Aller au contenu

Sécurité

Comment nous protégeons vos données

Vous apportez les données dont vit votre entreprise. Voici exactement ce que nous en faisons, et ce que nous ne faisons jamais. Chaque pratique de cette page a une vérification automatique ; le résultat ci-dessous vient du service en ligne.

14 vérifications sur 15 ont réussi sur le service en ligne (30 sept. 2026).

Chiffrement

Chiffré, avec une clé par compte

  • Chiffré avec une clé à vous

    Vos tables, photos, sons, modèles entraînés et résultats d'exécution par lots sont chiffrés en AES-256-GCM, avec une clé propre à votre compte, avant d'atteindre notre base de données ou notre stockage. Cette clé est elle-même scellée par une clé maîtresse que nous pouvons renouveler sans interruption. Les fichiers sur AWS sont chiffrés une seconde fois par AWS KMS.

  • Vos identifiants, scellés

    Les mots de passe et clés que vous nous confiez pour joindre votre base de données ou vos applications sont chiffrés dès leur arrivée, jamais réaffichés, jamais écrits dans les journaux, et déchiffrés seulement en mémoire le temps d'une connexion.

  • Supprimer, c'est effacer

    Supprimer votre compte efface ses données et détruit la clé du compte : une copie restée dans une sauvegarde ne peut plus être lue par personne. Les sauvegardes elles-mêmes ne sont conservées que pour une durée limitée, et vous recevez par courriel un reçu de ce qui a été supprimé.

Connexions

Nous ne lisons que ce dont un modèle a besoin

  • Accès en lecture seule, rien de plus

    Les connexions à vos applications (Shopify, Stripe, QuickBooks, Salesforce…) ne font que lire, et seulement les champs dont un modèle a besoin : identifiants, dates, montants, statuts et lieux. Les noms, courriels et numéros de téléphone de vos clients ne sont jamais demandés. Pour les bases de données, nous demandons un utilisateur en lecture seule et vous donnons la commande exacte à créer, et nous ne nous connectons qu'à des adresses publiques d'Internet, jamais à des réseaux privés.

IA et données personnelles

Les personnes restent hors de l'IA et hors de la vue publique

  • Les personnes restent hors de l'IA

    Les colonnes qui décrivent des personnes (noms, courriels, numéros de téléphone) ne montrent jamais leurs valeurs à l'assistant IA, et courriels et numéros de téléphone sont masqués partout ailleurs. Les colonnes personnelles sont aussi exclues des modèles : elles n'aident jamais une prédiction.

  • Rien de personnel n'est publié

    Publier une table dans la communauté est refusé tant qu'une colonne ressemble à des données personnelles (noms, courriels, téléphones, adresses, numéros de carte ou d'identité), vérifié sur les noms de colonnes et sur les valeurs elles-mêmes.

Comment l'assistant IA utilise vos données : pour choisir la bonne colonne et expliquer les résultats, il voit les noms et types de colonnes et quelques exemples de valeurs des colonnes non personnelles, envoyés au fournisseur d'IA indiqué ci-dessous par son API. Avec votre propre clé d'IA, les appels vont à votre fournisseur selon votre propre entente avec lui. Les modèles que vous entraînez le sont sur nos serveurs, pas par le fournisseur d'IA.

Connexion

Votre compte, bien gardé

  • Des mots de passe bien gardés

    Les mots de passe sont conservés sous forme d'empreintes Argon2id, la méthode que recommande d'abord l'OWASP ; nous ne les voyons jamais. Un nouveau mot de passe est refusé s'il fait partie des plus utilisés ou contient le nom de votre courriel, vérifié sur notre serveur : votre mot de passe n'en sort jamais.

  • Connexion en deux étapes

    Activez la connexion en deux étapes avec n'importe quelle application d'authentification. Chaque code ne sert qu'une fois ; des codes de secours couvrent un téléphone perdu ; un appareil de confiance est dispensé de l'étape 30 jours. Même une réinitialisation du mot de passe par courriel demande le code.

  • Voir et fermer chaque session

    Votre page de compte liste chaque navigateur et appareil connecté, avec quand et depuis quel réseau. Déconnectez-en un, ou partout ailleurs à la fois : l'effet est immédiat. Une connexion depuis un nouvel appareil vous est signalée par courriel.

  • Deviner est ralenti

    Après quelques mauvais mots de passe, chaque nouvel essai attend un peu plus, par compte et par réseau. Le vrai propriétaire n'est jamais bloqué : réinitialiser le mot de passe par courriel lève toute pause.

Votre contrôle

Vous voyez tout, vous décidez de ce qui reste

  • Vous décidez combien de temps

    Choisissez combien de temps conserver les journaux de prédictions, les conversations avec l'assistant et les anciennes versions de tables, ou gardez-les. Rien n'est supprimé par surprise : le premier nettoyage est annoncé une semaine à l'avance. Téléchargez tout ce que contient votre compte, en un ZIP, à tout moment.

  • Un journal d'activité fiable

    Connexions, clés d'API, sources connectées, exports, téléchargements et modèles mis en ligne sont inscrits dans votre journal d'activité avec l'appareil et le réseau. Chaque entrée est liée à la précédente par une empreinte : une entrée modifiée ou supprimée se voit aussitôt.

  • Des clés qui ne font que leur travail

    Les clés d'API peuvent être limitées à la lecture des données, aux prédictions ou aux actions sur le compte, recevoir une échéance (avec un rappel une semaine avant), et être restreintes aux adresses de votre bureau ou de vos serveurs. Renouveler une clé conserve ses limites.

Infrastructure

Construit et vérifié avec sérieux

  • Renforcé par défaut

    Tout est servi en HTTPS avec des en-têtes de sécurité stricts (HSTS, pas d'intégration de nos pages dans d'autres sites, pas de détection de contenu). Chaque changement de notre code est analysé contre les vulnérabilités connues des dépendances, les secrets divulgués et les motifs de code risqués, et un test essaie chaque route avec les identifiants d'un autre compte pour prouver qu'aucun compte n'atteint les données d'un autre.

  • Des journaux sans secrets

    Les journaux de nos serveurs ne gardent jamais de secrets ni de données personnelles : clés, jetons, mots de passe dans les adresses, courriels et numéros semblables à des cartes sont remplacés avant qu'une ligne soit écrite.

Ce que nous gardons

Ce que nous collectons, et pourquoi

  • Votre compte : nom, courriel et une empreinte du mot de passe, pour vous connecter.
  • Les tables que vous téléversez ou connectez, les modèles que vous entraînez et leurs résultats, pour faire le travail demandé.
  • Des compteurs d'utilisation (appels, lignes) pour appliquer les limites de votre forfait, et votre journal d'activité, pour que vous le lisiez.
  • Les paiements sont traités par Stripe ; nous ne voyons ni ne conservons les numéros de carte.
  • Aucun traceur publicitaire. Nous ne vendons ni ne partageons jamais vos données, et n'utilisons jamais les données d'un client pour en servir un autre.

Qui d'autre touche à vos données

Les services sur lesquels nous nous appuyons, et le rôle de chacun.

ServicePour quoi faire
RenderHéberge l'application web et sa base de données.
Amazon Web ServicesStockage de fichiers et entraînements plus lourds, au Canada (ca-central-1) par défaut.
StripePaiements et factures.
Fournisseurs de modèles d'IA (via OpenRouter), ou le vôtreLes réponses de l'assistant IA (voir plus haut comment il utilise vos données).
Amazon SESCourriels du compte (alertes de connexion, réinitialisations, avis).

Ce que nous ne prétendons pas

Nous ne détenons pas encore de certification SOC 2 ou ISO 27001. Plutôt qu'un badge, chaque pratique ci-dessus est vérifiée automatiquement sur le service en ligne. Si votre entreprise a besoin d'un questionnaire de sécurité ou d'une entente de traitement des données, écrivez-nous.

Vous avez trouvé une vulnérabilité ?

Écrivez à security@datazimuts.com avec les détails. Nous lisons chaque signalement, et vous demandons de nous laisser le temps de corriger avant de rendre le problème public. Les recherches de bonne foi qui évitent les données d'autrui et les interruptions de service sont les bienvenues.

Pour tout le reste : hello@datazimuts.com.

Utiliser votre propre clé d’IA

Une fois l’allocation gratuite du jour épuisée, les fonctions d’IA peuvent passer par votre propre compte fournisseur.

Conservée uniquement dans cet onglet (effacée à sa fermeture) et envoyée avec chaque requête d’IA. Nos serveurs l’utilisent pour cette requête et ne la stockent ni ne la journalisent jamais.