Toutes les données sont hébergées en région parisienne chez Scaleway, fournisseur de cloud français souverain de confiance.
Elles bénéficient d’une triple réplication à travers des data centers géographiquement distants, complétée par des sauvegardes nocturnes.
Nous disposons de plans de reprise d’activité (PRA / DRP) pour faire face aux incidents majeurs, régulièrement testés, avec des RTO et RPO optimisés.
Nos solutions s’appuient sur des LLM hébergés exclusivement dans l’Union européenne, utilisés uniquement pour l’inférence :
- aucune conservation des prompts ni des réponses ;
- traitement sur des données pseudonymisées.

Nous accordons une grande attention à la protection des données personnelles et au respect des exigences légales. Nous appliquons une approche Privacy by design. Nous disposons d’un DPO et formons spécifiquement nos équipes à ces enjeux. Nous facilitons ainsi l’exercice des droits des personnes :
- droit à l’oubli (mécanisme de suppression complète en cascade, testé régulièrement) ;
- droit d’accès aux données.
Nous détaillons nos mesures de sécurité au sein de notre trust center. Nous réalisons régulièrement des audits et tests d’intrusion menés par des sociétés indépendantes. Nous sommes certifiés ISO 27001 et visons la certification SOC 2 Type II. Nous sommes transparents sur nos durées de conservation des données. En cas d’incident, nous nous engageons à communiquer rapidement et clairement via :
- notre page de statut ;
- un canal dédié pour les grands comptes.
La sécurité est intégrée dès la conception :
- revues de sécurité systématiques par des experts pour chaque nouvelle fonctionnalité, en prenant en compte le Top 10 OWASP ;
- formation régulière des équipes techniques aux bonnes pratiques sécurité ;
- scans de vulnérabilités continus sur notre infrastructure et nos applications ;
- stack de monitoring complète : journaux d’activité, détection d’incidents, alerting ;
- application stricte du principe du moindre privilège via un IAM centralisé ;
- ISMS interne (système de management de la sécurité de l’information) documenté et mis à jour régulièrement ;
- services d’administration internes protégés par un VPN et une authentification multi‑facteur (MFA) systématique.