Sumeria peut être utilisée comme compte principal en toute sécurité
Les services bancaires sont opérés par Lydia Solutions, établissement de monnaie électronique français agréé et supervisé par l’Autorité de contrôle prudentiel et de résolution (ACPR) de la Banque de France. Votre argent, votre compte, vos paiements et vos données sont protégés par plusieurs dispositifs indépendants, et l’entreprise est contrôlée afin de vous garantir ce niveau de sécurité.
Nos solutions sont conçues, développées et contrôlées en France, 24 h/24 et 7 j/7, par nos propres experts en cybersécurité. Au-delà de l’ACPR, notre activité est également supervisée par la CNIL pour la protection de vos données personnelles, et s’appuie sur les référentiels de l’ANSSI en matière de sécurité numérique.
Cette page explique ces protections et répond aux principales questions concernant la sécurité de Sumeria.
Le « Système Vauban » : la sécurité en profondeur, par couches
Depuis des siècles, la meilleure façon de prévenir les attaques consiste à superposer plusieurs couches de sécurité, de sorte que si l’une échoue ou est contournée, les autres restent en place.
La sécurité d’un compte ne doit jamais dépendre d’un seul facteur, comme un mot de passe, ni d’un seul système. Sumeria superpose plusieurs niveaux de protection afin de prévenir une attaque, de la détecter et d’en réduire l’impact au maximum.
Les communications et les données sensibles sont chiffrées ou anonymisées. Les systèmes sont cloisonnés, et les accès internes sont limités selon le principe du moindre privilège. Les événements de sécurité sont surveillés 24 h/24 par les équipes cyber de Lydia Solutions, ainsi que par notre partenaire français indépendant Intrinsec. L’infrastructure et les applications font régulièrement l’objet d’analyses de vulnérabilités et de tests d’intrusion, en interne comme par des acteurs indépendants certifiés par l’ANSSI.
L’application mobile dispose également de ses propres protections. Elle peut détecter certains appareils compromis, rootés ou jailbreakés, ainsi que des tentatives de modification ou d’analyse malveillante (application shielding et Runtime Application Self-Protection). Ce blindage est assuré avec Promon, acteur européen de référence de la sécurité des applications mobiles : votre application reste protégée contre les modifications malveillantes, y compris en cas de perte ou de vol de votre téléphone.
Ces dispositifs s’inscrivent dans les exigences applicables au secteur financier, notamment PCI DSS, DORA et le RGPD.
Votre téléphone comme clé de sécurité
Pour vous protéger au maximum et empêcher toute usurpation d’identité, nous associons votre compte à un appareil de confiance.
Un compte Sumeria ne peut être utilisé que sur un seul appareil mobile à la fois. Lorsqu’un nouveau téléphone est enregistré, l’ancien ne permet plus d’accéder au compte.
Cet appareil de confiance sert également à sécuriser l’application web. Une connexion depuis un ordinateur doit être autorisée depuis l’application mobile : connaître le mot de passe ne suffit donc pas pour prendre le contrôle du compte.
Sumeria vérifie plusieurs éléments selon le niveau de risque des actions effectuées : l’appareil utilisé, le mot de passe, le code de sécurité, la biométrie, ou encore l’identité du client. Une vérification supplémentaire peut être demandée en cas de connexion inhabituelle afin de s’assurer que vous seul puissiez accéder à votre compte.
Lorsque c’est possible, nous utilisons aussi ce que l’on appelle l’authentification silencieuse, qui permet de confirmer directement, auprès de l’opérateur téléphonique, la possession du numéro de téléphone. Aucun code reçu par SMS n’a alors besoin d’être recopié ou communiqué, ce qui renforce la sécurité.
Enfin, plusieurs tentatives d’accès erronées entraînent le blocage automatique du compte. L’application reste inutilisable jusqu’à l’intervention de notre service client, qui reprend contact avec vous pour sécuriser votre accès.
Un produit sécurisé dès sa conception
Sumeria ne cherche pas uniquement à détecter les fraudes ou les tentatives d’usurpation de votre compte. Le produit est conçu pour limiter les informations et les fonctions qu’un fraudeur ou un hacker pourrait exploiter.
Par exemple, pour un achat ponctuel sur un site que vous ne connaissez pas, Sumeria vous recommandera d’utiliser une carte virtuelle à usage unique, automatiquement détruite après le paiement : le commerçant ne conserve alors aucune donnée qui pourrait être volée et utilisée par la suite.
De même, si vous devez communiquer un RIB pour recevoir de l’argent mais que son utilisation vous inquiète, vous pouvez utiliser un IBAN « one-way », qui ne permet que de recevoir de l’argent : tout prélèvement présenté sur cet IBAN est automatiquement refusé.
Ou encore, sans même que vous vous en rendiez compte, votre application Sumeria vérifie également la correspondance entre le nom du bénéficiaire et le titulaire réel de l’IBAN que vous avez saisi, afin d’éviter les virements détournés vers un faux bénéficiaire.
De plus, chaque carte reste entièrement contrôlable : vous pouvez activer ou désactiver à la demande, et individuellement, les autorisations de paiement en ligne, de retrait, de sans contact et d’utilisation à l’étranger, à tout moment. Les plafonds sont modifiables immédiatement et une carte inutilisée pendant six mois est automatiquement suspendue ; ainsi, même si vous n’y pensez plus ou si vous l’avez perdue, votre argent reste protégé.
Le principe est simple : une donnée temporaire, un usage limité ou une fonction désactivée offrent moins de possibilités à un fraudeur. En cas de doute, vous pouvez personnaliser les options de toutes vos cartes à volonté.
Des paiements et des données réduits au strict nécessaire
Moins une information circule, moins elle peut être volée. Sumeria applique ce principe à vos paiements comme à vos données.
Les données associées à vos transactions sont pseudonymisées ou tokénisées et horodatées, et leur intégrité est vérifiée à l’aide de jetons que seuls nos systèmes savent produire et interpréter. Ces jetons ne contiennent aucune information bancaire ou personnelle, sont uniques, ne peuvent pas être rejoués, falsifiés ou modifiés, et ont une durée de vie limitée.
Enfin, vos données personnelles et bancaires sont limitées au strict nécessaire, chiffrées et/ou anonymisées à chaque étape de traitement. Nos équipes techniques, qui interviennent parfois sur des cas sensibles, ne voient que des informations masquées et dépourvues de données nominatives.
Vérifier que Sumeria est bien Sumeria
Les fraudeurs ne cherchent pas toujours à attaquer les systèmes informatiques. Ils peuvent se faire passer pour un conseiller afin de convaincre leur victime de valider elle-même une opération.
Sumeria sécurise donc aussi la relation avec ses équipes. Les appels et messages de nos conseillers passent uniquement par l’application mobile, ce qui garantit l’origine de la communication.
Grâce à notre fonctionnalité gratuite Call Shields, si l’application détecte que vous êtes en conversation téléphonique pendant une opération, un indicateur à l’écran vous permet de confirmer si votre interlocuteur est bien un conseiller Sumeria. En cas de doute, raccrochez et recontactez-nous depuis l’application.
Un conseiller ne demande jamais un mot de passe, un code de sécurité, le code PIN ou le cryptogramme d’une carte. Il ne demande jamais non plus de transférer de l’argent vers un prétendu « compte sécurisé ».
L’authentification silencieuse, les appels intégrés, Call Shields et la détection des faux conseillers font partie des protections proposées à ce jour par très peu d’acteurs bancaires en France.
Votre argent reste protégé
Sumeria est opérée par Lydia Solutions, établissement de monnaie électronique français agréé et supervisé par l’ACPR, sous le code banque 17598 et l’identifiant REGAFI 62677.
Les fonds des clients sont séparés des fonds propres de Lydia Solutions. Ils ne peuvent pas être utilisés pour financer l’entreprise ou accorder des crédits et restent protégés contre les recours de ses autres créanciers.
Conformément à l’article L. 526-32 du Code monétaire et financier, ces fonds sont inscrits sur un compte de cantonnement ouvert auprès d’un établissement de crédit établi dans l’Espace économique européen, ou investis ponctuellement sur des fonds monétaires à court terme éligibles. Cette protection s’applique y compris en cas de procédure d’exécution ou d’insolvabilité visant Lydia Solutions.
En cas de défaillance de l’établissement bancaire auprès duquel ils sont déposés, les dépôts sont couverts par le Fonds de garantie des dépôts et de résolution à hauteur de 100 000 € par client et par établissement.
L’argent n’est pas stocké dans le téléphone. Si celui-ci est perdu ou volé, le compte reste intact et son accès peut être transféré vers un nouvel appareil après vérification de l’identité du client.
Nous veillons, même quand vous n’utilisez pas l’application
Les événements de sécurité sont surveillés 24 h/24 et 7 j/7, par les équipes dédiées de Lydia Solutions et par notre partenaire français Intrinsec, certifié par l’ANSSI.
Cette veille s’étend au-delà de nos systèmes : nous surveillons en permanence les cartes et les comptes proposés à la vente par des fraudeurs sur le dark web.
Concrètement, nous cherchons à détecter et à bloquer le plus tôt possible les tentatives d’intrusion et les transactions frauduleuses. En cas de risque identifié, nous vous prévenons rapidement, sécurisons votre compte et vous accompagnons dans la récupération de vos accès.
Cette surveillance associe l’expertise de nos équipes aux technologies les plus avancées, notamment l’intelligence artificielle et des scans automatisés de vulnérabilités. Les résultats sont analysés par nos experts afin d’identifier, de prioriser et de corriger les vulnérabilités, de détecter les comportements anormaux et les nouvelles menaces, puis d’adapter continuellement nos protections.
Un service qui reste disponible
Une panne ne doit jamais vous priver de votre argent. Nos systèmes sont conçus pour continuer à fonctionner même en cas de défaillance d’un composant.
Les données sont répliquées et sauvegardées régulièrement, sur des infrastructures redondantes. Les sauvegardes font l’objet de tests de restauration.
Nous maintenons un plan de continuité et de reprise d’activité, testé périodiquement, ainsi qu’une organisation de crise mobilisable à tout moment. En cas d’incident majeur, vous êtes informé dans l’application et vos fonds restent intacts, quelles que soient les circonstances.
Ces dispositifs répondent aux exigences du règlement européen DORA en matière de résilience opérationnelle du secteur financier.
Nos exigences s’appliquent aussi à nos partenaires
Chaque partenaire est évalué avant tout engagement : résilience, pratiques de sécurité, certifications et localisation des données. Nos exigences de sécurité sont inscrites contractuellement.
Cette évaluation se poursuit ensuite en continu : réévaluations périodiques proportionnées à la criticité du service, suivi des incidents et des vulnérabilités, revue des rapports d’audit et des certifications, et surveillance des signaux de risque. Un prestataire qui ne répond plus à nos exigences est mis sous plan d’action ou remplacé.
Cette gestion du risque tiers répond aux exigences du règlement européen DORA en matière de résilience opérationnelle et de maîtrise des prestataires critiques.
Agir immédiatement en cas de doute
Vous conservez à tout moment le contrôle de vos moyens de paiement. Vous pouvez bloquer votre compte ou une carte, désactiver une fonctionnalité et modifier vos plafonds directement depuis Sumeria.
Si vous n’avez plus accès à l’application, vous pouvez demander la mise en opposition de votre carte 24 heures sur 24 et 7 jours sur 7 depuis l’écran de connexion.
Sumeria associe ainsi sécurité informatique, authentification forte et contrôle direct : des protections avancées, conçues pour rester simples à utiliser.
FAQ
Sumeria est-elle un véritable établissement financier ?
Oui. Sumeria est opérée par Lydia Solutions, établissement de monnaie électronique agréé et supervisé par l’ACPR, sous le code banque 17598 et l’identifiant REGAFI 62677.
Cet agrément autorise Lydia Solutions à tenir des comptes et à fournir des services de paiement dans le respect de la réglementation française et européenne.
Puis-je perdre mon argent si Lydia Solutions rencontre des difficultés ?
Les fonds des clients sont séparés des fonds propres de Lydia Solutions. Ils ne peuvent pas être utilisés pour financer l’entreprise, accorder des crédits ou payer ses créanciers.
En cas de défaillance de l’établissement bancaire auprès duquel ils sont déposés, les dépôts sont couverts par le Fonds de garantie des dépôts et de résolution à hauteur de 100 000 € par client et par établissement.
Que se passe-t-il si mon téléphone est perdu ou volé ?
L’argent n’est pas stocké dans le téléphone. Il reste sur le compte.
L’accès est protégé par le verrouillage du téléphone, le code de sécurité ou la biométrie et les contrôles de Sumeria. Le compte peut être bloqué, puis transféré vers un nouvel appareil après vérification de votre identité.
Un compte Sumeria ne peut être actif que sur un seul téléphone à la fois.
Un fraudeur peut-il accéder à mon compte avec mon mot de passe ?
Non. Le mot de passe seul ne suffit pas : l’accès est protégé par une authentification forte à multifacteur.
Sumeria vérifie aussi l’appareil utilisé et peut demander le code de sécurité, la biométrie, une authentification auprès de l’opérateur ou une vérification d’identité renforcée.
L’accès à l’application web doit également être autorisé depuis l’application mobile installée sur l’appareil de confiance.
Comment reconnaître un vrai conseiller Sumeria ?
Les appels peuvent être reçus et authentifiés dans l’application. Une indication visible permet de vérifier si la personne au téléphone est réellement un conseiller Sumeria.
Un conseiller ne demande jamais un mot de passe, un code de sécurité, un code PIN, un cryptogramme ou un virement vers un prétendu « compte sécurisé ».
En cas de doute, il faut raccrocher et contacter Sumeria directement depuis l’application.
Que faire si je remarque un paiement que je n’ai pas effectué ?
La carte peut être bloquée immédiatement depuis Sumeria. Le paiement peut ensuite être signalé et contesté depuis l’historique des opérations.
Les fonctions de la carte (paiements en ligne, retraits, sans contact ou utilisation à l’étranger) peuvent également être désactivées séparément.
Un employé de Sumeria peut-il consulter toutes mes informations ?
Les collaborateurs n’accèdent qu’aux informations nécessaires à l’exercice de leur mission. Les droits sont limités, contrôlés et attribués selon le principe du moindre privilège.
Les données sensibles sont chiffrées ou offusquées lorsque leur affichage complet n’est pas nécessaire.
Que faire si je pense que mon compte est menacé ?
Bloquez immédiatement votre compte ou votre carte depuis Sumeria, puis contactez le service client dans la messagerie sécurisée.
Si vous ne pouvez plus accéder à l’application, un dispositif d’urgence permet de demander la mise en opposition d’une carte 24 heures sur 24 et 7 jours sur 7 depuis l’écran de connexion.
Mes cartes d’autres banques ajoutées dans l’application sont-elles en sécurité ?
Oui. Leurs numéros ne sont enregistrés ni dans l’application, ni sur votre téléphone, ni sur nos serveurs. Ils sont tokénisés et ne permettent que les autorisations de débit que vous demandez.
Que se passe-t-il si mes données circulent sur le dark web ?
Nos équipes de cybersécurité, appuyées par notre partenaire Intrinsec certifié ANSSI, surveillent en permanence les cartes et comptes mis en vente par les fraudeurs. En cas de détection, votre moyen de paiement est sécurisé et vous êtes prévenu, avec la marche à suivre.
Qui contrôle réellement Sumeria ?
Lydia Solutions est agréée et supervisée par l’ACPR (Banque de France), placée sous le contrôle de la CNIL pour la protection des données personnelles, et applique les exigences PCI DSS, DORA et RGPD. L’infrastructure et les applications sont régulièrement auditées, en interne comme par des prestataires indépendants certifiés par l’ANSSI.
Comment Sumeria détecte-t-elle les menaces et les vulnérabilités ?
Sumeria combine l’expertise de ses équipes de cybersécurité, l’intelligence artificielle et des scans automatisés. Les résultats sont analysés afin d’identifier, de prioriser et de corriger les vulnérabilités, de détecter les comportements anormaux et d’adapter continuellement les protections.