Centre de confiance
Ce qui est en place, ce qui ne l’est pas encore.
Sécurité, RGPD, IA et défendabilité des marchés. L'état réel, point par point, avec son
statut. Chaque point dit où s'arrête notre périmètre.
- Vos données n'entraînent aucun modèle. Ni le nôtre, ni celui de notre fournisseur.
- Vos documents ne servent qu'à votre compte. Aucun partage entre clients.
- Ce qui n'est pas encore fait est écrit ci-dessous, avec son statut. Sans arrondi.
Vos données n'entraînent aucun modèle
- En place L'interdiction d'entraîner un modèle sur vos données est écrite dans les CGU : un engagement contractuel, pas une politique interne.
- En place Le Pilote de dépôt utilise l'API Anthropic Claude ; le fournisseur ne s'entraîne pas sur les données transmises via l'API.
- En place Vos données n'alimentent aucun comparatif montré à un autre client.
- En place Le moteur d'IA n'est pas soudé à son fournisseur : une bascule vers un modèle souverain est possible sans réécrire le produit.
Défendabilité & traçabilité (espace acheteur)
- En place Chaque décision d'une consultation est tracée et horodatée dans un journal d'événements en ajout-seul. Cadrage, estimation, critères, analyse des offres, attribution.
- En place Le dossier produit porte un manifeste d'intégrité (empreintes SHA-256 de chaque pièce) : toute altération devient détectable.
- En place Horodatage des pièces par jeton RFC 3161 (autorité freeTSA) : il atteste une DATE. Ce n'est PAS un horodatage qualifié au sens eIDAS.
- En place Cachet serveur (signature CMS/PKCS#7 détachée) : intégrité, date et origine vérifiables. C'est un cachet AVANCÉ, pas un cachet qualifié.
- En place Coffre de conservation en ajout-seul (WORM) : une pièce scellée ne peut être ni modifiée ni supprimée. La restitution est vérifiée par re-calcul d'empreinte.
- En place Données essentielles du marché publiables (format DECP, R2196-1) dès l'attribution.
- Hors périmètre Le dépôt sur le profil acheteur reste chez l'acheteur ou son prestataire de dématérialisation. Il en va de même pour la signature électronique qualifiée (eIDAS) et pour l'archivage à valeur probante (tiers accrédité). Tenderforce prépare les pièces, il ne s'y substitue pas.
Vous lancez des consultations plutôt que d'y répondre ?
Voir l’espace acheteur →
Conformité RGPD
- En place Registre des traitements tenu (art. 30).
- En place Droit d'accès / portabilité : export complet de vos données (JSON) à la demande.
- En place Droit à l'effacement : purge des données personnelles et anonymisation irréversible du compte.
- En place Données issues de sources publiques (DECP/BOAMP/TED/SIRENE) traitées au titre de l'intérêt légitime, avec information art. 14 et droit d'opposition.
- À finaliser Désignation du référent CNIL et coordonnées DPO publiées.
Sécurité applicative
- En place Mots de passe hachés (bcrypt). Jamais stockés en clair.
- En place En-têtes de sécurité HTTP sur l'API : X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, CSP de base. HSTS s'y ajoute en production.
- Prévu Les mêmes en-têtes sur les pages servies au navigateur : ils seront posés par le serveur d'entrée lors de la mise en production.
- Prévu Analyse statique (CodeQL) et veille de vulnérabilités des dépendances en intégration continue. Les chaînes sont écrites et versionnées ; elles sont suspendues. Elles reprendront sur notre propre exécuteur à la mise en production.
- Prévu Audit des licences open source en intégration continue (blocage des licences incompatibles) : même chaîne, même échéance.
- À finaliser Chiffrement au repos et politique de sauvegarde de production (à poser avec le serveur).
- À finaliser Aucune certification (ISO 27001 ou autre) n'est détenue ni engagée. Si une démarche est lancée, elle sera annoncée ici avec sa date et son périmètre. Pas avant.
Sous-traitants & transferts
- En place Anthropic (États-Unis). Fournisseur du modèle Claude. Transfert hors UE encadré (clauses contractuelles types).
- Prévu Hébergement en France prévu : l'hébergeur d'infrastructure est choisi (VPS, région France). La production n'est pas encore déployée. Aucune donnée client n'y est hébergée à ce jour. L'identité de l'hébergeur sera publiée dans les mentions légales à la mise en service.
Ce que nous mesurons
Sur la fraîcheur de nos données et sur l'état du service, cette vitrine n'affirme rien :
rien ici ne peut le vérifier. Deux pages de l'application portent la mesure et
l'affichent telle quelle, y compris quand elle est mauvaise. Elles s'ouvrent sans compte.
- · D'où viennent nos données. Chaque
source avec sa licence, le volume compté et la date de la dernière collecte réussie.
Quand une collecte s'est arrêtée, la page l'écrit.
- · État du service. Le service web répond ou
non, la collecte avance ou non. Une sonde qui ne répond pas n'y vaut pas un vert :
la page écrit qu'elle ne sait pas.
Statut · pré-production
Tenderforce est en phase de mise en service. Les points « à finaliser » dépendent du déploiement de production et de la constitution juridique. Ils figurent ci-dessus avec leur statut ; leur avancement s’écrira ici.