Giant Context
Giant Context
TarifsBlog
Obtenez un accès anticipé

Confiance et sécurité

Rédigé pour que vous puissiez vérifier les affirmations. Nous sommes honnêtes sur ce qui est construit et ce qui ne l'est pas. Si quelque chose est prévu mais pas livré, nous le disons. Cacher les lacunes érode la confiance plus vite que les lacunes elles-mêmes.

La version courte

Vos données vous appartiennent. Vous en êtes propriétaire, vous pouvez les exporter en masse à tout moment, et vous pouvez les supprimer. Nous n'entraînons pas de modèles publics dessus.

Vos données vivent sur Google Cloud Platform, aux États-Unis, avec un chiffrement standard en transit et au repos.

Les appels d'IA sont routés vers les modèles Gemini de Google, choisis selon la tâche — rédaction, plongements, génération d'images. Google est contractuellement engagé à ne pas entraîner ses modèles sur vos données.

Une seule personne dirige cette entreprise aujourd'hui. C'est la contrainte actuelle sur notre rapidité de réponse à un incident et sur la quantité de documentation de conformité existante.

Nous ne sommes pas prêts pour l'entreprise au sens formel. Pas de SOC 2, pas de SSO sur l'offre de base, pas de DPA par défaut. Tout est prévu. Demandez si vous avez besoin de précisions aujourd'hui.

Sous-traitants

Les fournisseurs par lesquels nous acheminons vos données pour faire fonctionner le produit. Une liste que vous pouvez lire est plus utile qu'une liste à demander.

Sous-traitant
Rôle
Données concernées

Google Cloud Platform

Infrastructure principale — calcul, stockage, base de données, analytique (Cloud Run, Cloud SQL, Cloud Storage, BigQuery, Cloud DNS, Memorystore).

Toutes les données clients.

Firebase (Google)

Authentification et gestion des sessions utilisateurs.

Données d'identité et de session.

Google AI / Vertex AI

Génération par IA (modèles Gemini), plongements, génération d'images.

Invites, complétions, texte de plongement, requêtes de génération d'images.

Resend

Livraison d'e-mails transactionnels et marketing.

Adresses e-mail des destinataires, objet et corps de l'e-mail, événements de livraison et d'engagement.

Stripe

Facturation et paiements.

Moyen de paiement, contact de facturation, données de facture.

Ce que nous faisons de vos données

Elles vous appartiennent

Pages, articles, e-mails, brouillons, articles de base de connaissances, fiches CRM et le contexte que vous téléversez vous appartiennent. Exportez tout en masse à tout moment. Si vous partez, vous partez avec vos données.

Aucun entraînement sur vos données

Google, le fournisseur vers lequel nous routons, est engagé par des conditions qui interdisent l'entraînement sur les données clients. Nous ne maintenons pas notre propre modèle de fondation et n'exposons pas votre contenu à un autre client.

La voix par le contexte, pas le réglage fin

Votre voix vit dans un contexte récupérable que l'IA consulte au moment de la génération. Elle n'est pas intégrée à des poids partagés.

Nous ne vendons pas de données

Ni aux annonceurs, ni aux courtiers en données, à personne. Nous conservons des journaux d'opérations limités à votre organisation pour l'audit et la facturation, et nous ne les exploitons pas d'un client à l'autre. Nous vendons le compteur. C'est tout.

Accès, chiffrement et emplacement

Votre organisation possède les projets, et seuls les membres de votre organisation peuvent voir votre contenu. Les rôles déterminent ce que chaque membre peut faire — lecture, écriture, administration, facturation — avec des permissions fines par application et par projet. Les clés API MCP sont limitées à une organisation : une clé d'une organisation ne peut pas atteindre les données d'une autre, et l'IA elle-même ne peut pas franchir les frontières organisationnelles.

En interne, les ingénieurs n'ont accès qu'aux systèmes dont ils ont besoin, et l'accès aux données de production est journalisé. Nous ne lisons pas votre contenu, n'inspectons pas vos brouillons et ne parcourons pas votre CRM en routine. Jesse dispose d'un accès administrateur à la production du fait qu'il dirige l'entreprise ; cet accès est utilisé avec parcimonie et journalisé. À mesure que l'entreprise grandit, les niveaux d'accès internes se formalisent. Aujourd'hui ils sont réduits, parce que l'entreprise est petite.

Le chiffrement est TLS 1.2+ pour chaque requête, les points d'accès publics imposant HTTPS, et un AES-256 géré par GCP au repos pour Cloud SQL, Cloud Storage et BigQuery. Les secrets vivent dans Google Secret Manager et sont renouvelés régulièrement. La résidence des données est aux États-Unis aujourd'hui ; la résidence UE est une option d'entreprise prévue et pas disponible actuellement. Si vous exigez la résidence UE aujourd'hui, nous ne sommes pas encore votre outil.

Les sauvegardes tournent quotidiennement sur toutes les bases Cloud SQL, avec une restauration à un instant précis dans une fenêtre de 30 jours et des exports JSON et CSV par projet à la demande. Quand vous supprimez un projet, son contenu part dans une corbeille pendant 30 jours, puis est supprimé définitivement. Quand vous supprimez une organisation, toutes les données de projet et fiches clients sont effacées — suppression définitive dans les 30 jours des systèmes actifs, et retrait de la rotation de sauvegarde dans la fenêtre de sauvegarde. Aucune clause ne conserve vos données après suppression.

La conformité, honnêtement

L'état réel des choses. Nous préférons présenter les questions comme ouvertes plutôt qu'inventer des dates que nous ne pouvons pas tenir.

Pas encore. SOC 2 Type I, puis Type II, est le premier programme de conformité formel et la priorité de l'entreprise pour la période à venir. Le processus d'audit doit commencer prochainement, sans date engagée. ISO 27001 est prévu après SOC 2 Type II.

Pas sur l'offre de base aujourd'hui. Le SSO et SAML sont disponibles sur demande en option d'entreprise à prix fixe, avec un provisionnement en libre-service prévu. La connexion par e-mail et mot de passe, Google et Microsoft est prise en charge, avec l'authentification à deux facteurs disponible.

Pas aujourd'hui. Les données vivent dans les régions GCP américaines. La résidence UE avec ancrage des données uniquement dans l'UE est une option d'entreprise prévue, non livrée. Les options régionales au-delà des États-Unis et de l'UE ne sont pas prises en charge.

Pas de HIPAA ni de BAA — nous ne prenons pas en charge les charges de travail de santé. Pas de FedRAMP ni de charges gouvernementales. Les données de paiement sont entièrement gérées par Stripe ; nous ne touchons pas directement aux numéros de carte, donc notre propre périmètre PCI est minimal par conception.

La surveillance des erreurs et les alertes fonctionnent sur tous les services, avec Jesse d'astreinte. Un incident de sécurité confirmé touchant des données clients entraîne un e-mail direct aux clients concernés et un post-mortem écrit après résolution. Il n'y a pas de SLA formel aujourd'hui — l'objectif est une première réponse en une heure aux heures ouvrables, et au mieux en dehors. Une astreinte à une seule personne signifie une réponse plus lente la nuit. Si vous avez besoin d'engagements plus stricts aujourd'hui, nous ne sommes pas encore votre outil.

Écrivez à security@giantcontext.com avant toute publication. Nous accusons réception sous deux jours ouvrables, enquêtons et corrigeons selon un délai proportionnel à la gravité. Nous vous créditons nommément dans le post-mortem si vous le souhaitez. Il n'y a pas de programme de prime aux bogues formel aujourd'hui, mais nous trouverons une solution équitable au cas par cas.


BuiltUsing MCP
This content was built with MCP using Claude or OpenAI Desktop, LM Studio, Gemini, Codex, or Claude Code MCP. Plain copy, designs, or ideas were submitted to Giant Context and AI finished the job.

Une question à laquelle cette page n'a pas répondu ?

Pour une liste de sous-traitants signée, un DPA, un RTO ou RPO contractuel, ou tout ce dont dépend une décision d'achat, écrivez à security@giantcontext.com. Si nous ne pouvons pas nous y engager, nous vous le dirons plutôt que d'inventer une date.

Parler à Jesse
[0]
  • Comment ça marche
  • Mind
  • Créer
  • Capturer
  • Cultiver
  • Optimiser
  • Publication
  • Tarifs
  • Cas d'usage

© 2026 Giant Context
Politique de confidentialitéConditions d'utilisationPolitique relative aux cookies

Powered by
Confiance et sécurité | Giant Context