Révision éditoriale de cette page : 2026-08-27
Dernière vérification des statuts de certification des sous-traitants : 2026-05-18
Cette page documente notre posture sécurité actuelle, nos sous-traitants certifiés et notre roadmap de conformité. Les certifications listées sont celles effectivement obtenues. Pour les acquéreurs institutionnels et les clients /, c'est le point d'entrée de notre due diligence sécurité.
PHANTOM Validation Engine est porté par un fondateur solo, en pré-lancement commercial (Q2 2026). Nous n'avons pas encore obtenu nos propres certifications SOC 2 Type I/II ou ISO 27001. Notre infrastructure hérite de la conformité de nos sous-traitants (voir ci-dessous), ce qui ne constitue pas une certification PHANTOM. La roadmap de conformité est détaillée plus bas.
L'infrastructure et les services tiers que nous utilisons disposent des certifications suivantes (vérifiables directement chez chaque fournisseur) :
| Sous-traitant | Usage | Certifications | Source |
|---|---|---|---|
| Render | Hébergement applicatif | SOC 2 Type II | render.com/security |
| AWS | Rang 2 — infrastructure sous-jacente de Render. Aucun contrat direct avec PHANTOM ; le stockage objet S3 n'est pas activé. | SOC 2, ISO 27001, ISO 27017, ISO 27018, PCI DSS | aws.amazon.com/compliance |
| Stripe | Paiements | PCI DSS Level 1, SOC 1/2 Type II | stripe.com/security |
| Resend | Emails transactionnels | SOC 2 Type II | resend.com/security |
| PostgreSQL (Render-managed) | Base de données | Chiffrement at-rest, backups quotidiens | Géré par Render |
La conformité de nos sous-traitants ne constitue pas une certification de PHANTOM. Pour obtenir leur rapport SOC 2 / ISO 27001 complet, contactez directement le fournisseur sous NDA.
Tous les dossiers d'audit PHANTOM portent deux signatures, qui ne répondent pas à la même question. HMAC-SHA256 (clé propre à votre tenant) atteste l'INTÉGRITÉ : le pack n'a pas été modifié depuis son émission. Ed25519 (asymétrique, sur le JSON canonique) permet une VÉRIFICATION HORS LIGNE par un tiers, avec notre clé publique et un script autonome — sans secret et sans dépendre de la disponibilité de PHANTOM. Depuis le 26 août 2026, les dossiers sont signés par une clé Ed25519 DÉDIÉE, provisionnée séparément des secrets applicatifs (empreinte SHA-256 : 5a576dd808073ba2). Conséquence directe : la rotation des secrets serveur ne change plus la clé publique, et celle-ci est archivée et versionnée dans le dépôt — un dossier reste donc vérifiable après une rotation, ce qui n'était pas le cas auparavant. Ce que nous ne prétendons toujours pas : cette signature n'est pas une signature électronique qualifiée au sens du règlement eIDAS 910/2014, car la clé ne réside pas dans un dispositif qualifié de création de signature. Elle vise l'intégrité et la vérifiabilité hors ligne, avec une clé désormais cantonnée à ce seul usage.
TLS 1.3 forcé end-to-end. HSTS activé. Certificats Let's Encrypt rotation automatique.
Double-submit cookie CSRF sur toutes les requêtes mutantes. Content-Security-Policy stricte. Sanitisation côté serveur.
Bcrypt 12 rounds. Sessions HttpOnly + Secure cookies. Rate limiting login. Pas de stockage de mot de passe clair.
Aucun stockage de données carte côté PHANTOM. Webhooks Stripe vérifiés par signature. Stripe = sous-traitant PCI DSS Level 1.
SBOM CycloneDX 1.5 (Python + Node) généré par script versionné, disponible sur demande sous NDA. Versions bornées côté Python, lockfile npm committé côté front. Alertes Dependabot (pip, npm, GitHub Actions, Docker). Scans CVE en intégration continue : pip-audit, npm audit, et Trivy sur chaque push plus un passage hebdomadaire.
Notre moteur quantitatif implémente les standards scientifiques les plus rigoureux de l'industrie pour prévenir la sur-optimisation, garantissant la validité de nos rapports d'audit sous RTS 6.
Correction du biais de sélection multiple via le calcul de la Probabilité de Surajustement de Backtest (Bailey et al. 2014) et de l'asymétrie non-normale des rendements.
Modélisation fractale des spreads et des glissements (slippage) incluant l'impact des week-ends (gap openings) pour refléter des conditions d'exécution réelles hostiles.
Pénalisation basée sur le Max Drawdown au 95ème percentile sur 10 000 permutations, isolant le risque de ruine extrême.
Isolation stricte des données d'entraînement et de test pour empêcher la fuite d'informations futures (data leakage).
| Certification | Statut | Cible | Notes |
|---|---|---|---|
| RC Pro | Active | En vigueur | Responsabilité civile professionnelle souscrite. Attestation fournie sur demande. |
| CAIQ Lite | Disponible | Sur demande | Questionnaire Cloud Security Alliance CAIQ Lite complété. Disponible sous NDA. |
| mapping | Documenté | En vigueur | Mapping article-par-article Art. 11, RTS 6, NIST AI RMF, SOC 2 TSC disponible sous NDA. |
| Penetration test | Planifié | Q3 2026 | Test d'intrusion indépendant prévu post-traction commerciale. Rapport disponible sous NDA aux clients institutionnels. |
| SOC 2 Type I | Pas encore | Q4 2026 / Q1 2027 | Audit ciblé post Series A ou post-acquisition. Préparation policies/contrôles en cours. |
| SOC 2 Type II | Pas encore | 2027 H2 | Nécessite 6-12 mois d'observation continue post-Type I. Délai naturel après obtention Type I. |
| ISO 27001 | Pas encore | 2027 H2 | ISMS à mettre en place. Audit Stage 1 + Stage 2. Coût et effort élevés, conditionné à scale commercial. |
Pour les charges de travail régulées ( Art. 28-30 third-party risk, RTS 6 algorithmic trading), les clients doivent :
Pour signaler une vulnérabilité de sécurité, demander notre CAIQ Lite, ou obtenir un DPA personnalisé :
Email sécurité dédié :
security@phantom-research.fr
Réponse sous 72h ouvrées. Pour vulnérabilités critiques, mentionner [CRITICAL] en objet.
Nous suivons les principes de Responsible Disclosure. Pas de bug bounty monétaire à ce stade mais reconnaissance publique possible (hall of fame /trust).
Si vous êtes une entité financière soumise au règlement (UE) 2022/2554, vous devez inscrire chaque prestataire TIC dans votre registre d'information (art. 28(3), gabarits de l'ITS (UE) 2024/2956). Les éléments dont vous avez besoin nous concernant sont publiés ici, pour éviter un aller-retour.
| Raison sociale | PHANTOM Research |
|---|---|
| Identifiant | Entreprise individuelle française — code SIREN (voir Mentions légales). Pas de LEI à ce jour : l'ITS admet le code d'identification national lorsque le prestataire n'est pas tenu d'obtenir un LEI. |
| Pays de traitement des données | Allemagne (Francfort) — hébergement Render.com, région EU. Aucun transfert hors UE dans le fonctionnement nominal. |
| Chaîne de sous-traitance | Rang 1 (contrat direct PHANTOM) : Render.com (hébergement, EU) · Stripe (paiement) · Resend (email transactionnel) · Sentry (observabilité). Rang 2 (sous-traitants de nos rang 1, sans contrat direct avec PHANTOM) : AWS — infrastructure sous-jacente de Render · Cloudflare — CDN de Render. Le stockage objet S3 n'est pas activé. La liste détaillée figure dans la section sous-traitants ci-dessus. |
| Fonction supportée | Validation statistique de stratégies quantitatives. Nous ne considérons pas cette fonction comme critique ou importante au sens de l'art. 3(22) : elle n'intervient ni dans l'exécution d'ordres, ni dans la tenue de position, ni dans le reporting réglementaire. La qualification finale appartient toutefois à l'entité financière, pas à nous. |
| Substituabilité | Élevée. Les données d'entrée sont fournies par le client ; les livrables (verdicts, packs) sont exportables en JSON et Markdown, dans un format documenté et vérifiable hors ligne. Aucun format propriétaire ne retient vos données. |
| Préavis de résiliation | À confirmer contractuellement — les CGU actuelles ne fixent pas de préavis chiffré. Nous ne publions pas de valeur tant qu'elle n'est pas dans le contrat. |
| RTO / RPO | Premier test de restauration réel exécuté le 2026-08-26 : export logique de la base de production restauré intégralement sur une instance PostgreSQL 18 indépendante, vérifications d'intégrité comprises — chemin nominal mesuré ≈ 3 min 30 s (première exécution complète : 16 min). RPO : récupération à un instant donné (PITR) sur 7 jours côté hébergeur, vérifiée le même jour. Test annuel au minimum ; les valeurs publiées ici sont celles du dernier test daté, jamais des objectifs non testés. |
Les mentions « à confirmer » sont volontaires. Elles signalent les points qui engagent contractuellement ou qui n'ont pas encore été mesurés : nous préférons une case vide et datée à un chiffre confortable que nous ne pourrions pas tenir en cas d'incident.
Notre engagement :
Cette page reflète l'état de notre posture sécurité aux dates indiquées en tête de page. Une certification n'est mentionnée que lorsqu'elle est obtenue, et un fournisseur n'est listé qu'après vérification de son statut officiel. Pour signaler une inexactitude, écrivez à security@phantom-research.fr — correction sous 48 h.