Vue d’ensemble
Fastino.ai fournit aux développeurs un ensemble de modèles d’IA et d’API sur lesquels bâtir leurs applications. La confiance fait partie intégrante du produit. Cette page présente les contrôles que nous appliquons en arrière-plan de l’API, ce qu’il advient des données que vous nous envoyez et la manière dont nous veillons à ce que nos modèles puissent être déployés en toute sécurité. Elle s’adresse aux ingénieurs qui intègrent Fastino.ai ainsi qu’aux équipes de sécurité qui nous évaluent. Si vous avez besoin d’un élément qui n’est pas traité ici, comme un questionnaire de sécurité, une liste de sous-traitants ou un accord signé, contactez-nous à l’adresse security@fastino.ai.Sécurité des données
Chiffrement
Toutes les données sont chiffrées en transit à l’aide de TLS 1.2 ou d’une version ultérieure. Les données au repos sont chiffrées à l’aide d’AES-256. Le trafic de l’API passe exclusivement par HTTPS et les requêtes transmises par des canaux non chiffrés sont rejetées.Infrastructure
Fastino.ai fonctionne sur AWS, qui applique ses propres contrôles de sécurité physique et environnementale. Notre environnement de production est isolé des environnements de développement et de staging, avec des plages CIDR de VPC distinctes et des groupes de sécurité restrictifs. Par défaut, l’accès au réseau est limité.Contrôle des accès
L’accès aux systèmes de production et aux données des clients est limité aux employés qui en ont besoin, accordé selon le principe du moindre privilège et réexaminé régulièrement. Nous exigeons l’authentification unique et l’authentification multifacteur pour les systèmes internes, et les accès sont révoqués rapidement lorsqu’une personne change de fonction ou quitte l’entreprise.Développement sécurisé
Avant leur mise en production, les modifications font l’objet d’une revue de code et de tests automatisés. Nous utilisons l’analyse des dépendances et l’analyse statique dans notre pipeline, conservons une piste d’audit des déploiements et corrigeons les vulnérabilités connues selon un calendrier défini.Authentification des développeurs
L’accès à l’API est authentifié à l’aide de clés API propres à chaque équipe. Une clé est associée à une équipe et peut accéder à tous les projets de cette équipe ; considérez donc chaque clé comme valable pour toute l’équipe. Nous vous recommandons de stocker les clés dans un gestionnaire de secrets, de définir une date d’expiration lorsque cela est approprié et de ne jamais les enregistrer dans le contrôle de version. Les clés peuvent être révoquées à tout moment depuis le tableau de bord.Confidentialité et traitement des données
Données que nous collectons
Lorsque vous appelez l’API, nous traitons les entrées que vous envoyez (prompts, fichiers et paramètres) et renvoyons des sorties. Nous collectons également des métadonnées opérationnelles, telles que les horodatages des requêtes, le nombre de tokens et les journaux d’erreurs, afin d’exploiter et de sécuriser le service.Entraînons-nous nos modèles sur vos données ?
Parfois, par défaut. Sauf si vous vous y opposez, nous pouvons utiliser les entrées et les sorties que vous envoyez par l’intermédiaire de l’API pour améliorer et entraîner nos modèles. Les clients Enterprise peuvent désactiver l’entraînement de la plateforme dans les paramètres. Par ailleurs, vos données d’inférence sont utilisées pour l’adaptation continue et l’entraînement correctif de vos propres modèles spécifiques à vos tâches. Cet entraînement des modèles de tâches s’applique indépendamment de la désactivation de l’entraînement de la plateforme et n’est pas affecté par ce paramètre.Conservation
Par défaut, les entrées et les sorties de l’API sont conservées indéfiniment pour faciliter le débogage, la détection des abus ainsi que la fiabilité et l’amélioration du service. Au fil du temps, les charges utiles stockées sont transférées vers des niveaux de stockage plus froids, mais elles ne sont pas supprimées automatiquement. Pour les cas d’utilisation admissibles, vous pouvez définirstore: false dans une requête afin de bénéficier d’un traitement sans aucune conservation ; dans ce cas, l’entrée et la sortie ne sont jamais enregistrées.
Nous faisons appel à un nombre limité de fournisseurs tiers pour assurer le service (par exemple, pour l’hébergement cloud et la surveillance). La liste à jour des sous-traitants figure ci-dessous. Nous la mettons à jour avant d’ajouter un nouveau sous-traitant qui traite des données clients.
Sous-traitants (dernière mise à jour le 30 juillet 2026) :

