Sécurité
Mis à jour le 13 septembre 2026 · Comment LIFE1 protège tes renseignements
Voici ce que nous faisons réellement aujourd'hui. Nous décrivons nos contrôles simplement et ne revendiquons aucune certification que nous ne détenons pas.
1. Chiffrement
- En transit : chaque connexion entre l'app, la montre, le site et nos serveurs utilise TLS 1.2 ou plus.
- Au repos : bases de données, stockage d'objets et sauvegardes dans notre compte infonuagique sont chiffrés en AES-256 avec des clés gérées par le fournisseur.
- Les mots de passe ne sont jamais stockés; nous conservons un hachage PBKDF2 salé.
2. Authentification et autorisation
- Les sessions utilisent des jetons signés (HMAC-SHA256) émis par notre service d'authentification. Chaque requête vers un point d'accès protégé vérifie la signature et l'identité; les requêtes sans jeton valide sont rejetées.
- Chaque enregistrement est rattaché à l'utilisateur qui l'a créé. Un compte ne peut ni lire ni modifier les données d'un autre.
- Connexion avec Apple est prise en charge. La suppression du compte efface les données serveur et le jeton du trousseau de l'appareil.
3. Infrastructure
- Hébergée chez Amazon Web Services, région USA Est, avec calcul sans serveur, bases de données et stockage gérés.
- Les secrets comme les clés de signature vivent dans AWS Secrets Manager, pas dans le code.
- Rôles à privilège minimal pour les services et le personnel; l'accès à la production est limité à des personnes nommées.
- Le traitement IA des scans alimentaires et plans de repas passe par Amazon Bedrock dans notre compte; requêtes et résultats ne servent pas à entraîner les modèles de fondation.
- L'utilisation est mesurée par utilisateur pour détecter les abus.
4. Sur ton appareil
- Les données lues dans Apple Santé restent sous le bac à sable et le système de permissions d'Apple; tu peux révoquer l'accès à tout moment.
- Les jetons de session sont conservés dans le trousseau iOS. Les données locales sont protégées par la protection des données iOS lorsque l'appareil est verrouillé.
- Les rapports de plantage et de performance sont recueillis avec MetricKit d'Apple et contiennent des renseignements techniques, pas tes dossiers de santé.
5. Surveillance et réponse
- Journalisation serveur et d'accès, télémétrie d'erreurs et de plantages, alertes sur les schémas anormaux.
- Un processus documenté de réponse aux incidents. Si un incident présente un risque de préjudice sérieux, nous avisons les personnes touchées et les autorités compétentes comme la loi l'exige.
- Dépendances et SDK de plateforme maintenus à jour à chaque version de l'app.
6. Posture de conformité
LIFE1 respecte la LPRPDE et la Loi 25 du Québec au Canada, la CCPA/CPRA en Californie, et est conçu selon les principes du RGPD. Nous ne sommes pas une entité couverte par la HIPAA et ne détenons pas de certification SOC 2 ou ISO 27001 à ce jour. Cette page sera mise à jour si cela change.
7. Divulgation responsable
Si tu crois avoir trouvé une vulnérabilité, écris à help@life1.ai avec l'objet « Security ». Laisse-nous un délai raisonnable pour enquêter et corriger avant toute divulgation publique; nous accuserons réception dans les deux jours ouvrables et te tiendrons informé. N'accède pas aux données d'autres utilisateurs et ne dégrade pas le Service pendant tes tests.