Sécurité & Conformité

Sécurité et confidentialité chez Alloovium

Vos documents de construction contiennent des informations commerciales sensibles. Les protéger est fondamental dans tout ce que nous construisons.

Certifié SOC 2 Type IChiffré au repos et en transitHébergé à Sydney, Australie
01

Gouvernance

Notre équipe de sécurité établit des politiques et des contrôles, surveille la conformité et prouve notre posture de sécurité aux auditeurs.

La conformité est pilotée par Vanta, avec une surveillance continue des contrôles et un responsable technique de la sécurité nommément désigné.

Nos politiques de sécurité reposent sur les principes fondateurs suivants :

01

Moindre privilège

L'accès est limité aux seules personnes ayant un besoin commercial légitime, appliqué via le contrôle d'accès basé sur les rôles.

02

Défense en profondeur

Les contrôles de sécurité sont superposés sur les niveaux réseau, application et données — aucun point de défaillance unique.

03

Isolation des locataires

Chaque requête est limitée à votre organisation au niveau de la couche d'accès aux données, et cette portée est redérivée de votre session à chaque requête plutôt que reprise du client.

04

Amélioration continue

Les contrôles de sécurité sont itératifs, évoluant continuellement grâce à la surveillance, aux analyses et à la réponse aux incidents.

Sécurité et conformité chez Alloovium

Alloovium est certifié SOC 2 Type I et poursuit actuellement la certification ISO 27001. Notre programme de conformité s'appuie sur Vanta, qui surveille en continu nos contrôles de sécurité et collecte automatiquement les preuves.

SOC 2 Type IISO 27001Certifications en cours
02

Protection des données

Données au repos

  • Documents stockés dans Google Cloud Storage à Sydney, chiffrés au repos en AES-256
  • PostgreSQL (Amazon Aurora, Sydney) chiffré au repos, sauvegardes automatiques comprises
  • Les clés de chiffrement sont gérées et renouvelées par le fournisseur cloud

Données en transit

  • HTTPS partout, TLS 1.2 étant la version minimale acceptée
  • HSTS avec max-age d’un an, includeSubDomains et preload
  • Les connexions à la base de données exigent TLS
  • Le trafic entre services reste sur les réseaux des fournisseurs cloud

Gestion des secrets

  • Identifiants conservés dans Google Secret Manager et injectés à l’exécution
  • Aucun secret en clair dans le code source, les images ou la configuration
  • Identifiants distincts pour la production, la préproduction et la démo
  • Aucun secret n’est écrit dans les journaux applicatifs
03

Sécurité de l'infrastructure

Google Cloud, à Sydney

Alloovium fonctionne sur Google Cloud dans la région australia-southeast1 (Sydney). L'API et l'application web tournent sur Cloud Run ; le traitement documentaire sur un cluster GKE dans la même région. Les deux s'adaptent à la charge et ne sont joignables que par le frontal géré de Google.

Où résident vos données

  • Documents dans Google Cloud Storage, Sydney
  • PostgreSQL sur Amazon Aurora, Sydney (ap-southeast-2)
  • Recherche et embeddings dans pgvector, dans cette même base
  • Files d'attente des traitements à Sydney

Plateforme managée

  • Aucun serveur que nous corrigeons à la main — Cloud Run et GKE sont des runtimes managés
  • Les conteneurs applicatifs n'acceptent le trafic que du répartiteur de charge de la plateforme
  • Les workers n'acceptent aucun trafic entrant : ils consomment une file d'attente
  • Les identifiants de base de données sont injectés depuis un coffre, jamais intégrés à une image

Ségrégation des environnements

Production, préproduction et démo sont des environnements distincts — services, bases, identifiants, files d'attente et secrets séparés. Une compromission en préproduction ne peut pas atteindre les données de production.

Bases de données

Séparé par env

Clés d’authentification

Séparé par env

Files d’attente

Séparé par env

Secrets

Séparé par env

04

Sécurité applicative

En-têtes de sécurité

Content Security Policy avec un nonce par requête sur chaque script, X-Frame-Options : DENY, X-Content-Type-Options, Referrer-Policy et une Permissions-Policy qui désactive caméra, microphone et géolocalisation.

Validation des entrées

Les requêtes sont filtrées contre les schémas d'injection SQL, de XSS, de traversée de chemin et d'injection de commandes avant d'atteindre un handler. Limites de taille et validation des téléversements appliquées en bordure de l'API.

Limitation de débit

Des limites distinctes pour l'authentification, l'ingestion, le chat, la recherche et le reste, afin qu'un téléversement massif ne prive pas le reste de votre espace de travail.

CORS et validation d’hôte

Aucune origine générique en production — la liste d'autorisation est explicite, et l'en-tête Host est validé contre un ensemble fixe de domaines Alloovium.

Validation de production fail-fast

À chaque déploiement, l'application revérifie ses propres réglages de sécurité au démarrage — origines CORS, configuration JWT, limitation de débit et authentification. Si un contrôle échoue en production, le processus lève une erreur et refuse de servir du trafic.

05

Contrôle d'accès

  1. 01AuthentificationL'authentification est assurée par Clerk — e-mail et mot de passe, Google ou SSO Microsoft. L'authentification à deux facteurs (TOTP) avec codes de secours est disponible pour chaque utilisateur, et Alloovium ne stocke jamais votre mot de passe.
  2. 02Rôles et portéeAdministrateurs d'organisation, administrateurs et membres de projet, avec une appartenance par projet en complément. Chaque requête API est limitée à l'organisation de l'appelant, et l'accès aux documents est réévalué à chaque requête.
  3. 03Sécurité de l’APIChaque requête porte un JWT émis par Clerk, vérifié en RS256 contre le JWKS publié. La configuration de signature est validée au démarrage et la production refuse de démarrer sur un secret faible ou absent.
06

Surveillance & détection des menaces

Détection des menaces

Amazon GuardDuty analyse en continu notre parc AWS — CloudTrail, journaux de flux VPC, journaux DNS, événements de données S3 et connexions aux bases — et remonte ses constats au responsable sécurité.

Actif — aucun constat à ce jour

Journalisation centralisée

Les journaux structurés de chaque service arrivent dans Google Cloud Logging, chaque ligne portant un identifiant de requête, d'utilisateur et de locataire, ce qui permet de tracer une requête de bout en bout. Les erreurs sont suivies dans Sentry. Le contenu des documents n'est jamais journalisé.

Traçage au niveau requêteErreurs suivies dans Sentry

Analyse des vulnérabilités

Dependabot surveille chaque semaine nos dépendances Python, npm, Docker et GitHub Actions et ouvre des pull requests pour les vulnérabilités connues. Les correctifs de sécurité passent avant les fonctionnalités.

Réponse aux incidents

Un plan écrit de réponse aux incidents définit le commandant d'incident et le responsable de la communication, les seuils d'escalade et des runbooks pour la compromission d'identifiants, l'exposition de données et le contournement d'authentification. Il est revu chaque année.

Aucun incident de sécurité à ce jour

07

Confidentialité des données

Vos documents sont vos données. Nous n'entraînons pas de modèles dessus, et les fournisseurs d'IA que nous utilisons non plus — chacun d'eux se voit contractuellement interdire tout entraînement sur le contenu client. L'accès est limité aux utilisateurs authentifiés de votre organisation.

Résidence des données

Vos documents, votre base de données et vos sauvegardes restent en Australie — Google Cloud Storage et Aurora PostgreSQL, tous deux à Sydney. Le traitement par IA est la seule exception ; voir ci-dessous.

Accès aux documents

Les documents sont servis via des URL signées de courte durée — quinze minutes sur le parcours de téléchargement standard. Aucune URL publique permanente n'est jamais émise.

Suppression et récupération

Supprimer un document le retire immédiatement de votre espace de travail, de vos résultats de recherche et de toute réponse de l'IA, tout en conservant brièvement la copie stockée pour permettre d'annuler une erreur. Supprimer un projet ouvre une fenêtre de récupération de sept jours, après quoi une tâche nocturne efface définitivement les enregistrements, les fichiers stockés et les index de recherche. La suppression complète du compte est possible sur demande.

Traitement par IA

Répondre à une question ou lire un plan suppose d'envoyer le contenu documentaire pertinent à un fournisseur d'IA. Nous en utilisons trois, tous sous contrat entreprise interdisant l'entraînement sur vos données et toute relecture humaine :

  • Amazon Bedrock (Anthropic Claude)Chat, rédaction et raisonnement documentaireAustralie
  • OpenAICertains modèles de chat et les embeddingsÉtats-Unis
  • ReductoExtraction du texte et des tableaux des téléversementsÉtats-Unis

Si votre projet exige qu'aucun contenu ne quitte l'Australie, parlons-en — le parcours résident en Australie peut être configuré pour votre organisation.

Des questions sur nos pratiques de sécurité ?

Nous répondons aux questionnaires de sécurité, partageons notre rapport SOC 2 Type I sous NDA et sommes ravis d'expliquer chacun de ces points à votre équipe.

Get started

Let’s make your systems flow

Book a demo to get started