> ## Documentation Index
> Fetch the complete documentation index at: https://api-documentation.kare-app.fr/llms.txt
> Use this file to discover all available pages before exploring further.

# Authentification et comptes

Un email = un seul compte de connexion pour toutes les apps clientes (registre, audit). L'accès à chaque app reste distinct : avoir accès au registre ne donne pas accès à audit — chaque accès est accordé explicitement, par l'équipe Akord ou un admin de l'organisation.

### Création d'un compte

* Aucune inscription publique : un compte vient toujours d'une invitation ou de l'équipe Akord.
* Jamais de mot de passe défini par un opérateur : l'utilisateur reçoit un email d'invitation et définit lui-même son mot de passe sur la page d'accueil de l'invitation.
* Lien d'invitation valable **7 jours**, à usage unique — renvoyer l'invitation invalide l'ancien lien.
* Si la personne a déjà un compte actif et qu'on lui ouvre l'accès à une nouvelle app, elle reçoit simplement un email d'information ("vous avez reçu un accès") et se connecte avec ses identifiants habituels.

### Mot de passe et protections

* Minimum **8 caractères**, avec au moins une majuscule, une minuscule et un caractère spécial.
* Lien "mot de passe oublié" valable **1 heure**.
* Changer ou réinitialiser son mot de passe déconnecte toutes les sessions ouvertes.
* Tentatives de connexion limitées à **20 par minute** par adresse IP.
* Compte bloqué **15 minutes** après **10 mots de passe erronés en 15 minutes**.

### Sessions

Sur registre et audit, l'utilisateur reste connecté tant qu'il est actif ; déconnexion après **7 jours d'inactivité**.

### Double authentification (2FA)

Optionnelle sur toutes les apps, activable par l'utilisateur depuis ses paramètres : application d'authentification type Google Authenticator, avec des codes de secours en cas de perte du téléphone.

### Comptes staff (back-office)

* Réservés au domaine email d'Akord.
* Mot de passe défini par l'opérateur à la création (minimum **12 caractères**, mêmes règles de complexité).
* 2FA optionnelle, activable par chacun.
* Déconnexion après **24h d'inactivité**.
* Tous les membres du staff ont les mêmes droits (admin).
