Sécurité

Cette page décrit les mesures techniques et organisationnelles mises en œuvre par Omnysia pour protéger vos données, conformément à l'article 32 du RGPD. Elle est publiée dans un souci de transparence et en complément des politique de confidentialité, CGU et CGV.

1. Principes directeurs

La sécurité d'Omnysia repose sur cinq principes :

2. Infrastructure d'hébergement

3. Chiffrement

3.1 Chiffrement en transit

Toutes les communications entre votre navigateur et Omnysia, ainsi qu'entre Omnysia et ses sous-traitants, sont chiffrées via TLS 1.3 (HTTPS). Les certificats sont automatiquement renouvelés et la configuration est conforme aux recommandations ANSSI / Mozilla « intermediate » a minima.

3.2 Chiffrement au repos

Le chiffrement applicatif AES-256-GCM est appliqué aux jetons OAuth et secrets sensibles avant stockage en base. Le chiffrement de l'ensemble des données au repos au niveau du filesystem du serveur est en cours d'évaluation post-lancement ; la base PostgreSQL est, à ce jour, protégée par les contrôles d'accès système (clés SSH ED25519, accès réseau restreint) et les mesures d'isolation multi-tenant applicatives. Cette section sera mise à jour lors de l'activation du chiffrement disque complet.

4. Isolation multi-tenant

Chaque compte utilisateur (« tenant ») dispose d'un identifiant unique. Toutes les requêtes applicatives sont filtrées par cet identifiant au niveau de la couche d'accès aux données, empêchant tout accès croisé entre comptes.

Un chantier de renforcement de l'isolation multi-tenant (livré et testé avant le lancement public) a notamment inclus :

5. Authentification et accès

6. Sauvegardes

7. Sécurité des sous-traitants

Nous sélectionnons nos sous-traitants selon trois critères : localisation des traitements, garanties de sécurité formelles et engagements RGPD (DPA article 28).

Sous-traitant Rôle Certifications / garanties publiques Documentation
Hostinger Hébergement applicatif et DB Mesures de sécurité standard de l'industrie pour ses datacenters France (chiffrement, surveillance 24/7, redondance alimentation et réseau). Politique Hostinger
Unipile SAS Connexion email / calendrier, stockage jetons OAuth SAS française (RCS Roanne 885 265 505), hébergement Scaleway France, conformité RGPD, DPA signé le 16 avril 2026 unipile.com
Anthropic Modèle d'IA Claude SOC 2 Type II, engagement contractuel de non-entraînement sur données API Commercial Terms AnthropicTrust Center
OpenAI Fallback TTS / STT / LLM (activé en secours) SCC, DPA disponible, engagement de non-entraînement sur données API Politique OpenAI
Cartesia Synthèse vocale (TTS) SCC, politique de confidentialité publique Politique Cartesia
Deepgram Reconnaissance vocale (STT) SOC 2, HIPAA (non sollicité), SCC Politique Deepgram
LiveKit Transport temps réel audio Chiffrement du transport WebRTC via DTLS-SRTP (chiffrement TLS 1.3 point-à-point sur le lien client ↔ serveur SFU, non end-to-end). Les flux audio transitent par l'infrastructure LiveKit Cloud avant d'être traités par les sous-traitants vocaux (Deepgram STT + Cartesia TTS). Politique LiveKit
Stripe Paiement PCI DSS niveau 1, DPF UE-USA Politique Stripe
Resend Courriels transactionnels SCC, DPA disponible Politique Resend
Google Workspace Messagerie professionnelle Omnysia ISO 27001, ISO 27017, ISO 27018, SOC 2/3, DPF UE-USA DPA Google Workspace
Vercel Hébergement vitrine statique SOC 2 Type II, SCC Politique Vercel

La liste détaillée des finalités et garanties de transfert pour chaque sous-traitant est publiée dans la politique de confidentialité.

Liste des sous-traitants mise à jour régulièrement. L'identité du prestataire en charge de la connexion email et calendrier multi-provider sera confirmée dans la présente page après signature du DPA correspondant, avant la mise en service publique.

8. Gestion des violations de données

Omnysia maintient un registre interne des violations de données personnelles. En cas de violation présentant un risque pour les droits et libertés des personnes concernées :

  1. notification à la CNIL sous 72 heures à compter de la prise de connaissance (article 33 du RGPD) ;
  2. information des personnes concernées si la violation présente un risque élevé (article 34 du RGPD), dans les meilleurs délais possibles, par courriel à l'adresse du compte ;
  3. mesures correctives immédiates (révocation de jetons compromis, rotation de secrets, correctif applicatif) ;
  4. post-mortem documenté dans le registre interne (cause racine, chronologie, périmètre, mesures adoptées), conservé au minimum 5 ans.

9. Signaler une vulnérabilité

Toute personne identifiant une vulnérabilité de sécurité est invitée à la signaler de manière responsable à security@omnysia.fr, en décrivant le problème, les étapes de reproduction et, si possible, une preuve de concept.

Nous nous engageons à :

Ce programme de divulgation coordonnée est aligné avec l'article L. 2321-4 du Code de la défense.

10. Limites et transparence

Nous assumons plusieurs limites que la loi et la maturité du produit imposent :

Notre engagement. Plutôt que de promettre ce que nous ne pouvons pas tenir, nous documentons ce que nous faisons. Cette page sera mise à jour à chaque évolution substantielle des mesures de sécurité.