Localisation des données
L'infrastructure principale fonctionne en Allemagne chez Hetzner Online GmbH. Le stockage d'objets, Postgres et Redis sont hébergés dans le même centre de données. La résidence dans l'UE/EEE est la valeur par défaut pour les données de contenu, de compte et de donateur.
Accès
Le personnel technique de Loracta utilise un accès par clé SSH lié à un identifiant personnel. Toutes les lectures/écritures en production sont enregistrées. Nous ne lisons PAS le contenu des locataires sauf pour un support essentiel — et lorsque le support l'exige, nous demandons d'abord et auditons l'accès.
Ce que nous ne faisons jamais
- Vendre, louer ou transférer vos données à des tiers à des fins marketing.
- Utiliser votre contenu pour entraîner des modèles d'IA à notre avantage ou à celui de quiconque.
- Injecter des scripts de suivi dans vos pages publiques rendues par le locataire.
- Permettre aux locataires de lire le contenu d'autres locataires via l'API ou l'administration.
Fournisseurs d'IA
La recherche et l'assistant IA de l'espace de travail utilisent Anthropic Claude, Google Gemini et (pour la transcription) Groq Whisper. Anthropic et Google ont signé des mesures supplémentaires SCC de l'UE. Aucun contenu de locataire n'est utilisé pour la formation des fournisseurs.
Authentification
Email + mot de passe avec MFA TOTP optionnel. OAuth via Google et Microsoft (Apple à venir). SSO via SAML/OIDC disponible au niveau Scale. Les sessions signent les cookies avec HS256 utilisant une SECRET_KEY propre à l'environnement.
Chiffrement
Data in transit is protected with TLS today. Backups and stored files are being moved to encryption at rest (SSE-S3); roll-out is in progress. Per-tenant Postgres-row encryption is on our compliance roadmap below.
Journal d'audit
Chaque action administrative est enregistrée dans un journal d'audit spécifique au locataire : qui, quoi, quand, ID de requête, IP (tronquée après 30 jours), hachage de l'agent utilisateur. Les locataires peuvent exporter leur journal d'audit à la demande via l'espace de travail.
Propriété
Votre contenu vous appartient. Les Conditions d'utilisation accordent à Loracta le droit limité d'héberger, transmettre et traiter ce contenu pour le service de la plateforme — rien de plus. À la résiliation, vous exportez votre archive et nous supprimons vos données sous 30 jours sauf si vous choisissez une conservation prolongée.
RGPD
Loracta est conforme au RGPD. Voir notre Politique de confidentialité, CTD, et Vos droits.
Sous-traitants
Voir la liste complète et datée sur /subprocessors.
Signalement d'incidents
Nous divulguons les incidents de sécurité affectant les données clients via la boîte de réception de l'espace de travail dans les 72 heures suivant la découverte, conformément aux obligations de l'article 33 du RGPD. Des rapports détaillés sont partagés avec les locataires concernés dans les 14 jours calendaires.
Feuille de route de conformité
- SOC 2 Type 1 (inclus lors du passage au niveau Established et supérieur).
- ISO 27001 (prévu pour 2027).
- Chiffrement au niveau des lignes par locataire, avec clé maître propre à chaque locataire.
- Transfert SIEM (optionnel, actions sur liste blanche) pour les locataires au niveau Scale.