Sécurité
Comment nous protégeons vos données
Vous apportez les données dont vit votre entreprise. Voici exactement ce que nous en faisons, et ce que nous ne faisons jamais. Chaque pratique de cette page a une vérification automatique ; le résultat ci-dessous vient du service en ligne.
14 vérifications sur 15 ont réussi sur le service en ligne (30 sept. 2026).
Chiffrement
Chiffré, avec une clé par compte
Chiffré avec une clé à vous
Vos tables, photos, sons, modèles entraînés et résultats d'exécution par lots sont chiffrés en AES-256-GCM, avec une clé propre à votre compte, avant d'atteindre notre base de données ou notre stockage. Cette clé est elle-même scellée par une clé maîtresse que nous pouvons renouveler sans interruption. Les fichiers sur AWS sont chiffrés une seconde fois par AWS KMS.
Vos identifiants, scellés
Les mots de passe et clés que vous nous confiez pour joindre votre base de données ou vos applications sont chiffrés dès leur arrivée, jamais réaffichés, jamais écrits dans les journaux, et déchiffrés seulement en mémoire le temps d'une connexion.
Supprimer, c'est effacer
Supprimer votre compte efface ses données et détruit la clé du compte : une copie restée dans une sauvegarde ne peut plus être lue par personne. Les sauvegardes elles-mêmes ne sont conservées que pour une durée limitée, et vous recevez par courriel un reçu de ce qui a été supprimé.
Connexions
Nous ne lisons que ce dont un modèle a besoin
Accès en lecture seule, rien de plus
Les connexions à vos applications (Shopify, Stripe, QuickBooks, Salesforce…) ne font que lire, et seulement les champs dont un modèle a besoin : identifiants, dates, montants, statuts et lieux. Les noms, courriels et numéros de téléphone de vos clients ne sont jamais demandés. Pour les bases de données, nous demandons un utilisateur en lecture seule et vous donnons la commande exacte à créer, et nous ne nous connectons qu'à des adresses publiques d'Internet, jamais à des réseaux privés.
IA et données personnelles
Les personnes restent hors de l'IA et hors de la vue publique
Les personnes restent hors de l'IA
Les colonnes qui décrivent des personnes (noms, courriels, numéros de téléphone) ne montrent jamais leurs valeurs à l'assistant IA, et courriels et numéros de téléphone sont masqués partout ailleurs. Les colonnes personnelles sont aussi exclues des modèles : elles n'aident jamais une prédiction.
Rien de personnel n'est publié
Publier une table dans la communauté est refusé tant qu'une colonne ressemble à des données personnelles (noms, courriels, téléphones, adresses, numéros de carte ou d'identité), vérifié sur les noms de colonnes et sur les valeurs elles-mêmes.
Comment l'assistant IA utilise vos données : pour choisir la bonne colonne et expliquer les résultats, il voit les noms et types de colonnes et quelques exemples de valeurs des colonnes non personnelles, envoyés au fournisseur d'IA indiqué ci-dessous par son API. Avec votre propre clé d'IA, les appels vont à votre fournisseur selon votre propre entente avec lui. Les modèles que vous entraînez le sont sur nos serveurs, pas par le fournisseur d'IA.
Connexion
Votre compte, bien gardé
Des mots de passe bien gardés
Les mots de passe sont conservés sous forme d'empreintes Argon2id, la méthode que recommande d'abord l'OWASP ; nous ne les voyons jamais. Un nouveau mot de passe est refusé s'il fait partie des plus utilisés ou contient le nom de votre courriel, vérifié sur notre serveur : votre mot de passe n'en sort jamais.
Connexion en deux étapes
Activez la connexion en deux étapes avec n'importe quelle application d'authentification. Chaque code ne sert qu'une fois ; des codes de secours couvrent un téléphone perdu ; un appareil de confiance est dispensé de l'étape 30 jours. Même une réinitialisation du mot de passe par courriel demande le code.
Voir et fermer chaque session
Votre page de compte liste chaque navigateur et appareil connecté, avec quand et depuis quel réseau. Déconnectez-en un, ou partout ailleurs à la fois : l'effet est immédiat. Une connexion depuis un nouvel appareil vous est signalée par courriel.
Deviner est ralenti
Après quelques mauvais mots de passe, chaque nouvel essai attend un peu plus, par compte et par réseau. Le vrai propriétaire n'est jamais bloqué : réinitialiser le mot de passe par courriel lève toute pause.
Votre contrôle
Vous voyez tout, vous décidez de ce qui reste
Vous décidez combien de temps
Choisissez combien de temps conserver les journaux de prédictions, les conversations avec l'assistant et les anciennes versions de tables, ou gardez-les. Rien n'est supprimé par surprise : le premier nettoyage est annoncé une semaine à l'avance. Téléchargez tout ce que contient votre compte, en un ZIP, à tout moment.
Un journal d'activité fiable
Connexions, clés d'API, sources connectées, exports, téléchargements et modèles mis en ligne sont inscrits dans votre journal d'activité avec l'appareil et le réseau. Chaque entrée est liée à la précédente par une empreinte : une entrée modifiée ou supprimée se voit aussitôt.
Des clés qui ne font que leur travail
Les clés d'API peuvent être limitées à la lecture des données, aux prédictions ou aux actions sur le compte, recevoir une échéance (avec un rappel une semaine avant), et être restreintes aux adresses de votre bureau ou de vos serveurs. Renouveler une clé conserve ses limites.
Infrastructure
Construit et vérifié avec sérieux
Renforcé par défaut
Tout est servi en HTTPS avec des en-têtes de sécurité stricts (HSTS, pas d'intégration de nos pages dans d'autres sites, pas de détection de contenu). Chaque changement de notre code est analysé contre les vulnérabilités connues des dépendances, les secrets divulgués et les motifs de code risqués, et un test essaie chaque route avec les identifiants d'un autre compte pour prouver qu'aucun compte n'atteint les données d'un autre.
Des journaux sans secrets
Les journaux de nos serveurs ne gardent jamais de secrets ni de données personnelles : clés, jetons, mots de passe dans les adresses, courriels et numéros semblables à des cartes sont remplacés avant qu'une ligne soit écrite.
Ce que nous gardons
Ce que nous collectons, et pourquoi
- Votre compte : nom, courriel et une empreinte du mot de passe, pour vous connecter.
- Les tables que vous téléversez ou connectez, les modèles que vous entraînez et leurs résultats, pour faire le travail demandé.
- Des compteurs d'utilisation (appels, lignes) pour appliquer les limites de votre forfait, et votre journal d'activité, pour que vous le lisiez.
- Les paiements sont traités par Stripe ; nous ne voyons ni ne conservons les numéros de carte.
- Aucun traceur publicitaire. Nous ne vendons ni ne partageons jamais vos données, et n'utilisons jamais les données d'un client pour en servir un autre.
Qui d'autre touche à vos données
Les services sur lesquels nous nous appuyons, et le rôle de chacun.
| Service | Pour quoi faire |
|---|---|
| Render | Héberge l'application web et sa base de données. |
| Amazon Web Services | Stockage de fichiers et entraînements plus lourds, au Canada (ca-central-1) par défaut. |
| Stripe | Paiements et factures. |
| Fournisseurs de modèles d'IA (via OpenRouter), ou le vôtre | Les réponses de l'assistant IA (voir plus haut comment il utilise vos données). |
| Amazon SES | Courriels du compte (alertes de connexion, réinitialisations, avis). |
Ce que nous ne prétendons pas
Nous ne détenons pas encore de certification SOC 2 ou ISO 27001. Plutôt qu'un badge, chaque pratique ci-dessus est vérifiée automatiquement sur le service en ligne. Si votre entreprise a besoin d'un questionnaire de sécurité ou d'une entente de traitement des données, écrivez-nous.
Vous avez trouvé une vulnérabilité ?
Écrivez à security@datazimuts.com avec les détails. Nous lisons chaque signalement, et vous demandons de nous laisser le temps de corriger avant de rendre le problème public. Les recherches de bonne foi qui évitent les données d'autrui et les interruptions de service sont les bienvenues.
Pour tout le reste : hello@datazimuts.com.