IA & protection des données
Comment nous traitons vos données dans les projets IA.
Des réponses claires aux questions par lesquelles commence tout projet IA : où vont les données, qui peut les voir, et servent-elles à entraîner des modèles ?
Sur ce site : les démos IA en direct
Les démos et le sigmacode Assistant sont des projets vitrines construits sur Claude, d’Anthropic.
Traitement via l’API Anthropic
Ce que vous saisissez ou importez dans une démo est envoyé depuis notre serveur à l’API Anthropic pour générer la réponse. Rien n’est transmis à un autre fournisseur d’IA.
Aucun stockage chez nous
Nous n’enregistrons ni les saisies ni les réponses des démos, que ce soit dans une base de données ou dans nos logs. Pour prévenir les abus, nous conservons des compteurs de limitation de débit associés à votre adresse IP ; ils expirent au bout de 24 heures au plus.
Conditions commerciales d’Anthropic
Anthropic traite les données d’API selon ses conditions commerciales. Par défaut, les entrées et sorties d’API ne servent pas à entraîner ses modèles. Elles sont conservées pendant une durée limitée, et les contenus signalés lors d’un contrôle « trust & safety » peuvent être conservés plus longtemps.
Rien ne nous parvient sans votre clic
L’assistant peut rédiger un brief de projet, mais celui-ci ne nous est envoyé qu’une fois que vous avez ajouté vos coordonnées, coché la case de consentement et cliqué sur Envoyer. Les coordonnées saisies dans cette carte ne sont pas envoyées à Anthropic.
Merci de ne saisir dans les démos ni informations confidentielles ni données personnelles de tiers. Utilisez plutôt les fichiers d’exemple ou des données fictives.
Dans les projets clients
Lorsque nous développons des fonctionnalités IA sur vos données, ces principes s’appliquent par défaut et sont inscrits dans la proposition et dans l’accord de traitement des données.
- 01
Fournisseur et région choisis par projet
Nous choisissons avec vous le fournisseur de modèles et la région, en fonction de vos données, de vos exigences de conformité et de votre budget : une API de modèle hébergée sous conditions professionnelles, une plateforme cloud avec résidence des données dans l’UE, ou un modèle open-weight auto-hébergé sur votre infrastructure ou dans un centre de données de l’UE lorsque les données ne doivent pas en sortir. Nous pouvons aussi travailler sur votre propre compte fournisseur : le contrat et les données restent ainsi chez vous.
- 02
Aucun entraînement sur vos données
Vos données ne servent pas à entraîner ou à améliorer des modèles pour qui que ce soit d’autre. Nous n’utilisons que des fournisseurs et des réglages qui excluent l’entraînement sur les données d’API. Le fine-tuning n’a lieu que si vous le demandez, sur un modèle qui vous appartient.
- 03
Minimisation des données
Seules les données nécessaires au cas d’usage entrent dans les prompts, les index et les logs. Les prototypes tournent sur un échantillon représentatif, pseudonymisé lorsque c’est possible.
- 04
Masquage des données personnelles
Dans la mesure du possible, les données personnelles telles que les noms, les adresses e-mail et les numéros de téléphone sont détectées et masquées avant d’atteindre le modèle ou les logs.
- 05
Contrôle d’accès
Les droits d’accès aux documents sont répercutés dans la récupération (retrieval) : l’assistant ne répond qu’à partir des sources que l’utilisateur a le droit de consulter. Les accès d’administration et au cloud sont protégés par MFA et par le principe du moindre privilège.
- 06
Journalisation maîtrisée
Les logs sont nécessaires pour déboguer et évaluer, mais ce sont aussi des données personnelles. Nous convenons avec vous de ce qui est journalisé, nous le masquons et nous fixons une durée de conservation.
- 07
Évaluation avant la mise en production
Chaque fonctionnalité IA est livrée avec un jeu d’évaluation (qualité des réponses, exactitude des citations, refus et tests d’injection de prompt), rejoué à chaque modification.
- 08
Contrat et documentation
Un accord de traitement des données au titre de l’art. 28 du RGPD, une liste des sous-traitants ultérieurs complétée pour chaque projet et, pour les transferts hors UE/EEE, des clauses contractuelles types ou le Data Privacy Framework UE–États-Unis.
Questions fréquentes
Nos données serviront-elles à entraîner des modèles d’IA ?
Non. Nous utilisons des fournisseurs et des réglages avec lesquels les données d’API ne servent pas à l’entraînement, et nous n’utilisons jamais vos données pour entraîner des modèles destinés à d’autres clients. Si vous souhaitez un modèle fine-tuné, il est entraîné pour vous seul et reste le vôtre.
Les données peuvent-elles rester dans l’UE ?
Oui, dans la plupart des projets, grâce à la résidence des données dans l’UE proposée par le fournisseur, à une région cloud de l’UE ou à un modèle open-weight auto-hébergé. L’option adaptée est choisie lors du cadrage et documentée dans l’annexe des sous-traitants ultérieurs du DPA.
Pouvons-nous utiliser notre propre compte chez le fournisseur d’IA ?
Oui. Le contrat avec le fournisseur, la facturation, les réglages de conservation et les données restent alors sous votre contrôle ; nous travaillons avec des accès que vous accordez et pouvez révoquer à tout moment.
Que devons-nous préparer ?
Une liste des sources de données, qui a le droit de voir quoi, et la présence éventuelle de données personnelles ou de catégories particulières de données. Notre checklist de cadrage des projets RAG et d’assistants IA entre dans le détail.
Vous avez un projet en tête ?
Décrivez votre projet en quelques lignes. Un ingénieur senior vous répond sous 24 heures les jours ouvrés ; suivent un avis honnête, un périmètre clair et une proposition à prix fixe ou par jalons, en général en quelques jours ouvrés.
Vous préférez d’abord écrire ? Écrivez-nous
Vous échangez directement avec Ing. Ismet Mesic, Tech lead.