Sécurité et confiance

Vos données restent les vôtres.

Speyy est construit autour d'une promesse simple : rien de ce que vous partagez avec votre assistant ne fuite, n'est réutilisé, ni ne reste là où vous n'avez pas la main. Voici comment.

1 utilisateur= 1 environnement d'exécution dédié
100%des données stockées en France
0donnée jamais utilisée pour entraîner l'IA
Sur demandesuppression complète, confirmée par écrit
01Isolation

Votre propre espace privé.

La plupart des applications font tourner des milliers d'utilisateurs dans le même processus, sur la même base de données. Pas Speyy. Chaque utilisateur dispose de son propre environnement d'exécution dédié, qui fait tourner uniquement son assistant, et d'un répertoire de données dédié qui ne contient que ses données.

Il n'y a pas de base de données partagée, pas de mémoire partagée, pas d'historique partagé. Aucun autre utilisateur ne peut atteindre vos documents : toutes les routes de l'application qui servent une donnée exigent une session authentifiée, et cette propriété est vérifiée en continu par un test automatisé sur l'ensemble des routes.

Votre environnement n'a par ailleurs aucune interface exposée sur Internet : il n'est joignable qu'à travers notre service d'aiguillage, après authentification.

02Localisation

Hébergé en Europe, couvert par le RGPD.

Votre assistant, vos conversations et vos données métier sont hébergés chez Microsoft Azure, en France. Nous signons un accord de traitement des données (DPA) avec chaque client, couvrant :

  • Qui traite vos données et où elles se trouvent.
  • Combien de temps elles sont conservées et comment elles sont supprimées.
  • Nos engagements de réponse aux incidents et de notification.
  • Le rôle exact de chaque sous-traitant sur lequel nous nous appuyons.

Le document technique qui détaille tout cela — architecture, chiffrement, journalisation, et les limites que nous connaissons — s'appelle le Speyy Security & Guardrails Overview. Demandez-le, nous vous l'envoyons.

03Confidentialité

Jamais utilisé pour entraîner l'IA.

Un seul fournisseur de modèles est utilisé : Microsoft Azure OpenAI. Il garantit contractuellement que vos messages et vos fichiers ne sont jamais utilisés pour entraîner ou améliorer ses modèles, ni ceux d'OpenAI, et ne sont pas communiqués à OpenAI.

Aucun autre fournisseur d'IA n'est appelé. Les différents modes de l'interface correspondent à des modèles différents chez ce même fournisseur.

04Garde-fous

Garde-fous de sécurité intégrés.

Nous partons du principe que l'assistant peut faire des erreurs, et nous concevons en conséquence. Voici quelques choses que Speyy ne fera jamais, par conception :

  • Moindre privilège. Speyy n'est connecté qu'aux outils que vous approuvez explicitement, et uniquement aux familles d'outils que vous autorisez. C'est une contrainte technique : ce que vous n'autorisez pas n'existe pas pour lui.
  • Des brouillons d'abord. Les messages sortants sont préparés sous forme de brouillons. Ils ne sont envoyés qu'une fois que vous dites oui.
  • Arrêt à tout moment. Un contrôle d'arrêt en un clic interrompt instantanément ce que Speyy est en train de faire.
  • L'assistant ne détient pas les clés de la maison. Les secrets d'infrastructure sont détenus par un compte système distinct de celui qui exécute l'assistant. Il ne peut ni les lire, ni se faire passer pour un autre utilisateur.
05Traçabilité

Chaque action est traçable.

Trois couches indépendantes enregistrent ce que fait votre assistant :

  • Le journal de mémoire propre à l'assistant.
  • Les journaux techniques de votre environnement d'exécution dédié.
  • Le journal d'activité de chaque outil connecté (votre messagerie, votre CRM, etc.).

Cela signifie que toute action peut être reconstituée étape par étape, avec horodatages, a posteriori. Il n'y a pas de boîte noire. À l'inverse, le contenu de vos conversations n'est pas journalisé.

06Accès

Qui peut accéder à quoi chez Meridiem.

Au quotidien, personne chez Meridiem ne lit vos données. Mais un accès administrateur technique existe — il est inhérent à l'exploitation du service — et nous préférons l'écrire plutôt que le taire. Seul le CEO le détient. Les opérations d'administration sont enregistrées au journal d'activité de la plateforme d'hébergement, et le DPA restreint contractuellement cet accès à l'exploitation, à la maintenance, à l'incident ou à votre demande : jamais à des fins commerciales, jamais analytiques.

07Contrôle

Supprimer tout en un seul clic.

Comme 100 % de vos données vivent dans votre environnement dédié — et nulle part ailleurs : ni dans une base centrale, ni chez un autre sous-traitant —, partir est simple. Lorsque vous arrêtez d'utiliser Speyy, votre environnement, votre répertoire de données et les sauvegardes associées sont supprimés à votre demande, et au plus tard 60 jours après la fin du service. Nous vous confirmons la suppression par écrit.

08Contact

Une question, un audit, un incident ?

Les questions de sécurité arrivent directement au CEO. Nous nous engageons à répondre dans l'heure, avec une prise en charge le jour même pour tout ce qui est critique.

Écrivez à maxime@meridiem.be.

Vous voulez le côté contractuel ?

Nous partageons volontiers notre accord de traitement des données et répondons à toute demande d'audit.

Parlons-en