Juridique

Centre de conformité

Découvrez comment nous traitons la confidentialité lorsque vous visitez notre site, ou lorsque vous et vos utilisateurs interagissez avec notre plateforme.

RGPD AI Act européen DORA OWASP

Vue d'ensemble juridique et conformité

Introduction

Ce centre de conformité réunit en un seul endroit tous les documents juridiques, de confidentialité et de gouvernance. Que vous soyez un visiteur qui vérifie notre gestion des cookies, un client qui examine nos conditions de traitement des données, ou une équipe achats qui mène une due diligence, vous trouverez le document recherché dans la barre latérale.

Frequently asked questions

Que couvre la rubrique juridique ?

La rubrique juridique regroupe tout ce que demandent les équipes achats, sécurité et conformité. Elle contient nos conditions générales, nos politiques de confidentialité, l'addendum de traitement des données, notre liste de sous-traitants, l'aperçu de sécurité, notre code de conduite, ainsi que des documents complémentaires sur la résidence des données dans l'UE, les cookies et la traçabilité d'audit. Tout ce dont un client ou un auditeur a besoin pour évaluer UNLESS sur pièces doit s'y trouver.

Où les données des clients sont-elles hébergées ?

Toutes les données personnelles traitées par la plateforme Unless sont hébergées au sein de l'Union européenne. Notre infrastructure principale fonctionne sur AWS en Irlande, avec des charges de travail annexes dans les régions UE de Microsoft Azure et Google Cloud. Seule notre gestion financière utilise des outils qui peuvent être partiellement hébergés hors de l'UE, et ceux-ci ne contiennent aucune donnée personnelle d'utilisateur final.

Unless transfère-t-il des données personnelles hors de l'UE ?

Non. Les données personnelles traitées par la plateforme Unless restent au sein de l'UE/EEE, par conception. Nous ne nous appuyons ni sur des décisions d'adéquation ni sur des analyses d'impact relatives aux transferts pour les données de la plateforme, puisque nous ne les faisons pas sortir d'Europe.

Qui sont les sous-traitants ?

La liste complète des sous-traitants est publiée dans notre addendum de traitement des données. Les sous-traitants de la plateforme sont des entités européennes d'AWS, Microsoft Azure et Google Cloud, qui traitent toutes les données au sein de l'UE. Quelques outils utilisés pour notre propre gestion administrative sont situés hors de l'UE, mais ils ne touchent jamais aux données personnelles des utilisateurs finaux de la plateforme.

Unless est-il certifié ISO 27001 ?

Unless ne détient pas son propre certificat ISO 27001 en tant qu'entité juridique. Notre infrastructure cloud est certifiée par l'intermédiaire de nos fournisseurs : AWS est certifié ISO/IEC 27001, 27017 et 27018, et nos services d'authentification et de support fonctionnent chez des fournisseurs présentant le même niveau de certification. Nous exploitons un système de management de la sécurité de l'information (SMSI) conçu sur le modèle des normes ISO 27001 et 27002:2022, et nous travaillons à l'obtention de la certification ISO 42001 pour les systèmes de management de l'IA.

Quelles normes et réglementations Unless respecte-t-il ?

Unless est conçu pour le RGPD, DORA et l'AI Act européen, avec un SMSI construit sur le modèle des normes ISO 27001 et 27002:2022. Nous suivons la norme ISO/IEC TR 24028 sur la fiabilité de l'IA et nous préparons la certification ISO/IEC 42001. Les clients des secteurs réglementés peuvent utiliser Unless dans le cadre de leurs propres régimes de surveillance, y compris les entités soumises à la surveillance de la BaFin et de l'AFM.

Quel est le rôle d'Unless au regard de l'AI Act européen ?

Unless est le Fournisseur du système d'IA. Nous construisons, configurons et exploitons la plateforme, y compris la couche RAG, le Coffre-fort confidentiel, le framework agentique et les intégrations avec les modèles fondateurs. Les modèles fondateurs eux-mêmes proviennent de fournisseurs amont comme AWS Bedrock et Azure OpenAI, hébergés dans des régions UE. Les clients agissent en tant que Déployeurs dans leur propre contexte.

Unless entraîne-t-il des modèles d'IA sur les données des clients ?

Non. Nous n'entraînons aucun modèle sur le contenu de nos clients, les interactions des utilisateurs finaux, ou toute autre donnée client. La Connaissance dynamique s'améliore grâce au contenu validé et aux retours de l'équipe, jamais en réinjectant des interactions brutes dans l'entraînement des modèles.

Comment Unless protège-t-il les données personnelles au sein du pipeline IA ?

Les données personnelles sont filtrées à l'ingestion et à l'exécution, si bien que les identifiants sont supprimés ou masqués avant d'atteindre le modèle. Lorsque le contexte personnel est nécessaire, il est tokenisé par notre Coffre-fort confidentiel, et le modèle ne voit que des jetons, jamais les identifiants sous-jacents. La détokenisation s'effectue au sein de notre environnement maîtrisé, si bien que les données personnelles brutes n'atteignent jamais le fournisseur du modèle fondateur.

Unless a-t-il déjà subi une violation de données ou reçu des demandes d'accès de gouvernements ?

Non. Unless n'a connu aucune violation significative de données personnelles au cours des trois dernières années, et aucun incident de sécurité n'a entraîné d'exposition matérielle des données de nos clients. Nous n'avons non plus reçu aucune demande d'accès aux données émanant d'autorités gouvernementales hors UE. Si nous recevions un jour une demande légale, notre politique consiste à limiter la divulgation au strict nécessaire et à en informer le client concerné lorsque la loi le permet.

Unless dispose-t-il d'une assurance responsabilité civile ?

Oui. Unless dispose d'une assurance responsabilité civile qui couvre les responsabilités découlant de nos contrats clients, avec des montants assurés proportionnels aux plafonds de responsabilité contractuels prévus dans nos accords.

Les activités d'Unless sont-elles soumises à des sanctions de l'UE ?

Non. Unless n'est pas basé dans un pays sanctionné, et nous ne sommes pas une entité sanctionnée. Notre chaîne d'approvisionnement, y compris nos sous-traitants et partenaires, fait l'objet des mêmes vérifications.

Unless dispose-t-il de son propre code de conduite ?

Oui. Notre code de conduite couvre le respect de la réglementation, la non-discrimination, une rémunération équitable, le bien-être des salariés, un approvisionnement éthique, la responsabilité environnementale, ainsi que les standards que nous attendons de nos fournisseurs. Il est publié dans la rubrique juridique.

Quelle est l'approche d'Unless en matière de durabilité ?

Nous avons fixé des objectifs de réduction des émissions alignés sur la trajectoire 1,5 °C et les avons soumis à la Science Based Targets initiative. La plus grande part de notre empreinte provient de notre usage du cloud, c'est pourquoi nous limitons le nombre d'appels aux modèles et privilégions les régions UE où les fournisseurs publient des rapports tenant compte du carbone. En tant que petite entreprise, nous ne sommes pas encore tenus de publier un rapport de durabilité autonome au titre de la CSRD européenne.

Combien de temps les journaux d'audit sont-ils conservés ?

Notre durée de conservation standard pour les journaux liés à la sécurité est d'un an, sauf si le contrat client prévoit une durée plus courte. Les journaux sont protégés contre toute altération, surveillés en continu, et interrogeables à des fins d'enquête ou d'audit.

Qui est responsable de la protection des données chez Unless ?

Notre CEO fait office de point de contact désigné pour les questions relatives aux données personnelles, et notre CTO est responsable de l'exploitation technique et de la sécurité de la plateforme. La direction générale supervise le SMSI et la gouvernance de l'IA.

Comment les clients peuvent-ils exercer les droits des personnes concernées ?

Les clients traitent les demandes d'accès, de rectification, d'effacement et de portabilité de leurs utilisateurs finaux directement depuis notre tableau de bord. Le responsable du traitement initie la demande, et notre équipe la vérifie avec une supervision humaine. Pour toute donnée personnelle tokenisée par le Coffre-fort confidentiel, les jetons deviennent automatiquement orphelins lorsque la valeur sous-jacente change ou est supprimée, ce qui empêche toute réutilisation détournée des anciennes références.