// Company

Sécurité et confiance

Comment AEO Goal protège les données de ses clients : chiffrement en transit, authentification basée sur des tokens, accès aux données restreint par locataire, limitation du débit, journalisation d'audit, suppression conforme au RGPD et divulgation responsable.

Réponse rapide

AEO Goal est une plateforme SaaS multilocataire pour le suivi des citations de l’IA, la surveillance de la visibilité dans l’IA et l’analytique SEO. Tout le trafic est chiffré en transit via HTTPS. L’authentification utilise des tokens d’accès de courte durée avec des tokens de rafraîchissement rotatifs. Chaque requête de données est restreinte au compte propriétaire au niveau de la couche de dépôt, les actions sensibles sont journalisées à des fins d’audit, la suppression d’un compte applique un délai de grâce de 30 jours avant la suppression définitive, et les rapports de sécurité sont envoyés à security@aeogoal.com. AEO Goal ne prétend pas être certifié ISO 27001 ni SOC 2.

Chiffrement en transit

Toutes les connexions à AEO Goal sont servies via HTTPS, et les navigateurs reçoivent l’instruction de ne pas revenir au HTTP en clair. Des en-têtes de durcissement standard sont définis sur chaque réponse pour se prémunir contre le clickjacking, le sniffing de type de contenu et l’injection de contenu intersite.

Authentification et sécurité des sessions

  • Tokens d’accès de courte durée. L’authentification de l’API utilise des tokens d’accès de courte durée, de sorte qu’un token divulgué n’a qu’une fenêtre d’utilisation étroite.
  • Tokens de rafraîchissement rotatifs. Les tokens de rafraîchissement sont conservés dans des cookies HttpOnly et Secure que JavaScript ne peut pas lire et sont renouvelés à chaque utilisation. Un rejeu de token suspecté déclenche la révocation de la session, ce qui coupe l’accès à un attaquant détenant un token volé.
  • Sécurité des mots de passe. Les mots de passe sont hachés avec un algorithme de hachage moderne et adaptatif, jamais stockés ni journalisés en clair, et doivent respecter des exigences de robustesse. La réinitialisation du mot de passe utilise des liens à usage unique et à durée limitée, et répond de façon identique qu’un e-mail existe ou non, afin d’empêcher l’énumération des comptes.
  • Contrôles anti-abus. La connexion et les autres points d’accès sensibles sont soumis à une limitation du débit, et l’inscription publique est protégée par des contrôles anti-bots en couches plutôt que par la confiance dans une seule vérification.

Modèle d’accès et isolation entre locataires

AEO Goal est multilocataire par conception, et l’isolation est appliquée de façon structurelle plutôt que point d’accès par point d’accès. L’accès aux données passe par une couche de dépôt partagée qui restreint chaque requête au compte authentifié, de sorte qu’un locataire ne peut pas lire les enregistrements d’un autre locataire. Un contrôle d’accès basé sur les rôles s’applique à l’intérieur d’un compte, et les prompts, citations, analyses, résultats d’exploration et rapports restent liés à l’organisation, à la marque et à l’utilisateur qui en sont propriétaires, y compris dans les exports et les tâches en arrière-plan. Les clés d’API, les autorisations OAuth et les sessions sont traitées comme des identifiants ; les clients devraient les renouveler après toute exposition suspectée et éviter les comptes partagés.

Sécurité de l’application et des données

Les entrées sont validées à l’aide de schémas typés avant d’atteindre la logique métier, et l’accès à la base de données utilise des requêtes paramétrées, ce qui ferme la voie classique de l’injection SQL. Le contenu fourni par l’utilisateur est assaini pour limiter le cross-site scripting, et les requêtes qui modifient l’état comportent une protection CSRF. Les secrets ne sont jamais codés en dur : la configuration est chargée depuis l’environnement, et les procédures de rotation des clés sont documentées. Les identifiants sensibles stockés sont protégés au repos.

Garde-fous spécifiques à l’IA

Parce que le produit lui-même appelle des fournisseurs d’IA, deux contrôles supplémentaires s’appliquent. Les entrées utilisateur qui alimentent les prompts d’IA sont assainies et limitées en longueur avant d’atteindre un modèle. L’usage de l’IA est mesuré par compte avec des quotas et des plafonds de dépenses au niveau du plan, de sorte qu’un compte compromis ou dysfonctionnel ne puisse pas générer un coût ou un trafic illimité auprès du fournisseur.

Surveillance et journalisation d’audit

Les événements pertinents pour la sécurité, y compris les échecs de connexion, les changements de mot de passe, la génération de clés d’API, les exports de données et les changements de permissions, sont consignés dans une piste d’audit avec l’auteur, l’action, l’adresse IP et l’horodatage. Les erreurs et anomalies applicatives sont suivies dans un pipeline de surveillance avec des journaux structurés conçus pour ne pas contenir de secrets.

Traitement des données et effacement RGPD

Les données du client restent restreintes par locataire pendant toute leur durée de vie. La suppression du compte prend en charge le droit à l’effacement prévu par le RGPD : la suppression déclenche un délai de grâce de suppression logique de 30 jours, à l’issue duquel la suppression définitive se propage en cascade à travers les données associées au compte, y compris les médias téléversés dans le stockage d’objets. Notre politique de confidentialité et notre accord de traitement des données décrivent les conditions juridiques ; les pages de méthodologie décrivent quelles données le produit enregistre et pourquoi.

Ce que cette page ne prétend pas

AEO Goal ne prétend pas détenir la certification ISO 27001, SOC 2 ni aucune autre certification ici, et aucune page marketing ne doit être considérée comme une preuve de conformité. Les acheteurs enterprise devraient demander la documentation de sécurité en vigueur, la liste des sous-traitants, les détails de conservation et le processus de contact en cas d’incident pendant le processus d’achat, et s’appuyer sur des accords signés pour les engagements contraignants. Les clients ne devraient jamais envoyer de clés d’API, de tokens OAuth, d’exports ou de données réglementées via des formulaires marketing publics.

Divulgation responsable

Si vous pensez avoir trouvé une vulnérabilité de sécurité dans AEO Goal, écrivez à security@aeogoal.com. N’ouvrez pas de tickets dans un outil de suivi public et ne divulguez pas le problème avant qu’il ne soit résolu. Incluez une description, les étapes pour reproduire et l’impact potentiel ; une suggestion de correction est bienvenue mais pas obligatoire. L’équipe vise une première réponse sous 24 heures et une mise à jour du statut sous 72 heures, les délais de correction dépendant de la gravité. Pour toute autre demande, utilisez la page de contact.

Frequently asked questions

AEO Goal est-il certifié ISO 27001 ou SOC 2 ?

Non. AEO Goal ne prétend pas être certifié ISO 27001, SOC 2 ni détenir aucune autre certification sur cette page. Les acheteurs enterprise devraient demander la documentation de sécurité en vigueur pendant le processus d'achat et s'appuyer sur des accords signés, et non sur des textes marketing, pour les engagements de conformité.

Comment signaler une vulnérabilité de sécurité dans AEO Goal ?

Écrivez à security@aeogoal.com avec une description du problème, les étapes pour le reproduire et l'impact potentiel. Ne divulguez pas le problème publiquement avant qu'il ne soit résolu. L'équipe vise une première réponse sous 24 heures.

Qu'advient-il de mes données lorsque je supprime mon compte ?

La suppression du compte déclenche un délai de grâce de suppression logique de 30 jours, à l'issue duquel la suppression définitive se propage en cascade à travers les données associées au compte. Les données du client restent restreintes par locataire pendant toute leur durée de vie, y compris dans les exports et les tâches en arrière-plan.

Lancez votre analyse gratuite en 60 secondes

Lancez une analyse gratuite pour voir où vous vous situez sur ChatGPT, Claude, Gemini et Perplexity : quelles réponses vous citent, lesquelles citent des concurrents à votre place, et quoi corriger en premier.

Run a free scan