Aperçu de la sécurité
Dernière mise à jour : 1 mai 2026
Un résumé de la manière dont nous protégeons votre compte, vos contenus métier et les conversations de vos visiteurs.
1. Chiffrement
TLS 1.3 en transit (HSTS appliqué). AES-256 au repos pour toutes les données stockées. Rotation des clés tous les 90 jours. Chiffrement des sauvegardes avec des clés distinctes.
2. Contrôle d'accès
Connexion via SSO (Google, Microsoft) recommandée. Connexion en deux étapes disponible. Les jetons de session expirent après 12 heures d'inactivité. L'accès du personnel interne suit le principe du moindre privilège, est audité et requiert une approbation JIT pour les données de production.
3. Blocage de l'export en masse
Le téléchargement en masse de la bibliothèque de contenu complète ou de l'historique complet des conversations est bloqué au niveau de la plateforme. Les exports granulaires requièrent la confirmation d'un administrateur. Le journal d'activité enregistre chaque export.
4. Isolation des données par espace client
Les contenus de chaque client résident dans leur propre espace client. La Row Level Security au niveau de la base de données et la récupération vectorielle propre à chaque espace client rendent les données des autres clients structurellement invisibles — l’assistant ne peut jamais lire que votre base de connaissances. Vous pouvez suspendre l’assistant ou effacer vos données en un clic.
5. Pas d'entraînement de modèle
Vos données ne sont jamais utilisées pour entraîner des modèles AI — ni pour nous, ni pour aucun autre client. Nous disposons de contrôles techniques et contractuels qui l'empêchent.
6. Sécurité du réseau
Pare-feu applicatif web (WAF), protection contre les attaques DDoS, détection d'intrusion, analyse automatisée des vulnérabilités. Le réseau de production est isolé de l'environnement de préproduction.
7. Audit et conformité
Les audits indépendants par un tiers (tels que SOC 2) et les tests d’intrusion figurent sur notre feuille de route sécurité. Nous menons actuellement des revues de sécurité internes tous les 6 mois et pouvons partager un résumé écrit de nos contrôles sur demande.
8. Réponse aux incidents
Plan documenté de réponse aux incidents. Objectif de notification sous 24 heures pour les violations de données à caractère personnel. Rapport post-incident partagé avec les clients concernés.
9. Divulgation des vulnérabilités
Toute divulgation responsable est bienvenue à security@engagelayer.io. Nous n'engageons pas de poursuites judiciaires contre les chercheurs de bonne foi. Détails du programme de récompenses sur demande.
La version anglaise de ces documents constitue la référence juridiquement contraignante.