une sécurité appliquée,pas promise.
Pour les achats, la sécurité informatique et l’examen par le RSSI. Une page, prête à imprimer. L’isolation vit dans la base de données, l’IA reste sous contrôle humain, et chaque détail plus poussé se trouve dans le centre de confiance. Dernière révision le 26 juin 2026.
Appliquée par la base de données.
L’isolation est appliquée dans la base de données, et non confiée au code de l’application. La sécurité au niveau des lignes porte la charge en production sur 253 tables propres aux organisations. Un filtre d’organisation manquant renvoie zéro ligne dès la base de données, et non les données d’un autre exploitant.
AES-256 au repos, TLS en transit.
Chaque dossier d’exploitant dans une seule région de stockage nommée, chiffré au repos et en transit, l’identité d’un déclarant confidentiel étant tenue hors du dossier dès l’écriture et masquée à toute lecture sous le niveau d’habilitation.
Une seule région de stockage. Chaque dossier d’exploitant, base de données et fichier réside dans une seule région nommée, indiquée dans l’avenant sur le traitement des données (DPA). Aucune donnée stockée en périphérie.
Sauvegarde dans la même région. Les sauvegardes physiques quotidiennes restent dans la même région que la base de données, à côté de la base qu’elles protègent. Aucune copie n’est faite dans une autre région.
Chiffrées en transit. HTTPS avec HSTS imposé pendant deux ans, sous-domaines compris. Le TLS se termine chez Vercel. TLS 1.1 et 1.0 sont refusés, et chaque suite TLS 1.2 observée est de type AEAD avec confidentialité persistante. Mesuré en périphérie, et non attesté par le fournisseur.
Chiffrées au repos. AES-256 sur chaque volume de base de données, chaque stockage de fichiers et chaque sauvegarde.
Clés détenues par le fournisseur. Les clés de chiffrement au repos sont détenues par le fournisseur d’infrastructure. L’apport de vos propres clés (BYOK) n’est pas pris en charge aujourd’hui.
Signalement confidentiel. Le dossier ne porte aucune identité de déclarant (nulle à l’écriture), et chaque lecture d’audit, de chronologie et d’exportation masque le déclarant sous le niveau d’habilitation. En mode anonyme, il est masqué pour tous, notre propre personnel compris.
Inférence IA gouvernée. L’inférence reçoit les champs du dossier qu’un agent est configuré pour lire, comme le titre, le récit, la classification et le statut. Un déclarant confidentiel ou anonyme n’est jamais dans la charge utile : le dossier ne porte aucune identité de déclarant.
Nous n’entraînons rien sur vos données. eAviora n’exploite aucune chaîne d’entraînement de modèles, et le fournisseur d’IA déclare ne pas entraîner de modèles sur les entrées ni sur les sorties. Interrogez-nous sur l’acheminement en aval et nous vous montrerons le document.
L’IA propose. Les personnes approuvent.
La première question d’une équipe de sécurité informatique est de savoir si l’IA peut modifier un dossier de sécurité. Elle ne le peut pas, ni seule ni par l’API. L’étape du processus et l’approbation sont réservées aux personnes.
La gouvernance reste aux personnes. L’état du processus et des approbations ne peut être fixé ni par un modèle d’IA ni par l’API. Une machine peut suggérer, jamais décider.
Approbation en un clic. Chaque écriture de l’IA se présente comme une carte d’approbation humaine : accepter, modifier ou rejeter, et la décision est journalisée.
Filtré par la confiance. Un résultat à faible confiance ou hors catalogue est mis en file d’attente pour une personne. Rien n’est écrit en silence.
La confidentialité tient jusque dans le copilote. La confidentialité de l’Annexe 19 de l’OACI est appliquée dans l’assistant IA. Un compte rendu pour lequel vous n’êtes pas habilité n’existe tout simplement pas.
Aucun entraînement ici, des entrées bornées. L’inférence reçoit les champs qu’un agent est configuré pour lire, jamais l’identité d’un déclarant confidentiel. eAviora n’entraîne aucun modèle sur les données des exploitants.
La confidentialité de l’Annexe 19, appliquée.
Chaque dossier porte un niveau de confidentialité, et il tient dans la file de travail, les notifications, le partage avec les partenaires et le copilote. L’accès est refusé par défaut.
Cinq niveaux de confidentialité. Chaque dossier porte l’un de cinq niveaux (ouvert à l’organisation, membres du module seulement, personnes nommées seulement, confidentiel ou privilégié), avec des listes de rôles autorisés et des habilitations explicites par utilisateur.
Appliquée partout. Le niveau tient dans la file de travail personnelle, les notifications, le périmètre de partage des données avec les partenaires et l’assistant IA, de façon uniforme et non écran par écran.
Fermeture par défaut. Sans habilitation, le dossier est invisible : aucune ligne, aucune notification, aucune réponse de l’IA. L’accès est refusé par défaut.
La culture juste préservée. L’identité du déclarant est retirée du dossier dès le signalement et masquée à chaque lecture, si bien que le niveau confidentiel protège la personne, pas seulement le document.
Fédération et sécurité des comptes.
Connectez-vous comme le prévoit votre fournisseur d’identité, avec des clés d’accès résistantes à l’hameçonnage, une MFA renforcée et des clés d’API à portée limitée en appui.
SAML 2.0. Authentification unique d’entreprise par organisation, provisionnement des utilisateurs à la volée (JIT), rôles associés aux attributs, point d’accès de métadonnées du fournisseur de services.
SCIM 2.0. Provisionnement automatisé des arrivées et des départs, authentification par jeton porteur (haché, affiché une seule fois à la création).
Connexion OAuth. Google, Microsoft et Okta, par organisation. Exigez l’authentification unique pour désactiver la connexion par mot de passe.
Clés d’accès et MFA. Clés d’accès WebAuthn (Touch ID, Windows Hello, clé de sécurité), résistantes à l’hameçonnage, plus TOTP avec authentification renforcée sur les actions sensibles et réinitialisation par un administrateur.
Contrôle des sessions. Historique des connexions (les 20 dernières), liste des sessions actives et déconnexion partout.
Clés d’API. Authentification par jeton porteur avec une portée par clé (lecture, écriture ou administration; la gestion des paramètres est réservée à l’administration), suivi de la dernière utilisation et journalisation d’audit par clé. Forfaits Entreprise.
Ouverte par conception, gouvernée par défaut.
Chaque appel machine passe par les mêmes contrôles qu’un utilisateur. L’état de gouvernance reste réservé aux personnes, qu’il arrive par l’API, par le connecteur ou par un assistant IA.
API REST v1. Une API publique versionnée avec un contrat OpenAPI 3.1 généré à partir de l’exécution réelle. Portées par clé, chaque appel limité en débit, isolé par client et journalisé à l’audit.
Connecteur OAuth 2.1. Enregistrement dynamique des clients (RFC 7591), PKCE obligatoire (S256), codes d’autorisation à usage unique, jeton d’accès de courte durée (1 h) et jeton d’actualisation renouvelé sur 30 jours, consentement délimité par client.
Serveur MCP. Un serveur Model Context Protocol applique le même chemin d’autorisation, d’isolation et d’audit que l’écran. Authentifié par jeton porteur et sans état.
Webhooks signés. Signés en HMAC-SHA256 pour vérification, renforcés contre les attaques SSRF visant des cibles internes, avec rotation du secret (affiché une seule fois).
Journalisé dans la même étape.
L’entrée d’audit est validée dans la même transaction que la modification qu’elle consigne, si bien que le journal ne peut jamais se désynchroniser des données. En ajout seul et inviolable de façon vérifiable dans la base de données, et contrôlé en intégration continue pour le rester.
Vos données, à la demande.
Lancez une exportation complète à tout moment, dossiers et journal d’audit, dans des formats ouverts. Importez par un CSV avec correspondance, sans schéma propriétaire. Aucune dépendance, aucun billet.
Exportation en masse. Exportation asynchrone en JSON ou CSV, livrée par un lien de téléchargement signé valable 7 jours.
Exportation en flux. Flux JSON délimité par lignes (NDJSON) pour les grands jeux de données.
Importation avec correspondance. Importation CSV (jusqu’à 50 Mo, traitée par blocs). Aucun format propriétaire requis.
Demandes relatives à la vie privée. Un processus de demande des personnes concernées au titre du RGPD, un modèle d’avenant sur le traitement des données (DPA) et une liste publique des sous-traitants.
Maîtrise de la conservation. Conservation configurable de l’historique opérationnel (exécutions de l’IA, sessions, notifications, webhooks). Les dossiers de sécurité sont conservés.
Associée aux cadres qu’audite votre autorité.
Délais de notification, échéances de rapport et processus de culture juste associés aux cadres selon lesquels votre autorité vous audite, vérifié sur la plateforme livrée.
Où nous en sommes aujourd’hui.
Dit simplement. SOC 2 est en préparation, et non détenue, et les contrôles tiennent d’eux-mêmes par construction.
Les catégories de la chaîne de traitement.
Chaque service qui touche à vos données, répertorié par catégorie et par rôle. Les noms des fournisseurs et les ententes sont publiés dans les documents juridiques ci-dessous.
La liste complète des sous-traitants, avec les noms des fournisseurs et les liens vers les DPA, figure à la section 12 de la politique de confidentialité et à la section 09 des conditions d’utilisation, les documents de référence pour la divulgation des sous-traitants.
Imprimez cette page. Nous couvrons le reste en direct.
Imprimez cette page (Cmd+P ou Ctrl+P) ou remettez l’adresse à votre équipe de sécurité informatique. Signalez une vulnérabilité à contact@eaviora.com : accusé de réception sous 24 h, correctif sous 7 jours pour les failles critiques et élevées, et nous vous créditons dans l’avis. Dernière révision le 26 juin 2026.
- 01 POURQUOI
- 02 LE VIRAGE
- 03 PLATEFORME
- 04 ÉVALUER
- 05 ADOPTER
La fiche répond au questionnaire. L’étape suivante est l’expérience : de la démo à la production.