Trust Center

Sécurité, conformité et transparence

Cette page centralise les informations utilisées par les équipes sécurité et juridique : mesures techniques, conformité, hébergement et sous-traitants. Pour toute question, contactez-nous à [email protected].

Mesures de sécurité

Chiffrement

TLS 1.2+ en transit et AES-256-GCM pour les secrets stockés (clés API, tokens OAuth, secrets SSO).

Cloisonnement des données

Chaque espace de travail est isolé par identifiant d'entreprise sur l'ensemble des requêtes.

Contrôle d'accès

Rôles owner / admin / member / viewer, permissions vérifiées côté serveur à chaque appel.

Journal d'audit

Actions sensibles tracées (membres, connaissances, réglages, support) et exportables au format CSV.

Sécurité des sorties

Protection SSRF des webhooks sortants, signatures HMAC-SHA256, désactivation automatique après échecs.

Gouvernance IA

Escalade humaine, garde-fous de réponse, base de connaissances contrôlée et révisions annulables.

Conformité

RéférentielStatutDétail
RGPDConformeDPA disponible, registre des sous-traitants, politique de rétention configurable.
Hébergement UEDisponibleBase de données et stockage principal hébergés dans l'Union européenne.
Sauvegardes et rétentionConfigurablePolitiques de rétention par espace de travail, purge automatisée des données support.
SOC 2En préparationProgramme de conformité engagé, périmètre en cours de définition.
ISO 27001En préparationFeuille de route sécurité alignée sur les contrôles ISO 27001.

Sous-traitants

Liste des sous-traitants ultérieurs intervenant dans la fourniture du service. Cette liste est tenue à jour et notifiée aux clients lors de changements significatifs.

Sous-traitantFinalitéLocalisationDonnées traitéesPolitique
SupabaseBase de données, authentification et stockage de fichiersUnion européenneComptes, contenus, conversations, fichiersVoir
VercelHébergement applicatif et diffusion réseauÉtats-Unis / UE (edge)Logs techniques, données de requêteVoir
StripePaiements et facturationÉtats-Unis / UEDonnées de facturation, identifiants de paiementVoir
ResendEnvoi des emails transactionnels et notificationsÉtats-UnisEmails, contenus de notificationVoir
SentrySupervision des erreurs et fiabilité applicativeÉtats-UnisLogs techniques anonymisés, traces d'erreurVoir
OpenRouterRoutage des modèles d'IA générativeÉtats-UnisPrompts et réponses traités par les modèlesVoir
Google (Analytics / Tag Manager)Mesure d'audience du site publicÉtats-Unis / UEDonnées de navigation agrégéesVoir
Microsoft (Clarity)Analyse comportementale du site publicÉtats-Unis / UEInteractions anonymisées sur le siteVoir

Traitement des données et DPA

Octobot agit en qualité de sous-traitant pour les données traitées dans le cadre du service, et de responsable de traitement pour les données de compte. Un accord de traitement des données (DPA) conforme à l'article 28 du RGPD est disponible et peut être signé électroniquement.