Sécurité
Ce qui protège vos appels, vos textos et vos enregistrements. Mesuré sur nos serveurs de production le 21 septembre 2026, pas supposé.
Chiffrement en transit
- Site Web, application et API : TLS 1.3, avec TLS 1.2 en solution de repli (ECDHE, AES-256-GCM). TLS 1.0 et 1.1 sont refusés. HSTS est actif pour un an, sous-domaines compris; le HTTP ordinaire est redirigé vers HTTPS.
- Appels depuis les applications Web et mobiles : l’audio entre votre appareil et nos serveurs média est en DTLS-SRTP (DTLS 1.2 avec échange de clés AES-128-GCM; SRTP AES-256-GCM ou AES-CM-128-HMAC-SHA1-80), mesuré dans un vrai navigateur.
- Entre nos propres serveurs : un tunnel WireGuard (ChaCha20-Poly1305). La base de données n’accepte de connexions qu’à l’intérieur de ce tunnel.
Ce qui n’est pas chiffré, dit clairement
Le segment entre nos serveurs et le transporteur téléphonique (signalisation SIP et audio RTP) n’est pas chiffré aujourd’hui, ce qui est l’état habituel du réseau téléphonique public : dès qu’un appel quitte un fournisseur vers une ligne fixe ou un cellulaire, il voyage de toute façon en clair. Les téléphones de bureau se connectent avec une authentification SIP « digest », sans TLS ni SRTP; chiffrer ce segment dépend du modèle d’appareil et figure sur notre liste. Les appels placés et reçus dans les applications Web et mobiles sont chiffrés jusqu’à nos serveurs.
Chiffrement au repos
- Disques : chaque disque de serveur est chiffré intégralement en LUKS2, AES-256 (XTS), la clé étant conservée dans le TPM de la machine.
- Enregistrements et sauvegardes : chiffrés en AES-256 avec une clé dérivée d’un fichier de clé distinct (PBKDF2-HMAC-SHA256) avant d’être stockés, localement et dans le dépôt de sauvegardes hors site.
- Mots de passe : bcrypt. Les sessions sont des jetons signés. Les webhooks du transporteur sont vérifiés par signature (Ed25519).
Sauvegardes et reprise
Des sauvegardes chiffrées partent hors site chaque jour et sont conservées 30 jours. Une restauration à partir des sauvegardes est testée chaque semaine sur une machine distincte. Quand un enregistrement est supprimé, la copie hors site l’est aussi.
Connexion et accès
- La connexion en deux étapes (code d’une application d’authentification) est offerte à chaque compte et recommandée aux propriétaires et aux administrateurs.
- Chaque entreprise dispose d’un journal d’activité : qui a écouté un enregistrement, exporté un journal d’appels, changé un rôle ou un réglage de conformité.
- L’accès du personnel d’AIMERICA au compte d’un client est journalisé.
- Des limites de débit et des en-têtes de sécurité sont en place; les dépendances sont auditées.
Où se trouvent vos données
À Miami, en Floride, aux États-Unis, sur des serveurs que nous louons chez ReliableSite. Rien n’est stocké hors des États-Unis. Clients du Québec : l’évaluation des facteurs relatifs à la vie privée pour le transfert, exigée par la Loi 25, est disponible sur demande.
Sous-traitants
| Fournisseur | Où | Pour quoi |
|---|---|---|
| Telnyx | États-Unis | Numéros de téléphone, appels, textos, télécopies et acheminement du 911 (le transporteur) |
| Deepgram | États-Unis | Reconnaissance vocale : transcriptions et l’ouïe de la réceptionniste IA |
| Cartesia | États-Unis | Synthèse vocale : les voix de la réceptionniste IA |
| OpenAI | États-Unis | Modèles de langage derrière la réceptionniste IA et les résumés |
| Anthropic | États-Unis | Modèles de langage derrière l’assistance IA et les résumés |
| Finix | États-Unis | Paiements par carte : les factures de la plateforme et AIMERICA Paiements |
| ReliableSite | États-Unis (Miami, Floride) | Les serveurs où tout s’exécute et le dépôt de sauvegardes chiffrées hors site |
Nous prévenons les clients qui ont une entente de traitement des données 30 jours avant l’ajout d’un sous-traitant.
Surveillance
Les appels, la qualité audio, la messagerie vocale, l’application et le site Web sont vérifiés toutes les cinq minutes par la surveillance qui alerte nos ingénieurs; un vrai appel de test passe par le transporteur cinq fois par jour. La page d’état montre le résultat et 90 jours d’historique.
Rapports et questionnaires
Nous ne détenons pas de rapport SOC 2 ni ISO 27001 aujourd’hui. Nous répondons aux questionnaires de sécurité à partir des faits de cette page; écrivez à sales@a1merica.ai. Pour signaler un problème de sécurité, utilisez la même adresse en indiquant « sécurité » dans l’objet; nous répondons dans les deux jours ouvrables.
Renseignements de santé (HIPAA)
AIMERICA ne signe pas d’entente de partenaire commercial (« business associate agreement ») aujourd’hui. N’utilisez pas le service pour des renseignements de santé protégés.
