Aller au contenu

Sécurité

Vos documents restent les vôtres

Un certificat d'analyse est commercialement sensible et appartient généralement à un autre acteur de votre chaîne d'approvisionnement. Voici ce qui le protège réellement, et ce que nous n'affirmons pas.

Séparation

Aucune mise en commun entre clients

Les documents et les analyses sont limités à votre organisation. Rien de ce que vous téléversez n'est combiné avec les données d'un autre client, et rien ne sert à entraîner un modèle.

En transit

TLS partout, imposé

Le site et l'API sont servis en HTTPS avec des certificats renouvelés automatiquement, le trafic HTTP est redirigé, et la sécurité de transport stricte est fixée à un an, sous-domaines compris. Une configuration qui servirait le produit sans TLS refuse de démarrer plutôt que de démarrer de façon non sécurisée.

Au repos

Réseau privé, stockage maîtrisé

La base de données n'est accessible que sur un réseau privé à l'intérieur de l'hôte, pas depuis Internet. Le stockage d'objets applique la prévention de l'accès public, n'accorde aucun accès public, et le versionnage des objets est activé, de sorte qu'un écrasement ou une suppression peut être récupéré.

Accès

Des rôles appliqués par le serveur

Les fonctions d'administrateur et d'examinateur sont protégées par rôle sur le serveur, et pas seulement masquées dans l'interface. Les identifiants de service sont montés en lecture seule plutôt qu'intégrés à l'environnement de l'application.

Continuité

Des sauvegardes qui quittent la machine

La base de données est sauvegardée chaque nuit, et chaque sauvegarde est copiée hors site, de sorte que la perte du serveur n'entraîne pas celle des sauvegardes. Les restaurations sont testées, pas supposées.

Navigateur

En-têtes de réponse renforcés

Détection du type de contenu désactivée, affichage en cadre interdit, politique de référent restreinte, et géolocalisation, microphone et caméra refusés par politique.

Ce que nous n'affirmons pas

Nous ne détenons aucune certification de sécurité auditée. Nous ne nous décrirons pas comme certifiés, conformes ou accrédités si nous ne le sommes pas. Un modèle de menace, des preuves de chiffrement et une procédure de réponse aux incidents sont tenus à jour et peuvent être communiqués sous accord de confidentialité.

Demander la documentation de sécurité

Questions de sécurité

Mes documents servent-ils à améliorer le produit ?

Non. Les certificats téléversés et les analyses qui en sont issues appartiennent à votre organisation et ne sont mis en commun avec les données d'aucun autre client.

Détenez-vous une certification de sécurité ?

Pas aujourd'hui. Nous ne détenons aucune certification auditée et nous ne laisserons pas entendre le contraire. Ce qui existe est documenté : un modèle de menace, des preuves de chiffrement et une procédure de réponse aux incidents, que nous communiquons sur demande.

Où les données sont-elles stockées ?

Dans un stockage cloud géré, avec prévention de l'accès public appliquée et versionnage des objets activé, ainsi que dans une base de données sur un réseau privé inaccessible depuis Internet.

Qu'advient-il d'un document si je le supprime ?

La conservation et la suppression sont définies dans la politique de conservation, que l'application fournit directement. Les objets supprimés restent récupérables depuis le stockage versionné pendant la durée de conservation, plutôt que de disparaître instantanément.