos équipes publient régulièrement, ou une approche statique versionnée en Git si la fréquence éditoriale est faible et que vous voulez la maîtrise complète du contenu. C’est notre méthode des sites statiques  : rapidité, sécurité et coût d’ hébergement réduit à presque rien. ## Notre approche partenaire Nous refusons de livrer un site qui ne tient pas dans le temps. Cela veut dire pas de framework exotique difficile à recruter, pas de dépendances obscures, pas de SaaS de niche dont vous ne pourriez pas sortir. Chaque décision technique est documentée et expliquée : vous comprenez pourquoi nous avons choisi Astro plutôt que Next.js sur tel projet, pourquoi Tailwind plutôt qu’une base CSS maison, pourquoi Scaleway plutôt qu’un hébergeur américain. Cette transparence se traduit aussi côté budget : le chiffrage initial détaille les jalons, les options et les zones de risque. Si un arbitrage doit être fait en cours de route — c’est presque toujours le cas — nous en discutons en amont et vous décidez en toute connaissance. ## Quelques réalisations Notre expérience couvre un spectre large de sites publics, du cabinet indépendant au site institutionnel d’un acteur établi de son secteur. Quelques projets représentatifs : - Team-Time — refonte du site institutionnel d’une plateforme spécialisée dans la gestion du temps en équipe. - Goracash — site vitrine pour un acteur du paiement, intégrant les contenus institutionnels et juridiques. - Magicien-Au-Feminin — site éditorial pour une artiste, avec parcours de prise de contact et système de réservation intégré. - Montbleu Finance — refonte du site institutionnel d’un cabinet de conseil financier, attention particulière portée au ton et à la crédibilité métier. - Cap-Horn — site institutionnel d’une structure associative bretonne, pensé pour être maintenable par des bénévoles. - TyLoulic — site vitrine et catalogue d’un acteur breton, avec une attention particulière à la cohérence graphique et à l’ancrage local. - CipherChronicle — site public et parcours d’onboarding d’une plateforme SaaS éditoriale, pensé pour convertir sans alourdir le tunnel d’inscription. ## Et après la mise en ligne Un site web n’est jamais « terminé ». Nous restons disponibles pour les évolutions, les ajustements SEO post-déploiement, l’ajout de fonctionnalités au fil de votre croissance. Mais nous ne vous enfermons pas : la documentation est complète, le code est lisible, vos équipes peuvent reprendre la main à tout moment. C’est ce qui fait la différence entre un partenaire technique et un fournisseur. --- # Sociétés — Articles URL : https://www.challengemyproject.bzh/tags/societes Services en ligne ### Où sont vraiment vos données ? Cloud Act et hébergement souverain « Nos serveurs sont en Europe » ne répond pas à la question. Ce qui compte, c'est le droit auquel obéit l'entreprise qui les exploite. 5 septembre 2026 5 min --- # SQL — Articles URL : https://www.challengemyproject.bzh/tags/sql Base de données ### Modéliser ses données avant d'écrire la première ligne Un modèle de données bancal se paie pendant des années. C'est la seule partie d'un projet qu'on ne refactorise jamais vraiment : elle mérite les deux jours qu'on ne lui accorde pas. 24 août 2026 6 min --- # Surface d'attaque : définition et comment la réduire URL : https://www.challengemyproject.bzh/lexique/surface-d-attaque Lexique · sécurité Aussi appelé : Attack surface, Surface d'exposition. La surface d'attaque désigne l'ensemble des points par lesquels un attaquant pourrait tenter de pénétrer ou de compromettre un système : pages et services exposés, formulaires, API, dépendances tierces, comptes et accès. Plus elle est large, plus le système est exposé. La surface d'attaque d'un système, c'est la somme de tous ses points d'entrée potentiels — tout ce par quoi une menace pourrait passer. On y trouve les éléments évidents (pages publiques, formulaires, API exposées, interfaces d'administration) mais aussi les plus discrets : bibliothèques tierces embarquées dans le code, services ouverts sur le réseau, comptes utilisateurs, clés d'accès, voire l'humain lui-même, ciblé par le phishing. Raisonner en surface d'attaque, c'est cartographier ce qui est exposé avant de chercher à le protéger. Le principe directeur de la sécurité défensive consiste à réduire cette surface au minimum nécessaire . Chaque fonctionnalité, chaque port ouvert, chaque dépendance ajoutée, chaque droit d'accès accordé agrandit la surface — et donc le risque. À l'inverse, désactiver ce qui ne sert pas, limiter les accès au strict besoin (principe du moindre privilège) et tenir les composants à jour réduisent mécaniquement les occasions d'intrusion. C'est aussi pourquoi certains choix d'architecture sont, en eux-mêmes, des décisions de sécurité. Un site statique , par exemple, n'expose ni base de données ni serveur applicatif tournant en permanence : sa surface d'attaque est réduite à presque rien, là où un CMS dynamique multiplie les points d'entrée à maintenir et à patcher. Pour une TPE/PME , l'enjeu n'est pas de viser une sécurité parfaite, mais de ne pas offrir de cibles faciles aux attaques automatisées qui balaient le web en continu. Recenser sa surface d'attaque — ce qui est exposé, accessible, à jour ou non — est la première étape concrète d'une démarche de protection réaliste et proportionnée. Notre prestation ## Audit technique Évaluation indépendante de votre stack — code, sécurité, dette, scaling, coûts. Rapport actionnable, pas un PDF qui dort. Pour aller plus loin ## Cybersécurité des TPE-PME : les bonnes pratiques Parcourez les conseils de l'ANSSI concernant la cybersécurité des TPE et PME. ## Questions fréquentes Comment réduire la surface d'attaque d'un système ? En supprimant ce qui n'est pas nécessaire : désactiver les services et ports inutilisés, limiter les accès au strict besoin (moindre privilège), tenir les dépendances à jour, et privilégier des architectures sobres. Chaque élément retiré est un point d'entrée en moins pour un attaquant. Un site statique a-t-il une surface d'attaque plus faible ? Oui, nettement. Un site statique sert des fichiers déjà construits, sans base de données ni serveur applicatif exposé en permanence. Il n'y a pas de CMS à pirater ni de plugin à patcher en urgence : la surface d'attaque est réduite à presque rien, ce qui en fait un choix sécurisant pour les sites vitrines et éditoriaux. La surface d'attaque concerne-t-elle aussi les TPE/PME ? Absolument. La plupart des attaques sont automatisées et ne visent personne en particulier : elles cherchent des failles faciles partout. Une petite structure dont la surface d'attaque est mal maîtrisée (composants obsolètes, accès trop larges, services oubliés) est une cible plus facile qu'un grand groupe. Recenser ce qui est exposé est donc utile à toute organisation. ## Termes liés - Phishing ← Retour au lexique --- # Team-Time — réalisation réservation escape game URL : https://www.challengemyproject.bzh/nos-realisations/team-time ## Le contexte Team-Time est un escape game pour lequel nous avons bâti toute la mécanique numérique : la vitrine et le moteur de réservation qui la fait tourner. ## Notre rôle Création du site vitrine et d’un SaaS interne de gestion des salles — qui, à sa sortie, était le seul à proposer le paiement partagé entre participants, une vraie longueur d’avance à l’époque. Depuis, la société a recréé un nouvel escape game ( UrbeXscape ) et s’appuie sur un autre service de réservation. ## Pourquoi ça compte Le paiement partagé, qu’on retrouve aujourd’hui un peu partout, était alors un différenciateur fort : un détail produit qui change l’expérience d’un groupe de joueurs. Le site d’origine n’étant plus en ligne, l’aperçu provient de la version archivée par la Wayback Machine. --- # TenderNow — réalisation SaaS URL : https://www.challengemyproject.bzh/nos-realisations/tendernow ## Le contexte TenderNow s’attaque à un point de douleur bien connu des entreprises qui répondent à la commande publique : la rédaction du mémoire technique . Long, répétitif et chronophage, ce document engage pourtant une part décisive de la note finale. La plateforme en automatise une large part grâce à un simulateur qui guide et accélère la production de la réponse. Le produit est porté par Caneva , avec qui nous avons mené la direction technique. ## Le défi technique Le vrai sujet n’était pas de générer un PDF, mais de partir des modèles de réponse Word déjà utilisés par les entreprises. Il fallait importer ces documents, en découper la structure (sections, sous-sections, trames) puis la transformer en templates conditionnels  : selon le type de marché, le profil de l’entreprise ou les réponses au simulateur, telle section apparaît, telle autre se reformule ou disparaît. Ce système de conditionnement par section est le cœur de la valeur : il reproduit la logique d’un rédacteur expérimenté, sans repartir d’une page blanche à chaque appel d’offres. ## La stack Un back-end Python / Django , un moteur de gabarits Jinja2 et wkhtmltopdf pour produire des documents fidèles à la charte du client, une interface AngularJS , le tout hébergé en conteneurs Docker sur Scaleway . Un assemblage choisi pour la fiabilité de la génération documentaire — là où une erreur de mise en forme, un jour d’échéance, n’est pas envisageable. ## Le résultat L’impact se mesure d’abord en temps gagné sur la rédaction de chaque mémoire  : ce que produisait péniblement plusieurs heures de travail manuel devient une réponse guidée, structurée et réutilisable. Pour une entreprise, chaque mémoire rédigé plus vite, c’est une réponse de plus qu’elle peut soumettre — donc, directement, une chance de plus de remporter un marché. ## Notre rôle Nous avons porté le rôle de CTPO sur ce SaaS B2B : cadrage produit, développement, infrastructure cloud et maintenance — de la conception à l’exploitation d’un outil qui doit rester rapide et fiable quand les délais se resserrent. --- # Terre des Druides — réalisation site vitrine URL : https://www.challengemyproject.bzh/nos-realisations/terre-des-druides ## Le contexte Terre des Druides est notre propre projet immobilier , à Tréméoc , en plein pays bigouden : la commercialisation d’un lotissement de lots viabilisés, « dans un écrin de verdure, à deux pas de la côte ». ## Notre rôle La totale, en interne : conception à la réalisation du site de commercialisation, hébergement et maintenance — présentation des lots, arguments de localisation, captation des contacts acheteurs. ## Pourquoi un projet interne Porter nous-mêmes un projet immobilier, c’est appliquer notre savoir-faire numérique à notre propre compte — et maîtriser, de bout en bout, la commercialisation en ligne. --- # Traffic manager : définition, missions et rôle en marketing digital URL : https://www.challengemyproject.bzh/lexique/traffic-manager Lexique · métier Aussi appelé : responsable de l'acquisition, responsable acquisition, responsable trafic. Professionnel du marketing digital chargé de générer, mesurer et optimiser le trafic d'un site (SEO, SEA, emailing, réseaux sociaux) au service des objectifs business. Le traffic manager est le pilote des sources de trafic d'un site web. Son rôle consiste à attirer les bons visiteurs — pas n'importe lesquels — en activant intelligemment les leviers d'acquisition disponibles : référencement naturel (SEO), publicité payante (SEA, Google Ads, Meta Ads), campagnes emailing, réseaux sociaux, partenariats, affiliation. Au quotidien, le traffic manager définit la stratégie d'acquisition, arbitre le budget entre les canaux selon leur retour sur investissement, met en place le suivi analytique (Google Analytics, Matomo, Plausible), produit des rapports de performance et ajuste les campagnes en continu. C'est un poste qui mêle vision stratégique, créativité et culture de la donnée. Le traffic manager peut exercer en entreprise (au sein d'une équipe marketing digital), en agence (au service de plusieurs clients) ou en indépendant. Il travaille étroitement avec les rédacteurs web, les UX designers et les développeurs — l'acquisition ne sert à rien si la page d'atterrissage convertit mal. Côté compétences, le métier exige une double culture  : analytique (lecture de la donnée, calcul du coût d'acquisition et du retour sur investissement, maîtrise des outils de mesure) et marketing (compréhension des audiences, des messages et des canaux). Une bonne maîtrise des plateformes publicitaires (Google Ads, Meta Ads), des outils analytics (Matomo, Plausible, Google Analytics) et des bases du SEO constitue le socle technique attendu. Notre prestation ## Référencement SEO & GEO Être trouvé sur Google et Bing, et cité par ChatGPT, Perplexity ou Claude. Référencement technique, sémantique et génératif — mesuré, pas promis. Pour aller plus loin ## Traffic manager : quel est son rôle ? Découvrez le métier de traffic manager. ## Questions fréquentes Quelle est la différence entre un traffic manager et un community manager ? Le traffic manager pilote l'acquisition de trafic vers un site : il active et arbitre les leviers (SEO, SEA, emailing, affiliation) pour amener les bons visiteurs au meilleur coût. Le community manager, lui, anime et fait grandir une communauté sur les réseaux sociaux : il produit du contenu, échange avec les abonnés et travaille l'image de marque. L'un cherche du trafic mesurable et rentable, l'autre de l'engagement et de la relation. Les deux métiers se complètent mais ne se confondent pas. Quelles compétences faut-il pour devenir traffic manager ? Une double culture analytique et marketing : savoir lire la donnée et calculer un retour sur investissement, mais aussi comprendre les audiences et les messages. Sur le plan technique, on attend la maîtrise des plateformes publicitaires (Google Ads, Meta Ads), des outils de mesure (Google Analytics, Matomo, Plausible) et des bases du SEO. La rigueur, la curiosité et l'aisance avec les chiffres sont déterminantes. Quel est le salaire d'un traffic manager ? Il n'existe pas de baromètre de référence pour ce métier, et les agrégateurs se contredisent largement — nous préférons le signaler plutôt que d'afficher une grille qui aurait l'air plus sûre qu'elle ne l'est. À titre d'ordre de grandeur, les données déclaratives de Glassdoor France (mars 2026) situent la rémunération moyenne d'un traffic manager autour de 36 000 € bruts annuels, dans une fourchette très large. La rémunération dépend surtout de la taille des budgets pilotés, du secteur et de la région : un traffic manager qui gère un budget média de plusieurs millions d'euros n'est pas payé comme celui qui pilote quelques campagnes. Quels outils utilise un traffic manager au quotidien ? Des plateformes d'acquisition payante (Google Ads, Meta Ads, LinkedIn Ads), des solutions d'analytics pour mesurer et attribuer le trafic (Google Analytics, Matomo, Plausible), des outils SEO (suivi de positions, analyse de mots-clés), des plateformes d'emailing, et des tableaux de bord de reporting pour consolider les performances et arbitrer les budgets entre canaux. ## Termes liés - SEO ← Retour au lexique --- # Ty Loulic — réalisation site vitrine URL : https://www.challengemyproject.bzh/nos-realisations/tyloulic ## Le contexte Ty Loulic est une crêperie de Quimper qui avait besoin d’une présence en ligne — désormais l’une des meilleures crêperies du Finistère. ## Notre rôle De la conception à la réalisation du site, avec hébergement et maintenance . ## Pourquoi ça compte Pour un restaurant, la vitrine en ligne pèse lourd : c’est souvent là que se décide une réservation. Donner à une bonne table les moyens d’être trouvée et choisie, c’est un impact direct et concret. --- # Vérification de la sécurité : notre méthode de contrôle URL : https://www.challengemyproject.bzh/nos-methodes/verification-securite La sécurité n’est pas une option qu’on ajoute à la fin, ni un document qu’on range dans un tiroir. C’est une discipline de vérification continue , faite de contrôles concrets, répétés, et intégrés au quotidien du développement. Voici les vérifications que nous menons systématiquement sur les produits que nous construisons et opérons — pour qu’ils soient robustes, et pas seulement fonctionnels. ## Protéger ce qu’on a d’abord recensé On ne sécurise bien que ce qu’on a pris la peine de cartographier. La première étape consiste donc à lister la surface d’attaque  : quelles pages sont publiques, quelles API sont exposées, quels formulaires acceptent des données, quelles bibliothèques tierces sont embarquées, qui dispose d’accès administrateur. Cette photographie, souvent éclairante, révèle des expositions qu’on avait oubliées. ## Les dépendances : la porte d’entrée la plus fréquente Un logiciel moderne ne s’écrit pas seul : il s’appuie sur des dizaines, parfois des centaines de bibliothèques tierces . Chacune est un point d’entrée potentiel si elle porte une faille connue. Nous vérifions donc automatiquement, dans notre chaîne CI/CD , qu’aucune dépendance vulnérable ne se glisse dans le projet — et nous les tenons à jour. C’est l’un des contrôles au meilleur rapport effort/protection qui soit. ## Secrets, chiffrement et configuration Un mot de passe, une clé d’ API ou un token oublié dans le code — ou pire, dans l’historique Git — est une faille béante. Nous traquons systématiquement ces secrets et veillons à ce qu’ils soient stockés à part, jamais versionnés. Nous imposons HTTPS partout (le chiffrement des échanges) et posons les bons en-têtes de sécurité HTTP , ces réglages discrets qui réduisent fortement la surface d’attaque d’un site. Sur ce sujet, beaucoup de bonnes pratiques relèvent d’abord de l’hygiène numérique, que nous avons détaillée dans nos articles cybersécurité des TPE-PME et comment créer un mot de passe fort . ## Le moindre privilège, partout Plus un accès est large, plus il est dangereux s’il est compromis. Nous appliquons le principe du moindre privilège  : chaque personne, chaque service ne dispose que des droits strictement nécessaires à sa tâche. Sur les accès critiques, l’authentification à deux facteurs est la règle. C’est aussi ce qui rend une infrastructure cloud réellement défendable. ## Une sauvegarde non testée n’existe pas C’est sans doute notre conviction la plus forte sur le sujet : une sauvegarde qu’on n’a jamais restaurée n’est pas une sauvegarde, c’est un pari. Trop d’organisations découvrent le jour de l’incident que leurs sauvegardes étaient incomplètes, corrompues ou impossibles à restaurer. Nous testons donc régulièrement la restauration réelle des données — un point que nous avons développé dans tester ses sauvegardes de données régulièrement . ## Documenter et savoir réagir Enfin, nous consignons les contrôles effectués et préparons la conduite à tenir en cas d’incident  : qui prévenir, quoi isoler, comment communiquer. Anticiper ces gestes à froid évite la panique et les erreurs le jour où un problème survient. Cette méthode irrigue notre audit technique , où la sécurité tient une place centrale, et nous l’avons appliquée sur des produits exigeants — d’un SaaS juridique manipulant des contrats à des plateformes financières — comme dans nos accompagnements de 321Founded ou de Caneva . La sécurité, chez nous, n’est pas un chapitre : c’est une habitude. --- # VPN : une offre survendue et rarement transparente URL : https://www.challengemyproject.bzh/nos-actualites/les-vpn-une-offre-survendue-pas-toujours-comprise-et-encore-moins-transparente Publié le : 2020-05-02 VPN Naviguer sur internet avec un VPN vous protège-t-il ? Savez-vous exactement ce que sont les VPN ? Êtes-vous sur de la sécurité de vos données en utilisant un service de VPN ? David Patiashvili · 2 mai 2020 · 10 min de lecture Naviguer sur internet avec un VPN vous protège-t-il ? À force de voir les publicités vantant les différents VPN mis à disposition du grand public, que cela soit en offre payante ou gratuite, je me suis dit que le public en question ne comprenait pas nécessairement ce qu’est réellement le VPN. Car si les consommateurs comprenaient le fonctionnement des VPN, je pense qu’ils ne seraient pas autant plébiscités et qu’il n’y aurait pas autant de publicités et autant d’acteurs. Sachez, en préambule de cet article, que l’usage d’un VPN permet de cacher certaines choses mais, parallèlement, en rend d’autres plus facilement accessibles . Les VPN sont ce que les cookies tiers sont pour les sites, une manière de collecter des informations sur les utilisateurs. ## Tout d’abord qu’est-ce qu’un VPN ? C’est la question de base que vous avez dû vous poser à la vue de l’une des nombreuses offres vous proposant l’installation d’un VPN, que ce soit via votre antivirus ou une publicité sur internet, et plus encore si vous avez décidé de passer le pas et de souscrire à une offre VPN gratuite ou payante. J’ai fait l’expérience de demander à plusieurs personnes de répondre à cette question. Aspect “technique” mis à part, elles m’ont fourni les réponses suivantes : un VPN permet d’avoir une autre IP ; permet le téléchargement sans se faire connaître, ainsi qu’une navigation sécurisée et anonyme ; il donne accès à des sites ou contenus restreints. Au vu de cela, je ne peux que dire “Bravo”. Bravo aux équipes marketing des sites qui proposent ce service, elles réalisent d’excellentes publicités car elles vous convainquent d’acheter leur produit sans vous expliquer ce que vous donnez en contrepartie, hormis votre argent pour les offres payantes. Essayons donc de vous expliquer ce qu’est un VPN, sans entrer dans l’aspect purement technique. VPN est le sigle de Virtual Private Network (ce qui signifie, pour les non anglophones, Réseau Privé Virtuel). À la base, ce système est utilisé par les sociétés pour créer des réseaux propres à leur infrastructure, permettant à leurs collaborateurs de se connecter depuis chez eux et d’avoir accès aux back-offices et dossiers partagés, par exemple. Pour faire simple, un VPN vous permet de connecter votre appareil à un autre réseau en plus du vôtre. Ainsi, lorsque votre ordinateur a un VPN de configuré, celui-ci est branché à la fois à votre box Internet et une autre nommée “VPN”. Lorsque vous êtes chez vous, vous avez accès, via votre box, à l’ensemble des appareils qui y sont connectés. Lorsque l’un de ces appareils accède à Internet, l’IP - c’est-à-dire l’adresse virtuelle de l’internaute est celle de votre box, quel que soit l’appareil. Donc que ce soit votre téléphone connecté via Wifi à votre box ou votre ordinateur fixe, pour Internet c’est uniquement votre Box qui est vue. Lorsque vous êtes connecté via un VPN, tout en gardant les fonctionnalités de votre réseau personnel, vous avez en plus accès à un autre réseau privé, ainsi qu’aux éléments qui y sont connectés (ex. : un dossier de partage, un autre ordinateur, une imprimante, etc.). Réciprocité oblige, votre ordinateur connecté au réseau privé est, lui aussi, accessible depuis ces éléments. Lorsque vous passez par un VPN pour accéder à un site Internet, ce n’est plus l’IP de votre box mais celle du VPN qui est présentée comme la vôtre. ## Dans quel cadre utilise-t-on un VPN ? Tout d’abord, comme précisé précédemment, en premier lieu un VPN répond à des besoins professionnels en permettant de se connecter à des infrastructures distantes de manière sécurisée afin d’accéder à des dossiers réseaux, des back-offices, etc. Des éléments qui, par nature, n’ont pas à être accessibles au public. Cas suivant : le piratage . Afin que l’adresse IP de la box Internet du pirate ne soit pas connue (et permette donc de remonter jusqu’à lui), celui-ci utilise un VPN pour se faire passer pour une autre box qui se trouve à un autre endroit géographique, qu’il s’agisse d’une autre adresse, d’une autre ville ou même d’un autre pays. Plus difficile donc de retrouver la trace du pirate une fois son méfait accompli… Autre cas, que l’on rencontre de plus en plus : l’accès à certains sites ou média inaccessibles depuis le pays de l’utilisateur . Certains sites n’autorisent l’accès à leurs pages que depuis un pays en particulier et pas depuis un autre. Par exemple, certaines vidéos Youtube ne peuvent être lues que depuis la Russie. Ainsi, si un utilisateur souhaite y accéder depuis chez lui à Paris, il devra avoir un VPN localisé à Moscou. Derniers cas, celui qui est globalement mis en avant par la majorité des services de VPN : la sécurisation des informations échangées via Internet et l’anonymisation de l’utilisateur (celui-ci se voyant attribuer une autre adresse IP qui, par ailleurs, est sûrement mutualisée avec d’autres utilisateurs de VPN). Mais est-ce vraiment “plus” sécurisé que lors de l’utilisation de votre internet “habituel” ? ## VPN, la boîte noire de l’utilisateur Lorsque vous utilisez un VPN, il faut comprendre que tout votre trafic Internet va transiter par un tiers , c’est-à-dire que toutes vos données vont passer par un prestataire, aussi bien celles que vous envoyez que celle que vous recevez. Ainsi, en accédant à un site Internet, vous envoyez une requête à ce prestataire qui va se charger de récupérer le contenu et de vous le transmettre. Seulement vous ne savez absolument pas comment ce prestataire utilise les données collectées pendant ces échanges. Dans le cas des services de VPN gratuits, comment pensez-vous que ces derniers se rémunèrent ? Contrairement à une idée bien ancrée, rien n’est gratuit sur Internet  : soit vous payez un service de votre poche, soit vous le payez avec vos données. Et lorsque c’est “Gratuit”, c’est que vous achetez le service avec vos données, donc… Où se trouve l’anonymat ? Je vous déconseille fortement les offres gratuites. Si vous souhaitez avoir recours à un VPN, optez plutôt pour un mini-serveur personnel que vous paierez 2,99 € par mois et installez-y un VPN en 44 secondes (c’est du moins le temps de déploiement vanté par Scaleway ) Voici le lien d’un ancien article , pour vous faire une idée sur la collecte des données. ## Le piratage Sachez qu’il est plus simple de pirater un serveur que de pirater un ordinateur domestique, pour la simple raison que, par définition, votre appareil est derrière votre box. Cela veut dire qu’il n’est pas difficilement possible d’accéder directement à votre appareil depuis l’extérieur du réseau de votre domicile (sauf si vous le configurez pour). En effet, c’est votre Box qui est en première ligne : il faut donc d’abord pirater la box, avant de s’attaquer à l’ordinateur. Alors que dans le cas d’un serveur, c’est lui qui est en première ligne. Partant de là, il est presque plus intéressant, pour des pirates, de prendre possession d’un serveur VPN que d’essayer d’accéder à votre machine personnelle, la quantité étant plus intéressante pour ces derniers que le cas par cas. D’où les campagnes de phishing . Vous pensez bien que s’il y a autant d’e-mails frauduleux, c’est qu’une partie des destinataires se fait avoir. Ne serait-ce qu’1 % serait suffisant pour recueillir plusieurs milliers d’informations, car ce sont des millions d’utilisateurs qui sont ciblés. Pirater un serveur VPN, c’est comme prendre le contrôle d’un péage : on peut voir tout ce qu’il se passe, faire croire ce que l’on veut et même pousser des informations ou des publicités sur des pages qui ne devraient pas en avoir, et plus simplement récupérer vos informations bancaires sur un site que vous visitez. Le fait de prendre un VPN vous permet de vous prémunir d’une grande partie des attaques sur le réseau sur lequel vous êtes connecté. Mais soyons réalistes, chez soi, ce risque est quasiment nul car vous savez qui est connecté à votre réseau (en tout cas je l’espère pour vous). Sur les réseaux publics, là oui, il y a un énorme intérêt à avoir un VPN car vous ne savez pas qui y est connecté. ## Et la navigation sécurisé dans tout cela ? ### HTTP vs HTTPs Lorsque vous naviguez sur Internet, vous avez deux possibilités : soit le site sur lequel vous êtes dispose d’un certificat SSL permettant le chiffrement des informations entre vous et le site, soit celui-ci n’en a pas et vos données transitent donc en clair. ### HTTP la facilité, et non des moindres Prenons le cas le plus simple, celui des sites non sécurisés . Les échanges n’étant pas protégés, les données entre le serveur VPN et le site transitent en clair . Elles sont par conséquent facilement accessibles pour votre fournisseur VPN, mais aussi pour tout autre utilisateur se trouvant sur le même réseau que vous. Lorsque vous êtes sur un réseau quel qu’il soit et que vous consultez ce genre de site, les personnes qui sont sur ce même réseau peuvent accéder à vos échanges. Pour les réseaux publics , c’est une toute autre chose puisque toute personne malveillante qui y est également connectée peut voir vos données. Lorsque vous êtes connecté en VPN, théoriquement si votre fournisseur vous donne quelque chose de correct, la connexion entre ce dernier et vous est chiffrée . Les informations ne pourront donc pas être lues par des individus se trouvant sur votre réseau. Mais, les données circulant entre le fournisseur VPN et le site, elles, sont en clair et donc accessibles pour celui-ci et toutes autres personnes se trouvant sur ce même réseau… Vous pensiez être seul sur votre réseau VPN ? Vous pensiez être le seul utilisateur du service ? ### HTTPs, un chiffrement suffisant pour ne pas utiliser un VPN Dans le cas où vous accédez à un site avec certificat , le fameux cadenas, les données transitant entre celui-ci et vous sont donc chiffrées. Par conséquent, il est difficile d’accéder à ces informations. Lorsque vous êtes connecté en VPN, il y a un chiffrement entre le serveur et vous, puis un autre entre le serveur et le site auquel vous accédez. Sachez que le serveur VPN peut tout à fait déchiffrer les données pour les lire avant de vous les renvoyer. Alors pourquoi utiliser un VPN ? Pour votre anonymat  ? Parce que vous pensez que votre IP vous définit sur Internet ? Vous avez tort… ## L’IP, un faux prétexte pour le tracking et le ciblage Je mets de côté le cas “piratage”, pour ceux qui ne souhaitent pas que  leur IP personnelle soit visible dans le cas d’un piratage, d’un téléchargement illégal, etc. Oui, le VPN permet jusqu’à un certain point de vous cacher, mais je vous dirais que le réseau Tor est plus adapté et surtout est gratuit… Je vous invite à aller voir leur navigateur . Comme dit précédemment, l’IP permet d’identifier un réseau, un réseau domestique ou d’entreprise, etc. Par conséquent, lorsqu’un appareil de ce réseau accède à Internet, c’est l’IP de ce réseau qui est envoyée. En conséquence, 2 ordinateurs présents sur le même réseau auront exactement la même IP. Donc, vous pensez bien que le ciblage et le tracking des utilisateurs ne se font pas uniquement sur la base de cette information… Sans quoi les publicités que vous recevriez au bureau dépendraient des achats ou recherches effectués par vos collègues depuis leurs ordinateurs professionnels. Ce qui ne serait pas très pertinent pour du ciblage ou du tracking. L’IP donnant une localisation géographique (du moins jusqu’à un certain point), elle reste certes intéressante pour comprendre les envies d’un foyer ou d’une société mais s’avère quasiment inopérante pour un ciblage individuel. Après tout, Il ne s’agit que d’une information minime parmi tant d’autres.. Petite information pour ceux qui ne le sauraient pas : il est rare que votre fournisseur Internet vous donne une IP fixe. Généralement, l’IP de votre domicile peut changer dans le temps, à moins que vous n’en fassiez la demande pour des besoins en domotique ou autres. Je vais peut-être vous apprendre quelque chose qui pourrait vous surprendre : il n’est pas nécessaire de connaître l’IP d’un utilisateur pour pouvoir l’identifier . Si cela a pu être le cas, ce ne l’est en effet plus de nos jours où l’IP n’est plus qu’une donnée secondaire permettant d’avoir une notion de localisation géographique qui n’est parfois résumée qu’au pays. Pourquoi ou plutôt comment l’IP a pu être reléguée au niveau d’information secondaire ? Tout simplement parce que, aujourd’hui, l’identification d’un utilisateur est le fruit du regroupement de plusieurs données : le type d’ordinateur, téléphone ou tablette, la version du navigateur, la résolution de l’écran, etc. Ces informations sont accessibles à tout moment par tout site Internet, et ce, sans qu’il ait besoin de vous demander votre accord. Pour vous en rendre compte par vous-même, rendez-vous sur le site suivant qui vous montrera un partie des données ainsi collectées : https://www.whatismybrowser.com/ Nous sommes d’accord que prises individuellement ces données peuvent regrouper énormément de personnes (beaucoup utilisent Windows, par exemple). Mais en combinant l’ensemble de ces informations, on arrive à identifier de manière quasiment unique un appareil. Quelle que soit l’IP dont un internaute se sert pour accéder à un site, son appareil, lui, ne change pas. Il peut donc toujours être identifié. Autre petite précision. En ayant réalisé un reverse du code Google Analytics, j’ai pu constater que celui-ci utilise justement l’ensemble de ces informations pour générer un identifiant unique de cookie. Comme ce dernier est restreint au site que vous visitez, lorsque vous allez sur un autre site, le même script génère, à partir des mêmes données, le même identifiant. Cela permet tout simplement de connaître l’ensemble des sites que vous avez visités, même si entre-temps vous avez changé d’IP. Ce constat est d’autant plus applicable aux utilisateurs de mobiles. En effet, pendant leur trajet maison / bureau, leur téléphone va se connecter à plusieurs relais et, à chaque fois, se voir attribuer une IP différente. Pour pallier ce problème, il fallait bien se détacher du recours exclusif à l’IP, d’où l’utilisation des caractéristiques de l’appareil pour le ciblage. L’IP ne vous définit donc absolument pas … Désolé si je vous l’apprends ! ## Dans quel cadre devriez-vous utiliser un VPN ? Ma recommandation et simple, utilisez un VPN si vous en avez vraiment l’utilité, c’est-à-dire : - Pour le travail, afin d’accéder à des ressources privées ; - Lorsque vous êtes connecté à un réseau public ; - Lorsque vous avez besoin d’accéder à un contenu restreint par le pays depuis lequel vous vous connectez (et uniquement pendant le laps de temps d’accès à ce contenu). Si vous souhaitez être encore plus anonyme que ce qui vous est permis par une navigation privée, utilisez le navigateur Tor . Comme je l’ai abordé précédemment, si vous souhaitez utiliser un VPN uniquement parce que vous passez par un réseau public, vous pouvez simplement opter pour un mini-serveur sur lequel vous aurez installé et configuré OpenVPN. Une grosse communauté est là pour vous aider à faire tout cela. ## Pour aller plus loin : notre livre blanc Cet article date de 2020 et son constat n’a pas vieilli : un VPN ne fait pas disparaître l’observateur, il le remplace. Nous avons prolongé le sujet dans un livre blanc destiné à qui doit choisir un service, sans prérequis technique. On y trouve le même trafic vu des deux côtés — ce que voit votre fournisseur d’accès, puis ce que voit à sa place le fournisseur de VPN, requêtes DNS comprises ; pourquoi la juridiction de l’éditeur pèse plus lourd que sa promesse « no-logs », et pourquoi le siège social ne dit rien de l’endroit où tournent réellement les serveurs ; ce qu’un VPN ne protège pas, du pistage publicitaire à l’hameçonnage en passant par un appareil déjà compromis ; les quatre modèles économiques qui financent les applications gratuites, dont un seul est identifiable ; et une checklist de onze points à vérifier avant de s’abonner. Sur ce dernier point, la recherche est constante d’une étude à l’autre. L’ analyse de 283 applications VPN Android publiée à l’IMC 2016 par des chercheurs du CSIRO, de l’UNSW et de l’ICSI relevait que plus de 38 % d’entre elles présentaient une trace de code malveillant, et que 18 % implémentaient un tunnel sans le moindre chiffrement — tout en promettant sécurité et anonymat. Dix ans plus tard, l’ audit MVPNalyzer présenté au symposium NDSS en février 2026 par les universités du Michigan, du Nouveau-Mexique et l’IIT Delhi a passé 281 applications au crible : 61 transmettent encore des données en clair et 29 laissent fuir du trafic — DNS compris — en dehors du tunnel censé le protéger. → Téléchargez le livre blanc « VPN : ce qu’il voit, ce qu’il cache, et ce qu’il vous coûte » (PDF) #VPN #Services en ligne Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # Vérification OAuth de Google : les paradoxes du système URL : https://www.challengemyproject.bzh/nos-actualites/paradoxes-du-systeme-de-verification-et-devaluation-de-la-securite-oauth-de-google Publié le : 2020-04-01 Découvrez mon expérience sur la vérification OAuth de Google et les défis rencontrés par les indépendants pour sécuriser une application accédant à des données sensibles, entre contraintes d’audit, coûts prohibitifs et solutions internes. David Patiashvili · 1 avril 2020 · 6 min de lecture Icons made by www.flaticon.com / Google OAuth Verification Security Assessment Je souhaite partager ici mon expérience sur le système de vérification et d’évaluation de la sécurité OAuth de Google. Pour vous recontextualiser le sujet, depuis début 2019, Google a décidé d’être plus strict sur la validation d’une application Google créée par les entreprises et les indépendants dans le cas où celle-ci accéderait à des données sensibles (e-mails, agendas, etc.). De ce fait, dès qu’une application nécessite l’accès à des données sensibles, le développeur doit faire auprès de Google une demande de vérification et d’évaluation de la sécurité de celle-ci. Toutefois, cette étape peut être évitée si on opte pour l’option “interne” qui limite l’accès de l’application aux seules données de l’utilisateur ayant installé celle-ci et, dans le cas des organisations utilisant GSuite, à celles des utilisateurs du même domaine. Ainsi pour le projet qui me concerne, j’ai souhaité mettre à la disposition des utilisateurs qui le souhaitent un microservice que j’ai créé, à titre personnel il y maintenant plus de 8 ans, pour améliorer mon expérience dans l’utilisation de Gmail et de Google Agenda. Ce service est une simple automatisation qui permet de convertir un certain type d’e-mail en événement inscrit dans Google Agenda. Exemple : À chaque fois que je reçois un e-mail d’erreur, je crée un événement dans un agenda dédié, à l’heure de réception dudit e-mail, et y inscris le contenu de l’e-mail. Autre exemple : Chaque semaine, je reçois un rapport de Google Analytics au format PDF et, pour pouvoir facilement le retrouver parmi les autres rapports, mon microservice l’inscrit dans mon agenda et enregistre automatiquement la pièce jointe dans mon Google Drive accessible depuis mon événement. Avec le temps, j’ai continué à perfectionner mon service et à l’étendre sur plusieurs typologies d’e-mails, de factures, de notifications, etc. Il y a quelques semaines, j’ai décidé de créer une application Web permettant, à qui le souhaite, de réaliser les mêmes automatisations, afin que cela puisse être utile à chacun. N’ayant aucun besoin d’informations personnelles pour faire fonctionner l’application, seuls l’ID Google de l’utilisateur et ses permissions qui sont chiffrés et stockés. Ce projet, extrêmement minimaliste, est basé sur 3 tables en base de données (sans accès extérieur) : 1 table de compte (avec l’ID et les permissions), une table listant les tâches configurées par l’utilisateur et une table de log pour chaque exécution de tâche ne contenant que le nombre de messages traités. C’est tout. J’ai donc pris le temps de créer les interfaces applicatives et de saisir les différents textes pour la vitrine afin d’expliquer au mieux l’utilisation du service. Parallèlement, j’ai trouvé une offre qui me permette de rentrer dans mes frais d’infrastructures (1 € HT / mois ^^). Après avoir réalisé l’ensemble de ces tâches, j’ai donc mis en ligne le service, avec une application non encore validée par Google mais fonctionnelle. J’ai entamé la démarche auprès de Google pour valider mon application, sachant que, comme il l’est inscrit sur leur interface, cela peut prendre entre 4 et 6 semaines. J’ai néanmoins eu un premier retour dès le lendemain avec une liste assez exhaustive de demandes. Pour synthétiser un peu ce qui m’a été demandé : - Suivre le branding de Google concernant le bouton de connexion ; - Faire une vidéo de l’ensemble du process client pour présenter l’exploitation des permissions demandées ; - Réaliser une page dédiée à la politique de confidentialité, dans laquelle doivent être détaillés l’ensemble des droits demandés à l’utilisateur et leurs buts ; - Permettre à l’utilisateur test de Google d’accéder à l’application et de réaliser ses propres tests. Toutes les demandes ont été réalisées dans les quelques jours qui ont suivi, avec un échange quotidien avec la personne en charge de la validation. Malheureusement, certains tests de l’utilisateur Google n’ayant pu être satisfaits à cause des restrictions appliquées au compte de Google chez eux. L’ensemble des tests n’ont pu être finalisés. Après quoi, vient l’étape la plus contraignante : l’audit de sécurité réalisé par un partenaire tiers de Google et dont la fourchette de prix varie entre 15 000 $ et 75 000 $. Je vous invite à lire la FAQ concernant ce point :  https://support.google.com/cloud/answer/9110914 Vous pensez bien, qu’en tant qu’indépendant, je n’ai pas vraiment les moyens de débourser une somme aussi conséquente pour un audit de sécurité. Je pense d’ailleurs que très peu de personnes et/ou structures peuvent se permettre de payer un tel montant pour un produit qui n’est pas encore commercialisé… Petit aparté concernant l’audit et les problématiques de celui-ci : - Tout d’abord, l’audit étant réalisé à un instant  t , cela veut dire que : si le code change (par exemple suite à l’évolution du projet, l’ajout de services ou l’application de correctifs) ou si une nouvelle faille de sécurité est découverte vis-à-vis de l’infrastructure hébergeant l’application, un nouvel audit doit être réalisé. L’audit n’est donc valable qu’au moment où il est fait ce qui est la définition même d’un audit. - L’audit de base ne vérifie pas tout. Il va uniquement tester les méthodologies de hacking par brute force et autres méthodologies préétablies. Si vous souhaitez quelque chose de plus complet, il faudra fournir les accès au code source de l’application pour l’analyse de celui-ci. Et donc payer plus cher. Que faire ? Soit laisser tomber et abandonner ce genre de projets aux seules grosses structures qui peuvent, elles, se permettre de payer un audit de ce prix (et qui, par ailleurs, sauront sûrement quoi faire de vos données et de vos accès ainsi collectés…). Soit contourner le problème en dégradant quelque peu l’expérience utilisateur. D’un naturel obstiné - ceux qui me connaissent vous le confirmeront -, j’ai donc opté pour la seconde solution et décidé de dégrader un peu l’expérience utilisateur en usant d’un point important précédemment cité. Toute cette partie d’audit et de sécurité n’est valable QUE si l’application est à destination du public. MAIS si l’application est à destination interne (personnelle ou aux utilisateurs du domaine) alors aucune validation n’est nécessaire. Pour faire une comparaison qui parlera à tout le monde, imaginez les applications Google comme des clés et les données utilisateurs comme des maisons. Dans le premier cas, le cas idéal si l’application publique était validée, chaque personne qui autorise l’application à accéder à ses informations crée une porte d’entrée munie d’un verrou qui ne peut être ouvert que par la clé dont dispose mon service. Dans le second cas, celui que je me vois contraint de retenir, l’utilisateur va créer une nouvelle porte d’accès à sa maison (ses données) et l’équiper d’un verrou dont il me fournira un double de la clé. Celle-ci sera ajoutée au trousseau de mon service. On n’arrive donc au même résultat en terme de service mais je suis ici obligé de demander à l’utilisateur de me fournir sa propre application.  ## In fine La finalité - et donc le paradoxe engendré par tout cela - est que : - Mon application va devoir stocker plus d’informations “sensibles” de l’utilisateur pour pouvoir accéder à ses informations de l’utilisateur et réaliser sa tâche. L’application sera donc plus à risque. - Cette démarche sera moins  User Friendly , car l’utilisateur doit préalablement créer une application sur sa propre Google Cloud Platform. Cela s’avèrera donc plus fastidieux pour l’utilisateur. - Cette démarche est moins contrôlée puisqu’il n’y a aucune validation de la part de Google pour l’emploi des API par ses utilisateurs quand il s’agit d’usages “internes”. Je comprends qu’un minimum de contrôle soit imposé pour tout ce qui touche à l’accès à des données sensibles, c’est la moindre des choses. En cela, la première étape de vérification de Google est pertinente et permet déjà de réaliser un premier tri dans toutes les demandes d’évaluation. En effet, tant que l’application n’est pas finalisée ou que les tests effectués ne justifient pas l’accès à certaines informations sensibles, celle-ci n’est pas validée par Google. Jusque-là je suis d’accord. Par contre, ce qui est inacceptable et inutile sur le moyen et long terme est d’imposer un contrôle de l’application par un auditeur externe désigné parmi les partenaires de Google pour un montant allant de 15 000 $ à 75 000 $ pour quelques heures seulement de travail . En effet, au début lors du lancement du service, très peu de personnes utiliseront cette nouvelle application et cela demandera plusieurs mois pour qu’elle se fasse connaître. Je vous assure qu’entre-temps, l’application devra s’adapter aux utilisateurs et à leurs demandes et que parallèlement l’infrastructure nécessaire à son bon fonctionnement grossira. De ce fait, l’audit réalisé au tout début n’aura pas une réelle valeur alors qu’il serait plus utile à terme lorsqu’il y aura plus d’utilisateurs. Tout ceci est un frein à toute personne, tout développeur souhaitant proposer des microservices. Partager Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées. Ajouter aux sources préférées --- # VPN — Articles URL : https://www.challengemyproject.bzh/tags/vpn VPN ### Les VPN, une offre survendue, pas toujours comprise et encore moins transparente Naviguer sur internet avec un VPN vous protège-t-il ? Savez-vous exactement ce que sont les VPN ? Êtes-vous sur de la sécurité de vos données en utilisant un service de VPN ? 2 mai 2020 10 min --- # Webmaster : définition, missions et métiers qui l'ont remplacé URL : https://www.challengemyproject.bzh/lexique/webmaster Lexique · métier Aussi appelé : webmestre, administrateur de site web, gestionnaire de site. Personne chargée de créer, administrer et faire vivre un site web au quotidien : mises à jour, publication de contenus, maintenance technique, sauvegardes et référencement de base. Le terme, hérité des débuts du web, recouvre aujourd'hui plusieurs métiers devenus spécialisés. Le webmaster (francisé en « webmestre ») est, historiquement, la personne unique qui s'occupe de tout sur un site web. Le mot apparaît dans les années 1990, à une époque où un site tenait souvent à une seule personne : elle écrivait le code HTML, réglait l'hébergement et le nom de domaine, mettait à jour les pages, corrigeait les bugs et répondait aux visiteurs. Le webmaster était le point de contact unique du site — d'où le suffixe « master », le maître des lieux. Au quotidien, ses missions restent très concrètes : mettre à jour le site et ses contenus, maintenir la partie technique (correctifs, montées de version, compatibilité), assurer les sauvegardes et la sécurité , surveiller la disponibilité, gérer l'hébergement et le nom de domaine, et traiter le référencement de base (balises, sitemap, corrections d'indexation). C'est un rôle de gardien : faire en sorte que le site reste en ligne, à jour et fonctionnel, sans forcément tout reconstruire. Si le terme s'emploie moins aujourd'hui, c'est que le métier a éclaté en spécialités . Ce qu'un seul webmaster faisait est désormais réparti entre plusieurs profils : le développeur web pour le code, l' intégrateur pour la mise en page, le [traffic manager](/lexique/traffic-manager) et le référenceur pour l'acquisition, l'ingénieur DevOps pour l'hébergement et le déploiement, le content manager pour l'éditorial. Les sites étant devenus plus complexes, un généraliste ne suffit plus sur les gros projets. Pour autant, le besoin que recouvrait le mot n'a pas disparu — au contraire. Une TPE, un commerce ou une association n'a pas les moyens d'embaucher cinq spécialistes : elle cherche un interlocuteur unique capable de garder son site en bon état, de publier ses actualités, de corriger un souci et de le faire évoluer à la marge. C'est exactement ce rôle de webmaster, avec les méthodes d'aujourd'hui, que couvre notre prestation de gestion de site. Notre prestation ## Webmaster : la gestion de votre site au quotidien Un interlocuteur unique pour faire vivre votre site : mises à jour, sauvegardes, sécurité, petites évolutions et contenus. Le rôle du webmaster d'hier, avec les méthodes d'aujourd'hui. ## Questions fréquentes Quelle est la différence entre un webmaster et un développeur web ? Le développeur web construit le site : il écrit le code, développe les fonctionnalités, résout les problèmes techniques complexes. Le webmaster, lui, fait vivre un site existant : mises à jour, contenus, maintenance, sauvegardes, référencement de base. Le premier crée, le second entretient. Sur les petits projets, une même personne peut cumuler les deux rôles ; sur les gros, ils sont distincts. Le métier de webmaster existe-t-il encore ? Le terme s'emploie moins, car les missions du webmaster se sont réparties entre des métiers spécialisés : développeur, intégrateur, traffic manager, DevOps, content manager. Mais le besoin, lui, reste bien réel — surtout pour les petites structures qui cherchent un interlocuteur unique pour garder leur site à jour et fonctionnel, plutôt qu'une équipe de spécialistes. Que fait concrètement un webmaster au quotidien ? Il met à jour le site et ses contenus, applique les correctifs de sécurité et les montées de version, réalise les sauvegardes, surveille la disponibilité, gère l'hébergement et le nom de domaine, traite le référencement de base (balises, sitemap, indexation) et corrige les petits bugs. C'est un rôle de maintenance et de continuité, pas de refonte. Webmaster ou webmestre : quel terme employer ? Les deux désignent la même chose. « Webmestre » est la francisation officielle recommandée de l'anglais « webmaster », mais l'usage a largement conservé la forme anglaise. Vous pouvez employer l'un ou l'autre sans risque de confusion. ## Termes liés - Traffic manager - SEO - GEO ← Retour au lexique --- # Webmaster : maintenance et gestion de votre site web URL : https://www.challengemyproject.bzh/nos-prestations/webmaster Un site web n’est pas un projet qu’on livre puis qu’on oublie. Il vit : les contenus vieillissent, les logiciels demandent des mises à jour, la sécurité doit être suivie, un formulaire casse un jour sans prévenir. Le webmaster , c’est la personne qui prend ce quotidien en charge — celle qui garde votre site en ligne, à jour et fonctionnel, pour que vous n’ayez pas à y penser. Le mot est un peu passé de mode, parce que ses missions se sont réparties entre plusieurs métiers : développeur, intégrateur, référenceur, DevOps, content manager. Mais peu d’entreprises ont les moyens — ou le besoin — d’embaucher cinq spécialistes. Ce qu’elles cherchent, c’est un interlocuteur unique et joignable. C’est exactement ce qu’on propose ici : le rôle du webmaster d’hier, tenu avec les méthodes d’aujourd’hui. ## Ce qu’on prend en charge Notre travail couvre l’ensemble de la vie technique de votre site. Côté maintenance , nous appliquons les correctifs de sécurité, les montées de version et les mises à jour de compatibilité, avant qu’un problème ne survienne plutôt qu’après. Côté résilience , nous mettons en place des sauvegardes régulières et, surtout, nous testons leur restauration — une sauvegarde qu’on n’a jamais restaurée n’est qu’une promesse. Nous surveillons la disponibilité du site et intervenons quand un incident se présente. Côté contenus , nous publions vos actualités, mettons à jour vos pages, retouchons vos visuels — autant que vous le souhaitez. Certains clients nous confient tout, d’autres gardent la main sur l’éditorial et ne nous laissent que la technique. Enfin, nous entretenons les fondations du référencement  : balises, sitemap, corrections d’indexation, cohérence des données structurées. Rien de spectaculaire, mais c’est ce qui empêche un site de se dégrader silencieusement au fil des mois. ## Comment on travaille Tout part d’un état des lieux : sur quelle technologie tourne votre site, où est-il hébergé, qui possède le nom de domaine, où en sont les sauvegardes et la sécurité. Cette photographie posée, nous convenons ensemble d’un rythme — un forfait mensuel léger pour un suivi continu, ou des interventions à la demande si vos besoins sont ponctuels. Pas d’engagement piégeux, pas de contrat dont on ne sort plus. Vous gardez à tout moment la propriété complète de votre site : son code, ses contenus, ses accès, son hébergement . C’est une règle non négociable chez nous. Si un jour vous voulez reprendre la main vous-même ou confier le site à quelqu’un d’autre, la documentation est à jour et la transition se fait sans friction. Un webmaster ne doit jamais devenir une dépendance dont on ne peut plus se passer. ## Webmaster, reprise ou refonte ? Ces trois besoins se ressemblent mais ne se confondent pas. Si vous avez perdu la main sur votre site — accès égarés, prestataire injoignable — c’est d’abord une reprise de site qu’il vous faut, pour redevenir propriétaire avant toute chose. Si votre site est à bout de souffle ou n’existe pas encore, c’est une création ou une refonte qu’il faut envisager. La prestation webmaster, elle, intervient sur un site dont vous êtes déjà maître et qui fonctionne : elle en assure la vie dans la durée. Les trois s’enchaînent naturellement. On commence souvent par une reprise pour remettre les fondations d’équerre, puis on bascule sur une gestion régulière une fois le site sain. Et si vous êtes une TPE, un commerce ou un indépendant, tout cela s’intègre dans notre offre présence en ligne , qui réunit site, référencement local et email professionnel avec un simulateur de budget. ## Un partenaire, pas un guichet La différence entre un bon webmaster et un simple exécutant, c’est le regard. Nous ne nous contentons pas d’appliquer vos demandes : nous vous alertons quand une techno vieillit, quand un coût d’hébergement devient disproportionné, quand une évolution simple améliorerait votre visibilité. Vous décidez, toujours — mais vous décidez informé. C’est ce qui fait la différence entre payer pour qu’on entretienne un site, et avoir un partenaire technique qui veille sur un actif. --- # Youdeo — réalisation plateforme communautaire URL : https://www.challengemyproject.bzh/nos-realisations/youdeo ## Le contexte Youdeo — « le meilleur de YouTube, par des passionnés » — partait d’un constat simple : les créateurs les plus talentueux ne sont pas toujours ceux que l’algorithme met en avant. La plateforme confiait la mise en lumière à la communauté plutôt qu’à une boîte noire : les membres repéraient, recommandaient et faisaient découvrir les YouTubeurs qui méritaient plus de visibilité. Le produit était porté par une société de mise en relation entre créateurs de contenu et marques. ## Le défi technique Le cœur du projet, c’était l’ intégration des API YouTube . L’enjeu : permettre d’ajouter en quelques clics une chaîne ou une vidéo au catalogue Youdeo, en récupérant automatiquement les métadonnées (titre, miniature, statistiques, chaîne d’origine) sans aucune saisie manuelle. Derrière un geste anodin pour l’utilisateur se cache une mécanique d’appels d’API, de gestion des quotas et de synchronisation des contenus référencés — et c’est la fiabilité de cette brique qui conditionnait toute l’expérience. Le second chantier, tout aussi structurant, était le référencement de la plateforme  : rendre visibles sur les moteurs des pages qui agrègent du contenu tiers est un exercice délicat, où il faut apporter sa propre valeur éditoriale pour ne pas être perçu comme un simple miroir de YouTube. ## Ce qu’on a construit Au-delà du catalogue communautaire, nous avons développé une newsletter dédiée à la mise en avant des YouTubeurs de Youdeo — un canal pour prolonger la découverte hors de la plateforme et fidéliser une audience autour des créateurs recommandés. ## La stack Un socle PHP côté serveur, des gabarits Twig et une interface Bootstrap  : une base éprouvée, choisie pour avancer vite tout en restant maintenable. Sur ce projet, nous avons porté la direction technique , le développement et le DevOps , de l’architecture jusqu’à l’exploitation. ## Pourquoi ça compte Une plateforme communautaire vit de son rythme et de sa fiabilité. Il fallait une base capable d’encaisser la découverte de contenus et les interactions sans accroc, tout en gardant la main sur les intégrations tierces — exactement le genre de projet où une direction technique présente fait la différence entre une idée séduisante et un produit qui tourne.