Sécurité

Comment nous protégeons
vos données .

La même politique d'honnêteté que tout le reste de ce site : ce qui est réellement en place, ce qui repose sur une infrastructure que nous ne contrôlons pas, et ce qui n'est pas encore construit.

Dernière mise à jour juin 2026 · Cette page est réécrite à chaque changement d'architecture

La mesure de sécurité la plus simple : rien à voler.

La plupart des déclarations de sécurité décrivent comment une entreprise protège sa base de données. Nous n'en avons pas. Chaque outil de la suite GDPRGard est une page sans état, sans comptes et sans stockage côté serveur — il n'existe donc aucun dépôt central de données clients susceptible d'être compromis, puisqu'il n'existe pas.

Ce n'est pas un contournement du manque de vraie sécurité — c'est une stratégie délibérée de minimisation. Moins il y a d'endroits où les données résident, moins il y a d'endroits d'où elles peuvent fuir.

🗄️
Pas de base de données
Rien de ce que vous téléversez ou générez n'est écrit dans un stockage persistant de notre côté.
👤
Pas de comptes
Pas de mots de passe, pas de sessions de connexion, pas de profils utilisateurs à protéger ou perdre.
🔒
HTTPS partout
Chaque page et chaque appel API sont chiffrés en transit, imposé par notre hébergeur.
🔑
Les clés API restent côté serveur
Notre clé API Anthropic ne vit que dans une fonction serverless, jamais dans du code lisible par votre navigateur.

Ce que nous pouvons réellement prouver.

Des mesures concrètes et vérifiables — pas le langage générique des pages sécurité.

Chiffrement en transit. Chaque connexion à gdprgard.eu et chaque appel à nos fonctions backend passe par TLS. Le HTTP simple n'est pas servi.
Pas de secrets côté client. La clé API Anthropic qui alimente les outils est stockée comme variable d'environnement dans nos fonctions serverless et n'est jamais livrée dans un fichier téléchargé par votre navigateur — elle ne peut pas être extraite en affichant le code source.
Vérification d'origine sur les fonctions backend. Nos fonctions serverless rejettent les requêtes ne provenant pas de gdprgard.eu, réduisant les abus occasionnels de l'API depuis d'autres sites.
Minimisation des données par défaut. Les documents et textes que vous soumettez à un outil sont traités puis supprimés — ni journalisés, ni conservés, ni utilisés pour autre chose que générer votre résultat.
Protections d'infrastructure de notre hébergeur. Netlify fournit une atténuation DDoS et des protections de réseau edge dans sa plateforme — nous en héritons, nous ne les avons pas construites.

La sécurité sur laquelle nous comptons, sans la contrôler.

Trois services externes touchent des données dans le fonctionnement des outils. Nous avons choisi chacun pour son propre historique, mais nous n'auditons pas leur infrastructure — pour leurs pratiques précises, leur documentation est la source qui fait foi.

ServiceInfos sécurité
API Anthropic Traite le contenu de ce que vous soumettez. Voir le Trust Center d'Anthropic pour leur posture de sécurité et de conformité.
Netlify Héberge notre site et nos fonctions serverless. Voir le Trust Center de Netlify.
Formspree Reçoit les envois du formulaire de contact quand vous en envoyez un explicitement. Voir la page sécurité de Formspree.

Ce que nous n'avons pas encore fait.

Le même principe que partout sur ce site : nous préférons dire ce qui manque plutôt que de vous laisser supposer des certifications que nous n'avons pas.

Aucun audit de sécurité indépendant ni test d'intrusion n'a été réalisé sur ce code. Il a été relu pendant le développement, mais pas par un tiers.
Pas de certification SOC 2, ISO 27001 ou similaire. Ce sont des cadres formels et audités que nous n'avons pas engagés à ce stade.
Pas de programme de bug bounty. Si vous trouvez une faille, le meilleur canal aujourd'hui est un signalement direct par e-mail (ci-dessous) plutôt qu'un programme formel avec primes fixes.
Pas de SLA de réponse aux incidents publié. Si quelque chose tourne mal, nous répondrons et divulguerons — mais il n'y a pas encore de garantie contractuelle de délai de réponse.
Pas de plan formel de continuité d'activité / reprise après sinistre. Vu l'architecture sans état, il y a relativement peu à récupérer — mais cela n'a pas été documenté comme un plan formel.

Rien de tout cela ne rend les outils dangereux pour leur usage prévu — des vérifications rapides et des brouillons pour les tâches de conformité des PME. Mais si votre processus d'achat exige des certifications formelles, nous ne les avons pas encore. Dites-nous si vous en avez besoin ; c'est exactement le type de demande qui nous dit qu'il est temps de les construire.

Vous avez trouvé une faille de sécurité ?

Nous n'avons pas de programme de bug bounty, mais nous prenons les signalements au sérieux et nous répondrons. Merci d'inclure « security » dans l'objet pour qu'il ne se perde pas dans les demandes générales.

Signaler un problème de sécurité