Sécurité & conformité

Votre code ne quitte jamais notre périmètre.

Panoptic audite du code source et des sites en production. La confiance est la condition du produit. Voici, sans jargon, ce que nous faisons de vos données et où nous en sommes côté conformité.

Ce que nous faisons de votre code

Nos garanties techniques, celles qui sont déjà en place et vérifiables.

Analyse 100% déterministe

Le moteur d'audit repose sur des règles, des scanners statiques et des moteurs standards (semgrep, axe-core, Lighthouse). Votre code source n'est jamais envoyé à un LLM tiers (OpenAI, Anthropic, Google). Aucune donnée d'entraînement, aucune fuite vers un modèle externe.

Accès en lecture seule

L'audit du code se fait sur un clone éphémère du dépôt, en lecture seule, supprimé automatiquement à la fin de l'analyse. Nous n'écrivons rien dans votre dépôt sans votre accord explicite (une pull request, jamais un push direct).

Isolation multi-tenant

Chaque client est isolé au niveau de la base par des politiques Row Level Security (Postgres). Les clés d'API sont hachées, jamais stockées en clair. Rôles owner / membre / lecteur pour cloisonner les accès d'équipe.

Données hébergées en UE

Les rapports et constats sont stockés sur une infrastructure en Union européenne (région eu-west-3, Paris). Pas de transfert hors UE pour l'exploitation du service.

Surface publique durcie

Le scan gratuit est protégé par une limitation de débit et une garde anti-SSRF (refus des adresses internes et des métadonnées cloud). En-têtes de sécurité stricts (CSP, HSTS) sur toutes nos surfaces.

Minimisation

Nous ne collectons que ce qui sert l'audit : l'URL cible, le dépôt (le temps de l'analyse), et les constats. Pas de revente, pas de profilage. Vous pouvez demander la suppression de vos audits à tout moment.

Conformité : où nous en sommes, honnêtement

Nous n'affichons pas de badge que nous n'avons pas. Voici le statut réel de chaque référentiel.

En vigueurRGPD
Données en UE, minimisation, suppression des clones après audit, droit à l'effacement.
UE
En vigueurChiffrement en transit
HTTPS/TLS partout, HSTS. Aucune donnée d'audit échangée en clair.
TLS
En coursSOC 2 Type II
Démarche de certification engagée : contrôles d'accès, journalisation, gestion des incidents, revue des fournisseurs. Rapport visé sous 6 à 12 mois.
2026
PlanifiéISO/IEC 27001
Système de management de la sécurité de l'information, après la certification SOC 2.

Panoptic n'est pas encore certifié SOC 2 ni ISO 27001. Nous décrivons ci-dessus une démarche en cours, pas une certification acquise. Les grands comptes en cours d'évaluation peuvent demander notre questionnaire de sécurité et le détail de nos contrôles.

Signaler une vulnérabilité

Vous avez trouvé une faille sur nos services ? Écrivez-nous, nous répondons vite et nous ne poursuivons pas la recherche de sécurité de bonne foi.

Contact sécurité :security@panopticaudit.com

Lancer un scan gratuit