Infrastructure

Sur quoi tourne cosmetiFULL, et pour quoi ces entreprises sont certifiées

Dans un métier réglementé, la question de savoir à qui appartiennent les fondations finit tôt ou tard par se poser. Ci-dessous, les entreprises sur lesquelles le service tourne, ce pour quoi chacune est certifiée, et un lien vers l’entreprise qui détient le certificat, sur son propre domaine, pour que vous le lisiez chez son titulaire plutôt que chez nous. Ces certifications sont les leurs, et ce qu’elles couvrent vraiment est écrit plus bas, en toutes lettres.

Cloudflare, où tournent le site et les applications

ISO 27001:2022 · ISO 27018:2019 · ISO 27701:2019 · SOC 2 Type II

Cloudflare sert ce site, fait tourner les applications et en conserve les données et les fichiers. Cloudflare déclare être certifiée ISO 27001 depuis 2019 et l’être aujourd’hui selon la norme ISO 27001:2022, certifiée ISO 27018:2019 depuis 2022, et certifiée ISO 27701:2019 à la fois comme PII processor et comme PII controller depuis 2021, avec un rapport SOC 2 Type II depuis 2019. Les certificats eux-mêmes s’obtiennent via un compte Cloudflare ou sur demande, et le rapport SOC 2 est remis sous accord de confidentialité.

cloudflare.com

Anthropic, les modèles qui lisent et raisonnent

ISO 27001:2022 · ISO/IEC 42001:2023 · SOC 2 Type I · SOC 2 Type II

LabelCheck envoie votre étiquette à des modèles construits par Anthropic pour produire le rapport, et ce sont les mêmes modèles qui répondent aux questions que vous posez dessus. Anthropic déclare détenir ISO 27001:2022 pour la sécurité de l’information et ISO/IEC 42001:2023 pour les systèmes de management de l’intelligence artificielle, plus SOC 2 Type I et Type II. ISO/IEC 42001 est la première norme internationale qui fixe des exigences pour la gouvernance de l’intelligence artificielle, et c’est celle que vous pouvez vérifier sans rien demander à personne : Anthropic a annoncé publiquement son certificat, délivré par Schellman Compliance, LLC, un organisme de certification ISO accrédité par l’ANSI National Accreditation Board. Les autres documents passent sur demande par le portail de confiance d’Anthropic.

trust.anthropic.com

Proton, le courrier de cosmetifull.com

ISO 27001 · SOC 2 Type II

Les messages qui arrivent à nos adresses et qui en partent sont acheminés par Proton, une entreprise suisse, soumise à la loi fédérale suisse sur la protection des données. Proton déclare être certifiée ISO 27001 depuis le 2 mai 2024 et disposer d’un rapport SOC 2 Type II. Le certificat est mis en lien depuis sa propre page de confiance.

proton.me

Amazon Web Services, les courriels transactionnels des applications

ISO 27001:2022 · ISO 27017:2015 · ISO 27018:2019 · ISO 27701:2019

Les courriels que les applications vous envoient, par exemple celui qui réinitialise un mot de passe, partent par Amazon Web Services, depuis sa région de Francfort. Amazon Web Services publie l’index de ses programmes de conformité, que n’importe qui peut lire. Les certificats et les rapports d’audit eux-mêmes passent par AWS Artifact, qui demande un compte AWS.

aws.amazon.com

Ce que couvrent vraiment leurs certificats

Un certificat vaut pour l’entreprise qui l’a obtenu et pour le périmètre que cette entreprise a soumis à l’audit. L’ISO 27001 de Cloudflare porte sur la façon dont Cloudflare gère la sécurité de l’information chez elle. Nous sommes l’un de leurs clients, et du logiciel qui tourne là-dessus, c’est nous qui répondons. Pour qui évalue un fournisseur, c’est la distinction utile : les fondations sont couvertes par les certificats ci-dessus, et notre part à nous est exposée dans la section ci-dessous et sur la page Confiance.

Ce que nous faisons nous-mêmes

Chaque page de ce site porte l’identité légale de la société, son numéro de registre du commerce et son numéro de TVA, et la génération échoue si l’un des trois manque. Les polices, les images et les feuilles de style sont servies depuis notre propre domaine, si bien qu’ouvrir une page envoie votre adresse IP à nous seuls et à l’entreprise qui héberge le site : aucun tiers n’apprend que vous êtes passé par ici. Un script intégré à la page ne s’exécute que si son empreinte est autorisée dans la Content Security Policy. Quant à la page de confidentialité, les faits qu’elle contient vivent dans un seul fichier de notre code source, et chaque génération confronte le site fini à ce fichier, de sorte que la page reste vraie. Les secrets vivent dans le stockage chiffré de Cloudflare, jamais dans le dépôt. Tout cela tourne dans la génération même qui a produit la page que vous êtes en train de lire.

Demandez un certificat

Écrivez à security@cosmetifull.com en nommant le fournisseur et le certificat qu’il vous faut. Quand le document est public, nous vous envoyons le lien. Sinon, nous vous disons comment son titulaire le remet.

security@cosmetifull.com