Sécurité et conformité

Une IA qui travaille sur le contenu, pas sur les identités

Pseudonymisation des données personnelles avant tout traitement, périmètre de données strictement limité, hébergement en France et contrat de sous-traitance conforme à l'article 28 du RGPD.

LA-GEC
Pseudonymisé
avant traitement
Hébergé en France
Scaleway Paris
Contrat RGPD
article 28
Architecture

L'IA n'a jamais accès aux identités

Les correspondances traitées par LA-GEC contiennent des données personnelles. L'architecture de la plateforme est conçue pour que les traitements par intelligence artificielle portent sur le contenu des documents, sans accès aux identités.

Recevoir notre documentation sécurité

Pseudonymisation avant tout traitement

Les noms, adresses postales, adresses électroniques et numéros de téléphone sont remplacés par des identifiants avant analyse. La réidentification intervient uniquement dans votre environnement, au moment de l'affichage du résultat. Ces données demeurent des données à caractère personnel au sens du RGPD et sont traitées comme telles.

Contexte minimal, jamais votre base complète

Un système RAG contrôle ce qui est transmis : uniquement les extraits nécessaires à la demande en cours, et uniquement ceux auxquels l'utilisateur a droit.

Hébergement en France, sauvegardes dans l'Union européenne

Production chez Scaleway à Paris, datacenter certifié ISO/IEC 27001. Sauvegardes et site de reprise d'activité situés dans l'Union européenne, transferts chiffrés.

Isolation stricte entre organisations

Les données d'un client ne sont jamais mélangées avec celles d'un autre, ni accessibles à un autre client.

Conformité

Documentation de conformité

L'ensemble des pièces nécessaires à l'instruction d'un dossier par un délégué à la protection des données ou un responsable de la sécurité des systèmes d'information.

Contrat de sous-traitance

Conforme à l'article 28 du RGPD, signé préalablement à tout traitement de données, y compris en phase d'expérimentation.

Éléments pour votre DPIA

Description des traitements, finalités, durées de conservation et mesures techniques et organisationnelles, à intégrer à votre analyse d'impact relative à la protection des données.

Plan d'assurance sécurité

Mesures organisationnelles et techniques, gestion des habilitations, journalisation des accès et revue de code sur les vulnérabilités référencées OWASP.

Sauvegarde et reprise

Sauvegardes quotidiennes, politique de rétention documentée et site de reprise d'activité distinct du site de production.

Système de management de la sécurité de l'information. LA-GEC conduit une démarche alignée sur la norme ISO/IEC 27001:2022 : politique de sécurité, procédures, registres et déclaration d'applicabilité couvrant les 93 mesures de l'annexe A. La certification du système de management est en cours ; le datacenter qui héberge la production est certifié ISO/IEC 27001.
Réversibilité

Vos données vous appartiennent

À l'issue du contrat, vos données sont exportables dans des formats ouverts et réutilisables, avec l'assistance de nos équipes. Elles sont conservées un mois après la fin du contrat pour permettre leur récupération, puis effacées.

La suppression est immédiate dans les environnements actifs. Les sauvegardes historiques sont figées jusqu'à expiration de leur durée de rétention et ne sont pas réintroduites dans les traitements courants ; en cas de restauration, les suppressions sont réappliquées avant remise en exploitation.

En cas d'incident

Notification sans délai injustifié, conformément à l'article 33 du RGPD
Registre des incidents tenu et consultable
Interlocuteur identifié au contrat, joignable, basé en France
logo LA-GEC

Une question sur notre architecture ?

Adressez-nous vos questions de sécurité ou de conformité : nos équipes répondent par écrit et transmettent les pièces justificatives correspondantes.