Sécurité chez Morasel

La sécurité intégrée au fonctionnement de la plateforme

Morasel traite des conversations et des fiches clients, si bien que protéger ces données est au cœur de notre manière de construire. Cette page décrit nos pratiques de sécurité honnêtement et à un niveau général.

Notre approche

Nous suivons des pratiques de sécurité éprouvées et les améliorons à mesure que la plateforme évolue. Nous décrivons ici ce qui est en place aujourd’hui et ce qui est prévu. Nous ne détenons pas de certifications formelles et ne revendiquons pas une conformité que nous n’avons pas établie. Si vous avez une exigence de sécurité précise, contactez-nous et nous vous dirons où nous en sommes.

Pratiques

Ce que nous faisons pour protéger vos données

  • Isolation par locataire

    Les données de chaque client sont cantonnées à leur propre locataire. L’accès est vérifié à chaque requête, de sorte qu’une organisation ne peut ni lire ni modifier les données d’une autre.

  • Contrôle d’accès basé sur les rôles

    Les membres de l’équipe reçoivent un accès par rôle. Les administrateurs contrôlent qui peut voir et faire quoi, de sorte que chacun n’atteint que les données dont son travail a besoin.

  • Journalisation d’audit

    Les actions pertinentes pour la sécurité sont consignées dans un journal d’audit, afin que l’activité sensible puisse être examinée et retracée en cas de besoin.

  • Chiffrement en transit

    Le trafic entre votre navigateur ou application mobile et Morasel est chiffré avec TLS, protégeant les données lorsqu’elles circulent sur le réseau.

  • Chiffrement au repos

    Là où c’est mis en œuvre, les données stockées sont chiffrées au repos à l’aide des fonctions de chiffrement de nos fournisseurs d’infrastructure cloud.

  • Gestion des secrets

    Les identifiants et les clés d’API sont tenus hors du code source et gérés via un stockage de secrets dédié, avec un accès limité aux services qui en ont besoin.

  • Sauvegardes

    Là où c’est mis en œuvre, nous effectuons des sauvegardes régulières des données essentielles afin de pouvoir les restaurer en cas de défaillance.

  • Gestion des incidents

    Nous disposons d’un processus pour enquêter sur les incidents de sécurité présumés, contenir les problèmes et informer les clients concernés le cas échéant.

  • Contrôles de conservation des données

    Nous fournissons des contrôles pour gérer la manière dont les données clients sont conservées et supprimées, et nous respectons les préférences d’opt-in et d’opt-out sur toute la plateforme.

  • Développement logiciel sécurisé

    La sécurité est prise en compte pendant le développement, à travers la revue de code, la gestion des dépendances et des déploiements contrôlés.

Matrice des contrôles

Où en est réellement chaque contrôle

ContrôleÉtatCouvertureDernière vérification
Isolation par locataireEn placeChaque enregistrement appartenant à l’espace de travail et atteint via le produit. Le filtre d’espace de travail est appliqué par la couche de données, et non par chaque point d’entrée.2026-09-12
Contrôle d’accès basé sur les rôlesEn placeTrois rôles d’espace de travail sur une seule carte de permissions, appliquée dans l’API et reflétée dans l’interface. L’accès des opérateurs Morasel relève d’une carte distincte qui n’accorde rien à l’intérieur de votre espace de travail.2026-09-12
Journalisation d’auditEn placeLes actions de connexion, d’équipe, d’espace de travail et des opérateurs Morasel, chacune avec son auteur, sa cible et son horodatage.2026-09-12
Chiffrement en transitEn placeLe trafic vers le produit, et chaque connexion à la base de données, qui refuse les connexions non chiffrées.2026-08-10
Chiffrement au reposEn placeLa base de données gérée et le stockage de fichiers associé, avec le chiffrement propre au fournisseur cloud. Les identifiants de fournisseurs stockés sont chiffrés une seconde fois par Morasel avant d’atteindre la base.2026-08-10
Gestion des secretsPartielLes identifiants sont conservés par référence et chiffrés en AES-256-GCM avant stockage. La voie de gestion de clés dans le cloud est construite, mais ce n’est pas celle qui tourne en production.2026-09-12
SauvegardesPartielDes sauvegardes quotidiennes conservées 14 jours, plus une restauration à un instant donné sur 7 jours de journaux de transactions, restaurées et validées de bout en bout lors d’un exercice. Les sauvegardes se trouvent dans le même projet cloud que la base ; il n’existe pas de copie en dehors.2026-08-10
Gestion des incidentsPartielLes incidents suspectés sont investigués et consignés selon une forme fixe : ce qui s’est passé, ce qui a été exposé, ce qui l’a contenu, ce qui doit être renouvelé. Aucun délai de notification client n’est publié.2026-09-12
Conservation des donnéesPartielSix catégories de données opérationnelles sont supprimées selon un calendrier défini. Les messages, contacts, rendez-vous et médias n’ont pas de durée de conservation définie et sont gardés jusqu’à la suppression de l’espace de travail.2026-08-10
Développement logiciel sécuriséEn placeChaque modification passe par le lint, une analyse de secrets, la vérification des types, l’ensemble des tests et une compilation de production avant de pouvoir être fusionnée, et les versions sont construites par le service de build, pas depuis un poste de travail.2026-09-12
Certification indépendantePas en placeMorasel ne détient aucune certification SOC 2, ISO 27001 ou HIPAA et n’en revendique aucune. Dites-nous votre exigence et nous vous dirons où nous en sommes.2026-09-12

« Dernière vérification » signifie que quelqu’un a lu la configuration ou le code concerné à cette date et a constaté qu’il correspond à la ligne. Ce n’est ni un audit externe, ni un test d’intrusion, ni une certification.

Divulgation responsable

Si vous pensez avoir découvert une vulnérabilité de sécurité dans Morasel, nous voulons en être informés. Écrivez-nous avec les détails afin que nous puissions enquêter. Nous apprécions les signalements faits de bonne foi et travaillerons avec vous pour comprendre et résoudre les problèmes valides.

Écrivez à notre équipe de sécurité

  • security@morasel.ai

Questions de sécurité

Morasel est-il certifié SOC 2, ISO 27001 ou HIPAA ?

Nous ne détenons pas actuellement ces certifications et ne les revendiquons pas. Nous suivons des pratiques de sécurité éprouvées et pouvons discuter de vos exigences précises — contactez-nous pour savoir où nous en sommes.

Comment les données de mon organisation restent-elles séparées de celles des autres ?

Les données sont isolées par locataire, et l’accès est vérifié à chaque requête, de sorte qu’une organisation ne peut pas accéder aux données d’une autre.

Mes données sont-elles chiffrées ?

Les données sont chiffrées en transit avec TLS. Là où c’est mis en œuvre, les données stockées sont chiffrées au repos à l’aide des fonctions de chiffrement de nos fournisseurs cloud.

Qui peut accéder aux données de mon compte ?

L’accès est basé sur les rôles. Vos administrateurs décident qui peut voir et faire quoi, de sorte que chacun n’atteint que les données que son rôle autorise.

Comment signaler un problème de sécurité ?

Écrivez à security@morasel.ai avec les détails. Nous examinons les signalements faits de bonne foi et travaillerons avec vous pour résoudre les problèmes valides.

Vous avez une question de sécurité ?

Parlez à notre équipe de vos exigences, ou demandez une démo pour voir comment Morasel traite vos données.