← Retour à la page sécurité

MESUREO

Sécurité & confidentialité

Guide sécurité
& confidentialité

Mesureo est conçu pour les directions informatiques exigeantes : hébergement souverain, isolation stricte par client, et une intelligence artificielle qui s'appuie sur votre documentation — sans jamais l'apprendre.

Document
Livre blanc sécurité
Périmètre
Offre MIND Industriels & Grands comptes
Version
v1.0 — Juin 2026
Éditeur
Mesureo, SAS

Périmètre : Offre MIND Industriels & Grands comptes. Document d'information — ne vaut pas engagement contractuel. Seuls les Conditions Générales de Services (CGS) et le contrat de sous-traitance (DPA) signés font foi.

Résumé exécutif

L'essentiel en une page

01 — Souveraineté

Hébergées en France

Vos données sont hébergées en France (Scaleway / OVH) et restent dans l'Union européenne par défaut. Un routage IA 100 % européen est disponible.

02 — IA responsable

Jamais utilisées pour entraîner l'IA

Vos contenus servent uniquement à répondre, en temps réel. Aucun entraînement, aucun réglage fin (fine-tuning) de modèle sur vos données.

03 — Protection

Chiffrées et isolées

Chiffrement en transit (TLS 1.2+) et au repos, clés gérées par KMS, et cloisonnement strict des données de chaque client.

Hébergement France / UETransit TLS 1.2+SSO SAML2 / OpenIDViolation notifiée < 72 hRTO / RPO 4 h / 24 hDisponibilité 99,5 % cible

01 — Hébergement & résidence des données

Une donnée qui ne quitte pas l'Europe

Par défaut, tout est hébergé et traité dans l'UE. Vous gardez la main sur la localisation, jusqu'au modèle d'IA.

01

Hébergement souverain

Datacenters en France (Scaleway / OVH), de classe Tier-III, avec contrôle d'accès physique.

02

UE par défaut

Données hébergées dans l'UE / EEE ; aucun transfert hors UE sans validation préalable de votre part.

03

IA 100 % européenne

Option de routage vers des modèles hébergés dans l'UE (Mistral) pour garder l'intégralité du traitement en Europe.

04

Réversibilité

Export de vos conversations, base de connaissances et configuration en formats standard (JSON / CSV), à la demande.

02 — Chiffrement & gestion des clés

Chiffrées, de bout en bout

En transit comme au repos, avec une gestion des clés cloisonnée par environnement.

01

En transit

TLS de bout en bout (1.2 et supérieur), standard de l'industrie, sur tous les échanges.

02

Au repos

Chiffrement des disques au niveau de l'hébergeur, sur l'ensemble des données stockées.

03

Gestion des clés

Clés gérées via OVHcloud KMS, avec contrôle d'accès par rôle et ségrégation dev / préprod / prod.

04

Mots de passe

Empreintes bcrypt pour les comptes d'administration ; aucun mot de passe stocké en clair.

03 — Contrôle d'accès, SSO & isolation

Le bon accès, pour la bonne personne

Intégration à votre annuaire, authentification renforcée et cloisonnement strict entre clients.

01

SSO entreprise

SAML2 / OpenID avec Microsoft Entra ID. Les comptes locaux peuvent être désactivés au profit du SSO.

02

Authentification multifacteur

MFA appliquée sur les accès internes et d'administration.

03

Accès par rôle (RBAC)

Droits attribués par rôle, principe du moindre privilège, revue et suppression des comptes au départ des collaborateurs.

04

Isolation multi-client

Cloisonnement strict par client (API, moteur de recherche vectoriel, stockage). Une instance dédiée est possible.

04 — Sécurité applicative & développement

La sécurité, intégrée au code

Bonnes pratiques OWASP, cycle de développement sécurisé et défense réseau à chaque couche.

01

OWASP Top 10

Application évaluée et durcie selon les bonnes pratiques OWASP, du code à la configuration.

02

Cycle de développement sécurisé

Revues de code, scans automatisés et suivi des dépendances intégrés au développement (SDLC).

03

Gestion des vulnérabilités

Scan automatisé des dépendances et des images à chaque build ; triage par sévérité (CVSS) puis correction priorisée.

04

Environnements isolés

Dev / préprod / prod séparés ; déploiements contrôlés et retour arrière (rollback) par versions.

05

Défense réseau

Pare-feu, WAF, protection anti-DDoS et détection d'intrusion au niveau de l'hébergeur.

05 — Supervision, incidents & continuité

Détecter vite, rétablir vite

Supervision en temps réel, procédure d'incident documentée et plan de continuité éprouvé.

01

Supervision temps réel

Détection des erreurs et anomalies via Sentry, logs structurés et identifiants de corrélation.

02

Gestion des incidents

Procédure documentée ; notification de toute violation sous 72 h (RGPD) ; logs conservés 12 mois.

03

Sauvegardes

Quotidiennes (rétention 30 jours) et mensuelles (rétention 12 mois) ; restauration documentée et testée.

04

Continuité (RTO / RPO)

RTO cible de 4 h ouvrées, RPO de 24 h ; déploiement actif / actif sur 2 zones (disponibilité cible 99,5 % mensuel, conforme aux CGS).

06 — Confidentialité & RGPD

Des rôles clairs, des droits respectés

Mesureo agit comme sous-traitant. Le cadre contractuel et la protection des personnes sont posés dès le départ.

01

Rôles clairs

Mesureo agit comme sous-traitant ; vous restez responsable de traitement de vos données.

02

DPA & annexes

Contrat de sous-traitance (DPA) et annexes RGPD fournis avec le contrat.

03

Registre des traitements

Registre des activités de traitement (ROPA) maintenu par Mesureo en tant que sous-traitant.

04

Privacy by design

Minimisation des données, hébergement UE et isolation par client pensés dès la conception.

05

Vos droits

Réversibilité et export de vos données en formats standard, à tout moment et en fin de contrat.

07 — Intelligence artificielle responsable

Une IA cadrée, transparente, ancrée

Conçue comme un assistant documentaire à risque limité, avec des garde-fous explicites.

01

Risque limité (EU AI Act)

Assistant de support sur documentation produit = usage à risque limité au sens de l'EU AI Act.

02

Transparence

L'utilisateur est informé qu'il dialogue avec une intelligence artificielle.

03

Pas d'entraînement sur vos données

Modèles tiers utilisés en RAG, sans réglage fin (fine-tuning) sur vos contenus.

04

Garde-fous anti-injection

Contrôle d'accès aux documents avant recherche, isolation inter-agents, assainissement HTML (DOMPurify), échanges authentifiés (JWT).

05

Ancrage documentaire

Réponses strictement fondées sur votre documentation ; refus de répondre quand l'information n'est pas disponible.

08 — Sous-traitants

Qui intervient, et où

Une chaîne de sous-traitance courte et transparente, avec une option « tout UE » disponible.

Sous-traitantRôleLocalisation
Scaleway / OVH Hébergement & infrastructure France / UE
Mistral AI Modèle de langage — option UE recommandée France / UE
LegalySpace Coffre-fort numérique (archivage contractuel & NDA, sur demande) — certifié NF203 France
Sentry Supervision & alerting (erreurs, traces) Hors UE — option hébergement UE
OpenAI / Anthropic / Google Modèles de langage optionnels Hors UE — activés uniquement sur choix explicite
Leviatan Sous-traitant technique France

La liste définitive est arrêtée selon le modèle d'IA retenu. Une configuration « 100 % UE » (hébergement et modèle européens) est disponible pour garder l'intégralité du traitement dans l'Union.

09 — Conformité & engagements

Ce qui est en place chez Mesureo.

Pas de badge que nous ne détenons pas. Voici les mesures réellement appliquées aujourd'hui.

En place aujourd'hui

  • RGPD by design — sous-traitant, DPA & annexes, registre ROPA.
  • Hébergement souverain — France / UE par défaut, option tout-UE.
  • Chiffrement — TLS 1.2+ en transit, chiffrement au repos, KMS.
  • Isolation par client — cloisonnement strict, instance dédiée possible.
  • Cycle de dev sécurisé — OWASP, scans automatisés, CI/CD.
  • Incidents & continuité — notification < 72 h, sauvegardes, RTO/RPO.

Comment nous travaillons

  • Référentiels de sécurité — OWASP et les bonnes pratiques de l'état de l'art servent de cadre de travail au quotidien.
  • Sécurité par défaut — moindre privilège, environnements séparés, supervision continue via Sentry.
  • Documentation sur demande — architecture technique, mesures organisationnelles et DPA partagés dans le cadre d'une évaluation.