Ces niveaux décrivent ce que nous visons. Le niveau host-blind n’est pas encore démontré : ce n’est pas un engagement commercial.
Niveau 1
Cloud mutualisé
Le traitement a lieu sur notre infrastructure européenne. Le meilleur rapport simplicité-prix, pour des dossiers non sensibles.
Chiffrement au repos et en transit
Hébergement en France
Traitement automatique complet
Nous pouvons techniquement accéder au contenu, sous accès journalisé et restreint
Niveau 2 Pas encore démontré
Instance dédiée, host-blind
Host-blind : pas encore démontré. Aujourd’hui, nous ne pouvons pas vous garantir que nos équipes n’ont aucun moyen technique de lire vos documents.
Vos clés tenues à l’écart des nôtres : à démontrer
Votre index de recherche et le chemin de vos documents lisibles : à garder chez vous
La preuve complète : encore à faire
Un module de traitement installé chez vous ne suffit pas, à lui seul, à le garantir
Niveau 3
Chiffrement de bout en bout
Nous ne sommes plus qu’un espace de stockage. Personne d’autre que vous ne détient les clés.
Clés dérivées et conservées chez vous
Recherche et classement exécutés sur vos postes
Une réquisition ne nous permettrait de livrer que du chiffré
Perte des clés, perte des documents : nous ne pouvons rien restaurer
Le principe
Nous partons du fait que nous sommes le maillon faible. Un cabinet qui nous confie ses dossiers nous confie aussi le secret professionnel de ses clients. La bonne réponse n’est pas de promettre que nous ne regarderons pas : c’est de faire en sorte que nous ne le puissions pas.
Host-blind : pas encore démontré. Aujourd’hui, nous ne pouvons pas vous garantir que nos équipes n’ont aucun moyen technique de lire vos documents. Le module de traitement est bien séparé, mais les documents qui arrivent dans « À vérifier » sont lus en clair par nos serveurs, et la base de données reste commune aux deux.
Il faut encore compléter et éprouver cette séparation avant de promettre le mode host-blind.
Ce que nous voyons, niveau par niveau
La colonne host-blind décrit seulement ce que nous visons, pas encore démontré : ce n’est pas une garantie disponible aujourd’hui.
Nous voyons
Mutualisé
Host-blind (visé, pas encore démontré)
Bout en bout
Le contenu des documents
Oui, techniquement
Non
Non
Le nom des fichiers
Oui
Non
Non
Votre arborescence de dossiers
Oui
Non
Non
Le nombre de documents et le volume
Oui
Oui
Oui
Les états techniques (traité, en erreur, en attente)
Oui
Oui
Oui
Les comptes utilisateurs et leur activité de connexion
Oui
Oui
Oui
Vos données de facturation
Oui
Oui
Oui
« Oui, techniquement » est écrit à dessein. En mutualisé, l’accès existe : il est restreint à un petit nombre de personnes, journalisé, et n’est ouvert que pour une intervention identifiée. Mais il existe, et prétendre le contraire serait faux.
L’architecture host-blind
Ce schéma montre ce que nous visons, pas encore démontré : les séparations qu’il reste à construire et à prouver.
Visé, pas encore démontré
Chez vous, l’instance dédiée
Vos documentschiffrés au repos
Le moteur de lectureOCR · extraction · propositions
Index et journalrecherche · audit · versions
La clé de chiffrementne sort jamais d’ici
La frontière
Des compteurs, rien d’autre
Deux heures au maximum, journalisé chez vous
Le contenu, les noms, l’arborescenceObjectif, pas encore démontré : empêcher ce trajet
Chez Chartrium
Supervisioncharge, files, erreurs
Assistancen’entre que sur votre accord
Host-blind : pas encore démontré. Aujourd’hui, nous ne pouvons pas vous garantir que nos équipes n’ont aucun moyen technique de lire vos documents.
Objectif à démontrer : Le volume de stockage est chiffré par une clé qui n’est pas dans notre coffre.
Objectif à démontrer : Nos outils d’exploitation lisent l’état du service, charge, files d’attente, erreurs, jamais le contenu.
Objectif à démontrer : La supervision reçoit des compteurs, pas des extraits. Un message d’erreur qui contiendrait un nom de fichier est tronqué avant de sortir de l’instance.
Objectif à démontrer : Les sauvegardes sont chiffrées avec la même clé : une restauration se fait chez vous, pas chez nous.
Que vos documents soient chiffrés là où ils sont stockés ne prouve pas qu’ils ne passent jamais en clair par nos serveurs. La preuve complète reste à faire.
Chiffrement
En transit
TLS 1.3 exclusivement, HSTS activé, redirection permanente depuis le port 80. Les versions antérieures à TLS 1.2 sont refusées.
Au repos
Chiffrement du volume, et chiffrement applicatif des documents avec une clé par organisation. Les deux couches sont indépendantes.
Sauvegardes
Chiffrées avant de quitter l’instance. Une sauvegarde volée ne se lit pas sans la clé de l’organisation.
Bout en bout
En option sur instance dédiée : la clé est dérivée d’un secret que vous détenez et ne quitte jamais vos postes. Nous stockons du chiffré que nous ne pouvons pas ouvrir.
Mots de passe
Jamais stockés en clair ni chiffrés, hachés avec un algorithme à coût paramétrable, sel unique par compte. Second facteur disponible, imposable par l’organisation.
L’accès de support
La procédure de support prévue pour les offres dédiées ne prouve pas que nous n’avons aucun accès technique au contenu. Voici ce que nous visons :
Nous demandons l’accès depuis la console, en indiquant le motif et la durée souhaitée.
Un administrateur de votre organisation reçoit la demande et l’accorde, ou non.
L’accès s’ouvre pour deux heures au maximum, puis se referme seul. Il n’est pas reconductible sans une nouvelle demande.
Tout ce qui est consulté pendant la fenêtre est journalisé dans votre journal d’audit, pas seulement dans le nôtre.
Host-blind : pas encore démontré. Aujourd’hui, nous ne pouvons pas vous garantir que nos équipes n’ont aucun moyen technique de lire vos documents.
Journal d’audit et preuve
Chaque événement qui touche un document est inscrit : arrivée, empreinte calculée, proposition de classement, validation, consultation, partage, révocation, destruction. L’entrée porte l’auteur, l’horodatage et l’origine.
Le journal est en ajout seul : il n’existe pas de fonction de modification ni de suppression, ni pour vous ni pour nous. Chaque entrée est chaînée à la précédente par une empreinte, de sorte qu’un retrait au milieu se voit. Le journal s’exporte dans un format ouvert, avec les empreintes, pour être opposable ailleurs.
L’empreinte d’un document est calculée à l’arrivée et n’est jamais recalculée. C’est ce qui permet d’affirmer, des années plus tard, que le fichier consulté est bien celui qui a été reçu.
Sauvegardes et continuité
Fréquence
Sauvegarde complète quotidienne, journal de transactions continu.
Rétention
Trente jours glissants. Au-delà, seules les sauvegardes mensuelles sont conservées, six mois.
Emplacement
Deux sites distincts en France, opérés par le même hébergeur mais sur des infrastructures séparées.
Restauration
Testée sur une instance vierge : la fréquence visée est trimestrielle, le premier compte rendu sera publié après le premier test réel.
Objectifs
Perte de données maximale visée : cinq minutes. Remise en service visée : huit heures.
Ces objectifs sont des cibles d’exploitation, pas des engagements contractuels chiffrés : nous n’en prendrons pas tant que nous n’aurons pas assez d’historique pour les tenir honnêtement. L’état réel du service est public. Voir l’état des services
Signaler une faille
Si vous pensez avoir trouvé une vulnérabilité, écrivez à securite@chartrium.fr. Nous nous engageons à :
accuser réception sous deux jours ouvrés ;
vous tenir informé de l’avancement jusqu’à la correction ;
ne pas engager de poursuites contre une recherche menée de bonne foi, sans dégradation de service, sans accès à des données de tiers et sans divulgation avant correction ;
vous créditer publiquement si vous le souhaitez.
Nous n’avons pas de programme de récompense financière. Le dire est plus utile que de laisser espérer.
Ce que nous ne revendiquons pas
Cette section existe parce que la plupart des pages de sécurité sont écrites pour laisser croire davantage qu’elles n’affirment. Voici, noir sur blanc, ce que nous n’avons pas.
Référentiel
Où nous en sommes
Précision
ISO/IEC 27001
Non certifiés.
Nous appliquons une partie des mesures de l’annexe A, sans audit externe ni certificat. Nous engagerons la démarche quand la taille de l’équipe le permettra ; d’ici là, affirmer le contraire serait mentir.
SOC 2
Aucun rapport.
Le référentiel est américain et ne nous a pas encore été demandé par un client européen.
Hébergeur de données de santé (HDS)
Non agréés.
Chartrium n’est pas destiné à héberger des données de santé. Si votre usage en comporte, dites-le nous avant de souscrire.
SecNumCloud
Non qualifiés.
La qualification vise des besoins d’État hors de notre portée actuelle.
Test d’intrusion externe
Pas encore réalisé.
Par un tiers indépendant. Planifié avant l’ouverture générale ; le rapport sera résumé publiquement.
Engagement de disponibilité chiffré
Pas de SLA contractuel.
Nous publions la disponibilité réelle plutôt que de promettre un chiffre que nous n’avons pas encore mesuré sur une année.
Ce que nous visons, en revanche : une architecture où le pire scénario, notre propre compromission, ne donnerait accès qu’à du chiffré sur les offres dédiées — le mode host-blind, pas encore démontré. Une certification ne remplace pas cette propriété ; elle l’attestera une fois démontrée, et nous nous y emploierons.
Réversibilité
Vous pouvez partir à tout moment, sans nous demander quoi que ce soit. L’export est une fonction du produit, disponible dès le premier jour de l’essai :
les documents dans leur format d’origine, jamais ré-encodés ;
l’arborescence reproduite en dossiers du système de fichiers ;
les métadonnées et champs indexés en CSV et en JSON ;
le journal d’audit complet, avec les empreintes.
Aucun format propriétaire, aucun frais de sortie, aucune intervention de notre part, donc aucun délai que nous pourrions faire traîner. Après résiliation, vos données restent exportables quatre-vingt-dix jours, puis sont détruites, et la destruction vous est notifiée.
Voyez vos propres dossiers dedans.
Trente minutes, en visioconférence, avec la personne qui construit le produit. Posez-lui vos questions de sécurité : elle y répond sans arrondir.