Sécurité

Sécurité et confidentialité des données

Les réponses écrites aux questions que poseront tes équipes IT et sécurité quand ton équipe adoptera Pixel Office. Sans fioritures — les faits.

1. Où sont stockées tes données ?

Données persistantes — Neon Postgres (UE)

Les données de ton bureau (briefs, chats, documents, mémoire) sont hébergées dans une base Neon Postgres + pgvector située dans l'UE.

Application — Railway (API) + Vercel (web)

Notre API tourne sur Railway et l'interface web sur Vercel (fournisseurs basés aux États-Unis). Les données transitent par ces serveurs pendant le traitement ; le stockage persistant est la base de données ci-dessus.

Analytics — PostHog (UE, soumis au consentement)

Les analytics produit sont hébergés sur les serveurs européens de PostHog, soumis à ton consentement cookies, et le texte que tu saisis est masqué avant toute collecte — une installation conforme à la KVKK.

Cadre des transferts internationaux

Les transferts hors de Turquie se font dans le cadre de l'article 9 de la KVKK turque et des clauses contractuelles types (CCT). La liste complète des fournisseurs figure dans le tableau des sous-traitants ci-dessous.

2. Isolation des tenants et chiffrement

  • Isolation par bureau (tenant)

    Chaque bureau est un tenant distinct ; toutes les requêtes sont cloisonnées par identifiant de tenant au niveau applicatif. Sur les tables les plus sensibles — le pool de connaissances (extraits de documents téléversés) et la mémoire du bureau — Postgres Row-Level Security (RLS) est en plus imposé au niveau de la base de données (FORCE ROW LEVEL SECURITY) : la requête d'un tenant ne peut pas atteindre les lignes d'un autre tenant, le moteur de base de données lui-même l'en empêche.

  • En transit

    HTTPS est imposé partout (HSTS actif) ; les connexions à la base de données utilisent TLS (sslmode=require).

  • Au repos

    Nos fournisseurs de base de données et d'hébergement appliquent un chiffrement au niveau disque (chiffrement at-rest côté fournisseur).

  • Clés d'intégration

    Les tokens OAuth des comptes que tu connectes (Google, Slack, etc.) sont stockés chiffrés avec Fernet en base, déchiffrés uniquement au moment de l'appel d'outil concerné, et jamais écrits en clair dans les logs. La production refuse de démarrer sans clé de chiffrement configurée.

3. Politique de données IA

Tes données ne servent pas à entraîner les modèles d'IA.

Cet engagement repose sur les conditions API commerciales de nos fournisseurs de modèles : les entrées et sorties envoyées via l'API ne servent pas à entraîner leurs modèles. Pixel Office n'entraîne pas non plus ses propres modèles sur les données utilisateurs — seule exception : des métriques d'usage agrégées et anonymes (p. ex. quel Pixmate est le plus recruté).

Ce qui part au modèle

  • Le texte de tes briefs et l'historique de chat
  • Extraits pertinents des documents que tu importes (recherche dans la base de connaissances)
  • Enregistrements de la mémoire du bureau (tes préférences, décisions passées)
  • Données récupérées depuis les outils connectés au moment de la requête (ex. créneaux d'agenda) — de façon transitoire, pour produire la réponse

Ce qui ne part jamais au modèle

  • Infos de paiement/carte — aucune donnée de carte n'est conservée chez nous ; le paiement est traité par le vendeur officiel (Whop)
  • Mots de passe et identifiants — l'authentification se fait chez Clerk
  • Tes tokens OAuth — les appels d'outils tournent côté serveur ; les tokens ne sont jamais mis dans les prompts

Les réponses des Pixmates peuvent s'exécuter chez les fournisseurs d'IA listés dans le tableau des sous-traitants ci-dessus ; le fournisseur qui traite une requête donnée est déterminé automatiquement par notre système selon le type de tâche et la disponibilité. Les traces des appels LLM sont conservées uniquement à des fins internes de qualité et de débogage sur Langfuse Cloud hébergé dans l'UE ; elles ne sont jamais partagées avec des tiers ni utilisées à des fins marketing.

4. Liste des sous-traitants (sub-processors)

Les fournisseurs que nous utilisons pour délivrer le service et le rôle de chacun. Aucun fournisseur n'utilise vos données à ses propres fins marketing. Cette page est mise à jour à chaque changement de la liste.

FournisseurObjetRégion
AnthropicAI model inference (Pixmate responses)US
GoogleAI model inference (Pixmate responses)US
OpenAIAI model inference (Pixmate responses)US
Fireworks AIAI model inference (may be used on specific task types)US
Voyage AIEmbeddings for uploaded documents/text (knowledge search)US
RailwayAPI hosting (application server, background jobs)US
VercelWeb front-end hostingUS
NeonPostgres database + pgvector (persistent data store)EU
ClerkAuthentication (sessions, passwords, SSO connections)US
WhopPayment processing — Merchant of Record; card data lives only at WhopUS
PostHogProduct analytics — EU servers, consent-gated, typed text maskedEU
SentryError monitoring (crash reports, performance)US
Langfuse CloudLLM call traces — internal quality/debugging onlyEU
ResendTransactional email (invites, billing notices)US

5. Contrôle d'accès et SSO

  • Rôles (RBAC)

    Chaque bureau est multi-utilisateur avec quatre rôles : owner (contrôle total, suppression et facturation comprises), admin (gestion des membres + paramètres), editor (lancer des briefs + téléverser des documents), viewer (lecture seule). Les membres rejoignent par invitation e-mail ; les liens d'invitation sont à durée limitée et à usage unique, et les rôles peuvent être modifiés ensuite.

  • SSO entreprise (SAML / OIDC)

    Nous activons le SSO d'entreprise en SAML 2.0 et OIDC — Microsoft Entra ID, Okta et Google Workspace inclus — pour les équipes d'entreprise, sur demande. Une fois activé, la configuration côté IdP prend environ 15 minutes et les comptes existants se relient au SSO par correspondance d'e-mail, sans perte de données. Pour l'activer pour ton équipe, écris-nous : alperen@pixel-office.com

  • MFA / 2FA

    Pour les équipes en SSO, tes politiques MFA et Conditional Access s'appliquent telles quelles — l'authentification se fait entièrement chez ton IdP. Pour les utilisateurs avec mot de passe, une 2FA (TOTP) optionnelle est disponible via Clerk.

  • Sessions

    Les JWT de session sont de courte durée et renouvelés à chaque requête ; une session révoquée n'obtient plus de token. Un utilisateur désactivé dans ton IdP ne peut plus ouvrir de session.

6. Droits sur les données

  • Suppression de compte — en libre-service

    Vous pouvez supprimer votre compte vous-même via Profil → Zone dangereuse. La suppression est immédiate : les bureaux dont vous êtes seul propriétaire et tout ce qu'ils contiennent (briefs, résultats, documents, tokens d'intégration) sont supprimés définitivement. La suppression complète des sauvegardes peut prendre jusqu'à 90 jours en raison de la rotation des sauvegardes.

  • Suppression des mémoires

    Les enregistrements de la mémoire du bureau peuvent être consultés et supprimés un par un, définitivement (suppression irréversible).

  • Demandes KVKK / RGPD

    Pour les demandes d'accès, de rectification, de suppression et d'opposition : alperen@pixel-office.com — nous répondons sous 30 jours. Détails : Notice KVKK · Politique de confidentialité

7. Notre posture de conformité — la version honnête

  • KVKK + RGPD : Nous sommes une société immatriculée en Turquie et respectons la KVKK pour chaque utilisateur. Les transferts internationaux se font dans le cadre des CCT et de l'article 9 de la KVKK.
  • SOC 2 / ISO 27001 : Nous n'avons pas encore ces certifications. Elles sont dans notre feuille de route ; nous prévoyons de lancer le processus avec nos premières équipes entreprise. Cette page + notre DPA constituent notre position de sécurité écrite à ce jour.
  • DPA : Nous pouvons signer un accord de traitement des données (DPA) avec les équipes qui le demandent — demander un DPA.
  • Support : Le support est assuré aux heures ouvrées (Istanbul, GMT+3), au mieux de nos moyens (best-effort). Nous ne proposons pas de SLA contractuel ; dans notre projet de MSA, nos délais sont explicitement des « objectifs, pas des engagements ».
  • Signalements de sécurité : Si tu penses avoir trouvé une faille : alperen@pixel-office.com

Lance Pixel Office pour ton équipe

Pas besoin d'appel commercial — monte ton bureau et invite ton équipe. Si ton IT veut examiner cette page et notre DPA, on est prêts.