Sécurité et architecture : zéro stockage documentaire par conception
100 % auto-hébergé, zéro IA tierce. Tous nos modèles tournent sur nos serveurs européens - aucun document ni texte n'est transmis à OpenAI, Google, Anthropic ou autre fournisseur externe. Cette page documente le traitement des données, le chiffrement, les sous-traitants et nos engagements de conformité.
100 % auto-hébergé, zéro IA tierce
Tous nos modèles de reconnaissance et de traitement tournent sur nos serveurs européens. Aucun document, aucun texte - original ou pseudonymisé - n'est transmis à un fournisseur d'IA tiers. Rien ne quitte l'UE.
Où vos données sont traitées
Votre document est traité exclusivement sur nos serveurs européens (Hetzner, Allemagne), par nos propres modèles d'IA auto-hébergés. La détection et la pseudonymisation s'exécutent sur nos serveurs : votre document y transite, chiffré en transit (TLS), et n'est traité qu'en mémoire le temps de l'opération. Aucune API d'IA tierce (OpenAI, Google, Anthropic…) ne reçoit jamais votre contenu, et aucun contenu n'est utilisé pour entraîner quoi que ce soit. Pour les exigences les plus strictes, un mode stateless est disponible : aucune écriture disque, aucune session, aucun mapping conservé.
Le cycle de vie de la donnée
Chaque opération suit un flux éphémère : traitement, pseudonymisation, usage IA sous votre contrôle, restauration locale, puis purge. Aucun contenu documentaire n'est conservé en base ni dans les logs applicatifs.
Traitement : Le document est analysé temporairement pour détecter et remplacer les données sensibles.
Pseudonymisé part du navigateur ou via API/MCP : Seule la version pseudonymisée quitte votre poste vers l'outil IA de votre choix.
Safe-Doc ne voit jamais la requête : Pas de chat intégré : vos échanges avec ChatGPT, Claude, Gemini ou Copilot ne transitent pas par nos serveurs.
Restauration locale via mapping : Le mapping (mode réversible) est exporté côté client ; TTL serveur de 2 h maximum en mode session.
Purge : Aucun contenu documentaire conservé en base ni dans les logs après traitement.
Hébergement & certifications
Hébergement européen
Safe-Doc s'exécute sur une infrastructure hébergée dans l'Union européenne, opérée par Hetzner (Allemagne). En tant qu'opérateur européen, Hetzner n'est pas soumis au CLOUD Act américain.
Le site marketing (safe-doc.ai) et le backend de pseudonymisation (app.safe-doc.ai) tournent sur cette infrastructure. Les données de session sont éphémères : traitées puis purgées automatiquement.
Certifications de notre infrastructure
Les certifications ci-dessous sont celles de notre hébergeur. Elles attestent de la sécurité de l'infrastructure sur laquelle Safe-Doc s'exécute - elles ne sont pas des certifications de Safe-Doc en propre (voir « Notre démarche » ci-dessous).
ISO/IEC 27001:2022 - certification de notre hébergeur Hetzner
Norme internationale de management de la sécurité de l'information. Périmètre : infrastructure, exploitation et support des datacenters Hetzner (Nuremberg, Falkenstein, Helsinki).
Architecture conçue selon les principes ISO 27001 (minimisation, cloisonnement, journalisation sans contenu). Certification ISO 27001 : démarche planifiée à l'engagement de nos premiers grands comptes / déploiements on-premise.
Durée de vie des données : les données de session (texte et mapping) sont éphémères, purgées automatiquement après 2 heures ; les fichiers uploadés sont supprimés après traitement ; en mode stateless, rien n'est écrit.
Clés & secrets : certificats TLS Let's Encrypt à renouvellement automatique ; secrets applicatifs en accès root restreint (clé SSH ED25519), sans service cloud tiers (cohérent avec la souveraineté).
Mapping
Le mapping (table de correspondance pour la restauration) a un TTL de 2 heures et est purgé automatiquement. Il est conservé côté serveur le temps de la session uniquement, jamais au-delà du TTL ; en mode stateless, il n'est jamais persisté (retourné au client, rien côté serveur). Après expiration, la session devient introuvable.
Journaux
Nous journalisons uniquement des opérations : horodatage, type d'opération, durée, nombre d'entités par type, langue détectée, identifiant utilisateur. Aucun contenu documentaire, aucune donnée personnelle extraite, aucun texte n'est journalisé - ni dans les logs applicatifs, ni dans le monitoring (métriques agrégées). La mise en cache de contenu utilisateur est refusée par conception.
Sous-traitants
Sous-traitant
Rôle
Région
Hetzner Online GmbH
Hébergement (serveurs dédiés, traitement des données)
Allemagne 🇪🇺
Scaleway (TEM)
Email transactionnel uniquement
France 🇪🇺
Zoho Mail (zoho.eu)
Boîtes email équipe (réception)
UE 🇪🇺
Namecheap
Registrar DNS (aucune donnée client)
US (DNS only)
Stripe
Paiement / facturation uniquement (jamais vos documents)
Stripe Technology Europe Ltd (Irlande 🇮🇪) ; groupe US - transferts encadrés par le Data Privacy Framework EU-US
Stripe ne traite que les données de facturation et de paiement - jamais vos documents. Aucun contenu documentaire ne quitte l'UE.
Aucun fournisseur d'IA externe sur le chemin des données : tous nos modèles sont auto-hébergés sur nos serveurs européens.
Robustesse
Robustesse testée en continu. Corpus adversarial interne de plusieurs centaines de cas (détection d'entités, contournements, formats piégés), enrichi à chaque nouveau scénario identifié. Bancs de régression rejoués automatiquement chaque semaine pour garantir la non-régression à chaque évolution du moteur.
Conformité
Pseudonymisation au sens de l'art. 4(5) RGPD : Remplacement des données identifiantes par des tokens, avec mapping permettant la réidentification sous votre contrôle.
Mesure de sécurité reconnue par l'art. 32 : La pseudonymisation constitue une mesure technique appropriée au sens de l'article 32 ; elle complète votre gouvernance, elle ne la remplace pas.
AI Act : L'usage de systèmes IA sur des documents sensibles impose des obligations croissantes de transparence et de gestion des risques. Safe-Doc réduit l'exposition des données personnelles avant tout envoi à un modèle tiers : consultez votre DPO pour une analyse complète.