Centre de confiance

Sécurité, conformité et disponibilité, au même endroit.

Où vivent vos données, comment elles sont cryptées, qui peut y accéder, ce que l'IA est autorisée à lire, et la piste d'audit derrière chaque opération. Pas de brouillard marketing, juste les questions que votre équipe de sécurité posera, avec de vraies réponses.

GDPR & CCPA aujourd'huiAES-256 · TLS 1.3résidence par défaut de l'UEPas de formation sur vos données
100 % des tournants de l'IA enregistrés
SLA de disponibilité de 99,95 %
En direct Posture de sécurité AES-256 TLS 1.3 HMAC 2FA JOURNAL D'AUDIT · IMMUTABLE connexion · propriétaire · 196.x.x.x ai. répondre · ticket #482 webhook · order. paid · 200 role. update · support exporter · audit.csv crm.contact.create consentement.mise à jour · UE key.rotate · connecteur connexion · propriétaire · 196.x.x.x ai. répondre · ticket #482 webhook · order. paid · 200 role. update · support
Sécurité par défaut

Chiffrement, signature et audit à chaque couche.

99.95%SLA de disponibilité cloud
AES-256au repos · TLS 1.3 en transit
HMACSHA-256 sur chaque appel API
100%des tours d'IA enregistrées
Sécurité à chaque couche

Comment nous protégeons vos données et ceux de vos clients.

Sécurité IAEvery AI action is a registered contract with role gates and confirmation policies. Risky operations need explicit human approval; the AI cannot invent operations.
Piste d ' auditEvery admin action, AI turn and webhook delivery: actor, timestamp, IP and duration. Owner-only, complete, exportable to CSV.
Renforcement opérationnelIP & CIDR firewall, bot and threat scoring on visitor logs, rate limiting on public endpoints, replay-protected gateway events.
Un reçu pour tout

Un noyau défendu, et un enregistrement que vous pouvez remettre à un auditeur.

Le cryptage scelle les données ; un flux immuable enregistre chaque mouvement. Deux capacités profondes et en direct, pas une simple case à cocher.

Chiffrement et gestion des clés

AES-256 au repos. TLS 1.3 en transit. Clés scellées.

Chaque octet que vous stockez est crypté avec AES-256 en utilisant des clés par locataire sur le cloud. Chaque octet que nous envoyons à travers le fil utilise TLS 1.3. Les clés API publiques sont stockées en texte clair car elles sont destinées à être partagées, mais les clés secrètes et les secrets de signature de webhook sont scellés avec un chiffrement d'enveloppe dérivé de votre environnement, jamais enregistré en texte clair nulle part.

AES-256 au repos avec séparation de clé par locataire sur le cloud.
TLS 1.3 en transit à chaque connexion.
Des secrets scellés. Les clés de signature de webhook ne sont jamais enregistrées en texte clair.
En direct Pipeline de chiffrement TEXTE CLAIR carte · 4242… webhook_secret AES-256 VAULT SCELLÉ TLS 1.3chaque connexion cryptée Clés par locataireisolé, rotatif CIPHERTEXT AU REPOS a3f9·c14e·77b2·e0d8·…
Audit et transparence AI

Un enregistrement immuable de chaque opération, et chaque tournant de l'IA.

Chaque action d'administrateur, chaque tour AI et chaque livraison de webhook se retrouve dans un flux d'audit immuable, réservé au propriétaire, avec l'acteur, le timestamp, l'IP et la durée. L'historique AI enregistre chaque tour d'administrateur, de client et d'écriture avec l'invite rendue exacte, la réponse AI, le résultat de l'action et la durée. Filtrez, recherchez et exportez toute la trace au format CSV.

100 % des appels IA enregistrés : invite, réponse, résultat et acteur.
Propriétaire uniquement & complet : acteur, IP, heure et durée sur chaque entrée.
Exportation CSV. Remettez aux auditeurs toute la trace ; filtrez par action ou acteur.
En direct JOURNAL D'AUDIT IMMUTABLE APPENDICE SEULEMENT ai. répondre · ticket #482Assistant AI · propriétaire confirmé · 2.1s · ok client.erase · #1042admin · propriétaire · 102.89.x · 14h41 · ok webhook · order. paid · 200HMAC vérifié · livré · ok role. update · supportadministrateur · propriétaire · nouvelle attribution · ok exporter · audit.csvpropriétaire · 1 204 lignes · ok ai. répondre · ticket #482Assistant AI · propriétaire confirmé · 2.1s · ok
Où vivent les données

Trois formes de déploiement. Vous choisissez.

Cloud multi-tenant partagé pour le chemin le plus rapide vers la production, une base de données de locataire dédiée pour une isolation plus forte, ou auto-hébergé sur votre propre infrastructure où vous gardez le chemin des données de bout en bout. Même code partout ; vous choisissez la frontière de confiance.

Cloud · partagé : clés par locataire, bases de données isolées par espace de travail, résidence régionale, sauvegardes chiffrées quotidiennes.
Cloud · dédié : DB de locataire dédié avec des identifiants isolés, VM optionnelle et domaine personnalisé sur Business / Enterprise.
Auto-hébergé : souveraineté totale des données, vos sauvegardes et rétentions, compatible avec un air-gap.
Régions de l'UE et de l'Afrique de l'OuestChoix de région sur dédiéVous choisissez sur auto-hébergé
En direct Résidence des données CLOUD · PARTAGÉ Locataire Apropres clés · propre DB Locataire Bpropres clés · propre DB Locataire Cpropres clés · propre DB UE · Afrique de l'Ouest sauvegarde chiffrée quotidienne CLOUD · DÉDIÉ Un locataire. Identifiants isolés VM dédiée optionnelle Domaine personnalisé & SSL Région choisie à provisionnement Affaires / Entreprise AUTO-HÉBERGÉ Votre infrastructure Vos sauvegardes & rétention Compatible avec air-gap Souveraineté totale des données clé de licence · même code
Posture de conformité · IA responsable

Conçu pour des examens de conformité sérieux, honnêtement.

Notre plateforme cloud est conçue avec les contrôles que les équipes de sécurité attendent, et nous ne revendiquons pas de certifications que nous ne détenons pas. Alignée sur le RGPD avec des flux de travail DSAR, de suppression et d'exportation en direct dans le portail de compte ; consciente du CCPA avec des signaux de non-vente respectés ; SOC 2 et ISO 27001 en cours avec des journaux immuables prêts pour l'audit déjà en place. Un BAA est disponible sur Business pour les charges de travail HIPAA. Et l'IA ne s'entraîne jamais sur vos données. Vous choisissez le fournisseur, le modèle et, sur auto-hébergé, votre propre clé.

Pas de formation sur vos données. Les appels portent uniquement le contexte de la conversation en direct.
Vous choisissez le fournisseur : Anthropic, OpenAI ou le vôtre ; apportez votre propre clé sur auto-hébergé.
Approbation des actions par des filtres. Les opérations risquées nécessitent une confirmation humaine explicite.
POSTURE DE CONFORMITÉ Prêt GDPR · DSAR, suppression & exportation CCPA · ne pas vendre respecté HIPAA · BAA sur les affaires SOC 2 · journaux prêts pour l'auditEN COURS ISO 27001 · contrôles formantEN COURS IA · ne s'entraîne jamais sur vos données Aligné GDPR / CCPA aujourd'hui · SOC 2 / ISO en cours
100%L ' IA est auditée.
0actions hors contrat autorisées
Votremodèle, clés et données
Jamaisutilisé pour former des modèles
Traitement des données

Sous-traitants, sauvegardes et la rétention.

Comment les données sont gérées au jour le jour : qui les touche, comment elles sont sauvegardées et combien de temps elles sont conservées.

🧩

Sous-traitants

L'infrastructure Cloud, les fournisseurs AI, les passerelles de paiement et la livraison d'emails sont listés sur /compliance avec les données que chacun gère et où elles se trouvent. Nous informons les clients avant tout changement.

💾

Sauvegardes

Sauvegardes quotidiennes chiffrées dans le cloud avec récupération à un instant donné. Les clients auto-hébergés possèdent leur propre calendrier de sauvegarde et de stockage de bout en bout.

Rétention contrôlée par le client

Un paramètre de conservation principal pilote chaque purge de journal. Réglez-le sur toujours ou sur un nombre de jours ; la suppression et l'exportation se font depuis le portail de compte.

🗑️

Supprimer et exporter sur demande

Chaque enregistrement client expose un bouton de suppression et d'exportation ; les opérateurs peuvent également appeler POST /v1/customers/{id}/erase. Les entrées d'audit de suppression sont conservées pendant 12 mois pour conformité.

🍪

Consentement aux cookies

Une bannière de consentement intégrée avec des paramètres par défaut régionaux et un opt-in par cookie, de sorte que les décisions de consentement soient capturées et enregistrées dans le flux d'audit.

🐛

Signaler une vulnérabilité

Vous avez trouvé un problème de sécurité ? Envoyez un e-mail à [email protected]. Nous reconnaissons rapidement les divulgations et créditons les chercheurs responsables.

Comparer

La plupart des plateformes vous demandent de Faites-leur confiance. OpsIQ vous montre.

La différence entre une promesse marketing et un contrôle que votre équipe de sécurité peut vérifier.

Ce que votre équipe de sécurité demandeRéponse typiqueOpsIQ
Chiffrement au repos"C'est crypté"AES-256 avec des clés par locataire ; secrets scellés, jamais enregistrés
Chiffrement en transitHTTPSTLS 1.3 sur chaque connexion
Authenticité du webhookJeton partagé dans un en-têteUn connecteur est découvert lorsque son dossier se place. Implémentez les méthodes que votre plateforme prend en charge ; OpsIQ connecte l'interface admin, le contrat d'action IA, les événements, les webhooks et la couche d'identité sans changer le code de base.
Qui peut voir ce que l'IA a faitBoîte noire100 % des tours d'IA enregistrés : prompt, réponse, résultat, acteur
Piste d ' auditJournaux d'application partielsImmutable, propriétaire uniquement ; acteur, IP, temps, durée ; export CSV
Résidence des donnéesUne région, à prendre ou à laisserUE & Afrique de l'Ouest, choix de région sur dédié, à votre appel auto-hébergé
Supprimer les données d'un clientDéposez un ticket, attendezBouton en libre-service + POST /v1/customers/{id}/erase
Formation sur vos données"Lisez notre politique"Jamais : contexte en direct uniquement, vous choisissez le fournisseur
Auto-hébergementNon disponibleMême code, votre infra, pleine souveraineté des données, prêt pour un air-gap
SurfacePage de statut, éventuellementPréavis de 30 minutes, RCA public dans 5 jours ouvrables, crédits SLA
Liste complète de confiance & sécurité

Chaque contrôle, groupés.

Les contrôles derrière le centre de confiance. ★ marque un élément distinctif.

ContrôleCe qu ' il fait
Chiffrement & clés
AES-256 au repos ★Chiffrement de l'enveloppe avec séparation de clé par locataire sur le cloud.
TLS 1.3 en transit ★Chaque connexion cryptée en vol.
Secrets scellésClés secrètes et secrets de signature de webhook stockés de manière chiffrée ; jamais enregistrés en texte clair.
Dérivation de clé par installationClés de chiffrement dérivées de votre environnement.
Accès & identité
Accès basé sur les rôles ★Propriétaire, admin, support et rôles personnalisés avec des autorisations par page.
Authentification à deux facteurs (2FA)Sur chaque compte.
SSOAuthentification unique disponible sur les plans Business.
Verrouillage après échec de connexionLes tentatives de force brute sont limitées à un verrouillage automatique.
Intégrations signées
Webhooks HMAC-SHA256 ★Signé sur le corps brut de chaque livraison de webhook.
Protection contre la relectureHorodatage + nonce sur les événements signés.
Clés d'idempotenceSur toutes les API d'écriture.
Rotation de secret par connecteurFaites tourner le secret de chaque intégration en direct.
Sécurité IA
Contrats d'action ★Chaque action IA est enregistrée avec un champ, des rôles et des paramètres déclarés.
Porte d'approbationLes opérations risquées nécessitent une confirmation humaine explicite.
Pas d'actions hors contratL'IA ne peut pas inventer d'opérations.
Pas de formation sur vos données ★Les appels portent uniquement le contexte de conversation en direct ; vous choisissez le fournisseur.
L ' histoire de l ' IAChaque tour : prompt rendu, réponse, résultat d'action, durée et acteur.
Un enregistrement consultable et à preuve de falsification de chaque octroi et révocation — votre preuve pour un audit.
Journal d'audit immuable ★Chaque action d'administrateur, tournant AI et livraison de webhook : acteur, IP, temps, durée.
Accès réservé au propriétaireLa piste d'audit est limitée au propriétaire de l'espace de travail.
Exportation CSVFiltrer, rechercher et exporter toute la trace.
Renforcement opérationnel
Pare-feu IP & CIDRListes noires sur le trafic entrant.
Scoring des bots et des menacesSur les journaux de visite.
Limitation de tauxSur des points de terminaison publics.
Événements de passerelle protégés contre la relectureRappels de passerelle de paiement vérifiés et dédupliqués.
Conformité & données
Conforme au GDPR ★DSAR, suppression et exportation des flux de travail vivent dans le portail de compte.
Conscient du CCPASignaux de non-vente respectés ; points de terminaison d'effacement par client.
Prêt pour HIPAA (Business)BAA disponible pour les clients professionnels traitant des PHI.
SOC 2 EN COURSJournaux immuables prêts pour l'audit déjà en place.
ISO 27001 EN COURSContrôles en cours de formalisation.
Consentement aux cookiesBannière intégrée avec des paramètres régionaux par défaut et opt-in par cookie.
Résidence des donnéesRégions cloud de l'UE et de l'Afrique de l'Ouest ; vous choisissez en auto-hébergement.
Supprimer & exporterAuto-service plus POST /v1/customers/{id}/erase.
Rétention contrôlée par le clientUn paramètre maître pilote chaque purge de journal.
Sauvegardes quotidiennes chiffréesRécupération à un instant donné sur le cloud ; votre propre calendrier auto-hébergé.
Disponibilité & incidents
99,95 % de SLA de disponibilité ★Pour les clients cloud.
Statut en directStatut public en direct à /status.
Avis d'incident de 30 minutesLes clients affectés sont notifiés dans les 30 minutes suivant un incident opérationnel.
RCA publiquePublié dans les 5 jours ouvrables ; les clients cloud crédités selon les termes SLA.
Isolation de déploiement
Isolation cloud partagée ★Clés par locataire et bases de données isolées par espace de travail.
Locataire dédiéBase de données dédiée avec identifiants isolés, VM optionnelle et domaine personnalisé.
Auto-hébergéMême code, votre infrastructure, pleine souveraineté des données, compatible avec un air-gap.
FAQ

Les questions que votre équipe de sécurité posera.

Réponses directes, pas de brouillard marketing.

Non. Nous n'entraînons aucun modèle sur les données des clients. Les appels IA atteignent Anthropic, OpenAI ou votre fournisseur choisi avec le contexte de conversation en direct uniquement ; le traitement des données standard des fournisseurs s'applique (la plupart ne s'entraînent pas sur le trafic API par défaut).
Le cloud multi-tenant fonctionne aujourd'hui dans l'UE et en Afrique de l'Ouest. Les clients de cloud dédié peuvent choisir la région lors de la provision. Les clients auto-hébergés fonctionnent où ils le souhaitent.
Les clés API publiques sont stockées en texte clair (elles sont destinées à être partagées) ; les clés secrètes et les secrets de signature de webhook sont stockés cryptés avec AES-256 à l'aide d'une clé par installation dérivée de votre environnement.
Oui. Chaque enregistrement client expose un bouton "supprimer et exporter" dans le portail de compte. Les opérateurs peuvent également appeler POST /v1/customers/{id}/erase de manière programmatique. Les entrées du journal d'audit concernant la suppression elle-même sont conservées pendant 12 mois pour un examen de conformité.
Le statut en direct à /status. Nous informons les clients concernés dans les 30 minutes suivant tout incident opérationnel, publions un RCA public dans les 5 jours ouvrables, et créditons les clients cloud selon les termes du SLA.
Le /compliance la page liste chaque sous-traitant (infrastructure cloud, fournisseurs d'IA, passerelles de paiement, livraison d'email), quelles données ils traitent, et où ils se trouvent. Nous informons les clients à l'avance de tout changement.
Oui. L'historique AI (propriétaire uniquement) enregistre chaque action d'administrateur, client et rédaction avec l'invite exacte rendue, la réponse AI, le résultat de l'action le cas échéant, la durée et l'acteur. Filtrer, rechercher et exporter au format CSV.