Aller au contenu
Connexion Voir la démo

Vos données, vos traitements, vos modèles. Sous votre seul droit.

Une instance privée jamais mutualisée, la juridiction que vous choisissez parmi plus de 80 pays, et trois modes de déploiement dont le sur site compatible air-gap. Cette page est faite pour être transmise à votre DSI et à votre RSSI. Elle s'imprime en PDF depuis votre navigateur.

Qu'est-ce que la souveraineté des données ?

La souveraineté des données désigne le fait que des données, leur traitement et les modèles qui les exploitent restent soumis au droit choisi par leur propriétaire. Un hébergement européen ne suffit pas : si la requête est traitée par un service tiers, le traitement échappe à cette juridiction.

Les trois couches

Le stockage n'est que la première des trois questions

La plupart des engagements de souveraineté ne portent que sur la première ligne. C'est le contraste qu'il faut poser devant une DSI : où sont les fichiers, où se fait le calcul, et à qui appartient le modèle.

Souveraineté des données

Vos documents, vos index et leurs représentations vectorielles résident dans l'instance et la juridiction que vous avez choisies. Ils ne sont jamais mutualisés avec ceux d'un autre client.

Ce que garantit un simple hébergement européen : cette ligne, et elle seule.

Souveraineté du traitement

L'analyse, l'indexation et la génération ont lieu dans votre environnement. Aucune requête contenant votre contenu n'est envoyée vers un service tiers pour être traitée ailleurs.

C'est la couche qui distingue une architecture souveraine d'un habillage régional.

Souveraineté du modèle

Chaque client dispose de sa propre instance de modèle. Vos documents ne servent pas à entraîner un modèle partagé, et ce que le vôtre apprend de vous ne bénéficie à personne d'autre.

Conséquence directe : rien de ce que vous déposez ne peut ressortir chez un tiers.

La question à poser à tout fournisseur d'IA, y compris à nous : « où se fait le calcul, et sous quel droit ? » Un hébergement européen protège le stockage ; il ne dit rien du traitement.

Les modes de déploiement

Trois modes, selon ce que votre secteur impose

La majorité des cas

SaaS

Instance privée dédiée, opérée par nous, dans la région que vous choisissez. Aucune mutualisation des données ni du modèle.

  • Pour quiLa majorité des cas : mise en service en sept minutes, aucun projet informatique.
  • IsolationInstance logique séparée : corpus, permissions et apprentissage distincts, sur une infrastructure que nous opérons.
  • Niveau de serviceCouvert par le SLA publié : 99,9 % de disponibilité, intervention en 4 h ouvrées.

Cloud privé

Déploiement dans votre propre tenant cloud, sous votre contrat d'hébergement et votre politique de sécurité.

  • Pour quiOrganisations dont la politique interne impose que tout réside dans leur périmètre contractuel.
  • IsolationL'instance est dédiée, dans votre propre tenant cloud.
  • Niveau de serviceCouvert par le SLA publié : 99,9 % de disponibilité, intervention en 4 h ouvrées.

Sur site

compatible air-gap

Installation dans vos murs, y compris sur un réseau physiquement isolé, sans lien sortant vers internet.

  • Pour quiDéfense, infrastructures critiques, activités classifiées, secteurs où la connexion externe est proscrite.
  • IsolationL'isolation est celle de votre matériel, dans vos murs.
  • Niveau de serviceNiveau de service défini au devis, engagement par engagement : l'infrastructure est la vôtre.

Dans les trois modes, « environnement » désigne votre instance privée. L'hébergement est possible dans plus de 80 pays : la juridiction applicable est celle que vous désignez, et elle figure au contrat.

Isolation : ce que chaque mode garantit exactement

Un RSSI fera la distinction, autant la faire nous-mêmes. En SaaS, votre espace de connaissance est une instance logique séparée : corpus, permissions et apprentissage distincts, aucune donnée partagée avec un autre client, sur une infrastructure que nous opérons. En cloud privé, l'instance est dédiée. Sur site, l'isolation est celle de votre matériel, dans vos murs. Isolation logique et isolation matérielle ne sont pas la même garantie ; c'est précisément ce que vous achetez en montant en gamme.

Le niveau de service, selon le mode

Notre SLA publié, disponibilité de 99,9 %, intervention en 4 heures ouvrées et rétablissement en 8 heures ouvrées sur une anomalie bloquante, couvre les modes SaaS, public comme privé. En déploiement sur site, l'infrastructure est la vôtre : la disponibilité dépend de vos serveurs et de votre réseau, pas de nos systèmes. Le niveau de service applicable y est donc défini au devis, engagement par engagement. Nous préférons l'écrire ici plutôt que de laisser croire qu'un SLA d'exploitation s'applique à une salle machine que nous n'exploitons pas.

Réversibilité

La vraie preuve de souveraineté : pouvoir partir proprement.

Une DSI expérimentée juge un fournisseur sur sa clause de sortie avant de le juger sur ses fonctionnalités. Voici la nôtre, en clair.

  1. 01

    Restitution en format réutilisable

    Vos documents, vos réponses validées, leurs sources et l'historique des validations, exportés dans des formats ouverts, pas dans un dump propriétaire illisible.

  2. 02

    Suppression datée

    Trente jours pour récupérer l'intégralité de vos données et de vos réponses. À l'issue de ce délai, suppression définitive et sécurisée des documents, des index, des journaux et des sauvegardes, de nos systèmes actifs comme de ceux de nos sous-traitants, sous réserve des seules données que la loi nous oblige à conserver, la facturation par exemple.

  3. 03

    Attestation auditable

    Une attestation écrite de suppression, opposable, que votre conformité peut verser à son propre dossier d'audit.

  4. 04

    Le modèle ne survit pas au contrat

    Votre instance, modèles spécialisés, apprentissage accumulé, agents entraînés sur vos référentiels, est détruite dans les mêmes délais que vos données, et un certificat de destruction vous est délivré sur demande. Nous détruisons l'instance entière plutôt que d'en retirer des morceaux : retirer sélectivement une donnée d'un modèle déjà entraîné est techniquement impossible, et c'est écrit dans nos CGS à l'article 7.4. La seule garantie honnête, c'est que rien de votre patrimoine ne reste dans une instance qui continue de tourner pour quelqu'un d'autre.

  5. 05

    Et si vous voulez garder l'instance

    Vos données et vos réponses vous appartiennent sans condition, pendant le contrat comme après. L'instance entraînée, elle, est un actif : la garder est une option d'acquisition, chiffrée à votre contrat, à exercer dans les trente jours suivant une non-reconduction. Nous l'écrivons ici plutôt que de vous laisser le découvrir en fin de contrat : « vos modèles » signifie qu'ils travaillent sous votre droit et pour vous seuls, pas qu'ils vous sont cédés gratuitement à la sortie.

Certifications

Ce qui est certifié chez nous, ce qui est certifié chez l'hébergeur

La distinction est constamment brouillée dans le marché. Nous la posons clairement, parce que c'est la première chose qu'un RSSI vérifie.

L'éditeur

Optivalue.ai est certifié ISO/IEC 27001

La certification porte sur notre système de management de la sécurité de l'information : nos processus, notre développement, nos accès, nos habilitations.

L'infrastructure

Les certifications de l'hébergeur sont les siennes

Selon la région retenue, l'infrastructure d'accueil dispose de ses propres certifications, que nous documentons dans le dossier remis à votre DSI. Nous ne les présentons pas comme les nôtres.

Le traitement des données personnelles

Vous êtes responsable de traitement, nous sommes sous-traitant

Nous traitons vos données sur vos seules instructions, sans transfert hors de l'Espace économique européen sans garanties adéquates, avec notification de toute violation dans les meilleurs délais. Voir les mentions légales et la politique de confidentialité.

À transmettre en interne

Le dossier que votre DSI va demander, avant de l'avoir demandé.

Architecture, flux de données, localisation, chiffrement, gestion des accès, sous-traitants, clause de réversibilité, certifications éditeur et hébergeur. Le document qu'un champion interne fait circuler pour obtenir un feu vert.

Document consultable en ligne et imprimable en PDF. Aucun email demandé.

Ouvrir le dossier de souveraineté Voir le mécanisme de traçabilité

Questions fréquentes

Souveraineté : les huit questions d'une DSI

01

Un hébergement européen suffit-il ?

Non. Il protège le stockage, pas le traitement : si la requête part vers un service tiers pour être traitée, le traitement relève d'un autre droit. La souveraineté porte sur les trois couches, données, traitement, modèle.

02

Nos données servent-elles à entraîner un modèle ?

Non. Chaque client dispose de sa propre instance de modèle : ce que le vôtre apprend de votre patrimoine ne bénéficie à aucun autre client, et vos documents ne rejoignent aucun corpus d'entraînement partagé.

03

Où sont hébergées nos données, et sous quel droit ?

Dans la juridiction que vous choisissez : l'hébergement est possible dans plus de 80 pays, et le droit applicable est celui du pays retenu, inscrit au contrat. En cloud privé ou sur site, la localisation est celle de votre propre infrastructure.

04

Que se passe-t-il si nous partons ?

Vos données vous sont restituées dans un format réutilisable, puis supprimées à une date convenue, index, représentations vectorielles, journaux, caches, sauvegardes et copies chez nos sous-traitants comprises, avec une attestation auditable.

05

Le déploiement sur site est-il un vrai air-gap ?

Le mode sur site est compatible avec un réseau physiquement isolé : la plateforme fonctionne sans lien sortant. Les mises à jour se font alors par un canal maîtrisé que votre sécurité valide, selon votre procédure.

06

Qui, chez vous, peut accéder à nos données ?

Personne en routine. Un accès de support est possible sur votre demande, tracé et limité dans le temps, dans le cadre de notre rôle de sous-traitant : nous n'agissons que sur vos instructions et ne conservons rien après la fin du contrat.

07

Êtes-vous certifiés, ou est-ce votre hébergeur ?

Les deux, et il faut les distinguer : Optivalue.ai, éditeur, est certifié ISO/IEC 27001 pour son propre système de management de la sécurité. L'infrastructure d'accueil dispose par ailleurs de ses propres certifications, que nous documentons sans les présenter comme les nôtres.

08

Où ce site vitrine est-il hébergé ?

Ce site vitrine est hébergé en France, chez OVH SAS, dans le centre de données de Gravelines. Il ne contient aucune donnée client. La plateforme, elle, est déployée dans la juridiction que vous choisissez : instance privée, sur site, ou air-gap. Nous préférons l'écrire ici que vous laisser le découvrir : c'est précisément le genre d'écart qu'un questionnaire de sécurité doit faire remonter.

Faites venir votre RSSI à la démonstration.

C'est la meilleure heure que vous puissiez lui faire passer : il posera les questions dures, et vous saurez tout de suite si le dossier passe.

Démo sur vos documents Voir la démo interactive