Sécurité et confidentialité

Confidentialité : ce qui reste à démontrer.

Host-blind : pas encore démontré. Aujourd’hui, nous ne pouvons pas vous garantir que nos équipes n’ont aucun moyen technique de lire vos documents.

Où nous en sommes

  • Hébergement en FranceDisponible
  • Chiffrement au repos et en transitDisponible
  • Journal d’audit en ajout seulDisponible
  • Export complet, sans frais de sortieDisponible
  • Host-blindPas encore démontré
  • Chiffrement de bout en boutEn cours de développement

Ce que nous ne revendiquons pas

Choisissez ce que nous avons le droit de voir.

Ces niveaux décrivent ce que nous visons. Le niveau host-blind n’est pas encore démontré : ce n’est pas un engagement commercial.

Niveau 1

Cloud mutualisé

Le traitement a lieu sur notre infrastructure européenne. Le meilleur rapport simplicité-prix, pour des dossiers non sensibles.

  • Chiffrement au repos et en transit
  • Hébergement en France
  • Traitement automatique complet
  • Nous pouvons techniquement accéder au contenu, sous accès journalisé et restreint

Niveau 2 Pas encore démontré

Instance dédiée, host-blind

Host-blind : pas encore démontré. Aujourd’hui, nous ne pouvons pas vous garantir que nos équipes n’ont aucun moyen technique de lire vos documents.

  • Vos clés tenues à l’écart des nôtres : à démontrer
  • Votre index de recherche et le chemin de vos documents lisibles : à garder chez vous
  • La preuve complète : encore à faire
  • Un module de traitement installé chez vous ne suffit pas, à lui seul, à le garantir

Niveau 3

Chiffrement de bout en bout

Nous ne sommes plus qu’un espace de stockage. Personne d’autre que vous ne détient les clés.

  • Clés dérivées et conservées chez vous
  • Recherche et classement exécutés sur vos postes
  • Une réquisition ne nous permettrait de livrer que du chiffré
  • Perte des clés, perte des documents : nous ne pouvons rien restaurer

Le principe

Nous partons du fait que nous sommes le maillon faible. Un cabinet qui nous confie ses dossiers nous confie aussi le secret professionnel de ses clients. La bonne réponse n’est pas de promettre que nous ne regarderons pas : c’est de faire en sorte que nous ne le puissions pas.

Host-blind : pas encore démontré. Aujourd’hui, nous ne pouvons pas vous garantir que nos équipes n’ont aucun moyen technique de lire vos documents. Le module de traitement est bien séparé, mais les documents qui arrivent dans « À vérifier » sont lus en clair par nos serveurs, et la base de données reste commune aux deux.

Il faut encore compléter et éprouver cette séparation avant de promettre le mode host-blind.

Ce que nous voyons, niveau par niveau

La colonne host-blind décrit seulement ce que nous visons, pas encore démontré : ce n’est pas une garantie disponible aujourd’hui.

Nous voyonsMutualiséHost-blind (visé, pas encore démontré)Bout en bout
Le contenu des documentsOui, techniquementNonNon
Le nom des fichiersOuiNonNon
Votre arborescence de dossiersOuiNonNon
Le nombre de documents et le volumeOuiOuiOui
Les états techniques (traité, en erreur, en attente)OuiOuiOui
Les comptes utilisateurs et leur activité de connexionOuiOuiOui
Vos données de facturationOuiOuiOui

« Oui, techniquement » est écrit à dessein. En mutualisé, l’accès existe : il est restreint à un petit nombre de personnes, journalisé, et n’est ouvert que pour une intervention identifiée. Mais il existe, et prétendre le contraire serait faux.

L’architecture host-blind

Ce schéma montre ce que nous visons, pas encore démontré : les séparations qu’il reste à construire et à prouver.

Visé, pas encore démontré

Chez vous, l’instance dédiée

  • Vos documentschiffrés au repos
  • Le moteur de lectureOCR · extraction · propositions
  • Index et journalrecherche · audit · versions
  • La clé de chiffrementne sort jamais d’ici

La frontière

Des compteurs, rien d’autre

Deux heures au maximum, journalisé chez vous

Le contenu, les noms, l’arborescenceObjectif, pas encore démontré : empêcher ce trajet

Chez Chartrium

  • Supervisioncharge, files, erreurs
  • Assistancen’entre que sur votre accord
Host-blind : pas encore démontré. Aujourd’hui, nous ne pouvons pas vous garantir que nos équipes n’ont aucun moyen technique de lire vos documents.
  • Objectif à démontrer : Le volume de stockage est chiffré par une clé qui n’est pas dans notre coffre.
  • Objectif à démontrer : Nos outils d’exploitation lisent l’état du service, charge, files d’attente, erreurs, jamais le contenu.
  • Objectif à démontrer : La supervision reçoit des compteurs, pas des extraits. Un message d’erreur qui contiendrait un nom de fichier est tronqué avant de sortir de l’instance.
  • Objectif à démontrer : Les sauvegardes sont chiffrées avec la même clé : une restauration se fait chez vous, pas chez nous.

Que vos documents soient chiffrés là où ils sont stockés ne prouve pas qu’ils ne passent jamais en clair par nos serveurs. La preuve complète reste à faire.

Chiffrement

En transit
TLS 1.3 exclusivement, HSTS activé, redirection permanente depuis le port 80. Les versions antérieures à TLS 1.2 sont refusées.
Au repos
Chiffrement du volume, et chiffrement applicatif des documents avec une clé par organisation. Les deux couches sont indépendantes.
Sauvegardes
Chiffrées avant de quitter l’instance. Une sauvegarde volée ne se lit pas sans la clé de l’organisation.
Bout en bout
En option sur instance dédiée : la clé est dérivée d’un secret que vous détenez et ne quitte jamais vos postes. Nous stockons du chiffré que nous ne pouvons pas ouvrir.
Mots de passe
Jamais stockés en clair ni chiffrés, hachés avec un algorithme à coût paramétrable, sel unique par compte. Second facteur disponible, imposable par l’organisation.

L’accès de support

La procédure de support prévue pour les offres dédiées ne prouve pas que nous n’avons aucun accès technique au contenu. Voici ce que nous visons :

  1. Nous demandons l’accès depuis la console, en indiquant le motif et la durée souhaitée.
  2. Un administrateur de votre organisation reçoit la demande et l’accorde, ou non.
  3. L’accès s’ouvre pour deux heures au maximum, puis se referme seul. Il n’est pas reconductible sans une nouvelle demande.
  4. Tout ce qui est consulté pendant la fenêtre est journalisé dans votre journal d’audit, pas seulement dans le nôtre.

Host-blind : pas encore démontré. Aujourd’hui, nous ne pouvons pas vous garantir que nos équipes n’ont aucun moyen technique de lire vos documents.

Journal d’audit et preuve

Chaque événement qui touche un document est inscrit : arrivée, empreinte calculée, proposition de classement, validation, consultation, partage, révocation, destruction. L’entrée porte l’auteur, l’horodatage et l’origine.

Le journal est en ajout seul : il n’existe pas de fonction de modification ni de suppression, ni pour vous ni pour nous. Chaque entrée est chaînée à la précédente par une empreinte, de sorte qu’un retrait au milieu se voit. Le journal s’exporte dans un format ouvert, avec les empreintes, pour être opposable ailleurs.

L’empreinte d’un document est calculée à l’arrivée et n’est jamais recalculée. C’est ce qui permet d’affirmer, des années plus tard, que le fichier consulté est bien celui qui a été reçu.

Sauvegardes et continuité

Fréquence
Sauvegarde complète quotidienne, journal de transactions continu.
Rétention
Trente jours glissants. Au-delà, seules les sauvegardes mensuelles sont conservées, six mois.
Emplacement
Deux sites distincts en France, opérés par le même hébergeur mais sur des infrastructures séparées.
Restauration
Testée sur une instance vierge : la fréquence visée est trimestrielle, le premier compte rendu sera publié après le premier test réel.
Objectifs
Perte de données maximale visée : cinq minutes. Remise en service visée : huit heures.

Ces objectifs sont des cibles d’exploitation, pas des engagements contractuels chiffrés : nous n’en prendrons pas tant que nous n’aurons pas assez d’historique pour les tenir honnêtement. L’état réel du service est public. Voir l’état des services

Signaler une faille

Si vous pensez avoir trouvé une vulnérabilité, écrivez à securite@chartrium.fr. Nous nous engageons à :

  • accuser réception sous deux jours ouvrés ;
  • vous tenir informé de l’avancement jusqu’à la correction ;
  • ne pas engager de poursuites contre une recherche menée de bonne foi, sans dégradation de service, sans accès à des données de tiers et sans divulgation avant correction ;
  • vous créditer publiquement si vous le souhaitez.

Nous n’avons pas de programme de récompense financière. Le dire est plus utile que de laisser espérer.

Ce que nous ne revendiquons pas

Cette section existe parce que la plupart des pages de sécurité sont écrites pour laisser croire davantage qu’elles n’affirment. Voici, noir sur blanc, ce que nous n’avons pas.

RéférentielOù nous en sommesPrécision
ISO/IEC 27001Non certifiés.Nous appliquons une partie des mesures de l’annexe A, sans audit externe ni certificat. Nous engagerons la démarche quand la taille de l’équipe le permettra ; d’ici là, affirmer le contraire serait mentir.
SOC 2Aucun rapport.Le référentiel est américain et ne nous a pas encore été demandé par un client européen.
Hébergeur de données de santé (HDS)Non agréés.Chartrium n’est pas destiné à héberger des données de santé. Si votre usage en comporte, dites-le nous avant de souscrire.
SecNumCloudNon qualifiés.La qualification vise des besoins d’État hors de notre portée actuelle.
Test d’intrusion externePas encore réalisé.Par un tiers indépendant. Planifié avant l’ouverture générale ; le rapport sera résumé publiquement.
Engagement de disponibilité chiffréPas de SLA contractuel.Nous publions la disponibilité réelle plutôt que de promettre un chiffre que nous n’avons pas encore mesuré sur une année.

Ce que nous visons, en revanche : une architecture où le pire scénario, notre propre compromission, ne donnerait accès qu’à du chiffré sur les offres dédiées — le mode host-blind, pas encore démontré. Une certification ne remplace pas cette propriété ; elle l’attestera une fois démontrée, et nous nous y emploierons.

Réversibilité

Vous pouvez partir à tout moment, sans nous demander quoi que ce soit. L’export est une fonction du produit, disponible dès le premier jour de l’essai :

  • les documents dans leur format d’origine, jamais ré-encodés ;
  • l’arborescence reproduite en dossiers du système de fichiers ;
  • les métadonnées et champs indexés en CSV et en JSON ;
  • le journal d’audit complet, avec les empreintes.

Aucun format propriétaire, aucun frais de sortie, aucune intervention de notre part, donc aucun délai que nous pourrions faire traîner. Après résiliation, vos données restent exportables quatre-vingt-dix jours, puis sont détruites, et la destruction vous est notifiée.

Voyez vos propres dossiers dedans.

Trente minutes, en visioconférence, avec la personne qui construit le produit. Posez-lui vos questions de sécurité : elle y répond sans arrondir.