La confiance est la
première fonctionnalité.
Un système d’action au-dessus des systèmes de référence doit mériter le droit d’agir en votre nom. Invice part du principe que les résultats du modèle et le contenu connecté peuvent être erronés ou malveillants. Les autorisations restent donc définies par le code et par vos décisions explicites. Le chiffrement, la gestion des clés, l’autorisation des actions et l’audit précèdent les fonctionnalités qui en dépendent. Voici la version courte ; le dossier complet est publié dans son intégralité.
Chaque action est consignée.
Vous contrôlez chaque permission.
Un agent qui agit en votre nom doit d’abord gagner votre confiance. Rien ne part sans votre approbation, sauf si vous l’autorisez. Le chiffrement, la gestion des clés, la conservation des données et la piste d’audit sont en place avant même les fonctions qui en dépendent.
Tous les détails, y compris ce que nous ne faisons pas, figurent dans le document de sécurité.
Tout
ce à quoi nous nous engageons par écrit.
Des mesures publiées et formulées de façon vérifiable. Chacune est en place ou ne l’est pas, afin que vous puissiez comparer le produit à nos engagements.
Les courriels, les documents, les pages Web, les résultats des connecteurs et du modèle ainsi que les résumés générés sont considérés comme non fiables. Le niveau de risque des actions et les catégories de données sont définis dans le code. Les destinations proposées sont liées aux données exactes de l’action et vérifiées de nouveau au moment de l’exécution.
Lorsqu’une règle exige une vérification, l’interface présente l’action, sa destination et les catégories de données concernées. L’approbation vise ces données exactes, expire et ne peut servir qu’une fois. Toute modification du destinataire ou du contenu l’annule.
Les actions externes automatisées qui modifient des données passent par un point de contrôle juste avant l’appel au fournisseur. Ce point vérifie l’espace de travail et la mission, le niveau d’autonomie ou l’approbation exacte, la destination, l’état de l’automatisation et le mode de simulation.
Les courriels destinés à vos clients partent de votre propre compte Gmail ou Outlook connecté et, par défaut, rien ne s’envoie tant que vous n’avez pas approuvé le brouillon.
Les outils MCP et REST dynamiques exigent une vérification précise avant le déchiffrement des identifiants du connecteur. Les destinations configurées par le client font l’objet d’une validation SSRF qui tient compte des redirections. Un appel au modèle ne passe jamais discrètement à un autre fournisseur.
Les documents sont chiffrés au repos. Ils sont déchiffrés seulement lorsqu’un agent en a besoin et dans les limites des autorisations de la mission active.
Le trafic vers et depuis Invice est chiffré en transit. HSTS empêche les navigateurs de revenir à des connexions en clair.
Votre clé API de modèle est chiffrée en AES-256 au repos. Elle est déchiffrée uniquement dans une mémoire de session isolée, puis supprimée dès la fin de l’appel. Elle n’est jamais consignée.
Sessions vérifiées par JWT à chaque requête. Nous utilisons getUser() et non getSession() côté serveur. MFA offerte ; SSO et SAML sur le forfait Entreprise.
Chaque action de l’agent crée une entrée dans le journal d’audit. Les renseignements personnels sont retirés des données au moment de l’écriture. Nous consignons l’action, pas son contenu.
Votre base de données et vos fichiers téléversés sont stockés au Canada, à Montréal. Le fournisseur de modèle que vous choisissez traite les requêtes avec votre clé API et peut le faire ailleurs. Les embeddings du coffre sont actuellement traités aux États-Unis (OpenAI) et migreront vers Cohere pour rester au Canada. Nous recommandons des fournisseurs de modèles sans conservation des données. Les clients Entreprise peuvent demander un déploiement limité à une région.
Invice n’utilise pas vos documents, vos missions ni vos journaux d’audit pour entraîner des modèles. Un fournisseur de modèle que vous connectez traite certaines invites selon son propre contrat et ses propres paramètres.
À l’annulation, vous disposez d’une période d’exportation, puis les données sont supprimées définitivement et nous vous le confirmons par écrit. Vous pouvez demander leur suppression en tout temps.
Lisez
le dossier de sécurité.
La version détaillée est publiée sur le site plutôt que transmise sur demande : modèle de menace, chiffrement, gestion et rotation des clés, format d’audit, conservation, liste des sous-traitants et état de notre démarche SOC 2. Le dossier précise tout écart entre le produit et nos engagements.