Sécurité

PersoIA héberge des instances d'intelligence artificielle privées pour les organisations professionnelles. Cette page décritles mesures techniques et organisationnelles effectivement mises en oeuvre pour protéger les données de ses Clients. Elle est tenue à jour à chaque évolution significative du Service.

1. Nos engagements de sécurité

Souveraineté française. L'intégralité du Service est hébergée en France, sur les infrastructures OVH et Scaleway.Aucune donnée n'est transférée en dehors de l'Union européenne. Les modèles d'intelligence artificielle utilisés sont open source et exécutés sur nos propres infrastructures :aucun appel n'est fait à un fournisseur d'IA tiers(OpenAI, Anthropic, Google, etc.).

Isolation cryptographique par Client. Chaque Client dispose d'une clé de chiffrement applicative qui lui est propre. Ses contenus (conversations, documents, métadonnées d'usage) sont stockés chiffrés en AES-256-GCM, et restent illisibles pour tout autre Client comme pour l'opérateur PersoIA en clair.

Crypto-shredding pour le droit à l'effacement.À la résiliation, ou sur demande RGPD, la clé de chiffrement spécifique au Client est détruite. L'ensemble des données chiffrées du Client devient alors cryptographiquement inintelligible, sans qu'il soit nécessaire de réécrire chaque enregistrement individuellement. Cette méthode offre une preuve technique opposable de la suppression effective.

Authentification multi-facteurs. L'authentification par double facteur temporel (TOTP) est disponible pour tous les comptes et constitue la voie privilégiée d'accès au Service.

2. Architecture technique

PersoIA propose deux modèles d'exécution selon l'offre souscrite :

  • Offre Dédiée : une instance GPU est réservée au Client, qui en a l'usage exclusif.
  • Offre Mutualisée : un pool GPU est partagé entre plusieurs Clients ; la capacité de traitement est dimensionnée dynamiquement.

Dans les deux cas, l'isolation cryptographique des données est identique. Chaque Client dispose d'un fichier de stockage chiffré qui lui est propre, protégé par sa clé de chiffrement applicative. Aucun stockage de données métier n'est partagé entre Clients.

Schéma simplifié

Client A                Client B                Client C
   |                       |                       |
   | (TLS 1.2+)            | (TLS 1.2+)            | (TLS 1.2+)
   v                       v                       v
+--------------------------------------------------------+
|              API PersoIA (chiffrement)                 |
|     +---------+    +---------+    +---------+         |
|     | DEK A   |    | DEK B   |    | DEK C   |  ...    |
|     +---------+    +---------+    +---------+         |
|         |              |              |               |
|    [stockage A]   [stockage B]   [stockage C]         |
|     AES-256-GCM   AES-256-GCM    AES-256-GCM          |
+--------------------------------------------------------+
                          |
                          v
              GPU (modèles open source)
            Dédié ou pool mutualisé
            

Sauvegardes chiffrées. Les snapshots et sauvegardes héritent du chiffrement applicatif appliqué aux données vivantes. Un dispositif de réplication continue est en cours de finalisation pour réduire encore le point de récupération maximal admissible.

3. Conformité RGPD

Dans le cadre du Service, PersoIA agit en qualité desous-traitant au sens de l'article 28 du règlement (UE) 2016/679 (RGPD). Le Client demeureresponsable de traitement des contenus qu'il injecte dans son instance.

  • Contrat de sous-traitance (DPA) fourni à la souscription, conforme à l'article 28 RGPD :consulter le DPA.
  • Registre des activités de traitement (article 30 RGPD) maintenu en interne et communicable aux Clients sur demande motivée.
  • Notification des violations de données au Client sous 48 heures à compter de la connaissance effective de l'incident, conformément au DPA §5.1. Un runbook formalisé encadre la procédure interne de détection, qualification et notification.
  • Sous-traitants ultérieurs listés publiquement et à jour :page Sous-traitants. Toute modification est notifiée 30 jours à l'avance avec faculté d'opposition.
  • Délégué à la protection des données (DPO) : Pierre MERLE, Président de PersoIA, est désigné DPO (désignation volontaire, art. 37 §4 RGPD). Contact dédié :dpo@persoia.com.

4. Mesures techniques et organisationnelles

Les mesures ci-dessous sont effectivement déployées à la date de dernière mise à jour de la présente page.

Chiffrement

  • Chiffrement en transit : TLS 1.2 minimum sur l'ensemble des endpoints publics.
  • Chiffrement au repos : AES-256-GCM applicatif avec une clé de chiffrement (DEK) distincte par Client.
  • Cycle de vie des clés géré côté serveur ; les clés ne sont jamais exposées en clair dans les journaux ni dans les sauvegardes.

Authentification et contrôle d'accès

  • Mots de passe stockés sous forme de hash résistant au brute-force.
  • Authentification multi-facteurs TOTP disponible pour tous les comptes.
  • Limitation du nombre de tentatives infructueuses (verrouillage temporaire après 5 échecs sur 15 minutes).
  • Sessions JWT révocables ; un nouvel accès invalide les sessions actives précédentes pour le même utilisateur.
  • Renforcement de l'obligation MFA pour les comptes administrateurs en cours de finalisation.

Protection du moteur d'inférence

  • Couche anti-injection de requêtes : filtrage applicatif des tentatives de détournement des garde-fous du modèle (jailbreak, usurpation de rôle, exfiltration de l'invite système), en français comme en anglais.
  • Cette couche est un dispositif de sécurité interne du moteur ; elle ne constitue pas une modération automatique des contenus utilisateurs, qui demeurent sous la responsabilité du Client en tant que responsable de traitement.

Journalisation et traçabilité

  • Journal applicatif des événements d'authentification (succès, échec, déclenchement MFA) et des actions administratives.
  • Conservation des journaux de connexion : 12 mois.
  • Journal des consentements contractuels (CGV, DPA, dérogation au droit de rétractation) conservé 5 ans à des fins de preuve.

Sécurité du cycle de développement

  • Revue de code obligatoire avant intégration sur la branche principale.
  • Analyse statique de sécurité (SAST) automatisée en intégration continue (lint, analyse de vulnérabilités, détection de courses entre routines).
  • Mise à jour régulière des dépendances et correction des vulnérabilités publiées (CVE) sur l'image de base et les bibliothèques applicatives.
  • Tests d'analyse dynamique (DAST) en cours de déploiement dans la chaîne d'intégration continue.

5. Infrastructure et sous-traitants ultérieurs

L'ensemble des sous-traitants ultérieurs de PersoIA sont établis dans l'Union européenne et exécutent leurs traitements en France métropolitaine.

  • OVH (France) — hébergement compute, services KMS, DNS.
  • Scaleway (France) — capacité GPU, stockage objet S3 chiffré au repos.
  • Lyra / PayZen (France) — encaissement des paiements par carte bancaire.
  • Brevo (France) — envoi des courriels transactionnels.

La liste détaillée et opposable est publiée sur la pageSous-traitants.

6. Reporting de vulnérabilité

PersoIA accueille les signalements de vulnérabilités selon une démarche deresponsible disclosure. Les chercheurs en sécurité, intégrateurs et Clients sont invités à transmettre leurs constats à l'adresse dédiée :

security@persoia.com

En l'attente de la mise en service de cette adresse, les signalements peuvent être adressés à privacy@persoia.com(objet : vulnérabilité).

Engagements de PersoIA :

  • Accusé de réception sous 72 heures ouvrées.
  • Qualification initiale et plan de correction communiqués au déclarant.
  • Délais cibles de correction selon la criticité : critique (P1) sous 7 jours, élevée (P2) sous 30 jours, modérée (P3) sous 90 jours.
  • Reconnaissance publique du déclarant possible, avec son accord.

À la date des présentes, PersoIA n'opère pas de programme debug bounty rémunéré.

7. Ce que nous ne prétendons pas (encore)

Par souci de transparence, PersoIA précise les éléments quine sont pas en place à la date des présentes :

  • Aucune certification (ISO 27001, SOC 2, HDS) n'est détenue à ce stade. Une évaluation de l'opportunité d'engager ces démarches est prévue à moyen terme.
  • Le niveau de service mentionné dans nos CGV (99,5 %) constitue unobjectif de service (SLO) et non un engagement contractuel assorti d'un avoir automatique ; il sera promu en SLA contractuel lorsque le dispositif de mesure et d'avoir client sera opérationnel.
  • Aucun test d'intrusion (pentest) externe n'a été conduit à ce jour ; un audit externe est planifié après la mise en service commerciale.

Documents associés

Dernière mise à jour : 18 mai 2026