Sécurité & conformité RGPD
Vos données sensibles méritent le plus haut niveau de protection. Voici concrètement ce que nous faisons pour la garantir.
Nos 6 engagements concrets
Hébergement exclusif en France
Tous nos serveurs sont situés en France. Vos données ne quittent jamais le territoire national.
Chiffrement des données
Fichiers chiffrés au repos en AES-256-GCM, flux chiffrés en transit via TLS, sauvegardes chiffrées indépendamment.
Sauvegardes sur 60 jours
Sauvegardes automatiques journalières, avec restauration possible sur les 60 derniers jours.
Conformité RGPD & DPA
Sous-traitant RGPD au sens de l'article 28. Un contrat de sous-traitance (DPA) est fourni à chaque client.
IA sans apprentissage
Vos données ne sont jamais utilisées pour entraîner des modèles d'IA, ni conservées par nos prestataires.
Vos données vous appartiennent
Vous êtes 100% propriétaire. Export possible à tout moment. Accessibles en lecture seule après résiliation.
Le détail de notre architecture de sécurité
La transparence est un pilier de notre démarche. Voici précisément comment nous protégeons vos données.
Hébergement et infrastructure
Nos serveurs sont hébergés exclusivement en France, dans des centres de données certifiés aux normes de sécurité les plus strictes. Aucune donnée client ne transite ou n'est stockée hors du territoire français. Nous maîtrisons l'intégralité de la chaîne d'hébergement, de la configuration système à la supervision.
Chiffrement et accès
Les fichiers sont chiffrés au repos, fichier par fichier, en AES-256-GCM (chiffrement authentifié), avec dérivation de clé scrypt et HKDF-SHA256, sur une base open source et auditable. Les flux sont par ailleurs chiffrés en transit via TLS (HTTPS), et les sauvegardes sont chiffrées indépendamment. L'accès à votre compte est protégé par authentification avec mots de passe complexes. Chaque session est tracée et peut être révoquée à tout moment.
Sauvegardes et continuité
Nous réalisons des sauvegardes automatiques quotidiennes de l'ensemble de vos données. La rétention est de 60 jours, ce qui vous permet de restaurer l'état de votre compte à n'importe quel moment sur cette période. Les sauvegardes sont stockées sur une infrastructure distincte, chiffrées, et testées régulièrement.
Intelligence artificielle souveraine
Nos modules IA reposent sur deux technologies complémentaires :
- Mistral : modèle de langue français, hébergé en Europe, pour l'analyse des documents complexes (ordonnances, synthèses). (Politique Zéro retention de donnée)
- IA locale hébergée sur nos serveurs en France pour l'assistant intégré et les tâches sensibles.
Dans les deux cas, vos données ne sont jamais utilisées pour entraîner les modèles, et ne sont pas conservées par nos prestataires d'IA.
Conformité RGPD et DPA
En tant qu'éditeur de GEX Cloud, nous sommes sous-traitant au sens de l'article 4.8 du RGPD : vous restez responsable de traitement pour les données de vos dossiers, et nous les traitons pour votre compte dans le cadre strict de votre utilisation du logiciel.
À ce titre, nous vous fournissons un Data Processing Agreement (DPA), conforme à l'article 28 du RGPD, qui détaille nos engagements, nos mesures de sécurité, la liste de nos sous-traitants ultérieurs, et les modalités en cas d'incident. Ce document est disponible sur demande.
Propriété et portabilité de vos données
Vous êtes et restez propriétaire à 100% de vos données. Nous ne revendiquons aucun droit d'usage ou d'exploitation.
Vous pouvez exporter vos données à tout moment dans des formats ouverts (CSV, PDF, XML). En cas de résiliation, vos données restent accessibles en lecture seule pendant une période définie, avec possibilité d'export intégral.
Questions fréquentes sur la sécurité
Les accès aux données sont strictement limités : seuls les intervenants techniques habilités peuvent accéder aux serveurs, uniquement pour les opérations de maintenance, d'assistance ou de résolution d'incident. Tous les accès sont tracés et journalisés. Aucun accès à des fins commerciales, d'analyse ou d'entraînement IA.
Conformément au RGPD, nous avons mis en place une procédure de détection et de notification. En cas de violation susceptible d'affecter vos données, nous vous informons sans délai avec tous les éléments nécessaires pour vous permettre d'effectuer votre propre notification à la CNIL sous 72 heures.
Oui. Le DPA prévoit explicitement un droit d'audit de nos mesures de sécurité, selon les modalités qui y sont détaillées. Pour les clients avec des besoins spécifiques de certification, nous pouvons fournir des réponses à questionnaires de sécurité.
Aucune donnée client n'est hébergée sur des services américains ou transfère hors de France. Nous utilisons uniquement des infrastructures françaises pour le stockage et le traitement des données. Notre IA repose sur une IA locale et sur Mistral (France)
À la résiliation, vous conservez un accès en lecture seule à votre compte pendant une période définie, avec possibilité d'export complet de vos données dans des formats ouverts. Vous pouvez exporter dossiers, rapports, pièces, facturation — tout ce que vous avez saisi dans GEX Cloud.
Le DPA est fourni automatiquement à la souscription de votre abonnement. Si vous êtes client existant et n'avez pas encore signé de DPA, contactez-nous : nous vous le transmettons.
Des questions sur la sécurité ou le RGPD ?
Notre équipe peut répondre à vos questions précises lors d'un échange personnalisé.