Sécurité et confiance

Dernière mise à jour : 3 octobre 2026.

Cette page rassemble ce que nous faisons pour protéger les données de votre jumeau numérique, ce que votre organisation peut régler elle-même, et ce que nous ne revendiquons pas. Elle est mise à jour à chaque évolution notable ; la date figure en haut de page.

Hébergement et réseau

  • Serveurs de l'application et du site hébergés en France par OVH SAS (OVHcloud), exploités et administrés par TC2I Consulting.
  • Accès au service par le réseau de Cloudflare (tunnel chiffré, protection contre les attaques) ; la console d'administration de la plateforme n'est accessible que par un réseau privé (VPN).
  • Option on-premise de l'offre Enterprise : l'application tourne sur vos propres serveurs.
  • Disponibilité des services publiée en continu sur la page État du service.

Chiffrement et secrets

  • Connexions chiffrées de bout en bout (HTTPS, HSTS).
  • Mots de passe hachés avec Argon2 ; ils ne sont jamais stockés en clair.
  • Secrets chiffrés au repos : double authentification, configuration de connexion unique.
  • Clés d'accès (assistants IA, connecteurs LIVE, liens d'invitation) affichées une seule fois et conservées sous forme d'empreinte.

Contrôle des accès

  • Double authentification (application TOTP) pour tous les comptes ; connexion unique OpenID Connect (Microsoft Entra ID, Google Workspace, Okta…) avec l'offre Enterprise.
  • Rôles par organisation et par espace de travail ; le tableau de ce que permet chaque rôle est consultable avant de l'attribuer.
  • Règles fixées par votre organisation : double authentification exigée (pour tous ou pour certains rôles), réseaux autorisés, accès temporaires qui se terminent seuls, revue périodique des accès avec rappel, liens d'invitation limités dans le temps et en nombre d'utilisations.
  • Connexion depuis un réseau ou un navigateur inconnu signalée à la personne ; sessions consultables et révocables, expirées automatiquement après inactivité.
  • Cloisonnement strict entre organisations : chaque requête vérifie l'appartenance à l'organisation et à l'espace concernés.

Traçabilité

  • Journal d'audit par organisation : qui a fait quoi, quand, depuis quelle adresse, avec l'état avant et après chaque modification.
  • Export du journal au format JSON Lines pour votre outil de supervision (SIEM), avec l'offre Enterprise.
  • Corbeille et historique : un objet supprimé se restaure avec ses relations ; Ctrl+Z annule les dernières modifications du modèle.
  • Durées de conservation réglables par l'organisation pour le journal et les notifications.

Intelligence artificielle sous contrôle

  • Vos données de jumeau ne servent jamais à entraîner des modèles d'IA.
  • Un assistant IA n'accède qu'à un espace et qu'aux niveaux de classification choisis, avec une clé à durée limitée, renouvelable sans interruption.
  • Ses propositions ne changent rien sans validation par une personne ; elles peuvent être acceptées en partie, et une intervention appliquée s'annule en une fois.
  • Journal des appels des assistants (qui, quelle action, quel résultat) et quota mensuel d'appels prévu par la licence.

Vos données

  • Votre organisation reste responsable du traitement du contenu de son jumeau ; TC2I Consulting agit comme sous-traitant (voir la politique de confidentialité).
  • Export complet à tout moment (JSON, CSV, Excel) ; restitution puis suppression en fin de contrat.
  • Les démonstrations utilisent des organisations et des données fictives, marquées comme telles dans les exports, rapports et graphiques.

Sous-traitants

  • OVH SAS (OVHcloud), France : hébergement des serveurs.
  • Cloudflare, Inc., États-Unis : réseau, tunnel d'accès chiffré, protection contre les attaques, acheminement des e-mails envoyés à contact@ et support@ ; transfert encadré par le cadre de protection des données UE–États-Unis.

Tout nouveau sous-traitant des données du jumeau est annoncé aux clients avant sa mise en œuvre.

Ce que nous ne revendiquons pas

OTS ne revendique à ce jour aucune certification (ISO 27001, SOC 2, HDS…) ni audit de sécurité externe. Les mesures décrites ici sont celles du produit et de son exploitation ; un questionnaire de sécurité détaillé est fourni sur demande.

Signaler une vulnérabilité

Écrivez à [email protected] avec l'objet « Sécurité » et les éléments permettant de reproduire le problème. Merci de ne pas exploiter la faille au-delà de ce qui est nécessaire pour la démontrer, et de nous laisser le temps de la corriger avant toute publication.