Sécurité, données et conformité
Ce sur quoi nous nous engageons lorsque nous traitons vos données et construisons vos systèmes.
Vos données restent les vôtres
Nous traitons les données de nos clients uniquement pour réaliser la mission qui nous a été confiée. Nous ne les revendons pas, ne les exploitons pas et ne les utilisons pas pour construire quoi que ce soit pour un tiers.
L’accès est limité aux personnes qui interviennent sur votre projet et révoqué dès qu’elles en sortent ou quittent l’entreprise.
Les fournisseurs d'IA et vos données
Lorsqu’un système que nous construisons s’appuie sur un grand modèle de langage, nous travaillons avec des fournisseurs établis via leurs API commerciales, sous des conditions qui excluent vos données de l’entraînement des modèles.
Nous vous indiquons de quels fournisseurs dépend un système avant que vous ne vous engagiez, et non après. Si les conditions d’un fournisseur posent problème dans votre secteur, cela devient une contrainte de conception que nous intégrons.
Où résident vos données
La localisation des données est une décision d’architecture que nous prenons avec vous au démarrage du projet, et non un réglage par défaut appliqué à tout le monde. Elle dépend des systèmes auxquels vos données doivent se connecter, de la réglementation qui s’applique à vous et de ce que vous devez pouvoir démontrer à vos propres clients.
Si vous avez une exigence de localisation, évoquez-la dès le premier échange : elle façonne l’architecture, et il est bien moins coûteux de la concevoir que de la rattraper.
Contrats et sous-traitants
Accord de traitement des données
Nous disposons d’un DPA prêt à signer et nous attendons à en signer un pour toute mission impliquant des données à caractère personnel.
Sous-traitants ultérieurs
Nous tenons à jour la liste des sous-traitants auxquels nous faisons appel, communiquée sur demande, afin que vous puissiez mener votre propre évaluation plutôt que de nous croire sur parole.
Quand quelque chose se passe mal
Nous maintenons un processus documenté de réponse aux incidents : comment un incident est identifié, contenu, escaladé et communiqué aux clients concernés. Il existe avant d’être nécessaire, ce qui est le seul moment où il a de la valeur.
Le processus lui-même est communiqué sous NDA dans le cadre d’une revue de sécurité.
Assurances
Nous sommes couverts en responsabilité civile professionnelle et en cyber-risques. Attestations et détails de couverture sont à la disposition de votre service achats sur demande.
RGPD
Nous sommes une entreprise européenne : le RGPD n’est pas un module ajouté pour l’export, c’est le cadre dans lequel nous avons toujours construit. Minimisation des données, base légale et traitement des demandes d’accès font partie de la conception des systèmes, et non d’une revue de conformité en fin de parcours.
Vous menez une évaluation fournisseur ?
Envoyez-nous votre questionnaire de sécurité. Nous préférons y répondre sérieusement en amont plutôt que découvrir un point bloquant trois semaines après le démarrage.

