FACE B · CONFORMITÉ
Ce qu'un service achats
peut vérifier sans rendez-vous.
Hébergement, périmètre, isolation, sous-traitants, réversibilité. Les faits, pas les promesses, et les documents à télécharger pour alimenter votre registre.
01
Où vivent les données
Les données clients et l'inférence IA sont hébergées en Union européenne, chez Scaleway (France). Aucune donnée client n'est envoyée à une API de modèle hors UE. L'ingestion, le stockage, l'exécution SQL et l'inférence se déroulent dans la même région.
02
Ce qui ne sort jamais de l'UE
Aucune donnée client, aucun extrait de schéma, aucun contenu de requête n'est transmis à un fournisseur d'inférence hors UE. Le site public, lui, charge des outils de mesure d'audience soumis à votre consentement : ils ne voient aucune donnée applicative.
03
Modèle d'isolation
Nous l'écrivons tel quel, parce qu'une revue sécurité le vérifiera : l'infrastructure GPU est mutualisée sur les plans Starter à Enterprise. L'isolation est logique, pas matérielle : base par tenant, RLS au niveau des lignes, cloisonnement des clés, chiffrement au repos et en transit, journalisation des accès. L'isolation matérielle, GPU réservé et environnement dédié, existe uniquement sur le plan Souverain.
04
Sous-traitants
Hébergement applicatif et base de données
- Prestataire
- Scaleway
- Pays
- France
- Données concernées
- Données clients ingérées, métriques, journaux
Inférence IA sur GPU
- Prestataire
- Scaleway
- Pays
- France
- Données concernées
- Question, schéma, extrait de résultat
Prise de rendez-vous commerciale
- Prestataire
- Calendly
- Pays
- États-Unis
- Données concernées
- Nom, e-mail, société du prospect
Mesure d'audience du site public
- Prestataire
- Google Tag Manager, Google Analytics
- Pays
- États-Unis
- Données concernées
- Navigation sur le site, après consentement
E-mail transactionnel
- Prestataire
- À confirmer
- Pays
- UE visée
- Données concernées
- Adresse e-mail utilisateur
Paiement par carte
- Prestataire
- À confirmer
- Pays
- UE visée
- Données concernées
- Données de facturation
Les prestataires e-mail transactionnel et paiement seront nommés ici dès que les contrats sont signés.
05
Documents
Indiquez votre e-mail professionnel, le lien de téléchargement s'affiche immédiatement. Aucun mur, aucune validation.
DPA, accord de sous-traitance RGPD
Objet, durée, finalités, catégories de données, mesures de sécurité, sous-traitance ultérieure, transferts.
Annexe conformité prestataire TIC
Droit d'audit, droit d'accès, niveaux de service, stratégie de sortie, notification d'incident, cascade de sous-traitance.
Fiche sécurité
Chiffrement, gestion des accès, journalisation, sauvegardes, RTO et RPO.
06
Certifications
- RGPD, DPA et registre des sous-traitantsEn place
- ISO 27001En cours, pas encore certifié
- SOC 2 Type IINon engagé à ce jour
- Hébergement UE, inférence UEEn place, vérifiable
07
Réversibilité
Export à la demande, sans frais : données brutes ingérées, métriques du semantic layer, historique des questions et réponses, journaux d'audit. Formats CSV et JSON, plus le SQL des métriques certifiées. Délai de mise à disposition : 10 jours ouvrés. Suppression définitive de l'environnement sur demande écrite, avec attestation.
Une revue sécurité en cours ?
Nous remplissons votre questionnaire fournisseur pendant l'appel, pas trois semaines après.
