Vos diagrammes restent à vous.
LetDraw est conçu local-first et chiffré par principe. Vos dessins vivent dans votre navigateur, les données sensibles sont chiffrées de bout en bout et vous pouvez auto-héberger l'application pour tout garder sur votre propre infrastructure.
Une sécurité que vous pouvez vraiment vérifier
Pas de boîte noire. Voici ce qui protège votre travail, du navigateur à la base de données.
Chiffrement de bout en bout
La collaboration en direct et les instantanés partagés sont chiffrés dans votre navigateur avec AES-GCM. Le relais ne voit que du texte chiffré.
Chiffré en transit
Chaque requête passe par TLS avec HSTS imposé : les connexions ne peuvent jamais revenir discrètement au HTTP en clair.
Contrôle d'accès au niveau des lignes
La base de données contrôle qui peut lire chaque ligne. Vous n'accédez qu'à vos propres documents et aux données de votre espace de travail.
Renforcé par défaut
Une Content Security Policy stricte et un ensemble complet d'en-têtes de sécurité bloquent XSS, clickjacking et MIME sniffing.
Local-first & privé
Les dessins fonctionnent dans votre navigateur et hors ligne, sans aucun traçage tiers. La synchronisation cloud est facultative, pas activée par défaut.
Auto-hébergeable
Exécutez LetDraw sur vos propres serveurs avec Enterprise. Vos données n'ont jamais à quitter votre réseau ni votre région.
Chiffré là où ça compte
Le chiffrement est appliqué dans le navigateur avant que les données ne quittent votre appareil : ce qui porte vos idées reste illisible pour tout intermédiaire, y compris notre propre infrastructure.
- En transit : TLS partout, HSTS pendant un an complet
- De bout en bout : la collaboration et les instantanés partagés utilisent AES-GCM, avec des clés générées dans le navigateur
- Au repos : vos propres clés IA sont stockées chiffrées, les grandes scènes derrière des URL signées de courte durée
- Vos clés, votre choix : les clés IA invité et gratuites ne quittent jamais votre appareil
// encrypted in the browser, before it is sent crypto.subtle.encrypt( { name: "AES-GCM", iv }, roomKey, // derived on your device scenePayload ) // the relay only ever forwards ciphertext
Verrouillé en périphérie
Chaque réponse est servie avec un ensemble strict d'en-têtes de sécurité et une Content Security Policy imposée. Les scripts ne peuvent venir que de chez nous, les connexions sont épinglées et l'application ne peut pas être intégrée dans un cadre par un autre site.
- CSP imposée, aucun script inline, connexions épinglées
- Les SVG importés sont nettoyés avant d'atteindre le canevas
- Caméra, micro et géolocalisation désactivés sauf si vous les demandez
Strict-Transport-Security: max-age=31536000; includeSubDomains Content-Security-Policy: default-src 'self'; script-src 'self' … X-Frame-Options: SAMEORIGIN X-Content-Type-Options: nosniff Referrer-Policy: strict-origin-when-cross-origin Permissions-Policy: camera=(), microphone=(self), geolocation=()
Vous décidez de ce qui quitte votre appareil
LetDraw collecte le moins possible et vous laisse le contrôle du reste.
Minimisation des données
Nous stockons ce qui est nécessaire au fonctionnement de votre compte, rien de plus. Aucun outil d'analyse tiers qui revend votre comportement.
Export et suppression
Vos dessins vous appartiennent : exportez-les à tout moment (PNG, SVG, PDF ou code) et supprimez-les quand vous avez terminé.
Résidence des données
Auto-hébergez avec Enterprise pour garder chaque diagramme à l'intérieur de votre réseau, de votre région et de votre périmètre de conformité.
Des accès gérés comme la DSI l'attend
Pour les organisations, LetDraw se branche sur votre gestion des identités : arrivées et départs sont automatiques, et l'accès est contrôlé de façon centralisée.
- Authentification unique (SSO) avec votre fournisseur d'identité
- Provisionnement SCIM des utilisateurs et des groupes
- Adhésion automatique par domaine et rôles d'espace de travail (propriétaire / éditeur / lecteur)
- Vérification de l'e-mail à l'inscription, jetons API révocables avec portées
Des paiements traités hors de nos serveurs
Les abonnements passent par Paddle en tant que Merchant of Record. LetDraw ne voit ni ne stocke jamais vos données de carte, et chaque reçu renvoie directement vers Paddle pour gérer ou résilier.
Vous avez trouvé quelque chose ? Dites-le-nous.
Nous prenons les signalements de sécurité au sérieux et travaillerons avec vous de bonne foi.
Signaler une vulnérabilité
Écrivez à contact@letdraw.com avec « Security » dans l'objet. Merci d'inclure les étapes pour reproduire le problème et de nous laisser un délai raisonnable pour le corriger avant toute divulgation publique. Nous vous tiendrons informé et vous créditerons si vous le souhaitez.
Des réponses claires
Où nous en sommes
Nous appliquons les pratiques que vérifient les audits formels : chiffrement, accès au moindre privilège et minimisation des données, et nous nous alignons sur les principes du RGPD. Nous ne sommes pas encore formellement certifiés SOC 2 ni ISO 27001. Si votre organisation a besoin d'une certification précise, d'un accord de traitement des données (DPA) ou d'un questionnaire de sécurité rempli, contactez-nous à contact@letdraw.com et nous travaillerons avec vous. Pour les exigences les plus strictes, l'auto-hébergement garde tout à l'intérieur de votre propre périmètre.
Une sécurité que l'on peut lire, pas seulement croire.
Commencez gratuitement dans votre navigateur, gardez vos données en local et passez à l'auto-hébergement quand vous avez besoin d'un contrôle total.