Sécurité et protection des données
Dernière mise à jour
Chiffrement
Toutes les connexions à IGP one, depuis le site web, l’application web et nos applications mobiles, passent par HTTPS avec TLS. Les données sont chiffrées au repos dans notre base de données, notre stockage de fichiers et nos sauvegardes.
Où sont stockées les données
Les données de l’espace de travail sont stockées dans l’Union européenne : notre base de données sur Supabase à Francfort (Allemagne), et les fichiers sur Cloudflare R2 dans l’UE. Les serveurs applicatifs sont hébergés chez Hetzner en Allemagne et en Finlande. Les journaux du service, qui ne contiennent pas le contenu des messages, sont conservés par Better Stack aux États-Unis.
Isolation entre entreprises
Les données de chaque entreprise sont cloisonnées. La sécurité au niveau des lignes (row-level security) de la base de données garantit qu’un espace de travail ne peut lire et modifier que ses propres enregistrements, en plus des contrôles effectués dans le code de notre application.
Mode vocal
En mode vocal, l’audio transite par une connexion chiffrée jusqu’à OpenAI pour y être traité en temps réel. Nous ne conservons aucun enregistrement audio ; seule la transcription textuelle est enregistrée dans l’historique de votre chat, où elle est protégée comme le reste de votre espace de travail.
Contrôle des accès
Dans l’application, les membres de l’équipe reçoivent des autorisations fondées sur les rôles, définies par le propriétaire de l’espace de travail.
Nos outils internes et notre administration sont protégés par une authentification unique et un proxy d’accès, et les accès du personnel suivent le principe du moindre privilège. Les actions effectuées dans les outils d’administration sont journalisées.
Journaux d’audit
Les actions sensibles dans un espace de travail, comme la publication ou les modifications de connexions et d’autorisations, ainsi que toutes les actions effectuées dans nos outils d’administration, sont enregistrées dans des journaux d’audit.
Sauvegardes et restauration
Nous sauvegardons les données chaque jour, de façon chiffrée, conservons des sauvegardes tournantes pendant 35 jours au maximum et vérifions régulièrement qu’elles peuvent être restaurées.
Surveillance
Nous surveillons en continu les erreurs et la disponibilité et sommes alertés en cas de problème. Les webhooks des prestataires de paiement et des plateformes sont vérifiés par leur signature avant tout traitement.
Paiements
Les paiements par carte sont traités par Stripe. Les numéros de carte sont transmis directement à Stripe et ne transitent jamais par nos serveurs.
Sécurité de l’IA
Les contenus provenant de sites web, de documents et de messages sont traités comme non fiables et ne peuvent jamais modifier les autorisations ou les paramètres. Les actions importantes nécessitent votre validation.
Réponse aux incidents
Si un incident de sécurité affecte vos données, nous le circonscrivons, menons l’enquête et informons les clients concernés et les autorités conformément à la loi, notamment dans un délai de 72 heures auprès des autorités de l’UE lorsque le RGPD s’applique. Les clients professionnels sont informés dans les 48 heures après que nous avons pris connaissance d’une violation de données personnelles, comme le prévoit notre Accord de traitement des données.
Signaler une vulnérabilité
Si vous pensez avoir découvert un problème de sécurité, écrivez à [email protected] en indiquant les détails et les étapes pour le reproduire. Merci de nous laisser un délai raisonnable pour le corriger avant de le rendre public.
Effectuez vos tests uniquement sur votre propre compte. N’accédez jamais aux données d’autres clients, ne les modifiez pas et ne les supprimez pas, ne perturbez pas le Service et n’utilisez pas l’ingénierie sociale. Si vous agissez de bonne foi dans le respect de ces règles, nous n’engagerons pas de poursuites contre vous et nous vous tiendrons informé de la correction.
Nous ne proposons pas actuellement de programme de bug bounty rémunéré.
Ce que nous n’affirmons pas
Nous ne détenons actuellement aucune certification de sécurité telle que SOC 2 ou ISO 27001. Si cela change, nous l’indiquerons ici.
Jetons d’accès aux réseaux sociaux
Les jetons d’accès Instagram sont chiffrés au niveau des champs dans un coffre-fort, avec des clés conservées en dehors de la base de données. Ils ne sont jamais affichés dans le navigateur, et nous ne vous demandons jamais de coller un mot de passe ou un jeton.