Aller au contenu

Sécurité

Version du 7 octobre 2026 · Éditeur : ALEHAUSE Maxence EI

Sommaire

Cette page décrit comment Ossatia protège les données de ses clients et comment nous signaler une faille de sécurité.

1. Mesures en place

  • Données stockées à Paris. Base de données, authentification et fichiers dans la région de Paris ; application exécutée dans la région de Paris. Nos hébergeurs sont établis hors de France (Vercel Inc., États-Unis ; Supabase Pte. Ltd, Singapour). Liste complète des prestataires : sous-traitants ultérieurs.
  • Cloisonnement entre entreprises. Chaque donnée est rattachée à une seule entreprise ; la base de données refuse elle-même toute lecture ou écriture d'une autre entreprise (sécurité au niveau des lignes), et des tests automatisés vérifient ce cloisonnement table par table.
  • Double authentification obligatoire pour les administrateurs et la direction de chaque entreprise, et pour les actions sensibles (export complet, suppression définitive, anonymisation d'une fiche, secrets des connexions).
  • Aucun accès du support par défaut. Notre équipe ne peut consulter les données d'une entreprise qu'avec l'autorisation de son administrateur, pour deux heures au plus, en lecture seule par défaut ; chaque page consultée est journalisée et l'administrateur est prévenu.
  • Journal d'audit consultable par l'administrateur de l'entreprise (accès du support, exports, anonymisations, suppressions définitives, invitations), conservé douze mois, en ajout seul.
  • Chiffrement des échanges (HTTPS) et des données au repos chez nos hébergeurs.
  • Vos droits et ceux de vos clients. Export complet des données de l'entreprise en libre-service ; export et anonymisation d'une fiche client ; durées de conservation réglables, dont l’application est assurée par l’éditeur.
  • Intelligence artificielle. Les fournisseurs de modèles n'utilisent pas vos données pour l'entraînement ; l'assistant ne réalise aucune action à effet externe sans votre confirmation et se présente comme une intelligence artificielle.
  • Pseudonymisation avant l'IA. Avant tout envoi à un fournisseur d'IA (Anthropic, OpenAI), les noms, adresses e-mail, numéros de téléphone, adresses postales, IBAN et codes d'accès de vos clients sont remplacés par des jetons (pseudonymisation) ; la correspondance reste sur nos serveurs, le temps de la requête, et les vraies valeurs sont rétablies dans la réponse. Cette mesure porte sur les textes : les fichiers joints (PDF, documents), les images et les enregistrements vocaux sont transmis tels quels, pour que le modèle puisse les lire. Le repérage s'appuie sur les données connues du logiciel, dont les noms de tous les clients, contacts et prospects enregistrés dans votre entreprise (reconnus partout, même cités sans civilité), et sur la forme des valeurs (e-mail, téléphone, IBAN, adresse) : une personne qui n'est pas encore enregistrée et qui est citée sans civilité, un prénom employé seul, un nom de famille écrit seul sans majuscule initiale, ou une donnée écrite sous une forme inhabituelle, peut ne pas être reconnu. Une donnée pseudonymisée reste une donnée personnelle au sens du RGPD (article 4, point 5) : il s'agit d'une mesure de réduction du risque (articles 25 et 32 du RGPD).

2. Signaler une vulnérabilité

Vous pensez avoir trouvé une faille ? Écrivez à contact@ossatia.app en décrivant le problème, les étapes pour le reproduire et son impact possible. Nous accusons réception sous trois jours ouvrés et vous tenons informé de la correction.

Pour que votre recherche reste de bonne foi :

  • n'accédez qu'aux données de votre propre compte de test, ne modifiez ni ne supprimez aucune donnée d'autrui et arrêtez-vous dès la preuve obtenue ;
  • n'utilisez ni déni de service, ni ingénierie sociale, ni envoi massif de messages ;
  • laissez-nous quatre-vingt-dix (90) jours pour corriger avant toute publication.

Dans ces conditions, ALEHAUSE Maxence EI n'engagera aucune poursuite à votre encontre et vous citera, si vous le souhaitez, une fois la faille corrigée. Les coordonnées de sécurité sont aussi publiées au format standard à l'adresse /.well-known/security.txt.

3. Incident touchant vos données

En cas de violation de données personnelles, nous prévenons l'administrateur de l'entreprise concernée dans les quarante-huit (48) heures et l'aidons à notifier la CNIL dans les soixante-douze heures lorsque c'est nécessaire (accord de traitement, article 12).

4. Point de contact et contenus illicites

  • Point de contact unique (règlement (UE) 2022/2065, articles 11 et 12) pour les autorités, en français ou en anglais : contact@ossatia.app.
  • Signaler un contenu illicite hébergé par Ossatia (par exemple un document ou une image publiés par une entreprise cliente sur une page publique) : écrivez à contact@ossatia.app en indiquant l'adresse exacte du contenu, les raisons pour lesquelles vous le jugez illicite, votre nom et votre adresse électronique, et une déclaration de bonne foi. Nous accusons réception et vous informons de la suite donnée.

5. Données personnelles

Pour toute question sur vos données : contact@ossatia.app, et la politique de confidentialité.