Retour
    ISO/IEC 27001 · ISO/IEC 42001

    Sécurité & gouvernance IA

    Engagements de Thiia inspirés des normes ISO/IEC 27001 (sécurité de l'information) et ISO/IEC 42001 (management de l'IA).

    Nos 4 piliers

    Cloisonnement strict

    Row Level Security (RLS) Supabase sur chaque table : aucune donnée n'est jamais accessible entre utilisateurs.

    Chiffrement de bout en bout

    TLS 1.3 in-transit, AES-256 at-rest. Tokens OAuth chiffrés en base.

    IA souveraine française

    Mistral AI (FR) en moteur principal. Vos données ne servent jamais à entraîner les modèles.

    Conformité RGPD

    Droits d'accès, rectification, effacement et portabilité garantis. Hébergement européen.

    Note de transparence

    Thiia n'est pas certifiée ISO 27001 ni ISO 42001 à ce jour. Les pratiques décrites ci-dessous reflètent les mesures techniques et organisationnelles déjà en place, qui s'inspirent des exigences de ces normes. Une démarche de certification formelle pourra être engagée selon les besoins clients.

    ISO/IEC 27001 — Sécurité de l'information

    Mesures de protection des données, des accès et de la continuité du service.

    MesureMise en œuvre ThiiaÉtat
    A.5 — Politiques de sécuritéPSSI publique formalisée et accessible (voir documents).En place
    A.8 — Gestion des actifsInventaire technique via infrastructure-as-code Supabase, registre des sous-traitants public.En place
    A.9 — Contrôle d'accèsRLS sur 100% des tables, Supabase Auth, rôles séparés (user/coach/owner) en table dédiée.En place
    A.10 — CryptographieTLS 1.3, AES-256 at-rest, bcrypt.En place
    A.12.3 — SauvegardesSauvegardes quotidiennes Supabase, Point-In-Time Recovery.En place
    A.12.4 — JournalisationLogs Edge Functions, traçabilité IA via ai_usage_logs.En place
    A.13 — Sécurité réseauHTTPS forcé, base non exposée, secrets en vault.En place
    A.15 — Sous-traitantsRegistre public des sous-traitants avec finalité, localisation, base juridique et lien DPA.En place
    A.16 — Gestion des incidentsProcédure documentée, journal interne `security_incidents`, notification CNIL 72h tracée avec compteur.En place
    A.18 — Conformité RGPDPages légales, bannière cookies, export RGPD 1 clic, droit à l'effacement.En place

    ISO/IEC 42001 — Management de l'IA

    Gouvernance, transparence et supervision humaine des systèmes d'IA.

    MesureMise en œuvre ThiiaÉtat
    Politique IA documentéePolitique de gouvernance IA publique formalisée.En place
    Évaluation d'impact (AIIA)AIIA publiée pour 8 cas d'usage (finalité, données, risques, mitigation).En place
    Transparence sur les modèlesModèles utilisés affichés (Mistral primaire, Gemini en fallback).En place
    Non-réutilisation des donnéesGarantie contractuelle Mistral, badges visibles.En place
    Souveraineté des donnéesMistral (FR), Supabase région UE.En place
    Supervision humaineValidation utilisateur sur toute action critique.En place
    Cycle de vie des modèlesPolitique IA décrit fallback, surveillance et tests de non-régression.En place
    Gestion des biais et hallucinationsParsing résilient + supervision humaine systématique sur sortants.Partiel
    Traçabilité des appels IATable ai_usage_logs : modèle, tokens, type, horodatage.En place
    Quotas et limites d'usageQuotas par utilisateur et par type d'opération.En place

    Documents de référence

    Politiques formelles, registre des sous-traitants et procédures de gestion des risques.

    Documents légaux

    Une question sécurité ?

    Pour toute demande relative à la sécurité, à la conformité ou au RGPD, contactez-nous.

    Nous contacter