Documentation technique

Sécurité technique

Détail des mesures de sécurité implémentées dans Probe Studio.

Cette page est destinée aux équipes IT, sécurité et conformité. Elle détaille les mesures techniques en place, vérifiables dans notre infrastructure.

FR
Hébergement France
RLS
Sécurité base de données
JWT
Authentification
RGPD
By design

Infrastructure & hébergement

Où et comment vos données sont hébergées.

Hébergement applicatif

  • Hébergeur : Scalingo SAS (PaaS français)
  • Région : osc-fr1 (France)
  • HTTPS obligatoire sur tous les endpoints
  • Certificats SSL gérés automatiquement

Base de données

  • PostgreSQL managé via Supabase (hébergement UE)
  • Chiffrement au repos fourni par l'infrastructure Supabase
  • Row Level Security (RLS) activé sur toutes les tables critiques
  • Clés d'accès différenciées : anon (frontend) / service_role (backend)

Isolation & secrets

  • Données strictement isolées entre clients via RLS
  • Aucun accès croisé entre projets de clients différents
  • Environnements de développement et production séparés
  • Secrets stockés en variables d'environnement, jamais dans le code source

Authentification & contrôle d'accès

Comment les accès sont protégés à chaque niveau.

Authentification utilisateurs

  • Authentification via Supabase Auth (tokens JWT)
  • Connexion Google OAuth
  • Vérification email obligatoire (comptes email/mot de passe)
  • Tokens JWT avec expiration automatique

Sécurité des API

  • Tous les endpoints protégés par authentification JWT
  • Rate limiting par utilisateur via Upstash Redis (sliding window)
  • Validation des entrées avec Zod sur tous les endpoints
  • Headers de sécurité via Helmet.js (HSTS, X-Content-Type-Options, Referrer-Policy)

Protection réseau

  • CORS restreint aux domaines Probe Studio uniquement (pas de wildcard)
  • Content Security Policy (CSP) configuré sur toutes les pages
  • Protection XSS : DOMPurify + échappement automatique React
  • Vérification de signature cryptographique pour les webhooks Stripe

Limites de débit par endpoint

Chaque endpoint API est protégé par un rate limiter indépendant.

EndpointLimiteFenêtre
Chat (interview)30 req60s
Text-to-Speech30 req60s
Speech-to-Text20 req60s
Génération de rapports5 req60s
Questions IA (copilot)10 req60s
Traduction10 req60s
En cas de dépassement, l'API retourne un code HTTP 429 avec un header Retry-After. Le tracking est par utilisateur authentifié (UID) ou par adresse IP pour les endpoints publics.

Sous-traitants & fournisseurs tiers

Liste complète des services tiers utilisés par Probe Studio et leur rôle.

FournisseurRôleLocalisation
ScalingoHébergement applicatif (serveurs & CDN)France
SupabaseBase de données PostgreSQL & authentificationUnion Européenne
OpenAIModèle IA — interviews, génération d'étudesÉtats-Unis
AnthropicModèle IA — rapports d'insightsÉtats-Unis
Mistral AIModèle IA — analyse de sessionsFrance
StripePaiement & facturationÉtats-Unis / UE
BrevoEmails transactionnelsFrance
UpstashRate limiting (Redis) — aucune donnée personnelle stockéeServerless (pas de données personnelles)
SentryMonitoring d'erreurs applicativesÉtats-Unis
Les données envoyées aux fournisseurs IA (OpenAI, Anthropic, Mistral) transitent via leurs API commerciales. Ces API garantissent contractuellement que les données clients ne sont pas utilisées pour entraîner les modèles.

RGPD & conformité

Notre cadre de conformité pour la protection des données personnelles.

Privacy by design

  • Architecture conçue dès l'origine pour la protection des données
  • Collecte minimale : seules les données nécessaires au service
  • Probe Studio agit en tant que sous-traitant (processor) au sens du RGPD
  • DPA (Data Processing Agreement) disponible sur demande

Droits des personnes

  • Droit d'accès : export de toutes vos données sur demande
  • Droit de suppression : suppression de compte et données associées
  • Les participants aux interviews n'ont pas besoin de créer de compte
  • Accès participants via lien sécurisé à usage unique

Cycle de vie des données

  • Données accessibles pendant toute la durée de l'abonnement
  • Accès en lecture seule pendant 30 jours après résiliation
  • Suppression définitive 3 mois après résiliation
  • Possibilité d'export complet avant suppression

Besoin d'un DPA ou d'un questionnaire sécurité ?

Nous fournissons un DPA conforme RGPD et répondons à vos questionnaires sécurité fournisseur.

[email protected]
DPA disponibleData Processing Agreement conforme RGPD (Article 28), incluant annexes sous-traitants et mesures de sécurité.
Questionnaire sécuritéNous répondons à vos questionnaires fournisseur (SIG Lite, CAIQ, formulaires internes).
Documentation techniqueWhitepaper sécurité et documentation d'audit disponibles pour vos équipes juridiques ou IT.

Des questions sur notre sécurité ?

Notre équipe répond à vos demandes de conformité et de sécurité.