Accès Salesforce en lecture seule
- Authentification JWT Bearer — aucun mot de passe utilisateur stocké ou transmis
- Connected App avec permissions en lecture seule
- Empreinte nulle sur votre Org Salesforce
- Nous accédons uniquement aux métadonnées structurelles — définitions d'objets, schémas de champs, configurations d'automatisation
- Nous n'accédons pas et ne stockons pas vos données métier
Métadonnées source purgées après chaque scan
- Les métadonnées sont traitées dans des partitions tenant isolées pendant le scan
- Une fois les spécifications produites, les métadonnées source sont supprimées
- Seuls les résultats (spécifications) sont conservés
- Vous maîtrisez le cycle de vie de vos données — suppression dans les 30 jours suivant la résiliation
Isolation multi-tenant
- Architecture multi-tenant stricte avec partitions de données séparées par tenant
- Clés de partition imposées au niveau de la base de données (Azure Cosmos DB)
- Chaque requête API est contrôlée par recoupement avec l'enregistrement d'installation du tenant
- Aucune fuite de données entre tenants — garantie au niveau de l'infrastructure
- Contexte tenant propagé dans tous les journaux pour l'auditabilité
Modèles de langage — routage exclusivement via Azure
- aprity n'appelle aucun fournisseur de modèles en direct — toute l'inférence IA passe exclusivement par Microsoft Azure (Azure OpenAI Service et Azure AI Foundry)
- Aucun entraînement : au titre du Microsoft Product Terms, vos prompts et résultats ne sont jamais utilisés pour entraîner ou améliorer les modèles fondationnels
- Pinning régional : les prompts et résultats sont traités et stockés dans la région Azure que vous choisissez
- L'engagement Microsoft EU Data Boundary s'applique aux déploiements en région UE
- Les concédants de modèles (OpenAI, Anthropic) n'ont aucun accès à vos données — les modèles sont hébergés et opérés par Microsoft
- La surveillance d'abus est chiffrée, bornée à la région, et une exemption (Limited Access) peut être demandée pour les clients sensibles
- Édition Intelligence : Bring Your Own LLM — vos métadonnées ne quittent jamais votre infrastructure
Sécurité du contenu
- Plus de 15 schémas d'injection de prompt détectés et bloqués
- Toutes les réponses de l'IA sont assainies avant restitution
- Validation des entrées sur tout contenu fourni par l'utilisateur
- Limitation de débit sur tous les endpoints de l'API
- Aucune exécution de code arbitraire issue des sorties LLM
Infrastructure hébergée sur Azure
- Région de résidence des données choisie par le client à la souscription — France Central (UE) ou East US
- Déploiements UE exclusivement disponibles pour les clients du secteur financier, de l'assurance et soumis à une exigence de résidence UE
- Azure Cosmos DB avec chiffrement au repos (AES-256, clés gérées par Azure)
- Chiffrement en transit (TLS 1.2+)
- Azure Key Vault pour la gestion des secrets — tokens Salesforce jamais stockés en clair
- Azure Container Apps pour l'isolation du calcul
- Contrôle d'accès basé sur les rôles, MFA sur les accès administratifs et journalisation d'audit
Continuité et gestion des incidents
- Sauvegardes quotidiennes chiffrées de la base de données avec une fenêtre de restauration de 30 jours
- Objectifs de reprise : RTO 4 heures, RPO 24 heures (V1)
- Notification des violations de données personnelles aux clients concernés sous 72 heures à compter de la qualification
- Procédure d'incident documentée : détection, qualification, notification, remédiation, rapport post-incident
- Résilience native d'Azure (zones de disponibilité, services managés multi-AZ)
Conformité et confidentialité
- Traitement conforme au RGPD avec exercice complet des droits des personnes
- Compatible DORA : assistance fournisseur TIC, droits d'audit et stratégies de sortie pour les clients du secteur financier
- EU AI Act : qualifié de système d'IA à risque limité — transparence et supervision humaine par conception
- Cookies essentiels uniquement — aucun suivi, aucune publicité, aucune analyse tierce
- Sous-traitants ultérieurs encadrés contractuellement (liste sur demande)
- Aucune donnée personnelle vendue ou partagée à des fins de prospection
- Suppression des données sous 30 jours à la résiliation du compte
- Droit français applicable (tribunaux de Paris)
Revue de sécurité Salesforce AppExchange
aprity a été soumis au processus de revue de sécurité Salesforce AppExchange. Cette revue valide que notre application respecte les standards de sécurité de Salesforce pour les applications connectées, notamment l'authentification, le traitement des données et les schémas d'usage de l'API.
Revue en coursDocumentation sécurité et juridique
Un ensemble complet de documents de sécurité et contractuels est mis à disposition des prospects en cours d'évaluation. Ces documents sont actuellement en version draft pré-immatriculation et sont communiqués sur demande dans le cadre d'une revue de sécurité ou d'un processus achats.
Dossier de Sécurité
Mesures techniques et organisationnelles de sécurité, architecture, sous-traitants, conformité DORA et EU AI Act.
Conditions Générales de Service
Conditions contractuelles régissant les abonnements payants : licence, responsabilité, garanties, réversibilité.
Accord de Niveau de Service (SLA)
Engagements de disponibilité, niveaux de support, délais de prise en charge, objectifs de continuité et de reprise.
Société et informations légales
Société
aprity SASU — France, UE
En cours d'immatriculation
Partenaire ISV Salesforce
Juridiction
Droit français
Tribunaux de Paris, compétence exclusive
Contact
security@aprity.ai
dpo@aprity.ai
Réponse sous 24 heures
Signaler une vulnérabilité
Vous avez identifié une faille de sécurité dans aprity ? Signalez-la en privé à security@aprity.ai. Merci de ne pas la divulguer publiquement avant que nous ayons publié un correctif. Nous accusons réception sous 2 jours ouvrés, qualifions sous 5, et visons un correctif ou un plan d'atténuation sous 30 jours pour les failles élevées et critiques. La recherche de bonne foi est couverte par notre politique de safe harbor, et nous créditons volontiers les personnes qui le souhaitent.
Des questions sur la sécurité ?
Nous sommes à votre disposition pour vous présenter notre architecture de sécurité ou répondre à toute question précise sur le traitement des données.