Sécurité
Dernière mise à jour
En bref
DashDesk isole chaque espace de travail par la sécurité au niveau des lignes de Postgres, chiffre les identifiants de canaux en AES-256-GCM, vérifie la signature des webhooks Meta à chaque requête et héberge son API à Francfort. Il ne détient aujourd'hui aucune certification auditée — ni SOC 2, ni ISO 27001, ni attestation HIPAA — et cette page le dit plutôt que de laisser croire l'inverse.
Quelles certifications DashDesk détient-il ?
Aucune. DashDesk n'a pas mené d'audit SOC 2, ni obtenu de certification ISO 27001 ou d'attestation HIPAA, et n'a pas fait l'objet d'un audit RGPD indépendant. Si votre processus d'achat exige aujourd'hui l'un de ces rapports, DashDesk ne peut pas y répondre, et aucune description des mesures ci-dessous n'y changera rien.
Cette page commence par la lacune parce que l'inverse serait pire. Une page de confiance qui laisse entendre un audit qui n'a pas eu lieu porte précisément la seule affirmation qu'un acheteur peut vérifier en cinq minutes — et échouer à cette vérification coûte plus cher que le certificat manquant.
Ce qui suit décrit la façon dont le système est réellement construit. C'est une affirmation différente et plus faible qu'une affirmation auditée : vérifiable en lisant le code et les règles de la base de données, pas attestée par un auditeur.
Comment un espace de travail est-il isolé d'un autre ?
Par la sécurité au niveau des lignes sur chaque table de locataire dans Postgres, et non par un filtre dans le code applicatif. Chaque requête s'exécute au nom de la personne connectée, et la base refuse les lignes d'un autre espace même si l'API les demande — un bug dans une route ne peut donc pas divulguer les conversations d'un autre client.
Les trois rôles — Administrateur, Chef d'équipe et Agent — sont appliqués par les mêmes règles. Une permission masquée dans l'interface est aussi refusée par la base de données, et c'est la seule version d'une permission qui ait un sens.
Comment les identifiants de canaux sont-ils stockés ?
Chiffrés au repos en AES-256-GCM, avec une clé détenue par l'environnement de déploiement et jamais par la base de données. Les jetons d'accès WhatsApp, Instagram et Messenger ne sont déchiffrés qu'au moment de signer une requête sortante et ne sont jamais renvoyés au navigateur.
Les webhooks Meta entrants sont vérifiés contre le secret de l'application à chaque requête : une charge utile falsifiée se faisant passer pour un message client est rejetée avant d'atteindre la boîte de réception.
Où les données sont-elles hébergées ?
L'API et sa passerelle temps réel tournent à Francfort, en Allemagne. Postgres est hébergé en infogérance. Le texte des messages est transmis au fournisseur d'IA configuré pour le tri et les brouillons de réponse, et n'est pas utilisé pour entraîner des modèles.
L'historique des conversations appartient à l'espace de travail et peut être exporté par un administrateur. Un changement de formule ne le supprime jamais.
- Sécurité au niveau des lignes sur chaque table de locataire dans Postgres
- Identifiants de canaux chiffrés au repos en AES-256-GCM
- Signature des webhooks Meta vérifiée à chaque requête entrante
- API et passerelle temps réel hébergées à Francfort, en Allemagne
- Rôles appliqués par une règle de base de données, pas par l'interface
- Journal d'activité de l'espace de travail dans la formule Scale
Questions fréquentes
- DashDesk est-il certifié SOC 2 ?
- Non. DashDesk n'a pas mené d'audit SOC 2. Il ne détient pas non plus de certification ISO 27001 ni d'attestation HIPAA, et n'a pas fait l'objet d'un audit RGPD indépendant.
- DashDesk est-il conforme au RGPD ?
- DashDesk est construit pour répondre aux obligations du RGPD — hébergement dans l'UE, chiffrement au repos, isolation des données par espace de travail, export et suppression à l'initiative d'un administrateur — mais il n'a pas été audité de façon indépendante : il décrit donc ses mesures au lieu de revendiquer une conformité certifiée.
- DashDesk utilise-t-il mes conversations pour entraîner des modèles d'IA ?
- Non. Le texte des messages est transmis au fournisseur de modèle configuré pour classer un message ou rédiger un brouillon de réponse, et n'est pas utilisé pour entraîner des modèles.
- Puis-je supprimer des données clients sur demande ?
- Oui. Un administrateur peut supprimer un client et son historique de conversations de l'espace de travail, ce qui les retire de la base de données au lieu de les masquer dans l'interface.
- Comment signaler un problème de sécurité ?
- Par e-mail à support@contact.dashdesk.site avec les détails. Les signalements sont lus directement par la personne qui développe le produit.