aprity
Confiance & Sécurité

Vos données, protégées par conception.

aprity est conçu avec une sécurité de niveau entreprise à chaque couche. Voici précisément comment nous protégeons vos métadonnées Salesforce et les spécifications qui en sont issues.

Accès Salesforce en lecture seule

  • Authentification JWT Bearer — aucun mot de passe utilisateur stocké ou transmis
  • Connected App avec permissions en lecture seule
  • Empreinte nulle sur votre Org Salesforce
  • Nous accédons uniquement aux métadonnées structurelles — définitions d'objets, schémas de champs, configurations d'automatisation
  • Nous n'accédons pas et ne stockons pas vos données métier

Métadonnées source purgées après chaque scan

  • Les métadonnées sont traitées dans des partitions tenant isolées pendant le scan
  • Une fois les spécifications produites, les métadonnées source sont supprimées
  • Seuls les résultats (spécifications) sont conservés
  • Vous maîtrisez le cycle de vie de vos données — suppression dans les 30 jours suivant la résiliation

Isolation multi-tenant

  • Architecture multi-tenant stricte avec partitions de données séparées par tenant
  • Clés de partition imposées au niveau de la base de données (Azure Cosmos DB)
  • Chaque requête API est contrôlée par recoupement avec l'enregistrement d'installation du tenant
  • Aucune fuite de données entre tenants — garantie au niveau de l'infrastructure
  • Contexte tenant propagé dans tous les journaux pour l'auditabilité

Modèles de langage — routage exclusivement via Azure

  • aprity n'appelle aucun fournisseur de modèles en direct — toute l'inférence IA passe exclusivement par Microsoft Azure (Azure OpenAI Service et Azure AI Foundry)
  • Aucun entraînement : au titre du Microsoft Product Terms, vos prompts et résultats ne sont jamais utilisés pour entraîner ou améliorer les modèles fondationnels
  • Pinning régional : les prompts et résultats sont traités et stockés dans la région Azure que vous choisissez
  • L'engagement Microsoft EU Data Boundary s'applique aux déploiements en région UE
  • Les concédants de modèles (OpenAI, Anthropic) n'ont aucun accès à vos données — les modèles sont hébergés et opérés par Microsoft
  • La surveillance d'abus est chiffrée, bornée à la région, et une exemption (Limited Access) peut être demandée pour les clients sensibles
  • Édition Intelligence : Bring Your Own LLM — vos métadonnées ne quittent jamais votre infrastructure

Sécurité du contenu

  • Plus de 15 schémas d'injection de prompt détectés et bloqués
  • Toutes les réponses de l'IA sont assainies avant restitution
  • Validation des entrées sur tout contenu fourni par l'utilisateur
  • Limitation de débit sur tous les endpoints de l'API
  • Aucune exécution de code arbitraire issue des sorties LLM

Infrastructure hébergée sur Azure

  • Région de résidence des données choisie par le client à la souscription — France Central (UE) ou East US
  • Déploiements UE exclusivement disponibles pour les clients du secteur financier, de l'assurance et soumis à une exigence de résidence UE
  • Azure Cosmos DB avec chiffrement au repos (AES-256, clés gérées par Azure)
  • Chiffrement en transit (TLS 1.2+)
  • Azure Key Vault pour la gestion des secrets — tokens Salesforce jamais stockés en clair
  • Azure Container Apps pour l'isolation du calcul
  • Contrôle d'accès basé sur les rôles, MFA sur les accès administratifs et journalisation d'audit

Continuité et gestion des incidents

  • Sauvegardes quotidiennes chiffrées de la base de données avec une fenêtre de restauration de 30 jours
  • Objectifs de reprise : RTO 4 heures, RPO 24 heures (V1)
  • Notification des violations de données personnelles aux clients concernés sous 72 heures à compter de la qualification
  • Procédure d'incident documentée : détection, qualification, notification, remédiation, rapport post-incident
  • Résilience native d'Azure (zones de disponibilité, services managés multi-AZ)

Conformité et confidentialité

  • Traitement conforme au RGPD avec exercice complet des droits des personnes
  • Compatible DORA : assistance fournisseur TIC, droits d'audit et stratégies de sortie pour les clients du secteur financier
  • EU AI Act : qualifié de système d'IA à risque limité — transparence et supervision humaine par conception
  • Cookies essentiels uniquement — aucun suivi, aucune publicité, aucune analyse tierce
  • Sous-traitants ultérieurs encadrés contractuellement (liste sur demande)
  • Aucune donnée personnelle vendue ou partagée à des fins de prospection
  • Suppression des données sous 30 jours à la résiliation du compte
  • Droit français applicable (tribunaux de Paris)

Revue de sécurité Salesforce AppExchange

aprity a été soumis au processus de revue de sécurité Salesforce AppExchange. Cette revue valide que notre application respecte les standards de sécurité de Salesforce pour les applications connectées, notamment l'authentification, le traitement des données et les schémas d'usage de l'API.

Revue en cours
Documentation

Documentation sécurité et juridique

Un ensemble complet de documents de sécurité et contractuels est mis à disposition des prospects en cours d'évaluation. Ces documents sont actuellement en version draft pré-immatriculation et sont communiqués sur demande dans le cadre d'une revue de sécurité ou d'un processus achats.

Dossier de Sécurité

Mesures techniques et organisationnelles de sécurité, architecture, sous-traitants, conformité DORA et EU AI Act.

Conditions Générales de Service

Conditions contractuelles régissant les abonnements payants : licence, responsabilité, garanties, réversibilité.

Accord de Niveau de Service (SLA)

Engagements de disponibilité, niveaux de support, délais de prise en charge, objectifs de continuité et de reprise.

Demander la documentation sécurité

Société et informations légales

Société

aprity SASU — France, UE

En cours d'immatriculation

Partenaire ISV Salesforce

Juridiction

Droit français

Tribunaux de Paris, compétence exclusive

Contact

security@aprity.ai

dpo@aprity.ai

Réponse sous 24 heures

Politique de confidentialitéConditions généralesMentions légalesPolitique cookies

Signaler une vulnérabilité

Vous avez identifié une faille de sécurité dans aprity ? Signalez-la en privé à security@aprity.ai. Merci de ne pas la divulguer publiquement avant que nous ayons publié un correctif. Nous accusons réception sous 2 jours ouvrés, qualifions sous 5, et visons un correctif ou un plan d'atténuation sous 30 jours pour les failles élevées et critiques. La recherche de bonne foi est couverte par notre politique de safe harbor, et nous créditons volontiers les personnes qui le souhaitent.

Des questions sur la sécurité ?

Nous sommes à votre disposition pour vous présenter notre architecture de sécurité ou répondre à toute question précise sur le traitement des données.

Start free trial