Sécurité
Comment TextSetu protège les données, ce qui est en place, et comment signaler une vulnérabilité.
Dernière mise à jour le 2026-07-28
Traduction de courtoisie. En cas de divergence, la version anglaise fait foi. Tout ce qui suit décrit ce que l'application met réellement en œuvre. Ce que nous ne faisons pas, nous le disons.
Où nous en sommes
TextSetu est un logiciel en accès anticipé développé par une petite équipe non constituée en société. Nous ne détenons aucune certification SOC 2, ISO 27001 ou équivalente, et nous n'allons pas laisser entendre le contraire. Voici ce que nous faisons et ne faisons pas, pour que vous puissiez juger vous-même.
Protection des données
- Les mots de passe sont hachés avec Argon2id, la fonction de hachage recommandée aujourd'hui. Ils ne sont jamais stockés sous une forme récupérable.
- Les clés de fournisseurs d'IA que vous fournissez sont chiffrées au repos en AES-256-GCM, un chiffrement authentifié : toute altération de la valeur stockée est détectée. Elles ne vous sont jamais réaffichées en entier.
- Les sessions utilisent des JSON Web Tokens signés, valables 7 jours par défaut. Le serveur ne dépose aucun cookie.
- Sécurité du transport. HTTPS partout, avec HSTS activé en production.
- Durcissement HTTP. Une Content-Security-Policy,
frameguardensameorigincontre le détournement de clic, et unePermissions-Policyrestrictive. - Limitation de débit appliquée globalement à l'API.
- Contrôle d'accès. Permissions multi-rôles au niveau des organisations, projets et équipes.
- Journalisation. Chaque modification, validation et import est enregistré avec auteur et horodatage, et vous est visible dans le produit.
L'IA et vos données
- Les textes sources et le contexte assemblé sont envoyés au fournisseur que vous sélectionnez. Rien n'est envoyé à un fournisseur que vous n'avez pas activé.
- Nous n'entraînons pas de modèles sur votre contenu.
- Utiliser votre propre clé maintient la requête dans votre compte fournisseur. En cas d'exigences strictes, c'est l'option que nous recommandons.
- Voir Sous-traitants pour la liste complète et les localisations.
Ce que nous n'avons pas encore fait
Le dire clairement vous est plus utile qu'une liste gonflée :
- Aucun test d'intrusion par un tiers.
- Aucune certification de conformité.
- Aucun engagement contractuel de disponibilité ou de support.
- Pas de suppression de compte en libre-service : les demandes sont traitées manuellement.
- Aucun calendrier automatisé de conservation ou de purge.
- Pas de clés de chiffrement gérées par le client, pas de SSO imposé, pas de filtrage IP.
- Aucun consentement préalable devant l'analyse produit. Voir Cookies et stockage local.
Signaler une vulnérabilité
Si vous pensez avoir trouvé un problème de sécurité, écrivez à hello@textsetu.com avec suffisamment de détails pour le reproduire. Nous accuserons réception sous 5 jours ouvrés.
Laissez-nous une chance raisonnable de corriger avant toute divulgation publique. N'accédez pas aux données d'autrui, ne les modifiez pas, ne dégradez pas le service et ne lancez pas de scans automatisés en production sans nous demander. Si vous respectez cela, nous n'engagerons aucune action contre vous pour une recherche de bonne foi.
Nous n'avons pas de programme de primes rémunéré.
Réponse aux incidents
En cas de violation de données personnelles, nous enquêterons, contiendrons l'incident et notifierons les clients concernés et l'autorité compétente comme la loi l'exige : pour le RGPD, sans délai injustifié et dans les 72 heures suivant la prise de connaissance lorsque la notification est requise.