← Retour à l'accueil

Sécurité et accès entreprise

Dernière mise à jour : 22 juillet 2026

Cette fiche rassemble les informations utiles aux équipes informatiques et sécurité qui évaluent l'application web et l'extension Chrome Surligne, ou souhaitent les autoriser sur leur réseau.

Télécharger la fiche sécurité PDF

Service et responsable

Surligne est un service français de lecture, de surlignage et de prise de notes assistée par intelligence artificielle. Il comprend une application web et une extension Chrome, éditées par Sébastien Lochon, entrepreneur individuel (SIREN 918 210 931).

Contact général et signalement de sécurité : hello@surligne.com

Domaines à autoriser

Le fonctionnement courant de l'application nécessite les destinations suivantes :

DomaineUsageCaractère
www.surligne.comApplication et API SurligneRequis
byntdxuyizansqasknew.supabase.coAuthentification, base de données et stockage privé des documentsRequis
accounts.google.comConnexion Google OAuthOptionnel
checkout.stripe.com
billing.stripe.com
Souscription et gestion de l'abonnementOptionnel
chromewebstore.google.com
clients2.google.com
Installation et mise à jour de l'extension par ChromeOptionnel, extension uniquement

Les appels au fournisseur d'intelligence artificielle sont effectués côté serveur. Le navigateur de l'utilisateur ne contacte pas directement l'API Mistral.

Extension Chrome et permissions

AccèsUsage réelLimitation
http://*/*
https://*/*
Afficher les actions Éclairer et Retenir près d'un passage sélectionné sur une page webÉcoute passive de la sélection. Aucun balayage continu de la page et aucune transmission avant le clic de l'utilisateur
storageConserver la session Surligne et éviter de répéter l'invitation PDFJetons de session dans chrome.storage.local. Empreinte non réversible du PDF dans chrome.storage.session
Connexion externeRecevoir la session depuis www.surligne.com/extension-authSeule cette page Surligne est autorisée. L'origine, le chemin, le message et les jetons sont vérifiés

L'extension ne déclare ni permission webNavigation, ni permission tabs, ni code distant. Elle ne contient aucun outil de suivi publicitaire ou de mesure d'audience. Le script est injecté uniquement sur les pages HTTP et HTTPS. Les pages internes de Chrome ne sont pas accessibles et accounts.google.com est explicitement exclu.

Lors d'une sélection de plus de 10 caractères, le contexte utile est extrait localement. Le passage, environ 500 caractères avant et après, le titre et l'URL restent dans le navigateur jusqu'au clic sur Éclairer ou Retenir. Les appels à l'API exigent ensuite une session Supabase valide. Le contrôle CORS de l'origine de l'extension complète cette authentification.

Mesures techniques

  • Communications chiffrées par HTTPS/TLS et HSTS.
  • Données applicatives isolées par utilisateur grâce aux politiques Row Level Security de PostgreSQL.
  • Documents conservés dans un espace de stockage privé ; les téléchargements distants utilisent des URL signées et temporaires.
  • Clés administratives, clés de paiement et clé du fournisseur IA conservées exclusivement côté serveur.
  • Contrôle des quotas, de l'authentification et des droits Pro côté serveur.
  • Écritures applicatives centralisées côté serveur ou dans le service de synchronisation, avec contrôles d'appartenance.
  • Suppression logique des documents et annotations pour éviter les pertes accidentelles.

Import des PDF distants

Le lecteur PDF natif de Chrome n'autorise pas l'injection de la bulle Surligne. L'extension détecte localement les URL dont le chemin se termine par .pdf, puis affiche un badge et une invitation. L'URL complète n'est transmise au Service qu'après un clic sur « Lire dans Surligne ».

  • Seules les URL HTTP et HTTPS sans identifiants intégrés et utilisant les ports 80 ou 443 sont acceptées.
  • Les hôtes locaux, les domaines .local et les adresses IP privées, réservées ou de bouclage sont refusés avant chaque téléchargement et après chaque redirection.
  • Les redirections sont suivies manuellement dans la limite de cinq.
  • Le téléchargement est limité à 50 Mo et interrompu après 25 secondes.
  • La signature binaire PDF est vérifiée. Un type MIME absent ou imprécis ne suffit pas à contourner cette validation.
  • Le fichier validé rejoint ensuite le même stockage privé et le même flux de quota que les PDF importés depuis l'appareil.

Localisation et sous-traitants

PrestataireFonctionLocalisation principale
SupabaseAuthentification, base de données et stockageUnion européenne, Francfort
VercelHébergement de l'application et fonctions serveurInfrastructure mondiale
Mistral AIGénération ponctuelle d'explications et de notesUnion européenne
StripePaiement et gestion des abonnementsUnion européenne / États-Unis

Traitement des documents

  • Les documents, URL sources, passages capturés, surlignages et notes restent associés au compte de leur propriétaire.
  • Ils ne sont pas utilisés par Surligne pour entraîner des modèles d'intelligence artificielle.
  • Pour un document, le passage et une fenêtre contextuelle limitée à 24 000 caractères sont transmis au fournisseur IA.
  • Pour une capture web, le passage, environ 500 caractères avant et après, ainsi que le titre sont transmis. L'URL source n'est pas envoyée au fournisseur IA.
  • Aucun contenu utilisateur n'est vendu ou exploité à des fins publicitaires.

Le détail des traitements, durées de conservation et droits des utilisateurs figure dans la politique de confidentialité.

Signalement et questionnaire fournisseur

Pour signaler une vulnérabilité, demander un complément technique ou transmettre un questionnaire de sécurité fournisseur, écrivez à hello@surligne.com. Merci de ne pas inclure de document utilisateur ou de secret dans le premier message.

© 2026 Surligne
GuidesMentions légalesCGUConfidentialitéSécuritéContact : hello@surligne.com