Sécurité et conformité

Ce que votre DSI a besoin de savoir.

Où vivent vos documents, ce qui peut en sortir et quand, qui a accès à quoi, et comment chaque réponse se vérifie sans avoir à nous croire sur parole.

Où vivent vos documents

Trois modes, un même moteur.

Le mode d'hébergement est un réglage, pas une promesse séparée : c'est le même moteur qui applique les mêmes règles de masquage et de preuve dans les trois cas.

Sur site

Vos documents restent sur cet ordinateur et n'en sortent jamais.

Les réponses sont calculées ici, par les modèles installés sur la machine.

Une machine assez puissante. Fonctionne sans internet, coupure comprise.

Mixte

Vos documents restent sur cet ordinateur : ils sont lus, découpés et indexés en local — dossiers surveillés et lecture des scans compris.

Seuls les extraits nécessaires à une réponse partent vers le moteur Subsidia en ligne.

Une connexion internet pour poser des questions, mais aucun modèle à installer sur la machine.

Cloud

Vos documents sont hébergés sur les serveurs Subsidia : c'est là qu'ils sont classés, indexés et sauvegardés.

Les réponses sont calculées en ligne, par le moteur Subsidia.

Une connexion internet en permanence. Un dossier de cet ordinateur peut malgré tout être téléversé automatiquement vers votre espace.

En mode cloud, le site et l'application sont hébergés par Vercel ; la base de données et l'authentification par Supabase, sur une infrastructure basée dans l'Union européenne (région Francfort). Le détail est dans les mentions légales.

Ce qui peut sortir, et quand

La ligne rouge sortante.

Ce qui quitte le cabinet est décidé par le moteur, pas par une consigne qu'on pourrait oublier de donner à l'IA.

Masquage avant tout appel externe

Noms, adresses, numéros et données de santé sont remplacés par des alias cohérents avant qu'une question ne parte vers un modèle externe, puis restaurés à l'écran — la même personne garde le même alias d'un débat à l'autre, deux personnes distinctes restent distinctes. Un modèle installé sur vos machines n'est jamais soumis à ce masquage : il n'y a rien à en protéger, les données n'en sortent pas.

PII/PHI Shield · modes standard, médical, désactivé

Une liste blanche de fournisseurs

Un administrateur choisit les fournisseurs externes autorisés pour son espace de travail ; sans réglage, une question reste sur le fournisseur déjà actif. Aucune capacité n'est imposée : elle s'active par une adresse explicite, jamais par défaut.

Réglage par espace de travail

Rien ne sort sans un humain

Un e-mail, un appel à un service, un dépôt : préparé, proposé, puis validé par une personne avant de partir. C'est une règle du moteur, pas une consigne donnée à l'IA — une réponse à un e-mail n'est par exemple jamais envoyée sans que le message exact ait été approuvé.

La ligne rouge sortante

Un copilote qui planifie d'abord

Décrire ce qu'on veut mettre en place produit un plan à relire, modifier et valider avant toute exécution — et tout s'annule.

Cloisonnement, journal, preuve

Ce qui protège vos dossiers, ligne par ligne.

Des murailles par dossier

Un dossier s'ouvre à tout le cabinet ou à une liste de membres. Le filtre s'applique en base de données, pas dans l'interface : ni la recherche ni l'assistant ne peuvent le contourner. Un rôle fixe ce qu'une personne peut faire ; les murailles fixent ce qu'elle peut lire — les deux s'additionnent.

Console › Murailles

Un journal d'accès, humains et IA distingués

Qui a ouvert quel dossier, et quand — une lecture par une personne et une lecture par un agent sont deux lignes différentes, jamais confondues. Chaque membre du cabinet peut consulter ce journal.

Registre › Journal

Secrets scellés

Le mot de passe d'une boîte mail reliée, un jeton d'API, une clé de connecteur : chiffrés au repos (AES-256-GCM), jamais stockés ou journalisés en clair.

Un certificat par réponse

Chaque réponse porte un certificat signé (Ed25519) et chaîné à la précédente empreinte : les passages lus, le modèle, ce qui a été masqué. Il se vérifie hors ligne, avec la seule clé publique du cabinet — publiée sans authentification. Vérifier un certificat.

Registre de l'IA

Les cinq mentions de l'AI Act.

Quel modèle, sur quelles données, à quelle date, combien de fois — et, une fois relu, validé par qui et avec quelles modifications. Les quatre premières viennent des certificats et du journal ; la cinquième est capturée au bas de chaque rapport de vérification, là où une relecture est sincère. Un export (CSV, JSON, attestation signée) engage la même chaîne de hachage que les certificats : une ligne supprimée y laisse un trou visible.

Le Registre
Offre Cabinet
  • Modèle, fournisseur, date, volume — par appel.
  • Les pièces lues, par empreinte, jamais par contenu.
  • Qui a agi : une personne ou un agent, jamais confondus.
  • La relecture humaine : acceptée, modifiée ou rejetée.
  • Un export signé, opposable, filtré et daté.
RGPD

Qui fait quoi sur vos données.

Responsable de traitement

Protypa, entrepreneur individuel représenté par Dorian Lexteriaque. Le détail (identité, coordonnées, droits d'accès et de suppression) est dans la politique de confidentialité.

Sous-traitants

En mode cloud uniquement, et listés nommément dans la politique de confidentialité : hébergement, authentification, paiement, et les fournisseurs de modèles externes si votre espace de travail les autorise. En mode sur site, aucun sous-traitant n'intervient : rien ne sort de votre infrastructure.

Accord de sous-traitance (DPA)

Écrivez-nous pour en discuter — nous n'affichons rien de plus ici tant que ce n'est pas formalisé. Nous contacter.

Questions de votre DSI

Ce qu'on nous demande d'abord.

Une vulnérabilité à signaler ?

Écrivez directement à dorian@protypa.fr — chaque signalement est lu par le fondateur.