Sécurité et conformité
Cette page décrit les mesures techniques et organisationnelles que nous avons mises en place aujourd'hui, et indique honnêtement lorsqu'une certification formelle n'existe pas encore. Si vous avez besoin d'une documentation pour une revue de sécurité, contactez-nous à [email protected].
Chiffrement en transit
Tout le trafic vers et depuis FusionPointAI est servi via HTTPS/TLS. Nous publions une politique de sécurité du contenu (CSP) ainsi que les en-têtes de sécurité standard du navigateur (X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy) sur chaque page.
Contrôle d'accès
L'accès du personnel suit une hiérarchie basée sur les rôles, avec des privilèges minimaux par défaut : chaque rôle d'administrateur ne peut voir et gérer que les comptes de son niveau ou d'un niveau inférieur. Chaque action privilégiée - se connecter à la place d'un client, modifier un rôle, ou modifier un enregistrement pour le compte d'une autre équipe - est enregistrée dans un journal d'audit en écriture seule qui ne peut être modifié ni supprimé après coup.
Authentification multifacteur
L'authentification multifacteur (MFA) est obligatoire pour chaque compte administrateur, support ou membre du personnel disposant de privilèges. Les clients peuvent activer une authentification à deux facteurs facultative sur leur propre compte depuis les paramètres de sécurité de leur tableau de bord.
Protection contre les abus et les robots
Les points d'accès d'authentification et de création de compte sont soumis à une limitation de débit et protégés par Cloudflare Turnstile. Les routes d'administration sensibles disposent de leurs propres limites de débit dédiées.
Sauvegardes
La base de données de production est sauvegardée selon un calendrier automatisé régulier. Nous sommes encore en train de transférer cette sauvegarde vers un stockage hors site et ne pouvons pas encore revendiquer de redondance géographique - c'est un point de notre feuille de route.
Réponse aux incidents
Si nous prenons connaissance d'un incident de sécurité affectant vos données, nous informerons les clients concernés sans délai injustifié une fois l'incident compris, en indiquant ce que nous savons et les mesures que nous prenons.
Certifications et tests d'intrusion
Nous ne détenons actuellement aucune certification SOC 2 ou ISO 27001, et nous n'effectuons pas encore de tests d'intrusion selon un calendrier fixe et publié. Les deux figurent sur notre feuille de route. Si une certification ou un résultat de test spécifique est requis pour votre processus d'achat, contactez-nous à [email protected] pour discuter de votre calendrier.