Accueil

Sécurité & Conformité

Contrôles en couches pour l'IA avec outils. Résidence des données EEA-first.

Contrôles de sécurité

Obsigen est conçu avec des contrôles en couches — du chiffrement du transport au sandboxing du code.

Données côté client

Conversations, fichiers, embeddings et journaux d'audit persistent dans votre tenant — votre base de données, votre object store, votre SIEM, sous vos clés. Nous gardons uniquement la configuration du service et la télémétrie opérationnelle. Minimal-retention by design.

Authentification

Authentification basée sur JWT avec RS256 / ES256 (asymétrique). Clés de signature dans KMS / HSM, expiration de session configurable.

Identity & SSO

SSO entreprise via SAML 2.0 et OIDC. Provisioning SCIM pour le cycle de vie utilisateur. MFA forcé pour les accès admin.

Auditable by design

Chaque prompt, appel d'outil, retrieval et décision de policy est loggé au format SIEM-friendly (JSON / OTLP) — écrit dans votre storage, sous votre rétention. EU AI Act Article 12 ready. Nous fournissons les primitives d'audit ; vous détenez les données.

Protections de contenu

Détection de prompt-injection et de jailbreak, filtres de sécurité output et application de policy sur les opérations sensibles.

Exécution de code

Conteneurs éphémères durcis avec gVisor / Firecracker. Pas d'egress réseau, timeouts forcés, démontage par run. Aucune donnée ne persiste entre exécutions.

CoucheContrôle
Customer-held dataConversations, files, embeddings & logs persist to your tenant — your DB / object store / SIEM, your keys, your retention. We hold service config and operational telemetry only.
AuthenticationJWT (RS256 / ES256, asymmetric). Signing keys held in KMS / HSM, configurable session expiry.
Identity & SSOSAML 2.0 / OIDC, SCIM provisioning, MFA enforced for admin access
AuthorizationRBAC with scoped roles, IDP group mapping
Audit loggingEvery prompt, tool call, retrieval & policy decision logged in SIEM-friendly format (JSON / OTLP), written to your storage. EU AI Act Article 12 ready.
Content safeguardsPrompt-injection & jailbreak detection, output safety filters, policy enforcement on sensitive operations
Code executionEphemeral containers hardened with gVisor / Firecracker — no network egress, enforced timeouts, per-run teardown. No data persists between executions.
File handlingMIME checks, size limits, controlled retention under customer policy
TransportTLS 1.2+ (HTTPS), HSTS enforced
CORSStrict origin policy
Rate limitingRedis-based throttling, per-tenant & per-endpoint
SecretsVault / KMS-managed, rotation enforced, no keys in code or images

Architecture EEA-First

Obsigen garde les données persistantes sous votre contrôle, EEA-first.

Principes clés
  • Tout le stockage persistant dans des centres de données EEE
  • Les prompts d'inférence sont transitoires
  • Fichiers avec des politiques de rétention contrôlées
  • Simplifie les audits RGPD
Type de donnéesStockageNotes
Chat history MySQL (EEA) Full control & retention
Sessions / rate limits Redis (EEA) Fast + configurable TTL
Uploaded files Temp storage (EEA) Controlled retention
Generated artifacts Local output (EEA) PPTX, images, code outputs
Inference prompts Transient (EEA inference) No PII/secrets forwarded

Questions sur la sécurité ou la conformité ?

Notre équipe peut fournir une documentation détaillée.