CE QUE NOUS
FAISONS DE
VOS DONNÉES.
CERVOX regroupe trois activités dont les architectures diffèrent. Une phrase unique sur « nos serveurs » serait donc fausse pour au moins une d’entre elles. Cette page décrit les mécanismes réels, activité par activité, et ce que nous ne garantissons pas.
LE LOGICIEL
OPÉRATIONNEL.
Le SaaS traite les données de pilotage de votre entreprise, ses documents et ses connexions à vos outils métier.
Hébergement
Les données du SaaS sont hébergées en France, chez OVH. Chiffrement en transit (TLS 1.3) et au repos (AES-256).
Cloisonnement
Un identifiant d’organisation non modifiable, attribué à l’inscription, et un filtrage au niveau des lignes de la base, vérifié à chaque requête et pas seulement à la connexion.
Connexions bancaires
En lecture seule, via des prestataires régulés ACPR (DSP2). Aucune écriture, aucun virement, aucune modification. Jetons chiffrés, rotation automatique.
Validation avant action
Aucun envoi ni déclenchement sans votre validation. Confirmation explicite pour toute action irréversible. Historique des actions et des validations.
Révocation
Toute connexion à un outil tiers peut être coupée immédiatement, depuis l’application.
Traitement vocal
La transcription vocale est réalisée sur votre appareil : l’audio ne transite pas par nos serveurs.
LA COUCHE
DE VÉRIFICATION.
L’architecture décrite ici est celle de CERVOX Raisonnement ; elle est exposée parce qu’elle diffère de celle du SaaS et que la différence compte.
Hébergement
Infrastructure de raisonnement dans l’Union européenne, région Paris. Une requête émise à Paris peut être traitée dans une autre région européenne prise en charge : les données restent dans l’UE, sans que nous prétendions à un traitement exclusivement français.
Vos documents
Stockage chiffré au repos, séparé par organisation, avec suppression sur demande et confirmation.
Entraînement des modèles
Aucun entraînement sur vos données. Il s’agit d’une garantie contractuelle du fournisseur d’infrastructure, que nous relayons — nous ne l’affirmons pas sur notre seule autorité.
Votre fournisseur d’IA
Le modèle qui génère le texte reste le vôtre, sous votre propre contrat, avec sa propre politique de traitement. Vos identifiants sont stockés chiffrés et limités à votre organisation.
Isolation
Frontières d’accès par organisation, filtrage au niveau des lignes, préfixes de stockage distincts. Conçu pour être démontrable à une direction informatique, pas seulement déclaré.
Journal d’audit
Chaque vérification est horodatée, attribuée à un utilisateur identifié et liée à une version datée de document. Non modifiable, exportable.
LES PRESTATIONS
TECHNIQUES.
Sur les prestations, l’infrastructure concernée est la vôtre. Nous n’hébergeons rien pour vous dans ce cadre.
Accès au périmètre
Les identifiants fournis sont restreints au projet et révocables à tout moment. Nous demandons le minimum nécessaire.
Confidentialité
Le projet, son code et ses données sont couverts par un engagement de confidentialité écrit.
Propriété
Le code est poussé sur un dépôt que vous possédez. La propriété intellectuelle vous est transférée.
LES LIMITES,
ÉCRITES ICI.
Ces points figurent sur cette page plutôt que d’être découverts pendant un audit.
- CONSILIO SASU ne détient pas à ce jour de certification ISO 27001. Notre posture de sécurité s’appuie sur celle de nos fournisseurs d’infrastructure, vérifiable indépendamment.
- Nous n’employons pas le mot « souveraineté » : un hébergement européen n’en est pas une, et nos dépendances techniques ne sont pas toutes françaises.
- La vérification ne constitue pas une conformité réglementaire. La trace produite est une entrée dans un dispositif de gouvernance, pas un certificat.
- La trace horodatée et attribuée n’est pas une preuve juridiquement opposable.
- Aucun mécanisme ne rend un modèle de langage infaillible. L’objectif est de rendre les erreurs détectables, pas de les abolir.
La liste des sous-traitants, les finalités de traitement, les durées de conservation et l’exercice de vos droits figurent dans la politique de confidentialité.
UNE QUESTION PRÉCISEUne direction informatique, un délégué à la protection des données ou un auditeur peut nous écrire directement : contact@cervox.io.
