Sécurité, confidentialité et conformité
Cette page est maintenue par Kagliostro pour répondre aux questions courantes des équipes sécurité et achats. Elle décrit les contrôles activés au sein de la plateforme et le partage de responsabilités avec nos clients. Ce n'est pas une certification indépendante.
TLS 1.3 en transit. AES-256 au repos via KMS régional (EU / US). Rotation des clés gérée par le fournisseur cloud.
SSO (OIDC/SAML) sur édition Enterprise, MFA obligatoire pour les admins, sessions courtes, appareils de confiance révocables.
Zones EU (eu-west-3 Paris) et US (us-east-1). Aucun transfert hors zone sans mécanisme (SCC / DPF) explicite.
Séparation logique stricte par workspace. Quotas et timeouts par tenant. Aucune confiance implicite entre services.
Chaque incident matériel est accompagné d'un bundle de preuve exportable et signé (eIDAS AES/QES) via l'agent cloud.
Audit trail immuable côté client : appareils, MFA, exports, approbations humaines. Rétention configurable par workspace.
Sub-processors
| Fournisseur | Usage | Zone |
|---|---|---|
| AWS | Compute, KMS, stockage objet | EU / US |
| Cloudflare | Edge, WAF, protection DDoS | Global |
| Supabase | Auth managée, base Postgres | EU |
| Trigger.dev | Workflow Plane, cron, retries | EU |
| Lovable AI Gateway | Inférence LLM pour agent Humanoid | EU / US |
Conformité & frameworks
Kagliostro s'aligne sur les référentiels ci-dessous. Les preuves détaillées sont fournies sous NDA aux clients Enterprise.
Partage de responsabilités
- · Isolation multi-tenant et quotas
- · Chiffrement en transit et au repos
- · Détection agentique (analyse code, pentest, cloud, remédiation)
- · Journalisation et export de preuve
- · Statut plateforme et notifications d'incidents
- · Politique de mots de passe et MFA de ses utilisateurs
- · Attribution des rôles et permissions
- · Configuration des intégrations (GitHub, cloud, SIEM)
- · Acceptation ou refus des remédiations proposées
- · Conservation des exports de preuve téléchargés