Où elles sont, qui les voit, ce qu’elles deviennent
C’est la première question que se posent les dirigeants et la dernière qu’ils posent à voix haute. Voici les réponses, sans formule creuse sur la « conformité totale ».
Nous installons l’infrastructure sur votre compte d’hébergement, dans le pays de votre choix : les données de vos flux ne transitent pas par nos serveurs. Chaque appel à un service extérieur est identifié et documenté flux par flux, avec ce qui sort, ce qui est conservé et pendant combien de temps. Pour les données sensibles, des modèles exécutés sur votre propre machine évitent toute sortie.
Le vrai sujet n’est pas « le cloud », c’est ce qui sort à chaque étape
Beaucoup de discours commerciaux se résument à « hébergé en Europe, conforme RGPD ». C’est nécessaire et très insuffisant. Une automatisation n’est pas un bloc : c’est une suite d’étapes, et chacune peut envoyer quelque chose quelque part.
Un flux peut parfaitement tourner sur un serveur français et envoyer chaque facture à un service d’analyse situé ailleurs. L’hébergement est irréprochable ; la facture, elle, a voyagé.
La seule réponse sérieuse consiste donc à examiner étape par étape ce qui sort. C’est ce que nous documentons pour chaque flux que nous construisons, et ce document vous appartient — il alimente directement votre registre des traitements.
Les trois niveaux que nous distinguons
Niveau 1 — rien ne sort
Le flux ne fait que déplacer et transformer des données entre vos propres systèmes. Aucun service extérieur n’est appelé. C’est le cas de la majorité des automatisations utiles : relances, synchronisations, notifications, tableaux de bord, contrôles de cohérence.
Sur ces flux, la question de la confidentialité ne se pose tout simplement pas. C’est rarement dit, et c’est pourtant l’essentiel du volume.
Niveau 2 — un modèle local
Quand il faut comprendre quelque chose — lire un document dont on ne connaît pas la mise en page, classer un message rédigé librement — un modèle de langage devient nécessaire. Il peut tourner sur votre propre machine.
Les modèles exécutables localement sont moins brillants que les meilleurs modèles d’API en rédaction, mais sur l’extraction, le classement et le résumé, l’écart est faible. Pour un cabinet d’avocats, un professionnel de santé ou un service RH, c’est l’architecture par défaut.
Niveau 3 — un modèle d’API
Quand la tâche demande le meilleur niveau disponible, on appelle un modèle extérieur. À ce moment-là, trois choses doivent être écrites noir sur blanc :
Ce qui part exactement. Souvent beaucoup moins que le document entier : on peut n’envoyer que la zone utile, remplacer les noms par des identifiants, retirer ce qui n’a pas besoin d’être compris.
Ce qui est conservé, et combien de temps. Y compris dans les journaux d’exécution de votre propre outil d’automatisation, qui gardent souvent le contenu traité pendant plusieurs semaines. C’est l’angle mort le plus fréquent, et nous le réglons à l’installation.
Si ça sert à entraîner. La réponse diffère selon le type de compte chez un même fournisseur. C’est une question à poser par écrit, pas à supposer.
Ce que nous faisons systématiquement
Un document par flux, qui indique les données touchées, les destinataires, les durées de conservation et les mesures de sécurité. Il vous appartient et il alimente votre registre.
Une isolation des dépendances. Chaque service extérieur est appelé depuis un seul endroit du flux, pour pouvoir être remplacé sans tout réécrire le jour où ses conditions changent.
Des accès nominatifs et révocables. Les nôtres sont distincts des vôtres, et leur suppression n’arrête rien.
Aucun compte partagé entre clients. Jamais.
La question qu’il faut nous poser
Demandez-nous, pour n’importe quel flux que nous proposons : « qu’est-ce qui sort de chez moi, à quelle étape, et pour aller où ? »
Si un prestataire ne peut pas répondre à cette question étape par étape, il ne connaît pas l’architecture qu’il vous vend. Posez-la à tout le monde, pas seulement à nous.
Les trois pages liées
Ce que vous possédez
Si vous arrêtez de payer
Automatisation et RGPD
Un cas sensible ?
Santé, juridique, données RH, informations clients confidentielles : dites-le dès le premier échange. L’architecture n’est pas la même, et elle se décide avant d’écrire la première ligne.
Questions fréquentes
- Mes documents servent-ils à entraîner un modèle d’IA ?
- Cela dépend entièrement du fournisseur et du type de compte, et c’est une question à poser par écrit. Sur les offres professionnelles des principaux fournisseurs, les données transmises par interface de programmation ne sont pas utilisées pour l’entraînement ; sur les offres grand public, c’est souvent l’inverse. Nous documentons ce point pour chaque brique de chaque flux, et nous vous remettons le document.
- Où sont physiquement mes données ?
- Sur le serveur que vous avez choisi, dans le pays que vous avez choisi. Nous installons l’infrastructure sur votre compte d’hébergement, pas sur le nôtre. Si un flux appelle un service extérieur — un modèle de langage, par exemple — ce point précis est identifié, documenté, et vous pouvez décider de le traiter localement.
- Et pour des données vraiment sensibles ?
- Des modèles exécutés sur votre propre machine existent et fonctionnent correctement pour l’extraction, le classement et le résumé. Ils sont moins performants que les meilleurs modèles d’API sur les tâches de rédaction, mais pour lire une facture ou trier un message, l’écart est faible. C’est l’architecture que nous retenons pour la santé, le juridique et les données RH.
- Qui a accès à mon infrastructure ?
- Vous, et nous tant que vous nous confiez l’exploitation. Nos accès sont nominatifs, distincts des vôtres, et vous pouvez les révoquer à tout moment sans rien casser. Nous ne partageons aucun compte entre clients.
- Que se passe-t-il si un de vos outils change ses conditions ?
- Chaque dépendance externe est isolée à un seul endroit du flux, précisément pour qu’elle puisse être remplacée sans tout réécrire. C’est une exigence de conception, pas une promesse commerciale — et c’est vérifiable dans le code que vous possédez.
- Pouvons-nous héberger tout nous-mêmes ?
- Oui, et c’est souvent le bon choix pour des données sensibles. Les outils que nous privilégions s’installent sur votre propre serveur ou chez un hébergeur français de votre choix, et les données ne sortent alors jamais de cette machine. Cela demande en contrepartie une administration — mises à jour, sauvegardes, surveillance — que nous pouvons assurer ou vous laisser.
- Que se passe-t-il en cas de violation de données ?
- Le RGPD impose une notification à la CNIL sous 72 heures, et l’information des personnes concernées si le risque est élevé. Cette obligation vous incombe en tant que responsable de traitement ; notre rôle de sous-traitant est de vous alerter sans délai et de fournir les éléments techniques nécessaires. La marche à suivre et les contacts figurent dans la documentation remise à la livraison.
Un process, pour commencer
Celui qui vous agace le plus, ou celui qui coûte le plus. Dites-nous en deux phrases qui le fait, combien de fois par semaine, et avec quels outils. Nous vous dirons franchement s’il mérite d’être automatisé — y compris quand la réponse est non.
- Réponse garantie sous 24 heures
- Un premier échange d’une demi-heure, sans engagement
- Aucun formulaire tiers : votre message part par votre messagerie
Ou directement : nicolas@oli-via-net.fr· 06 89 96 40 79