Sécurité
Architecture de sécurité
Pour un RSSI ou un DPO qui évalue l'outil avant un déploiement — ce qui est fait, comment, et ce qui reste une limite assumée.
Modèle de sécurité
- La détection et la neutralisation s'exécutent entièrement côté client, avant tout appel réseau — pour les fournisseurs cloud comme pour le modèle local.
- Fail-closed : l'envoi est bloqué tant que le moteur de reconnaissance n'est pas prêt ; un échec de détection par appel rejette l'envoi plutôt que de dégrader silencieusement la protection.
- Le coffre (correspondance marqueur ↔ valeur réelle) est propre à chaque conversation et ne quitte jamais l'appareil.
- Détection en couches : règles déterministes (e-mails, téléphones, IBAN, cartes, clés API/JWT, URLs à secret, adresses postales FR) + modèle de reconnaissance d'entités local (personnes, organisations, lieux) + dictionnaire de termes confidentiels propres à l'organisation.
Chiffrement au repos
| Contexte | Mécanisme |
|---|---|
| Application de bureau — clé d'API | Trousseau du système d'exploitation (macOS Keychain / Windows Credential Manager / libsecret) |
| Application web — historique et clé d'API | AES-GCM, clé non extractible générée localement (WebCrypto, IndexedDB). Protège contre la lecture directe du stockage ; pas contre du code exécuté dans la page. |
| Application web — si le chiffrement est indisponible | La persistance est désactivée plutôt que dégradée silencieusement ; l'utilisateur est prévenu. |
| Serveur de facturation | Ne reçoit ni ne stocke de conversation ni de coffre — seulement solde de crédits et journal d'usage technique. |
Qualité de détection, mesurée
Un corpus étiqueté français/anglais et un scoreur mesurent le rappel par type d'entité. Les données structurées (e-mails, téléphones, IBAN, cartes, clés, adresses) sont vérifiées à 100 % par un test d'intégration continue à chaque changement de code — zéro fuite structurée tolérée. La reconnaissance de noms/organisations/lieux (modèle local) est mesurée séparément en conditions réelles ; dernière mesure 97,4 % de rappel global (août 2026). Détail et méthode : section « Transparence » de la page d'accueil.
Vérifiabilité, pas seulement promesse
- « Voir ce qui a été envoyé » sur chaque message, avec correction manuelle en un geste si une donnée a échappé à la détection.
- Relecture avant chaque envoi : sélectionner et protéger manuellement ce qui aurait été oublié, avant que le message ne parte.
- Rapport d'audit local (plan Entreprise) : ce qui a été neutralisé, catégorisé (données personnelles, données financières, secrets techniques, informations métier), exportable en Markdown ou HTML pour un DPO. Ce rapport ne contient aucune donnée réelle.
Limites assumées
- La reconnaissance automatique n'est pas parfaite — une marque ou organisation très récente peut échapper à la détection avant d'être ajoutée au dictionnaire ou signalée manuellement.
- Le rapport d'audit vérifie qu'aucune donnée déjà détectée n'a fui dans ce qui a été envoyé ; il ne peut pas, par construction, détecter une donnée jamais reconnue comme sensible en premier lieu.
- Le chiffrement web protège le stockage, pas l'exécution dans la page — pour des clés à forte valeur, l'application de bureau (trousseau système) reste le niveau recommandé.
Hébergement : Vultr (The Constant Company, LLC), serveur à Dallas (Texas, États-Unis), derrière Cloudflare — sous-traitants et transfert hors UE détaillés sur la page confidentialité. Un accord de sous-traitance RGPD (DPA) et un dossier sécurité complet sont disponibles sur demande.
Dernière mise à jour : 17 août 2026