Confiance & Sécurité
Confiance&Sécurité
Six garanties. Une promesse : votre confiance.
256-bit
chiffrement
100%
confidentiel
30 j
rétention max
0
données vendues
Conformité
Certifications & conformité
Loi 09-08 (Maroc)
Conforme — déclaration CNDP en cours
RGPD (UE)
Conforme — registre des traitements tenu à jour
SOC 2 Type II
En cours d'évaluation — Q4 2026
ISO 27001
Roadmap 2027
Les rapports d'audit sont disponibles sur demande pour les clients Enterprise. Contactez votre Account Manager.
Chiffrement
Chiffrement bout en bout
Les données les plus sensibles (contenu des conversations Mike, noms clients, contrats stockés) sont chiffrées champ par champ en AES-256-GCM via l'API Web Crypto. Même si la base de données était compromise, les données resteraient illisibles sans la clé. La rotation des clés se fait mensuellement : les nouvelles écritures utilisent la clé active, les anciennes données restent déchiffrables via les clés historiques.
Contrôle d'accès
Accès basé sur les rôles
Rôles applicatifs
- justiciable — accès à son compte, ses conversations, ses rendez-vous.
- avocat — workspace cabinet, dossiers, clients, factures, team.
- admin — gestion des utilisateurs, activations, SCIM, audit logs.
Rôles cabinet (team)
- owner — propriétaire du cabinet, facturation.
- partner — associé, accès complet au workspace.
- associate — avocat, dossiers qui lui sont assignés.
- paralegal — assistant juridique, saisie et recherche.
- intern — stagiaire, lecture seule.
Données
Protection des données
3 ans
Rétention max
0
Tiers partagés
72h
Délai suppression
IA & confidentialité
Transparence sur l'IA
Nous croyons que les avocats méritent de savoir exactement où vont leurs données. Voici la vérité complète, sans marketing.
Architecture multi-provider
TLS utilise une couche d'abstraction IA qui permet de switcher de fournisseur via une variable d'environnement, sans toucher au code. Voici les providers disponibles aujourd'hui :
actif par défaut
prêt — activer via AI_PROVIDER=mistral
prêt — activer via AI_PROVIDER=azure
Fallback automatique : si le provider primaire échoue (timeout, 5xx), TLS retombe automatiquement sur le provider secondaire. Aucune interruption de service.
Anonymisation automatique
Avant chaque envoi à l'IA, TLS détecte et remplace automatiquement les données personnelles par des placeholders. L'IA voit [CLIENT_1], vous voyez le vrai nom dans la réponse. Aucune donnée personnelle identifiable ne quitte votre compte sans être masquée.
Aujourd'hui
Z.ai + anonymisation automatique
Q3 2026
Azure OpenAI EU residency (RGPD strict)
Q4 2026
Modèle local souverain (zéro fuite)
Honnêtement : si vous traitez des dossiers extrêmement sensibles (secret défense, données médicales couvertes par le secret médical, dossiers relevant du secret des correspondances), attendez la migration Q4 2026 vers le modèle local. Pour le reste (contrats commerciaux, dossiers civils standard, recherche juridique), le niveau actuel avec anonymisation est suffisant.
Journal d'audit
Traçabilité complète
Requêtes IA
Toutes les requêtes au modèle IA sont journalisées (query, IP, clé API suffix).
Accès documents
Chaque accès à un document du vault est tracé avec utilisateur + timestamp.
Modifications team
Ajout / suppression / changement de rôle d'un membre du cabinet.
Authentification
Login, logout, échec, reset password, 2FA enable/disable.
Infrastructure
Hébergement & infra
Edge-first
Rendu HTML au plus près de l'utilisateur
Multi-région
Failover automatique Vercel ↔ Neon
Incidents
Gestion d'incidents
Statut actuel : aucun incident en cours
Dernier incident : aucun depuis le lancement. Voir le journal des incidents.
Sous-traitants
Liste des sous-traitants
The Legal Seed n'utilise que 4 sous-traitants, chacun conforme au RGPD et à la Loi 09-08. Tout nouveau sous-traitant fait l'objet d'un audit de sécurité et d'un avis préalable de 30 jours.
| Sous-traitant | Rôle | Localisation | Conformité |
|---|---|---|---|
| Vercel | Hébergement (Next.js + Edge) | EU / US | SOC 2 Type II |
| Neon | Base de données Postgres | EU (Francfort) | SOC 2 Type II, RGPD |
| Z.ai (BigModel) | Modèle IA (GLM-4-plus) — données anonymisées avant envoi | Chine (serveurs à Beijing) | Transfert hors UE — mesures compensatoires : anonymisation automatique des PII avant envoi. DPA en cours de négociation. Migration Q3 2026 vers Azure OpenAI EU. |
| Cloudflare | DNS + CDN de secours | Global Anycast | ISO 27001 |
Transparence : Z.ai est situé en Chine, hors UE. Pour respecter le RGPD, nous appliquons une anonymisation automatique de toutes les données personnelles identifiables avant l'envoi à Z.ai (voir section "Transparence sur l'IA" ci-dessus). Migration vers Azure OpenAI EU prévue en Q3 2026, puis modèle local souverain en Q4 2026. Les autres sous-traitants (Vercel, Neon, Cloudflare) sont en UE/US avec garanties appropriées.
API publique
API publique v1 + SCIM 2.0
API publique v1
Disponible4 endpoints : chat juridique, recherche d'articles, annuaire d'avocats, analyse de contrats. Authentification par clé API (Bearer token). 100 requêtes/heure par clé.
DocumentationSCIM 2.0
BêtaEndpoint /api/scim/v2/Users pour le provisioning automatique via Okta, Azure AD, Google Workspace.
Notre approche
Sécurité par design
La sécurité n'est pas une fonctionnalité ajoutée après coup chez The Legal Seed. C'est le point de départ de chaque décision technique. Vos conversations sont chiffrées en bout en bout dès que vous appuyez sur Envoyer. Elles transitent par des canaux TLS 1.3, sont stockées chiffrées AES-256 sur des serveurs au Maroc et en Europe, et sont automatiquement supprimées après 30 jours.
Nous ne vendons jamais vos données. Nous ne les utilisons jamais pour entraîner des modèles externes. Nous ne les partageons jamais avec des tiers sans votre consentement explicite. Chaque membre de notre équipe signe un accord de confidentialité, et l'accès aux données est limité par le principe du moindre privilège.
Notre infrastructure est auditée annuellement par un cabinet externe indépendant. Les résultats de l'audit sont disponibles sur demande pour les clients Enterprise. Nous maintenons un programme de bug bounty et encouragesons la divulgation responsable.
Questions fréquentes
Questions sur la sécurité
Oui, temporairement. Les conversations sont stockées chiffrées pendant 30 jours, puis supprimées définitivement. Avec le plan Pro, vous pouvez les sauvegarder manuellement.
Seuls vous et l'équipe The Legal Seed (avec NDA). L'accès est journalisé et audité. Aucun tiers n'a accès.
Non. Vos conversations ne sont jamais utilisées pour entraîner des modèles. L'IA utilise des modèles pré-entraînés sur des données publiques.
Vous pouvez supprimer votre compte et toutes vos données à tout moment depuis les paramètres. La suppression est immédiate et irréversible.
Maroc (Casablanca) et Europe (Francfort). Vos données restent dans la juridiction que vous choisissez.
Contactez security@thelegalseed.ma. Nous avons un programme de bug bounty et répondons sous 24h.