Annexe sécurité : document contractuel annexé aux CGV et au DPA
Version 1.0, en vigueur au 22 août 2026
Les mesures décrites ci-dessous ont valeur contractuelle. Elles ne peuvent être modifiées, pendant la durée d'un abonnement, qu'à niveau de protection équivalent ou supérieur.
1. Souveraineté des données : notre principe fondateur
Vos documents ne quittent jamais la France.
| Composant | Prestataire | Localisation |
|---|---|---|
| Base de données et stockage des documents | Clever Cloud SAS (Nantes) | France |
| Instance GPU dédiée et inférence du modèle | Scaleway SAS : zone PAR 2 | France, région parisienne |
Le modèle d'intelligence artificielle est Qwen3-32B, modèle à poids ouverts sous licence Apache 2.0. Ses poids sont téléchargés, figés et exécutés localement sur une instance GPU H100 dédiée. Il n'établit aucune communication sortante. Nous ne dépendons d'aucune interface de programmation étrangère pour l'analyse de vos documents.
La seule sortie de notre infrastructure est le module d'étude de marché (requêtes sectorielles génériques uniquement, désactivable) décrit sur la page Sous-traitants.
2. Chiffrement
- Données au repos : chiffrées.
- Données en transit : TLS 1.2 minimum, TLS 1.3 privilégié, HSTS activé.
- Sauvegardes : chiffrées et stockées séparément des données de production.
3. Contrôle des accès
- Authentification à double facteur disponible pour tous les comptes ; activation fortement recommandée pour les comptes traitant des documents couverts par le secret professionnel.
- Politique de mot de passe conforme aux recommandations de l'ANSSI ; mots de passe stockés sous forme de condensats salés.
- Gestion des droits par rôles, selon le principe du moindre privilège.
- Accès à l'environnement de production restreint aux seules personnes nécessaires, avec authentification forte.
- Aucun collaborateur de Solcyte n'accède au contenu de vos documents sans votre autorisation ponctuelle, expresse et tracée. Chaque accès est journalisé et communicable sur demande.
4. Cloisonnement
Les données de chaque client sont strictement cloisonnées. L'architecture applicative interdit tout accès croisé entre espaces clients.
5. Journalisation
Sont journalisés et horodatés : les connexions et tentatives échouées, les changements de mot de passe et de droits, les créations, modifications et suppressions de comptes, les accès administratifs, les téléversements, générations et suppressions de documents, ainsi que les accès du support.
Les journaux sont conservés 12 mois et protégés contre la modification.
6. Journal d'audit des générations
Pour chaque génération, sont conservés : la version du Service, la version du modèle, l'horodatage, l'identité de l'Utilisateur, les données d'entrée, la sortie brute et les modifications humaines apportées. Ce journal est exportable par le Client et constitue son élément de preuve du processus de revue humaine au sens de l'article 9.3 des CGU.
7. Sauvegardes
Sauvegardes quotidiennes, chiffrées, stockées séparément des données de production, sur une infrastructure située en France.
8. Développement et exploitation
- Revue de code avant mise en production.
- Environnements de développement, de recette et de production séparés. Aucune donnée client réelle n'est utilisée hors production.
- Suivi des dépendances et application des correctifs de sécurité.
- Tests de non-régression avant chaque mise en production affectant la génération des livrables.
9. Cycle de vie des données
| Donnée | Conservation |
|---|---|
| Documents téléversés | Supprimés automatiquement 30 jours après le téléversement ; suppression manuelle possible à tout moment |
| Livrables générés | Selon l'offre souscrite ; exportables à tout moment |
| Journaux techniques et de sécurité | 12 mois |
| Données de compte | Durée du contrat + 3 ans |
| Pièces comptables | 10 ans (obligation légale) |
Fin de contrat : période de transition de 30 jours pour l'export, puis suppression définitive (sauvegardes comprises) sous 30 jours, avec attestation de destruction sur demande (article 11 des CGV, article 12 du DPA).
10. Gestion des incidents
Procédure documentée de détection, qualification, confinement, remédiation et retour d'expérience.
En cas de violation de données à caractère personnel : notification à la CNIL sous 72 heures lorsque la violation est susceptible d'engendrer un risque, information des clients professionnels concernés sous 48 heures, et information des personnes concernées lorsque le risque est élevé.
11. Personnel
Engagement de confidentialité signé par chaque collaborateur et prestataire. Sensibilisation à la sécurité et à la protection des données. Révocation immédiate des accès en fin de collaboration.
Pour les clients soumis au secret professionnel, l'engagement de secret professionnel est individuel, écrit et sans limitation de durée (article 12.4 des CGU).
12. Certifications
Solcyte ne détient à ce jour aucune certification ISO 27001 ni attestation SOC 2, et n'en revendique aucune. Nous préférons l'annoncer clairement plutôt que d'entretenir une ambiguïté.
Nos deux prestataires d'infrastructure sont en revanche certifiés :
| Prestataire | Certifications |
|---|---|
| Clever Cloud SAS | ISO/IEC 27001:2022 · HDS (hébergeur de données de santé, 6 activités) |
| Scaleway SAS | ISO/IEC 27001:2022 · HDS |
Aucun des deux n'est à ce jour qualifié SecNumCloud ; les deux ont engagé cette démarche.
13. Signalement d'une vulnérabilité
Adressez vos signalements à security@solcyte.fr.
Nous nous engageons à accuser réception sous 72 heures, à vous tenir informé du traitement, et à n'engager aucune poursuite à l'encontre d'un chercheur agissant de bonne foi, sous réserve qu'il n'accède pas aux données de tiers, ne dégrade pas le service et ne divulgue pas la vulnérabilité avant correction.
14. Questionnaires de sécurité et audits
Nous répondons sous 30 jours aux questionnaires de sécurité standardisés. Les clients disposent d'un droit d'audit annuel dans les conditions de l'article 10 du DPA.
Contact : security@solcyte.fr
