Sécurité et données
Ce que nous signons, où vivent vos données, comment nous les protégeons, ce que nous n'en faisons jamais, et ce que l'AI Act vous demande.
Un accord de traitement des données avec chaque contrat
Chaque contrat inclut un DPA au sens de l'article 28 du RGPD : vous restez responsable du traitement, et nous ne traitons vos données que sur vos instructions documentées.
- Toute violation notifiée dans les meilleurs délais, au plus tard sous 72 heures.
- À la fin du contrat, vos données sont supprimées ou restituées, au choix, sous 30 jours sauf obligation légale, avec confirmation écrite sur demande.
- Sous-traitants listés dans le DPA. Tout ajout ou remplacement est annoncé à l'avance, et vous disposez de 30 jours pour vous y opposer.
- Audit de notre conformité avec un préavis de 30 jours, et une assurance responsabilité civile professionnelle qui couvre les erreurs de traitement des données.
Hébergement en Allemagne, ou sur vos propres serveurs
Applications, bases de données et sauvegardes tournent sur des serveurs dans l'UE, en Allemagne. Le routage des modèles IA, les emails transactionnels, la voix et la téléphonie du réceptionniste passent par des fournisseurs américains sous Clauses Contractuelles Types. Sur demande :
- Un hébergement 100 % UE, avec des modèles IA servis depuis des régions européennes.
- Un hébergement en Suisse, sur une infrastructure uniquement suisse sous droit suisse, chez des fournisseurs comme Exoscale ou Infomaniak.
- Un déploiement on-premise, sur vos serveurs ou votre compte cloud, selon vos politiques de sécurité : des modèles open-weight comme Mistral et Llama tournent sur votre matériel, et nous sommes responsables de la couche applicative.
- Une répartition : les modèles open-weight gèrent bien la recherche documentaire, la rédaction, la classification et les questions internes, les modèles hébergés restent devant sur le raisonnement le plus difficile, donc le sensible reste sur votre infrastructure.
Comparer les quatre façons de garder vos données IA en Europe
Vos données n'entraînent pas de modèles IA
Nous n'utilisons jamais vos données pour entraîner, affiner ou améliorer un modèle IA, le nôtre ou celui d'un tiers.
- Le DPA étend cette interdiction à chaque sous-traitant et fournisseur de modèles IA.
- Des réglages d'API qui désactivent cet usage, l'entraînement désactivé au niveau du compte, et uniquement des fournisseurs qui ne conservent pas les données des requêtes.
- Aucun fournisseur de modèles IA ne traite vos données personnelles avant votre approbation écrite, que vous pouvez retirer à tout moment.
Comment nous les protégeons
Le DPA nous engage à des mesures adaptées au risque. Une présentation sécurité qui les détaille est disponible sur demande.
- TLS 1.2 ou supérieur en transit, données de chaque client séparées avec leurs propres identifiants, exposition réseau minimale, SSH par clé uniquement, et secrets chiffrés, jamais en clair ni dans le code source.
- Des accès limités aux personnes qui en ont besoin, révoqués sous cinq jours ouvrés à la fin d'une mission ou au départ d'un membre de l'équipe.
- Des sauvegardes chiffrées quotidiennes sur deux emplacements distincts hors site (7 quotidiennes, 4 hebdomadaires, 3 mensuelles), et une configuration des serveurs sous forme de code, pour reconstruire la production dans un délai raisonnable après un incident majeur.
- Une surveillance de disponibilité en continu sur chaque service exposé aux clients, elle-même contrôlée par un moniteur indépendant sur une infrastructure séparée, 30 jours de métriques avec alertes à l'équipe, des mises à jour de sécurité des dépendances automatiques, et les correctifs système lors de fenêtres de maintenance régulières.
Un incident est contenu dès sa confirmation, sa cause recherchée et la correction documentée. S'il touche vos données personnelles, vous savez sous 72 heures au plus ce qui s'est passé, qui est concerné et ce que nous avons fait. Nous accusons réception des questions de sécurité sous deux jours ouvrés.
L'AI Act européen et votre chatbot ou agent vocal
L'AI Act se durcit à mesure que le risque augmente. Un chatbot ou un agent vocal face à vos clients relève en général du risque limité : selon l'Article 50, applicable depuis le 2 août 2026, il doit informer clairement les personnes qu'elles échangent avec une IA, au plus tard lors de la première interaction.
- Concrètement, il le dit dans son premier message ou son accueil téléphonique, et répond honnêtement si on lui demande s'il est humain. Une mention dans vos conditions générales ne suffit pas à elle seule.
- Avec un package Flowful, cette obligation nous incombe en tant que fournisseur : notre chatbot web et notre réceptionniste téléphonique IA, y compris en marque blanche, ouvrent chaque conversation en indiquant qu'il s'agit d'une IA, dans leur premier message ou leur accueil, et proposent un accès à un humain.
- Les outils de vos équipes comptent aussi. Un chatbot interne est lui aussi en risque limité, et l'article 4 vous demande de prendre des mesures qui favorisent la culture IA de votre personnel, ce qui est plus simple avec un seul assistant validé qu'avec une dizaine de comptes personnels.
- La plupart des autres automatisations, comme la rédaction d'emails ou le traitement de documents, relèvent du risque minimal, sans obligation spécifique. Nous ne construisons aucun système à haut risque, comme le recrutement ou le scoring de crédit, sans plan de conformité formel.
Ceci n'est pas un conseil juridique, et nous ne sommes pas un cabinet d'avocats. Notre guide détaille les dates, les amendes et une checklist de conformité.
Questions fréquentes
Quand le DPA prend-il effet ?
Le jour où vous signez le contrat de service. Nous pouvons vous envoyer la version en vigueur pour la relire avant.
Notre chatbot doit-il dire qu'il est une IA, même quand c'est évident ?
Oui. Cette exception est étroite, et les lignes directrices de la Commission précisent qu'elle ne couvre pas les chatbots de support.
Pouvez-vous nous aider avec l'AI Act européen ?
Oui. Sur demande, notre Audit IA ajoute une revue des risques AI Act à l'analyse des opportunités, dans la même journée.
Des questions sur vos données ?
L'endroit où vivent vos données se décide avec vous, avant de construire. Réservez un appel de 30 minutes.