← Sécurité

FAQ Sécurité B2B

Cette FAQ regroupe les questions les plus fréquemment posées par les directions des systèmes d'information et les responsables de la sécurité des systèmes d'information (RSSI) lors de l'évaluation de PersoIA. Les réponses reflètent l'état effectif du Service à la date de dernière mise à jour.

1. Où sont stockées nos données ?

Toutes les données du Service sont hébergées en France, sur des infrastructures opérées par OVH et Scaleway, exclusivement dans des centres de données situés sur le territoire métropolitain. Aucune donnée n'est transférée en dehors de l'Union européenne. La liste à jour des sous-traitants est publiée sur la page Sous-traitants.

2. Comment garantissez-vous l'isolation entre Clients dans l'offre Mutualisée ?

L'isolation est cryptographique : chaque Client dispose de son propre fichier de stockage, chiffré en AES-256-GCM avec une clé de chiffrement (DEK) qui lui est strictement dédiée. Même si plusieurs Clients partagent un pool GPU, leurs contenus métier (conversations, documents, historique) sont stockés dans des espaces distincts et illisibles pour les autres Clients.

3. Qui, chez PersoIA, peut accéder à nos données en clair ?

Le chiffrement est appliqué au niveau applicatif et les clés sont gérées de sorte qu'aucun opérateur PersoIA ne dispose d'un accès en clair aux contenus métier d'un Client dans le cours normal du Service. Les actions d'administration sont par ailleurs journalisées.

4. Que se passe-t-il à la résiliation du contrat ?

À la résiliation, la clé de chiffrement spécifique au Client est détruite dans un délai maximal de 30 jours (crypto-shredding). L'ensemble des données chiffrées du Client devient alors cryptographiquement inintelligible, sans qu'il soit nécessaire de réécrire chaque enregistrement. Une attestation de destruction peut être fournie au Client sur demande.

5. Êtes-vous certifiés HDS, ISO 27001 ou SOC 2 ?

Non à la date des présentes. PersoIA n'est pas titulaire de certification HDS, ISO 27001 ou SOC 2. L'opportunité d'engager ces démarches est en cours d'évaluation. Les mesures techniques et organisationnelles déployées sont décrites sur la page Sécurité.

6. Êtes-vous conformes au RGPD ?

PersoIA agit en qualité de sous-traitant au sens de l'article 28 du RGPD ; le Client demeure responsable de traitement. Un contrat de sous-traitance (DPA) est fourni à la souscription. PersoIA tient un registre des activités de traitement (article 30 RGPD) et a formalisé une procédure de notification des violations.

7. Quel niveau de disponibilité (SLA) proposez-vous ?

À la date des présentes, le niveau de service mentionné dans nos CGV (99,5 %) constitue un objectif de service (SLO). Il sera promu en SLA contractuel assorti d'un avoir client automatique lorsque le dispositif de mesure et de calcul d'avoir sera opérationnel.

8. Le modèle d'IA peut-il faire fuiter mes données vers un tiers ?

Non. Les modèles utilisés sont des modèles open source exécutés sur les infrastructures de PersoIA en France. Aucun appel n'est fait à un fournisseur d'IA tiers (OpenAI, Anthropic, Google, etc.) dans le cours standard du Service. Vos contenus n'alimentent pas l'entraînement d'un modèle commun avec d'autres Clients.

9. Que se passe-t-il en cas de violation de données ?

PersoIA notifie le Client sous 48 heures à compter de la connaissance effective de l'incident, conformément au DPA §5.1. Cette notification inclut les éléments nécessaires au Client pour respecter sa propre obligation de notification à la CNIL dans le délai de 72 heures (article 33 RGPD). Une procédure interne formalisée encadre la détection, la qualification et la communication des incidents de sécurité.

10. Comment fonctionne l'authentification multi-facteurs ?

L'authentification par double facteur temporel (TOTP) est disponible pour tous les comptes via les applications standard (Google Authenticator, Authy, 1Password, etc.). Le nombre de tentatives d'authentification est limité pour prévenir les attaques par force brute. Le renforcement de l'obligation de MFA pour les comptes administrateurs est en cours de finalisation.

11. Pouvons-nous auditer votre code source ?

Le code source de PersoIA est privé. Un accès à des fins d'audit (revue de code, vérification de l'implémentation cryptographique) peut être consenti sur demande motivée, sous accord de confidentialité (NDA), dans des conditions à définir avec le Client.

12. Que faites-vous contre les attaques par injection de requêtes (prompt injection) ?

Une couche de filtrage applicatif est appliquée en amont du moteur d'inférence. Elle vise les tentatives connues de détournement des garde-fous (jailbreak, usurpation de rôle, exfiltration de l'invite système), en français comme en anglais. Cette couche est un dispositif de sécurité interne du moteur ; elle ne constitue pas une modération automatique des contenus utilisateurs, qui demeurent sous la responsabilité du Client.

13. Comment signaler une vulnérabilité ?

Les signalements de vulnérabilités sont à adresser à security@persoia.com selon une démarche de divulgation responsable. En l'attente de la mise en service de cette adresse, vous pouvez écrire à privacy@persoia.com avec l'objet vulnérabilité. PersoIA accuse réception sous 72 heures ouvrées et qualifie le signalement selon une grille de criticité.

14. Quelle est votre politique de tests d'intrusion (pentest) ?

Aucun test d'intrusion externe n'a été conduit à ce jour. Un audit externe est planifié après la mise en service commerciale, puis selon une cadence annuelle. Les Clients en secteurs régulés peuvent solliciter le partage des conclusions de synthèse, sous NDA.

15. Que se passe-t-il si l'un de vos sous-traitants est compromis ?

PersoIA notifie le Client dans le respect des délais RGPD applicables et active son plan de continuité (bascule de capacité, isolation des composants affectés). Toute modification durable de la liste de sous-traitants ultérieurs fait l'objet d'un préavis de 30 jours avec faculté d'opposition pour le Client.

16. Qu'est-ce qu'un Tier Fonctionnel et pourquoi ne précisez-vous pas le modèle d'IA exact ?

PersoIA commercialise un niveau de service fonctionnel (Tier), pas un modèle technique. L'Offre Dédiée propose les Tiers « Essentiel » et « Expert » ; l'Offre Mutualisée est servie par l'unique Tier « Essentiel ». Chaque Tier correspond à un engagement de capacités observables par le Client : longueur de contexte traité, qualité de raisonnement, fluidité conversationnelle, multilinguisme. La technologie sous-jacente qui permet de servir ce Tier (architecture du modèle, taille, quantification, paramétrage) relève de l'ingénierie de PersoIA et n'est pas un engagement contractuel.

17. Pouvez-vous changer le modèle d'IA qui me sert sans me prévenir ?

Notre engagement est sur la qualité du service, pas sur un modèle spécifique. PersoIA peut faire évoluer à tout moment la technologie sous-jacente qui sert votre Tier — typiquement pour intégrer un modèle plus performant, optimiser les coûts d'exploitation ou améliorer la fiabilité — tant que la qualité fonctionnelle du Tier souscrit est maintenue. PersoIA reste tenue à une obligation de moyens (article 1231-3 du Code civil) sur cette qualité fonctionnelle. Vous pouvez à tout moment exercer votre droit de résiliation (article 6.2 des CGV), sans pénalité, si vous estimez que la qualité ne correspond plus au Tier souscrit.

18. Comment savoir si la qualité de mon Tier est maintenue dans le temps ?

La qualité fonctionnelle d'un Tier est évaluée selon des critères observables côté utilisateur : pertinence et cohérence des réponses, capacité à traiter des documents et conversations longs, qualité du multilinguisme, fluidité. Vous restez seul juge de l'adéquation du Service à votre usage. En cas de dégradation perçue, deux voies vous sont ouvertes : (1) signaler la dégradation via les canaux de support afin que PersoIA analyse l'incident et y remédie ; (2) exercer votre droit de résiliation prévu à l'article 6.2 des CGV, sans pénalité. Nous mesurons régulièrement la qualité du service (latence, disponibilité, satisfaction utilisateur) et l'améliorons en continu.

Une autre question ?

Pour toute question complémentaire dans le cadre d'une évaluation B2B (RSSI, DSI, achats, conformité), vous pouvez écrire àcontact@persoia.com(objet : évaluation sécurité). Un dossier sécurité complémentaire peut être partagé sous accord de confidentialité.

Dernière mise à jour : 24 mai 2026