Codesia

Documentation sécurité / souveraineté

Conformes. Souverains. Français. RGPD AI Act

Préambule

Les mesures exposées ci-dessous visent à satisfaire aux exigences de la réglementation européenne, en particulier le RGPD1 et l'AI Act1. Elles demeurent applicables après la fin du contrat, conformément aux articles 17 et 18 de nos CGV (Conditions Générales de Vente).

Le présent document n'a, à lui seul, aucune valeur juridique. En revanche, chaque affirmation y est précisément sourcée et renvoie à des documents signés lors de chaque prestation, qui rendent contractuellement opposables l'ensemble des engagements décrits ici (CGV, contrats de prestation, DPA, etc.). Certains de ces documents, comme les CGV, sont librement accessibles sur notre site. Pour les autres, nous pouvons vous les transmettre sur simple demande à rgpd@codesia.fr, dans un délai de 48 heures suivant la réception de votre message.


01Notre environnement de travail

1

Notre serveur est hébergé à Paris

Nous exploitons un serveur privé virtuel (VPS2) hébergé dans un centre de données à Paris.

Vos données opérationnelles sont conservées dans cette base, sur nos serveurs, et non chez un fournisseur cloud tiers. Nous y hébergeons et administrons nous-mêmes, notamment :

  • n8n, l'orchestrateur de nos automatisations
  • PostgreSQL, notre base de données
  • certains modèles d'IA (open-source)

Aucune donnée n'est transmise aux éditeurs de ces logiciels.

Le recours à un fournisseur VPS établi renforce la fiabilité et la continuité de service par rapport à une solution auto-hébergée, en réduisant les interruptions, les risques de perte de données et les indisponibilités.

2

Nous opérons dans un environnement hautement sécurisé

Notre serveur est protégé par des mesures techniques garantissant un niveau de sécurité adapté au risque, parmi lesquelles :

  • un accès à la console de configuration du serveur contrôlé par authentification à double facteur3 (2FA) et strictement réservé à Lény Rolland (CEO) et Jacques Rolland (CTO) ;
  • un accès au serveur lui-même par clé SSH4 obligatoire, l'authentification par mot de passe étant désactivée, et strictement réservé à Lény Rolland et Jacques Rolland ;
  • le chiffrement des données en transit (TLS/HTTPS) ;
  • des sauvegardes régulières de l'intégralité de notre environnement de travail ;
  • une séparation logique des environnements de développement, de test et de production, ainsi qu'un cloisonnement logique des environnements entre clients ;
  • l'application régulière des mises à jour de sécurité et une gestion continue des vulnérabilités.

Sachez enfin que vous disposez d'un droit d'audit sur nos mesures de sécurité, que vous pouvez exercer vous-même ou par l'intermédiaire d'un tiers.

CGV art. 13.3, DPA P2 art. 4.3 et 6.2


02La responsabilité de vos données

Avant de détailler les mesures de sécurité que nous mettons en place, nous souhaitons clarifier qui est responsable de quel type de donnée, au sens du RGPD.

Trois rôles, au sens du RGPD

Au sein d'une chaîne de traitement, le RGPD reconnaît trois rôles, selon la fonction réellement exercée : responsable du traitement, sous-traitant, sous-traitant ultérieur. De cette catégorisation découlent nos responsabilités sur les données.

Pour la grande majorité de nos prestations, vous restez responsable du traitement, nous intervenons comme sous-traitant et nos fournisseurs de logiciels comme sous-traitants ultérieurs.

Au sens du RGPD, le responsable du traitement celui qui détermine les finalités d'un traitement ainsi que ses modalités. Pour les données de vos clients, vous conservez cette qualité en toute circonstance : c'est vous qui décidez des finalités poursuivies et des conditions dans lesquelles ces données sont traitées.

Il n'y a que pour les données vous concernant directement (votre numéro de téléphone professionnel, votre adresse e-mail professionnel, votre SIRET, etc.) que nous sommes le responsable du traitement.

1

Traitements que Codesia opère en qualité de “responsable du traitement”

Concernant les données que nous traitons en qualité de responsable du traitement, vous disposez sur celles-ci des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition, que nous gérons au moyen d'une procédure formalisée. Les modalités d'exercice de ces droits sont précisées dans notre politique de confidentialité.

CGV art. 13.7 ; Politique de confidentialité art. 6 ; Procédure de gestion des demandes d'exercice des droits.

2

Traitements que Codesia opère en qualité de “sous-traitant”

L'article 28 du RGPD impose la conclusion d'un DPA1 entre le responsable du traitement (vous) et le sous-traitant (Codesia), ainsi qu'un DPA entre le sous-traitant (Codesia) et chacun des sous-traitants ultérieurs (les logiciels tiers que nous utilisons).

Le DPA conclu entre le responsable du traitement et Codesia est systématiquement annexé au contrat de prestation. Il précise notamment :

  • la nature et la finalité des traitements ;
  • les catégories de données personnelles et de personnes concernées ;
  • la durée des traitements ;
  • les obligations respectives des Parties ;
3

Traitements que les logiciels tiers opèrent en qualité de “sous-traitants ultérieurs”

Les DPA conclus entre Codesia (sous-traitant) et ses propres sous-traitants ultérieurs (les logiciels tiers que nous utilisons) sont également mis en place.

La liste complète des sous-traitants ultérieurs vous est communiquée dans la documentation de livraison, accompagnée de leur rôle et de la localisation des traitements. Vous disposez de 15 jours à compter de la remise de cette documentation pour vous opposer, si vous le souhaitez, au recours à l'un d'entre eux.

DPA P2 art. 2 et 4.4 ; CGV art. 12.3, 13.1, 13.2, 13.3 et 14.7 ; Documentation de livraison art. 6


03La sécurisation de vos données

1

Les modèles d'IA ne sont jamais entraînés avec vos données

Aucune de vos données n'est jamais utilisée pour entraîner les modèles d'IA. Lorsque l'on passe par les interfaces grand public d'Anthropic, OpenAI, Mistral ou Google (Claude, ChatGPT, Le Chat, Gemini), les conversations alimentent par défaut l'entraînement des modèles. Notre architecture est différente : nous opérons exclusivement via les API1, de sorte qu'aucune de vos données n'est utilisée à cette fin.

CGV art. 12.3 ; DPA P2 art. 4.7

2

Transmission et stockage de vos données à certains modèles d'IA

Dès que cela est pertinent, nous recourons à des modèles d'IA open source2, hébergés localement sur nos propres serveurs. Ces derniers étant limités en puissance, nous faisons souvent appel à des modèles d'IA externes, trop lourds pour être installés et hébergés sur nos serveurs. Nous mettons néanmoins en œuvre un ensemble de mesures destinées à limiter le risque au maximum.

  • Seules les données strictement nécessaires sont transmises aux fournisseurs.
  • Pour la majorité des tâches sans grande complexité, nous utilisons Mistral, un fournisseur français, et de ce fait soustrait à l'application du Cloud Act3 américain (qui, pour rappel, autorise les autorités américaines à exiger l'accès aux données détenues par un fournisseur américain).
  • Pour les fournisseurs américains, vos données ne sont pas conservées au-delà de 30 jours (sauf situation exceptionnelle s'imposant au fournisseur, telle qu'une obligation légale ou une injonction judiciaire le contraignant à une conservation plus longue). C'est ce que permet le recours aux API : via l'interface web classique, ces données seraient conservées bien plus longtemps (18 mois par défaut chez Gemini, jusqu'à 5 ans chez Anthropic).
  • Pour les sous-traitants établis hors UE, nous nous assurons soit de leur certification au Data Privacy Framework4, soit de la mise en place de garanties appropriées au sens du RGPD (clauses contractuelles types notamment).

CGV, art. 3.4, 12.3 et 13.5 ; Contrat P3 art. 8.2 ; DPA P2 art. 4.5

3

Vos données restent strictement confidentielles

Nous sommes tenus à une obligation de confidentialité contractuelle, y compris sur les échanges précontractuels d'informations, notamment lors de l'appel découverte. Tout support (oral, écrit, électronique, visuel), qu'il soit désigné comme confidentiel ou non, y compris ce qui est observé sur site lors du diagnostic, est concerné. Cette obligation demeure après la fin des relations commerciales et s'impose à nos sous-traitants et prestataires éventuels.

CGV articles 12.1, 12.2 et 12.5 ; DPA P2 articles 4.2 et 4.4

4

Usage et conservation de vos données par Codesia

L'usage de vos données est strictement limité à l'exécution du contrat, et leur accès est réservé à Lény Rolland (CEO) et Jacques Rolland (CTO). Vous demeurez propriétaire de l'intégralité de vos données, sur lesquelles nous ne détenons aucun droit en dehors de cette exécution.

  • Nous n'exploitons jamais vos informations pour concevoir des solutions concurrentes, ni pour reproduire ou transposer vos processus métier chez d'autres clients.
  • Si vous décidez de mettre fin au contrat de suivi, vous choisissez entre la restitution et la destruction des données que nous détenons sur vous. Cette opération est attestée par écrit sous 30 jours pour les informations confidentielles. La restitution s'effectue dans un format structuré, couramment utilisé et lisible par machine. Par ailleurs, nous désactivons tous les accès que nous avions à vos outils.

CGV articles 11.6, 12.2, 12.6, 18.2 et 18.3 ; DPA P2 article 7

5

Nous recensons rigoureusement toutes les activités de traitement

Nous tenons à jour un registre des activités de traitement, recensant l'ensemble des traitements de données personnelles que nous opérons, tant en qualité de responsable du traitement que de sous-traitant. Ce registre est disponible sur demande auprès des autorités compétentes.

CGV art. 13.6 ; DPA P2 art. 6.1

Nous demeurons attentifs à vos exigences en matière de souveraineté des données. Si vous souhaitez que nous n'ayons recours qu'à des modèles européens, de sorte qu'aucune donnée ne quitte jamais l'UE, nous nous y conformons.


04Les mesures concernant l'IA spécifiquement

1

Classification du niveau de risque de nos automatisations

Nous classifions systématiquement nos automatisations selon les quatre niveaux décrits par l'AI Act (inacceptable, haut risque, limité et minimal). Cette classification, sa justification et les modalités d'usage recommandées vous sont communiquées dans la documentation remise à la livraison.

Nous nous interdisons de concevoir ou de déployer toute automatisation relevant des pratiques prohibées. L'usage des automatisations classées “à haut risque”, au sens de l'AI Act, fait quant à lui systématiquement l'objet d'une stipulation contractuelle.

Si une telle automatisation est déployée, nous la rendons conforme à l'ensemble des obligations propres à la classification “haut risque” : enregistrement dans la base de données de l'UE, usage conforme aux instructions des fournisseurs, conservation des journaux, etc.

CGV articles 9.3, 14.2, 14.6 et 14.7, Contrat de prestation articles 8.1 et 8.2, PV de réception article 4, Documentation de livraison article 3

2

Mécanismes de supervision humaine (“human in the loop”)

Nous intégrons dès la conception des mécanismes de contrôle et de supervision proportionnés au niveau de risque. La liste des cas où une supervision humaine est requise vous est communiquée dans la documentation de livraison.

CGV art. 8.5 et 14.5 ; Contrat P2 art. 8.3 ; Documentation de livraison art. 4

3

Transparence quant à l'utilisation de systèmes d'IA

Nous intégrons dès la conception les mécanismes nécessaires pour signaler l'interaction avec une IA ou le caractère généré par IA d'un contenu.

Nous mettons tout en œuvre pour que les utilisateurs amenés à interagir avec une IA en soient informés dès que possible ; la mise en œuvre opérationnelle vous incombe toutefois.

Les personnes appelées à utiliser des automatisations classées “à haut risque” en sont systématiquement informées.

CGV articles 9.6, 14.2, 14.3 et 14.6 ; Documentation de livraison art. 5.


05Pour conclure

1

Veille réglementaire continue

Nous menons une veille réglementaire continue1 sur l'évolution des cadres légaux applicables à notre activité, afin d'anticiper les obligations à venir et d'adapter nos prestations en conséquence. Le présent document, mais aussi et surtout l'ensemble des documents juridiquement opposables qui en constituent les sources, sont régulièrement mis à jour pour refléter les dernières exigences applicables.

De même, toutes les mesures de sécurité présentées ci-dessus sont réévaluées périodiquement, en fonction de l'état de l'art et de l'évolution des risques.

2

Engagement environnemental et social

Notre VPS est hébergé dans un centre de données situé en France, dont la consommation électrique est couverte à 100 % par de l'électricité renouvelable de sources locales. L'infrastructure est certifiée ISO 14001 et ISO 50001, les deux normes internationales de management environnemental et énergétique. En fin de vie, 100 % des serveurs sont réutilisés ou recyclés par des partenaires certifiés. Notre prestataire met également en œuvre une compensation carbone sur ses centres de données et publie un rapport de durabilité annuel depuis 2023.

L'IA doit être à votre service, jamais l'inverse. C'est un outil destiné à supprimer les tâches étrangères à votre expertise et dépourvues de valeur formatrice, au profit d'un temps précieux pour réfléchir et innover, pour élaborer de nouvelles méthodes de travail, pour créer du lien avec vos collègues ; du temps pour vous développer et retrouver du sens.

Pour garantir que l'IA s'intègre harmonieusement dans votre environnement, nous prenons très à cœur les recommandations dites d'AI Literacy de l'AI Act. Nous intégrons un transfert de compétences systématique lors de la remise des déploiements, ainsi qu'un suivi dans la durée, afin de répondre à vos questions et de garantir que vous conserviez une pleine compréhension et maîtrise de ces outils.

CGV art. 3.3, 8.4, 14.4 et 9.2 ; Contrat P2 art. 7 ; PV de réception P2 art. 6 ; Contrat P3 art. 6. Conformité AI Act : article 4.

Pour toute question : rgpd@codesia.fr