Sécurité
Dernière mise à jour: July 25, 2026
Cette page décrit l'approche de BhaShaVox en matière de sécurité. Elle est fournie à titre de transparence et ne constitue pas une garantie ou un engagement contractuel, sauf accord écrit séparé. Nous ne détenons aucune certification de sécurité tierce à ce jour ; lorsque nous décrivons une pratique du secteur, nous décrivons nos processus réels, et non une norme auditée.
Notre approche de la sécurité
BhaShaVox traite des contenus utilisateur sensibles, notamment du texte, des fichiers audio, des vidéos et des enregistrements vocaux. Nous concevons nos systèmes en gardant la sécurité et la confidentialité au cœur de nos préoccupations et nous travaillons continuellement à réduire les risques au fur et à mesure de l'évolution de la plateforme.
Nous sommes une entreprise en phase de démarrage et nous ne disposons pas actuellement de certifications tierces telles que SOC 2 ou ISO 27001. Nous décrivons nos pratiques réelles ci-dessous plutôt que de revendiquer une conformité pour laquelle nous n'avons pas été audités. Si votre processus d'approvisionnement exige une certification ou un questionnaire de sécurité dûment rempli, contactez security@bhashavox.com et nous vous indiquerons en toute transparence où nous en sommes.
Nous ne sommes pas une entité couverte ni un partenaire commercial au sens de la loi HIPAA, et nous ne signons pas actuellement d'accords d'association commerciale (BAA). Par conséquent, les Services ne doivent pas être utilisés comme système de référence pour des informations de santé protégées sans votre propre évaluation des risques. De même, nous ne sommes pas un sous-traitant certifié au titre de régimes sectoriels spécifiques tels que PCI DSS ; les paiements par carte bancaire sont entièrement gérés par notre prestataire de paiement.
La sécurité est une responsabilité partagée : veuillez utiliser un mot de passe fort et unique, préserver la confidentialité de vos identifiants et clés d'API, et ne téléverser que du contenu que vous êtes autorisé à traiter.
Infrastructure et hébergement
Les Services fonctionnent sur des infrastructures cloud de fournisseurs reconnus, dont les centres de données appliquent des contrôles de sécurité physique et réseau ainsi que leurs propres certifications indépendantes. Nous n'exploitons pas nos propres centres de données.
Les environnements de production sont séparés des environnements de développement et de pré-production, l'accès réseau aux systèmes de production est restreint, et l'accès administratif requiert une authentification via des canaux chiffrés.
Chiffrement
En transit. Le trafic entre votre navigateur ou application et nos serveurs est chiffré via TLS (HTTPS), tout comme le trafic entre nos services et les fournisseurs d'IA et d'infrastructure auxquels nous faisons appel.
Au repos. Nos bases de données gérées, notre stockage d'objets et nos sauvegardes sont chiffrés au repos à l'aide des solutions de chiffrement fournies par notre plateforme cloud.
Identifiants. Les mots de passe sont stockés à l'aide d'un algorithme de hachage unidirectionnel fort avec salage individuel par utilisateur, jamais en clair ni sous une forme récupérable. Les clés d'API sont stockées sous forme de hachage et ne vous sont présentées qu'une seule fois lors de leur création.
Nous ne proposons pas de chiffrement de bout en bout : les contenus doivent être déchiffrés pour être traduits ou synthétisés, ils sont donc traités en mémoire par nos systèmes et par les fournisseurs d'IA agissant pour notre compte.
Contrôle d'accès
L'accès aux systèmes de production et aux données des clients est strictement limité aux membres de l'équipe qui en ont besoin dans le cadre de leurs fonctions, selon le principe du moindre privilège. Tout accès administratif est authentifié, individuellement attribuable et journalisé.
Notre personnel n'accède pas de manière systématique à vos contenus. L'accès n'intervient que si nécessaire pour traiter une demande d'assistance que vous avez soumise, enquêter sur une suspicion d'abus ou un incident de sécurité, ou diagnostiquer un dysfonctionnement impossible à reproduire autrement.
Sécurité des applications
Nous appliquons des pratiques de développement sécurisées, notamment la revue de code par les pairs, la surveillance des dépendances et des vulnérabilités, la validation des entrées et la purification des sorties, la limitation du débit (rate limiting) et des tests automatisés. Nous surveillons les abus, les activités suspectes et les tentatives d'accès non autorisées.
Le traitement de vos contenus par l'IA est effectué exclusivement pour fournir les fonctionnalités que vous demandez. Nous n'utilisons pas les contenus privés de nos clients pour entraîner nos propres modèles, et nous faisons appel à des sous-traitants d'IA à des conditions commerciales qui excluent l'utilisation des contenus clients pour l'entraînement de modèles publics, comme décrit dans notre Politique de confidentialité.
Sous-traitants et gestion des fournisseurs
Nous faisons appel à des prestataires tiers pour l'hébergement cloud, l'inférence de modèles d'IA, l'envoi d'e-mails transactionnels et le traitement des paiements. Chacun d'eux est engagé par des contrats écrits incluant des obligations de confidentialité et de sécurité, et limitant l'utilisation des données aux seules fins que nous spécifions.
La liste actuelle de nos sous-traitants, précisant l'objectif et la région de traitement de chacun, est disponible sur notre page Sous-traitants, ainsi que sur simple demande auprès de security@bhashavox.com. Les clients disposant d'un accord de traitement des données (DPA) sont informés à l'avance de toute modification.
Gestion des incidents
Nous disposons d'une procédure interne pour détecter les incidents de sécurité, enquêter à leur sujet et y répondre, incluant le confinement, l'évaluation de l'impact et la résolution.
Si nous prenons connaissance d'un incident de sécurité affectant vos informations personnelles, nous mènerons une enquête dans les plus brefs délais et en informerons les utilisateurs concernés ainsi que les autorités de régulation compétentes dans les délais requis par la loi applicable, y compris la notification à CERT-In si applicable en Inde.
Divulgation responsable
Si vous pensez avoir découvert une vulnérabilité de sécurité dans BhaShaVox, veuillez la signaler à security@bhashavox.com en fournissant suffisamment de détails pour nous permettre de la reproduire.
Protection des chercheurs (Safe harbour). Si vous vous efforcez de bonne foi de respecter cette politique lors de vos recherches, nous n'engagerons ni ne soutiendrons de poursuites judiciaires à votre encontre, et nous travaillerons avec vous pour comprendre et résoudre le problème rapidement.
Périmètre concerné : bhashavox.com, nos applications web et mobiles, ainsi que nos API publiques.
Veuillez ne pas : accéder à des données d'autres utilisateurs, les modifier ou les détruire ; exécuter des tests de déni de service, de charge ou de spam ; utiliser des scanners automatisés dégradant les Services ; tenter de l'ingénierie sociale contre notre personnel ou nos clients ; ou divulguer publiquement un problème avant que nous n'ayons eu un délai raisonnable pour le corriger.
Nous nous efforçons d'accuser réception des signalements sous 3 jours ouvrés et de vous tenir informé de leur avancement. Nous ne proposons pas actuellement de programme de prime aux bogues (bug bounty) rémunéré, mais nous serons ravis de mentionner les chercheurs qui nous soumettent des rapports de manière responsable.
Nous contacter
Demandes relatives à la sécurité et rapports de vulnérabilité : security@bhashavox.com
Confidentialité et protection des données : privacy@bhashavox.com
Entité juridique : BHASHAVOX PRIVATE LIMITED, Yamuna Nagar, Haryana, Inde
Vous avez des questions ?
Des questions sur la sécurité ou un signalement de vulnérabilité ? Contactez-nous — nous prenons la sécurité très au sérieux.
Contactez-nous