Ce qui est en place, mesuré, et daté. Dans la même page.
Ce que nous faisons de VOS données
Cette page existe pour que votre équipe sécurité n'ait pas à nous envoyer un questionnaire de 300 lignes. Si une question n'y trouve pas sa réponse, écrivez-nous : la réponse est ajoutée à la page plutôt qu'envoyée en privé.
Le site
- Témoins
- Aucun témoin non essentiel. Aucun appel à un domaine tiers avant votre action. Vous pouvez le vérifier vous-même en navigation privée, en inspectant les requêtes réseau.
- Mesure d'audience
- Aucune mesure d'audience n'est en place sur ce site : aucun outil ne compte les visites, et la ligne « mesure d'audience » du tableau ci-dessous porte « Aucun ». L'arbitrage entre une analytique sans témoin hébergée dans l'Union européenne et l'absence totale de mesure n'est pas rendu à ce jour. Le jour où il le sera, l'outil retenu sera nommé ici, sur la page Témoins et dans le tableau ci-dessous, dans le même changement.
- Journaux
- Adresse IP hachée en HMAC avec une clé pivotée mensuellement. Journaux de sécurité et anti-abus conservés 6 à 12 mois, purge automatique réellement implémentée et testée.
La mission
- Modèles
- Compte API sous conditions commerciales, avec engagement contractuel de non-entraînement. Seuls des services offrant cette garantie sont employés. Aucune donnée confiée n'est jamais collée dans une interface d'IA grand public : c'est un interdit interne écrit.
- Minimisation
- Minimisation à la source : nous demandons l'accès le plus étroit qui permette le travail, en lecture seule quand c'est possible.
- Fin de mission
- Restitution et destruction des données en fin de mission, avec attestation écrite.
Les sous-traitants
Les durées de conservation
Ces quatre durées sont celles que le code applique, pas celles d'une politique écrite à côté.
- Message sans suite
- 12 mois
- Échange avec un prospect
- 3 ans à compter de votre dernier contact
- Journaux
- 6 à 12 mois
- Preuve de consentement
- Le temps du consentement, plus 3 ans
Le responsable de la protection des renseignements personnels
Désignation obligatoire au titre de la Loi 25.
La Loi 25 impose de désigner une personne physique responsable de la protection des renseignements personnels. À défaut de désignation écrite, la fonction revient de plein droit au plus haut dirigeant de la société. L'adresse dédiée ci-dessous atteint la personne qui exerce la fonction, et le délai de réponse indiqué est celui que nous tenons.
- Responsable désigné
- Responsable de la protection des renseignements personnels
- Adresse dédiée
- [email protected]
- Délai de réponse
- 30 jours
Les en-têtes réellement renvoyés par ce site
Cette liste n'est pas rédigée à la main. Elle est mesurée par la chaîne d'intégration continue sur le site publié, et le build échoue si la mesure a plus de trente jours.
En-têtes de réponse mesurés sur ludolith.com.
Aucune mesure valide à afficher
Ce tableau se remplit à partir d'un fichier de capture daté, écrit par la chaîne d'intégration continue au moment du déploiement. Aucune capture valide n'accompagne cette version du site. Rédiger la liste à la main la transformerait en intention.
La prochaine capture écrit le fichier avec sa date, et le tableau apparaît ici sans qu'une ligne de texte soit rédigée.
Signaler une vulnérabilité
Aucune poursuite n'est engagée contre un chercheur de bonne foi qui respecte le périmètre ci-dessous et ne consulte aucune donnée qui ne lui appartient pas.
Hors périmètre
Les tests de charge, l'ingénierie sociale, et toute action contre les systèmes de nos sous-traitants.
Le détail juridique du traitement vit sur deux autres pages :
Ce que nous avons construit, et ce que nous exploitons tous les jours
Ce qui est construit dans les deux produits
- Chiffrement au repos et en transit, et gestion des secrets
- AES-256-GCM par locataire au repos, clé maîtresse séparée du magasin de données, comportement fail-closed en l'absence de clé, HMAC en temps constant. TLS 1.3 exigé en transit, versions antérieures refusées à la poignée de main. Aucun secret dans le dépôt : coffre chiffré, accès nominatif, rotation trimestrielle des clés d'application. 500 vecteurs d'initialisation distincts vérifiés, et un balayage automatique prouve qu'aucun secret n'apparaît en clair dans les réponses, les erreurs, l'audit, les journaux ou l'export.
- Pseudonymisation dès la collecte
- Identifiants de personnes dérivés par HMAC avant écriture, jamais après. Le chat est collecté en métadonnées seules : horodatage, longueur, canal, jamais le contenu. La même règle vaut sur les deux produits, et le test qui la garde échoue si un champ libre entre dans le schéma sans dérivation.
- Suppression, rétention et migration de schéma
- Suppression en cascade vérifiée sur 12 tables jusqu'à zéro, rétention paramétrée par locataire, export de données à la demande. Toute migration de schéma est versionnée, réversible, et jouée d'abord sur une copie datée de la base de production : 61 migrations pour Minealyze, 34 pour QuestFable, aucune reprise manuelle depuis la première mise en production.
- Journal inaltérable et journalisation d'accès
- Journal applicatif append-only avec un déclencheur de base de données qui bloque les suppressions. Journal d'accès distinct, horodaté, conservé 13 mois, purgé automatiquement au-delà. Toute lecture d'un enregistrement d'un autre locataire est journalisée avant d'être refusée, ce qui rend la tentative visible même quand elle échoue.
- Cloisonnement des locataires
- Isolation multi-locataire appliquée à chaque appel, contrôle d'accès à 4 rangs, auto-promotion refusée. Les traversées de locataire sont testées dans les deux sens à chaque déploiement, et le déploiement s'arrête si un seul cas passe. Le cloisonnement est vérifié par des cas exécutables, pas par une revue de configuration.
- Clé du client
- Hôte figé quelle que soit la clé fournie, clé transmise en en-tête et jamais dans l'URL, ce qui ferme le SSRF. La clé n'est jamais écrite dans un journal, jamais renvoyée par l'API, et sa révocation prend effet au premier appel suivant.
Ce qui est mesuré en exploitation, et sur quelle fenêtre
99,95 %
de disponibilité mesurée sur Minealyze du 2025-07-01 au 2026-06-30, et 99,92 % sur QuestFable dans la même fenêtre. La plus longue interruption de la période a duré 31 minutes le 2025-11-04, service complet rétabli 47 minutes après son début.
SECURITY-REPORT.md2026-07-17
1,4 M
d'événements traités chaque jour par Minealyze, moyenne du dernier trimestre, pointe mesurée à 3,1 M. QuestFable en traite 380 000 et produit 26 000 générations narratives dans la même journée. Latence de collecte : 84 ms au 95e centile, 210 ms au 99e. Taux d'erreur serveur sur la fenêtre : 0,04 %.
SECURITY-REPORT.md2026-07-17
mesures d'exploitation de deux produits que nous éditons ; ce périmètre n'est pas celui de l'infrastructure qui hébergerait vos données
6
En-têtes de sécurité mesurés en production par curl. CORS scopé : une origine exacte obtient 204, une origine étrangère n'obtient aucun en-tête d'autorisation.
SECURITY-REPORT.md2026-07-17
Les en-têtes mesurés, et pourquoi ce tableau en compte cinq
Cinq des six en-têtes mesurés ont une valeur fixe, et ce sont les cinq lignes ci-dessus. Le sixième est le comportement CORS décrit plus haut : sa valeur dépend de l'origine qui appelle, une origine exacte obtenant une réponse et une origine étrangère aucune autorisation. Il n'y a donc pas une valeur unique à imprimer dans ce tableau, et en inventer une serait plus grave que de compter jusqu'à cinq.
SECURITY-REPORT.md2026-07-17
Comment les deux produits sont tenus, et par quel dispositif
Le dispositif, ligne par ligne
- Revues de code. Aucune fusion vers la branche de production sans une revue signée par quelqu'un d'autre que l'auteur, et sans la suite d'évaluation au vert. La réversion tient en une instruction, et elle est réessayée à chaque version majeure pour qu'elle reste vraie.
- Gestion des secrets. Coffre chiffré, accès nominatif et révocable, rotation trimestrielle des clés d'application et mensuelle des clés de journalisation. Un balayage de fuite s'exécute avant la poussée et la bloque : un secret n'entre jamais dans l'historique, donc il n'y a jamais à l'en retirer.
- Tests offensifs. Environ 103 preuves de concept offensives rejouées à chaque intégration, et une campagne complète à chaque version majeure. Six faiblesses trouvées et corrigées depuis la première mise en production, chacune avec une preuve de concept qui échoue avant le correctif et passe après.
- Journalisation et astreinte. Une alerte de disponibilité part au bout de 60 secondes d'indisponibilité mesurée depuis trois régions. Prise en charge médiane sur les douze derniers mois : 4 minutes. Chaque incident produit un compte rendu écrit, daté, et la correction de fond porte un numéro.
- Sauvegardes et reprise. Objectif de point de reprise 15 minutes, objectif de temps de reprise 2 heures. La restauration complète est rejouée chaque trimestre sur un environnement vierge, jamais sur l'environnement courant : dernier essai le 2026-06-18, bascule terminée en 1 h 38, sous l'objectif.
- Délais de correction par sévérité. Critique : contournement immédiat, correctif sous 24 heures. Élevée : 7 jours. Moyenne : 30 jours. Faible : au prochain train de version. Le compteur part à l'accusé de réception et non au triage, parce que c'est le seul instant que le rapporteur peut vérifier.
- Divulgation responsable et dépendances. Accusé de réception sous 2 jours ouvrés, correctif communiqué au rapporteur avant publication, mention si le rapporteur la souhaite. Nomenclature logicielle publiée à chaque version, et 7 advisories de dépendances restantes, non atteignables au runtime, ce qui est prouvé par un scan de code exécutable et non par une affirmation.
Minealyze est en production continue depuis 2025 et porte quatre versions majeures ; QuestFable depuis la même année, deux versions majeures. Les deux reçoivent une quinzaine de déploiements mensuels et partagent le même socle de migration et de sauvegarde. Ces chiffres valent par leur date : publier une mesure sans la fenêtre sur laquelle elle a été prise revient à ne rien publier.
Une question à laquelle cette page ne répond pas
Écrivez-la. La réponse est ajoutée ici, pas envoyée en privé : c'est ce que le premier paragraphe promet, et c'est donc opposable. Si le sujet demande une conversation, l'appel de 30 minutes est le chemin le plus court.
Six questions écrites d'abord, puis les créneaux réels sur la même page. Gratuit, 30 minutes.
Écrire directement