Sécurité
Vos logs d'agents IA sont des données sensibles. Cette page décrit les mesures techniques et organisationnelles en place sur Conforms. Elle est informative et ne constitue ni un engagement contractuel, ni une certification.
Hébergement en France
- L'application, la base de données et le stockage de fichiers sont hébergés chez Scaleway, en France (région Paris).
- Les sauvegardes sont conservées dans un espace de stockage distinct, dans la même région.
- Les emails que nous vous adressons sont émis via Scaleway (France) : ils ne transportent que des libellés et des liens, jamais le contenu de vos journaux. Nos alertes techniques internes, elles, peuvent contenir un message d'erreur.
Chiffrement
- Chiffrement en transit : HTTPS/TLS sur l'ensemble du service (HSTS activé).
- La table de correspondance de pseudonymisation est chiffrée au repos (AES-256-GCM), avec une clé propre à chaque organisation.
- Les journaux que vous déposez sont conservés tels quels sur notre infrastructure en France : la pseudonymisation protège ce qui est transmis au modèle, elle ne réécrit pas vos journaux.
- Les sauvegardes quotidiennes sont intégralement chiffrées avant dépôt.
Pseudonymisation avant analyse par IA
- Avant tout appel au modèle d'IA, les logs passent par une pseudonymisation automatique : emails, téléphones, IBAN, numéros de sécurité sociale, cartes bancaires et adresses IP sont remplacés par des jetons.
- Les valeurs remplacées par un jeton ne sont jamais transmises au fournisseur du modèle ; leur correspondance est conservée chiffrée sur notre infrastructure.
- Ce remplacement couvre les identifiants directs listés ci-dessus. Les noms de personnes et adresses postales présents dans le texte libre peuvent subsister dans l'échantillon transmis : nous le déclarons, et nous travaillons à les masquer localement.
- Aucun log n'est utilisé pour entraîner des modèles d'IA.
Où vos données sont traitées
- Vos fichiers, la base de données et les sauvegardes sont hébergés en France : aucun journal ne quitte l'Union européenne dans son intégralité.
- Pour les seules étapes assistées par IA, un échantillon de quelques dizaines d'entrées est transmis à notre fournisseur de modèle, dont les traitements ont lieu aux États-Unis. Le détail figure dans notre politique de confidentialité.
- Nous ne transmettons ni le fichier que vous déposez, ni la totalité de vos journaux, ni la table de correspondance de pseudonymisation.
Archivage à valeur probante
- Les archives de logs, les exécutions de nos agents d'analyse, les factures et le journal de sécurité sont chaînés par empreintes SHA-256 : toute altération a posteriori est détectable.
- Chaque rapport porte l'empreinte de son contenu, vérifiable au téléchargement.
- La vérification d'intégrité est accessible depuis l'application (page Intégrité).
Contrôle d'accès
- Isolation stricte par organisation : chaque requête est cloisonnée au périmètre de votre organisation.
- Authentification à deux facteurs (TOTP) disponible pour tous les comptes, et politique d'obligation pour les administrateurs.
- Limitation de débit et backoff progressif sur l'authentification ; mots de passe vérifiés contre les bases de fuites connues.
- Les connexions, téléchargements et actions d'administration sont journalisés dans une piste d'audit chaînée.
Sauvegardes et continuité
- Sauvegardes quotidiennes chiffrées de la base de données et des fichiers.
- Procédure de restauration documentée et exercée (dernier exercice : juillet 2026).
- Plan de continuité et de reprise d'activité interne (objectif de perte de données ≤ 24 h).
Gestion des incidents
- Journalisation structurée et alertes automatiques sur les erreurs applicatives et les échecs de traitement.
- Procédure interne de réponse à incident, incluant l'analyse du périmètre affecté et l'information des clients concernés.
- Pour signaler une vulnérabilité, utilisez l'adresse de contact indiquée dans les mentions légales.
Le traitement de vos données personnelles est décrit dans notre politique de confidentialité.