FAQ Sécurité B2B
Cette FAQ regroupe les questions les plus fréquemment posées par les directions des systèmes d'information et les responsables de la sécurité des systèmes d'information (RSSI) lors de l'évaluation de PersoIA. Les réponses reflètent l'état effectif du Service à la date de dernière mise à jour.
1. Où sont stockées nos données ?
Toutes les données du Service sont hébergées en France, sur des
infrastructures opérées par OVH et Scaleway, exclusivement dans des centres de données
situés sur le territoire métropolitain. Aucune donnée n'est transférée en dehors
de l'Union européenne. La liste à jour des sous-traitants est publiée sur la page
Sous-traitants.
2. Comment garantissez-vous l'isolation entre Clients dans l'offre Mutualisée ?
L'isolation est cryptographique : chaque Client dispose de son
propre fichier de stockage, chiffré en AES-256-GCM avec une clé de chiffrement (DEK) qui
lui est strictement dédiée. Même si plusieurs Clients partagent un pool GPU, leurs
contenus métier (conversations, documents, historique) sont stockés dans des espaces
distincts et illisibles pour les autres Clients.
3. Qui, chez PersoIA, peut accéder à nos données en clair ?
Le chiffrement est appliqué au niveau applicatif et les clés sont gérées de
sorte qu'aucun opérateur PersoIA ne dispose d'un accès en clair aux contenus
métier d'un Client dans le cours normal du Service. Les actions d'administration
sont par ailleurs journalisées.
4. Que se passe-t-il à la résiliation du contrat ?
À la résiliation, la clé de chiffrement spécifique au Client est détruite dans
un délai maximal de 30 jours (crypto-shredding). L'ensemble des données chiffrées
du Client devient alors cryptographiquement inintelligible, sans qu'il soit nécessaire de
réécrire chaque enregistrement. Une attestation de destruction peut être fournie au
Client sur demande.
5. Êtes-vous certifiés HDS, ISO 27001 ou SOC 2 ?
Non à la date des présentes. PersoIA n'est pas titulaire de
certification HDS, ISO 27001 ou SOC 2. L'opportunité d'engager ces démarches est en
cours d'évaluation. Les mesures techniques et organisationnelles déployées sont décrites
sur la page Sécurité.
6. Êtes-vous conformes au RGPD ?
PersoIA agit en qualité de sous-traitant au sens de l'article 28
du RGPD ; le Client demeure responsable de traitement. Un contrat de sous-traitance
(DPA) est fourni à la
souscription. PersoIA tient un registre des activités de traitement (article 30 RGPD) et
a formalisé une procédure de notification des violations.
7. Quel niveau de disponibilité (SLA) proposez-vous ?
À la date des présentes, le niveau de service mentionné dans nos CGV (99,5 %)
constitue un objectif de service (SLO). Il sera promu en SLA contractuel
assorti d'un avoir client automatique lorsque le dispositif de mesure et de calcul
d'avoir sera opérationnel.
8. Le modèle d'IA peut-il faire fuiter mes données vers un tiers ?
Non. Les modèles utilisés sont des modèles open source
exécutés sur les infrastructures de PersoIA en France. Aucun appel n'est fait
à un fournisseur d'IA tiers (OpenAI, Anthropic, Google, etc.) dans le cours
standard du Service. Vos contenus n'alimentent pas l'entraînement d'un modèle commun
avec d'autres Clients.
9. Que se passe-t-il en cas de violation de données ?
PersoIA notifie le Client sous 48 heures à compter de la
connaissance effective de l'incident, conformément au DPA §5.1. Cette notification
inclut les éléments nécessaires au Client pour respecter sa propre obligation de
notification à la CNIL dans le délai de 72 heures (article 33 RGPD). Une procédure
interne formalisée encadre la détection, la qualification et la communication des
incidents de sécurité.
10. Comment fonctionne l'authentification multi-facteurs ?
L'authentification par double facteur temporel (TOTP) est disponible pour
tous les comptes via les applications standard (Google Authenticator, Authy, 1Password,
etc.). Le nombre de tentatives d'authentification est limité pour prévenir les attaques
par force brute. Le renforcement de l'obligation de MFA pour les comptes
administrateurs est en cours de finalisation.
11. Pouvons-nous auditer votre code source ?
Le code source de PersoIA est privé. Un accès à des fins d'audit
(revue de code, vérification de l'implémentation cryptographique) peut être consenti
sur demande motivée, sous accord de confidentialité (NDA), dans des conditions à
définir avec le Client.
12. Que faites-vous contre les attaques par injection de requêtes (prompt injection) ?
Une couche de filtrage applicatif est appliquée en amont du moteur d'inférence.
Elle vise les tentatives connues de détournement des garde-fous (jailbreak, usurpation
de rôle, exfiltration de l'invite système), en français comme en anglais. Cette couche
est un dispositif de sécurité interne du moteur ; elle ne constitue pas une modération
automatique des contenus utilisateurs, qui demeurent sous la responsabilité du Client.
13. Comment signaler une vulnérabilité ?
Les signalements de vulnérabilités sont à adresser à
security@persoia.com
selon une démarche de divulgation responsable. En l'attente de la mise en service de
cette adresse, vous pouvez écrire à
privacy@persoia.com
avec l'objet vulnérabilité. PersoIA accuse réception sous 72 heures ouvrées et
qualifie le signalement selon une grille de criticité.
14. Quelle est votre politique de tests d'intrusion (pentest) ?
Aucun test d'intrusion externe n'a été conduit à ce jour. Un audit externe
est planifié après la mise en service commerciale, puis selon une cadence annuelle.
Les Clients en secteurs régulés peuvent solliciter le partage des conclusions de
synthèse, sous NDA.
15. Que se passe-t-il si l'un de vos sous-traitants est compromis ?
PersoIA notifie le Client dans le respect des délais RGPD applicables et
active son plan de continuité (bascule de capacité, isolation des composants
affectés). Toute modification durable de la liste de sous-traitants ultérieurs fait
l'objet d'un préavis de 30 jours avec faculté d'opposition pour le Client.
16. Qu'est-ce qu'un Tier Fonctionnel et pourquoi ne précisez-vous pas le modèle d'IA exact ?
PersoIA commercialise un niveau de service fonctionnel (Tier),
pas un modèle technique. L'Offre Dédiée propose les Tiers « Essentiel »
et « Expert » ; l'Offre Mutualisée est servie par l'unique Tier
« Essentiel ». Chaque Tier correspond à un
engagement de capacités observables par le Client : longueur de contexte traité, qualité
de raisonnement, fluidité conversationnelle, multilinguisme. La technologie sous-jacente
qui permet de servir ce Tier (architecture du modèle, taille, quantification, paramétrage)
relève de l'ingénierie de PersoIA et n'est pas un engagement contractuel.
17. Pouvez-vous changer le modèle d'IA qui me sert sans me prévenir ?
Notre engagement est sur la qualité du service, pas sur un modèle
spécifique. PersoIA peut faire évoluer à tout moment la technologie sous-jacente
qui sert votre Tier — typiquement pour intégrer un modèle plus performant, optimiser les
coûts d'exploitation ou améliorer la fiabilité — tant que la qualité fonctionnelle
du Tier souscrit est maintenue. PersoIA reste tenue à une obligation de
moyens (article 1231-3 du Code civil) sur cette qualité fonctionnelle. Vous pouvez
à tout moment exercer votre droit de résiliation (article 6.2 des CGV), sans pénalité, si
vous estimez que la qualité ne correspond plus au Tier souscrit.
18. Comment savoir si la qualité de mon Tier est maintenue dans le temps ?
La qualité fonctionnelle d'un Tier est évaluée selon des critères observables
côté utilisateur : pertinence et cohérence des réponses, capacité à traiter des
documents et conversations longs, qualité du multilinguisme, fluidité. Vous restez seul
juge de l'adéquation du Service à votre usage. En cas de dégradation perçue, deux voies
vous sont ouvertes : (1) signaler la dégradation via les canaux de support afin que
PersoIA analyse l'incident et y remédie ; (2) exercer votre droit de résiliation prévu à
l'article 6.2 des CGV, sans pénalité. Nous mesurons régulièrement la qualité du service
(latence, disponibilité, satisfaction utilisateur) et l'améliorons en continu.
Une autre question ?
Pour toute question complémentaire dans le cadre d'une évaluation B2B (RSSI, DSI, achats, conformité), vous pouvez écrire àcontact@persoia.com(objet : évaluation sécurité). Un dossier sécurité complémentaire peut être partagé sous accord de confidentialité.
Dernière mise à jour : 24 mai 2026