Trust Center
Sécurité, conformité et transparence
Cette page centralise les informations utilisées par les équipes sécurité et juridique : mesures techniques, conformité, hébergement et sous-traitants. Pour toute question, contactez-nous à [email protected].
Mesures de sécurité
Chiffrement
TLS 1.2+ en transit et AES-256-GCM pour les secrets stockés (clés API, tokens OAuth, secrets SSO).
Cloisonnement des données
Chaque espace de travail est isolé par identifiant d'entreprise sur l'ensemble des requêtes.
Contrôle d'accès
Rôles owner / admin / member / viewer, permissions vérifiées côté serveur à chaque appel.
Journal d'audit
Actions sensibles tracées (membres, connaissances, réglages, support) et exportables au format CSV.
Sécurité des sorties
Protection SSRF des webhooks sortants, signatures HMAC-SHA256, désactivation automatique après échecs.
Gouvernance IA
Escalade humaine, garde-fous de réponse, base de connaissances contrôlée et révisions annulables.
Conformité
| Référentiel | Statut | Détail |
|---|---|---|
| RGPD | Conforme | DPA disponible, registre des sous-traitants, politique de rétention configurable. |
| Hébergement UE | Disponible | Base de données et stockage principal hébergés dans l'Union européenne. |
| Sauvegardes et rétention | Configurable | Politiques de rétention par espace de travail, purge automatisée des données support. |
| SOC 2 | En préparation | Programme de conformité engagé, périmètre en cours de définition. |
| ISO 27001 | En préparation | Feuille de route sécurité alignée sur les contrôles ISO 27001. |
Sous-traitants
Liste des sous-traitants ultérieurs intervenant dans la fourniture du service. Cette liste est tenue à jour et notifiée aux clients lors de changements significatifs.
| Sous-traitant | Finalité | Localisation | Données traitées | Politique |
|---|---|---|---|---|
| Supabase | Base de données, authentification et stockage de fichiers | Union européenne | Comptes, contenus, conversations, fichiers | Voir |
| Vercel | Hébergement applicatif et diffusion réseau | États-Unis / UE (edge) | Logs techniques, données de requête | Voir |
| Stripe | Paiements et facturation | États-Unis / UE | Données de facturation, identifiants de paiement | Voir |
| Resend | Envoi des emails transactionnels et notifications | États-Unis | Emails, contenus de notification | Voir |
| Sentry | Supervision des erreurs et fiabilité applicative | États-Unis | Logs techniques anonymisés, traces d'erreur | Voir |
| OpenRouter | Routage des modèles d'IA générative | États-Unis | Prompts et réponses traités par les modèles | Voir |
| Google (Analytics / Tag Manager) | Mesure d'audience du site public | États-Unis / UE | Données de navigation agrégées | Voir |
| Microsoft (Clarity) | Analyse comportementale du site public | États-Unis / UE | Interactions anonymisées sur le site | Voir |
Traitement des données et DPA
Octobot agit en qualité de sous-traitant pour les données traitées dans le cadre du service, et de responsable de traitement pour les données de compte. Un accord de traitement des données (DPA) conforme à l'article 28 du RGPD est disponible et peut être signé électroniquement.