> ## Documentation Index
> Fetch the complete documentation index at: https://docs.fastino.ai/llms.txt
> Use this file to discover all available pages before exploring further.

> ## Agent Instructions
> Use https://docs.fastino.ai/openapi.json as the source of truth for customer-facing Fastino API routes. Only call operations present in that specification. Do not infer or call undocumented routes. Direct Fastino API integrations use https://api.fastino.ai, /v1 routes, and FASTINO_API_KEY.

# Confiance et sécurité

> Comment Fastino protège vos données, sécurise son infrastructure et développe une IA que vous pouvez déployer de manière responsable.

Comment nous protégeons vos données, sécurisons notre infrastructure et développons une IA que vous pouvez déployer de manière responsable.

Des questions ? [security@fastino.ai](mailto:security@fastino.ai)

## Vue d’ensemble

Fastino.ai fournit aux développeurs un ensemble de modèles d’IA et d’API sur lesquels bâtir leurs applications. La confiance fait partie intégrante du produit. Cette page présente les contrôles que nous appliquons en arrière-plan de l’API, ce qu’il advient des données que vous nous envoyez et la manière dont nous veillons à ce que nos modèles puissent être déployés en toute sécurité.

Elle s’adresse aux ingénieurs qui intègrent Fastino.ai ainsi qu’aux équipes de sécurité qui nous évaluent. Si vous avez besoin d’un élément qui n’est pas traité ici, comme un questionnaire de sécurité, une liste de sous-traitants ou un accord signé, contactez-nous à l’adresse [security@fastino.ai](mailto:security@fastino.ai).

## Sécurité des données

### Chiffrement

Toutes les données sont chiffrées en transit à l’aide de TLS 1.2 ou d’une version ultérieure. Les données au repos sont chiffrées à l’aide d’AES-256. Le trafic de l’API passe exclusivement par HTTPS et les requêtes transmises par des canaux non chiffrés sont rejetées.

### Infrastructure

[Fastino.ai](https://fastino.ai/) fonctionne sur AWS, qui applique ses propres contrôles de sécurité physique et environnementale. Notre environnement de production est isolé des environnements de développement et de staging, avec des plages CIDR de VPC distinctes et des groupes de sécurité restrictifs. Par défaut, l’accès au réseau est limité.

### Contrôle des accès

L’accès aux systèmes de production et aux données des clients est limité aux employés qui en ont besoin, accordé selon le principe du moindre privilège et réexaminé régulièrement. Nous exigeons l’authentification unique et l’authentification multifacteur pour les systèmes internes, et les accès sont révoqués rapidement lorsqu’une personne change de fonction ou quitte l’entreprise.

### Développement sécurisé

Avant leur mise en production, les modifications font l’objet d’une revue de code et de tests automatisés. Nous utilisons l’analyse des dépendances et l’analyse statique dans notre pipeline, conservons une piste d’audit des déploiements et corrigeons les vulnérabilités connues selon un calendrier défini.

### Authentification des développeurs

L’accès à l’API est authentifié à l’aide de clés API propres à chaque équipe. Une clé est associée à une équipe et peut accéder à tous les projets de cette équipe ; considérez donc chaque clé comme valable pour toute l’équipe. Nous vous recommandons de stocker les clés dans un gestionnaire de secrets, de définir une date d’expiration lorsque cela est approprié et de ne jamais les enregistrer dans le contrôle de version. Les clés peuvent être révoquées à tout moment depuis le tableau de bord.

## Confidentialité et traitement des données

### Données que nous collectons

Lorsque vous appelez l’API, nous traitons les entrées que vous envoyez (prompts, fichiers et paramètres) et renvoyons des sorties. Nous collectons également des métadonnées opérationnelles, telles que les horodatages des requêtes, le nombre de tokens et les journaux d’erreurs, afin d’exploiter et de sécuriser le service.

### Entraînons-nous nos modèles sur vos données ?

**Parfois, par défaut.** Sauf si vous vous y opposez, nous pouvons utiliser les entrées et les sorties que vous envoyez par l’intermédiaire de l’API pour améliorer et entraîner nos modèles. Les clients Enterprise peuvent désactiver l’entraînement de la plateforme dans les paramètres. Par ailleurs, vos données d’inférence sont utilisées pour l’adaptation continue et l’entraînement correctif de vos propres modèles spécifiques à vos tâches. Cet entraînement des modèles de tâches s’applique indépendamment de la désactivation de l’entraînement de la plateforme et n’est pas affecté par ce paramètre.

### Conservation

Par défaut, les entrées et les sorties de l’API sont conservées indéfiniment pour faciliter le débogage, la détection des abus ainsi que la fiabilité et l’amélioration du service. Au fil du temps, les charges utiles stockées sont transférées vers des niveaux de stockage plus froids, mais elles ne sont pas supprimées automatiquement. Pour les cas d’utilisation admissibles, vous pouvez définir `store: false` dans une requête afin de bénéficier d’un traitement sans aucune conservation ; dans ce cas, l’entrée et la sortie ne sont jamais enregistrées.

Nous faisons appel à un nombre limité de fournisseurs tiers pour assurer le service (par exemple, pour l’hébergement cloud et la surveillance). La liste à jour des sous-traitants figure ci-dessous. Nous la mettons à jour avant d’ajouter un nouveau sous-traitant qui traite des données clients.

Sous-traitants (dernière mise à jour le 30 juillet 2026) :

| Informations sur l’entreprise | Lieu       | Finalité du traitement                            |
| ----------------------------- | ---------- | ------------------------------------------------- |
| Amazon Web Services, Inc.     | États-Unis | Services d’infrastructure cloud, services d’IA/ML |
| Anthropic, PBC                | États-Unis | Services d’IA/ML                                  |
| Intercom, Inc                 | États-Unis | Services d’assistance client et de messagerie     |
| OpenAI, L.L.C.                | États-Unis | Services d’IA/ML                                  |
| Twilio Inc. (SendGrid)        | États-Unis | Services de distribution d’e-mails                |
| Amplitude, Inc.               | États-Unis | Analyse produit                                   |
| Vercel                        | États-Unis | Hébergement de sites web, services d’IA/ML        |
| Supabase                      | États-Unis | Prise en charge des bases de données              |
| Modal                         | États-Unis | Services d’IA/ML                                  |
| Microsoft Azure               | États-Unis | Services d’IA/ML                                  |
| Datadog                       | États-Unis | Observabilité et surveillance                     |
| Sentry                        | États-Unis | Observabilité et surveillance                     |
| Stripe                        | États-Unis | Facturation                                       |
| Attio                         | États-Unis | Services de distribution d’e-mails                |
| Linear                        | États-Unis | Gestion de produits/projets                       |

### Demandes des personnes concernées

Si vous ou vos utilisateurs souhaitez accéder à des données personnelles, les exporter ou les supprimer, contactez [security@fastino.ai](mailto:security@fastino.ai). Nous répondrons dans les délais prévus par la législation applicable.

## Sécurité de l’IA et utilisation responsable

Fastino.ai fournissant des modèles d’IA, la sécurité ne se limite pas à l’infrastructure. Voici comment nous veillons à ce que nos modèles puissent être utilisés et déployés en toute sécurité, ainsi que l’usage que nous attendons de ces modèles.

### Mesures de protection des modèles

Nos modèles sont entraînés et évalués en tenant compte de la sécurité, notamment par le filtrage des contenus préjudiciables et par des tests portant sur des schémas d’utilisation abusive connus avant leur publication. Nous continuons à évaluer les modèles après leur lancement et mettons à jour les mesures de protection à mesure que de nouveaux risques apparaissent.

### Modération du contenu

Nous proposons un filtrage de sécurité facultatif des entrées pour vous aider à signaler les prompts potentiellement préjudiciables. Le filtrage s’applique uniquement aux entrées ; nous ne filtrons ni ne rejetons les sorties des modèles. La détection cible les schémas d’abus tels que les jailbreaks, les armes, les logiciels malveillants et l’utilisation abusive de comptes. Elle peut également faire ressortir des catégories comme la haine, le harcèlement et les contenus explicites, même si elle n’a pas été conçue ni évaluée spécifiquement à ces fins. Ces filtres sont désactivés par défaut et ne s’exécutent que lorsque votre politique de gestion des risques les active. Vous restez responsable d’une modération adaptée à votre propre produit et à vos utilisateurs.

### Utilisation acceptable

L’utilisation de Fastino.ai est régie par nos Conditions d’utilisation. En résumé, n’utilisez pas nos modèles pour générer du contenu illégal, nuire à des personnes ou les tromper, créer des systèmes de surveillance ou de profilage qui portent atteinte aux droits, ni tenter de contourner nos contrôles de sécurité. Nous pouvons suspendre l’accès en cas de violation.

### Supervision humaine

Les sorties de l’IA peuvent être erronées ou biaisées. Pour les décisions qui ont une incidence sur les personnes (telles que le recrutement, le crédit, les soins de santé ou les décisions juridiques), nous vous demandons de maintenir une supervision humaine plutôt que de vous fier uniquement aux sorties du modèle, et d’informer vos utilisateurs lorsqu’ils interagissent avec une IA.

### Biais et limites

Nos modèles reflètent les schémas présents dans leurs données d’entraînement et peuvent produire des résultats inexacts ou faussés. Nous testons les modes de défaillance courants et documentons les limites connues dans la documentation de nos modèles, afin que vous puissiez déterminer dans quels contextes leur déploiement est approprié ou non.

## Conformité et certifications

Nous développons activement notre programme officiel de conformité. État actuel : **En cours :** SOC 2 Type II, ISO 27001

Nous sommes dans notre période d’observation et prévoyons de terminer notre premier audit en novembre 2026. Si vous avez besoin de notre documentation actuelle ou souhaitez être informé lorsqu’un rapport sera disponible, écrivez à [security@fastino.ai](mailto:security@fastino.ai).

### GDPR

À l’heure actuelle, nous ne proposons pas de Data Processing Addendum (DPA).

## Signaler un problème de sécurité ou de sûreté

Si vous découvrez une vulnérabilité ou constatez une utilisation abusive de nos modèles, informez-nous. Envoyez un e-mail à [security@fastino.ai](mailto:security@fastino.ai) en fournissant des détails et, pour les vulnérabilités, les étapes permettant de les reproduire. Nous examinons chaque signalement.

Pour toute question concernant cette page, contactez [security@fastino.ai](mailto:security@fastino.ai).
