Sécurité & Confidentialité
chez ISMS Copilot
Nous développons des outils de conformité pour les professionnels de la sécurité. La sécurité de vos données n'est pas une simple fonctionnalité — c'est notre fondation.
Conforme au RGPD
Conformité RGPD complète avec DPA disponible
Mode UE uniquement disponible
Base de données et stockage de fichiers dans l'UE, plus traitement IA dans l'UE avec la Protection Avancée
Infrastructure SOC 2 Type II
Fournisseurs d'infrastructure (AWS, Supabase) disposent d'attestations SOC 2 Type II
Test d'intrusion externe 2026
Test d'intrusion indépendant de l'application web par NevaSec. Aucune vulnérabilité de gravité critique ou élevée.
Pratiques de Sécurité
Comment nous protégeons vos données de conformité
Chiffrement en transit
Toutes les connexions sécurisées avec TLS 1.3. Aucune donnée non chiffrée ne quitte votre navigateur.
Chiffrement au repos
Chiffrement AES-256 pour toutes les données stockées. Base de données et stockage chiffrés par défaut.
Sécurité au niveau des lignes
Isolation des accès au niveau de la base de données. Les utilisateurs ne peuvent accéder qu'à leurs propres données.
Centre de données UE
Infrastructure principale hébergée à Francfort, Allemagne (AWS EU-Central-1). La base de données et le stockage de fichiers restent dans l'UE.
Infrastructure SOC 2 Type II
Basée sur Supabase et AWS, tous deux attestés SOC 2 Type II. Sécurité enterprise par défaut.
Pas d'entraînement IA
Vos données ne sont jamais utilisées pour entraîner des modèles IA. Cela est empêché par les conditions commerciales des fournisseurs et par des contrôles d'interdiction d'entraînement au niveau du compte.
Masquage des DCP
Le masquage intégré aide à supprimer les données personnelles avant qu'elles n'atteignent les fournisseurs IA, lorsqu'il est activé.
Test d'intrusion indépendant : NevaSec, avril 2026
NevaSec a réalisé en avril 2026 un test d'intrusion externe de notre application web, de notre API REST et de notre backend IA. Aucun chemin d'exploitation non authentifié ni aucun scénario immédiat de compromission de compte n'a été identifié. La vulnérabilité de gravité moyenne a fait l'objet d'une remédiation, et les travaux de remédiation des vulnérabilités restantes de faible gravité sont en cours.
Résidence des Données
Choisissez où vos données sont traitées
Mode Standard
- Base de donnéesEUUE (Francfort)
- Stockage de fichiersEUUE (Francfort)
- Modération de contenuEUMistral AI
- Failover IAEUMistral AI (UE)
- Garanties des donnéesClauses Contractuelles Types
xAI (Grok) via le point de terminaison xAI (ZDR) sans rétention d'OpenRouter (valeur par défaut actuelle pour les modes payants Fast/Think/Beyond), avec Anthropic Claude en basculement automatique ; allowlist OpenRouter à huit fournisseurs (ZDR appliqué)
Aucune rétention (xAI ZDR par défaut). Trafic traité via le basculement Anthropic : ~30 jours de suppression ordinaire ; contenu signalé pour raisons de sécurité jusqu'à 2 ans, scores de sécurité jusqu'à 7 ans. Les requêtes de recherche web passent par Mistral (rétention standard, voir DPA).
Protection Avancée des Données
- Base de donnéesEUUE (Francfort)
- Stockage de fichiersEUUE (Francfort)
- Modération de contenuEUMistral AI
- Failover IAEUMistral AI (UE)
Mistral AI uniquement, hébergé à Francfort (UE). Tous les modes de chat sont routés exclusivement vers Mistral selon ses conditions d'API commerciale tant que la Protection Avancée des Données est activée. Aucun chemin de traitement IA aux États-Unis dans ce mode.
Aucune rétention selon les conditions d'API commerciale de Mistral. Aucun cache de surveillance des abus Anthropic tant que l'ADP est actif. La modération de contenu utilise toujours Mistral dans l'UE ; les métadonnées de modération sont conservées 12 mois (aucun contenu de message) selon le DPA §2.8.
Traitement IA aux États-Unis éliminé (la distribution des e-mails utilise toujours des fournisseurs américains sous CCT)
Sous-traitants
Services tiers qui traitent des données pour notre compte
| Service | Finalité | Localisation | Rétention |
|---|---|---|---|
| Supabase | Database & Authentication | EUEU (Frankfurt, Germany) | User-controlled |
| AWS | Infrastructure | EUEU (Frankfurt, Germany) | User-controlled |
| Anthropic (Claude) | AI Processing: automatic failover for paid Fast/Think/Beyond and permitted non-ADP destination (ADP off); no longer the default | USUnited States | ~30 days ordinary deletion; safety-flagged content up to 2 years, safety scores up to 7 years; never training |
| OpenRouter | Routing aggregator (ADP off): routes only to the eight allowlisted underlying providers below (including xAI); mandatory Zero Data Retention enforced at account level | USUnited States | Zero retention (mandatory at OpenRouter account level) |
| ↳ Inceptron | AI Processing (via OpenRouter, ZDR enforced) | EUSweden (EU) | Zero retention |
| ↳ DeepInfra | AI Processing (via OpenRouter, ZDR enforced) | USUnited States | Zero retention |
| ↳ Cerebras | AI Processing (via OpenRouter, ZDR enforced) | USUnited States | Zero retention |
| ↳ Google Vertex | AI Processing (via OpenRouter, ZDR enforced) | USUnited States | Zero retention |
| ↳ Together AI | AI Processing (via OpenRouter, ZDR enforced; added 2026-05-25) | USUnited States (default North America data centers per Together docs; OR aggregator does not pin region per request) | Zero retention |
| ↳ Fireworks AI | AI Processing (via OpenRouter, ZDR enforced; added 2026-05-25) | USUnited States — multi-region fleet (US, EU Frankfurt + Iceland, APAC Tokyo only — no PRC infrastructure; OR aggregator does not pin region per request) | Zero retention |
| ↳ Nebius | AI Processing (via OpenRouter, ZDR enforced; added 2026-05-25) | GlobalNetherlands HQ; primary inference in Finland (EU) with US secondary per Nebius docs (OR aggregator does not pin region per request) | Zero retention |
| ↳ xAI (Grok) | AI Processing (via OpenRouter, ZDR enforced). Current default for paid plans (Plus and above, ADP off) for chat Fast/Think and the Beyond assistant, with Anthropic as automatic failover; also serves the logged-out risk-analysis demo. | USUnited States (OpenRouter-published footprint; inference region not pinned via OpenRouter) | Zero retention (xAI (ZDR) endpoint, verified 2026-07-19) |
| Mistral AI | AI Processing (ADP), content moderation, failover, conversation summaries: EU zero-retention. Authenticated web-search discovery (ADP off) runs on Mistral's stateful endpoint using Brave (US) as Mistral's sub-processor, so it is not EU-only and uses standard retention (see DPA). | EUEU (Frankfurt); web-search discovery reaches Brave (US) via Mistral | Zero retention (inference/moderation); standard retention for web-search discovery via Brave (US) |
| Fly.io | Chat API Service | EUEU deployment | Access logs 30-90 days |
| ConvertAPI | Document Format Conversion (ISO 27001:2022) | EUEU (Frankfurt) | Zero retention (in-memory only) |
| Stripe | Payment Processing (PCI DSS Level 1) | GlobalGlobal (EU DPA) | Billing records 7 years (anonymized) |
| PostHog | Product Analytics | EUEU (Frankfurt) | Up to 7 years (anonymized) |
| Sentry | Error Tracking & Monitoring | EUGermany | Up to 90 days (PII-scrubbed, no IP stored) |
| Vercel | Web Hosting & Analytics | GlobalGlobal CDN | Per Vercel policy (cookieless analytics) |
| SendGrid (Twilio) | Legal Update Emails | USUnited States | Until account deletion or unsubscribe |
| Kit (ConvertKit) | Onboarding & Product Emails | USUnited States | Until account deletion or unsubscribe |
| Chatbase | Optional website support chat on heyGRC (marketing, docs, console) and ISMS Copilot (marketing, docs, platform console, trust center): visitor messages and optional lead email for human follow-up. Not used for product chat accounts or PR source code. Widget only loads when product env flags enable it. | USUnited States (Chatbase-hosted; model providers per Chatbase configuration) | Per Chatbase conversation/lead retention; do not paste secrets into the widget |
Intégrations activées par le client
Actives pour vos données uniquement lorsque votre organisation les installe.
| Service | Finalité | Localisation | Rétention |
|---|---|---|---|
| Slack Technologies, Inc. | heygrc bot — receives messages addressed to the bot, posts AI responses back. Activated only when a paid-organization owner installs from the Connectors page; uninstall hard-deletes integration records. | USUnited States | Active while integration installed |
Dernière mise à jour : juillet 2026 · Changements de sous-traitants substantiellement défavorables : préavis de 30 jours par e-mail et dans l'application. Les changements neutres en matière de contrôle sont annoncés par publication dans ce Trust Center et dans le journal des modifications (DPA 2.4). Un changement est neutre en matière de contrôle lorsqu'il n'affaiblit pas substantiellement les contrôles de rétention, d'entraînement, de publication, de sécurité, de transfert ou de juridiction et n'élargit pas les catégories de données traitées. Les intégrations activées par le client ne sont pas soumises à cette règle car aucune donnée ne circule tant que votre organisation ne les installe pas explicitement.
Contenu de tiers
Contenu open source et Creative Commons intégré à la plateforme, avec attribution aux mainteneurs d'origine.
Compétence Revue de rapport SOC 2
Adapte le SOC 2 Reliability Rubric maintenu par le SOC 2 Quality Guild. La taxonomie à 11 signaux et les piliers Structure / Substance / Source proviennent du référentiel du Guild ; le flux conversationnel, les verdicts et la grille d'évaluation sont l'adaptation de ce projet. Conformément à CC BY-SA 4.0 §3(b)(1), cette adaptation est également publiée sous CC BY-SA 4.0.
Documents Juridiques
Documentation de transparence disponible à la consultation
Contrat de sous-traitance
DPA couvrant les exigences de l'article 28 du RGPD
Politique de Confidentialité
Comment nous collectons, utilisons et protégeons vos données
Politique relative aux cookies
Comment ce centre de confiance utilise les cookies et comment gérer vos choix
Conditions d'Utilisation
Conditions régissant l'utilisation d'ISMS Copilot
Registre des Activités de Traitement
RoPA détaillant toutes les opérations de traitement
Conformité de la propriété intellectuelle
Comment nous acquérons les normes, protégeons les droits PI dans nos conseils IA et créditons le contenu de tiers
Transparence règlement IA de l'UE
Divulgations article 50, notre évaluation actuelle de classification, et comment nous indiquons l'usage de l'IA
Journal des modifications des documents juridiques
Résumé cumulatif des révisions de nos documents juridiques