Écrit pour la personne qui mène l'évaluation

Ce que nous faisons de vos données, décrit mécaniquement

Chaque section ci-dessous décrit le comportement du produit, pas le sérieux avec lequel nous prenons la sécurité. Là où un document publié appuie une affirmation, l'affirmation y renvoie.

Ce que cette page n'affirme pas. GetMyBot ne détient aucune certification de sécurité tierce, ne publie aucun engagement de disponibilité et ne revendique aucune conformité réglementaire. Si votre processus exige l'un de ces éléments, dites-nous lequel avant de bâtir sur la plateforme.

Qui voit quoi

L'isolation est appliquée dans l'application, et nous le disons

Chaque requête qui nomme un bot résout l'accès de l'appelant à ce bot avant l'exécution du gestionnaire. Ce contrôle vit dans la couche applicative. Des politiques de sécurité au niveau des lignes existent dans le schéma de la base, mais ne sont pas appliquées à l'exécution, et mieux vaut l'entendre de nous que supposer le contraire.

L'accès est résolu à chaque requête
Le bot présent dans l'adresse est confronté aux comptes auxquels vous avez réellement accès, et l'accès résolu voyage avec la requête au lieu d'être redéduit par chaque gestionnaire.
Un inconnu reçoit la même réponse qu'un identifiant erroné
Aucun accès du tout répond 404, un token ne permet donc pas de tester si un bot existe hors de son compte. Un accès sans le droit précis répond 403.
Les droits portent sur un bot, pas sur un compte
Les actions de propriétaire comme la suppression, le transfert et la rotation du token restent au propriétaire du bot et ne se délèguent pas du tout par la liste d'accès.

Comment les clés sont gardées

Chiffrés là où il faut les lire, hachés là où il ne faut pas

Les tokens de bots et les identifiants d'intégration sont des secrets que le service doit utiliser, ils sont donc chiffrés. Les mots de passe et les tokens API n'ont jamais besoin d'être relus, ils sont donc hachés.

AES-256-GCM au repos
Les tokens de bots et les identifiants d'intégration, y compris votre clé de fournisseur IA, sont chiffrés en AES-256-GCM avant d'atteindre la base de données.
TLS en transit
Tout le trafic entre les applications, le site et nos serveurs passe par TLS, comme l'indique la politique de confidentialité publiée.
Mots de passe hachés, second facteur disponible
Les mots de passe de compte sont stockés sous forme de hachages argon2id et jamais en clair. L'authentification à deux facteurs par code temporaire à usage unique est disponible sur le compte.

Ce qu'il advient de vos prompts

Le fournisseur est le vôtre, et le texte n'est pas conservé

Deux questions reviennent pour toute fonction IA, qui voit la requête, et qu'écrit-on ensuite. Les deux ont une réponse courte.

Acheminement neutre vis-à-vis du fournisseur
L'agent appelle un point de terminaison compatible OpenAI que vous configurez, avec votre clé. Rien dans la logique de parcours qui l'entoure n'est lié à un éditeur particulier.
Prompt et réponse sont stockés sous forme de hachage
Quand une exécution est enregistrée, le prompt et la réponse sont réduits à un hachage SHA-256 du contenu et à sa taille. Le texte lui-même n'est pas écrit dans la trace, et aucun stockage brut séparé ne permet de le relire.
Non utilisé pour entraîner des modèles
La politique de confidentialité le dit clairement. Le contenu que vos bots échangent avec leurs abonnés vous appartient, n'est traité que pour faire fonctionner le service pour vous, et n'est ni vendu ni utilisé pour entraîner des modèles.
Où passent les limites de l'agent

Ce que vous pouvez examiner après coup

Un enregistrement lisible sans devenir une fuite

Enregistrer ce qui s'est passé n'est utile que dans la mesure où l'enregistrement est sûr à conserver. Le caviardage fait donc partie de l'enregistrement, ce n'est pas un filtre appliqué au moment de la consultation.

La piste d'audit ne porte aucune charge utile
Une ligne d'audit nomme l'action, la cible et le résultat. Ses métadonnées contiennent des identifiants, des types et des compteurs, jamais le contenu de l'objet visé.
Les champs de type secret passent par une liste blanche
D'un appel externe restent la méthode, l'adresse, le statut et la durée; d'une action, son nom, les noms de ses arguments et le type de résultat. Un champ dont le caviardeur n'a jamais entendu parler est abandonné plutôt que conservé, ainsi un secret ne fuit pas à cause d'un nom inhabituel.
Le contenu brut n'a rien à révéler
Le contenu est caviardé à l'entrée, il n'existe donc aucune copie non caviardée à déverrouiller plus tard. Le point d'accès de révélation encadre et journalise l'accès à des champs déjà sûrs, et reste fermé si la classe de conservation ne l'autorise pas.

Combien de temps ça reste, et comment ça part

Récupérer vos données est une fonction, pas un ticket

La durée de conservation est fixée par classe au lieu de croître toute seule, et chaque niveau de suppression s'appuie sur un point d'accès ou un engagement publié.

Les enregistrements expirent selon un calendrier
Le contenu d'une exécution enregistrée est la moitié la plus sensible et la plus éphémère, 7 jours par défaut, contre 30, 90 ou 365 jours pour les métadonnées d'exécution selon la classe. Le contenu ne survit jamais aux métadonnées.
Exporter ou supprimer un seul client
Les données d'un abonné donné peuvent être exportées ou supprimées via l'API, et la durée de conservation de chaque catégorie de données client est un réglage plutôt qu'un nombre figé.
Suppression du compte, hors de ce que la loi retient
Vous pouvez demander une copie de vos données, leur correction ou leur suppression, et la politique publiée nous engage à répondre sous 30 jours. Les pièces de paiement sont conservées là où les règles comptables l'exigent.

Donner moins que tout

Un token, un compte, un jeu de droits, une échéance

L'accès programmatique n'est pas tout ou rien. L'unité est la portée, et un token restreint ce qu'une personne peut déjà faire au lieu de l'élargir.

Lecture et écriture sont des portées distinctes
Une portée réunit une ressource et une action, une intégration de reporting peut donc recevoir la lecture sans jamais pouvoir écrire. Une portée manquante répond 403.
Un token, un compte
Un token fonctionne dans exactement un compte. Un bot de tout autre compte répond 404, la même réponse qu'un inconnu reçoit, un token ne permet donc pas de sonder des identifiants hors de sa portée.
Affiché une fois, stocké haché
La valeur du token n'est affichée qu'à la création. Le serveur en conserve un hachage, un token perdu est donc réémis et non récupéré, et une échéance peut être fixée dès sa création.
Voir la surface d'intégration

Qui d'autre y touche

La liste est courte, et elle est publiée

Seul ce que nomme la politique de confidentialité figure ici. Là où nous ne pouvons pointer aucun document, cette section ne dit rien plutôt que quelque chose de rassurant.

Le service tourne dans l'Union européenne
La politique de confidentialité indique que le service et sa base de données tournent chez un hébergeur situé dans l'Union européenne. Aucune seconde région n'est proposée aujourd'hui, et aucune n'est revendiquée.
Les sous-traitants nommés
Google pour l'analytique, les rapports de plantage et l'envoi des notifications push. Telegram, Meta et VK pour les canaux que vous connectez. Les prestataires de paiement qui traitent les forfaits payants. L'analytique du site passe par Matomo et Yandex Metrica.

Où s'arrête notre part

La moitié est à nous et la moitié est à vous

Une plateforme ne peut garantir que ce qu'elle contrôle. Voici le partage, écrit pour que rien d'important ne reste dans l'écart entre deux suppositions.

Ce dont GetMyBot est responsable

  • Faire tourner le service, garder intacte la frontière du compte, et répondre à une requête portant sur un bot auquel vous n'avez pas accès comme si ce bot n'existait pas.
  • Chiffrer les secrets que vous nous confiez, caviarder les exécutions qu'il enregistre, et faire expirer ce qu'il conserve selon le calendrier décrit plus haut.
  • Vous donner un chemin d'export et un chemin de suppression pour les données client, ainsi qu'une piste d'audit pour les opérations qui les ont modifiées.

Ce qui reste chez vous

  • Ce que vous mettez dans les sources de connaissances et les instructions. Une source que l'agent peut lire est une source que l'agent peut citer.
  • Votre compte chez le fournisseur d'IA et ses conditions. La requête quitte notre infrastructure vers le point de terminaison que vous avez configuré, sous le contrat que vous détenez avec ce fournisseur.
  • Qui vous invitez, quels droits vous leur accordez, et quels tokens personnels existent. La plateforme applique les droits que vous avez définis, pas ceux que vous vouliez définir.
  • Les règles des canaux que vous connectez. Telegram, WhatsApp et VK ont chacun leur politique sur ce qui peut être envoyé et quand.

Si votre évaluation a besoin d'une réponse absente d'ici

Envoyez la question. Une réponse précise, ou un non franc, nous sert plus à tous les deux qu'une page qui laisse entendre plus qu'elle ne peut soutenir.

Poser une question de sécurité