Architecture

Sécurité et architecture : zéro stockage documentaire par conception

100 % auto-hébergé, zéro IA tierce. Tous nos modèles tournent sur nos serveurs européens - aucun document ni texte n'est transmis à OpenAI, Google, Anthropic ou autre fournisseur externe. Cette page documente le traitement des données, le chiffrement, les sous-traitants et nos engagements de conformité.

100 % auto-hébergé, zéro IA tierce

Tous nos modèles de reconnaissance et de traitement tournent sur nos serveurs européens. Aucun document, aucun texte - original ou pseudonymisé - n'est transmis à un fournisseur d'IA tiers. Rien ne quitte l'UE.

Où vos données sont traitées

Votre document est traité exclusivement sur nos serveurs européens (Hetzner, Allemagne), par nos propres modèles d'IA auto-hébergés. La détection et la pseudonymisation s'exécutent sur nos serveurs : votre document y transite, chiffré en transit (TLS), et n'est traité qu'en mémoire le temps de l'opération. Aucune API d'IA tierce (OpenAI, Google, Anthropic…) ne reçoit jamais votre contenu, et aucun contenu n'est utilisé pour entraîner quoi que ce soit. Pour les exigences les plus strictes, un mode stateless est disponible : aucune écriture disque, aucune session, aucun mapping conservé.

Le cycle de vie de la donnée

Chaque opération suit un flux éphémère : traitement, pseudonymisation, usage IA sous votre contrôle, restauration locale, puis purge. Aucun contenu documentaire n'est conservé en base ni dans les logs applicatifs.

  1. Traitement : Le document est analysé temporairement pour détecter et remplacer les données sensibles.
  2. Pseudonymisé part du navigateur ou via API/MCP : Seule la version pseudonymisée quitte votre poste vers l'outil IA de votre choix.
  3. Safe-Doc ne voit jamais la requête : Pas de chat intégré : vos échanges avec ChatGPT, Claude, Gemini ou Copilot ne transitent pas par nos serveurs.
  4. Restauration locale via mapping : Le mapping (mode réversible) est exporté côté client ; TTL serveur de 2 h maximum en mode session.
  5. Purge : Aucun contenu documentaire conservé en base ni dans les logs après traitement.

Hébergement & certifications

Hébergement européen

Safe-Doc s'exécute sur une infrastructure hébergée dans l'Union européenne, opérée par Hetzner (Allemagne). En tant qu'opérateur européen, Hetzner n'est pas soumis au CLOUD Act américain.

Le site marketing (safe-doc.ai) et le backend de pseudonymisation (app.safe-doc.ai) tournent sur cette infrastructure. Les données de session sont éphémères : traitées puis purgées automatiquement.

Certifications de notre infrastructure

Les certifications ci-dessous sont celles de notre hébergeur. Elles attestent de la sécurité de l'infrastructure sur laquelle Safe-Doc s'exécute - elles ne sont pas des certifications de Safe-Doc en propre (voir « Notre démarche » ci-dessous).

ISO 27001 - certification de l'hébergeur Hetzner

ISO/IEC 27001:2022 - certification de notre hébergeur Hetzner

Norme internationale de management de la sécurité de l'information. Périmètre : infrastructure, exploitation et support des datacenters Hetzner (Nuremberg, Falkenstein, Helsinki).

Vérifier : trust center Hetzner

BSI C5 Type 2 - certification de l'hébergeur Hetzner

BSI C5 Type 2 - certification de notre hébergeur Hetzner

Référentiel cloud de l'office fédéral allemand de sécurité (BSI), contrôlé sur une période d'exploitation.

Vérifier : documentation Hetzner

Notre démarche de sécurité (Safe-Doc en propre)

Architecture conçue selon les principes ISO 27001 (minimisation, cloisonnement, journalisation sans contenu). Certification ISO 27001 : démarche planifiée à l'engagement de nos premiers grands comptes / déploiements on-premise.

Chiffrement

  • En transit : TLS 1.2 minimum, TLS 1.3 préféré (TLS 1.0/1.1 refusés), HSTS activé.
  • Durée de vie des données : les données de session (texte et mapping) sont éphémères, purgées automatiquement après 2 heures ; les fichiers uploadés sont supprimés après traitement ; en mode stateless, rien n'est écrit.
  • Clés & secrets : certificats TLS Let's Encrypt à renouvellement automatique ; secrets applicatifs en accès root restreint (clé SSH ED25519), sans service cloud tiers (cohérent avec la souveraineté).

Mapping

Le mapping (table de correspondance pour la restauration) a un TTL de 2 heures et est purgé automatiquement. Il est conservé côté serveur le temps de la session uniquement, jamais au-delà du TTL ; en mode stateless, il n'est jamais persisté (retourné au client, rien côté serveur). Après expiration, la session devient introuvable.

Journaux

Nous journalisons uniquement des opérations : horodatage, type d'opération, durée, nombre d'entités par type, langue détectée, identifiant utilisateur. Aucun contenu documentaire, aucune donnée personnelle extraite, aucun texte n'est journalisé - ni dans les logs applicatifs, ni dans le monitoring (métriques agrégées). La mise en cache de contenu utilisateur est refusée par conception.

Sous-traitants

Sous-traitant Rôle Région
Hetzner Online GmbH Hébergement (serveurs dédiés, traitement des données) Allemagne 🇪🇺
Scaleway (TEM) Email transactionnel uniquement France 🇪🇺
Zoho Mail (zoho.eu) Boîtes email équipe (réception) UE 🇪🇺
Namecheap Registrar DNS (aucune donnée client) US (DNS only)
Stripe Paiement / facturation uniquement (jamais vos documents) Stripe Technology Europe Ltd (Irlande 🇮🇪) ; groupe US - transferts encadrés par le Data Privacy Framework EU-US

Stripe ne traite que les données de facturation et de paiement - jamais vos documents. Aucun contenu documentaire ne quitte l'UE.

Aucun fournisseur d'IA externe sur le chemin des données : tous nos modèles sont auto-hébergés sur nos serveurs européens.

Robustesse

Robustesse testée en continu. Corpus adversarial interne de plusieurs centaines de cas (détection d'entités, contournements, formats piégés), enrichi à chaque nouveau scénario identifié. Bancs de régression rejoués automatiquement chaque semaine pour garantir la non-régression à chaque évolution du moteur.

Conformité

  • Pseudonymisation au sens de l'art. 4(5) RGPD : Remplacement des données identifiantes par des tokens, avec mapping permettant la réidentification sous votre contrôle.
  • Mesure de sécurité reconnue par l'art. 32 : La pseudonymisation constitue une mesure technique appropriée au sens de l'article 32 ; elle complète votre gouvernance, elle ne la remplace pas.
  • AI Act : L'usage de systèmes IA sur des documents sensibles impose des obligations croissantes de transparence et de gestion des risques. Safe-Doc réduit l'exposition des données personnelles avant tout envoi à un modèle tiers : consultez votre DPO pour une analyse complète.

Aller plus loin