Engagements de Thiia inspirés des normes ISO/IEC 27001 (sécurité de l'information) et ISO/IEC 42001 (management de l'IA).
Row Level Security (RLS) Supabase sur chaque table : aucune donnée n'est jamais accessible entre utilisateurs.
TLS 1.3 in-transit, AES-256 at-rest. Tokens OAuth chiffrés en base.
Mistral AI (FR) en moteur principal. Vos données ne servent jamais à entraîner les modèles.
Droits d'accès, rectification, effacement et portabilité garantis. Hébergement européen.
Thiia n'est pas certifiée ISO 27001 ni ISO 42001 à ce jour. Les pratiques décrites ci-dessous reflètent les mesures techniques et organisationnelles déjà en place, qui s'inspirent des exigences de ces normes. Une démarche de certification formelle pourra être engagée selon les besoins clients.
Mesures de protection des données, des accès et de la continuité du service.
| Mesure | Mise en œuvre Thiia | État |
|---|---|---|
| A.5 — Politiques de sécurité | PSSI publique formalisée et accessible (voir documents). | En place |
| A.8 — Gestion des actifs | Inventaire technique via infrastructure-as-code Supabase, registre des sous-traitants public. | En place |
| A.9 — Contrôle d'accès | RLS sur 100% des tables, Supabase Auth, rôles séparés (user/coach/owner) en table dédiée. | En place |
| A.10 — Cryptographie | TLS 1.3, AES-256 at-rest, bcrypt. | En place |
| A.12.3 — Sauvegardes | Sauvegardes quotidiennes Supabase, Point-In-Time Recovery. | En place |
| A.12.4 — Journalisation | Logs Edge Functions, traçabilité IA via ai_usage_logs. | En place |
| A.13 — Sécurité réseau | HTTPS forcé, base non exposée, secrets en vault. | En place |
| A.15 — Sous-traitants | Registre public des sous-traitants avec finalité, localisation, base juridique et lien DPA. | En place |
| A.16 — Gestion des incidents | Procédure documentée, journal interne `security_incidents`, notification CNIL 72h tracée avec compteur. | En place |
| A.18 — Conformité RGPD | Pages légales, bannière cookies, export RGPD 1 clic, droit à l'effacement. | En place |
Gouvernance, transparence et supervision humaine des systèmes d'IA.
| Mesure | Mise en œuvre Thiia | État |
|---|---|---|
| Politique IA documentée | Politique de gouvernance IA publique formalisée. | En place |
| Évaluation d'impact (AIIA) | AIIA publiée pour 8 cas d'usage (finalité, données, risques, mitigation). | En place |
| Transparence sur les modèles | Modèles utilisés affichés (Mistral primaire, Gemini en fallback). | En place |
| Non-réutilisation des données | Garantie contractuelle Mistral, badges visibles. | En place |
| Souveraineté des données | Mistral (FR), Supabase région UE. | En place |
| Supervision humaine | Validation utilisateur sur toute action critique. | En place |
| Cycle de vie des modèles | Politique IA décrit fallback, surveillance et tests de non-régression. | En place |
| Gestion des biais et hallucinations | Parsing résilient + supervision humaine systématique sur sortants. | Partiel |
| Traçabilité des appels IA | Table ai_usage_logs : modèle, tokens, type, horodatage. | En place |
| Quotas et limites d'usage | Quotas par utilisateur et par type d'opération. | En place |
Politiques formelles, registre des sous-traitants et procédures de gestion des risques.
Pour toute demande relative à la sécurité, à la conformité ou au RGPD, contactez-nous.