La plupart des outils intègrent leur politique de sécurité dans les conditions d'utilisation. Nous l'intégrons dans des contraintes de base de données et des chemins de code qui ne peuvent être désactivés.
Ce sont des propriétés architecturales du produit. Aucun plan, réglage ou permission d'administrateur ne les modifie.
La publication nécessite une approbation explicite enregistrée sur cette publication spécifique, et le code de publication la revérifie au moment de l'envoi. Il n'existe pas de mode de publication automatique — ni caché, ni réservé aux entreprises. Il n'existe tout simplement pas.
Seul vous pouvez approuver ou publier sur vos comptes personnels. Le schéma de la base de données ne peut pas exprimer un rôle qui accorderait ce pouvoir à quelqu'un d'autre — la table reliant les rôles aux comptes n'a tout simplement pas de chemin vers les identités personnelles.
Les pages d'entreprise utilisent une approbation basée sur les rôles (Rédacteur / Approbateur / Administrateur de page). Chaque approbation, publication, changement de rôle et connexion de compte génère un enregistrement d'audit.
API OAuth officielles uniquement. Pas d'authentification par cookies, pas d'automatisation de navigateur, pas de récupération de fil d'actualité, identité du bot divulguée sur Reddit. Si une plateforme n'autorise pas une action, Avatorial vous la confie plutôt que de la faire dans votre dos.
Vous connectez LinkedIn et Reddit via les écrans de consentement des plateformes. Avatorial ne voit ni ne demande jamais de mot de passe de plateforme, et ne réutilise jamais votre session de navigateur.
Les jetons de plateforme sont stockés dans Google Secret Manager, référencés — jamais stockés — par notre base de données. La déconnexion d'un compte détruit le secret.
Révoquez l'accès d'Avatorial depuis les paramètres de LinkedIn ou Reddit et c'est terminé — la publication s'arrête immédiatement ; les vérifications d'approbation échouent en mode sécurisé.
Toute l'infrastructure fonctionne sur Google Cloud en UE (Belgique, europe-west1) : application, base de données, stockage média, traitement IA via Vertex AI en région.
Votre historique d'écriture est utilisé uniquement pour construire votre propre profil vocal. Il n'est jamais utilisé pour entraîner des modèles partagés ou tiers, et jamais montré à d'autres clients.
Nextarp B.V. (Rotterdam, NL) est le sous-traitant ; vous restez le contrôleur de votre contenu. Exportation de données en libre-service et suppression d'espace de travail en un clic dans l'application ; les espaces de travail inactifs sont automatiquement purgés après 60 jours. Sous-traitants : Google Cloud (hébergement, IA), Stripe (paiements), Microsoft et Google (connexion), Resend (e-mail). Liste complète et périodes de conservation sur la page de confidentialité.
Chaque requête est automatiquement limitée à votre organisation au niveau de la couche d'accès aux données — l'isolation est injectée par la plateforme, et non mémorisée par chaque développeur.
Authentification via Microsoft Entra ID ou Google (OpenID Connect, toute organisation). Aucun mot de passe stocké ; la connexion émet une nouvelle session à chaque fois. Les rôles résident dans l'application, jamais dérivés de groupes d'annuaire.
Content-Security-Policy et HSTS sur chaque réponse, limitation de débit par utilisateur sur la génération, rejet des requêtes inter-origines, webhooks de paiement vérifiés par signature, téléchargements validés par signature de fichier, transport chiffré partout, journalisation d'audit structurée avec exportation CSV.
Questions de sécurité ou divulgations : info@nextarp.com
Lisez les invariants, puis testez-les sur votre propre compte — gratuit pendant 14 jours.
Commencer l'essai gratuit →