Centre de confiance
Sécurité et protection des données
Cette plateforme a été développée pour des organisations aux exigences de confidentialité élevées — autorités, études d'avocats et cabinets de conseil en Suisse. Développée en Suisse : le traitement IA s'exécute souverainement en Suisse, l'application et les données sont hébergées dans l'UE (Allemagne) en conformité avec le RGPD et ne quittent pas la plateforme.
Principes fondamentaux
Données dans l'UE, IA en Suisse
L'application et le stockage s'effectuent en conformité avec le RGPD dans un centre de données certifié dans l'UE (Allemagne). Le traitement IA s'exécute souverainement sur notre propre infrastructure en Suisse. Vos contenus ne quittent pas la plateforme.
Traitement local
Le contenu des documents est traité au sein de la plateforme. Aucun contenu n'est transmis à des prestataires externes.
Chiffrement
Les données sont chiffrées en transit et au repos. Les sauvegardes sont en outre stockées sous forme chiffrée.
Séparation par organisation
Chaque organisation est strictement séparée au niveau de la base de données. Les accès sont imposés ligne par ligne ; tout accès croisé à des données tierces est techniquement exclu.
Journal d'audit infalsifiable
Les événements pertinents pour la sécurité sont journalisés de manière infalsifiable. Les entrées sont chaînées et en ajout seul ; toute modification ultérieure est détectée.
Sauvegardes sécurisées
Des sauvegardes quotidiennes chiffrées avec des tests de restauration réguliers protègent contre la perte de données.
Matrice de contrôle
À chaque risque correspondent une mesure concrète et une preuve vérifiable. Les références renvoient au Règlement général sur la protection des données de l'UE (RGPD), à la loi suisse sur la protection des données (nLPD), à la norme internationale ISO/IEC 27001 ainsi qu'aux recommandations du Centre national pour la cybersécurité (NCSC).
| Risque | Mesure | Preuve | Référence |
|---|---|---|---|
| Fuite de données vers les hyperscalers américains | Stockage conforme au RGPD dans l'UE (Allemagne), traitement IA souverain en Suisse. Aucun fournisseur cloud américain dans le chemin des données. | Garantie contractuelle du lieu d'hébergement, contrat de sous-traitance (DPA), documentation d'architecture. | nLPDISO 27001 |
| Transmission à des services externes | Les contenus sont traités localement ; aucun contenu ne sort vers des tiers. | Segmentation du réseau, connexions sortantes contrôlées. | nLPDNCSC |
| Interception en transit | Chiffrement de transport de bout en bout, chiffrement des données au repos. | Configuration du chiffrement, sauvegardes chiffrées. | ISO 27001NCSC |
| Mélange de données d'organisations | Séparation stricte par organisation au niveau de la base de données, imposée ligne par ligne. | Politiques d'accès, rapports de test d'isolation. | nLPDISO 27001 |
| Manipulation non détectée | Journal d'audit infalsifiable avec sommes de contrôle chaînées. | Vérification de la chaîne de sommes de contrôle, export d'audit. | nLPDISO 27001 |
| Perte de données | Sauvegardes quotidiennes chiffrées avec tests de restauration. | Journaux de sauvegarde, rapports des tests de restauration. | ISO 27001NCSC |
| Accès non autorisé au compte | Authentification à plusieurs facteurs (imposable par l'organisation), contrôle de session unique. | Paramètre d'obligation du deuxième facteur, journal des sessions. | nLPDISO 27001 |
| Logiciels malveillants via les téléversements | Analyse antimalware automatique de chaque fichier téléversé avant traitement. | Journal d'analyse, rejet des fichiers infectés. | ISO 27001NCSC |
| Réponses sans référence aux sources | Chaque réponse est vérifiée par rapport aux sources fournies ; sans preuve, elle est refusée. | Marqueurs de sources dans chaque réponse. | nLPD |
- Mesure
- Stockage conforme au RGPD dans l'UE (Allemagne), traitement IA souverain en Suisse. Aucun fournisseur cloud américain dans le chemin des données.
- Preuve
- Garantie contractuelle du lieu d'hébergement, contrat de sous-traitance (DPA), documentation d'architecture.
- Mesure
- Les contenus sont traités localement ; aucun contenu ne sort vers des tiers.
- Preuve
- Segmentation du réseau, connexions sortantes contrôlées.
- Mesure
- Chiffrement de transport de bout en bout, chiffrement des données au repos.
- Preuve
- Configuration du chiffrement, sauvegardes chiffrées.
- Mesure
- Séparation stricte par organisation au niveau de la base de données, imposée ligne par ligne.
- Preuve
- Politiques d'accès, rapports de test d'isolation.
- Mesure
- Journal d'audit infalsifiable avec sommes de contrôle chaînées.
- Preuve
- Vérification de la chaîne de sommes de contrôle, export d'audit.
- Mesure
- Sauvegardes quotidiennes chiffrées avec tests de restauration.
- Preuve
- Journaux de sauvegarde, rapports des tests de restauration.
- Mesure
- Authentification à plusieurs facteurs (imposable par l'organisation), contrôle de session unique.
- Preuve
- Paramètre d'obligation du deuxième facteur, journal des sessions.
- Mesure
- Analyse antimalware automatique de chaque fichier téléversé avant traitement.
- Preuve
- Journal d'analyse, rejet des fichiers infectés.
- Mesure
- Chaque réponse est vérifiée par rapport aux sources fournies ; sans preuve, elle est refusée.
- Preuve
- Marqueurs de sources dans chaque réponse.
Informations complémentaires
Les bases juridiques et le détail du traitement figurent dans nos documents juridiques. Pour les questionnaires de sécurité ou un examen approfondi, veuillez nous contacter.
État au: 2026-09-22