Retour à la sécurité
    ISO/IEC 27001

    Politique de Sécurité de l'Information (PSSI)

    Engagements et règles applicables à la protection des données traitées par Thiia.

    v1.0
    Dernière mise à jour : avril 2026
    Éditeur : KREAPP SAS
    § 1

    Objet et périmètre

    La présente PSSI définit les règles, responsabilités et mesures techniques et organisationnelles mises en œuvre par KREAPP SAS pour protéger la confidentialité, l'intégrité et la disponibilité des données traitées par Thiia. Elle s'applique à l'ensemble des collaborateurs, sous-traitants et utilisateurs.

    § 2

    Gouvernance

    • Responsable de la sécurité — Le dirigeant de KREAPP SAS assume le rôle de RSSI.
    • Revue annuelle — La PSSI est revue au moins une fois par an.
    • Sensibilisation — Tous les contributeurs reçoivent une sensibilisation aux risques cyber et au RGPD.
    § 3

    Classification des données

    • Publiques — Pages marketing, documentation publique.
    • Internes — Logs techniques, statistiques agrégées.
    • Confidentielles — Données personnelles utilisateurs, prospects, contenu des conversations IA.
    • Critiques — Tokens OAuth, secrets API, mots de passe.
    § 4
    ISO 27001 A.9

    Contrôle d'accès

    • Authentification — Obligatoire pour toute donnée non publique.
    • Row Level Security — RLS Postgres activé sur 100 % des tables. Aucun accès inter-utilisateurs.
    • Séparation des rôles — User / coach / owner stockés en table dédiée — jamais sur le profil.
    • Moindre privilège — Appliqué à l'ensemble des sous-traitants.
    § 5
    ISO 27001 A.10

    Cryptographie

    • TLS 1.3 — Sur toutes les communications client/serveur et inter-services.
    • AES-256 at-rest — Chiffrement géré par Supabase.
    • Mots de passe — Hachés via bcrypt (Supabase Auth).
    • Tokens OAuth — Chiffrés et stockés dans des tables à RLS stricte (jamais exposés au client).
    § 6
    ISO 27001 A.12.3

    Sauvegardes

    • Quotidiennes — Sauvegardes automatisées Supabase, conservées 7 jours minimum.
    • PITR — Point-In-Time Recovery disponible selon le plan Supabase.
    • Tests — Restaurations testées périodiquement.
    § 7
    ISO 27001 A.12.4

    Journalisation

    • Edge Functions — Logs conservés et accessibles en cas d'incident.
    • ai_usage_logs — Traçabilité par utilisateur (modèle, tokens, type d'usage, horodatage).
    • Données sensibles — Aucun log ne contient de mots de passe ni de tokens.
    § 8
    ISO 27001 A.13

    Sécurité réseau

    • HTTPS — Forcé, HSTS, en-têtes de sécurité (CSP, X-Frame-Options).
    • Base de données — Aucune exposition directe.
    • Secrets — Stockés dans Supabase Vault.
    § 9
    ISO 27001 A.15

    Sous-traitants

    Liste publique tenue à jour sur la page « Sous-traitants ». Chaque sous-traitant fait l'objet d'une évaluation de conformité (RGPD, localisation, DPA).

    § 10
    ISO 27001 A.16

    Gestion des incidents

    Détection, qualification, notification CNIL sous 72h en cas de violation de données à caractère personnel, communication aux personnes concernées si risque élevé. Voir la procédure dédiée.

    § 11
    ISO 27001 A.18

    Conformité

    RGPD, e-Privacy, conditions d'utilisation publiques, registre des traitements maintenu en interne.

    § 12

    Contact

    Pour toute question relative à cette politique : hello@thiia.app.