Ce qu'il y a dedans Offres FAQ Blog Documentation Se connecter

Sécurité

Ce qu'il advient de vos données

Whisperer travaille au plus près de votre activité : appels, documents, tâches, agenda et le contexte qui relie tout cela. Cette page explique comment ces données sont protégées, par où elles passent, qui peut les atteindre et comment les effacer.

Ce que nous n'affirmons pas

Whisperer n'a ni SOC 2, ni ISO 27001, ni audit de sécurité indépendant, et nous n'allons pas laisser croire le contraire. Ce que nous pouvons faire, c'est montrer comment le système est bâti et où passent ses limites. C'est l'objet du reste de cette page.

  • Minimiser

    Une fonctionnalité reçoit les données sans lesquelles elle ne marche pas, et pas le reste. Une session sans journal n'écrit rien du tout en base.

  • Cloisonner

    Chaque requête est bornée à son propriétaire dans la couche de données, plutôt que laissée à la mémoire de chaque point d'entrée.

  • Chiffrer

    TLS pour tout ce qui circule. Les identifiants des services que vous connectez sont chiffrés avant d'atteindre la base.

  • Contrôler

    Toute route de l'API exige une authentification sauf si elle figure sur une liste publique explicite, et un test échoue si une nouvelle passe entre les mailles.

  • Être transparents

    Là où des données quittent notre infrastructure, cette page nomme le destinataire, le contenu et la raison.

Par où passent vos données

Cinq étapes entre votre micro et une réponse. Ouvrez-en une pour voir ce qu'elle transporte.

  1. 01 Votre appareil

    Transporte : Micro et son système, les captures que vous prenez, les fichiers que vous envoyez.

    Pourquoi : La capture ne peut avoir lieu que là où se tient l'appel. Le panneau est exclu de la capture d'écran et n'apparaît donc pas quand vous partagez le vôtre, et les jetons d'accès vivent dans le coffre à secrets du système lui-même — Keychain sur macOS, DPAPI sur Windows — plutôt que dans un fichier lisible.

  2. 02 La connexion

    Transporte : Tout ce qui circule entre votre client et Whisperer.

    Pourquoi : HTTPS avec TLS 1.2 ou plus récent. Le jeton de session voyage dans l'en-tête Authorization et non dans l'adresse, il ne finit donc pas dans les journaux du serveur ni du proxy. La bordure envoie HSTS, l'interdiction de deviner le type, l'interdiction d'encadrement et une règle de référent stricte.

  3. 03 API Whisperer

    Transporte : Les requêtes, une fois authentifiées, limitées en cadence et vérifiées quant au propriétaire.

    Pourquoi : L'autorisation refuse par défaut : si un droit n'est pas confirmé, la requête est rejetée plutôt que laissée passer à tout hasard. Les limites de cadence se comptent par jeton et non par adresse, si bien que des personnes derrière une même connexion ne partagent pas le même quota.

  4. 04 Stockage

    Transporte : Réunions, transcriptions, notes, tâches et agenda dans une base gérée ; fichiers et enregistrements dans un stockage objet ; état éphémère dans un cache géré ; vecteurs de recherche dans une base vectorielle.

    Pourquoi : L'application atteint la base avec vérification complète du certificat contre une racine épinglée : un point d'entrée substitué échoue au lieu de se connecter. Les données sont stockées sur des serveurs en Russie et/ou dans l'UE, comme l'indique la politique de confidentialité.

  5. 05 Fournisseurs d'IA et services connectés

    Transporte : Pour une fonctionnalité qui a besoin d'un modèle — une réponse, une transcription, une traduction, un plongement — le contenu sur lequel elle travaille. Pour un service que vous avez connecté vous-même, les données couvertes par cette intégration.

    Pourquoi : Nous n'avons pas nos propres modèles de parole et de langage. C'est ici que les données quittent notre infrastructure, cette frontière est donc nommée plutôt que sous-entendue. Le tableau ci-dessous les liste tous et renvoie à leurs conditions.

  • Reste sur votre appareil ou à l'intérieur de Whisperer
  • En transit entre les deux
  • Part chez un tiers

Chiffrement

En transit. Les connexions entre clients, API et infrastructure passent par HTTPS avec TLS 1.2 ou plus récent ; la bordure de production négocie aujourd'hui TLS 1.3. La règle de transport stricte est envoyée pour un an, un navigateur déjà venu une fois ne repasse donc pas en HTTP en clair.

Au repos. La base, le stockage objet et le cache sont des services gérés, et le chiffrement au repos vient de ces plateformes, pas de nous. Nous n'allons pas nommer d'algorithme pour un stockage que nous n'exploitons pas : ce serait une supposition déguisée en garantie.

Secrets. Les identifiants des services que vous connectez — jetons de rafraîchissement, clés d'intégration, jetons de vos propres outils — sont chiffrés avant d'être écrits en base, avec un trousseau qui permet de changer la clé sans interruption ni rechiffrement massif. Une clé absente ou invalide provoque un refus : rien n'est écrit plutôt qu'écrit en clair.

Sécurité du compte

Les mots de passe. sont conservés en empreintes bcrypt à douze tours, jamais en clair. L'inscription exige de confirmer l'adresse e-mail par un code à six chiffres de courte durée, et la connexion comme l'inscription passent par un contrôle anti-robot.

Sessions. Le jeton d'accès vaut 30 minutes. Le jeton de rafraîchissement vit 7 jours dans un cookie que JavaScript ne peut pas lire, restreint au chemin d'authentification et protégé contre l'usage inter-sites par un jeton apparié. Changer de mot de passe ou se déconnecter partout incrémente un compteur de version qui invalide tous les jetons déjà émis.

Bureau et clients externes. L'appairage d'un client de bureau utilise un code à usage unique : le mot de passe n'entre jamais dans l'application. Les clients d'IA externes s'authentifient en OAuth 2.1 avec PKCE obligatoire ; les octrois implicite et par mot de passe n'existent pas. Ces jetons sont stockés en empreintes et comparés en temps constant, et un jeton de rafraîchissement n'est accepté qu'au point de délivrance, jamais à la place d'un jeton d'accès.

Votre espace est le vôtre

Chaque réunion, transcription, note, fichier, tâche, événement d'agenda et souvenir appartient au compte qui l'a créé. Le bornage par propriétaire se joue dans la couche de données : une requête nommant l'identifiant d'un autre est rejetée, et la garantie ne dépend pas du fait qu'un point d'entrée pense à vérifier.

Ce qui tient cela n'est pas un usage mais deux tests d'architecture. L'un échoue si une route versionnée de l'API n'est ni authentifiée ni inscrite sur la liste publique explicite ; l'autre échoue si cette liste garde des routes qui n'existent plus. Le partage se fait objet par objet et sur votre décision : par défaut, personne ne voit rien.

Réunions, enregistrements et captures

Pendant l'appel. Le micro et le son système sont transmis pour reconnaissance au fil de la conversation. Le panneau est invisible au partage d'écran — mais le son audible de l'autre partie reste reconnu, ce qu'il vaut mieux garder en tête lors d'un appel de groupe.

Après l'appel. La transcription, les notes, les tâches et la carte des décisions restent dans votre espace, où vous pouvez les modifier, les exporter ou les supprimer. Un enregistrement fait dans une salle vidéo Whisperer est écrit dans le stockage objet et revient en réunion accompagnée de sa transcription. Les captures que vous prenez sont attachées à la session et partent vers un modèle de vision quand vous posez une question sur ce qui est à l'écran.

Sessions sans journal. Une session peut tourner dans un mode où la transcription et les réponses ne sont jamais écrites en base et où les données associées disparaissent à la fin. Les minutes sont décomptées quand même : vous économisez du stockage, pas du temps. À activer d'avance — ne pas enregistrer est plus simple qu'effacer après coup.

Fichiers et connaissances

Les documents que vous envoyez sont indexés pour que les réponses puissent s'appuyer dessus. La récupération est bornée au propriétaire : la recherche qui assemble le contexte de votre question ne regarde que des vecteurs de votre compte, un document d'un espace ne peut donc pas surgir dans la réponse d'un autre.

Supprimer un document le retire de l'index de recherche autant que du stockage : il cesse d'apparaître dans le contexte récupéré au lieu d'y traîner sans se voir. Il existe un plafond par fichier, et si le stockage objet n'est pas configuré la section est indisponible plutôt qu'à moitié fonctionnelle.

Mémoire et contexte personnel

Leo tient deux sortes de contexte : un profil que vous écrivez vous-même, et des faits durables qu'il note de votre travail pour que le récurrent n'ait pas à être expliqué deux fois. Les deux vivent dans votre compte, les deux se voient dans la section Leo, et les deux s'y modifient ou s'y suppriment. Rien n'est retenu que vous ne puissiez voir.

Le contexte que vous fournissez arrive au modèle comme matière de référence et ne peut pas écraser les instructions système. Mais il devient partie d'une invite : ne mettez donc ni mots de passe ni jetons dans votre profil, vos notes ou votre base de connaissances.

Traitement par l'IA

Whisperer n'entraîne ni n'exploite de modèles de parole et de langage qui lui soient propres. Une fonctionnalité qui en a besoin — une réponse en plein appel, une transcription, une traduction, un résumé, un plongement pour la recherche — envoie le contenu sur lequel elle travaille à un fournisseur tiers et se sert de ce qui revient.

Ce qui part dépend de la fonctionnalité. Une réponse emporte la transcription en cours, les parties de votre base de connaissances récupérées pour cette question précise, et le contexte de votre profil. La transcription emporte de l'audio. Pour une fonctionnalité que vous n'utilisez pas, rien ne part du tout.

FournisseurPour quoiCe qui est envoyéConditions
OpenRouter Modèles de texte : réponses, notes, résumés, plongements, reclassement L'invite : extraits de transcription, connaissances récupérées pour la question, contexte de votre profil Confidentialité
OpenAI Reconnaissance vocale en direct pendant l'appel Audio de l'appel Confidentialité
Deepgram Reconnaissance vocale des réunions enregistrées Audio de la réunion Confidentialité
Google Traduction vocale en direct et assistant vocal Audio, envoyé de votre navigateur directement au fournisseur — nos serveurs ne le relaient pas Confidentialité
pyannote.ai Distinguer les locuteurs dans un enregistrement Audio de la réunion Confidentialité
Cloudflare Contrôle anti-robot à la connexion et à l'inscription Un signal de défi du navigateur. Aucune donnée de l'espace Confidentialité

La façon dont chaque fournisseur traite ce qu'il reçoit relève de ses propres conditions et de sa politique de confidentialité, liées ci-dessus. Nous ne les reformulons pas ici et nous ne promettons pas à sa place que vos contenus ne serviront jamais à entraîner : cet engagement lui revient, pas à nous. Quel modèle tient quel rôle est un réglage de votre compte, vous voyez donc et vous changez où partent vos requêtes.

Services connectés et MCP

Connecter un service — un agenda, une application de notes, un CRM, un suivi de tickets — donne à Whisperer accès à ce que ce service expose, dans les limites que vous approuvez sur son propre écran de consentement. Vous pouvez le déconnecter depuis votre compte à tout moment, et révoquer aussi du côté du fournisseur.

MCP fonctionne dans les deux sens. Whisperer propose un serveur MCP pour que des outils d'IA extérieurs lisent vos données, et un client MCP pour que Leo se serve des outils que vous connectez. Une réunion n'est visible d'un client externe que si vous l'avez marquée partagée ; l'archive dans son ensemble ne l'est jamais, et les sessions sans journal en sont exclues sans exception. L'accès que vous avez donné à Whisperer sur vos autres services n'est jamais retransmis par le serveur MCP.

Les actions irréversibles. exigent une confirmation humaine avec un aperçu, rendu côté serveur, de ce qui serait exactement touché, et ne sont pas accessibles aux clients externes du tout. Les outils qui acceptent un identifiant ne sont jamais exposés vers l'extérieur : ce serait un canal pour glisser un secret dans l'intégration d'autrui. Un serveur MCP que vous apportez sous forme de processus démarre sur votre machine, pas sur la nôtre. Les adresses sortantes sont vérifiées contre les plages privées, de bouclage, de lien local et d'opérateur avant toute requête.

Infrastructure

L'application tourne dans des conteneurs derrière une unique bordure qui termine le TLS. Base, cache et stockage objet sont des services gérés joints par des connexions authentifiées et chiffrées — la base avec vérification complète du certificat contre une racine épinglée.

Les mises en production se font sans couper le service : un nouveau conteneur entre dans la répartition avant que l'ancien ne sorte, et chaque livraison étiquette l'image remplacée, si bien qu'un retour arrière tient en une commande. Les changements de schéma s'appliquent avant le démarrage du nouveau code, et l'application refuse de démarrer sur un schéma qu'elle n'attend pas plutôt que de travailler sur le mauvais.

Configuration et identifiants viennent de l'environnement et n'entrent jamais dans le dépôt. Vous ne trouverez ici ni noms d'hôtes, ni noms de compartiments, ni ports, ni identifiants de grappe : être transparent sur le modèle de sécurité est utile, tendre une carte ne l'est pas.

Journaux et supervision

Journaux applicatifs et d'erreurs, métriques de requêtes et santé des services sont collectés pour pouvoir exploiter le produit, avec alerte en cas de panne. Mots de passe, jetons et clés ne sont pas écrits dans les journaux — le jeton de session voyage dans un en-tête et non dans une adresse précisément pour ne pas pouvoir s'y retrouver.

Pour être exact sur les limites : il n'y a ni centre d'opérations de sécurité ouvert en permanence, ni service externe de détection gérée. La supervision ici est opérationnelle. Elle dit que quelque chose est cassé ; ce n'est pas un dispositif de détection d'intrusion, et l'appeler ainsi serait une affirmation invérifiable.

Supprimer vos données

Trois opérations distinctes, toutes depuis votre compte plutôt que par courrier au support : exporter dans un fichier tout ce qui vous est associé, effacer tout le contenu en gardant le compte et son abonnement, ou supprimer le compte entièrement.

Supprimer le compte efface vos contenus et les enregistrements de service, et anonymise la ligne du compte elle-même. Elle ne peut pas être retirée complètement : les enregistrements de paiement y renvoient, et la loi comptable impose de les garder cinq ans. C'est la seule exception, et elle figure dans le consentement que vous acceptez à l'inscription. La liste des tables qu'une suppression doit vider est un registre unique dans le code, et un test échoue si une table référençant les comptes s'ajoute sans y figurer : en oublier une reviendrait à laisser des données personnelles après une demande de suppression.

DonnéesPour quoiConservation
Réunions et transcriptions Votre historique et votre recherche Jusqu'à ce que vous les supprimiez
Enregistrements et fichiers Lecture et traitement Jusqu'à ce que vous les supprimiez
Sessions sans journal Assistance en direct uniquement Jamais écrites ; retirées à la fin de la session
Captures d'écran Répondre sur ce qui est à l'écran Jusqu'à ce que vous supprimiez la session
Base de connaissances et index de recherche Récupération vers les réponses Jusqu'à ce que vous supprimiez le document
Mémoire et profil Contexte personnel pour Leo Jusqu'à modification ou suppression
Identifiants d'intégration Maintenir la connexion Jusqu'à ce que vous déconnectiez le service
Compte et enregistrements de paiement Accès et comptabilité légale Comptes inactifs effacés 3 ans après la dernière connexion ; enregistrements de paiement gardés 5 ans

Les objets stockés sont retirés dans le cadre de la demande elle-même, pas par un traitement planifié. Les sauvegardes et copies de reprise sont une fonction des plateformes gérées que nous utilisons : un enregistrement supprimé peut donc subsister dans leurs instantanés aussi longtemps que ceux-ci sont conservés ; nous ne maîtrisons pas cette fenêtre et n'allons pas lui inventer un chiffre. Pour une demande au titre du RGPD ou de la loi 152-FZ, écrivez au support — nous répondons sous 30 jours.

La sécurité est un processus

Whisperer est un produit qui grandit. Nous n'avons ni SOC 2, ni ISO 27001, ni aucune autre certification indépendante ; nous n'avons pas commandé de test d'intrusion externe et nous n'allons pas présenter notre propre relecture comme s'il s'agissait de cela. Le dire franchement fait partie du modèle : une affirmation que vous ne pouvez pas vérifier vaut moins qu'une architecture que vous pouvez lire.

Certaines mesures sont ici décrites comme partielles à dessein. Une politique de sécurité du contenu est déployée en mode rapport seul le temps d'être réglée : elle signale les violations au lieu de les bloquer. L'authentification à deux facteurs n'existe pas encore. Là où cette page dit là où la plateforme le permet, c'est exactement cela et rien de plus.

Où nous allons

À mesure que Whisperer grandit, nous évaluons d'autres mesures de sécurité et de conformité. Sans dates : une date que nous ne pourrions pas tenir serait une affirmation de plus, invérifiable.

  • Faire passer la politique de sécurité du contenu du rapport au blocage
  • Authentification à deux facteurs pour les comptes
  • Revue de sécurité indépendante et test d'intrusion
  • Politiques de sécurité formelles et programme de conformité

Vous avez trouvé une faille ?

Dites-le-nous avant toute divulgation publique et laissez-nous un délai raisonnable pour corriger. Indiquez ce que vous avez trouvé, comment le reproduire et l'impact que vous estimez. Nous accuserons réception et vous tiendrons au courant.

Signaler une vulnérabilité

Il n'y a pas de prime aux bogues rémunérée. Si vous souhaitez être crédité pour votre signalement, dites-le et nous le ferons.