Sécurité & souveraineté

Hébergement et IAHébergée en France. Et l'IA aussi.

La plupart des outils qui revendiquent un hébergement européen envoient vos contenus à un modèle d'intelligence artificielle américain dès que vous cliquez sur un bouton « générer ». Ici, les deux moitiés de la chaîne relèvent du droit européen.

Cette page décrit des mesures en place, pas une certification. La distinction est faite explicitement plus bas.

La chaîne complète

Deux maillons, deux réponses

Un acheteur public ou un grand compte pose les deux questions. Voici les deux réponses.

L'hébergement

Infrastructure serveur située en France. Manifst s'engage à héberger et traiter vos données au sein de l'Union européenne. En cas de recours à un sous-traitant établi hors UE, des garanties appropriées sont mises en place, notamment les clauses contractuelles types de la Commission européenne.

Vos données ne sont jamais vendues à des tiers. Elles ne sont transmises qu'aux sous-traitants strictement nécessaires à la fourniture du service, tous liés par un contrat de traitement conforme au RGPD.

L'intelligence artificielle

Le fournisseur de modèles est Mistral AI, société française établie dans l'Union européenne. Les contenus que vous soumettez aux fonctions d'assistance (description d'un ticket, transcript d'une réunion, document déposé dans le Launchpad) lui sont transmis uniquement pour produire le résultat demandé.

Aucune fonction d'IA ne se déclenche seule. Chaque appel part d'une action explicite, et le coût en crédits vous est annoncé avant. Le plan gratuit n'appelle aucun modèle tant que vous n'achetez pas de crédits.

Mesures techniques

Ce qui est en place

Énoncé sans emphase, pour que ce soit recopiable tel quel dans un questionnaire sécurité. Chaque ligne correspond à un mécanisme présent dans le produit.

Comptes et sessions

  • Mots de passe hachés avec bcrypt, longueur minimale de 12 caractères
  • Identifiant de session régénéré à chaque connexion
  • Cookie de session en HttpOnly, et Secure en HTTPS
  • Invitations validées par un jeton dédié, à usage unique
  • Authentification unique OAuth 2.0 avec Google et Microsoft

Données et cloisonnement

  • Requêtes SQL préparées, sans concaténation de valeurs reçues du client
  • Appartenance au projet revérifiée sur chaque objet manipulé
  • Permissions par projet, et accès par page sur onze sections
  • Contenus HTML assainis avant stockage et avant rendu
  • Exécution de scripts désactivée dans les répertoires de dépôt de fichiers

API et intégrations

  • Clés d'API tirées aléatoirement, stockées sous forme de hachage SHA-256
  • Clés à périmètre restreint (scopes) et date d'expiration
  • Quotas : 1 000 requêtes par heure, 10 000 par mois et par clé
  • Webhooks Stripe, GitHub et Bitbucket vérifiés par signature HMAC-SHA256, comparée en temps constant
  • En-tête Strict-Transport-Security sur un an
Réversibilité

Entrer prend dix minutes. Sortir aussi.

Un éditeur qui rend la sortie difficile vous dit ce qu'il pense de la qualité de son produit. La question mérite d'être posée avant de signer, pas après.

Chez Manifst, les chemins d'entrée et de sortie sont symétriques, documentés, et utilisables sans passer par le support.

Consulter la documentation de l'API
Honnêteté

Ce que nous ne revendiquons pas

Une page sécurité qui ne dit que du bien n'est pas une page sécurité. Voici les quatre lignes sur lesquelles la réponse est non.

Aucune certification

Ni ISO 27001, ni SOC 2, ni rapport de test d'intrusion publiable. Cette page décrit des mesures mises en œuvre, ce qui est une information différente d'une attestation délivrée par un tiers indépendant. Nous ne présentons pas l'une pour l'autre.

Ni SAML ni SCIM

L'authentification unique passe par OAuth 2.0 avec Google et Microsoft. La fédération SAML et le provisionnement automatique SCIM ne sont pas implémentés. Si votre cahier des charges les impose, la réponse aujourd'hui est non.

Pas de double authentification

Il n'y a pas encore de second facteur par application ou par code à usage unique sur les comptes Manifst. Se connecter via Google ou Microsoft permet de s'appuyer sur le second facteur déjà en place chez votre fournisseur d'identité.

Pas d'installation sur vos serveurs

Manifst est un service en ligne. Il n'existe pas de version auto-hébergée ni d'installation sur site, et donc pas de scénario où les données restent dans votre propre système d'information.

Questions fréquentes

Questions sur la sécurité

Où sont hébergées les données ?

Sur une infrastructure serveur située en France. Manifst s'engage à héberger et traiter les données au sein de l'Union européenne. En cas de recours à un sous-traitant établi hors UE, des garanties appropriées sont mises en place, notamment les clauses contractuelles types.

Quel fournisseur d'intelligence artificielle est utilisé ?

Mistral AI, société française établie dans l'Union européenne. Les contenus soumis aux fonctions d'assistance lui sont transmis uniquement pour produire le résultat demandé, sous contrat de sous-traitance conforme au RGPD. L'hébergement et l'IA relèvent tous deux du droit européen. Le détail figure dans notre politique de confidentialité.

Manifst propose-t-il SAML ou SCIM ?

Non. L'authentification unique disponible repose sur OAuth 2.0 avec Google et Microsoft. SAML et le provisionnement SCIM ne sont pas implémentés à ce jour et ne doivent pas être considérés comme acquis dans un cahier des charges.

Peut-on récupérer ses données pour quitter Manifst ?

Oui. Le backlog d'un projet s'exporte en CSV depuis les paramètres du projet, et l'API REST v1 donne un accès programmatique aux projets, epics, tickets, sprints, temps saisis et indicateurs financiers. Aucune démarche auprès du support n'est nécessaire.

Manifst dispose-t-il d'une certification de sécurité ?

Non. Manifst ne revendique ni certification ISO 27001, ni attestation SOC 2, ni rapport de test d'intrusion publiable. Cette page décrit des mesures techniques mises en œuvre, ce qui est une information différente d'une certification délivrée par un tiers.

Comment signaler une faille ?

Écrivez à contact@manifst.net en décrivant le problème et les étapes pour le reproduire. Les signalements sont traités en priorité, et nous nous engageons à ne prendre aucune mesure à l'encontre d'une personne qui signale de bonne foi et sans exfiltrer de données.

Un questionnaire sécurité à nous envoyer ?

Écrivez à contact@manifst.net. Réponse sous 48 heures, y compris sur les lignes où la réponse est non.