Pour le DSI et l'IT

« Encore un prestataire qui détient nos données de deal. »

C'est légitime. Voici ce que vous approuveriez, formulé de la façon dont vous devrez le reformuler en interne. Chaque point est documenté sur la page Confiance plutôt qu'affirmé ici.

Séparation
Sécurité au niveau des lignes (Row-Level Security) sur chaque table, appliquée dans la base de données et non dans le code applicatif. Un tenant ne peut pas lire les lignes d'un autre, même en cas d'erreur applicative.
Chiffrement
AES-256 au repos et TLS 1.2+ en transit, avec chiffrement en enveloppe AWS KMS pour les jetons de connexion à vos autres systèmes.
Identité
Authentification unique OIDC et SAML, authentification multifacteur obligatoire et clés d'accès FIDO2. Votre annuaire reste la source de vérité pour les accès actifs et les départs.
Audit
Journal d'audit sur chaque route d'API, avec des rôles lecteur et auditeur en lecture seule pour qu'un vérificateur interne n'ait jamais besoin d'un accès en écriture.
L'IA et vos données
L'inférence s'exécute via AWS Bedrock au sein de l'environnement AWS. Aucun entraînement de modèle n'est réalisé sur les données clients, et une suggestion IA ne modifie jamais un enregistrement sans qu'une personne l'accepte.
Sortie
Les données sont conservées uniquement pendant la durée d'activité du compte et peuvent être exportées après résiliation. La suppression couvre les enregistrements dérivés, pas seulement la ligne principale.
Assurance
SOC 2 Type II est en période d'observation jusqu'au 18 novembre 2026 — pas encore certifié. ISO 27001 couvre 118 contrôles sur 118, l'audit étant en cours, et un test de pénétration indépendant n'a révélé aucun problème critique, majeur ou modéré.

Soumettre à votre comité de validation

La liste de vérification pour l'évaluation des fournisseurs reprend l'ensemble sous forme de tableau que vous pouvez coller dans votre propre modèle, et tient sur une seule page à l'impression.

Liste de vérification pour l'évaluation des fournisseurs