Sécurité et confiance
Un rapport n'est utile que s'il tient lorsqu'on le remet en question. Voici comment nous tenons en ordre les éléments de preuve, les données et la liste de nos clients.
Chaîne des éléments de preuve
Chaque page capturée est conservée avec son empreinte SHA-256, son adresse source et son heure de collecte. Chaque constat d'un rapport renvoie à cette capture, afin que le lecteur puisse voir d'où il vient et vérifier qu'il n'a pas été modifié.
Chaque organisation dispose d'un journal d'audit en ajout seul, chaîné par hachage. Les versions de rapports, les validations, les purges et nos propres actions d'opérateur y sont consignées avec le nom de la personne qui a agi.
Hébergé dans l'UE
| Quoi | Où |
|---|---|
| Base de données, connexion et stockage de fichiers | Supabase, Francfort (eu-central-1) |
| Collecte et rendu des rapports | Machines worker exploitées par OSINTTotal ; résultats stockés à Francfort |
| Fonctions de l'application web | Vercel, Francfort (fra1), edge mondial pour les fichiers statiques |
| Analyse par LLM, lorsqu'elle est activée pour une tâche | Anthropic, États-Unis, sous CCT ; données d'entrée non utilisées pour l'entraînement |
La liste complète, y compris les sources de données qui reçoivent des termes de requête, figure sur la page des sous-traitants.
Vos dossiers restent les vôtres
La sécurité au niveau des lignes cloisonne chaque organisation dans la base de données. L'application web exécute chaque requête en tant qu'utilisateur connecté et ne détient aucun identifiant permettant de contourner ce cloisonnement. Les téléchargements de fichiers utilisent des liens signés valables 60 secondes.
Les propriétaires et administrateurs se connectent avec un second facteur. Les données sont chiffrées en transit et au repos, et les sauvegardes sont chiffrées.
DPA et sous-traitants
Nous traitons les données des dossiers pour votre compte dans le cadre d'un accord de traitement des données. Les nouveaux sous-traitants sont annoncés 30 jours à l'avance. Vous fixez une date de conservation pour chaque dossier, et une purge supprime ses enregistrements et fichiers.
Aucune revente de données
Nous ne vendons ni données personnelles ni éléments de preuve collectés. Nos conditions interdisent également aux clients de revendre les données brutes ou d'en tirer une base de données de personnes. Les rapports finalisés vont à votre propre client, pour la finalité du dossier.
Clients vérifiés avant la première exécution
Une nouvelle organisation peut se connecter et se configurer, mais ne peut pas ouvrir de dossier tant que nous ne l'avons pas approuvée. Nous vérifions que l'entité juridique existe et est active dans son registre, que le site web et le domaine de messagerie lui correspondent, que l'usage déclaré est conforme à notre Politique d'utilisation acceptable, et nous filtrons l'entité et ses propriétaires au regard des listes de sanctions.
Ce pour quoi le service n'est jamais utilisé
- Filtrage aux États-Unis en matière d'emploi, de location, de crédit ou d'assurance (FCRA)
- Localiser ou contacter une personne
- Enquêter sur une personne de moins de 18 ans
- Collecter ou déduire des données de santé, de religion, de vie sexuelle, d'origine ethnique ou d'autres caractéristiques protégées
- Revendre ou exporter en masse des données brutes
- Identifiants divulgués, fausses identités ou connexion là où nous ne disposons d'aucun accès légal
Chaque dossier consigne sa finalité, la décision qu'il étaye, sa base légale et une date de conservation avant le début de la collecte. Lire la Politique d'utilisation acceptable complète.