Architecture & Sécurité
Garantir le contrôle total de vos flux de données opérationnelles grâce au traitement local et à l'isolation des infrastructures. Cette fiche décrit, de manière vérifiable, comment les systèmes Cytria traitent vos données : ce qui est mesuré sur notre propre infrastructure est indiqué comme tel, ce qui relève de nos engagements contractuels est formulé comme un engagement.
Flux d'Exécution & Frontière de Données
Chaîne de traitement : Extraction locale (Qdrant/pgvector) → Inférence locale (Mistral/Llama) → File de validation humaine (contrôle avant envoi). Vos données ne quittent jamais le périmètre défini : aucun appel à un LLM cloud n'intervient dans le chemin de traitement des données client, et aucune donnée opérationnelle n'est transmise à un service tiers.
Posture vérifiée
Les mesures suivantes sont appliquées sur cytria.com et vérifiables par tout auditeur avec un simple client HTTP ou DNS : HSTS (max-age=31536000, includeSubDomains, preload) · Content-Security-Policy avec object-src 'none', base-uri 'self' et form-action 'self' · X-Content-Type-Options: nosniff · Referrer-Policy: strict-origin-when-cross-origin · Permissions-Policy restrictive · Cross-Origin-Opener-Policy: same-origin · DNSSEC activé · security.txt publié · SPF avec politique -all · DMARC p=reject · certificat Let's Encrypt · TLS 1.2/1.3 uniquement · les sondes vers /.env et /.git sont bloquées sans fuite de contenu · hébergement suisse (Infomaniak, Genève).
Postures de Déploiement
1. Client sur site (Matériel existant)
Pour les PME disposant déjà d'une infrastructure capable d'héberger les modèles localement.
2. Client sur site (Matériel acquis)
Pour les PME souhaitant un périmètre entièrement local avec du matériel dédié, dimensionné et installé par Cytria.
RTX 4000-class : petites équipes, un workflow · RTX 6000-class / DGX : équipes plus larges, systèmes multiples.
3. Hébergement suisse dédié
Pour les PME préférant une infrastructure isolée en Suisse, sans mutualisation de leurs données. Environnement mis en place sur les serveurs d'Infomaniak, hébergeur suisse indépendant doté d'engagements écologiques publics.
Mesures de Contrôle de Sécurité
| Domaine de Contrôle | Spécifications et protocoles Cytria |
|---|---|
| Droits d'accès & SSO | OpenID Connect / LDAP, rôles granulaires, isolation des dossiers. |
| Journalisation & Audit | Journalisation locale complète, rétention de 90 jours. |
| Validation humaine | Aucune action d'écriture ou d'envoi autonome ; tous les brouillons sont soumis à validation humaine. |
| Politique de Sauvegarde | Sauvegardes quotidiennes chiffrées AES-256, conservées 30 jours, restauration testée chaque trimestre. |
| Mises à jour & Correctifs | Fenêtre de maintenance mensuelle, correctifs critiques appliqués sous 72 heures, aucun changement de modèle silencieux. |
| Sous-traitants | Sur site : aucun sous-traitant n'a accès aux données. Déploiement hébergé : Infomaniak uniquement. |
Surveillance continue
Des contrôles automatisés s'exécutent en permanence sur la chaîne de publication du site : intégrité des liens, configuration TLS, cohérence des en-têtes de sécurité, DNS/CAA, budget de performance et contraste/accessibilité. Toute dérive détectée déclenche une correction avant publication.