Objet et périmètre
La présente PSSI définit les règles, responsabilités et mesures techniques et organisationnelles mises en œuvre par KREAPP SAS pour protéger la confidentialité, l'intégrité et la disponibilité des données traitées par Thiia. Elle s'applique à l'ensemble des collaborateurs, sous-traitants et utilisateurs.
Gouvernance
- Responsable de la sécurité — Le dirigeant de KREAPP SAS assume le rôle de RSSI.
- Revue annuelle — La PSSI est revue au moins une fois par an.
- Sensibilisation — Tous les contributeurs reçoivent une sensibilisation aux risques cyber et au RGPD.
Classification des données
- Publiques — Pages marketing, documentation publique.
- Internes — Logs techniques, statistiques agrégées.
- Confidentielles — Données personnelles utilisateurs, prospects, contenu des conversations IA.
- Critiques — Tokens OAuth, secrets API, mots de passe.
Contrôle d'accès
- Authentification — Obligatoire pour toute donnée non publique.
- Row Level Security — RLS Postgres activé sur 100 % des tables. Aucun accès inter-utilisateurs.
- Séparation des rôles — User / coach / owner stockés en table dédiée — jamais sur le profil.
- Moindre privilège — Appliqué à l'ensemble des sous-traitants.
Cryptographie
- TLS 1.3 — Sur toutes les communications client/serveur et inter-services.
- AES-256 at-rest — Chiffrement géré par Supabase.
- Mots de passe — Hachés via bcrypt (Supabase Auth).
- Tokens OAuth — Chiffrés et stockés dans des tables à RLS stricte (jamais exposés au client).
Sauvegardes
- Quotidiennes — Sauvegardes automatisées Supabase, conservées 7 jours minimum.
- PITR — Point-In-Time Recovery disponible selon le plan Supabase.
- Tests — Restaurations testées périodiquement.
Journalisation
- Edge Functions — Logs conservés et accessibles en cas d'incident.
- ai_usage_logs — Traçabilité par utilisateur (modèle, tokens, type d'usage, horodatage).
- Données sensibles — Aucun log ne contient de mots de passe ni de tokens.
Sécurité réseau
- HTTPS — Forcé, HSTS, en-têtes de sécurité (CSP, X-Frame-Options).
- Base de données — Aucune exposition directe.
- Secrets — Stockés dans Supabase Vault.
Sous-traitants
Liste publique tenue à jour sur la page « Sous-traitants ». Chaque sous-traitant fait l'objet d'une évaluation de conformité (RGPD, localisation, DPA).
Gestion des incidents
Détection, qualification, notification CNIL sous 72h en cas de violation de données à caractère personnel, communication aux personnes concernées si risque élevé. Voir la procédure dédiée.
Conformité
RGPD, e-Privacy, conditions d'utilisation publiques, registre des traitements maintenu en interne.
Contact
Pour toute question relative à cette politique : hello@thiia.app.