← Retour
Page maintenue par BHBLab

Sécurité & confidentialité

Cette page décrit les contrôles mis en place par BHBLab (marque de By Hibiscus Blanc) pour la suite d'agents IA. Elle n'est pas une certification indépendante — elle décrit les fonctionnalités activées et les pratiques opérationnelles.

Hébergement & infrastructure

  • Base de données et authentification hébergées dans l'Union Européenne.
  • Chiffrement TLS 1.2+ pour tous les échanges client ↔ serveur.
  • Chiffrement au repos (AES-256) sur les données stockées.
  • Sauvegardes automatiques quotidiennes de la base de données.

Authentification & accès

  • Authentification par mot de passe ou Google (OAuth 2.0).
  • Sessions signées, expiration automatique, rotation des jetons.
  • Isolation stricte multi-organisations : chaque compte ne voit que les données de son organisation (Row Level Security au niveau base de données).
  • Rôles applicatifs : propriétaire, admin, membre.

Données personnelles (RGPD)

  • BHBLab agit en tant que sous-traitant au sens du RGPD. Le client reste responsable de traitement.
  • Un Accord de traitement des données (DPA) est disponible et signable sur demande.
  • Registre des sous-traitants tenu à jour (fournisseurs LLM, hébergement, e-mail transactionnel).
  • Droit d'accès, rectification, suppression, portabilité : demande à traiter sous 30 jours à alexandre.welment@byhibiscusblanc.com.

Journal d'audit

  • Toutes les actions sensibles (envoi d'e-mail, publication LinkedIn, création de document, exécution de code, requête SQL) sont journalisées.
  • Les admins peuvent consulter le journal d'audit de leur organisation depuis l'espace admin.
  • Rétention : 12 mois par défaut.

Sous-traitants principaux

  • Fournisseur LLM — hébergement UE/US selon le modèle. Aucune donnée n'est utilisée pour entraîner de modèles publics.
  • Hébergement base de données & auth — région UE.
  • E-mail transactionnel — envoi des notifications applicatives.
  • Google Workspace — uniquement si l'utilisateur connecte volontairement son compte.

La liste complète et à jour est disponible dans l'annexe du DPA.

Suppression & portabilité

  • Suppression du compte sur demande depuis Profil, avec confirmation par e-mail.
  • Export des données (conversations, CRM, documents) au format JSON/CSV — nous répondons sous 7 jours ouvrés.
  • Anonymisation automatique des logs après 12 mois.

Signalement de vulnérabilité

Un chercheur ou utilisateur qui identifie une faille peut nous écrire à alexandre.welment@byhibiscusblanc.com. Nous accusons réception sous 48h et communiquons un plan de remédiation.

Ce que nous ne prétendons pas

  • Nous ne sommes pas encore certifiés SOC 2, ISO 27001 ou HIPAA. Une feuille de route est en cours.
  • Nous ne garantissons pas d'absence totale de vulnérabilité — nous garantissons un traitement rapide des incidents.
  • La responsabilité de l'usage des agents (contenu généré, décisions prises) reste au client.