Confiance · Posture de sécurité, de gouvernance et de conformité

Dans vos murs, par conception.

Les produits Onega sont conçus pour s’exécuter dans votre environnement. L’inférence reste locale, sauf si une route vers l’extérieur est configurée. La politique s’applique dans le chemin des requêtes. Les humains approuvent les actions lourdes de conséquences. Chaque décision laisse une trace qui vous appartient. Nous ne revendiquons pas de certifications que nous ne détenons pas ; nous documentons les contrôles et les flux de données pour chaque déploiement.

01 — Posture

Notre posture en un paragraphe.

Les produits Onega sont conçus pour s’exécuter dans l’environnement du client. L’inférence reste locale, sauf si une route vers un fournisseur est délibérément configurée. La politique s’applique dans le chemin des requêtes, pas à côté. Les humains approuvent les actions lourdes de conséquences. Chaque décision laisse une piste de preuves qui appartient au client. Onega ne revendique pas de certifications qu’il ne détient pas ; il documente les contrôles, les flux de données et les responsabilités pour chaque déploiement.

02 — OneVeer

Contrôles dans OneVeer.

OneVeer
ContrôleDétail
Local par défautLes modèles s’exécutent sur le CPU ou le GPU du client ; une requête ne sort que par une route fournisseur configurée ; un interrupteur général désactive tous les fournisseurs externes ; un en-tête de requête force un appel à rester en local.
Politique dans le cheminLes règles de requête, les profils de sécurité et les destinations sont évalués avant le routage et le rejeu depuis le cache ; les politiques sont rédigées, simulées sur des décisions réelles, activées sous forme de révisions immuables, et peuvent faire l’objet d’un retour arrière.
Arrêt d’urgenceSigné en HMAC-SHA256, protégé contre le rejeu, applicable à tout, à un agent ou à un modèle ; appliqué avant qu’un modèle ne soit atteint ; persistant après les redémarrages ; audité.
Modèles garde-fousPrompt Guard 2, ProtectAI DeBERTa v3, Llama Guard 3 et Granite Guardian HAP inspectent les prompts, le contexte récupéré et les réponses ; une défaillance du détecteur entraîne un blocage par défaut.
Caviardage des données personnellesAdresses e-mail, numéros de téléphone, cartes de paiement, IBAN, numéros de sécurité sociale américains et adresses IP détectés localement en Rust ; observer, remplacer, masquer, pseudonymiser ou refuser. La détection est faillible. Zéro résultat signifie qu’aucun module de reconnaissance configuré n’a trouvé de correspondance, pas que le texte est anonyme. OneVeer ne revendique ni l’anonymisation au sens du RGPD, ni la désidentification au sens de la HIPAA, ni la conformité réglementaire.
SecretsIdentifiants des fournisseurs chiffrés en AES-256-GCM, en écriture seule dans la console, protégés par DPAPI sous Windows ; clés d’application stockées sous forme d’empreintes, avec autorisations, périmètres, expiration et révocation.
Observabilité sans fuiteLes exports OpenTelemetry et Prometheus ne transportent jamais de prompts, de complétions, de charges utiles d’outils, d’audio, d’images ni de clés.
InventaireNomenclature IA (AI BOM) exportée au format CycloneDX 1.6, CSV ou sous forme de rapport imprimable.
TransportPas de TLS intégré : OneVeer écoute en HTTP simple à l’intérieur de l’hôte et est déployé derrière le proxy inverse du client, où la connexion TLS est terminée.

03 — OneMail

Des contrôles intégrés dès la conception de OneMail.

OneMail
ContrôleDétail
HébergementUne organisation par installation, hébergée par cette organisation ; basé sur Kubernetes ; des cellules de données par pays comme frontières de résidence ; un profil isolé (air-gapped) est conçu.
IdentitéFournisseur d’identité d’entreprise et provisionnement SCIM ; sécurité au niveau des lignes et autorisation fine ; refus par défaut.
DécisionsL’IA propose des interprétations typées ; une politique déterministe valide l’identité, le routage, l’autorisation et chaque effet de bord ; niveaux d’automatisation L0–L4 par catégorie, action et région ; un dépassement de garde-fou entraîne une rétrogradation automatique.
PreuvesChaque recommandation indique le niveau de confiance, les passages sources surlignés, la provenance des pièces jointes, les identités candidates, les données manquantes et les versions des règles et des modèles utilisés.
ActionsDes clés d’action déterministes, un registre des actions, l’idempotence des connecteurs, des justificatifs et un rapprochement empêchent les effets de bord en double ; rien ne parvient à un client ou à Dynamics 365 sans une décision autorisée et un justificatif.
AuditAudit en ajout seul ; les décisions antérieures sont préservées sous forme d’événements immuables lors d’une réévaluation.
Sécurité du contenuLiens et pièces jointes analysés ; contenu dangereux mis en quarantaine ; un classificateur d’injection de prompt auto-hébergé.
ApprentissageLes corrections alimentent une évaluation versionnée, des tests en mode fantôme, des déploiements canari, l’approbation, la surveillance et le retour arrière ; aucune auto-modification incontrôlée.

04 — OneDesk

Contrôles dans OneDesk.

OneDesk
ContrôleDétail
ArchitectureApplication de bureau native (Tauri 2, Rust) ; tout l’état dans des bases de données locales chiffrées ; une seule clé maîtresse dans le magasin d’identifiants du système d’exploitation, tous les autres secrets dans un coffre-fort chiffré ; aucun service backend.
RéseauLimité aux fournisseurs de messagerie, de calendrier et de contacts de l’utilisateur et au fournisseur de modèles qu’il configure, ainsi qu’aux consultations de configuration publique lors de la configuration du compte, qui n’envoient que le domaine de la boîte aux lettres ; l’intelligence locale reste sans accès réseau.
Autorité de l’IAUn arrêt d’urgence de l’IA à l’échelle de l’appareil, dans le pied de page permanent ; un noyau de sécurité qui répond non par défaut ; des brouillons préparés, jamais envoyés automatiquement ; un envoi confirmé en deux étapes.
Blocage par défaut (fail-closed)L’inférence de modèle sur le contenu connecté et les réponses autonomes sont désactivées tant que les analyses de sécurité requises ne sont pas mises en place.

05 — Missions

Le traitement des données dans une mission.

  • Cartographie des flux de données avant tout traitement : sources, destinations, conservation, rôles d’accès, destinations des modèles, sous-traitants ultérieurs.
  • Contrat de sous-traitance (DPA) pour le flux réel, signé avec la mission ; Onega en tant que sous-traitant lorsqu’il exploite un flux de travail, en tant qu’éditeur lorsqu’il concède une licence de logiciel.
  • Aucun accès à la production avant autorisation écrite ; bacs à sable et échantillons approuvés d’abord.
  • Journalisation, conservation et suppression définies pour chaque mission et consignées dans le manuel d’exploitation.
  • Procédure d’incident avec des contacts nommés des deux côtés ; conditions d’arrêt convenues à l’avance.

06 — Réglementation

Alignement réglementaire.

Une intention de conception, pas une certification.

  • RGPD : traitement local, caviardage, prise en charge de la suppression, contrat de sous-traitance (DPA) et liste des sous-traitants ultérieurs pour chaque déploiement.
  • Règlement européen sur l’IA (AI Act) : classification des cas d’usage lors de la phase de découverte ; contrôle humain intégré dès la conception ; journalisation des décisions ; nomenclature IA (AI BOM) ; catégories à haut risque refusées.
  • NIS2 / DORA : gestion des incidents documentée, processus de mise à jour, réduction des dépendances vis-à-vis des tiers grâce à l’auto-hébergement, arrêt d’urgence et piste d’audit pour les clients réglementés.
  • Accessibilité : OneMail développé selon WCAG 2.2 AA, avec prise en charge de l’écriture de droite à gauche ; toute déclaration de conformité exige un audit.

07 — Signalements de sécurité

Divulgation des vulnérabilités.

Signalez toute vulnérabilité présumée dans OneVeer, OneDesk, OneMail ou ce site web à support@onega.dev en indiquant « Security » dans l’objet. La même adresse est publiée dans /.well-known/security.txt.

08 — Vocabulaire

Les mots que nous employons et ceux que nous évitons.

Nous employons

auto-hébergé · local par défaut · politique dans le chemin des requêtes · approbation humaine · piste d’audit · justificatif · preuve · contrat de sous-traitance (DPA) · sous-traitant ultérieur · conçu pour · construit en vue de

Nous évitons

conforme · certifié (pour un produit ou un contrôle) · garanti · anonymisé · zero trust (sauf pour décrire un contrôle précis) · de niveau militaire · de niveau bancaire

09 — FAQ

Questions fréquentes.

Mes données quittent-elles mon environnement ?

Uniquement là où vous le configurez. OneVeer garde l’inférence locale par défaut, ne sort que par une route fournisseur que vous avez configurée et peut forcer n’importe quelle requête à rester en local. OneDesk se connecte à vos propres fournisseurs de messagerie, de calendrier et de contacts ainsi qu’au fournisseur de modèles que vous configurez et, lors de la configuration d’un compte, consulte la configuration publique du domaine de la boîte aux lettres ; son intelligence locale reste sans accès réseau. OneMail s’installe dans votre environnement et récupère les e-mails depuis Exchange Online via Microsoft Graph.

Pouvons-nous l’arrêter ?

Oui : OneVeer dispose d’un arrêt d’urgence signé et à portée définie ; OneDesk dispose d’un arrêt d’urgence de l’IA à l’échelle de l’appareil ; OneMail est conçu de sorte que les actions exigent des décisions autorisées et s’accompagnent de justificatifs.

Êtes-vous conformes au RGPD ?

Nous ne présentons pas la conformité comme une propriété du produit. Pour chaque mission, nous documentons le flux de données, signons un contrat de sous-traitance (DPA) accompagné d’une liste des sous-traitants ultérieurs, et prenons en charge le caviardage et la suppression.

Êtes-vous certifiés ?

Nous ne détenons pas de certification ISO/IEC 27001, ISO/IEC 42001 ni SOC 2. Nous documentons les contrôles, les flux de données et les responsabilités pour chaque déploiement.