ISO/IEC 27001:2022
Voici comment nous garantissons la sécurité et la protection de vos données
Artific est la plateforme IA qui aide votre organisation à accélérer, améliorer et simplifier ses processus. Un environnement sûr et maîtrisé pour utiliser l’IA de façon intelligente et ciblée.
Développée par des professionnels néerlandais de l’IA, hébergée aux Pays-Bas, avec la confidentialité et la sécurité comme point de départ. Voici précisément comment tout cela est organisé.
- Conforme au RGPD et hébergé aux Pays-Bas
- Certifié ISO 27001
- Indépendant des modèles de langage et des outils
Point de départ
Privacy by designet privacy by default.
Notre logiciel est développé selon les principes de privacy by design et de privacy by default. Les paramètres utilisateur protègent la vie privée par défaut et les risques pour la vie privée sont évalués à chaque phase de développement. La sécurité n’est donc pas une couche ajoutée après coup, mais la forme même dans laquelle la plateforme est construite.
- Certification
- ISO 27001
- Évalué par LMS Assessments Limited
- Hébergement
- Dans l’UE
- Aux Pays-Bas
- Chiffrement
- AES-256
- En transit et au repos
Là où passent vos données
Artific a développé sa propre plateforme IA. Au sein de celle-ci, l’AI Engine est la base de nos solutions d’IA. Pour fonctionner correctement, les données sont stockées dans un stockage de fichiers et une base de données vectorielle. Le moteur utilise des modèles d’IA développés par des tiers : embeddings, génération d’images et Large Language Models. Ce que cela signifie pour vos données est détaillé ci-dessous, couche par couche.
Sécurité des données
Vos données vous appartiennent.Nous les protégeons.
Quatre mesures qui s’appliquent à chaque environnement que nous gérons, du premier document que vous ajoutez à la sauvegarde de cette nuit.
Vous êtes propriétaire de vos données
Nos clients possèdent et gèrent leurs propres données dans notre logiciel et décident eux-mêmes qui y a accès. Comme nous pouvons accéder à cet environnement pour la maintenance et les mises à jour, nous concluons un contrat de sous-traitance avec chaque client.
Chiffrées en transit et au repos
Toutes les données envoyées à la plateforme sont chiffrées, de sorte que l’information reste illisible si des tiers l’observent ou l’interceptent. Cela vaut pour ce que les administrateurs saisissent dans le back-end comme pour ce que les utilisateurs finaux envoient pendant une conversation avec un assistant. Nos bases de données utilisent en outre le chiffrement au repos, en AES-256.
Stockage sécurisé
Les données des clients se trouvent dans des bases de données sécurisées et chiffrées, accessibles uniquement avec un code d’accès distinct. Ces codes, ainsi que les codes d’accès des connexions API entre systèmes, ne sont accessibles qu’aux développeurs chargés du développement et de la maintenance.
Sauvegardes automatiques
Nous effectuons régulièrement des sauvegardes automatisées de toutes les données, pour que rien ne se perde en cas de panne, de fuite ou de cyberattaque. Ces sauvegardes sont stockées en toute sécurité.
Vous souhaitez voir à l’avance le contenu de ce contrat de sous-traitance ?
Gestion des accès
Personne n’entresans votre accord.
Accès à l’application
L’accès à nos applications nécessite une authentification. Nous utilisons pour cela Firebase Authentication, une solution éprouvée de Google Firebase, testée en profondeur et conforme aux normes ISO 27001, ISO 27017 et ISO 27018 ainsi qu’aux rapports SOC 1, SOC 2 et SOC 3.
L’accès repose sur une adresse e-mail et un mot de passe, et s’intègre aux grands éditeurs de logiciels comme Google et Microsoft. Cette connexion sert uniquement à identifier les utilisateurs. Aucune donnée personnelle ne leur est transmise.
Tous les mots de passe sont stockés sous forme chiffrée. Nous n’avons donc pas accès aux mots de passe des utilisateurs et ne pouvons ni les consulter ni les demander pour un utilisateur. Nous pouvons en revanche réinitialiser un mot de passe, pour que l’utilisateur en définisse lui-même un nouveau. Dans l’application, la gestion des droits vous permet de fixer le niveau d’accès de chaque utilisateur.
Accès au code source
L’accès au code source des applications est strictement limité. Seuls les collaborateurs d’Artific peuvent consulter ou modifier le code, et ils le font via des comptes utilisateur personnels.
Cela empêche tout accès non autorisé et garantit la transparence : chaque modification peut toujours être attribuée au collaborateur concerné.
Les codes d’accès des connexions API entre systèmes sont traités de la même manière que l’accès aux données des clients. Ils ne sont accessibles qu’aux développeurs chargés du développement et de la maintenance des systèmes.
Hébergement
Nos serveursou les vôtres.
La plateforme peut fonctionner de deux façons, qui répartissent les responsabilités différemment. C’est pourquoi nous les présentons côte à côte, au lieu de reléguer la seconde en petits caractères.
Hébergé par Artific
Notre logiciel fonctionne sur des serveurs sécurisés et certifiés ISO 27001 aux Pays-Bas, dans l’UE. Les données sont protégées par le chiffrement et la gestion des accès, et le logiciel tient compte des dernières normes technologiques.
Sur votre propre serveur
En tant que client, vous pouvez choisir de faire fonctionner notre logiciel sur votre propre serveur dédié. Vous êtes alors vous-même responsable de la sécurité de cet environnement et de la gestion des accès. Là aussi, les données sont protégées par le chiffrement.
Utilisation des modèles de langage
Un modèle de langage reçoit des fragments,jamais votre dossier.
Pour l’utilisation des modèles, nous faisons appel à des tiers, ce qui signifie que des informations leur sont transmises. Les données partagées sont découpées en petits fragments, appelés chunks, de sorte qu’aucun contexte ne peut leur être associé. Un modèle ne peut donc pas non plus utiliser ces petits fragments pour les stocker.
En guise de garde-fou supplémentaire, ces petits fragments ne sont même pas stockés du tout, et le modèle de langage en retire encore les données personnelles.
OpenAI
L’intégration passe par le kit de développement logiciel Python d’OpenAI, appelé via le framework LangChain. Ces données ne sont pas utilisées à des fins d’entraînement.
Vertex AI, composant de Google Cloud Platform
L’interaction passe par le kit de développement logiciel Python mis à disposition par Google. OpenAI comme Vertex AI sont conformes au RGPD.
Questions fréquentes
Une réponse courteaux questions qu’on nous pose le plus.
Où mes données sont-elles stockées ?
Par défaut, sur des serveurs sécurisés et certifiés ISO 27001 aux Pays-Bas, dans l’UE. Si vous choisissez de faire fonctionner notre logiciel sur votre propre serveur dédié, les données s’y trouvent et vous êtes vous-même responsable de la sécurité et de la gestion des accès de cet environnement.
Comment Artific garantit-il le respect du RGPD ?
Notre logiciel est développé selon les principes de privacy by design et de privacy by default : les paramètres utilisateur protègent la vie privée par défaut et les risques pour la vie privée sont évalués à chaque phase de développement. Vous restez propriétaire de vos données et décidez qui y a accès, nous concluons un accord de traitement des données avec chaque client, et les modèles de langage auxquels nous faisons appel sont conformes au RGPD et n’utilisent pas vos données pour l’entraînement.
Comment l’accès à mes données est-il sécurisé ?
L’accès à nos applications nécessite une authentification via Firebase Authentication, avec une adresse e-mail et un mot de passe. Les mots de passe sont stockés sous forme chiffrée, nous ne pouvons donc ni les consulter ni les demander ; nous pouvons seulement lancer leur réinitialisation. Dans l’application, la gestion des droits vous permet de fixer le niveau d’accès de chaque utilisateur. Les bases de données sous-jacentes ne sont accessibles qu’avec un code d’accès distinct, réservé aux développeurs qui assurent la maintenance du système.
Mes données sont-elles chiffrées ?
Oui, dans les deux cas. Tout ce qui est envoyé à la plateforme est chiffré, de sorte que les données restent illisibles si des tiers les interceptent. De plus, nos bases de données utilisent le chiffrement au repos en AES-256, c’est-à-dire avec une clé de 256 bits, pour que les données soient aussi chiffrées sur le disque.
Qu’est-ce que le découpage des données en chunks, et pourquoi est-ce sûr ?
Avant que des données soient envoyées à un modèle de langage, nous les découpons en petits fragments : des chunks. Un fragment isolé ne peut être rattaché à aucun contexte, si bien qu’un modèle ne peut pas s’en servir pour enregistrer quoi que ce soit sur votre organisation. En guise de garde-fou supplémentaire, ces fragments ne sont pas stockés du tout et le modèle en retire encore les données personnelles.
Puis-je savoir moi-même ce qu’il advient de mes données ?
Oui. Vous possédez et gérez vos données dans notre logiciel et décidez vous-même, grâce à la gestion des droits, qui y a accès. Ce que nous pouvons faire de ces données en tant que sous-traitant est fixé dans le contrat de sous-traitance que nous concluons avec chaque client.
Artific travaille-t-il avec un contrat de sous-traitance ?
Oui. Comme nous avons accès à votre environnement pour la maintenance et les mises à jour, nous concluons un contrat de sous-traitance avec chaque client. Il précise quelles données nous traitons, à quelles fins et quels engagements s’appliquent. Demandez-nous le projet si vous souhaitez le lire à l’avance.
Une autre question sur votre situation ?
Chaque organisation a ses propres exigences : un responsable sécurité avec un questionnaire, une AIPD à boucler ou un service IT qui veut savoir où tout se trouve. Exposez-nous votre cas, et nous le passerons en revue ensemble.