Confiance et sécurité
8200.dev est conçu pour répondre aux exigences de sécurité des entreprises. Cette page décrit comment nous protégeons vos données, ce à quoi nous pouvons et ne pouvons pas accéder, et comment nous opérons. Nous exposons clairement notre posture — et nous ne revendiquons jamais une certification que nous ne détenons pas.
1. Architecture de sécurité
Chiffrement au repos
Toutes les données sensibles, y compris les identifiants de connecteur et les certificats de fournisseur d'identité, sont chiffrées au repos avec AES-256-GCM.
Chiffrement en transit
Tout le trafic est transmis via TLS 1.3 (HTTPS), avec HSTS appliqué afin que les navigateurs refusent de se connecter de manière non sécurisée.
Authentification et MFA
Connectez-vous avec Google, ou avec une adresse e-mail et un mot de passe — au moins 12 caractères, stockés uniquement sous forme de hachages scrypt salés, avec des tentatives de connexion soumises à une limitation de débit. L'authentification à deux facteurs (TOTP et codes de secours) est disponible pour tous et peut être rendue obligatoire à l'échelle de l'organisation ; Enterprise ajoute l'authentification unique SAML (Okta, Azure AD, Google Workspace, OneLogin) avec provisionnement juste-à-temps et protection contre la rejouabilité des assertions.
Contrôle d'accès basé sur les rôles
Les rôles intégrés Propriétaire, Administrateur et Lecteur, ainsi que des rôles personnalisés à granularité fine, vous permettent d'accorder un accès au moindre privilège. Les autorisations sont appliquées à chaque requête.
Contrôles de session et de réseau
Politiques configurables de durée maximale de session et de délai d'inactivité, ainsi qu'une liste d'autorisation d'adresses IP qui restreint l'accès aux plages auxquelles vous faites confiance (Enterprise).
Protection en périphérie
Cloudflare fournit un pare-feu applicatif Web et une protection contre les attaques DDoS devant l'application, avec des en-têtes de sécurité (CSP, HSTS, frame-deny) sur chaque réponse.
2. Traitement des données
La surveillance est en lecture seule. La plateforme se connecte avec les portées les plus réduites lui permettant d'évaluer votre posture, elle n'a jamais besoin du contenu de vos fichiers, et elle ne modifie rien dans vos sources à moins que vous n'activiez la remédiation automatique.
Surveillance en lecture seule
Les connecteurs surveillent via des portées en lecture seule. Pour Google Workspace, l'analyse s'effectue sur drive.metadata.readonly — il peut lire les métadonnées de partage, non le contenu des fichiers. L'accès en écriture n'existe que pour la remédiation automatique : désactivé par défaut, accordé séparément par connecteur, et limité à la révocation ou à la réduction des accès.
Métadonnées et résultats uniquement
Nous stockons les métadonnées d'autorisation, le graphe d'accès et les résultats que nous en dérivons. Nous ne stockons, n'indexons ni ne transmettons le contenu de vos documents.
Rétention configurable
Les données opérationnelles suivent votre politique de rétention — par exemple jusqu'à 24 mois d'historique d'audit et une fenêtre de 90 jours pour les données transitoires — avec un seuil de sécurité afin que rien ne soit purgé accidentellement.
Export et suppression en libre-service
Les propriétaires peuvent exporter eux-mêmes les données de leur organisation et demander la suppression de leur compte. La suppression s'exécute après une période de grâce, puis supprime les données.
3. Conformité
Nous faisons correspondre nos contrôles et les preuves générées par le produit aux principaux cadres. Il s'agit de correspondances destinées à faciliter votre propre audit — 8200.dev n'est pas certifié selon ces normes, et nous ne prétendrons jamais le contraire.
Correspondance des cadres
Les contrôles et les preuves produit sont mis en correspondance avec SOC 2, ISO 27001, GDPR, HIPAA et NIST CSF 2.0. Le tableau de bord de conformité intégré à l'application suit les cinq côte à côte, avec analyse des écarts et un dossier de preuves exportable.
Utilisation limitée de l'API Google
L'utilisation des données utilisateur brutes ou dérivées reçues des API Workspace est conforme à la Google User Data Policy, y compris aux exigences Limited Use. Les données Workspace sont utilisées uniquement pour fournir et améliorer les fonctionnalités de sécurité que vous activez — nous ne les utilisons jamais pour développer, améliorer ou entraîner des modèles d'AI ou de machine-learning généralisés, et nous ne les transférons jamais à des outils ou services d'AI ou de ML tiers à des fins d'entraînement.
Vérification OAuth Google
Google a approuvé la vérification OAuth de 8200.dev le 2026-08-23 pour les trois portées qu'il demande : drive.metadata.readonly pour l'analyse, et admin.directory.user.readonly et admin.directory.user.security pour l'audit optionnel des applications tierces. Toute nouvelle portée — y compris la portée d'écriture dont la remédiation automatique aurait besoin sur Google Workspace — requiert une nouvelle vérification avant que nous ne l'utilisions.
4. Responsabilité des agents IA
Le transfert de responsabilité de 2026 rend l'entreprise qui déploie l'IA responsable des actions de ses agents. 8200.dev produit la preuve que vous avez encadré cet accès. Cela renforce votre conformité ; il ne s'agit pas d'un conseil juridique et cela ne garantit aucun résultat.
Inventaire complet des agents
Agent Guard tient un inventaire en temps réel de chaque agent IA et compte de service pouvant accéder à vos données, ainsi que des autorisations OAuth tierces à l'origine du shadow AI — vous ne pouvez pas gouverner ce que vous ne pouvez pas voir.
Registre d'accès inaltérable
Chaque décision et modification d'accès est enregistrée dans une piste d'audit exportable (CSV / JSON / CEF / SIEM), afin que vous puissiez reconstituer ce à quoi un agent IA pouvait accéder, et à quel moment.
Gouvernance démontrable
Les règles de prévention, l'application des accès et une chronologie des risques documentée témoignent d'un contrôle et d'une réponse actifs — la preuve derrière un programme de gouvernance de l'IA défendable.
5. Sécurité opérationnelle
Contrôles de santé continus
Des contrôles de santé automatisés s'exécutent toutes les cinq minutes sur la plateforme, la base de données et les connecteurs, ouvrant automatiquement un incident dès qu'une dégradation survient.
Page de statut publique
Une page de statut publique publie l'historique de disponibilité et les mises à jour d'incidents afin que vous connaissiez toujours l'état actuel.
Tests automatisés
La base de code est couverte par plus de 4 000 tests automatisés qui s'exécutent à chaque modification, de sorte que les régressions sont détectées avant la mise en production.
Journalisation d'audit et export SIEM
Les actions ayant un impact sur la sécurité sont enregistrées dans une piste d'audit inaltérable propre à chaque organisation, que vous pouvez exporter au format CSV, JSON ou CEF, et diffuser vers votre SIEM (Enterprise).
6. Sous-traitants
Nous faisons appel à un nombre restreint de sous-traitants soigneusement évalués. Chacun ne reçoit que les données nécessaires à l'exécution de sa fonction.
| Sous-traitant | Finalité | Données partagées |
|---|---|---|
| Anthropic | Assistant de support par IA, narratifs de synthèse à destination de la direction et traduction de l'interface | Vos messages de chat et, lorsque vous êtes connecté, un bref résumé de votre compte ; des indicateurs de posture agrégés pour les synthèses que vous demandez — jamais le contenu des fichiers ni les identifiants |
| Resend | Acheminement des e-mails transactionnels (e-mails liés au compte, à la sécurité et à la facturation) | Adresse e-mail du destinataire et contenu du message |
| PayPal | Facturation des abonnements et paiements | Identifiants de facturation et métadonnées de transaction |
| RunPod | Calcul applicatif et base de données PostgreSQL | Données applicatives chiffrées (métadonnées + résultats) |
| Cloudflare | CDN, WAF et protection DDoS en périphérie du réseau | Métadonnées des requêtes en transit ; aucune donnée au repos |
7. Contact
Besoin de documentation de sécurité, d'une liste de sous-traitants ou de réponses pour une évaluation fournisseur ? Écrivez à [email protected].