> ## Documentation Index
> Fetch the complete documentation index at: https://wl.macaly.com/docs/llms.txt
> Use this file to discover all available pages before exploring further.

# Présentation de la sécurité

> Ce qui est intégré à Macaly et la frontière entre la plateforme et vous

Chaque projet Macaly part de bases sécurisées intégrées. Le chiffrement, l'hébergement dans l'UE, l'authentification, les bases de données isolées et la protection en edge sont prêts dès le départ. Cette page explique ce qui s'exécute en arrière-plan, ce que vous n'avez donc pas à configurer, et ce qui reste de votre côté en tant que personne qui publie le projet.

## Comment fonctionne la sécurité sur Macaly

La sécurité d'une application web concerne à la fois la plateforme sous-jacente et la personne qui construit dessus. Macaly s'occupe de la couche infrastructure : hébergement, chiffrement, bibliothèque d'authentification, protection en edge, bases de données isolées et mises à jour de sécurité continues. Vous restez en charge de la couche applicative : quelles données votre projet stocke, qui y a accès et comment vos utilisateurs finaux sont informés.

Cette répartition signifie que vous n'avez pas besoin de configurer des serveurs, des certificats ou des bibliothèques d'authentification depuis zéro. Elle signifie aussi que les décisions concernant vos données et vos utilisateurs restent entre vos mains, là où elles doivent être.

<Note>
  Lorsque votre projet stocke des données personnelles concernant vos utilisateurs finaux, Macaly agit en tant que sous-traitant et vous restez le responsable du traitement. Tous les détails se trouvent dans notre [DPA](https://www.macaly.com/dpa).
</Note>

## Ce qui est intégré

### Hébergement et résidence des données

Les projets publiés sont hébergés dans la région UE (Francfort). Les bases de données fonctionnent dans la région UE Ouest (Irlande). Les deux se trouvent derrière un réseau edge, qui sert le contenu depuis des serveurs plus proches de vos visiteurs et atténue le trafic d'attaque avant qu'il n'atteigne votre projet.

Chaque projet Macaly dispose de sa propre base de données isolée, donc les données d'un projet ne sont jamais mélangées avec celles d'un autre.

### Chiffrement

Les données sont chiffrées en transit et au repos :

* HTTPS est imposé sur chaque projet publié
* Les données au repos sont chiffrées chez nos fournisseurs d'hébergement et de bases de données
* Les identifiants sensibles utilisés en interne par Macaly sont chiffrés avant d'être stockés

### Authentification

L'authentification intégrée de Macaly s'appuie sur une bibliothèque standard du secteur, qui gère le hachage des mots de passe, la gestion des sessions et les codes à usage unique. Deux méthodes sont disponibles :

* **Connexion par OTP** pour une authentification sans mot de passe via un code envoyé par e-mail
* **Connexion par e-mail et mot de passe** avec inscription, vérification et flux de réinitialisation

Vous n'avez pas besoin de configurer un service d'authentification séparé. Décrivez ce dont vous avez besoin dans votre prompt et l'agent le connecte à la base de données de votre projet.

### Agent sécurisé par défaut

L'agent Macaly est guidé par des pratiques intégrées qui s'appliquent à chaque projet. L'authentification, les modèles d'accès aux bases de données, la gestion des secrets et la configuration des intégrations suivent des valeurs par défaut établies, plutôt que d'être assemblés à partir de zéro à chaque fois.

Vous pouvez aussi demander à l'agent à tout moment de vous expliquer comment une partie spécifique de votre projet est protégée, ou d'ajuster un point selon vos besoins. Voir [Construire des applications sécurisées](/docs/fr/security/building-secure-apps) pour des conseils pratiques.

### Transparence sur l'IA

Macaly indique aux personnes concernées quand l'IA intervient. Un message au-dessus du prompt explique que vous travaillez avec un agent IA, et les projets publiés portent une balise `ai-generated` lisible par machine dans leur head.

Cela couvre la plateforme. Les mentions concernant votre propre projet, par exemple un chatbot que vous construisez pour vos utilisateurs finaux, restent de votre côté. Voir [Utiliser l'IA de façon responsable](/docs/fr/security/using-ai-responsibly) pour savoir où passe la frontière.

### Protection en edge et mises à jour

Le réseau edge et les protections de la plateforme gèrent automatiquement les schémas d'abus courants, notamment l'atténuation DDoS et le filtrage de bots de base. Les correctifs liés à la sécurité de notre infrastructure et de nos dépendances sous-jacentes sont déployés en continu sur tous les projets, vous n'avez donc pas à suivre ni à appliquer les patchs vous-même.

### Analyse des vulnérabilités et revues de sécurité

Macaly analyse les applications Next.js publiées à la recherche de vulnérabilités connues du framework. Si un problème critique est détecté, la publication reste bloquée jusqu'à ce que vous le résolviez en cliquant sur le bouton **Corriger maintenant**, qui envoie le correctif directement à l'agent.

Vous pouvez aussi lancer à tout moment un [contrôle de sécurité](/docs/fr/features/security) complet de votre projet. L'onglet **Sécurité** de votre chat parcourt votre code, décrit en termes simples ce qu'il trouve dans huit zones, des permissions d'accès aux paiements, et peut appliquer les corrections pour vous. La première analyse de chaque chat est gratuite.

## Ce qui reste entre vos mains

Lorsque vous publiez un projet sur Macaly, l'application elle-même vous appartient. Quelques éléments restent naturellement de votre côté, car ils dépendent de votre projet et de vos utilisateurs.

### Données et conformité

Vous décidez des données que votre projet collecte et stocke. La conformité au RGPD, au CCPA et aux autres lois applicables à vos utilisateurs finaux fait partie des éléments à anticiper dès la construction. En pratique, cela implique généralement :

* Informer vos utilisateurs sur la façon dont leurs données sont traitées
* Ajouter une politique de confidentialité si votre projet collecte des données personnelles
* Inclure une bannière de cookies si votre projet s'adresse à des visiteurs de l'UE
* Pouvoir traiter les demandes d'accès, de correction et de suppression

L'agent peut vous aider sur la plupart de ces points. Ajouter une politique de confidentialité, une bannière de cookies ou un flux de suppression de données fait partie du travail courant sur un projet.

### Le contrôle d'accès dans votre application

L'agent peut construire l'authentification, les accès basés sur les rôles, et faire en sorte que chaque utilisateur ne voie que ses propres données. La façon dont c'est configuré pour votre projet, et qui voit quoi, fait partie de ce que vous décrivez. La page suivante, [Construire des applications sécurisées](/docs/fr/security/building-secure-apps), explique comment bien faire cela.

### Sauvegardes

Macaly propose plusieurs garde-fous pour votre projet et vos données :

* **Les versions du projet** sont enregistrées au fil du travail de l'agent. Vous pouvez restaurer une version antérieure depuis n'importe quel message du chat.
* **Le code source** des projets connectés à git est sauvegardé de façon durable du côté de Macaly.
* **Les instantanés de base de données** peuvent être exportés au format ZIP depuis l'onglet **Base de données**, dès que vous souhaitez votre propre copie de vos données.

Vos données restent les vôtres, alors en conserver vos propres copies est une bonne habitude, surtout avant des changements significatifs :

* **[Intégration GitHub](/docs/fr/integrations/github)** sauvegarde le code source de votre projet dans un dépôt privé
* **Duplication des chats** crée une copie indépendante de votre projet comme point de sécurité avant des changements importants

### Fonctionnalités IA dans votre application

Si votre projet inclut des fonctionnalités IA pour les utilisateurs finaux, telles que des chatbots, de la génération de contenu ou du résumé, leur configuration et les sorties qu'elles produisent font partie de votre projet. Vos utilisateurs finaux doivent savoir quand ils interagissent avec de l'IA, et le message affiché dans Macaly ne se reporte pas sur ce que vous publiez. [Utiliser l'IA de façon responsable](/docs/fr/security/using-ai-responsibly) explique quoi ajouter et à quel endroit.

### Paiements

Macaly n'est pas un processeur de paiement et ne stocke ni ne transmet les données de cartes. Si votre projet accepte des paiements, utilisez un fournisseur de paiement hébergé qui gère les cartes sur sa propre infrastructure. Évitez de stocker des numéros de cartes, des CVC ou d'autres données de paiement brutes dans la base de données de votre projet.

## Quand Macaly est adapté

Macaly est conçu pour les sites web marketing, les landing pages, les outils internes, les dashboards, les MVP et les applications web de petite à moyenne taille. Il fonctionne bien pour les projets où vous voulez avancer rapidement et itérer en fonction de retours réels.

Pour les projets impliquant des données fortement réglementées, du travail de conformité supplémentaire peut être nécessaire au-delà de ce que Macaly gère par défaut. Cela inclut :

* Les données de santé couvertes par la HIPAA ou des réglementations similaires
* Les données de cartes de paiement brutes soumises à PCI DSS
* Les applications destinées aux enfants de moins de 13 ans (COPPA) ou de moins de 18 ans

Si votre projet entre dans l'une de ces catégories, parler tôt à un conseiller juridique ou de conformité est une bonne idée. Macaly peut quand même être utile pour certaines parties du travail, tandis que la partie conformité bénéficie d'une expertise humaine.

## Signaler un problème de sécurité

Si vous repérez quelque chose qui ressemble à un problème de sécurité, nous aimerions le savoir. Contactez le support avec une description et les étapes pour le reproduire, et nous l'examinerons dès que possible.

## Documents de conformité et juridiques

Pour tous les détails sur le traitement des données, les sous-traitants et les conditions contractuelles :

* [Politique de confidentialité](https://www.macaly.com/privacy-policy)
* [Accord de traitement des données (DPA)](https://www.macaly.com/dpa)
* [Conditions d'utilisation](https://www.macaly.com/terms-of-service)
* [Avis de transparence sur l'IA](https://www.macaly.com/ai-transparency-notice)


This documentation is built and hosted on [Mintlify](https://mintlify.com), a developer documentation platform.