SÉCURITÉ

Comment nous protégeons vos données d’entraînement.

Une description concise de notre posture de sécurité — ce qu’on fait, ce qu’on ne fait pas, et où vivent nos contrôles techniques.

En bref

  • Toutes les données chiffrées au repos (AES-256) et en transit (TLS 1.2+)
  • Infrastructure hébergée dans l’UE [TODO: confirm region — AWS Frankfurt, OVHcloud, or equivalent]
  • Aucune donnée de santé utilisée pour la publicité, l’entraînement de modèles généralistes ni vendue à des tiers
  • Suppression automatique du compte 90 jours après la fin de l’abonnement
  • Notification de violation sous 72 h, conformément à l’article 33 du RGPD

Authentification

L’authentification TrainPlan est déléguée à Apple ID et Google. Nous ne stockons jamais votre mot de passe. Nous ne manipulons jamais votre carte de paiement — Apple et Google s’en chargent.

Chiffrement des données

Les données d’entraînement, l’historique des plans et les informations de profil sont chiffrés au repos en AES-256 avec des clés gérées par [TODO: KMS provider — typically AWS KMS or GCP KMS]. En transit, tout le trafic utilise TLS 1.2 ou supérieur ; les versions plus anciennes sont refusées au load balancer.

Contrôles d’accès

L’accès en production est limité à l’équipe d’ingénierie et protégé par 2FA à clé matérielle. Les événements d’accès sont journalisés et revus chaque semaine. Aucun ingénieur n’a d’accès direct durable à la base de données.

Services tiers (sous-traitants)

[TODO: complete table — each row should list the sub-processor, the data category they process, their hosting region, and a link to their DPA. Update this list with material version bumps.]

Sauvegardes et reprise

Les sauvegardes chiffrées des données de production sont réalisées chaque jour et conservées pendant [TODO: 30 days or per your policy]. Les procédures de reprise sont testées chaque trimestre. Les clés de chiffrement des sauvegardes sont renouvelées chaque année.

Divulgation de vulnérabilités

Si vous avez trouvé un problème de sécurité, écrivez à security@trainplan.app. Nous répondons sous deux jours ouvrés, divulguons de manière responsable sur un calendrier de 90 jours et créditons les rapporteurs dans notre changelog, sauf si vous préférez l’anonymat.

Certifications

[TODO: list any certifications. SOC 2 Type II, ISO 27001, or similar if applicable. If none yet, a « planned for [quarter] » line is better than silence.]

Questions

Questions sécurité : security@trainplan.app. Questions sur le traitement des données : privacy@trainplan.app.