Sécurité

La confiance est la
première fonctionnalité.

Un système d’action au-dessus des systèmes de référence doit mériter le droit d’agir en votre nom. Invice part du principe que les résultats du modèle et le contenu connecté peuvent être erronés ou malveillants. Les autorisations restent donc définies par le code et par vos décisions explicites. Le chiffrement, la gestion des clés, l’autorisation des actions et l’audit précèdent les fonctionnalités qui en dépendent. Voici la version courte ; le dossier complet est publié dans son intégralité.

Conçu pour mériter votre confiance

Chaque action est consignée.
Vous contrôlez chaque permission.

Un agent qui agit en votre nom doit d’abord gagner votre confiance. Rien ne part sans votre approbation, sauf si vous l’autorisez. Le chiffrement, la gestion des clés, la conservation des données et la piste d’audit sont en place avant même les fonctions qui en dépendent.

Les documents de votre coffre sont chiffrés au repos. Ils ne sont déchiffrés que lorsqu’un agent en a besoin, dans les limites exactes de vos permissions.
Votre clé API de modèle est chiffrée au repos, déchiffrée en mémoire isolée pendant une session active, puis effacée dès la fin.
Aucun modèle n’est entraîné à partir de vos documents, de vos courriels ou de vos journaux de mission. Nous ne lisons jamais les messages envoyés ou reçus par un agent.
Établi au Canada. Conçu dès le départ pour respecter la LPRPDE et le RGPD.

Tous les détails, y compris ce que nous ne faisons pas, figurent dans le document de sécurité.

Registre des engagements

Tout
ce à quoi nous nous engageons par écrit.

Des mesures publiées et formulées de façon vérifiable. Chacune est en place ou ne l’est pas, afin que vous puissiez comparer le produit à nos engagements.

Registre des engagements· 13 contrôles, énoncés en termes vérifiablesPublié en intégralité
Injection d’inviteUn texte non fiable ne peut accorder aucune autorité

Les courriels, les documents, les pages Web, les résultats des connecteurs et du modèle ainsi que les résumés générés sont considérés comme non fiables. Le niveau de risque des actions et les catégories de données sont définis dans le code. Les destinations proposées sont liées aux données exactes de l’action et vérifiées de nouveau au moment de l’exécution.

En place
Approbations exactesLiées à la charge utile et à usage unique

Lorsqu’une règle exige une vérification, l’interface présente l’action, sa destination et les catégories de données concernées. L’approbation vise ces données exactes, expire et ne peut servir qu’une fois. Toute modification du destinataire ou du contenu l’annule.

En place
Actions sortantesUn seul point de contrôle

Les actions externes automatisées qui modifient des données passent par un point de contrôle juste avant l’appel au fournisseur. Ce point vérifie l’espace de travail et la mission, le niveau d’autonomie ou l’approbation exacte, la destination, l’état de l’automatisation et le mode de simulation.

En place
Courriels sortantsVous êtes l’expéditeur

Les courriels destinés à vos clients partent de votre propre compte Gmail ou Outlook connecté et, par défaut, rien ne s’envoie tant que vous n’avez pas approuvé le brouillon.

En place
Outils connectésBlocage par défaut en cas d’échec

Les outils MCP et REST dynamiques exigent une vérification précise avant le déchiffrement des identifiants du connecteur. Les destinations configurées par le client font l’objet d’une validation SSRF qui tient compte des redirections. Un appel au modèle ne passe jamais discrètement à un autre fournisseur.

En place
Chiffrement au reposDans votre coffre privé

Les documents sont chiffrés au repos. Ils sont déchiffrés seulement lorsqu’un agent en a besoin et dans les limites des autorisations de la mission active.

En place
Chiffrement en transitTLS et HSTS

Le trafic vers et depuis Invice est chiffré en transit. HSTS empêche les navigateurs de revenir à des connexions en clair.

En place
Clés APIJamais stockées en clair

Votre clé API de modèle est chiffrée en AES-256 au repos. Elle est déchiffrée uniquement dans une mémoire de session isolée, puis supprimée dès la fin de l’appel. Elle n’est jamais consignée.

En place
AuthentificationSupabase Auth, compatible MFA

Sessions vérifiées par JWT à chaque requête. Nous utilisons getUser() et non getSession() côté serveur. MFA offerte ; SSO et SAML sur le forfait Entreprise.

En place
Journaux d’auditMétadonnées seulement, par politique

Chaque action de l’agent crée une entrée dans le journal d’audit. Les renseignements personnels sont retirés des données au moment de l’écriture. Nous consignons l’action, pas son contenu.

En place
Résidence des donnéesCanada, avec deux exceptions nommées

Votre base de données et vos fichiers téléversés sont stockés au Canada, à Montréal. Le fournisseur de modèle que vous choisissez traite les requêtes avec votre clé API et peut le faire ailleurs. Les embeddings du coffre sont actuellement traités aux États-Unis (OpenAI) et migreront vers Cohere pour rester au Canada. Nous recommandons des fournisseurs de modèles sans conservation des données. Les clients Entreprise peuvent demander un déploiement limité à une région.

En place
EntraînementInvice ne s’entraîne pas sur vos données

Invice n’utilise pas vos documents, vos missions ni vos journaux d’audit pour entraîner des modèles. Un fournisseur de modèle que vous connectez traite certaines invites selon son propre contrat et ses propres paramètres.

En place
ConservationSous votre contrôle

À l’annulation, vous disposez d’une période d’exportation, puis les données sont supprimées définitivement et nous vous le confirmons par écrit. Vous pouvez demander leur suppression en tout temps.

En place
Publié en intégralité

Lisez
le dossier de sécurité.

La version détaillée est publiée sur le site plutôt que transmise sur demande : modèle de menace, chiffrement, gestion et rotation des clés, format d’audit, conservation, liste des sous-traitants et état de notre démarche SOC 2. Le dossier précise tout écart entre le produit et nos engagements.