La sécurité intégrée au fonctionnement de la plateforme
Morasel traite des conversations et des fiches clients, si bien que protéger ces données est au cœur de notre manière de construire. Cette page décrit nos pratiques de sécurité honnêtement et à un niveau général.
Notre approche
Nous suivons des pratiques de sécurité éprouvées et les améliorons à mesure que la plateforme évolue. Nous décrivons ici ce qui est en place aujourd’hui et ce qui est prévu. Nous ne détenons pas de certifications formelles et ne revendiquons pas une conformité que nous n’avons pas établie. Si vous avez une exigence de sécurité précise, contactez-nous et nous vous dirons où nous en sommes.
Ce que nous faisons pour protéger vos données
Isolation par locataire
Les données de chaque client sont cantonnées à leur propre locataire. L’accès est vérifié à chaque requête, de sorte qu’une organisation ne peut ni lire ni modifier les données d’une autre.
Contrôle d’accès basé sur les rôles
Les membres de l’équipe reçoivent un accès par rôle. Les administrateurs contrôlent qui peut voir et faire quoi, de sorte que chacun n’atteint que les données dont son travail a besoin.
Journalisation d’audit
Les actions pertinentes pour la sécurité sont consignées dans un journal d’audit, afin que l’activité sensible puisse être examinée et retracée en cas de besoin.
Chiffrement en transit
Le trafic entre votre navigateur ou application mobile et Morasel est chiffré avec TLS, protégeant les données lorsqu’elles circulent sur le réseau.
Chiffrement au repos
Là où c’est mis en œuvre, les données stockées sont chiffrées au repos à l’aide des fonctions de chiffrement de nos fournisseurs d’infrastructure cloud.
Gestion des secrets
Les identifiants et les clés d’API sont tenus hors du code source et gérés via un stockage de secrets dédié, avec un accès limité aux services qui en ont besoin.
Sauvegardes
Là où c’est mis en œuvre, nous effectuons des sauvegardes régulières des données essentielles afin de pouvoir les restaurer en cas de défaillance.
Gestion des incidents
Nous disposons d’un processus pour enquêter sur les incidents de sécurité présumés, contenir les problèmes et informer les clients concernés le cas échéant.
Contrôles de conservation des données
Nous fournissons des contrôles pour gérer la manière dont les données clients sont conservées et supprimées, et nous respectons les préférences d’opt-in et d’opt-out sur toute la plateforme.
Développement logiciel sécurisé
La sécurité est prise en compte pendant le développement, à travers la revue de code, la gestion des dépendances et des déploiements contrôlés.
Où en est réellement chaque contrôle
| Contrôle | État | Couverture | Dernière vérification |
|---|---|---|---|
| Isolation par locataire | En place | Chaque enregistrement appartenant à l’espace de travail et atteint via le produit. Le filtre d’espace de travail est appliqué par la couche de données, et non par chaque point d’entrée. | 2026-09-12 |
| Contrôle d’accès basé sur les rôles | En place | Trois rôles d’espace de travail sur une seule carte de permissions, appliquée dans l’API et reflétée dans l’interface. L’accès des opérateurs Morasel relève d’une carte distincte qui n’accorde rien à l’intérieur de votre espace de travail. | 2026-09-12 |
| Journalisation d’audit | En place | Les actions de connexion, d’équipe, d’espace de travail et des opérateurs Morasel, chacune avec son auteur, sa cible et son horodatage. | 2026-09-12 |
| Chiffrement en transit | En place | Le trafic vers le produit, et chaque connexion à la base de données, qui refuse les connexions non chiffrées. | 2026-08-10 |
| Chiffrement au repos | En place | La base de données gérée et le stockage de fichiers associé, avec le chiffrement propre au fournisseur cloud. Les identifiants de fournisseurs stockés sont chiffrés une seconde fois par Morasel avant d’atteindre la base. | 2026-08-10 |
| Gestion des secrets | Partiel | Les identifiants sont conservés par référence et chiffrés en AES-256-GCM avant stockage. La voie de gestion de clés dans le cloud est construite, mais ce n’est pas celle qui tourne en production. | 2026-09-12 |
| Sauvegardes | Partiel | Des sauvegardes quotidiennes conservées 14 jours, plus une restauration à un instant donné sur 7 jours de journaux de transactions, restaurées et validées de bout en bout lors d’un exercice. Les sauvegardes se trouvent dans le même projet cloud que la base ; il n’existe pas de copie en dehors. | 2026-08-10 |
| Gestion des incidents | Partiel | Les incidents suspectés sont investigués et consignés selon une forme fixe : ce qui s’est passé, ce qui a été exposé, ce qui l’a contenu, ce qui doit être renouvelé. Aucun délai de notification client n’est publié. | 2026-09-12 |
| Conservation des données | Partiel | Six catégories de données opérationnelles sont supprimées selon un calendrier défini. Les messages, contacts, rendez-vous et médias n’ont pas de durée de conservation définie et sont gardés jusqu’à la suppression de l’espace de travail. | 2026-08-10 |
| Développement logiciel sécurisé | En place | Chaque modification passe par le lint, une analyse de secrets, la vérification des types, l’ensemble des tests et une compilation de production avant de pouvoir être fusionnée, et les versions sont construites par le service de build, pas depuis un poste de travail. | 2026-09-12 |
| Certification indépendante | Pas en place | Morasel ne détient aucune certification SOC 2, ISO 27001 ou HIPAA et n’en revendique aucune. Dites-nous votre exigence et nous vous dirons où nous en sommes. | 2026-09-12 |
« Dernière vérification » signifie que quelqu’un a lu la configuration ou le code concerné à cette date et a constaté qu’il correspond à la ligne. Ce n’est ni un audit externe, ni un test d’intrusion, ni une certification.
Divulgation responsable
Si vous pensez avoir découvert une vulnérabilité de sécurité dans Morasel, nous voulons en être informés. Écrivez-nous avec les détails afin que nous puissions enquêter. Nous apprécions les signalements faits de bonne foi et travaillerons avec vous pour comprendre et résoudre les problèmes valides.
- security@morasel.ai
Questions de sécurité
Morasel est-il certifié SOC 2, ISO 27001 ou HIPAA ?
Nous ne détenons pas actuellement ces certifications et ne les revendiquons pas. Nous suivons des pratiques de sécurité éprouvées et pouvons discuter de vos exigences précises — contactez-nous pour savoir où nous en sommes.
Comment les données de mon organisation restent-elles séparées de celles des autres ?
Les données sont isolées par locataire, et l’accès est vérifié à chaque requête, de sorte qu’une organisation ne peut pas accéder aux données d’une autre.
Mes données sont-elles chiffrées ?
Les données sont chiffrées en transit avec TLS. Là où c’est mis en œuvre, les données stockées sont chiffrées au repos à l’aide des fonctions de chiffrement de nos fournisseurs cloud.
Qui peut accéder aux données de mon compte ?
L’accès est basé sur les rôles. Vos administrateurs décident qui peut voir et faire quoi, de sorte que chacun n’atteint que les données que son rôle autorise.
Comment signaler un problème de sécurité ?
Écrivez à security@morasel.ai avec les détails. Nous examinons les signalements faits de bonne foi et travaillerons avec vous pour résoudre les problèmes valides.
Vous avez une question de sécurité ?
Parlez à notre équipe de vos exigences, ou demandez une démo pour voir comment Morasel traite vos données.