Sécurisé par conception
Choisissez où résident vos données, appliquez le SSO et l’accès basé sur les rôles, contrôlez la publication avec des approbations et gardez votre code et vos prompts hors de l’entraînement des modèles.
Contrôles de sécurité Enterprise
Accès et contrôle
Lovable s’intègre aux fournisseurs SAML et OIDC, notamment Okta, Azure AD et Google. SCIM prend en charge le provisionnement et le déprovisionnement automatisés. Les permissions sont basées sur les rôles et appliquées côté serveur pour la consultation, la modification, l’approbation et la publication.

Garde-fous pour la création et la publication
La modification, l’approbation et la publication sont des permissions distinctes. L’accès public est contrôlé par rôle et paramètres d’environnement, afin que les équipes puissent avancer rapidement sans risquer d’exposition accidentelle.
Les secrets sont gérés de manière sécurisée
Les secrets sont chiffrés au repos et leur accès est contrôlé par rôle. Ils ne sont pas exposés en clair dans les journaux ni les interfaces. L’accès est limité aux environnements et actions autorisés.
Résidence des données
Lovable Cloud prend en charge l'hébergement régional des données dans l'UE, aux États-Unis et en Australie. Les données client restent dans la région que vous sélectionnez et ne sont pas déplacées d'une région à l'autre par défaut. Nous sommes transparents sur notre infrastructure et nos sous-traitants, afin que vous sachiez toujours où se trouvent vos données et comment elles sont traitées.

Vos données ne sont pas utilisées pour entraîner des modèles
Nous n'utilisons pas les prompts, le code ni les données d'espace de travail des clients pour entraîner les modèles Lovable. Lorsque nous travaillons avec des fournisseurs d'IA, des accords contractuels limitent l'entraînement et la conservation des données client. Votre travail reste votre travail.
Isolation dès la conception
Chaque espace de travail et chaque projet est séparé logiquement. Les données client ne sont pas accessibles entre comptes. Les limites d'environnement sont explicitement définies et évaluées avant la publication des changements, afin de garantir la séparation entre développement et production.
Surveillance continue et détection des abus
Lovable surveille en continu l'activité de la plateforme pour détecter les usages abusifs, les comportements anormaux et les compromissions. Des systèmes automatisés appliquent des limites de débit et détectent les abus entre utilisateurs et espaces de travail, les activités à haut risque étant examinées par notre équipe de confiance et sécurité.

Analyse de sécurité automatique
Le code généré, les dépendances et les configurations sont automatiquement analysés pour détecter les vulnérabilités et les paramètres non sécurisés. Les résultats sont classés par gravité et présentés avant le déploiement. Des tests de sécurité indépendants et des évaluations périodiques renforcent nos contrôles au fil du temps.
Infrastructure protégée
Lovable Cloud est protégé par des contrôles de pare-feu applicatif web (WAF), l'isolation réseau, le stockage chiffré des données et une limitation de débit adaptative au niveau de l'IP, de l'utilisateur et de l'espace de travail.
Sécurité pour fondateurs
Tests d'intrusion IA
Obtenez un rapport prêt pour audit pour SOC 2, ISO 27001 et la due diligence investisseur, prouvant que votre application est sécurisée.
Lire la suite
Votre guide de la sécurité en tant que fondateur Lovable
Ce que les investisseurs recherchent vraiment lors d'une due diligence technique — et comment la réussir.
Trouvez les vulnérabilités avant qu'elles ne vous trouvent
Quatre scanners automatisés vérifient vos politiques RLS, votre schéma de base de données, votre code applicatif et vos dépendances — en continu pendant que vous construisez, et automatiquement avant la publication.
Conforme et certifié
Frequently asked questions
Où les données client sont-elles stockées ?
Les données client sont hébergées dans Lovable Cloud dans les régions prises en charge, notamment l'UE, les États-Unis et l'Australie. La résidence des données est propre à chaque région et les données ne sont pas déplacées d'une région à l'autre par défaut.
Les données client sont-elles utilisées pour entraîner l'IA ?
Non. Les prompts, le code et les données d'espace de travail des clients ne sont pas utilisés pour entraîner les modèles Lovable. Lorsque des fournisseurs d'IA tiers sont utilisés, des accords contractuels limitent l'entraînement et la conservation des données client.
Lovable est-il multi-tenant, et comment les données client sont-elles isolées ?
Lovable est une plateforme multi-tenant avec une isolation logique entre les espaces de travail et les projets. Les données client ne sont pas accessibles entre comptes. Les contrôles d'isolation sont appliqués aux couches applicative et infrastructure.
Quels sous-traitants Lovable utilise-t-il ?
Lovable travaille avec un ensemble limité de sous-traitants d'infrastructure et d'IA. Tous les sous-traitants sont couverts par des accords contractuels de protection des données. Une liste à jour des sous-traitants est disponible sur demande.
Lovable accède-t-il à notre code source ou le clone-t-il ?
Non. Lovable ne clone pas les dépôts Git des clients, n'accède pas au code applicatif dans vos environnements et ne nécessite pas d'accès interne à la CI/CD. Votre code source, vos dépôts et votre infrastructure de production restent dans le périmètre de sécurité existant de votre organisation. Lovable ne déploie pas d'agents dans les environnements de production des clients et n'introduit pas de connexions réseau entrantes.
Lovable nécessite-t-il un accès à nos pipelines CI/CD ou à notre infrastructure de production ?
Non. Lovable ne nécessite pas d'accès direct aux pipelines CI/CD ni à l'infrastructure de production des clients. Il ne déploie pas d'agents dans les environnements de production et n'introduit pas de connexions réseau entrantes. Toutes les intégrations fonctionnent dans des limites d'autorisation définies.
Comment les contrôles de publication sont-ils appliqués ?
Les autorisations de publication sont appliquées côté serveur et ne peuvent pas être contournées via des requêtes côté client. L'édition, l'approbation et la publication sont des autorisations distinctes basées sur les rôles. La publication en production peut nécessiter une approbation explicite, et tous les événements de publication sont journalisés avec l'attribution de l'utilisateur.
Comment Lovable applique-t-il le contrôle d'accès basé sur les rôles (RBAC) ?
Lovable s'intègre aux fournisseurs d'identité SAML et OIDC et prend en charge SCIM pour le provisionnement et le déprovisionnement automatisés. L'accès est basé sur les rôles, avec des autorisations explicitement définies pour consulter, modifier, approuver et publier. Toutes les vérifications d'autorisation sont évaluées côté serveur au moment de la requête.
Lovable prend-il en charge l'accès au moindre privilège ?
Oui. Lovable prend en charge l'accès au moindre privilège grâce aux autorisations basées sur les rôles et à l'intégration avec les fournisseurs d'identité d'entreprise. Les organisations peuvent définir des rôles granulaires pour modifier, approuver et publier, afin de garantir que les utilisateurs ne reçoivent que l'accès nécessaire à leurs responsabilités. Les politiques d'accès s'alignent sur les paramètres d'identité organisationnelle et de configuration de l'espace de travail.
Comment les secrets et les identifiants API sont-ils gérés ?
Les secrets sont chiffrés au repos et limités à des environnements spécifiques. L'accès aux secrets est contrôlé par rôle et auditable. Les secrets peuvent être renouvelés ou révoqués sans nécessiter de redéploiement complet du système. Les intégrations s'exécutent dans des limites d'autorisation prédéfinies afin de réduire l'exposition involontaire des identifiants.
Lovable effectue-t-il une analyse de sécurité automatisée ?
Oui. Lovable analyse automatiquement le code généré, les arbres de dépendances et les configurations de base de données pour détecter les vulnérabilités connues et les configurations non sécurisées. Les résultats sont classés par gravité et présentés avant le déploiement au niveau de l'espace de travail. L'analyse de sécurité fait partie du flux de développement par défaut.
Lovable est-il conforme à SOC 2 ou au RGPD ?
Lovable prend en charge les exigences SOC 2 et RGPD et fournit une documentation de sécurité ainsi que des accords de protection des données pour l'examen des entreprises.
