Passer au contenu
← Retour aux Services
Fiche Technique de Sécurité

Architecture & Sécurité

Garantir le contrôle total de vos flux de données opérationnelles grâce au traitement local et à l'isolation des infrastructures. Cette fiche décrit, de manière vérifiable, comment les systèmes Cytria traitent vos données : ce qui est mesuré sur notre propre infrastructure est indiqué comme tel, ce qui relève de nos engagements contractuels est formulé comme un engagement.

Flux d'Exécution & Frontière de Données

FRONTIÈRE DE SOUVERAINETÉ (PÉRIMÈTRE CLIENT / SUISSE)DocumentsPDF, SQL, CSVIngestionExtraction localeIndexationQdrant / pgvectorInférence LocaleMistral / LlamaFile de Validation HumaineContrôle avant envoiUtilisateurs

Chaîne de traitement : Extraction locale (Qdrant/pgvector) → Inférence locale (Mistral/Llama) → File de validation humaine (contrôle avant envoi). Vos données ne quittent jamais le périmètre défini : aucun appel à un LLM cloud n'intervient dans le chemin de traitement des données client, et aucune donnée opérationnelle n'est transmise à un service tiers.

Posture vérifiée

Les mesures suivantes sont appliquées sur cytria.com et vérifiables par tout auditeur avec un simple client HTTP ou DNS : HSTS (max-age=31536000, includeSubDomains, preload) · Content-Security-Policy avec object-src 'none', base-uri 'self' et form-action 'self' · X-Content-Type-Options: nosniff · Referrer-Policy: strict-origin-when-cross-origin · Permissions-Policy restrictive · Cross-Origin-Opener-Policy: same-origin · DNSSEC activé · security.txt publié · SPF avec politique -all · DMARC p=reject · certificat Let's Encrypt · TLS 1.2/1.3 uniquement · les sondes vers /.env et /.git sont bloquées sans fuite de contenu · hébergement suisse (Infomaniak, Genève).

Postures de Déploiement

1. Client sur site (Matériel existant)

Pour les PME disposant déjà d'une infrastructure capable d'héberger les modèles localement.

Lieu des données : Infrastructure client

2. Client sur site (Matériel acquis)

Pour les PME souhaitant un périmètre entièrement local avec du matériel dédié, dimensionné et installé par Cytria.

RTX 4000-class : petites équipes, un workflow · RTX 6000-class / DGX : équipes plus larges, systèmes multiples.

Lieu des données : Infrastructure client

3. Hébergement suisse dédié

Pour les PME préférant une infrastructure isolée en Suisse, sans mutualisation de leurs données. Environnement mis en place sur les serveurs d'Infomaniak, hébergeur suisse indépendant doté d'engagements écologiques publics.

Lieu des données : Datacenters suisses (Infomaniak)

Mesures de Contrôle de Sécurité

Domaine de ContrôleSpécifications et protocoles Cytria
Droits d'accès & SSOOpenID Connect / LDAP, rôles granulaires, isolation des dossiers.
Journalisation & AuditJournalisation locale complète, rétention de 90 jours.
Validation humaineAucune action d'écriture ou d'envoi autonome ; tous les brouillons sont soumis à validation humaine.
Politique de SauvegardeSauvegardes quotidiennes chiffrées AES-256, conservées 30 jours, restauration testée chaque trimestre.
Mises à jour & CorrectifsFenêtre de maintenance mensuelle, correctifs critiques appliqués sous 72 heures, aucun changement de modèle silencieux.
Sous-traitantsSur site : aucun sous-traitant n'a accès aux données.
Déploiement hébergé : Infomaniak uniquement.

Surveillance continue

Des contrôles automatisés s'exécutent en permanence sur la chaîne de publication du site : intégrité des liens, configuration TLS, cohérence des en-têtes de sécurité, DNS/CAA, budget de performance et contraste/accessibilité. Toute dérive détectée déclenche une correction avant publication.

Pour chaque déploiement, Cytria documente le périmètre des données, les traitements, les accès et les points de validation. Ce sont les éléments dont vous avez besoin pour vos obligations nLPD et votre documentation AI Act.
Pour toute question de sécurité ou demande d'audit : contact@cytria.com, réponse directe du fondateur.