Transport chiffré
Le service public de Phaseo est fourni en HTTPS. Les requêtes sont transmises aux fournisseurs de modèles via des connexions HTTPS chiffrées.
Garanties produit actuelles, pratiques relatives aux données et état des assurances. Les déclarations de cette page se limitent à ce que Phaseo peut soutenir aujourd'hui.
Utilisez les informations détaillées pour une revue de sécurité, une évaluation fournisseur ou une discussion relative au DPA.
Architecture, flux de données, protections actuelles, limites et responsabilités des clients.
Déclaration de Phaseo
Infrastructure centrale, sous-traitants soumis à conditions et tiers désignés par les clients.
Liste publique
Premier projet non contraignant pour examiner les relations responsable du traitement/sous-traitant au Royaume-Uni et dans l’UE.
Examen juridique requis
Garanties produit et opérationnelles étayées par le code et la documentation actuels.
Le service public de Phaseo est fourni en HTTPS. Les requêtes sont transmises aux fournisseurs de modèles via des connexions HTTPS chiffrées.
Les identifiants fournisseurs apportés par le client sont chiffrés avec AES-256-GCM avant stockage. Les secrets API, de gestion et OAuth font l’objet d’une dérivation à sens unique avant stockage.
Les rôles des espaces de travail et les autorisations API ou OAuth limitées restreignent l’accès. Les connexions OAuth affichent les autorisations demandées lors du consentement et peuvent être révoquées.
L’authentification unique SAML et le provisionnement SCIM des utilisateurs et groupes dépendent des droits de l’espace de travail et de fonctionnalités activées ; ils ne sont pas proposés à tous les comptes.
Les signalements peuvent être envoyés via GitHub Security Advisories ou [email protected]. Phaseo vise un accusé de réception sous trois jours ouvrés.
La manière dont le contenu de la passerelle est traité par défaut, les exceptions applicables et les éléments qui restent dépendants du fournisseur.
Les requêtes brutes et les réponses complètes sont exclues de la base principale des requêtes et des outils d’analyse de Phaseo. Les réponses éligibles hors flux peuvent être mises en cache dans Upstash pendant cinq minutes par défaut, ou jusqu’à 24 heures avec une règle configurée.
Un réglage réservé à certains espaces de travail peut conserver les requêtes, réponses et charges utiles facultatives des fournisseurs dans Cloudflare R2 privé pendant 90, 180 ou 365 jours. Il est désactivé par défaut.
La participation est facultative. Les requêtes et complétions éligibles peuvent être expurgées puis conservées au plus 30 jours. Le retrait du consentement arrête les nouvelles captures et met les précédentes en attente de suppression.
Phaseo ne peut pas garantir une conservation nulle pour tous les fournisseurs de modèles. Le traitement ultérieur dépend du fournisseur et de la route utilisés ; consultez sa politique avant d’envoyer des données sensibles.
Les contrôles du fournisseur et de la zone géographique peuvent limiter les routes admissibles, mais Phaseo ne garantit pas actuellement la résidence des données de bout en bout pour chaque requête.
Catégories indiquées dans la politique de confidentialité actuelle de Phaseo.
| Fournisseur | Finalité | Données concernées |
|---|---|---|
| Cloudflare et Vercel | Héberger, sécuriser et fournir le service | Trafic du service, contenu des requêtes en transit et métadonnées opérationnelles nécessaires à Phaseo |
| Supabase | Base de données et infrastructure des comptes | Métadonnées de compte, d’espace de travail, de configuration et de requête |
| Upstash | Mise en cache temporaire des réponses | Réponses de modèles mises en cache, clés de cache par espace de travail et métadonnées de réponse |
| Stripe | Paiements et facturation | Identité de facturation et historique des transactions ; Phaseo ne stocke pas les données complètes des cartes |
| Fournisseurs d’analyse et de fonctionnalités | Analyse du produit, diffusion des fonctionnalités et diagnostic des erreurs | Télémétrie de page, d’appareil, d’identité et d’utilisation ; les requêtes et réponses brutes de la passerelle sont exclues |
| Fournisseurs de messagerie et d’assistance | Communications du service et assistance client | Coordonnées, contenu des messages ou tickets et contexte de compte associé |
| Fournisseurs de modèles | Traiter la requête d’inférence que vous acheminez | Entrées, sorties et métadonnées nécessaires de la requête ; les conditions et la conservation du fournisseur s’appliquent |
| Fournisseurs d’assistants connectés | Retourner les résultats autorisés des outils OAuth | Uniquement le résultat en lecture seule et les autorisations approuvées lors du consentement |
Consultez la liste datée des sous-traitants ultérieurs pour connaître les prestataires, conditions, lacunes de localisation et le traitement distinct des fournisseurs d’IA sélectionnés par le client.
L’état actuel et les incidents sont publiés sur status.phaseo.app. Phaseo ne revendique pas de SLA contractuel de disponibilité publique.
Le code opérationnel prévoit des voies de notification et de contact en cas d’incident. Les procédures internes ne sont pas publiques et le processus n’a pas été testé indépendamment.
Phaseo ne détient actuellement aucune certification de sécurité indépendante. Le DPA public est un premier projet non contraignant et le livre blanc sur la sécurité repose sur une déclaration de Phaseo. Un programme formel d’assurance pourra être envisagé si les besoins des clients et le budget le justifient ; aucun référentiel ni calendrier n’est fixé.
Signalez les problèmes de sécurité de manière privée. N’accédez pas aux données d’autrui, ne réalisez pas de test par déni de service et ne divulguez pas une vulnérabilité avant qu’un correctif soit disponible.