Aperçu de la Sécurité et de la Protection des Données
ISMS Copilot met en œuvre des mesures de sécurité de niveau entreprise pour protéger vos données de conformité sensibles. Cet article explique comment vos données sont sécurisées,…
Aperçu
ISMS Copilot met en œuvre des mesures de sécurité de niveau entreprise pour protéger vos données de conformité sensibles. Cet article explique comment vos données sont sécurisées, où elles sont stockées et quels contrôles sont en place pour garantir la confidentialité et la vie privée.
À qui s'adresse ce document
Cet article est destiné à :
- Les équipes de sécurité évaluant ISMS Copilot
- Les professionnels de la conformité manipulant des données clients sensibles
- Les administrateurs responsables des décisions de protection des données
- Les utilisateurs qui ont besoin de comprendre comment leurs données sont protégées
Principes clés de sécurité
L'architecture de sécurité d'ISMS Copilot suit ces principes fondamentaux :
- Zéro formation sur les données utilisateur - Vos conversations, documents et informations clients ne sont jamais utilisés pour entraîner des modèles d'IA
- Résidence des données dans l'UE - Toutes les données sont stockées sur des serveurs basés dans l'UE (Francfort, Allemagne)
- Chiffrement de bout en bout - Les données sont chiffrées en transit et au repos
- Rétention contrôlée par l'utilisateur - Vous décidez de la durée de conservation de vos données
- Conformité au RGPD - Conformité totale avec les réglementations européennes sur la protection des données
Chiffrement des données
Chiffrement en transit
Toutes les données transmises entre votre navigateur et les serveurs d'ISMS Copilot sont protégées par :
- Chiffrement TLS 1.3 sur toutes les connexions HTTPS
- Strict Transport Security (HSTS) appliqué pendant 1 an avec inclusion des sous-domaines
- Épinglage de certificat pour prévenir les attaques de type "man-in-the-middle"
- Mise à niveau automatique vers HTTPS pour toutes les requêtes non sécurisées
Chaque connexion à ISMS Copilot utilise un chiffrement de niveau bancaire. Vos données ne peuvent pas être interceptées ou lues pendant la transmission.
Chiffrement au repos
Toutes les données stockées dans les bases de données d'ISMS Copilot sont protégées par :
- Chiffrement AES-256 pour toutes les bases de données de production
- Sauvegardes chiffrées avec les mêmes standards de chiffrement
- Stockage de fichiers chiffré pour les documents téléchargés (PDF, DOCX, XLS)
- Gestion sécurisée des clés avec des clés stockées séparément des données
Stockage et résidence des données
Où vos données sont stockées
Tout le stockage de la base de données d'ISMS Copilot se fait dans :
- Emplacement : Serveurs basés dans l'UE (AWS Francfort, région Allemagne)
- Fournisseur : Supabase (construit sur l'infrastructure AWS)
- Conformité : Centres de données conformes au RGPD avec garanties de résidence des données dans l'UE
Emplacement du traitement par IA (configurable par l'utilisateur) :
Bien que votre stockage de base de données soit toujours dans l'UE, l'emplacement du traitement par IA dépend de votre paramètre Mode de Protection Avancée des Données :
- Protection Avancée des Données DÉSACTIVÉE (par défaut) : Le traitement par IA a lieu aux États-Unis (xAI, OpenAI, Anthropic) avec des Clauses Contractuelles Types et des mesures supplémentaires
- Protection Avancée des Données ACTIVÉE : Le traitement par IA a lieu dans l'Union européenne (Mistral AI), éliminant les transferts internationaux et les exigences d'Évaluation d'Impact sur les Transferts
Les organisations ayant des exigences de résidence des données dans l'UE peuvent activer le Mode de Protection Avancée des Données pour éviter les Évaluations d'Impact sur les Transferts concernant le traitement par IA. Consultez notre Évaluation d'Impact sur les Transferts pour plus de détails.
Votre base de données d'historique de conversations reste toujours dans l'UE (Francfort). Le Mode de Protection Avancée des Données contrôle où le traitement par IA a lieu et combien de temps les fournisseurs d'IA conservent les données (30 jours vs zéro).
Quelles données sont stockées
ISMS Copilot stocke les informations suivantes :
- Informations de compte : Adresse e-mail, identifiants d'authentification (mots de passe hachés)
- Historique des conversations : Vos questions et les réponses de l'IA dans chaque espace de travail
- Documents téléchargés : Fichiers que vous téléchargez pour analyse (PDF, DOCX, XLS)
- Données de l'espace de travail : Noms des espaces de travail, instructions personnalisées et organisation des projets
- Métadonnées d'utilisation : Horodatages, nombre de messages et utilisation des fonctionnalités pour la facturation et l'amélioration du service
Authentification et contrôle d'accès
Méthodes d'authentification prises en charge
ISMS Copilot prend en charge plusieurs options d'authentification sécurisées :
E-mail et mot de passe
- Exigences de mot de passe fort (minimum 8 caractères avec majuscules, minuscules, chiffres et caractères spéciaux)
- Mots de passe hachés à l'aide de l'algorithme bcrypt standard du secteur
- Vérification obligatoire de l'e-mail : Vous devez cliquer sur le lien de confirmation envoyé par e-mail avant de pouvoir vous connecter. Cela garantit la propriété du compte et empêche les accès non autorisés
- Réinitialisation sécurisée du mot de passe via vérification par e-mail
Google OAuth
- Connexion unique à l'aide de votre compte Google
- Aucun mot de passe stocké dans ISMS Copilot
- Jetons d'authentification gérés par Google
Microsoft/Azure OAuth
- Connexion unique à l'aide de votre compte Microsoft ou Azure
- Prêt pour les entreprises utilisant Microsoft 365
- Jetons d'authentification gérés par Microsoft
Pour une sécurité maximale, utilisez les fournisseurs OAuth (Google ou Microsoft) combinés avec leurs fonctionnalités intégrées d'authentification multifactorielle. Cela ajoute une couche de protection supplémentaire à votre compte ISMS Copilot.
Gestion des sessions
Les sessions utilisateur sont gérées à l'aide de :
- Jetons JWT avec expiration automatique
- Stockage sécurisé des sessions qui ne persiste pas après la fermeture du navigateur
- Déconnexion automatique lorsque les jetons expirent
- Déconnexion manuelle disponible via le menu utilisateur
Sécurité au niveau des lignes (RLS)
ISMS Copilot met en œuvre des contrôles d'accès au niveau de la base de données :
- Les utilisateurs ne peuvent accéder qu'à leurs propres conversations, espaces de travail et fichiers téléchargés
- Toute tentative d'accès aux données d'un autre utilisateur retourne des résultats vides (pas de messages d'erreur)
- Toutes les requêtes de base de données filtrent automatiquement par ID d'utilisateur authentifié
- L'accès administrateur nécessite une authentification et une autorisation séparées
Rétention et suppression des données
Rétention contrôlée par l'utilisateur
Vous avez un contrôle total sur la durée de conservation de vos données :
- Cliquez sur l'icône du menu utilisateur (en haut à droite)
- Sélectionnez Paramètres
- Dans le champ Période de rétention des données, entrez votre période de rétention préférée :
- Minimum : 1 jour
- Maximum : 7 ans
- Ou cliquez sur Conserver indéfiniment pour une rétention illimitée
- Cliquez sur Enregistrer les paramètres
Résultat attendu : La boîte de dialogue des paramètres se ferme et votre préférence de rétention est enregistrée.
Les données plus anciennes que votre période de rétention sont automatiquement et définitivement supprimées. Ce processus s'exécute quotidiennement et ne peut pas être annulé. Assurez-vous d'exporter toutes les données dont vous avez besoin avant leur expiration.
Suppression automatique des données
ISMS Copilot supprime automatiquement les données expirées :
- Le travail de suppression s'exécute quotidiennement pour supprimer les données plus anciennes que votre période de rétention
- Les données supprimées incluent l'historique des conversations, les fichiers téléchargés et le contenu des espaces de travail
- La suppression est permanente et ne peut pas être récupérée
- Les informations de compte (e-mail, paramètres) sont conservées jusqu'à la suppression du compte
Suppression de compte
Pour supprimer votre compte et toutes les données associées :
- Contactez le support d'ISMS Copilot via le Centre d'Aide
- Demandez la suppression complète du compte
- Le support confirmera votre identité et procédera à la suppression
- Toutes les données sont définitivement supprimées dans les 30 jours
Confidentialité et conformité
Conformité au RGPD
ISMS Copilot est entièrement conforme au Règlement Général sur la Protection des Données (RGPD) :
- Minimisation des données : Seules les données essentielles sont collectées
- Limitation des finalités : Les données ne sont utilisées que pour fournir le service
- Limitation de la conservation : Périodes de rétention contrôlées par l'utilisateur
- Droit d'accès : Les utilisateurs peuvent exporter leurs données
- Droit à l'effacement : Les utilisateurs peuvent demander la suppression complète de leurs données
- Droit à la portabilité : Les données peuvent être exportées dans des formats standard
- Protection des données dès la conception : La sécurité est intégrée dans chaque fonctionnalité
Formation de l'IA et vos données
ISMS Copilot garantit :
- Aucune formation sur les données utilisateur : Vos conversations, documents et informations clients ne sont jamais utilisés pour entraîner des modèles d'IA
- Traitement isolé : Chaque conversation est traitée indépendamment
- Aucun partage de données entre clients : Vos données ne sont jamais visibles par d'autres utilisateurs
- Isolation des espaces de travail : Différents espaces de travail maintiennent des limites de données séparées
Contrairement aux outils d'IA généraux comme ChatGPT, ISMS Copilot n'utilise jamais vos données de conformité sensibles pour améliorer le modèle d'IA. Vos informations clients restent complètement confidentielles.
Options de traitement par les fournisseurs d'IA :
Vous pouvez choisir entre deux modes de traitement par IA via Mode de Protection Avancée des Données :
- Mode par défaut (DÉSACTIVÉ) : Traitement basé aux États-Unis (xAI, OpenAI, Anthropic) avec rétention temporaire de 30 jours
- Protection Avancée des Données (ACTIVÉ) : Traitement basé dans l'UE (Mistral AI) avec rétention zéro
Quel que soit le mode que vous choisissez, vos données ne sont JAMAIS utilisées pour la formation de l'IA.
Sécurité des applications
Protection contre les attaques courantes
ISMS Copilot met en œuvre plusieurs en-têtes et politiques de sécurité :
Protection contre le détournement de clic
- X-Frame-Options: DENY empêche l'intégration dans des iframes
- La directive frame-ancestors de la Content Security Policy bloque le cadrage
Politique de Sécurité du Contenu (CSP)
- Restreint l'exécution des scripts aux sources approuvées uniquement
- Bloque les scripts inline sauf lorsque cela est explicitement requis
- Empêche les attaques object-src et base-uri
- Met automatiquement à niveau les requêtes HTTP non sécurisées vers HTTPS
Protection des types MIME
- X-Content-Type-Options: nosniff empêche les attaques de confusion de type MIME
Politique de Référent
- strict-origin-when-cross-origin limite les fuites d'informations dans les requêtes intersites
Politique des permissions
ISMS Copilot désactive les fonctionnalités inutiles du navigateur pour réduire la surface d'attaque :
- Caméra : Désactivée
- Microphone : Désactivé
- Géolocalisation : Désactivée
- Cohorte d'intérêt (suivi FLoC) : Bloqué
Services tiers
Services de traitement par IA
ISMS Copilot vous donne le contrôle sur le fournisseur d'IA qui traite vos conversations.
Fournisseurs d'IA disponibles (configurables par l'utilisateur via Mode de Protection Avancée des Données) :
- xAI (Grok), OpenAI et Anthropic (Claude) :
- Emplacement : États-Unis
- Rétention : 30 jours (cache temporaire)
- Formation : Les données de l'API ne sont PAS utilisées pour la formation des modèles
- Actif lorsque : La Protection Avancée des Données est DÉSACTIVÉE (par défaut)
- Mistral AI :
- Emplacement : Union européenne
- Rétention : Zéro (aucune rétention)
- Formation : NON utilisée pour la formation des modèles
- Actif lorsque : La Protection Avancée des Données est ACTIVÉE
Les organisations ayant des exigences de résidence des données dans l'UE devraient activer le Mode de Protection Avancée des Données pour garantir un traitement à 100 % dans l'UE avec une rétention nulle par le fournisseur d'IA. Cela offre les garanties de confidentialité les plus fortes disponibles.
Analyse et surveillance
ISMS Copilot utilise les services tiers suivants :
PostHog (Analytique)
- Objectif : Analyse anonyme des produits et suivi de l'utilisation des fonctionnalités
- Données partagées : Utilisation des fonctionnalités, vues de pages, identifiants d'utilisateurs anonymisés
- Non partagé : Contenu des conversations, documents téléchargés, informations personnelles
Sentry (Surveillance des erreurs)
- Objectif : Suivi des erreurs et surveillance des performances
- Données partagées : Messages d'erreur, traces de pile, informations sur le navigateur, identifiants d'utilisateurs (UUID uniquement, en production)
- Non partagé : Contenu des conversations, documents téléchargés, adresses e-mail, noms
Traitement des paiements
Stripe
- Objectif : Traitement sécurisé des paiements et gestion des abonnements
- Processeur de paiement certifié PCI DSS Niveau 1
- ISMS Copilot ne stocke jamais les informations de carte de crédit
- Toutes les données de paiement sont traitées exclusivement par Stripe
Les utilisateurs premium peuvent gérer leur abonnement et leurs méthodes de paiement en toute sécurité via le Portail Client Stripe en cliquant sur "Gérer l'abonnement" dans le menu utilisateur.
Limitations et considérations
Ce qu'ISMS Copilot ne propose PAS actuellement
- Options MFA supplémentaires : La connexion par e-mail inclut une vérification obligatoire de l'e-mail (une forme de MFA). Pour une protection renforcée, vous pouvez utiliser les fournisseurs OAuth (Google/Microsoft) avec leur propre MFA activée. La prise en charge des applications d'authentification/TOTP n'est pas encore disponible.
- Connexion unique (SSO/SAML) : L'intégration SSO pour les entreprises n'est pas actuellement disponible
- Clés de sécurité matérielles : L'authentification FIDO2/WebAuthn n'est pas prise en charge
- Tableau de bord de gestion des sessions : Les utilisateurs ne peuvent pas consulter ou gérer les sessions actives depuis plusieurs appareils
- Liste blanche d'IP : L'accès ne peut pas être restreint à des adresses IP spécifiques
Contraintes de rétention des données
- Période de rétention minimale : 1 jour
- Période de rétention maximale : 7 ans
- Les utilisateurs gratuits disposent des mêmes contrôles de rétention que les utilisateurs premium
Réponse aux incidents de sécurité
Surveillance de la disponibilité et détection
ISMS Copilot maintient une surveillance en temps réel des systèmes de production pour garantir la disponibilité et une réponse rapide aux incidents :
- Surveillance de la disponibilité BetterStack : Surveillance continue en temps réel de chat.ismscopilot.com (application principale) pour les problèmes de disponibilité
- Alerte automatisée : Notifications instantanées sur Slack dans le canal #incident lorsque des problèmes de disponibilité sont détectés
- Classification des incidents : Évaluation par l'équipe pour déterminer si les problèmes constituent des événements ou des incidents nécessitant une escalade
- Escalade multi-canal : Alertes progressives par e-mail et SMS pour les incidents critiques
- Page de statut publique : État du service en temps réel disponible à https://status.ismscopilot.com/
Vous pouvez vérifier l'état actuel de tous les services ISMS Copilot à tout moment en visitant notre page de statut publique. Cela offre une transparence sur la disponibilité du système et tout incident en cours.
Surveillance de sécurité supplémentaire
Au-delà de la surveillance de la disponibilité, ISMS Copilot utilise :
- Le suivi et l'alerte automatisés des erreurs via Sentry
- Les journaux d'audit de la base de données pour les schémas d'accès suspects
- Les revues de sécurité et évaluations de vulnérabilités régulières
Signalement des problèmes de sécurité
Si vous découvrez une vulnérabilité de sécurité :
- Contactez immédiatement le support d'ISMS Copilot via le Centre d'Aide
- Fournissez des informations détaillées sur le problème (sans le divulguer publiquement)
- N'essayez pas d'exploiter la vulnérabilité
- Laissez à l'équipe de sécurité le temps d'enquêter et de résoudre le problème
Bonnes pratiques pour les utilisateurs
Sécurité du compte
- Utilisez un mot de passe fort et unique (ou des fournisseurs OAuth avec MFA activée)
- Ne partagez pas vos identifiants de connexion avec d'autres personnes
- Déconnectez-vous après avoir utilisé des ordinateurs partagés ou publics
- Passez régulièrement en revue vos espaces de travail et conversations pour détecter toute activité non autorisée
Protection des données
- Définissez des périodes de rétention des données appropriées pour vos exigences de conformité
- Anonymisez les informations clients sensibles avant de les télécharger lorsque cela est possible
- Utilisez des espaces de travail séparés pour différents clients afin d'éviter le mélange des données
- Exportez régulièrement les données importantes avant leur expiration en fonction des paramètres de rétention
Créez un espace de travail dédié pour chaque client ou projet de conformité. Cela garantit que les données clients restent isolées et facilite la gestion des politiques de rétention et des contrôles d'accès.
Certifications de conformité
Statut actuel
ISMS Copilot maintient la conformité avec :
- RGPD (Règlement Général sur la Protection des Données)
- CCPA (California Consumer Privacy Act) principes
- Exigences de résidence des données dans l'UE
Certifications des fournisseurs d'infrastructure
Les fournisseurs d'infrastructure d'ISMS Copilot maintiennent :
- AWS : ISO 27001, SOC 2 Type II, PCI DSS
- Supabase : SOC 2 Type II, conformité RGPD
- Stripe : PCI DSS Niveau 1, SOC 2 Type II
Prochaines étapes
- Apprenez à créer un compte sécurisé
- Configurez des espaces de travail pour isoler les données clients
- Passez en revue notre Évaluation d'Impact sur les Transferts
- Visitez notre Collection Sécurité pour une documentation détaillée sur la sécurité
- Consultez la Page de Statut pour la disponibilité du système en temps réel et les rapports d'incidents
Obtenir de l'aide
Si vous avez des questions sur la sécurité ou la confidentialité :
- Consultez notre Collection Sécurité pour une documentation détaillée sur la sécurité
- Contactez le support via le menu du Centre d'Aide
- Pour les vulnérabilités de sécurité, signalez-les immédiatement via les canaux de support
ISMS Copilot s'engage à la transparence concernant les pratiques de sécurité. Notre Collection Sécurité fournit des informations détaillées sur la gestion des données, les mesures de sécurité et la conformité avec les réglementations sur la protection de la vie privée.