Sécurité & confidentialité

Vos diagrammes restent à vous.

LetDraw est conçu local-first et chiffré par principe. Vos dessins vivent dans votre navigateur, les données sensibles sont chiffrées de bout en bout et vous pouvez auto-héberger l'application pour tout garder sur votre propre infrastructure.

chiffré · dans votre navigateur
a9f27c1ee30bbb84
En bref

Une sécurité que vous pouvez vraiment vérifier

Pas de boîte noire. Voici ce qui protège votre travail, du navigateur à la base de données.

Chiffrement de bout en bout

La collaboration en direct et les instantanés partagés sont chiffrés dans votre navigateur avec AES-GCM. Le relais ne voit que du texte chiffré.

Chiffré en transit

Chaque requête passe par TLS avec HSTS imposé : les connexions ne peuvent jamais revenir discrètement au HTTP en clair.

Contrôle d'accès au niveau des lignes

La base de données contrôle qui peut lire chaque ligne. Vous n'accédez qu'à vos propres documents et aux données de votre espace de travail.

Renforcé par défaut

Une Content Security Policy stricte et un ensemble complet d'en-têtes de sécurité bloquent XSS, clickjacking et MIME sniffing.

Local-first & privé

Les dessins fonctionnent dans votre navigateur et hors ligne, sans aucun traçage tiers. La synchronisation cloud est facultative, pas activée par défaut.

Auto-hébergeable

Exécutez LetDraw sur vos propres serveurs avec Enterprise. Vos données n'ont jamais à quitter votre réseau ni votre région.

// Chiffrement

Chiffré là où ça compte

Le chiffrement est appliqué dans le navigateur avant que les données ne quittent votre appareil : ce qui porte vos idées reste illisible pour tout intermédiaire, y compris notre propre infrastructure.

  • En transit : TLS partout, HSTS pendant un an complet
  • De bout en bout : la collaboration et les instantanés partagés utilisent AES-GCM, avec des clés générées dans le navigateur
  • Au repos : vos propres clés IA sont stockées chiffrées, les grandes scènes derrière des URL signées de courte durée
  • Vos clés, votre choix : les clés IA invité et gratuites ne quittent jamais votre appareil
payload de collaboration
// encrypted in the browser, before it is sent
crypto.subtle.encrypt(
  { name: "AES-GCM", iv },
  roomKey,        // derived on your device
  scenePayload
)
// the relay only ever forwards ciphertext
// Renforcement

Verrouillé en périphérie

Chaque réponse est servie avec un ensemble strict d'en-têtes de sécurité et une Content Security Policy imposée. Les scripts ne peuvent venir que de chez nous, les connexions sont épinglées et l'application ne peut pas être intégrée dans un cadre par un autre site.

  • CSP imposée, aucun script inline, connexions épinglées
  • Les SVG importés sont nettoyés avant d'atteindre le canevas
  • Caméra, micro et géolocalisation désactivés sauf si vous les demandez
en-têtes de réponse
Strict-Transport-Security: max-age=31536000; includeSubDomains
Content-Security-Policy: default-src 'self'; script-src 'self' …
X-Frame-Options: SAMEORIGIN
X-Content-Type-Options: nosniff
Referrer-Policy: strict-origin-when-cross-origin
Permissions-Policy: camera=(), microphone=(self), geolocation=()
Vos données, vos règles

Vous décidez de ce qui quitte votre appareil

LetDraw collecte le moins possible et vous laisse le contrôle du reste.

Minimisation des données

Nous stockons ce qui est nécessaire au fonctionnement de votre compte, rien de plus. Aucun outil d'analyse tiers qui revend votre comportement.

Export et suppression

Vos dessins vous appartiennent : exportez-les à tout moment (PNG, SVG, PDF ou code) et supprimez-les quand vous avez terminé.

Résidence des données

Auto-hébergez avec Enterprise pour garder chaque diagramme à l'intérieur de votre réseau, de votre région et de votre périmètre de conformité.

// Contrôles Enterprise

Des accès gérés comme la DSI l'attend

Pour les organisations, LetDraw se branche sur votre gestion des identités : arrivées et départs sont automatiques, et l'accès est contrôlé de façon centralisée.

  • Authentification unique (SSO) avec votre fournisseur d'identité
  • Provisionnement SCIM des utilisateurs et des groupes
  • Adhésion automatique par domaine et rôles d'espace de travail (propriétaire / éditeur / lecteur)
  • Vérification de l'e-mail à l'inscription, jetons API révocables avec portées

Des paiements traités hors de nos serveurs

Les abonnements passent par Paddle en tant que Merchant of Record. LetDraw ne voit ni ne stocke jamais vos données de carte, et chaque reçu renvoie directement vers Paddle pour gérer ou résilier.

Divulgation responsable

Vous avez trouvé quelque chose ? Dites-le-nous.

Nous prenons les signalements de sécurité au sérieux et travaillerons avec vous de bonne foi.

Signaler une vulnérabilité

Écrivez à contact@letdraw.com avec « Security » dans l'objet. Merci d'inclure les étapes pour reproduire le problème et de nous laisser un délai raisonnable pour le corriger avant toute divulgation publique. Nous vous tiendrons informé et vous créditerons si vous le souhaitez.

Conformité & protection des données

Des réponses claires

Où nous en sommes

Nous appliquons les pratiques que vérifient les audits formels : chiffrement, accès au moindre privilège et minimisation des données, et nous nous alignons sur les principes du RGPD. Nous ne sommes pas encore formellement certifiés SOC 2 ni ISO 27001. Si votre organisation a besoin d'une certification précise, d'un accord de traitement des données (DPA) ou d'un questionnaire de sécurité rempli, contactez-nous à contact@letdraw.com et nous travaillerons avec vous. Pour les exigences les plus strictes, l'auto-hébergement garde tout à l'intérieur de votre propre périmètre.

Une sécurité que l'on peut lire, pas seulement croire.

Commencez gratuitement dans votre navigateur, gardez vos données en local et passez à l'auto-hébergement quand vous avez besoin d'un contrôle total.