Talisk détient deux des choses les plus sensibles d'une entreprise : son courriel et ses registres financiers. L'architecture a été bâtie autour de ce fait dès le premier jour. Cette page décrit les mesures réellement en place — ni plus, ni moins.
01Isolement des comptes, appliqué par la base de données
Les données de chaque compte Talisk — courrier, contacts, livres, documents — résident dans leur propre schéma de base de données isolé. Vos données et celles d'un autre client ne partagent jamais les mêmes tables. À cette séparation physique s'ajoutent des politiques de sécurité au niveau des lignes (Row-Level Security) de PostgreSQL, appliquées par le moteur de base de données lui-même : l'isolement ne dépend donc pas de l'absence de bogues dans le code applicatif — même une faille applicative hypothétique se heurterait à une base de données qui refuse de retourner les lignes d'un autre compte.
La base de données comporte aussi des garde-fous en profondeur contre les opérations destructrices (déclencheurs au niveau du moteur qui bloquent la suppression massive de données d'utilisateurs hors d'une procédure délibérée et vérifiée).
02Chiffrement
- En transit : toutes les connexions au Service utilisent TLS (HTTPS).
- Au repos : le contenu personnel — corps des courriels, coordonnées, documents financiers — est chiffré au repos avec une clé de chiffrement propre à chaque compte (Fernet, basé sur AES). Les fichiers téléversés, comme les images de reçus et les pièces jointes, sont également chiffrés au repos.
- Identifiants : les mots de passe ne sont conservés que sous forme de hachages salés. Les jetons OAuth des services connectés sont chiffrés au repos.
03Sauvegardes
Les sauvegardes nocturnes de la base de données sont chiffrées par GPG (clé publique) avant de quitter le serveur et conservées hors site dans un stockage objet. La clé de déchiffrement n'est pas conservée avec les sauvegardes (la garde des clés est répartie entre des emplacements distincts). Les sauvegardes font l'objet d'un test de restauration automatique chaque jour et expirent selon un cycle d'au plus 90 jours.
04Contrôle des accès
- L'authentification à deux facteurs est offerte sur tous les comptes, et nous la recommandons.
- L'accès applicatif à la base de données s'exécute sous un rôle dédié, soumis aux politiques de sécurité au niveau des lignes décrites ci-dessus — pas un compte superutilisateur.
- L'accès humain au contenu des clients est régi par les engagements d'utilisation limitée de notre Politique de confidentialité : personne ne lit vos données, sauf avec votre consentement, pour une enquête de sécurité ou lorsque la loi l'exige.
05Sécurité des paiements
Les paiements d'abonnement sont traités par Stripe, un prestataire de paiement certifié PCI-DSS niveau 1. Votre numéro de carte et votre code de vérification vont directement à Stripe — Talisk ne conserve jamais les données complètes de carte.
06Fournisseurs de services
La courte liste des fournisseurs qui font fonctionner des parties du Service (hébergement, IA, paiements, courriels transactionnels), ce que chacun reçoit et où il se trouve est publiée à talisk.ai/fr/subprocessors. Le traitement par IA est couvert dans la Politique de confidentialité : notre fournisseur d'IA a l'interdiction contractuelle d'entraîner ses modèles sur vos données.
07Conservation et suppression des données
La suppression de votre compte retire l'intégralité de son schéma — courrier, contacts, livres, documents — du système en production, et les données supprimées quittent les sauvegardes chiffrées à mesure qu'elles expirent (au plus 90 jours). Détails dans la Politique de confidentialité.
08Évaluations
Nous ne revendiquons que ce qui est vrai : Talisk ne détient pas, à ce jour, de certification SOC 2 ou ISO 27001. Dans le cadre du programme de vérification de Google pour les applications accédant aux données Gmail, une évaluation de sécurité CASA (Cloud Application Security Assessment) est prévue. Cette page sera mise à jour au fil des évaluations.
09Signaler une vulnérabilité
Si vous croyez avoir découvert une vulnérabilité de sécurité dans Talisk, écrivez à security@talisk.ai avec assez de détails pour la reproduire. Nous accuserons réception rapidement, vous tiendrons informé et n'exercerons aucun recours contre la recherche de bonne foi qui respecte les données des utilisateurs et évite de perturber le Service.