Centre de confiance

Notre approche de la sécurité, en clair.

Toute la documentation dont vos équipes sécurité et juridique ont besoin pour valider SiyadAI.

Dernière mise à jour : 11 juin 2026

Hébergement & résidence des données

Données stockées et traitées exclusivement en Union européenne (base de données et calcul en région UE). Sauvegardes quotidiennes chiffrées répliquées chez un fournisseur distinct, en France. La liste complète des sous-traitants — y compris ceux relevant du droit américain, encadrés par clauses contractuelles types — est publiée ci-dessous.

  • Base de données : Supabase — Postgres managé, région Union européenne, Row-Level Security par organisation
  • Application & API : Vercel — fonctions exécutées en région UE (Francfort, fra1)
  • Sauvegardes : AWS S3 (Paris, eu-west-3) — quotidiennes, chiffrées AES-256, hors fournisseur primaire, rétention 30 jours, restauration testée

Certifications & conformité

SOC 2 Type I

Audit en cours

Cible Q4 2026. Pré-audit réalisé par cabinet français.

ISO/IEC 27001

Planifié 2027

Système de management de la sécurité de l'information.

RGPD

Conforme

Article 32 — mesures techniques et organisationnelles documentées. DPA standard disponible.

EU AI Act

Conforme

SiyadAI n'opère aucun système IA à haut risque. Notre Copilot est un système à risque limité (Article 50).

Sous-traitants

Liste exhaustive de tous les sous-traitants ayant accès à des données clients.

Sous-traitantFinalitéLocalisationDonnées traitées
SupabaseBase de données managée (Postgres, Row-Level Security par organisation)UE (région EU)Toutes les données métier
VercelHébergement de l'application et de l'API (fonctions région UE)UE (Francfort, fra1)Toutes les données métier
AWS S3Stockage des sauvegardes quotidiennes chiffrées (hors fournisseur primaire)France (Paris, eu-west-3)Dumps chiffrés AES-256 (SSE), rétention 30 jours
UpstashCompteurs de limitation de débit (anti-abus)UEIdentifiants techniques et adresses IP (aucun contenu métier)
ResendEnvoi des emails transactionnels (invitations, alertes, briefs)EU (Dublin)Adresses email + contenu des notifications
StripeGestion de la facturation et des paiementsEU (Ireland)Email, nom de l'organisation, moyens de paiement
SentrySurveillance des erreurs applicativesEU (Frankfurt)Stack traces, identifiants techniques (pas de PII)

Pratiques de sécurité

Chiffrement en transit
TLS 1.3 obligatoire
Chiffrement au repos
AES-256 (Postgres + backups)
Authentification
Argon2id, MFA TOTP — SSO SAML en déploiement
Audit log
Immuable, signé HMAC-SHA256, exportable
Tests de pénétration
Annuels — prochain audit T4 2026
Réponse à incident
Procédure publiée, RTO < 4h, notification < 72h

Documents

Data Processing Agreement (DPA)

Conforme aux exigences de l'article 28 du RGPD. Signature électronique disponible.

Consulter le document

Une question ?

Notre RSSI répond directement aux questions sécurité et conformité.

Contacter notre RSSI