Aller au contenu
Étape 04 · Évaluer · fiche sécurité

une sécurité appliquée,pas promise.

Pour les achats, la sécurité informatique et l’examen par le RSSI. Une page, prête à imprimer. L’isolation vit dans la base de données, l’IA reste sous contrôle humain, et chaque détail plus poussé se trouve dans le centre de confiance. Dernière révision le 26 juin 2026.

La sécurité en bref
253tables isolées
AES-256chiffrement au repos
1région de stockage
7 ansconservation de l’audit
Isolation entre clients

Appliquée par la base de données.

L’isolation est appliquée dans la base de données, et non confiée au code de l’application. La sécurité au niveau des lignes porte la charge en production sur 253 tables propres aux organisations. Un filtre d’organisation manquant renvoie zéro ligne dès la base de données, et non les données d’un autre exploitant.

5
Couches d’isolation
253
Tables isolées par la base
0
Ligne sans votre exploitant
L1
L’application filtre chaque requête
Chaque point d’accès serveur filtre les dossiers selon l’exploitant appelant, une règle appliquée par un intergiciel à chaque requête.
L2
La base de données refuse de franchir la frontière entre clients
La base de données elle-même refuse une lecture entre clients sur chaque table propre à un client, même si une interrogation oublie le filtre d’organisation.
L3
La surface publique est fermée
Les rôles exposés à l’extérieur ne peuvent lire aucune donnée client. Le chemin est fermé au niveau des rôles de la base de données, pas seulement dans l’application.
L4
Les traitements restent chez un seul exploitant
Les traitements en arrière-plan encapsulent chaque opération dans un contexte propre à l’organisation, si bien que même les agrégations entre clients ne peuvent pas lire d’un exploitant à l’autre.
L5
Un contrôle de compilation tient la ligne
Un contrôle d’intégration continue bloque tout nouveau point d’accès serveur dépourvu du filtre d’organisation. Chaque point d’accès et chaque traitement est testé à l’audit avant le déploiement.
Où vivent les données

AES-256 au repos, TLS en transit.

Chaque dossier d’exploitant dans une seule région de stockage nommée, chiffré au repos et en transit, l’identité d’un déclarant confidentiel étant tenue hors du dossier dès l’écriture et masquée à toute lecture sous le niveau d’habilitation.

Une seule région de stockage. Chaque dossier d’exploitant, base de données et fichier réside dans une seule région nommée, indiquée dans l’avenant sur le traitement des données (DPA). Aucune donnée stockée en périphérie.

Sauvegarde dans la même région. Les sauvegardes physiques quotidiennes restent dans la même région que la base de données, à côté de la base qu’elles protègent. Aucune copie n’est faite dans une autre région.

Chiffrées en transit. HTTPS avec HSTS imposé pendant deux ans, sous-domaines compris. Le TLS se termine chez Vercel. TLS 1.1 et 1.0 sont refusés, et chaque suite TLS 1.2 observée est de type AEAD avec confidentialité persistante. Mesuré en périphérie, et non attesté par le fournisseur.

Chiffrées au repos. AES-256 sur chaque volume de base de données, chaque stockage de fichiers et chaque sauvegarde.

Clés détenues par le fournisseur. Les clés de chiffrement au repos sont détenues par le fournisseur d’infrastructure. L’apport de vos propres clés (BYOK) n’est pas pris en charge aujourd’hui.

Signalement confidentiel. Le dossier ne porte aucune identité de déclarant (nulle à l’écriture), et chaque lecture d’audit, de chronologie et d’exportation masque le déclarant sous le niveau d’habilitation. En mode anonyme, il est masqué pour tous, notre propre personnel compris.

Inférence IA gouvernée. L’inférence reçoit les champs du dossier qu’un agent est configuré pour lire, comme le titre, le récit, la classification et le statut. Un déclarant confidentiel ou anonyme n’est jamais dans la charge utile : le dossier ne porte aucune identité de déclarant.

Nous n’entraînons rien sur vos données. eAviora n’exploite aucune chaîne d’entraînement de modèles, et le fournisseur d’IA déclare ne pas entraîner de modèles sur les entrées ni sur les sorties. Interrogez-nous sur l’acheminement en aval et nous vous montrerons le document.

Gouvernance de l’IA

L’IA propose. Les personnes approuvent.

La première question d’une équipe de sécurité informatique est de savoir si l’IA peut modifier un dossier de sécurité. Elle ne le peut pas, ni seule ni par l’API. L’étape du processus et l’approbation sont réservées aux personnes.

La gouvernance reste aux personnes. L’état du processus et des approbations ne peut être fixé ni par un modèle d’IA ni par l’API. Une machine peut suggérer, jamais décider.

Approbation en un clic. Chaque écriture de l’IA se présente comme une carte d’approbation humaine : accepter, modifier ou rejeter, et la décision est journalisée.

Filtré par la confiance. Un résultat à faible confiance ou hors catalogue est mis en file d’attente pour une personne. Rien n’est écrit en silence.

La confidentialité tient jusque dans le copilote. La confidentialité de l’Annexe 19 de l’OACI est appliquée dans l’assistant IA. Un compte rendu pour lequel vous n’êtes pas habilité n’existe tout simplement pas.

Aucun entraînement ici, des entrées bornées. L’inférence reçoit les champs qu’un agent est configuré pour lire, jamais l’identité d’un déclarant confidentiel. eAviora n’entraîne aucun modèle sur les données des exploitants.

NORTHGALE AIR · OPÉRATION SYNTHÉTIQUE
SMS-OCC-2026-0042EN ATTENTE D’APPROBATION
Classification OACIIA · 94 %
Perte de contrôle en vol (LOC-I), proposée
Niveau de risqueIA · 88 %
4C · Tolérable, à surveiller
Écriture au dossierHUMAIN
Retenue. Une personne accepte, modifie ou rejette. Rien n’est écrit d’ici là.
Confidentialité

La confidentialité de l’Annexe 19, appliquée.

Chaque dossier porte un niveau de confidentialité, et il tient dans la file de travail, les notifications, le partage avec les partenaires et le copilote. L’accès est refusé par défaut.

Cinq niveaux de confidentialité. Chaque dossier porte l’un de cinq niveaux (ouvert à l’organisation, membres du module seulement, personnes nommées seulement, confidentiel ou privilégié), avec des listes de rôles autorisés et des habilitations explicites par utilisateur.

Appliquée partout. Le niveau tient dans la file de travail personnelle, les notifications, le périmètre de partage des données avec les partenaires et l’assistant IA, de façon uniforme et non écran par écran.

Fermeture par défaut. Sans habilitation, le dossier est invisible : aucune ligne, aucune notification, aucune réponse de l’IA. L’accès est refusé par défaut.

La culture juste préservée. L’identité du déclarant est retirée du dossier dès le signalement et masquée à chaque lecture, si bien que le niveau confidentiel protège la personne, pas seulement le document.

Authentification

Fédération et sécurité des comptes.

Connectez-vous comme le prévoit votre fournisseur d’identité, avec des clés d’accès résistantes à l’hameçonnage, une MFA renforcée et des clés d’API à portée limitée en appui.

SAML 2.0. Authentification unique d’entreprise par organisation, provisionnement des utilisateurs à la volée (JIT), rôles associés aux attributs, point d’accès de métadonnées du fournisseur de services.

SCIM 2.0. Provisionnement automatisé des arrivées et des départs, authentification par jeton porteur (haché, affiché une seule fois à la création).

Connexion OAuth. Google, Microsoft et Okta, par organisation. Exigez l’authentification unique pour désactiver la connexion par mot de passe.

Clés d’accès et MFA. Clés d’accès WebAuthn (Touch ID, Windows Hello, clé de sécurité), résistantes à l’hameçonnage, plus TOTP avec authentification renforcée sur les actions sensibles et réinitialisation par un administrateur.

Contrôle des sessions. Historique des connexions (les 20 dernières), liste des sessions actives et déconnexion partout.

Clés d’API. Authentification par jeton porteur avec une portée par clé (lecture, écriture ou administration; la gestion des paramètres est réservée à l’administration), suivi de la dernière utilisation et journalisation d’audit par clé. Forfaits Entreprise.

API et intégrations

Ouverte par conception, gouvernée par défaut.

Chaque appel machine passe par les mêmes contrôles qu’un utilisateur. L’état de gouvernance reste réservé aux personnes, qu’il arrive par l’API, par le connecteur ou par un assistant IA.

API REST v1. Une API publique versionnée avec un contrat OpenAPI 3.1 généré à partir de l’exécution réelle. Portées par clé, chaque appel limité en débit, isolé par client et journalisé à l’audit.

Connecteur OAuth 2.1. Enregistrement dynamique des clients (RFC 7591), PKCE obligatoire (S256), codes d’autorisation à usage unique, jeton d’accès de courte durée (1 h) et jeton d’actualisation renouvelé sur 30 jours, consentement délimité par client.

Serveur MCP. Un serveur Model Context Protocol applique le même chemin d’autorisation, d’isolation et d’audit que l’écran. Authentifié par jeton porteur et sans état.

Webhooks signés. Signés en HMAC-SHA256 pour vérification, renforcés contre les attaques SSRF visant des cibles internes, avec rotation du secret (affiché une seule fois).

Posture d’audit

Journalisé dans la même étape.

L’entrée d’audit est validée dans la même transaction que la modification qu’elle consigne, si bien que le journal ne peut jamais se désynchroniser des données. En ajout seul et inviolable de façon vérifiable dans la base de données, et contrôlé en intégration continue pour le rester.

1
Transaction, journal et modification
7 ans
Conservation minimale en sécurité
0
Suppression dans le journal
LOG
Tout est journalisé
Chaque modification de dossier, de processus et d’administration : action, entité, avant et après, auteur, adresse IP, identifiant de requête et identifiant de clé d’API.
TXN
On ne peut pas la contourner
L’entrée d’audit est validée dans la même étape de base de données que la modification elle-même, et non par une insertion séparée que l’on pourrait sauter. Le journal et la modification réussissent ou échouent ensemble.
7YR
Conservée, jamais purgée
Les dossiers de sécurité sont conservés au moins 7 ans (Annexe 13 de l’OACI), jamais purgés automatiquement.
FIND
Consultable et exportable
Recherche au sein du client par entité, auteur, date et action. Exportation en JSON ou en CSV.
SEAL
Inviolable de façon vérifiable
En ajout seul dans la base de données elle-même : un privilège révoqué et un déclencheur de table refusent toute mise à jour, et refusent toute suppression en dehors d’un seul chemin de maintenance nommé et contrôlé.
Portabilité des données

Vos données, à la demande.

Lancez une exportation complète à tout moment, dossiers et journal d’audit, dans des formats ouverts. Importez par un CSV avec correspondance, sans schéma propriétaire. Aucune dépendance, aucun billet.

Exportation en masse. Exportation asynchrone en JSON ou CSV, livrée par un lien de téléchargement signé valable 7 jours.

Exportation en flux. Flux JSON délimité par lignes (NDJSON) pour les grands jeux de données.

Importation avec correspondance. Importation CSV (jusqu’à 50 Mo, traitée par blocs). Aucun format propriétaire requis.

Demandes relatives à la vie privée. Un processus de demande des personnes concernées au titre du RGPD, un modèle d’avenant sur le traitement des données (DPA) et une liste publique des sous-traitants.

Maîtrise de la conservation. Conservation configurable de l’historique opérationnel (exécutions de l’IA, sessions, notifications, webhooks). Les dossiers de sécurité sont conservés.

Alignement réglementaire

Associée aux cadres qu’audite votre autorité.

Délais de notification, échéances de rapport et processus de culture juste associés aux cadres selon lesquels votre autorité vous audite, vérifié sur la plateforme livrée.

ANX 13
Annexe 13 de l’OACI
Échéances de notification sous 24 h et de rapport final suivies automatiquement. Phases d’enquête associées aux étapes du processus.
EU 376
Règlement (UE) n° 376/2014
Échéances de rapport préliminaire sous 72 h et de rapport final sous 30 jours suivies automatiquement. Un processus de décision de culture juste est intégré.
ANX 19
Annexe 19 de l’OACI
Module SGS aligné : dangers, indicateurs de performance de sécurité, matrice de risque, culture juste, culture de sécurité.
PART 5
14 CFR Part 5 / AC 120-92
Cadre SGS de la FAA. Exportation du formulaire NTSB 6120.
CAR 107
RAC 107 / CI 107-001 de Transports Canada
SGS de Transports Canada. Processus de notification au BST.
GDPR
RGPD de l’UE
Processus de demande des personnes concernées. Modèle de DPA disponible. Liste des sous-traitants publique.
EXPORT
Enveloppes d’exportation réglementaires
Les enveloppes ADREP, E5X et SDR sont en JSON aujourd’hui. Une sérialisation XML est prévue à la feuille de route.
Certifications

Où nous en sommes aujourd’hui.

Dit simplement. SOC 2 est en préparation, et non détenue, et les contrôles tiennent d’eux-mêmes par construction.

SOC 2
SOC 2 Type I, en préparation
La préparation de SOC 2 Type I est en cours. Aucune certification n'est revendiquée aujourd'hui. Le Type II suit la période d'observation requise.
Sous-traitants

Les catégories de la chaîne de traitement.

Chaque service qui touche à vos données, répertorié par catégorie et par rôle. Les noms des fournisseurs et les ententes sont publiés dans les documents juridiques ci-dessous.

DB
Base de données
Données des clients, journal d’audit et journal d’exécution de l’IA. Une seule région, chiffrées au repos.
EDGE
Hébergement et périphérie
Application et ressources statiques servies depuis une périphérie mondiale avec SSL automatique.
AI
Fournisseur d’IA
Agents calibrés pour la classification, le risque, le nœud papillon (bow-tie) et la détection des précurseurs. eAviora n’entraîne rien sur les données des exploitants, et le fournisseur déclare ne pas le faire non plus.
JOBS
Traitements en arrière-plan
Traitements durables pour les notifications, la conservation, les rapports planifiés et la livraison des webhooks.
MAIL
Envoi de courriels
Courriels transactionnels pour les notifications, les liens de connexion et les synthèses.
IDP
Identité et stockage
Sessions, téléversements de fichiers et rappel OAuth ou SAML pour les fournisseurs d’identité d’entreprise.
OBSV
Surveillance de la sécurité
Suivi des erreurs et observabilité. Traces d’appels uniquement, les dossiers des exploitants ne sont jamais envoyés.
PAY
Paiements
Facturation des abonnements sur les forfaits Entreprise, assurée par un processeur externe. eAviora ne stocke jamais de données de carte.
DNS
DNS et protection DDoS
DNS faisant autorité, atténuation des attaques DDoS et TLS en périphérie.

La liste complète des sous-traitants, avec les noms des fournisseurs et les liens vers les DPA, figure à la section 12 de la politique de confidentialité et à la section 09 des conditions d’utilisation, les documents de référence pour la divulgation des sous-traitants.

Achats · une démo guidée

Imprimez cette page. Nous couvrons le reste en direct.

L’isolation dans la base de données.Sécurité au niveau des lignes sur 253 tables, et non filtrage dans le code de l’application. Un exploitant ne peut jamais lire les données d’un autre.
Nous n’entraînons jamais de modèle sur vos données.Les données des clients ne servent pas à améliorer notre IA pour qui que ce soit d’autre. Jamais.
SOC 2 Type I en préparation.Nous ne revendiquons pas une certification que nous ne détenons pas. Les contrôles tiennent par construction.

Imprimez cette page (Cmd+P ou Ctrl+P) ou remettez l’adresse à votre équipe de sécurité informatique. Signalez une vulnérabilité à contact@eaviora.com : accusé de réception sous 24 h, correctif sous 7 jours pour les failles critiques et élevées, et nous vous créditons dans l’avis. Dernière révision le 26 juin 2026.

  1. 01 POURQUOI
  2. 02 LE VIRAGE
  3. 03 PLATEFORME
  4. 04 ÉVALUER
  5. 05 ADOPTER
Étape suivante
05 · L'adopter

La fiche répond au questionnaire. L’étape suivante est l’expérience : de la démo à la production.