Sécurité
Mis à jour le 11 août 2026
Cette page décrit uniquement les mécanismes de sécurité réellement en place dans Monarch OS à la date indiquée ci-dessus — jamais une certification ou une garantie que nous ne détenons pas. Voir aussi la Politique de Confidentialité et les CGU/CGV.
Isolation des organisations
Les données de chaque entreprise cliente (base de connaissance, conversations, prospects, tâches, réglages) sont techniquement séparées de celles des autres entreprises clientes, appliquées au niveau de la base de données elle-même (politiques Row Level Security de Supabase) — pas seulement dans le code de l'application. Une organisation n'accède jamais aux données d'une autre.
Comptes et authentification
La création de compte impose un mot de passe d'au moins 8 caractères. Les mots de passe ne sont jamais stockés en clair. Un e-mail de vérification est envoyé à l'inscription ; le compte reste utilisable immédiatement, la vérification sert de signal de confiance plutôt que de porte d'entrée bloquante.
Connecteurs (Gmail, WhatsApp Business)
Chaque connexion à un outil externe (Gmail, Google Calendar, Google Contacts, WhatsApp Business) se fait avec les seules autorisations nécessaires à l'usage réel de l'employé concerné — jamais un accès plus large que ce qui est utilisé. Une entreprise peut retirer un connecteur à tout moment depuis son dashboard. Si un jeton d'accès expire ou est révoqué, Monarch OS le détecte et l'affiche comme tel sur la page des connecteurs, sans jamais faire comme si le connecteur fonctionnait encore.
Stockage des identifiants de connecteur
Les jetons d'accès aux outils externes sont chiffrés au repos (Supabase Vault) et ne sont déchiffrés que par les composants serveur qui en ont réellement besoin pour agir en votre nom — jamais transmis ni lisibles côté navigateur.
Gouvernance des actions IA
Chaque type d'action qu'un employé IA peut effectuer a un niveau de risque. Les actions les plus simples s'exécutent automatiquement. Les actions qui engagent l'entreprise sont, selon le réglage choisi par l'entreprise, automatiques ou soumises à validation humaine avant d'être exécutées. Les actions les plus sensibles requièrent toujours une validation humaine, sans exception possible aujourd'hui.
Toute proposition en attente apparaît dans une file de validation unique, consultable à tout moment. Chaque action proposée, approuvée, refusée ou exécutée est journalisée dans un historique consultable, avec qui a validé ou refusé, et quand.
Isolation entre entreprises côté IA
Le contexte fourni à un modèle d'IA pour répondre à une entreprise donnée ne contient que les informations de cette entreprise — jamais la base de connaissance, les conversations ou les réglages d'une autre organisation cliente.
Paiements
Les paiements sont traités par Stripe. Monarch OS ne reçoit et ne stocke jamais les coordonnées bancaires complètes — elles transitent uniquement par l'infrastructure de Stripe.
Protection des points d'entrée publics
Les formulaires accessibles sans authentification (par exemple un formulaire de contact intégré au site d'une entreprise cliente) sont protégés par une limitation de débit destinée à prévenir les abus — le détail exact des seuils n'est volontairement pas publié ici.
Infrastructure
Monarch OS s'appuie sur Supabase (base de données, authentification) et Stripe (paiements) comme sous-traitants principaux. Voir la Politique de Confidentialité pour la liste complète et le cadre contractuel applicable.
Pour aller plus loin
Politique de Confidentialité, CGU/CGV, et Contact pour toute question de sécurité.