Une plateforme qui lit et écrit dans vos systèmes doit se juger sur pièces, pas sur des logos. Voici l’état réel de nos contrôles, ce qu’un auditeur indépendant en a dit, ce qui reste à faire, et qui traite vos données pour notre compte.
Attestation d’auditeur indépendant
Aucun audit engagé à ce jour
Nos contrôles suivent le référentiel SOC 2, sans attestation d’auditeur indépendant à ce jour : nous publions l’état réel, contrôle par contrôle.
SOC 2 est une attestation délivrée par un cabinet d’audit indépendant, au terme de l’examen de contrôles documentés. Elle ne s’auto-déclare pas, et nous ne nous l’attribuons pas. Notre référentiel de travail est le SOC 2 Type II (AICPA), critères Sécurité et Confidentialité : il structure les contrôles décrits plus bas, ce qui ne vaut pas attestation.
Ce qui est en place aujourd’hui
Isolation par organisation. Le cloisonnement est appliqué par la base de données elle-même (politiques de sécurité par ligne), pas par le code de l’interface. Une requête qui sortirait du périmètre de votre organisation ne renvoie rien, quel que soit le chemin emprunté.
Chiffrement. Chiffrement des échanges en transit (TLS) et des données au repos côté base et stockage. Aucune clé privilégiée n’est embarquée dans le navigateur : le site public ne dispose que d’une clé restreinte par ces mêmes politiques.
Traçabilité. Exécutions de tâches, mouvements du portefeuille et connexions sont journalisés et consultables depuis votre espace. Nos conditions générales en font une preuve opposable entre les parties.
Moindre privilège. Les opérations sensibles passent par des fonctions serveur qui revérifient l’autorisation de l’appelant, avec un chemin de recherche figé. Elles ne sont jamais exposées aux visiteurs anonymes.
Accès à vos outils, révocable. Les connecteurs fonctionnent par autorisation OAuth, demandée de façon incrémentielle : chaque droit est sollicité au moment où il sert, et vous pouvez le retirer à tout moment depuis votre compte Google ou Microsoft.
Aucun entraînement sur vos données. Vos documents et vos échanges ne servent ni à entraîner un modèle, ni à améliorer un service tiers. Les modèles sont appelés via leurs interfaces professionnelles, dont les conditions excluent la réutilisation des contenus transmis.
Ce qui ne l’est pas encore
Un espace de confiance qui n’énoncerait que ses points forts n’en serait pas un. Voici, sans détour, ce que nous n’avons pas fait à ce stade.
Attestation SOC 2 Type II. Aucun cabinet n’est mandaté à ce jour. Nos contrôles sont construits en suivant le référentiel, mais aucun auditeur indépendant ne les a encore examinés.
Test d’intrusion externe. Aucun test d’intrusion conduit par un tiers indépendant n’a encore été réalisé sur la plateforme.
Plan de continuité éprouvé. Les sauvegardes de la base sont assurées par notre hébergeur, mais la procédure de restauration n’est pas encore formalisée ni testée à intervalle régulier.
Revue formelle des accès. Les accès privilégiés sont restreints au strict nécessaire, sans revue périodique documentée à ce stade.
Qui traite vos données pour notre compte
Ces prestataires interviennent en qualité de sous-traitants au sens de l’article 28 du RGPD. La région indiquée est celle du traitement : elle signale les transferts hors Union européenne.
Supabase : Base de données, authentification et stockage des fichiers (Union européenne).
Vercel : Hébergement de l’application web et des fonctions serveur (États-Unis).
Anthropic : Modèle de langage Claude, mobilisé pour le dialogue et l’exécution des tâches (États-Unis).
Mistral AI : Modèle de langage Mistral, au choix de votre organisation (France).
Voyage AI : Indexation sémantique de vos documents (recherche dans vos connaissances) (États-Unis).
Composio : Passerelle vers les connecteurs tiers, activée connecteur par connecteur (États-Unis).
Vos données applicatives (comptes, organisations, documents, historiques) sont stockées dans l’Union européenne. Les transferts vers les prestataires établis hors de l’Union s’appuient sur les clauses contractuelles types de la Commission européenne prévues à leurs accords de traitement. Les connecteurs vers vos propres outils (messagerie, agenda, fichiers) n’accèdent qu’aux périmètres que vous autorisez, et restent révocables. Sur devis, pour les organisations qui l’exigent : hébergement en France et infrastructure qualifiée SecNumCloud.
RGPD
À la différence de SOC 2, le RGPD n’est pas une certification que l’on obtient : c’est une obligation légale à laquelle nous sommes soumis. Les données que nous collectons, leur finalité, leur durée de conservation et la façon d’exercer vos droits d’accès, de rectification et d’effacement sont détaillées dans nos mentions légales.
Signaler une vulnérabilité
Si vous pensez avoir découvert une faille, écrivez-nous à contact@vosagents.com. Nous accusons réception sous 2 jours ouvrés et vous tenons informé jusqu’à la correction. Merci de ne pas conduire de test intrusif sur la plateforme sans accord écrit préalable, et de ne pas accéder aux données d’un autre client.
Page revue le 29 juillet 2026. Elle est mise à jour à chaque évolution de nos contrôles ou de la liste de nos sous-traitants.