Sécurité et confiance

Conçu pour mériter votre confiance avec votre IA.

Yardstick se place au plus près de la façon dont vos agents travaillent et de ce qu'ils coûtent. Voici comment nous protégeons ces données aujourd'hui, et vers quoi nous nous dirigeons.

Mesurer les résultats, pas les secrets

Yardstick évalue les résultats vérifiés et le coût à partir des métadonnées des agents. Nous évitons d'ingérer votre code source ou les données de vos clients partout où la mesure ne l'exige pas, et nous collectons le minimum nécessaire.

Chiffré en transit et au repos

Tout le trafic est servi via TLS. Les données sont chiffrées au repos dans une base de données gérée et à accès contrôlé, et les secrets résident dans une configuration chiffrée, jamais dans le contrôle de version.

Accès au moindre privilège

Connectez ce que vous voulez mesurer via OAuth à portée limitée ou des tokens à portée étroite, pas des identifiants larges. N'accordez que l'accès en lecture dont un outil a besoin, et révoquez-le à tout moment.

Résidence des données dans l'UE

Les données principales sont stockées dans l'Union européenne sur une infrastructure gérée. Nous gardons l'empreinte de données réduite et régionale par défaut.

Isolation des locataires

Les données de chaque organisation sont logiquement séparées et limitées à son propre compte. Les agents, budgets et résultats d'un client ne sont jamais visibles par un autre.

Auditable par conception

Yardstick est un outil de mesure, la traçabilité est donc le cœur du sujet. L'Audit de Treasury tient un enregistrement en ajout seul des dépenses, des allocations et des décisions, avec une chaîne complète de propriété et d'approbation.

Comment nous opérons

Nous ne gérons pas notre propre matériel. Yardstick est bâti sur des fournisseurs cloud établis dotés de programmes de sécurité matures, et nous gardons nos propres pratiques rigoureuses :

  • Infrastructure gérée et chiffrée. Des fournisseurs avec un solide historique de sécurité, pas du matériel que nous gérons nous-mêmes.
  • Environnements séparés. Les données de production sont isolées du développement et des tests.
  • Sauvegardes chiffrées. Sauvegardes régulières avec récupération, chiffrées au repos.
  • Surveillé. Les erreurs et anomalies du backend sont suivies et signalées par alertes.

Conformité & confidentialité

Nous en sommes au début, et nous intégrons la sécurité et la conformité dès le départ plutôt que de les ajouter après coup.

  • SOC 2 Type II. Sur notre feuille de route. Nous alignons les contrôles dès maintenant pour que l'audit soit une formalité, pas une course contre la montre.
  • GDPR & CCPA. Nous honorons les demandes des personnes concernées au titre des deux, gardons au minimum ce que nous collectons, et ne vendons jamais vos données.
  • Accord de traitement des données. Un DPA est disponible pour les clients et les partenaires de conception sur demande.
  • Sous-traitants. Une liste à jour est disponible pour les partenaires de conception et les clients sur demande.
  • Suppression des données. Demandez et nous supprimons vos données. Les contacts de la liste d'attente peuvent se désinscrire en un clic et être effacés.

Divulgation responsable

Vous avez trouvé une vulnérabilité ? Envoyez un e-mail à security@yardstick.fi avec les détails. Nous visons un accusé de réception sous deux jours ouvrés et nous vous tiendrons informé de la correction. Merci de nous laisser un délai raisonnable pour remédier avant toute divulgation publique.

Yardstick · Sécurité