Ce que vous pouvez vérifier vous-même.
Où vivent vos données, qui a le droit de les voir, ce que voit le modèle d'IA que vous branchez : cette page décrit l'architecture en détail, invariant par invariant, avec ce qui est déjà vérifiable aujourd'hui sur votre propre instance et un périmètre d'audit identique pour tous nos clients. Une confiance qui se vérifie, pas une confiance qu'on vous demande d'accorder.
Où vivent vos données
Kastel est un seul produit, hébergé de trois façons possibles. La réponse à « où sont mes données » dépend du mode que vous choisissez, jamais du plan que vous payez.
- Dit honnêtement : en mode managé, le compte, la facturation et la console reposent sur un control plane multi-tenant classique, comme chez la plupart des fournisseurs hébergés. Seules votre instance moteur et votre mémoire d'entreprise sont isolées et jamais partagées avec un autre client.
- La télémétrie du moteur est désactivée par défaut, sur les trois modes : aucun octet n'est envoyé vers une infrastructure Kastel tant que vous ne l'activez pas explicitement.
Qui a le droit de voir quoi
Le contrôle d'accès est structurel : il tourne dans le cœur gratuit, sur les trois modes d'hébergement, pas seulement sur un plan payant.
- Chaque personne et chaque IA connectée reçoit un jeton d'accès scopé et révocable. Le périmètre effectif est l'intersection entre ce que le connecteur autorise et ce que la personne pour laquelle l'IA agit a elle-même le droit de voir.
- Cette règle s'applique sur tous les chemins de lecture, y compris ceux empruntés par un agent d'IA : elle est vérifiée en base de données, jamais appliquée après coup par un filtre applicatif contournable.
- Un accès refusé rend une réponse identique, octet pour octet, à celle d'une ressource qui n'existe pas : impossible de deviner par élimination ce qui est caché derrière le refus.
- La mémoire personnelle de chaque salarié est protégée au niveau des lignes de la base de données elle-même, y compris contre un accès applicatif mal configuré. En mode managé, cette base tourne sur une infrastructure que nous opérons : voir la réserve sur l'administrateur, section 04.
- Le pilotage de ces droits depuis une console web - rôles, équipes, boîte de validation des actions sensibles - est disponible à partir du plan Équipe. L'authentification unique (SSO, OIDC ou SAML) est disponible à partir du plan PME, avec des rôles relus à chaque requête : une révocation prend effet immédiatement.
Chiffrement et durcissement
Ce qu'une DSI vérifie en premier quand elle inspecte un fournisseur.
- Vos clés de fournisseur d'IA et les autres secrets de l'instance sont chiffrés au repos ; le moteur refuse de démarrer si un secret figure en clair dans son fichier de configuration.
- Le chiffrement en transit est obligatoire, pas optionnel : dès qu'un serveur Kastel est exposé au-delà de la machine locale, il refuse de démarrer sans certificat TLS.
- En self-host, le rôle applicatif qui se connecte à votre base de données n'est pas superutilisateur par défaut, à l'installation : c'est ce qui rend la protection de la mémoire personnelle infranchissable par l'application elle-même, tant que cette séparation est respectée.
- Le chiffrement des disques et des sauvegardes reste la responsabilité de l'opérateur de l'infrastructure sous-jacente - la vôtre en self-host, la nôtre en managé.
La chaîne d'audit scellée
L'audit opposable d'un Kastel est cette chaîne, jamais le journal de son dépôt git interne. Ce dépôt versionne votre mémoire d'entreprise, mais il n'est ni cloné ni exposé : tout accès passe par le protocole MCP ou la console, derrière le même filtre de droits que n'importe quelle lecture.
- Chaque événement de gouvernance est scellé dans une chaîne à hachage, et l'intégralité de la chaîne est revérifiée à chaque lecture, pas seulement à l'écriture.
- Une rupture de la chaîne est divulguée avec son point exact, jamais masquée.
- Chaque requête d'IA gouvernée trace un identifiant, l'empreinte du contenu envoyé et le modèle utilisé - rejouable a posteriori par vous ou par votre auditeur.
- En option, désactivé par défaut, ces événements peuvent être relayés vers votre SIEM : uniquement des identifiants et des empreintes, jamais le contenu.
- Réserve honnête : rien n'est inviolable face à l'administrateur de l'instance. En self-host, cet administrateur est le vôtre : la chaîne rend son action visible et datée, elle ne prétend pas la rendre impossible. En mode managé, c'est un administrateur Kastel, sous engagement contractuel plutôt que par impossibilité technique - et parce que nous opérons alors à la fois l'instance et le mécanisme qui l'atteste, un ancrage de la chaîne indépendant de nous n'est pas encore livré.
Ce que voit le modèle d'IA
Vous décidez ce que chaque IA a le droit de voir. C'est le principe du produit, dit sans détour : le contenu que votre Kastel juge pertinent pour répondre atteint bien le fournisseur d'IA que vous avez connecté, sous ses propres clés et sa propre politique.
- Vos clés de fournisseur d'IA (BYOK) sont obligatoires, y compris en hébergement managé : Kastel ne revend jamais l'inférence et n'y prend aucune marge.
- Un registre déclaratif référence ce que chaque fournisseur publie sur la rétention de vos données - jamais une garantie de Kastel à la place du fournisseur. À vérifier contractuellement avec le fournisseur choisi avant tout contenu sensible.
- Une politique de destination refuse par défaut : le contenu classé confidentiel n'est envoyé qu'à un fournisseur sous engagement contractuel de rétention nulle, ou à un modèle local. Tout refus est lui aussi scellé dans la chaîne d'audit, jamais silencieux.
- Vous pouvez aussi brancher un modèle qui tourne entièrement sur votre propre infrastructure. Dans cette configuration précise, aucun appel d'inférence ne sort vers un fournisseur externe. C'est un choix de configuration que vous faites, pas une offre commerciale de Kastel.
L'effacement, démontrable
Le droit à l'effacement RGPD n'est pas qu'une procédure écrite : votre délégué à la protection des données peut le rejouer lui-même, sur votre propre instance.
- La preuve consiste à ingérer un contenu de test connu, déclencher l'effacement, puis vérifier que ce contenu est devenu introuvable - dans le texte indexé, les vecteurs de recherche et le cache d'embeddings.
- Chaque effacement scelle son propre événement dans la chaîne d'audit, avec une attestation vérifiable indépendamment de Kastel.
Les quatre limites de l'effacement
Divulguées systématiquement : jamais un effacement présenté sans réserve.
- L'historique versionné de votre mémoire d'entreprise, dont la purge est un geste délibéré, jamais automatique.
- Les sauvegardes tenues par l'opérateur de l'infrastructure, hors du périmètre de Kastel.
- Le système source du contenu d'origine - la boîte mail ou l'outil depuis lequel il a été importé.
- Le fournisseur d'IA sous BYOK qui a déjà reçu ce contenu avant l'effacement, sous sa propre politique de rétention.
Ce que reçoit votre auditeur, et ce qu'il ne reçoit pas
Le périmètre est le même pour tous nos clients, sans exception ni négociation au cas par cas.
- Il reçoit le dossier complet des spécifications de chaque mécanisme qui touche vos données : contrôle d'accès, politique de destination, chiffrement, effacement, chaîne d'audit.
- Plusieurs invariants sont déjà vérifiables aujourd'hui, sans compte Kastel ni outil propriétaire : la signature de chaque attestation - effacement, export - se vérifie hors ligne avec la clé publique de votre organisation ; le manifeste de release et l'image déployée se vérifient avec des outils standards (openssl ou libsodium) ; l'absence d'appel réseau vers une infrastructure Kastel en self-host est un invariant testé en continu dans notre intégration continue, en plus d'être observable directement sur votre propre trafic.
- Ce qui reste à assembler : un harnais prêt à l'emploi pour rejouer en boîte noire, sur votre instance, les invariants d'isolation et d'accès (mémoire personnelle, refus AOR, politique de destination), et un script clé en main pour la preuve d'effacement - la procédure existe et est documentée, seul le script prêt-à-exécuter manque encore.
- Nous nous engageons à donner à son auditeur ou pentesteur mandaté le droit de tester en boîte noire sa propre instance : surface d'accès, chaîne d'audit, chemin d'effacement - sans avoir à croire Kastel sur parole. Cet engagement est en cours d'intégration à notre contrat.
- Il ne reçoit jamais le code source du moteur - pour personne, même sous accord de confidentialité. C'est un choix assumé, pas un oubli : la spécification complète du comportement et le droit de le vérifier en boîte noire sur sa propre instance en sont la contrepartie.
- Pour un dossier régulé, un dossier de preuves structuré autour de l'article 12 (traçabilité), de l'article 14 (contrôle humain) et de l'article 10 (gouvernance des données) de l'AI Act européen est disponible sur le plan Enterprise. Chaque ligne renvoie à une commande que votre auditeur exécute lui-même ; ce n'est ni un conseil juridique ni une détermination de conformité. Une annexe DORA réutilise ces mêmes preuves pour le secteur financier ; le kit complet - plan de sortie, clause d'audit, registre des sous-traitants - n'est pas encore assemblé.
Continuité et réversibilité
Kastel se soumet à l'exigence qu'il pose à vos autres fournisseurs : la preuve que vos données peuvent repartir, l'engagement que nous tenons pour le reste.
- L'export total de votre mémoire d'entreprise est disponible à tout moment, dans un format ouvert publié sous licence Apache-2.0 - lisible et rejouable sans aucun outil Kastel.
- Le cœur gratuit reste gratuit à vie : votre self-host ne dépend d'aucune licence à renouveler, ni d'aucun appel réseau vers Kastel pour continuer de fonctionner - un invariant testé en continu dans notre intégration continue, vérifiable aussi de votre côté par simple observation de votre propre trafic réseau.
- Un programme d'escrow du code du moteur est en cours de mise en place, pour couvrir le scénario où Pharos EURL ne pourrait plus opérer.
Le questionnaire de sécurité complet
Style CAIQ, onze sections, chaque réponse sourcée - et ce qui n'est pas couvert écrit comme tel. L'accélérateur de revue pour votre RSSI, jamais une attestation.