Engagements techniques et RGPD
Sécurité et données, en langage clair.
Cette page décrit les engagements techniques et RGPD appliqués par défaut à tous nos personnages virtuels : hébergement en France, chiffrement des échanges, durées de conservation limitées et non-réutilisation des conversations pour entraîner un modèle. Ces engagements sont repris et précisés dans le contrat de chaque projet, car la bonne réponse dépend des données réellement manipulées. Nous n'affichons ici aucune certification que nous ne détenons pas.
Hébergement et localisation des données
Par défaut, les données d'exploitation d'un personnage virtuel — historiques de conversation, mémoire, journaux techniques — sont hébergées sur des infrastructures situées en France, opérées par des prestataires soumis au droit français ou européen.
Pour les environnements sensibles, deux variantes sont possibles et sont arbitrées au cahier des charges : hébergement en cloud souverain, ou déploiement sur les serveurs du client avec isolation réseau. Dans ce dernier cas, aucune donnée d'exploitation ne sort du périmètre du client.
Durées de conservation
Les durées sont fixées par contrat, projet par projet, selon la finalité réelle du dispositif. À défaut de contrainte particulière, nous appliquons les repères suivants, qui peuvent être raccourcis à votre demande.
- Mémoire relationnelle d'un visiteur ou d'un utilisateur : durée d'exploitation du dispositif, puis suppression ou anonymisation.
- Historiques de conversation détaillés : conservés le temps nécessaire au réglage du personnage, puis purgés.
- Journaux techniques et de sécurité : conservation courte, à visée de diagnostic et de traçabilité.
- Formulaires de contact et de démonstration : le temps de traiter la demande et la relation commerciale qui en découle.
Sous-traitants
Un personnage virtuel s'appuie sur un petit nombre de prestataires techniques : hébergement, fourniture de modèles de langage, synthèse et reconnaissance vocale lorsque le dispositif est parlé, envoi de courriels transactionnels.
La liste nominative des sous-traitants effectivement mobilisés, leur localisation et leur rôle sont annexés au contrat de chaque projet et communiqués sur demande à votre service juridique. Nous ne publions pas ici une liste générique qui ne correspondrait pas à votre déploiement.
Chiffrement et contrôle des accès
Les échanges entre les supports de diffusion et l'infrastructure sont chiffrés en transit. Les données stockées le sont au repos, sur des services d'hébergement offrant cette garantie.
Les accès d'administration sont nominatifs, limités aux personnes intervenant sur le projet, et retirés à la fin de la mission. Les actions d'administration sont journalisées.
Réversibilité et export des données
Vous restez propriétaire des contenus que vous fournissez et des données produites par l'exploitation du dispositif.
Sur demande, nous fournissons un export complet dans un format ouvert et documenté : fiches d'identité des personnages, mémoire, historiques, paramètres de configuration. La suppression définitive des données est effectuée à la fin du contrat ou sur instruction écrite, avec confirmation.
Aucune réutilisation de vos données pour l'entraînement
Les données de nos clients ne sont pas utilisées pour entraîner, affiner ou améliorer un modèle destiné à d'autres clients. Elles ne sont pas revendues, pas mutualisées, pas exploitées à des fins statistiques hors du périmètre du projet.
Lorsque des modèles tiers sont mobilisés, nous privilégions des modes d'appel excluant contractuellement la réutilisation des contenus transmis, et cette clause est vérifiable dans l'annexe sous-traitants du contrat.
Procédure en cas d'incident
En cas de violation de données à caractère personnel, nous informons le client sans délai injustifié après en avoir pris connaissance, avec les éléments connus : nature de l'incident, catégories de données concernées, mesures déjà prises et mesures recommandées.
Le client, responsable de traitement pour les données de ses publics, décide de la notification à l'autorité de contrôle et, le cas échéant, aux personnes concernées. Nous lui apportons l'assistance technique nécessaire, y compris la conservation des éléments de journalisation utiles à l'analyse.
Contact du responsable de traitement
Pour les données collectées sur ce site (formulaires de contact et de démonstration, mesure d'audience anonyme), le responsable de traitement est Marc Bagur, 14 rue Alix d'Unienville, 33100 Bordeaux, France.
Toute demande d'accès, de rectification, d'effacement, de limitation ou d'opposition peut être adressée à consultant@marcbagur.com. Vous disposez également du droit d'introduire une réclamation auprès de la CNIL.
