Politiques de sécurité
Cette page documente les politiques de sécurité officiellement adoptées par ISMS Copilot 2.0 dans le cadre de notre Système de Management de la Sécurité de l'Information (SMSI). Ces…
Cette page documente les politiques de sécurité officiellement adoptées par ISMS Copilot 2.0 dans le cadre de notre Système de Management de la Sécurité de l'Information (SMSI). Ces politiques soutiennent notre conformité aux normes ISO 27001, SOC 2 et ISO 42001 et reflètent notre engagement envers le développement responsable de l'IA et la protection des données.
Ces politiques guident nos opérations internes et notre implémentation technique. Pour plus de détails sur la manière dont nous protégeons vos données en pratique, consultez notre Security & Data Protection Overview.
Politique de contrôle d'accès
Nous protégeons l'accès à nos systèmes et données grâce à des contrôles stricts d'authentification et d'autorisation.
Authentification et autorisation
- L'authentification multifacteur (MFA) est obligatoire pour tous les utilisateurs accédant aux services critiques
- Les privilèges d'accès sont accordés selon le principe du moindre privilège
- Des comptes identifiés uniques sont requis pour tout accès en production, aucun identifiant partagé
- Les privilèges d'accès des employés sont révisés trimestriellement pour garantir leur alignement avec les rôles actuels
- Les gestionnaires de mots de passe sont utilisés par tous les membres de l'équipe pour sécuriser les identifiants et les clés API
Gestion des sessions
- Des limites de durée de session et des exigences de réauthentification sont appliquées
- Des connexions sécurisées via TLS sont requises pour tout accès en production
- L'accès aux bases de données est restreint aux réseaux internes uniquement
Cycle de vie de l'accès
- L'approvisionnement en accès est vérifié pour l'adéquation avec le rôle avant d'accorder les permissions
- Le départ des employés suit des procédures documentées avec désactivation du compte sous 24 heures
- L'accès d'urgence est fourni via des comptes "break-glass" avec journalisation obligatoire et revue post-événement
Notre architecture de sécurité au niveau des lignes garantit une isolation complète des données entre les comptes clients, empêchant tout accès non autorisé même au sein de notre infrastructure.
Politique de gestion des actifs
Nous maintenons un inventaire complet et la protection de tous les actifs de l'entreprise, des appareils des employés aux bases de connaissances propriétaires.
Sécurité des appareils
- Le verrouillage automatique de l'écran est configuré sur tous les appareils des employés
- Le chiffrement au repos protège les données sensibles sur les appareils de l'équipe
- Les mises à jour logicielles sont maintenues automatiquement pour réduire l'exposition aux vulnérabilités
- Les logiciels anti-malware et les pare-feu configurés protègent contre les menaces
- La gestion des appareils mobiles (MDM) applique les politiques de sécurité sur tous les appareils
- Seuls les systèmes d'exploitation supportés : les appareils doivent exécuter des OS/logiciels avec un support actif du fournisseur
Gestion des données
- Les dispositifs de stockage amovibles sont interdits pour les données de l'entreprise
- L'effacement sécurisé est requis avant toute vente, transfert ou mise au rebut d'un appareil
- Seules les tâches approuvées : les appareils des employés sont restreints à un usage professionnel autorisé
- Des lieux physiques sécurisés sont requis lors de l'accès aux données de l'entreprise à distance
Inventaire des actifs
- Le suivi des actifs maintient un inventaire systématique de tous les actifs de l'entreprise, y compris les bases de connaissances propriétaires et le code source
- Des revues annuelles garantissent l'exactitude et la pertinence de l'inventaire
- Des processus de mise au rebut sécurisés protègent les actifs déclassés contre les fuites de données
Ressources des systèmes d'IA
- Les ressources du cycle de vie de l'IA sont identifiées et documentées (fournisseurs de LLM, composants de l'architecture RAG)
- Les ressources de données pour les systèmes d'IA sont documentées (base de connaissances propriétaire)
- Les ressources d'outillage sont documentées (Semgrep, Sentry)
- Les ressources informatiques sont documentées (infrastructure Vercel, Supabase)
Politique de continuité d'activité, sauvegarde et reprise
Nous maintenons la résilience grâce à des procédures documentées de reprise après sinistre et à des systèmes de sauvegarde automatisés.
Reprise après sinistre
- Le Plan de Reprise d'Activité (PRA) est maintenu, approuvé par la direction et mis à jour annuellement
- Les objectifs de reprise définissent le RTO (Recovery Time Objectives) et le RPO (Recovery Point Objectives) pour tous les systèmes critiques
- Des tests annuels valident les procédures de reprise après sinistre
- Des revues annuelles évaluent les stratégies de continuité d'activité et de redondance, en particulier après des changements majeurs comme l'ajout de fournisseurs d'IA
Exigences de sauvegarde
- Des sauvegardes continues des bases de données de production protègent les historiques de chat des clients et les fichiers téléchargés, avec activation de la récupération à un point dans le temps
- Une rétention minimale de 7 jours pour les sauvegardes
- Le chiffrement pour toutes les sauvegardes au repos et en transit via le chiffrement Supabase
- Un accès restreint aux systèmes de sauvegarde avec journalisation et surveillance complètes
- Des tests de restauration semestriels valident l'intégrité des sauvegardes et les procédures de récupération
- Une validation annuelle du basculement pour la redondance et les mécanismes de récupération multi-régions
Résilience des fournisseurs d'IA
- La surveillance des disjoncteurs suit l'état de santé du fournisseur d'IA principal (Anthropic) via l'analyse du taux d'erreurs dans une fenêtre glissante
- Le basculement automatique vers un fournisseur de secours (OpenAI) lorsque le fournisseur principal rencontre des pannes ou une dégradation des performances
- Des sondes de récupération automatiques testent la santé du fournisseur principal et rétablissent le routage normal lorsqu'il est rétabli
- La notification des utilisateurs lors du basculement via des bannières d'alerte persistantes tout en maintenant la continuité du service
- Limitation pour le mode UE uniquement : Les utilisateurs de la Protection Avancée des Données (exclusivité Mistral AI) n'ont pas de basculement en raison de la disponibilité d'un seul fournisseur UE ; nous travaillons à l'ajout d'un second fournisseur UE
- La journalisation des événements de basculement et la revue post-incident pour une amélioration continue
Politique de gestion des données
Nous gérons les données avec des contrôles stricts alignés sur le RGPD et les meilleures pratiques de protection des données.
Cycle de vie des données
- Un système d'inventaire des données classe toutes les données (Public, Interne, Confidentiel, Secret)
- La suppression sécurisée sur demande formelle ou après expiration de la période de rétention, soutenant les droits du RGPD
- La minimisation des données — seules les données nécessaires aux finalités définies sont collectées et conservées
- Les bases légales du traitement sont documentées (consentement, contrat, obligation légale, intérêts légitimes)
- Les registres des activités de traitement documentent les finalités, les catégories de données, les destinataires, les périodes de rétention et les mesures de sécurité
Chiffrement et transport
- TLS 1.2 minimum (idéalement 1.3) pour tous les services HTTP externes via Vercel
- Les en-têtes HSTS sur les applications web de production empêchent les attaques de rétrogradation de protocole
- Le chiffrement AES-256 au repos pour toutes les bases de données de production via Supabase
Gestion des données d'IA
- La journalisation de l'acquisition des données suit les détails des sources pour le contenu de la base de connaissances propriétaire
- Le suivi de la provenance des données tout au long du cycle de vie de l'IA garantit la traçabilité dans notre architecture RAG
- Le contrôle de version et les journaux d'accès gèrent les données pour le développement des systèmes d'IA
- Les vérifications de la qualité des données par rapport à des critères définis avant utilisation dans les systèmes d'IA
- Des méthodes de préparation approuvées standardisent le traitement RAG pour des conseils de conformité cohérents
Droits de protection des données
- Les droits des personnes concernées (accès, suppression, correction) sont respectés dans les délais légaux du RGPD
- La mise au rebut sécurisée pour les actifs déclassés stockant des données sensibles
- La protection des sauvegardes — les sauvegardes suivent les mêmes règles de chiffrement, de rétention et d'accès que les données de production
Pour des détails complets sur nos pratiques de gestion des données, consultez notre documentation Data Privacy & GDPR Compliance.
Politique de développement sécurisé
Nous intégrons la sécurité dans notre cycle de développement, du commit de code au déploiement en production.
Protection du code source
- Créer une branche dédiée pour tout nouveau développement
- Les branches par défaut protégées empêchent les push forcés vers les dépôts de code de production
- Les exigences de pull request — aucun commit direct vers les branches protégées
- La revue de code obligatoire et l'approbation avant fusion
- Des messages de commit standardisés améliorent la traçabilité et la capacité d'audit
Tests de sécurité
- Des tests automatisés s'exécutent pour chaque commit et pull request avant fusion
- La détection automatique des secrets via Semgrep
- La détection des vulnérabilités des dépendances sur toutes les bibliothèques tierces via Semgrep SCA
- L'analyse des images de conteneurs avant déploiement (le cas échéant)
- Le DAST (Dynamic Application Security Testing) sur les environnements de staging
- Le SAST (Static Application Security Testing) via Semgrep sur tous les changements de code
- Le blocage du déploiement en cas de détection de vulnérabilités critiques ou de haute sévérité
- Des tests d'intrusion annuels sur les systèmes de production
Workflow de développement
- Ne pas travailler sur de nouvelles fonctionnalités tant que des bugs clés affectent encore les utilisateurs
- Des branches spécifiques aux fonctionnalités pour un développement et des tests isolés
- Un environnement de staging reflète la production pour les tests pré-production
- Des tests locaux requis avant de commiter vers des branches partagées
- Un SDLC documenté (Software Development Lifecycle) guide les processus de développement
- Un système de suivi des problèmes pour signaler et suivre les bugs du produit
- La revue de code par analyse de sécurité identifie les problèmes de sécurité
- Des tests unitaires et d'intégration requis pour toute logique métier critique
Contrôles de sécurité
- Des linters de sécurité (ESLint) empêchent les motifs de codage non sécurisés en TypeScript
- Des déploiements automatisés suivent des procédures sécurisées et reproductibles via Vercel
- Des pipelines de déploiement continu pour les changements de code approuvés
- L'accès au VCS suit le principe du moindre privilège avec MFA obligatoire
- Des procédures de rotation des identifiants exécutées immédiatement en cas de détection de fuites
- Des coffres-forts sécurisés gèrent les secrets dans les environnements CI/CD et de développement
- La journalisation des activités dans les systèmes de contrôle de version (journaux d'audit GitHub)
Sécurité des applications
- Les politiques CORS correctement configurées pour restreindre les accès non autorisés
- Les en-têtes CSP (Content Security Policy) empêchent les attaques XSS et par injection
- La sécurité des cookies — indicateurs HttpOnly et Secure via Supabase Auth
- La protection CSRF sur toutes les opérations modifiant l'état
- L'épinglage des certificats pour les connexions API critiques
- La sécurité des messages d'erreur — les erreurs internes sont gérées par Sentry, non exposées aux utilisateurs
- La protection contre les injections SQL via des requêtes paramétrées et des ORM dans Supabase PostgreSQL
- La protection contre les XSS par la désinfection des entrées et l'encodage des sorties
- La validation des entrées pour le type, le format, la longueur et la plage avant traitement
- La limitation du débit sur les points de terminaison critiques (authentification, requêtes IA)
- La sécurité des webhooks via la vérification des signatures et l'authentification
Protection des données dans le code
- Aucun mot de passe en clair — chiffrement au niveau des lignes de la base de données
- Seulement des dépendances supportées — aucune bibliothèque obsolète ou non supportée en production
- La configuration externalisée — aucun secret codé en dur dans le code applicatif
- Les migrations versionnées pour les changements de schéma de base de données
- Aucune journalisation sensible — les identifiants et les PII ne sont jamais journalisés
- Les langages sûrs en mémoire (TypeScript) privilégiés pour les nouveaux développements
Licences et conformité
- Seulement des logiciels sous licence — des outils correctement licenciés, approuvés et payés sont requis
- Aucune licence copyleft (GPL v3) pour protéger le code propriétaire
- La vérification automatique des licences dans les pipelines CI/CD via Semgrep
- La communication des changements aux parties prenantes internes et externes pour les mises à jour majeures
- Les processus d'assurance qualité pour toutes les versions de production
Notre intégration Semgrep analyse automatiquement chaque changement de code pour détecter les vulnérabilités, les secrets exposés et les problèmes de conformité des licences avant déploiement.
Politique d'infrastructure sécurisée
Notre infrastructure native cloud met en œuvre une défense en profondeur avec des contrôles de sécurité automatisés.
Sécurité réseau
- La protection par pare-feu applicatif web (WAF) via Vercel pour toutes les applications accessibles depuis Internet
- Uniquement des protocoles chiffrés (TLS, SSH) pour toutes les connexions externes
- La segmentation du réseau isole les environnements de production, de staging et de développement dans une architecture serverless
- Les règles de pare-feu configurées selon le principe du moindre privilège (refus par défaut) via Vercel
- La protection contre les DDoS activée pour les ressources accessibles depuis Internet via Vercel
- TLS 1.2 minimum pour toutes les communications chiffrées
- TLS direct préféré à STARTTLS pour les connexions chiffrées
- DNSSEC activé pour les zones DNS gérées afin de prévenir l'usurpation DNS
- L'authentification des emails (DKIM, SPF, DMARC) configurée pour les domaines d'envoi d'emails
Gestion de l'infrastructure
- L'Infrastructure as Code (IaC) gère les configurations Vercel pour la répétabilité
- La journalisation centralisée via Sentry pour tous les composants de l'infrastructure, y compris la capture de l'ID utilisateur (UUID uniquement) en production pour la corrélation des erreurs et un dépannage plus rapide
- Le dimensionnement automatique configuré via Vercel pour maintenir la disponibilité lors des pics de trafic
- Les alertes automatisées pour les incidents de sécurité et les comportements anormaux via Semgrep et Sentry
- La réplication des bases de données et le basculement automatique pour les bases de données critiques via Supabase Enterprise
- Les restrictions des comptes root — IAM avec le principe du moindre privilège, le compte root n'est pas utilisé pour les opérations quotidiennes
- Les pistes d'audit activées (journaux Supabase) et surveillées pour la conformité
- La documentation de l'architecture maintenue et révisée annuellement
Durcissement des systèmes
- Le chiffrement des disques activé sur tous les volumes de stockage au repos via Supabase
- Les conteneurs sans root le cas échéant pour réduire les risques d'escalade de privilèges
- Les correctifs de sécurité automatisés dans l'environnement serverless
- Les correctifs critiques appliqués sous 7 jours, les correctifs standard sous 30 jours
- Seulement les OS supportés recevant des mises à jour de sécurité actives (garanti par Vercel serverless)
- Les versions LTS pour la stabilité en production
- La synchronisation NTP pour des horodatages de journaux précis
- La rotation trimestrielle des identifiants pour les identifiants d'infrastructure (clés API, jetons)
Accès et authentification
- Les coffres-forts sécurisés (cloud KMS) pour le stockage des clés cryptographiques
- Les hôtes bastion pour l'accès administratif à l'infrastructure de production
- L'accès selon le principe du moindre privilège via les contrôles IAM
- VPN/SSH/accès sécurisé natif cloud requis pour l'infrastructure de production
- Les comptes de service avec des privilèges limités pour les processus automatisés
- La gestion automatisée des certificats via Vercel (Let's Encrypt)
- La surveillance de l'expiration des certificats avec des alertes à 30, 14 et 7 jours avant expiration
Conformité
- Les contrôles de résidence des données pour les clients de l'UE (AWS Francfort) afin de se conformer au RGPD
Politique de sécurité des ressources humaines
Nous garantissons la sensibilisation et la responsabilité en matière de sécurité au sein de notre équipe tout au long du cycle de vie des employés.
Structure organisationnelle
- Un organigramme visualise la structure de l'entreprise, mis à jour trimestriellement
- Des rôles documentés et des responsabilités clairement définis (modèle RACI pour une petite équipe)
- Des descriptions de poste documentent les exigences liées à la sécurité pour le recrutement
Recrutement et intégration
- Des procédures de recrutement documentées garantissent des embauches vérifiées et réduisent les risques internes
- Les contrats de travail incluent des clauses de NDA et de confidentialité pour protéger la propriété intellectuelle
- L'intégration en matière de sécurité comprend la configuration de la MFA et la formation aux politiques de sécurité
- La formation de sensibilisation à la sécurité est suivie par tous les employés
Gestion continue
- Les évaluations annuelles de performance soutiennent le développement des compétences et la sensibilisation à la sécurité
- L'application des politiques — les employés qui violent les politiques de sécurité font face à des sanctions documentées
- Le signalement des incidents via un système de tickets ou un email de support pour les préoccupations de sécurité
Départ des employés
- Des procédures de départ documentées garantissent la désactivation des comptes et la révocation des accès (critique pour les rôles de super administrateur)
Compétences spécifiques à l'IA
- Les compétences du personnel en IA sont déterminées et assurées par la formation ou l'embauche
- La documentation des ressources IA suit les compétences et les contributions de l'équipe
- La sensibilisation aux politiques IA — le personnel comprend son rôle dans le développement responsable de l'IA
Politique de sécurité des opérations
Nous maintenons la sécurité opérationnelle grâce à la surveillance, à la réponse aux incidents et à l'amélioration continue.
Opérations d'infrastructure
- Un diagramme d'architecture réseau maintenu et mis à jour annuellement
- La journalisation des changements d'infrastructure pour les pistes d'audit et la gestion des changements
- La synchronisation NTP quotidienne pour des horodatages de journaux précis
- Les mises à jour trimestrielles du système d'exploitation des serveurs via l'automatisation serverless
- L'agrégation centralisée des journaux via Sentry, capturant les ID utilisateurs (UUID uniquement) en production pour la corrélation des erreurs
- Une rétention des journaux de 30 jours pour les journaux de production des applications
Gestion des menaces
- La protection WAF pour les applications de production (équivalent Vercel)
- Des tests d'intrusion annuels de l'environnement de production
- La surveillance active des menaces pour l'infrastructure cloud via Semgrep et Sentry
- La surveillance en temps réel via Sentry pour une réponse proactive
- Les alertes automatisées pour les incidents de sécurité
Réponse aux incidents
- Un plan formel de réponse aux incidents pour les problèmes critiques et de sécurité
- Des alertes Slack pour la notification immédiate des pannes de production
- Un historique des revues d'incidents maintenu dans un dépôt centralisé pour en tirer des leçons
- Le partage des événements de sécurité avec les parties concernées pour la transparence
- Conformité NIS2 : les incidents de cybersécurité significatifs sont signalés aux autorités (alerte précoce dans les 24 heures, notification d'incident sans retard injustifié, rapport final dans un délai d'un mois)
Sécurité des emails
- Les protocoles SPF, DKIM, DMARC sécurisent les serveurs de messagerie
- Des filtres de sécurité pour la protection contre le spam et les logiciels malveillants
Communication et transparence
- Un portail en libre-service fournit la documentation produit aux utilisateurs
- Un site web public décrit clairement les fonctionnalités et les avantages
- Un email de signalement de sécurité pour la divulgation coordonnée des vulnérabilités
- Un Centre de Confiance détaille les pratiques de sécurité et les certifications de conformité
- Une page de statut publique communique l'état du service et les incidents (planifiés)
Atténuation des risques
- Une couverture d'assurance cyber protège les opérations commerciales de l'impact financier des incidents de sécurité
Opérations d'IA
- La surveillance des systèmes d'IA pour les performances et les erreurs, avec remédiation par réentraînement, corrections de code ou mises à jour
- La journalisation des événements d'IA aux phases clés du cycle de vie avec une tenue de registres complète
Politique de sécurité physique
Nous protégeons les actifs physiques et l'infrastructure grâce à des contrôles de sécurité appropriés.
- La sécurité des centres de données repose sur des fournisseurs certifiés (Supabase/Vercel avec les certifications ISO 27001, SOC 2 Type II)
- L'atténuation des menaces pour les lieux physiques (extincteurs, etc.) dans le cadre de l'évaluation des risques
- Les mesures de sécurité physique mises en œuvre pour tout actif physique
- Le contrôle d'accès aux bureaux via un système de badge ou de clé (le cas échéant)
- L'enregistrement des visiteurs dans un système numérique pour le suivi de l'accès aux bureaux
Politique de gestion des risques
Nous identifions, évaluons et traitons systématiquement les risques pour notre sécurité de l'information et nos systèmes d'IA.
Gestion générale des risques
- Des évaluations des risques annuelles ou selon les besoins identifient et évaluent les menaces de sécurité
- Les EIPD (Évaluations d'Impact sur la Protection des Données) pour les activités de traitement de données personnelles à haut risque
Gestion des risques liés à l'IA
- L'identification annuelle des risques liés à l'IA pour le système de management de l'IA
- L'évaluation des risques des systèmes d'IA utilisant une notation de probabilité et d'impact
- Le traitement des risques par l'application de contrôles, l'acceptation, le transfert ou l'évitement des risques
- Les évaluations d'impact sur les individus et les sociétés avec des résultats documentés pour les revues de risques
- Les évaluations à intervalles planifiés ou déclenchées par des changements avec des résultats documentés
- Les plans de traitement des risques mis en œuvre, vérifiés et mis à jour avec documentation
Politique des tiers
Nous évaluons et gérons les risques de sécurité liés aux fournisseurs et prestataires de services tiers.
- Des évaluations annuelles des fournisseurs pour les fournisseurs tiers comme OpenAI et ConvertAPI
- Les responsabilités du cycle de vie de l'IA réparties entre l'organisation, les partenaires, les fournisseurs, les clients et les tiers
- La revue des fournisseurs pour l'alignement avec l'IA avant l'utilisation de services, produits ou matériaux
- L'intégration des besoins des clients dans l'approche de l'IA responsable
- L'évaluation des risques de cybersécurité de la chaîne d'approvisionnement incluant les dépendances de sécurité et les mesures d'atténuation
Nous avons développé des accords de Zéro Rétention des Données (ZDR) avec des fournisseurs d'IA tels que Mistral pour renforcer la protection des données et clarifier les responsabilités des tiers.
Politique de management de l'IA
Nous gouvernons nos systèmes d'IA par le biais d'un cadre de management complet aligné sur la norme ISO 42001.
Système de management de l'IA
- Les questions externes et internes pertinentes pour les systèmes d'IA sont déterminées et documentées
- Les parties intéressées identifiées ainsi que leurs exigences
- Les limites et l'applicabilité du système de management de l'IA sont définies
- L'amélioration continue du système de management de l'IA
- L'engagement de la direction générale démontré (approche "prêcher par l'exemple" dirigée par le CEO)
Cadre politique de l'IA
- Une politique d'IA documentée fournissant un cadre pour les objectifs et l'amélioration
- L'alignement de la politique avec les autres politiques organisationnelles
- Des revues à intervalles planifiés de la politique d'IA
- Des objectifs d'IA mesurables cohérents avec la politique, surveillés et mis à jour (par exemple, des métriques de réduction des hallucinations)
Changements des systèmes d'IA
- Les changements planifiés du système de management de l'IA sont exécutés de manière systématique (par exemple, l'ajout de nouveaux fournisseurs d'IA)
- L'allocation des ressources pour le système de management de l'IA est déterminée et fournie
- Un cadre de communication pour les communications internes et externes des systèmes d'IA (inclut le Centre de Confiance)
- La protection des documents pour les informations du système de management de l'IA
Gestion des processus d'IA
- Des processus basés sur les exigences sont planifiés, mis en œuvre et contrôlés
- La surveillance et l'évaluation des performances avec conservation des preuves
- Des audits internes à intervalles planifiés
- Des revues de direction pour l'adéquation du système de management de l'IA
- Des actions correctives pour les non-conformités avec documentation
Politique d'évaluation d'impact de l'IA
Nous évaluons les conséquences potentielles de nos systèmes d'IA sur les individus et la société.
- Des évaluations d'impact annuelles des conséquences des systèmes d'IA sur les individus et les sociétés
- Des résultats documentés conservés à des fins de conformité et d'audit
- L'évaluation de l'impact sur les individus/groupes en tenant compte de la vie privée des utilisateurs et des biais potentiels
- L'évaluation de l'impact sociétal alignée sur la loi européenne sur l'IA et des considérations éthiques plus larges
Politique du cycle de vie des systèmes d'IA
Nous gérons les systèmes d'IA de manière responsable, de la conception au déploiement et à l'exploitation.
Objectifs de développement
- Des objectifs d'IA responsable identifiés, documentés et intégrés dans le développement RAG
- Des lignes directrices de responsabilité suivies dans la conception et le développement pour réduire les hallucinations
Conception et développement
- La spécification des exigences pour les systèmes d'IA documentée
- La documentation de conception basée sur les objectifs et les exigences
- La vérification et la validation par des tests de régression avant déploiement
- Le déploiement basé sur les exigences — les systèmes ne sont déployés qu'après que les exigences sont satisfaites
- La documentation technique fournie aux parties concernées (équipe et utilisateurs)
Utilisation et information
- Les informations destinées aux utilisateurs déterminées et fournies (guides utilisateur expliquant les limitations)
- Des capacités de signalement des impacts négatifs fournies pour les retours des utilisateurs
- Des notifications par email pour les incidents liés à l'IA afin de renforcer la confiance
- Les obligations de signalement aux parties intéressées déterminées et documentées
- Des lignes directrices d'utilisation responsable suivies pour les systèmes d'IA
- Les objectifs d'utilisation pour une IA responsable identifiés et documentés
- La surveillance de l'usage prévu garantit une utilisation axée sur la conformité
Mises à jour et revues des politiques
Ces politiques sont revues et mises à jour régulièrement pour maintenir leur alignement avec notre posture de sécurité évolutive, les exigences de conformité et les pratiques opérationnelles. Les changements matériels sont communiqués aux parties prenantes par les canaux appropriés.
Nos politiques de sécurité reflètent notre engagement à "prêcher par l'exemple" en tant que plateforme SaaS axée sur la conformité. Nous mettons en œuvre les mêmes contrôles de sécurité robustes que ceux que nous aidons nos clients à atteindre.
Ressources connexes
- Security & Data Protection Overview - Détails de la mise en œuvre de nos contrôles de sécurité
- Data Privacy & GDPR Compliance - Comment nous gérons les données personnelles et les droits RGPD
- Privacy Policy - Nos engagements juridiques en matière de confidentialité