Vos questions trouvent réponse par une entreprise française.
La génération s'effectue chez Mistral en France, une entreprise sans société mère en dehors de l'Espace économique européen. Les documents sont stockés en Irlande et à Nuremberg. Chaque fournisseur, son pays d'incorporation et sa société mère sont répertoriés dans notre registre des sous‑traitants.
Isolation des données
Isolation des tenants appliquée au niveau de la base de données via la sécurité au niveau des lignes. Chaque requête est limitée à l’utilisateur authentifié. L’accès aux données entre tenants est impossible par conception.
Contrôle d’accès basé sur les rôles
Autorisations granulaires définies par équipe, type de données et action. Les administrateurs contrôlent qui peut consulter les journaux d’audit, gérer les membres, supprimer des documents et accéder à la facturation.
Journal d’audit immuable
Chaque requête d’IA, accès aux données et action administrative est consigné dans un journal en ajout seul. Qui a accédé à quoi, depuis où et quand, interrogeable et séparé des données de l’application.
Vos données restent les vôtres.
Vos données servent uniquement votre équipe. Elles ne sont jamais partagées, vendues ni réutilisées. Vos documents, vos recherches et vos réponses restent à vous seuls.
Où il s'exécute et qui peut y accéder
Juridiction, pas seulement région
La résidence indique où se trouvent les données. La juridiction détermine qui peut y accéder. La génération, le stockage des documents et l'envoi des e‑mails sont gérés par des entreprises incorporées dans l'EEE sans société mère en dehors de celui‑ci. Notre chemin de requête, le cache et la surveillance des erreurs fonctionnent encore sur des fournisseurs incorporés aux États‑Unis pendant que nous migrons vers notre propre infrastructure européenne. Notre registre des sous‑traitants indique chaque fournisseur, y compris ceux basés dans l'UE mais avec une société mère en dehors de l'EEE.
Résidence des données dans l'UE
La génération s'effectue en France et les embeddings à Berlin. Les documents sont stockés en Irlande et à Nuremberg. Certains de nos fournisseurs sont incorporés en dehors de l'Espace économique européen, leur accès à distance constitue donc un transfert au sens du chapitre V du RGPD. Notre registre des sous‑traitants répertorie chaque fournisseur et la base juridique applicable à ce transfert.
Qui, chez Nordvec, peut voir vos données
Le produit ne dispose d'aucun mode d'usurpation d'identité, de connexion support ou d'administration par le personnel. Il n'existe aucun moyen pour nous d'ouvrir vos documents ou conversations via l'application, et un test échoue la compilation si un tel accès est ajouté. Deux fondateurs détiennent un accès au niveau de l'infrastructure de la base de données, un accès permanent que nous ne pouvons pas supprimer tant que nous utilisons une infrastructure gérée, et qui n'apparaît pas dans votre journal d'audit. Tout ce qui est fait via le produit y est enregistré, et vous pouvez exporter l'intégralité du journal au format CSV, filtré par date et action. Un accès nommé et limité dans le temps, avec notification, sera disponible avec notre propre matériel européen.
Comment il est protégé et ce que cela couvre
Chiffrées au repos et en transit
Toutes les données sont chiffrées au repos (AES‑256) et en transit (TLS 1.3). Les jetons OAuth utilisent une couche de chiffrement supplémentaire au niveau de l’application.
Gestion des clés
Notre fournisseur de plateforme détient aujourd'hui les clés de chiffrement, pas nous ni vous. Nous le disons clairement car cela détermine la valeur du chiffrement : il protège un disque déclassé ou volé, pas un identifiant compromis sur un système en fonctionnement. Nous ne proposons pas encore de clés gérées par le client. La gestion des clés nous reviendra lors de notre migration vers du matériel européen, avec une clé résidente dans l'UE et une politique de rotation définie.
Pourquoi l'index de recherche n'est pas chiffré séparément
Chiffrer individuellement les colonnes de texte et de vecteurs casserait l'index qui rend la recherche vectorielle possible, et sur une infrastructure gérée, la clé serait toujours détenue par le fournisseur. Nous préférons vous indiquer clairement où se situe la limite plutôt que de décrire une couche de chiffrement qui ne remplit pas la fonction suggérée par son nom.
Portée des sauvegardes
Les sauvegardes couvrent la base de données quotidiennement, avec un point de récupération de 24 heures. Les blobs de documents ne sont pas inclus, donc une suppression est définitive et ne peut pas être annulée par une restauration. Toute restauration rejoue les suppressions enregistrées avant que le service ne soit rétabli, elle ne peut donc pas restaurer des données que vous nous avez demandé de supprimer.
Comment le code est testé
Chaque modification est analysée avant son intégration : analyse statique (semgrep) pour détecter les failles au niveau du code, audit des vulnérabilités et des licences des dépendances, détection des secrets à chaque commit, et un délai de mise en production de sept jours qui bloque les paquets récemment publiés. Nous ne réalisons pas de test d'intrusion indépendant, et nous préférons le dire ici plutôt que de laisser une liste de contrôles le suggérer.
Ce que nous en faisons
Aucune conservation des données pour l’entraînement de l’IA
Nordvec n'utilise jamais vos données pour entraîner, affiner ou améliorer un modèle d'IA. Seuls les 5 à 15 extraits de documents pertinents pour votre question sont envoyés par requête, jamais des documents entiers.
Aucun partage de données avec des tiers
Vos données ne sont jamais vendues ni partagées à des fins tierces. Les fournisseurs de modèles ne reçoivent que le contexte minimal nécessaire pour répondre à votre requête, et chaque fournisseur utilisé est nommé dans notre registre des sous‑traitants.
Suppression physique immédiate
Lorsque vous déconnectez une intégration, toutes les données synchronisées, les embeddings et les références de fichiers sont immédiatement supprimés de façon permanente. Les blobs de stockage sont purgés en quelques minutes. Aucune suppression temporaire.
Un contrôle d’accès à chaque couche.
Authentification en périphérie, sécurité au niveau des lignes dans la base de données et une piste d’audit en ajout seul.
Authentification en périphérie
La vérification des JWT se fait en périphérie avant que les requêtes n’atteignent les serveurs d’application. Les jetons invalides sont rejetés sans aucune charge côté backend.
Contrôle d’accès au niveau de la base de données
Les politiques Row‑Level Security (RLS) appliquent l’isolation des tenants directement dans PostgreSQL. Même les requêtes internes ne peuvent pas contourner les contrôles d’accès.
Journal d’audit immuable
Chaque requête d’IA, accès aux données et action administrative est consigné dans un journal d’audit en ajout seul, avec des horodatages précis.
Limitation du débit et prévention des abus
Les points de terminaison de l’API sont limités par utilisateur et par adresse IP. Une prévention automatisée des abus protège contre le bourrage d’identifiants et les attaques par énumération.
Ce que nous détenons et ce que nous ne détenons pas.
GDPR
Conformité totale au Règlement général sur la protection des données. Droits des personnes concernées en libre‑service (art. 15, 17, 20), protection des données dès la conception (art. 25), registres de traitement immuables (art. 30) et sécurité du traitement (art. 32).
EU AI Act
Journalisation automatique des décisions, contrôles de transparence et supervision humaine, mappés aux articles 12-14. Transparence de l'article 50 via l'historique exportable des interactions avec l'IA, chaque obligation étant publiée sur le tableau de confiance avec son statut.
SOC 2 Type II
Non détenu. Les critères de confiance des services que notre architecture respecte déjà sont publiés individuellement sur le tableau de confiance, chacun lié au code qui les implémente. Un audit externe est une décision de financement, et nous ne le décrirons pas comme planifié tant qu'il n'est pas réservé.
ISO 27001
Non détenu. Nos contrôles de sécurité de l'information sont publiés et vérifiables à la source plutôt qu'affirmés comme alignés, et exportés au format OSCAL afin que vous puissiez les charger dans vos propres outils. Nous préférons publier ce que vous pouvez vérifier plutôt qu'une déclaration que vous ne pouvez pas vérifier.
Port sécurisé
Signalez une vulnérabilité à security@nordvec.com. Nous accusons réception sous 72 heures, vous attribuons un niveau de gravité sous 5 jours ouvrés, et vous tenons informé jusqu'à sa résolution.
Port sécurisé
Nous n'engagerons ni ne soutiendrons aucune action en justice contre les chercheurs agissant de bonne foi, respectant cette politique, évitant les violations de la vie privée et la dégradation du service, et nous donnant une opportunité raisonnable de corriger avant toute divulgation. Si vous n'êtes pas sûr qu'une action soit autorisée, demandez‑nous d'abord.
Avant de tester
N'interagissez qu'avec les comptes que vous possédez ou pour lesquels vous avez une autorisation. N'accédez pas aux données des autres tenants, n'exécutez pas de scans dégradant le service, et ne divulguez pas publiquement une faille non corrigée. Nous demandons une fenêtre de coordination allant jusqu'à 90 jours avant une divulgation publique, et nous créditons les rapporteurs qui souhaitent être nommés. Si vous avez utilisé un outil d'IA générative à quelque étape que ce soit, précisez‑le ; cela nous aide à évaluer et ne pénalise pas votre signalement.
Notre processus suit les normes ISO/IEC 29147 (divulgation) et ISO/IEC 30111 (traitement), ainsi que l'obligation de divulgation coordonnée du règlement européen sur la cyberrésilience (Règlement (UE) 2024/2847, Art. 13). Les objectifs de correction et le périmètre complet sont publiés dans le fichier SECURITY.md de notre dépôt source.
Nous ne proposons pas de programme de prime pour les bugs. Nous reconnaissons les signalements de bonne foi par une mention publique, pas par un paiement.
Prenez contact.
Demandes liées à la sécurité
Des questions sur notre architecture de sécurité, le traitement des données ou notre niveau de conformité ? Nous serons ravis de vous fournir une documentation détaillée pour votre évaluation.
Divulgation responsable
Signalez une vulnérabilité à security@nordvec.com. Nous accusons réception sous 72 heures, vous attribuons un niveau de gravité sous 5 jours ouvrés, et vous tenons informé jusqu'à sa résolution.