ISMS Copilot
Trust Center

Sécurité & Confidentialité

chez ISMS Copilot

Nous développons des outils de conformité pour les professionnels de la sécurité. La sécurité de vos données n'est pas une simple fonctionnalité — c'est notre fondation.

Conforme au RGPD

Conformité RGPD complète avec DPA disponible

Actif
Mode UE uniquement disponible

Résidence complète des données UE avec Protection Avancée

Actif
Infrastructure SOC 2 Type II

Fournisseurs d'infrastructure (AWS, Supabase) disposent d'attestations SOC 2 Type II

Actif

Pratiques de Sécurité

Comment nous protégeons vos données de conformité

Chiffrement en transit

Toutes les connexions sécurisées avec TLS 1.3. Aucune donnée non chiffrée ne quitte votre navigateur.

Chiffrement au repos

Chiffrement AES-256 pour toutes les données stockées. Base de données et stockage chiffrés par défaut.

Sécurité au niveau des lignes

Isolation des accès au niveau de la base de données. Les utilisateurs ne peuvent accéder qu'à leurs propres données.

Centre de données UE

Infrastructure principale hébergée à Francfort, Allemagne (AWS EU-Central-1). Les données restent dans l'UE.

Infrastructure SOC 2 Type II

Basée sur Supabase et AWS, tous deux attestés SOC 2 Type II. Sécurité enterprise par défaut.

Pas d'entraînement IA

Vos données ne sont jamais utilisées pour entraîner des modèles IA. Tous les fournisseurs IA sont contractuellement engagés.

Masquage des DCP

Le masquage intégré des données personnelles supprime automatiquement les informations sensibles avant qu'elles n'atteignent les fournisseurs IA.

Résidence des Données

Choisissez où vos données sont traitées

Par défaut

Mode Standard

  • Base de donnéesEUUE (Francfort)
  • Stockage de fichiersEUUE (Francfort)
  • Traitement IAUSAnthropic Claude (direct) et OpenRouter → Inceptron / DeepInfra / Cerebras / Google Vertex (allowlist + ZDR)
  • Rétention IA30 jours
  • Modération de contenuEUMistral AI
  • Failover IAEUMistral AI (UE)
  • Garanties des donnéesClauses Contractuelles Types
Recommandé

Protection Avancée des Données

  • Base de donnéesEUUE (Francfort)
  • Stockage de fichiersEUUE (Francfort)
  • Traitement IAEUMistral AI uniquement
  • Rétention IAAucune rétention
  • Modération de contenuEUMistral AI
  • Failover IAEUMistral AI (UE)
  • Transferts USÉliminés

La base de données et le stockage de fichiers sont toujours hébergés dans l'UE (Francfort, Allemagne), quel que soit le mode sélectionné.

Les métadonnées de modération sont conservées 12 mois pour examen de sécurité (aucun contenu de message). Les fils contenant des messages signalés sont verrouillés contre la suppression par l'utilisateur. Voir DPA §2.8.

Les adresses e-mail sont traitées par SendGrid et Kit (US) avec des Clauses Contractuelles Types dans tous les modes.

Sous-traitants

Services tiers qui traitent des données pour notre compte

ServiceFinalitéLocalisationRétention
SupabaseDatabase & AuthenticationEUEU (Frankfurt, Germany)User-controlled
AWSInfrastructureEUEU (Frankfurt, Germany)User-controlled
Anthropic (Claude)AI Processing (default routing, ADP off)USUnited States30 days (abuse monitoring only, not training)
OpenRouterRouting aggregator (ADP off) — routes only to the four allowlisted underlying providers below; mandatory Zero Data Retention enforced at account levelUSUnited StatesZero retention (mandatory at OpenRouter account level)
↳ InceptronAI Processing (via OpenRouter, ZDR enforced)USUnited StatesZero retention
↳ DeepInfraAI Processing (via OpenRouter, ZDR enforced)USUnited StatesZero retention
↳ CerebrasAI Processing (via OpenRouter, ZDR enforced)USUnited StatesZero retention
↳ Google VertexAI Processing (via OpenRouter, ZDR enforced)USUnited StatesZero retention
Mistral AIAI Processing (ADP), content moderation, failover, conversation summariesEUEU (Frankfurt)Zero retention
Fly.ioChat API ServiceEUEU-based deployment7 days (logs)
ConvertAPIDocument Format Conversion (ISO 27001:2022)EUEU (Frankfurt)Zero retention (in-memory only)
StripePayment ProcessingUSUnited StatesPer Stripe policy (PCI DSS Level 1)
PostHogProduct AnalyticsEUEU (Frankfurt)Up to 7 years (anonymized)
SentryError Tracking & MonitoringEUGermanyUp to 90 days (PII-scrubbed, no IP stored)
VercelWeb Hosting & AnalyticsEUEU (Frankfurt)Anonymized (cookieless)
SendGrid (Twilio)Legal Update EmailsUSUnited StatesUntil account deletion or unsubscribe
Kit (ConvertKit)Onboarding & Product EmailsUSUnited StatesUntil account deletion or unsubscribe

Intégrations activées par le client

Actives pour vos données uniquement lorsque votre organisation les installe.

ServiceFinalitéLocalisationRétention
Slack Technologies, Inc.heygrc bot — receives messages addressed to the bot, posts AI responses back. Activated only when a paid-organization owner installs from the Connectors page; uninstall hard-deletes integration records.USUnited StatesActive while integration installed

Dernière mise à jour : avril 2026 · Préavis de 30 jours avant l'ajout de nouveaux sous-traitants. Les intégrations activées par le client ne sont pas soumises à cette règle car aucune donnée ne circule tant que votre organisation ne les installe pas explicitement.

Contenu de tiers

Contenu open source et Creative Commons intégré à la plateforme, avec attribution aux mainteneurs d'origine.

Compétence Revue de rapport SOC 2

Adapte le SOC 2 Reliability Rubric maintenu par le SOC 2 Quality Guild. La taxonomie à 11 signaux et les piliers Structure / Substance / Source proviennent du référentiel du Guild ; le flux conversationnel, les verdicts et la grille d'évaluation sont l'adaptation de ce projet. Conformément à CC BY-SA 4.0 §3(b)(1), cette adaptation est également publiée sous CC BY-SA 4.0.