Trust Center

Sécurité, confidentialité et conformité

Cette page est maintenue par Kagliostro pour répondre aux questions courantes des équipes sécurité et achats. Elle décrit les contrôles activés au sein de la plateforme et le partage de responsabilités avec nos clients. Ce n'est pas une certification indépendante.

Chiffrement

TLS 1.3 en transit. AES-256 au repos via KMS régional (EU / US). Rotation des clés gérée par le fournisseur cloud.

Accès & authentification

SSO (OIDC/SAML) sur édition Enterprise, MFA obligatoire pour les admins, sessions courtes, appareils de confiance révocables.

Résidence des données

Zones EU (eu-west-3 Paris) et US (us-east-1). Aucun transfert hors zone sans mécanisme (SCC / DPF) explicite.

Isolation multi-tenant

Séparation logique stricte par workspace. Quotas et timeouts par tenant. Aucune confiance implicite entre services.

Preuve avant exploitation

Chaque incident matériel est accompagné d'un bundle de preuve exportable et signé (eIDAS AES/QES) via l'agent cloud.

Journalisation & audit

Audit trail immuable côté client : appareils, MFA, exports, approbations humaines. Rétention configurable par workspace.

Sub-processors

FournisseurUsageZone
AWSCompute, KMS, stockage objetEU / US
CloudflareEdge, WAF, protection DDoSGlobal
SupabaseAuth managée, base PostgresEU
Trigger.devWorkflow Plane, cron, retriesEU
Lovable AI GatewayInférence LLM pour agent HumanoidEU / US

Conformité & frameworks

Kagliostro s'aligne sur les référentiels ci-dessous. Les preuves détaillées sont fournies sous NDA aux clients Enterprise.

SOC 2 Type IIISO 27001GDPRNIS2DORAHIPAA (BAA sur demande)PCI-DSS SAQ-D

Partage de responsabilités

Kagliostro fournit
  • · Isolation multi-tenant et quotas
  • · Chiffrement en transit et au repos
  • · Détection agentique (analyse code, pentest, cloud, remédiation)
  • · Journalisation et export de preuve
  • · Statut plateforme et notifications d'incidents
Le client gère
  • · Politique de mots de passe et MFA de ses utilisateurs
  • · Attribution des rôles et permissions
  • · Configuration des intégrations (GitHub, cloud, SIEM)
  • · Acceptation ou refus des remédiations proposées
  • · Conservation des exports de preuve téléchargés

Contact & signalement

Sécurité : security@kagliostro.io
Vulnérabilités : disclosure@kagliostro.io — PGP disponible sur demande
Confidentialité (DPO) : dpo@kagliostro.io
Statut plateforme : status.kagliostro.io