Présentation de la sécurité
Dernière mise à jour : 26 juillet 2026
Authentification sécurisée
Les contrôles de session, l'émission de jetons et les politiques de mot de passe sont gérés par un système de gestion des identités sécurisé et auto-hébergé, avec une connexion sociale facultative via Google, GitHub et LinkedIn.
Stockage AES-256
Les données des candidats, les configurations de CV et les ressources téléchargées sont cryptées au repos à l'aide d'AES-256.
Appels IA privés
Le texte de CV envoyé à AWS Bedrock n'est pas utilisé pour entraîner les modèles d'IA. Nos propres systèmes enregistrent l'utilisation de l'IA uniquement sous forme de jetons, jamais le contenu de vos invites ou de vos résultats.
1. Authentification et protections du compte
Nous protégeons l'accès à l'aide de protocoles reconnus par l'industrie. L'authentification des utilisateurs, les règles de mot de passe et la validation des jetons sont gérées via un fournisseur d'identité sécurisé et auto-hébergé ; les mots de passe ne sont jamais stockés sous forme de texte brut. Les sessions utilisent des jetons Web JSON (JWT) signés cryptographiquement avec des jetons d'accès de courte durée, et les jetons d'actualisation sont fournis dans des cookies renforcés HTTP uniquement (__Host-) qui sont inaccessibles aux scripts côté client. Les jetons peuvent être révoqués côté serveur (par exemple, lors de la déconnexion) pour empêcher la réutilisation de la session.
2. Normes de cryptage
Vos données sont protégées aussi bien en transit qu'au repos :
- En transit:Tout le trafic entre les interfaces utilisateur, les applications client et nos points de terminaison backend est crypté via HTTPS à l'aide de TLS moderne (jusqu'à TLS 1.3).
- Au repos:Les entrées de base de données, les valeurs de profil, les actifs de reprise et les compartiments de stockage sont chiffrés au repos à l'aide d'AES-256, gérés via les services de chiffrement de notre fournisseur de cloud (AWS S3 et RDS).
3. Limites du traitement de l'IA (AWS Bedrock)
EliteResume AI utilise AWS Bedrock pour exécuter des fonctionnalités de modèle en langage étendu telles que la réécriture de puces, les résumés, les lettres de motivation et l'analyse ATS. Pour offrir ces fonctionnalités, le CV ou le texte de description de poste correspondant est envoyé à Bedrock pour traitement. Nous appliquons les limites suivantes :
- Aucune formation sur le modèle :Conformément aux conditions de service d'AWS Bedrock, vos entrées et sorties ne sont pas stockées par AWS pour entraîner ses modèles de base, et ne sont pas partagées avec les fournisseurs de modèles à cette fin.
- Aucune journalisation de contenu de notre côté :Notre application enregistre uniquement les métadonnées sur chaque demande d'IA (modèle utilisé et nombre de jetons) et n'enregistre jamais le texte de vos invites ni le résultat généré.
4. Traitement des paiements (PCI-DSS)
EliteResume AI ne collecte, ne stocke ni ne traite les numéros de carte ou les détails de facturation bruts. Toutes les transactions sont déléguées à Stripe, un fournisseur de services certifié PCI-DSS niveau 1. Stripe gère les paiements à l'aide de méthodes tokenisées, gardant vos informations de paiement isolées des bases de données de notre plateforme. Nous ne conservons que les références non sensibles (par exemple, les identifiants client et de facture Stripe).
5. Sécurité du système et de l'infrastructure
Notre infrastructure est hébergée sur Amazon Web Services, dont les centres de données sont certifiés de manière indépendante selon les principales normes de sécurité de l'information, notamment SOC 2 et ISO/IEC 27001. Notre plate-forme est pilotée par le CDN Cloudflare, offrant une prestation de pointe mondiale et un pare-feu d'application Web (WAF) pour atténuer les menaces courantes. Les fichiers téléchargés sont validés (vérifications de type, de taille et de contenu) et l'accès aux documents stockés est accordé uniquement via des liens authentifiés et limités dans le temps. Nos pratiques de sécurité s'appuient sur les directives reconnues du secteur, notamment le cadre de cybersécurité du NIST.
Vous avez trouvé un problème de sécurité ?
Nous valorisons les divulgations responsables. Signalez toute vulnérabilité directement à notre service de réponse en matière de sécurité.