Cette page a été traduite automatiquement et attend la relecture d'un locuteur natif. En cas de doute, la version anglaise fait foi.

Sécurité et confidentialité des données

Dernière mise à jour : mai 2026

Comment CAIS protège vos données : chiffrement, isolation, authentification, limites des fournisseurs d'IA et politique de conservation. En termes clairs, sans surprise.

1. Conservation des données

Deux durées de conservation selon votre usage de CAIS : - Imports de démo / anonymes : les fichiers sont supprimés de nos serveurs de traitement peu après la fin du traitement. Les gros fichiers importés via R2 sont purgés automatiquement sous 48 heures par une règle de cycle de vie. - Fichiers de projets enregistrés : les documents que vous importez dans un espace de projet restent disponibles tant que le projet existe, afin que vos conversations avec TUT puissent s'y référer. Vous pouvez supprimer des fichiers, des projets ou votre compte entier à tout moment depuis les paramètres ou l'application mobile. Nous ne conservons jamais le contexte transitoire envoyé aux fournisseurs d'IA ; seules leurs propres politiques de conservation s'appliquent de leur côté.

2. Fournisseurs d'IA

CAIS répartit les requêtes entre plusieurs fournisseurs d'IA selon votre offre : - Free : Google Gemini 2.5 Flash - Beta : DeepSeek V4 Pro (plafond de 50K jetons) - Pro : DeepSeek V4 Pro - MAX : OpenAI GPT-4o (Claude ou Gemini sur demande) Lorsqu'une requête quitte CAIS vers l'un de ces fournisseurs, seul le contexte minimal nécessaire à la fonctionnalité demandée est transmis (par exemple la page interrogée, pas votre projet entier). Aucune donnée client de CAIS n'est utilisée pour entraîner les modèles de ces fournisseurs. CAIS n'entraîne pas non plus de modèle sur les documents de ses clients.

3. Chiffrement

- En transit : toutes les connexions utilisent TLS 1.2+ (256 bits). HSTS est appliqué sur notre domaine. - Au repos : le stockage de la base de données utilise le chiffrement standard au niveau du disque chez notre hébergeur VPS. Le stockage objet (Cloudflare R2) est chiffré au repos par défaut. - Sauvegardes : instantanés chiffrés avec rotation des clés.

4. Authentification

- Mots de passe : hachés avec bcrypt à 12 tours de sel — nous ne stockons jamais de texte en clair. - Sessions : JWT NextAuth v5 dans un cookie sécurisé httpOnly. Durée de vie de 7 jours. - Connexion via réseaux sociaux : OAuth Google et Apple pris en charge sur le web et le mobile. - Limites de débit : 10 tentatives de connexion par 15 minutes et par IP, appliquées avant le traitement de l'authentification. - CSRF : modèle de double envoi du cookie sur toutes les routes d'API qui modifient des données.

5. Journal d'audit

Toutes les opérations sensibles sont journalisées : connexion, inscription, changement de mot de passe, changement d'abonnement, action d'administration, suppression de fichier, suppression de compte. Les journaux comprennent l'identifiant de l'utilisateur, l'action, l'horodatage et l'IP (tronquée pour la confidentialité). Ils sont conservés pour l'analyse des incidents et ne sont jamais exposés aux autres utilisateurs. L'accès des clients à leur propre piste d'audit est prévu dans la feuille de route (offre MAX).

6. Isolation des traitements

Chaque traitement d'IA s'exécute dans son propre conteneur Docker, sans système de fichiers partagé avec les autres traitements. Aucune fuite de données entre clients par conception — les traitements ne peuvent voir ni les fichiers, ni l'environnement, ni la mémoire des autres. Les files de traitement sont séparées par utilisateur ; les dépassements de quota ou de débit d'un utilisateur ne peuvent pas bloquer les traitements des autres.

7. Feuille de route sécurité pour les entreprises

Disponible via une demande entreprise (contacter le service commercial) : - Authentification unique (SAML / OIDC) - Provisionnement des utilisateurs SCIM - Clés de chiffrement gérées par le client (BYOK) - Appairage VPC / accès par réseau privé - Rapport SOC 2 Type II (en cours) - Engagements de localisation des données (options Arabie saoudite, UE, États-Unis) Parlez-nous-en si l'un de ces points peut débloquer un accord.

8. Contact sécurité

Pour les problèmes de sécurité, les signalements de vulnérabilités ou les questions de confidentialité : - E-mail : [email protected] - Signalements de vulnérabilités : utilisez la même adresse, avec le préfixe « [SECURITY] » dans l'objet. Nous répondons aux signalements de vulnérabilités sous 48 heures ouvrées. Merci de ne pas divulguer publiquement un problème avant que nous ayons pu l'examiner.