Aller au contenu principal
Accueil / Services / Maintenance & évolution
Service · Maintenance & évolution · TMA long-terme

Maintenance applicative :
une équipe et des objectifs cadrés.
Une continuité organisée par contrat.

SLAsur mesure
Objectif et mesure au devis
P1cadré
Prise en charge selon couverture
4pages
Disponibilité et fonctions visibles
7profils
CDI et freelances présentés

On reprend votre app — construite chez nous, par un freelance disparu ou une autre agence — et on organise une équipe tech dans la durée. Supervision, correctifs de sécurité, évolutions et exploitation sont sélectionnés selon la production. Le devis précise l'équipe, les comptes, les droits sur les livrables, la couverture et la réversibilité.

Forfait fixe · pas à la ticket Astreinte et objectifs en option Comptes, droits et licences inventoriés
exemple d'interface · supervision & engagements
HC Supervision applicative EXEMPLE ● EN LIGNE SLA UPTIME · EXEMPLE À CADRER SUR MESURE Méthode de mesure au contrat ASTREINTE · OPTION À CADRER PRISE EN CHARGE · P1 AU DEVIS PERTE DE DONNÉES MAX CIBLE INFRASTRUCTURE Chez vous SERVICES SUPERVISÉS · EXEMPLE API Laravel opérationnel p95 230 ms PostgreSQL 16 opérationnel p95 45 ms Redis · queues opérationnel · 12 j/s p95 2 ms Frontend Next.js opérationnel · CWV 95 LCP 1,4 s Sentry · Pulse · Horizon valeurs illustratives
exemple · changelog mensuel livré
CHANGELOG MENSUEL · EXEMPLE
Chaque livraison tracée
● EXEMPLE
v2.3.1 · interface
✨ Refonte d'un parcours utilisateur
feat
v2.2.9 · dépendances
🔐 Montée de version · correctifs amont
sec
v2.2.8 · traitement
⚡ Optimisation des files d'attente
perf
v2.2.7 · données
📊 Export de gros volumes de données
feat
v2.2.6 · authentification
🐛 Correction d'un accès concurrent
fix
— Pages produit publiques à consulter
4pages
Disponibilité et fonctions
visibles publiquement
7profils
Présentés publiquement,
statut transparent
Audevis
Disponibilité cible
selon la criticité
P1cadré
Canal, horaires et
délai cible écrits
Ces pages publiques ne prouvent ni leur conception, ni leur exploitation, ni leurs résultats. 7 personnes au total : 1 président fondateur, 1 CTO et 5 autres développeurs. Les personnes mobilisées et les objectifs de service sont confirmés dans le devis.
— Message du fondateur

Parlez directement
avec la personne qui cadrera
la reprise technique.

Un échange court avec Quentin Hagnéré pour répondre à la question qu'on entend le plus en call : pourquoi une agence qui sait construire des SaaS de zéro a choisi de faire de la maintenance long-terme son cœur de métier. On regarde vos risques, vos accès et vos priorités avant de proposer un forfait.

20 min · cadrage direct
Questions techniques bienvenues
Pas d'intermédiaire commercial
Demander un échange direct avec Quentin
— Situations-types fictives

Six exemples pour préparer
un diagnostic de reprise.

Ces exemples sont fictifs et ne décrivent ni des clients réels ni une fréquence observée. Ils servent à repérer les accès, risques, dépendances et responsabilités à examiner.
01

« Mon prestataire a disparu après la release »

Le prestataire répond difficilement, la documentation est incomplète et aucune équipe de relais n'est identifiée. La continuité doit être organisée à partir des accès et de l'état réel du code.

Solution Diagnostic, calendrier et équipe au devis
02

« Chaque évolution = devis d'avenant surprise »

Un champ, une règle métier ou une intégration peuvent déclencher des avenants imprévus si le contrat ne prévoit pas la gestion du backlog. Capacité, priorité et procédure de changement doivent être écrites.

Solution Forfait mensuel fixe · backlog trimestriel partagé
03

« Mes dépendances ont 2 ans, je ne dors plus sur les CVE »

Des dépendances anciennes, des versions non supportées et l'absence de suivi automatisé peuvent augmenter le risque. Le diagnostic vérifie versions, exposition, contrôles existants et exigences du référentiel visé.

Solution Plan de remédiation priorisé · délais par criticité
04

« Un seul dev connaît le projet · bus factor = 1 »

Lorsqu'une seule personne connaît le projet, son indisponibilité peut retarder la reprise. Documentation, droits d'accès, recouvrement et modalités de remplacement doivent être évalués sans promettre un délai universel.

Solution Relais, documentation et recouvrement au devis
05

« On découvre les downtimes par nos clients »

Pas de Sentry, pas de Better Stack, pas de Statuspage. Vos users voient l'erreur 500 avant vous. Support débordé, confiance qui s'effrite, post-mortems absents. Le CTO passe le lundi matin à gérer la crise de vendredi soir.

Solution Surveillance, seuils, canaux et délai cible cadrés
06

« La roadmap n'est pas arbitrée et les évolutions s'accumulent »

Des tickets existent sans responsable, horizon ni critères de priorité. Une revue partagée doit relier capacité, risque, valeur métier et décisions, selon un rythme convenu.

Solution Roadmap, capacité et cadence définies au devis
— Ce qu'on fait, tous les jours

Huit métiers à combiner
pour maintenir et faire évoluer
votre application.

Le diagnostic permet de sélectionner les activités utiles. Le devis nomme les intervenants, la capacité et les responsabilités pour reprendre, surveiller, corriger et faire évoluer l'application.
01
Reprise

Reprise d'app orpheline

Votre prestataire a disparu, le code est là, mais plus d'équipe. Commencez par le test de relève avant engagement durable, puis utilisez un diagnostic initial pour examiner le code, l'infrastructure, la sécurité et la dette avant de définir une reprise progressive.

Diagnostic chiffré Plan de reprise Bascule propre
Cas de reprise à diagnostiquer
02
Maintenance

Maintenance corrective & évolutive

Bugs, régressions, demandes métier et refactorisations ciblées. Le canal, la cadence de traitement et le rythme de priorisation sont convenus selon la capacité réservée.

Délais par sévérité Cadence convenue Refactos ciblés
03
Observabilité

Monitoring & observabilité selon couverture

Sentry, Better Stack, Grafana, Axiom ou des équivalents peuvent couvrir erreurs, disponibilité, métriques et logs. Seuils, canaux et horaires de surveillance sont définis au devis.

Sentry Better Stack Grafana
04
Sécurité

Sécurité continue & CVE patchés

Dependabot, Snyk, GitGuardian et analyses statiques peuvent alimenter le suivi. Le délai cible dépend de la criticité, de l'exposition et des tests requis. Un pentest ou un accompagnement d'audit n'est inclus que s'il figure au devis.

Snyk · Dependabot Priorités CVE Preuves au périmètre
05
Infra

Hébergement & infra ops

Laravel Forge, Ploi, Vapor, Vercel, Fly.io ou une autre plateforme sont retenus selon la stack. Le devis précise le titulaire des comptes, la facturation, la sauvegarde, les tests de restauration et les objectifs RPO/RTO.

Forge · Vercel · Fly Titulaire explicite RPO / RTO cadrés
06
Roadmap

Roadmap produit et revues

Les propositions, arbitrages, indicateurs et horizons de roadmap sont partagés avec les responsables nommés. Le devis fixe la périodicité des comités et le format de décision.

Comité au devis Horizon partagé OKRs partagés
07
Performance

Performance, scaling & FinOps

Profiling Laravel Pulse / Chrome DevTools, cache, index et requêtes selon la stack. FinOps cloud : les coûts et indicateurs de performance suivis sont ceux définis au devis, sans score universel garanti.

Laravel Pulse CDN & cache FinOps cloud
08
Astreinte

Incident response & astreinte

PagerDuty, incident.io ou un dispositif équivalent peut soutenir un processus d'incident documenté. Astreinte, horaires, délai cible, post-mortem, page de statut et communication sont chiffrés selon la criticité.

Couverture au devis MTTR cible Post-mortem cadré
— Ce que "TMA Hagnéré" veut dire

Douze briques à cadrer
dans votre forfait mensuel.

"On fait de la maintenance" est trop vague. Cette liste sert à composer le périmètre : seules les briques retenues et chiffrées dans le devis sont incluses.
À DÉFINIR AU DEVIS

Douze briques possibles.

  • Équipe et continuité — personnes mobilisées, rôles, statut et modalités de remplacement précisés au devis.
  • Supervision — erreurs, disponibilité, métriques, logs, alertes et plages de couverture sélectionnés selon l'architecture.
  • Patches sécurité automatisés — Dependabot + Renovate en mode merge-auto pour les mises à jour non-breaking, revue humaine pour les major bumps.
  • Traitement des vulnérabilités — seuils, priorité, délai cible, validation et communication définis au contrat.
  • Stratégie de déploiement — blue-green, migrations progressives ou fenêtre de maintenance selon les capacités réelles de la stack.
  • Sauvegarde et reprise — fréquence, rétention, RPO/RTO cibles et tests de restauration définis selon le fournisseur et le budget.
  • Support — canal, horaires, catégories d'urgence et délais cibles écrits au devis.
  • Astreinte optionnelle — plage, outil d'escalade, temps de prise en charge et éventuelles pénalités explicitement contractualisés.
  • Roadmap trimestrielle partagée — Linear ou Notion ouvert, OKRs tech alignés sur vos OKRs produit. Comité produit/tech mensuel 1 h.
  • Retour d'incident — délai, format, destinataires et suivi des actions adaptés à la criticité convenue.
  • Rapport mensuel business-ready — uptime, incidents, deploys, patches, velocity, consommation jours. Chiffres bruts, pas de marketing.
  • Passation de fin de contrat — éléments remis selon les CGV ; durée, participants et éventuel coût de la passation précisés au devis.
HORS SCOPE (ON VOUS LE DIT TÔT)

Ce qu'on ne fera pas
dans le forfait.

  • Refonte complète ou v2 from scratch — si votre app doit repartir de zéro, c'est notre service SaaS & applications métier, scoping et facturation séparés.
  • Factures cloud — AWS / OVH / Scaleway / Vercel restent sur votre compte, facturés directement par le provider. Pas de rebilling, pas de margeage, pas de lock-in.
  • Licences SaaS tiers — Stripe, Intercom, HubSpot, Sentry enterprise : ces abonnements sont à votre nom. On les paramètre et les opère, mais les factures sont chez vous.
  • Support end-user — vos utilisateurs finaux, c'est votre équipe ou une solution dédiée (Crisp, Intercom, CS). On livre un back-office solide, pas des agents humains.
  • Applications mobiles natives — Swift, Kotlin, React Native gros volume : scoping séparé. On sait maintenir des webviews + PWA, pas remplacer une équipe mobile dédiée.
  • Certifications officielles lourdes — SOC2 Type 2, ISO 27001, HDS. On prépare le terrain, on monte le dossier, mais l'audit officiel est mené par un tiers habilité (Vanta, Drata, puis auditeur).
Si un de ces points doit rentrer dans le forfait, on en parle au cadrage et on ajuste le périmètre ensemble — pas via avenant surprise.
— Mini-audit gratuit · 90 secondes

Dans quel état est
votre app en prod ? Score en 90 s.

Cinq questions simples. Un score sur 100 avec les 3 points critiques à corriger en priorité. Résultat immédiat à l'écran, optionnel par email. Aucune donnée stockée sans votre accord.
Question 1 / 5 ⏱ 90 s max
01 · Monitoring

Votre app a-t-elle un monitoring d'erreurs actif (Sentry, Rollbar, Bugsnag…) ?

Le monitoring d'erreurs, c'est ce qui vous prévient avant vos utilisateurs. Sans ça, vous découvrez les bugs par les plaintes — trop tard.

02 · Sécurité & CVE

Vos dépendances (composer, npm) sont-elles mises à jour régulièrement ?

Une vulnérabilité critique connue et exploitable doit être priorisée selon son exposition, ses compensations et les tests nécessaires au correctif.

03 · Backups & DR

Vos backups sont-ils testés en restauration ?

Une sauvegarde n'est une preuve de reprise que si sa restauration, son intégrité et sa procédure ont été testées.

04 · Incident response

Avez-vous une procédure d'incident documentée (runbook) ?

Quand un incident P1 arrive, un runbook testé réduit l'improvisation et permet de mesurer le temps réel de reprise.

05 · Bus factor

Combien de personnes connaissent votre codebase en profondeur ?

Si votre unique dev part, combien de mois avant qu'un remplaçant soit opérationnel ? La réponse dit tout sur la fragilité de votre run.

— Exemple de tableau de service

Un SLA utile doit être
mesurable, attribuable
et adapté à la stack.

Les valeurs ci-dessous illustrent un niveau exigeant : elles ne constituent ni une moyenne client, ni une offre automatique. Le devis retient les indicateurs, sources, fenêtres de mesure, exclusions et conséquences compatibles avec votre architecture et votre budget.
UPTIME SLA Exemple à négocier
99,95% Cible mensuelle illustrative
Source à définir Exemple Au devis
< 30min
MTTR incidents P1
exemple de seuil · à dimensionner
0fenêtre
Fenêtre de maintenance visible
exemple de stratégie · selon architecture
< 48h
Patch CVE critique
exemple de délai · selon exposition
< 15%
Change failure rate
indicateur DORA · cible à définir
/ comment rendre ces objectifs crédibles

Pas de magie. 4 pratiques à
adapter à chaque contrat.

01

Monitoring proactif

Les outils et seuils compatibles avec votre stack sont branchés selon un planning convenu. L'objectif est de réduire le temps de détection, sans promettre qu'aucun client ne verra jamais un incident.

→ sources, seuils et canaux documentés
02

Patches sécurité automatisés

Dependabot + Snyk + GitGuardian en CI. Les mises à jour mineures sont auto-merged sous tests verts. Les majors passent en revue humaine avec tests.

→ délai cible défini selon criticité et dépendances
03

Déploiements maîtrisés

Blue-green, migrations progressives, feature flags ou fenêtres planifiées sont choisis selon l'architecture et le risque de chaque livraison.

→ stratégie et rollback préparés
04

Équipe et continuité explicites

Les intervenants, leur statut, leurs responsabilités et les modalités de remplacement sont identifiés dans le devis selon le dispositif.

→ continuité proportionnée au périmètre
Les objectifs affichés dans une proposition ne sont ni des moyennes clients ni des garanties universelles. Ils doivent être adaptés à la stack, mesurés par des outils identifiés et repris dans le contrat pour devenir opposables.
— Bibliothèque opérationnelle

21 briques ops
à sélectionner selon
votre production.

Monitoring, sécurité, qualité code, infrastructure et pilotage. Le diagnostic permet de retenir les briques utiles, compatibles et chiffrées dans votre devis.
A OBSERVABILITY & MONITORING 5 briques

Sentry · error tracking

Front + back + mobile avec context riche (user, tenant, release). Alerte Slack sur erreurs nouvelles / régressions, issue auto-assigné au bon dev.

Better Stack · uptime + statuspage

Monitoring HTTP, TCP ou SSL, statuspage et communication d'incident selon les outils retenus. Fréquence, régions, historique et canaux sont définis au devis.

Grafana · métriques infra

CPU, RAM, disk, network, PostgreSQL slow queries, Redis eviction. Dashboards custom par environnement, alerting sur seuils métier.

Axiom · logs centralisés

Logs structurés, recherche, corrélation par trace et export éventuel. Rétention, accès et délai d'analyse dépendent du besoin et des outils retenus.

Astreinte & escalade

Rotation, escalade, runbooks, temps de prise en charge et post-mortem configurés selon la couverture contractuelle retenue.

B SÉCURITÉ 5 briques

Snyk · SCA dépendances

Scan des vulnérabilités composer/npm/docker et priorisation selon sévérité, exploitabilité et contexte. Les délais cibles sont définis au contrat.

Dependabot / Renovate

Mises à jour auto des dépendances non-breaking, mergées sous tests verts. Majors bumps en PR dédiées avec checklist de régression.

GitGuardian · secrets scanning

Scan pre-commit, CI ou historique git selon le périmètre. Les alertes, responsables et procédures de révocation ou rotation sont documentés.

Cloudflare · WAF + DDoS

WAF, limitation de débit, détection de bots, atténuation DDoS et CDN peuvent être configurés selon l'exposition, le plan fournisseur et le devis.

SAST · PHPStan / ESLint

PHPStan niveau 8 sur Laravel, Psalm en secours, ESLint strict + Biome sur TypeScript. Bloque le merge si régression introduit des erreurs critiques.

C QUALITÉ CODE & TESTS 4 briques

Pest / PHPUnit

Tests unitaires et fonctionnels sur les parcours critiques. Le niveau de couverture attendu et les exclusions sont définis selon le risque, pas par un pourcentage universel.

Playwright / Vitest

Les parcours end-to-end et tests unitaires sont sélectionnés selon la criticité métier. Leur liste, leurs environnements et leurs critères de réussite sont documentés.

CodeRabbit · AI PR review

Une revue automatisée peut compléter la revue humaine pour signaler bugs potentiels, sécurité, style et patterns. Son résultat reste vérifié par un intervenant habilité.

CI GitHub Actions bloquante

Les contrôles CI, règles de branche, exceptions et validations humaines sont définis selon le dépôt et le risque. Les déploiements suivent le protocole convenu.

D INFRA & CI/CD 4 briques

Forge / Vercel / Fly.io

Laravel Forge, Vercel, Fly.io ou un équivalent sont retenus selon la stack. Le devis précise le titulaire, les rôles, les licences, la facturation et les modalités de réversibilité.

Terraform · IaC

Infrastructure as code versionnée dans le dépôt convenu. DNS, CDN, base et stockage peuvent être reproductibles ; le scénario et le délai de reprise sont testés selon le contrat.

Backups + DR trimestrielle

WAL continu, second fournisseur et règle 3-2-1 sont des options d'architecture. Fréquence, rétention, test de restauration et RTO/RPO cibles sont dimensionnés au devis.

Deploys zero-downtime

Blue-green, canary, migrations progressives et feature flags sont retenus lorsque la stack le justifie. La stratégie de retour arrière est documentée et testée.

E PILOTAGE & RITUELS 3 briques

Linear · backlog partagé

Votre équipe métier peut accéder aux tickets et participer aux priorités selon les rôles convenus. Le format de roadmap et de reporting est adapté aux destinataires.

Slack Connect · canal dédié

Un canal partagé peut être mis en place. Horaires, personnes habilitées et délais cibles de réponse normale ou urgente sont écrits au devis.

Rapport mensuel business-ready

Uptime réel, incidents, deploys, CVE patchés, tickets fermés, consommation jours. Chiffres bruts, pas de marketing. Exportable PDF pour board.

— L'écosystème connecté

Votre stack, notre observabilité,
votre pilotage.
Une seule chaîne de confiance.

On ne vous impose pas de stack. On s'intègre à la vôtre — Laravel, Next.js, Django, Rails, ce que vous avez — on y branche notre stack d'observabilité pro, et on vous rend le tout visible dans vos outils de pilotage habituels.
01
VOTRE STACK TECH

Peu importe le framework,
on maintient.

Laravel, Next.js, React, Vue, Nuxt, Inertia, Django, Rails, Node. On reprend ce qui existe et on le fait vivre. Pas de "rewrite complet obligatoire" — sauf si l'audit dit que la dette est structurelle.

Laravel 11 / 12
Eloquent · Horizon · Pulse · Pennant
Next.js 15 / 16
App Router · RSC · Turbopack · Edge
React 19
Compiler · Server Components · Suspense
Vue / Nuxt
Composition API · Pinia · Nuxt 3
Inertia / Livewire
SPA sans API séparée · monolith moderne
Django / Rails
Legacy ou polyglotte · on reprend aussi
PostgreSQL 16
Partitioning · WAL · read replicas
02
OBSERVABILITY & SECURITY · notre stack

6 familles d'outils à connecter
selon votre environnement.

Sentry, Better Stack, Grafana, Axiom, Snyk ou PagerDuty peuvent être retenus. Le titulaire, la facturation, les licences et les accès sont écrits au devis. Les seuils et canaux sont calibrés pour limiter le bruit sans promettre de supprimer toute fausse alerte.

Sentry
Error tracking + performance
Better Stack
Uptime · statuspage · on-call
Grafana Cloud
Métriques infra + applicatif
Axiom / Logtail
Logs structurés · search rapide
Snyk + Dependabot
SCA · CVE · auto-merge mineurs
PagerDuty
Astreinte · escalation · runbooks
03
PILOTAGE & COMMUNICATION

Là où vous voyez tout
— même le lundi matin.

Slack Connect, Linear, Notion, GitHub ou Loom peuvent couvrir échanges, backlog, code et documentation. Habilitations, formats d'export, durée d'accès et protocole de passation sont inventoriés au devis.

Slack Connect
Canal, horaires et délai cible au devis
Linear · backlog
Tickets partagés · roadmap live
GitHub · repo chez vous
Org client · Actions · Advanced Security
Notion · docs
Runbooks · ADR · onboarding
Loom · onboarding vidéo
Contenu et durée d'accès au devis
Statuspage publique
Incidents · uptime · SLA trimestriel
Rapport mensuel
PDF board-ready · 15-20 pages
Vos outils internes ne sont pas dans la liste ? Le cadrage vérifie les API, licences, droits d'accès et coûts avant de confirmer les connecteurs réalisables dans le devis.
— Notre process

De la prise en main à la
relation long-terme, en 7 étapes.

Le diagnostic détermine la durée d'intégration réaliste. Le devis fixe les jalons d'onboarding, puis le contrat précise le rythme de run, les responsabilités, la durée et les revues.
PHASE 01 · ONBOARDING Calendrier au devis 4 étapes
01

Audit flash & diagnostic

Revue du code, de l'infrastructure, de la sécurité, des dépendances, sauvegardes et outils existants. Le format du rapport, les intervenants et le plan de remédiation sont précisés au devis.

Charge et délai confirmés après inventaire
02

Prise de contrôle accès

GitHub, comptes cloud, DNS, Stripe, Intercom, secrets et IAM sont inventoriés avant toute bascule. Titularité, droits, licences et transfert après paiement suivent le devis et les CGV.

Protocole de bascule et retour arrière validé
03

Branchement observability

Sentry, Better Stack, Grafana, Axiom, PagerDuty ou leurs équivalents sont sélectionnés selon la stack. Seuils, canaux, accès, licences et couverture sont calibrés au périmètre retenu.

Outils et jalon de mise en service au devis
04

Backlog & roadmap initiale

Linear, Notion ou l'outil convenu reprend les tickets existants. L'horizon de roadmap, les critères de priorité et le premier comité sont définis avec les responsables nommés.

Horizon et date de revue convenus
PHASE 02 · RUN Après validation de l'onboarding 2 étapes
05

Sprint maintenance + évolutions

Le rythme de revue, de livraison et de maintenance est défini avec votre équipe. Bugs, évolutions et refactorings suivent des files et critères distincts, sans afficher de moyenne client inexistante.

Rythme et capacité définis au devis
06

Rituels mensuels & reporting

Le devis fixe le rythme de comité, le format du rapport, les destinataires et le délai d'un éventuel post-mortem. Les alertes et décisions restent traçables entre deux revues.

Rythme · format · destinataires au devis
PHASE 03 · SCALE & RÉVISION Périodicité contractuelle 1 étape en continu
07

Revue trimestrielle, scaling, révision annuelle

Les indicateurs DORA, la sécurité, la capacité et la roadmap sont revus selon la périodicité convenue. Le contrat précise aussi les conditions de révision du forfait, de renouvellement, de sortie et de passation.

Rythme opérationnel Priorités et canal convenus
Comité de service Date, durée et rapport au devis
Revue de performance Indicateurs et décisions traçables
Revue contractuelle Renouvellement, sortie et passation
— Notre arsenal

Des outils mobilisables,
selon le périmètre retenu.

Neuf outils, trois missions. Aucun ne fait le travail à notre place — chacun surveille, sécurise ou pilote une partie précise de votre app. Outils, titulaires des comptes, licences et modalités de facturation sont confirmés au devis.
01
Observabilité & monitoring
Sentry
Error tracking front + back
Capture erreurs avec stack trace complet, context user/tenant/release, breadcrumbs. Alerte Slack sur erreurs nouvelles, issue auto-assignée au dev qui a touché le code.
Couverture définie au contrat
Better Stack
Uptime + statuspage publique
Monitoring HTTP, TCP ou SSL, statuspage et escalade peuvent être configurés. Fréquence, régions, historique, canaux et couverture dépendent du plan et du contrat retenus.
Fréquence selon le devis
Grafana Cloud
Métriques infra + applicatif
Dashboards adaptés à l'application : CPU, RAM, requêtes lentes, Redis ou queues selon la stack. La corrélation par trace vise à accélérer le diagnostic ; aucun délai maximal de cause racine n'est promis.
Dashboards sur mesure
02
Sécurité & qualité code
Snyk
SCA dépendances + containers
Scan de composer, npm, Docker ou IaC selon le périmètre. Priorisation par sévérité, exposition et exploit connu. Délai cible défini au devis.
Licence selon devis
Dependabot + Renovate
Mises à jour automatisées
Mises à jour mineures auto-mergées sous CI verte. Majors bumps en PR dédiées avec checklist de régression + tests end-to-end avant merge humain.
Auto-merge sous CI verte
GitGuardian
Secrets scanning
Le scan pre-commit, CI ou historique peut détecter des secrets. Les canaux d'alerte, responsables, procédures de révocation et rotation sont définis selon le périmètre.
Hooks pre-commit
03
Pilotage & incidents
PagerDuty
Astreinte et escalade au contrat
Rotation, escalade et runbooks peuvent être configurés par type d'incident. La couverture, les temps cibles et les éventuelles pénalités doivent figurer au contrat.
Option selon couverture retenue
Linear
Backlog partagé transparent
Votre équipe peut accéder aux tickets et participer aux priorités. L'horizon de roadmap, les indicateurs, les habilitations et la conservation des données sont cadrés au devis.
Accès selon rôles convenus
Slack Connect
Canal dédié · pas d'email tunnel
Un canal partagé peut être retenu pour les sujets de production. Horaires, personnes habilitées et délais cibles sont définis au devis.
Délai au contrat
— Pour qui on tient la prod

Six profils où notre TMA
fait la différence dans la durée.

Pas parce qu'on refuse les autres, mais parce qu'on a affûté notre approche sur ces profils — on connaît leurs contraintes métier, leurs pics saisonniers, leurs exigences compliance.
● Cœur de cible

SaaS B2B mature

Application multi-tenant en production avec facturation récurrente et besoin d'évolutions continues. Le diagnostic vérifie la charge, la sécurité, les dépendances et la capacité réellement nécessaire.

Multi-tenant Billing Stripe SSO enterprise
● Cœur de cible

E-commerce custom & marketplaces

Checkout custom, PCI-DSS à jour, pics saisonniers (BFCM, soldes). Uptime contractuel élevé, scaling pré-Black Friday anticipé, monitoring tunnel paiement end-to-end.

PCI-DSS Scaling BFCM Tunnel monitoré
● Cœur de cible

Scale-up post-levée série A/B

Vous venez de lever, le CTO arrive, vous avez besoin d'une équipe de run qui décharge vos devs internes des features périphériques + maintenance pendant qu'ils bossent sur le core.

Binôme CTO Features périphériques Complément équipe
● Courant

Outils internes & apps métier

Back-office B2B, CRM maison, ERP custom ou application de gestion interne. Les règles métier, les habilitations, les intégrations et la criticité opérationnelle déterminent le dispositif.

Règles métier Back-office SAML entreprise
● Courant

Secteurs réglementés

Banque, assurance, santé, juridique ou données sensibles. Le référentiel, les rôles RGPD, le DPA, les sous-traitants et les preuves attendues doivent être cadrés avec votre conseil ou votre DPO.

Référentiel cadré Audit logs DPA au périmètre
● Remédiation

Legacy à maintenir avant refonte

Stack vieillissante, versions parfois non supportées et équipe historique partie. Un plan de remédiation progressive peut préparer la refonte : correctifs, refactorisations ciblées et modernisation incrémentale.

Plan remédiation Refactos ciblés Pré-refonte
— Quel scénario vous correspond ?

Quatre situations d'entrée,
quatre plans de reprise.

Ces quatre scénarios sont fictifs : ils ne décrivent ni des clients réels, ni une répartition observée. Utilisez-les pour préparer les questions de diagnostic ; seuls le devis et le contrat fixent livrables, rythme et budget.
Reprise · App orpheline sans prestataire actif

« L'agence a livré la 1.0 puis a disparu. On a une app en prod et plus personne. »

Code reçu, accès partiel, pas de docs, ex-lead dev injoignable, dépendances obsolètes, monitoring absent. On commence par un diagnostic cadré, on cartographie les accès, on priorise les risques et on définit la reprise. Les délais de branchement du monitoring et de stabilisation dépendent de l'état réel de la stack.

CE QU'ON LIVRE
Diagnostic, format et livrable définis au devis
Prise de contrôle GitHub, cloud, Stripe, DNS
Monitoring selon faisabilité, outils et jalon convenus
Plan de remédiation priorisé et daté après diagnostic
CVE priorisées selon sévérité, exposition et tests requis
Documentation repartant de zéro (Notion + Loom)
Forfait mensuel
3 500 € HT / mois
Tier recommandé
Scale (reprise + run)
Onboarding
Planning défini après inventaire
Premier effet
Jalon observable inscrit au devis
Engagement
Durée et préavis au devis
Démarrage
Diagnostic initial sur devis
Cadrer la reprise
Périmètre, prix et calendrier confirmés avant signature
— Les 7 peurs qu'on désamorce

Ce qui vous empêche de signer
un contrat TMA — et ce
qu'on fait pour.

Sept risques méritent d'être cadrés avant une TMA. Voici les points à écrire dans votre devis et votre contrat selon le niveau de service retenu.
« Et si je paye le forfait et que je n'ai rien à faire faire certains mois ? »

Consommation visible et règles de report explicites

Le devis définit l'unité de consommation, le suivi partagé et le sort des jours non utilisés. Un report, une baisse de forfait ou un ajustement n'est applicable que s'il est écrit dans le contrat signé.

✓ Règle de consommation ✓ Suivi partagé ✓ Révision cadrée
« Je vais être enfermé avec vous sans pouvoir partir. »

Comptes client et réversibilité décrite avant signature

Les comptes d'hébergement et outils tiers peuvent être ouverts au nom du client. Les CGV prévoient la remise des éléments nécessaires à la reprise ; le préavis, la durée de passation et son coût éventuel sont précisés au devis.

✓ Comptes identifiés ✓ Passation chiffrée ✓ Livrables inventoriés
« L'équipe va tourner et la qualité va baisser au bout de 6 mois. »

Intervenants et continuité définis au devis

Les personnes effectivement mobilisées et leur statut sont nommés au devis. Hagnéré Code présente publiquement 7 personnes au total : 1 président fondateur, 1 CTO et 5 autres développeurs. Le contrat peut fixer un recouvrement, un délai d'information et les modalités de remplacement selon le service retenu.

✓ Rôles nommés ✓ Continuité cadrée ✓ Statuts transparents
« Un incident la nuit / le week-end — personne ne va répondre. »

Couverture, escalade et objectifs mesurables

Une astreinte, un outil d'escalade, un temps de prise en charge, un post-mortem ou une pénalité ne s'appliquent que s'ils figurent au contrat. Le devis indique aussi les exclusions, dépendances tierces et méthode de mesure.

✓ Plage de couverture ✓ Escalade définie ✓ Mesure opposable
« On a déjà un CTO / lead dev en interne — à quoi bon vous ? »

On est votre multiplicateur, pas votre remplaçant

Votre CTO se concentre sur le core product. Le devis peut confier au dispositif de run la surveillance, les correctifs de sécurité, les dépendances, les incidents et le reporting. Couverture, rituels, outils et décisions partagées sont définis avec l'équipe interne.

✓ Binôme CTO interne ✓ Revue hebdo partagée ✓ Archi co-signée
« Vous êtes en Savoie, pas à Paris — vous tiendrez la distance ? »

Fuseau FR, coûts maîtrisés, binôme nommé au contrat

Le studio est basé à Bassens, aux portes de Chambéry, et travaille sur le fuseau horaire français. Notre collectif rassemble 7 personnes au total : 1 président fondateur, 1 CTO et 5 autres développeurs. Les intervenants, leur statut, les horaires de collaboration et les éventuels déplacements sont précisés au devis.

✓ Studio à Bassens ✓ Composition publique ✓ Organisation au devis
« Et si vous faites faillite ou vous faites racheter ? »

Plan de continuité proportionné au risque

Les dépôts, comptes et sauvegardes sont inventoriés avec le client. Pour une application critique, le devis peut prévoir une copie de documentation, une procédure de reprise, un tiers séquestre ou un prestataire secondaire réellement identifié. Rien n'est présenté comme acquis sans contrat correspondant.

✓ Dépendances inventoriées ✓ Procédure de reprise ✓ Options contractualisées
— Pour vous situer

Freelance, grande ESN, régie
TJM — ou nous ?

On ne prétend pas être la meilleure option partout. Cette grille sert à préparer vos questions. Les prix et modalités d'un tiers varient : vérifiez-les dans son devis plutôt que de les tenir pour acquis.
Option A
Freelance
Tarif et capacité à vérifier
Option B
ESN / agence
Tarif et capacité à vérifier
Nous
Hagnéré Code
Sur devis selon capacité et couverture
Option D
Régie / renfort
TJM et capacité à vérifier
Modèle de facturation
Forfait ou TJM à vérifier
Forfait ou régie à vérifier
Forfait et inclusions au devis
TJM et plafond à vérifier
Équipe sur votre compte
Nom, disponibilité et relais à vérifier
Noms, statuts et rotation à vérifier
Intervenants et relais au devis
Noms, capacité et rotation à vérifier
Monitoring & observability
Outils, alertes et coût à vérifier
Outils, alertes et coût à vérifier
Outils et alertes au devis
Responsabilité et coût à vérifier
Délai de traitement des CVE
Délai par criticité à vérifier
Délai par criticité à vérifier
Délai défini au devis selon criticité
Délai par criticité à vérifier
Astreinte et MTTR cible
Couverture et relais à vérifier
Couverture et tarif à vérifier
Option chiffrée selon la couverture
Couverture et tarif à vérifier
Mesure et conséquence d'un SLA
Mesure et conséquence à vérifier
Mesure et conséquence à vérifier
Mesure et conséquence au contrat
Mesure et responsabilité à vérifier
Propriété code + infra
Droits, dépôt et comptes à vérifier
Droits, dépôt et comptes à vérifier
Comptes client · droits selon CGV
Droits, dépôt et comptes à vérifier
Rituels & reporting mensuel
Rythme et format à vérifier
Rythme et format à vérifier
Rythme et format définis au devis
Responsable et format à vérifier
Flexibilité contractuelle
Durée et préavis à vérifier
Durée et préavis à vérifier
Durée et préavis écrits au devis
Durée, sortie et relais à vérifier
À choisir si…
Besoin compatible avec une personne et un plan de relais clair
Besoin compatible avec sa gouvernance et son organisation
Besoin de maintenance cadrée, capacité réservée et interlocuteurs nommés
Équipe interne capable de piloter un renfort en régie
Pas sûr d'être dans notre zone ? Parlons-en 30 minutes — si c'est un freelance ou une grande agence qu'il vous faut, on vous le dira franchement.
— Aucun témoignage · quatre liens publics

Nous n'affichons pas de témoignages.
Nous affichons ce qui est vérifiable.

Hagnéré Code n'a pas encore de client externe : publier des avis reviendrait à les inventer. Les quatre adresses permettent de vérifier la disponibilité des pages et les fonctions qu'elles présentent. Elles ne prouvent ni exploitation, ni maintenance, ni niveau de service.
LMNP.AI — comptabilité fiscale LMNP et LMP

La page présente une offre de comptabilité LMNP / LMP et certaines fonctions. Elle ne permet pas de vérifier les calculs, utilisateurs, montées de version, supervision, sauvegardes ou reprise après incident. Ces preuves sont à définir au contrat.

Offre et fonctions présentées sur une page publique
Ouvrir lmnp.ai
SCI-AI.app — comptabilité des SCI à l'IR et à l'IS

La page présente une offre de comptabilité SCI et les régimes IR / IS couverts. Elle ne permet pas de vérifier la base, les migrations, la dette technique, la maintenance ou l'historique du service. Ces éléments demandent des preuves distinctes.

Offre et fonctions présentées sur une page publique
Ouvrir sci-ai.app
Hagnéré Patrimoine & Hagnéré Investissement

Les sites présentent des contenus, des offres immobilières et des parcours de contact. Ces pages ne prouvent pas le CRM, les dépendances, l'infrastructure, les mises à jour, les protocoles de déploiement ou la maintenance. Le contrat doit attribuer ces responsabilités.

Contenus et offres présentés sur des pages publiques
Ouvrir hagnere-patrimoine.fr Ouvrir hagnere-investissement.fr

Ces liens permettent d'inspecter les pages visibles avant de nous parler. Ils ne constituent ni témoignage, ni preuve de maintenance, de sécurité, d'exploitation ou de résultat.

— Profils mobilisables

Les personnes réellement
affectées sont nommées
avant la signature.

Voici les profils publics susceptibles d'intervenir — prénom, rôle, statut et lien public lorsqu'il existe. 7 personnes au total : 1 président fondateur, 1 CTO et 5 autres développeurs. Le devis nomme les intervenants réellement mobilisés, leurs responsabilités et les modalités de remplacement ou de recouvrement.
Fondateur

Quentin Hagnéré

Front-end · Design · Brief client

Peut assurer le cadrage et le lien avec vos équipes lorsque le devis le nomme comme interlocuteur et en précise la durée.

📍 Bassens 👤 Fondateur
LinkedIn
CTO

Nicolas Wallerand

CTO · direction technique transverse

Architecture, choix de stack et jalons techniques selon le rôle confirmé au devis. Toute revue avec votre CTO et tout référentiel SOC 2 ou ISO sont cadrés séparément.

📍 Bassens 🏆 CTO managérial
LinkedIn
Senior

Arthur Monney

Senior Dev · Back-end Laravel

Compétences déclarées en Laravel, API REST et bases de données. L'intervention, le rôle de référent et les responsabilités sont confirmés par projet.

⚙️ Laravel / PHP 🗄️ PostgreSQL
LinkedIn
Senior

Frédéric Curinckx

Senior Dev · Back-end Laravel

Compétences déclarées en architecture multi-tenant, facturation Stripe et intégrations. L'intervention et le rôle de référent sont confirmés par projet.

💳 Stripe 🏢 Multi-tenant
LinkedIn
Senior

Ryan Mazzitelli

Senior Dev · Back-end Laravel + IA

Compétences déclarées en intégration IA, fonctions métier, refactorisation et architectures événementielles. Le rôle exact est confirmé par projet.

🤖 IA / agents Claude ⚡ Event-driven
LinkedIn
Senior

Killian Hoarau

Senior Dev · Back-end Laravel + DevOps

Infrastructure, CI/CD, Terraform et supervision selon le périmètre. Les responsabilités d'astreinte, de gestion d'incident et les objectifs de service sont définis au contrat.

☁️ DevOps / Terraform 🚨 PagerDuty
LinkedIn
Confirmé

Peter Sum Sie Kung

Dev confirmé · Laravel + front

Intervient sur le suivi applicatif, les intégrations CMS, le diagnostic et le support selon le périmètre. La continuité et les relais sont définis par projet.

🛠️ TMA Laravel 📦 Intégrations CMS
Profil sur demande sous NDA
7 profils présentés au total. 7 personnes au total : 1 président fondateur, 1 CTO et 5 autres développeurs. Les personnes réellement mobilisées, leur statut et les modalités de continuité figurent au devis.
— Les missions qu'on ne prend pas

Certains contrats TMA
ne nous intéressent pas.

On ne filtre pas sur le secteur — on filtre sur la structure du deal et la qualité de la relation. Si votre dossier coche une de ces cases, on déclinera honnêtement — quel que soit le budget mensuel annoncé.

Dire non à certaines missions permet de concentrer les responsabilités et critères de qualité sur les missions acceptées.
  • Facturation au TJM / à la régie

    On refuse par principe. La régie pousse à facturer des heures, pas à produire du résultat. Notre forfait fixe mensuel aligne nos intérêts : moins on passe d'heures sur un incident, mieux on travaille.

  • App qu'on n'a pas pu auditer d'abord

    Avant de s'engager sur un SLA, on doit comprendre le code, les dépendances, l'infra. L'audit flash 5 jours est obligatoire — sauf si on a construit l'app nous-mêmes. Pas d'engagement à l'aveugle.

  • Dirigeant mono-décisionnaire absent

    Si une seule personne peut valider / refuser nos actions et qu'elle est injoignable 3 semaines par trimestre, on bloque. Il nous faut au moins 2 interlocuteurs (CEO/CTO, CPO/CTO…) pour avancer.

  • Garanties chiffrées de "plus jamais d'incident"

    Aucune équipe sérieuse ne garantit 100 % d'uptime ou zéro bug. Le devis peut fixer une méthode, des objectifs mesurés, un reporting et des conséquences contractuelles adaptées. Pas de promesse universelle.

  • Secteurs hors zone (légal, éthique)

    Crypto spéculatif, produits dark pattern, dropshipping white-label, MLM, arbitrage sportif, produits de crédit prédateur, fake reviews. Indépendamment du budget, on décline.

  • White-label pour d'autres agences

    On travaille en direct avec le client final, toujours nominatif. Pas de missions fantômes où notre nom n'apparaît jamais — c'est incompatible avec notre positionnement d'équipe qui reste visiblement.

— Forfaits TMA

Un audit pour commencer,
trois rythmes pour tenir.

Ces formats sont des bases de cadrage. Le devis confirme le volume, les outils, la couverture, les délais cibles, l'engagement et les licences tierces restant à votre charge.
PORTE D'ENTRÉE

Audit flash

Audit du code, de l'infrastructure, de la sécurité et de la dette. Durée, profondeur, format du rapport, horizon du plan et restitution sont confirmés au devis.
2 000 € HT · one-shot
  • Audit code + dépendances + CVE
  • Audit infra + backups + DR
  • Plan de remédiation priorisé et chiffré
  • Check-list sécurité adaptée au référentiel visé
  • Restitution selon le format convenu
  • Remise éventuelle uniquement si écrite au devis
ESSENTIEL · RUN

Essentiel

App stable, peu d'évolutions, PME 10-30 salariés. On tient la prod, on patche, on évolue au rythme de vos besoins métier.
Sur devis forfait mensuel
  • 1-2 j/mois d'intervention dev
  • Monitoring et couverture précisés au devis
  • Priorités de sécurité définies au devis
  • Canal et délai cible de support cadrés
  • Objectifs de disponibilité selon la stack
  • Reporting et règles de consommation écrits
  • Durée d'engagement au devis
PREMIUM · PARTNER

Premium

Dispositif renforcé pour applications critiques : équipe, couverture, reprise et accompagnement sécurité configurés sur mesure.
Sur devis forfait mensuel
  • 12-16 j/mois · équipe 3-4 pers. + PO
  • Couverture d'astreinte à dimensionner
  • SLA et conséquences contractuelles sur mesure
  • Audit offensif par tiers qualifié si requis
  • RPO/RTO cibles selon infrastructure
  • Appui technique à votre DPO ou auditeur
  • Capacité confirmée avant signature
  • Engagement défini au devis

À confirmer dans chaque devis : outils de supervision, dépendances, sécurité, suivi, canaux de support, comptes au nom du client et règles de consommation.

— Cadre contractuel

Ce qui doit être écrit
avant de commencer.

La page décrit un cadre de travail. Le devis signé fait foi pour le périmètre, les délais, les niveaux de service, les prix et les éventuelles pénalités.

Intervenants identifiés

Le devis nomme les personnes mobilisées, leurs rôles et leur statut. Il précise aussi les modalités de continuité en cas d'indisponibilité.

— Équipe propre à chaque mission

Niveaux de service mesurables

Disponibilité, prise en charge, résolution, plage d'astreinte et méthode de mesure ne sont opposables que s'ils figurent au contrat signé.

— Objectifs et exclusions explicites

Comptes sous contrôle client

Dépôt, cloud et outils tiers peuvent être ouverts au nom du client. Les livrables spécifiques sont transférés après paiement complet conformément aux CGV.

— Licences tierces et éléments préexistants réservés

Vulnérabilités priorisées

Le contrat définit les sources d'alerte, niveaux de sévérité, délais cibles, responsabilités de validation et cas dépendant d'un éditeur tiers.

— Pas de délai universel hors contrat

Consommation lisible

Volume, suivi, report éventuel des jours et procédure de changement sont détaillés au devis. Aucun report automatique n'est présumé.

— Règles financières écrites

Réversibilité préparée

Les CGV prévoient les éléments nécessaires à la reprise. Le préavis, le contenu et la durée d'une passation sont fixés par le contrat applicable.

— Inventaire des accès et livrables

Données et sous-traitants cadrés

Rôles RGPD, catégories de données, hébergeurs, sous-traitants, transferts et durées sont documentés selon l'application et les choix du client.

— DPA lorsque nécessaire

7 profils présentés publiquement

7 personnes au total : 1 président fondateur, 1 CTO et 5 autres développeurs. Le devis indique lesquels interviennent réellement sur votre mission, sans masquer leur statut.

— Composition transparente
— FAQ

Les 12 questions
qu'on nous pose
avant de signer.

Filtrez par profil décideur. Si la vôtre n'y est pas, écrivez-nous. Votre demande est relue personnellement, par un consultant senior, sans détour.

Combien de temps avant les premiers effets mesurables ?
Après le diagnostic initial, le devis fixe les accès, priorités, outils, jalons et critères observables. Les délais dépendent de la documentation, des environnements disponibles et des incidents ouverts.
Qui paye le cloud / l'hébergement ?
Le devis identifie le titulaire de chaque compte AWS, OVH, Scaleway, Vercel ou équivalent, le payeur, les licences et les rôles d'administration. Une facturation directe au client peut être retenue pour faciliter la réversibilité.
Pourquoi refusez-vous le TJM / la régie ?
Refus de principe. La régie pousse à facturer des heures, pas à produire du résultat. Le forfait fixe nous oblige à être efficaces : moins de temps passé sur un incident = meilleure marge pour nous ET meilleur service pour vous. Les intérêts sont alignés par construction.
Si je ne suis pas satisfait au bout de 3 mois ?
Les conditions de révision, la durée d'engagement, le préavis et le traitement d'un écart de service sont ceux du devis ou du contrat signé. Les comptes placés au nom du client restent sous son contrôle et les livrables sont remis selon les CGV.
Quels niveaux de service pouvez-vous contractualiser ?
Disponibilité, temps de prise en charge, plage d'astreinte, outil de mesure et éventuelles pénalités sont adaptés à l'architecture. Ils ne sont opposables que lorsqu'ils figurent explicitement dans le contrat signé.
Combien de temps prend l'onboarding ?
La durée dépend des accès, de la documentation, de l'infrastructure et des incidents déjà ouverts. Le plan d'onboarding, ses responsables et ses jalons sont validés au cadrage.
On a déjà un freelance / un prestataire, comment ça se passe ?
Le test de relève du logiciel existant aide d'abord à distinguer les preuves disponibles, les inconnues et les blocages. Nous proposons ensuite un inventaire des accès, une reprise progressive, des points avec le prestataire sortant et une documentation partagée. La durée et le coût de ce recouvrement sont définis au devis avec les parties concernées.
Qui va s'occuper concrètement de mon app ?
Les intervenants, leurs rôles et leur statut sont nommés dans le devis — voir la composition publique. Le canal, les horaires, les délais cibles et les modalités de continuité sont également précisés.
Quelle taille d'app faut-il pour que ça vaille le coup ?
La taille d'audience ne suffit pas à décider. La criticité, la fréquence des changements, la dette existante, les obligations de sécurité et le niveau de support attendu déterminent le dispositif utile.
Que se passe-t-il si le dev qui gère mon compte part ?
Le devis précise l'équipe référente, la documentation attendue et les modalités de remplacement ou de recouvrement. Aucun délai de transition ni absence totale d'impact n'est promis hors contrat.
Si on part, on récupère quoi ?
Les comptes placés au nom du client restent sous son contrôle. Les éléments nécessaires à la reprise sont remis conformément aux CGV ; le contenu, la durée et l'éventuel coût d'une passation sont précisés au devis.
C'est quoi exactement dans les 2 000 € de l'audit flash ?
Le diagnostic initial est cadré au devis : intervenants, jours mobilisés, code et infrastructure couverts, livrables et restitution. Aucune déduction automatique n'est prévue par les CGV publiques.
— Pour les profils techniques

Les questions qu'un CTO
ou un DPO nous pose en call.

Huit questions techniques qu'on entend systématiquement de la part des CTO, lead devs ou DPO qui évaluent notre TMA. Réponses directes, sans jargon.
Comment vous gérez les migrations de base en production ?
Les migrations peuvent être versionnées et revues en pair avant merge. Pour les schémas sensibles, une stratégie expand / migrate / contract vise à limiter les interruptions. Pour les très grosses tables, on utilise pt-online-schema-change ou des colonnes temporaires backfillées en batch via queue. Le protocole précise les opérations interdites, les tests, la fenêtre éventuelle et la stratégie de retour arrière.
Stratégie de queues et de jobs background ?
Laravel Horizon + Redis (ou BullMQ côté Node). Queues séparées par criticité (default, notifications, ai-heavy, exports). Retries exponentiels, dead-letter queue sur échec définitif, alerting Sentry + Pulse sur backlog > X. Les jobs coûteux peuvent tourner sur une queue dédiée avec rate-limit et timeout afin de réduire leur impact sur l'API.
Vos stratégies de backup et de disaster recovery ?
WAL continu, snapshots et second fournisseur sont des options à dimensionner selon la criticité. Le devis précise la fréquence, la rétention, le chiffrement, la responsabilité et la cadence des tests. RTO et RPO cibles sont documentés dans le runbook lorsque le périmètre l'exige.
Observabilité, logs, traces — qu'est-ce qu'on a ?
Sentry pour les erreurs (front + back + mobile) avec context riche (user, tenant, release). Laravel Pulse pour perfs & slow queries. Horizon pour les queues. Logs structurés JSON (Monolog → stdout → Axiom). Grafana Cloud pour métriques infra + custom métier. Corrélation par trace_id. Alerting Les canaux, plages de surveillance et niveaux d'alerte sont définis dans le contrat.
Comment validez-vous la capacité sous charge ?
Architecture pensée stateless, scale horizontal via Docker/Laravel Forge ou Laravel Cloud. PostgreSQL avec index ciblés + partitioning sur tables chaudes. Redis pour le cache applicatif, les sessions, le rate-limit. Queries lentes tracées, réécrites, parfois réindexées. Un CDN peut compléter l'ensemble. La capacité est validée par des tests de charge représentatifs, jamais présumée.
Votre stratégie de tests et qualité code ?
Pyramide classique. Unit tests sur la logique métier (Pest / Vitest). Feature tests sur chaque route critique (billing, auth, permissions). Les parcours end-to-end Playwright sont sélectionnés selon leur criticité. Les outils SAST, règles de CI, seuils de couverture et revues humaines sont définis selon le dépôt et le risque.
Vous êtes SOC2 / ISO27001 ready ? Pour nos audits clients grands comptes ?
Nous pouvons cadrer les preuves, journaux, droits, sous-traitants et contrôles nécessaires au référentiel retenu. Les outils, la fréquence des revues et les pentests sont dimensionnés au contrat. L'audit officiel est mené par un tiers habilité et aucun délai de certification n'est garanti.
Vous êtes auditables ? Pen test, revue de code externe ?
Une revue de code ou un pentest externe peut être organisé avec les accès et la documentation nécessaires. Le devis précise les contrôles CI, outils SAST, fréquences, responsabilités et éventuelles prestations tierces ; rien n'est présenté comme inclus ou certifiant sans engagement écrit.
— Prochaine étape

Un premier échange pour
qualifier l'état de votre app
et le diagnostic nécessaire.

Nous examinons votre contexte, les accès disponibles, les incidents, les dépendances et les attentes de support. Vous repartez avec la prochaine étape utile : informations à réunir, diagnostic ou devis.

ÉCHANGE SANS ENGAGEMENT · DIAGNOSTIC ET RAPPORT SUR DEVIS
— Prochaine étape

Parlons de
votre projet. 30 minutes, c'est tout.

Choisissez ce qui vous va : un créneau direct avec un expert, un email rapide, ou un formulaire si vous préférez écrire. Objectif de réponse le prochain jour ouvré, sans délai garanti.

LE PLUS RAPIDE
30 min avec un expert

Pas un commercial, pas un chef de projet : un expert qui code vous écoute, vous donne un avis franc, et repart avec votre brief si ça matche.

Réserver un créneau
Sans engagement · visio ou téléphone
Adresse
82 impasse de Bellevue
73000 Bassens
OU ÉCRIVEZ-NOUS
Formulaire projet
Contrôle anti-robotLe calcul est chargé uniquement lorsque vous commencez ce formulaire.
🇫🇷 Équipe 100% en FrancePrestataires et localisations documentésRGPD · contact interne identifié