aller au contenu principal

Syncanix

Centre de confiance

Si votre équipe sécurité, confidentialité ou achats évalue Syncanix, envoyez-la ici. Nous avons répondu aux questions qu’on nous pose le plus souvent, avec des précisions plutôt que des adjectifs. S’il manque quelque chose dont vous avez besoin, écrivez à admin@syncanix.com et nous ajouterons la réponse pour la prochaine personne qui posera la question.

En un coup d’œil

Région des données
Toutes les données stockées résident dans l’UE (Francfort), tout comme l’inférence d’IA par défaut : Claude s’exécute sur Amazon Bedrock dans la région, sous les conditions de traitement des données d’AWS et n’est jamais utilisé pour l’entraînement. Le fournisseur de bascule hors UE est désactivé par défaut (verrou de résidence UE).
Chiffrement
Chiffré au repos ; TLS 1.3 en transit. BYOK pris en charge sur toutes les offres.
Règlement européen sur l’IA
L’article 50 s’applique depuis le 2 août 2026. L’information de l’utilisateur final sur l’IA est active dans le produit ; le marquage lisible par machine est en cours de déploiement. Syncanix fournit un système d’IA à risque limité ; les obligations au niveau du modèle incombent en amont aux fournisseurs de modèles de fondation. Notre classification des risques est rédigée et en attente de validation par un conseil juridique.
Notification de violation
SLA de notification aux clients de 24 heures à compter d’une violation confirmée (DPA art. 33).
SLA de DSAR
Accusé de réception sous 24 heures ; traitement sous 30 jours (RGPD art. 12).
SOC 2
Pas encore certifié. La collecte de preuves de Type I débute dans nos premiers mois après le lancement ; le Type II environ neuf mois plus tard.

Où circulent vos données

Voici exactement ce qui arrive à un seul message, de bout en bout : ce qui s’exécute où, ce que nous conservons et ce qui n’est gardé qu’un instant.

  1. Votre utilisateur écrit un message

    TransitoireUE (Francfort)

    Le widget de chat l’envoie en TLS à l’API Syncanix, où chaque requête est liée à votre espace de travail avant toute autre chose.

  2. Stockage des conversations et du catalogue

    StockéUE (Francfort)

    La transcription, votre catalogue de capacités et vos paramètres sont écrits dans un stockage séparé de celui de tout autre espace de travail, chiffré au repos.

  3. Récupération de la documentation

    TransitoireUE (Francfort)

    Lorsque votre documentation fonde une réponse, les embeddings et le reranking s’exécutent dans la région, sur Amazon Bedrock.

  4. Génération de la réponse de l’IA

    TransitoireUE (Francfort)

    Votre message et le contexte récupéré sont traités dans l’UE : Claude s’exécute sur Amazon Bedrock à Francfort pour générer la réponse. Rien n’est stocké à cette étape, et votre contenu n’est jamais utilisé pour entraîner un modèle. Si le chemin UE est indisponible, nous pouvons basculer vers un fournisseur de modèle hors UE.

  5. La réponse revient en streaming

    TransitoireUE (Francfort)

    La réponse est diffusée via l’API Syncanix jusqu’au navigateur de votre utilisateur. Ce qui persiste ensuite, c’est la transcription stockée de l’étape 2.

Sécurité

La production s’exécute dans l’UE (Francfort), sur un compte cloud dédié et entièrement isolé. Tout est chiffré au repos et en transit avec TLS 1.3. Chaque charge de travail et chaque rôle de base de données bénéficient d’un accès au moindre privilège, chaque appel d’API est authentifié par défaut, et chaque réponse destinée au client porte les en-têtes de durcissement habituels : CSP, HSTS et X-Frame-Options.

Lire l’aperçu complet de la sécurité →

État du système en direct

Une page d'état publique affiche la disponibilité en direct de l'API, de la distribution du widget, du tableau de bord et du site web, actualisée toutes les cinq minutes, avec les incidents en cours et les fenêtres de maintenance planifiées.

Voir l'état du système →

Questionnaire de sécurité

Nous avons rempli à l’avance les questions qui reviennent dans la plupart des revues fournisseurs, les domaines CAIQ-Lite et les aires VSA-Core. Chacune reçoit un oui, partiel ou prévu honnête, avec le détail qui l’accompagne.

Lire le questionnaire pré-rempli →

Accessibilité

Nous concevons selon la norme WCAG 2.1 AA. La déclaration précise, surface par surface, où nous sommes conformes, comment nous y parvenons et ce qui reste, à notre connaissance, en deçà.

Lire la déclaration d’accessibilité →

Sous-traitants ultérieurs

Syncanix s’appuie sur 7 sous-traitants. AWS héberge tout dans l’UE et exécute notre inférence d’IA par défaut ainsi que la récupération de documents sur Amazon Bedrock, dans la région. Anthropic et OpenAI sont les fournisseurs de modèles vers lesquels nous pouvons basculer hors UE. Auth0 gère l’identité, PostHog gère l’analytique produit basée sur le consentement, Google Workspace envoie nos e-mails transactionnels, et Paddle est notre prestataire de facturation et revendeur officiel. Chacun ne reçoit que les données nécessaires à sa finalité, et nous donnons un préavis de 30 jours avant tout changement substantiel : un nouveau sous-traitant, une nouvelle catégorie de données ou un changement de localisation.

Lire la liste complète des sous-traitants ultérieurs →

DPA et transferts transfrontaliers

Notre DPA couvre les obligations du sous-traitant au titre du RGPD (article 28), les mesures de sécurité requises (article 32) et la notification de violation sous 24 heures (article 33). Les transferts hors de l’EEE reposent sur les clauses contractuelles types de l’UE (Module Deux), avec l’addendum IDTA de l’ICO du Royaume-Uni et un avenant FADP suisse lorsqu’ils s’appliquent. Des avenants régionaux couvrent les EAU, l’Arabie saoudite, Israël, l’Égypte, le Qatar, Bahreïn, Oman et la Jordanie.

Lire la synthèse complète du DPA →

Confidentialité

Nous sommes le sous-traitant du contenu que vos utilisateurs envoient, et le responsable du traitement des comptes du tableau de bord. Par défaut, nous conservons les données de conversation 30 jours, n’entraînons jamais de modèles de fondation sur vos données et gardons tout ce qui est stocké dans l’UE. Nous honorons les droits du RGPD (articles 15, 16, 17, 20, 25, 32 et 33), et restons à l’écart de la décision automatisée de l’article 22 par conception : chaque action à fort impact garde un humain dans la boucle. La CCPA et les lois des États américains sont couvertes par le même sur-ensemble, aux côtés des régimes des EAU, saoudien et israélien.

Lire l’avis de confidentialité complet →

Conformité en matière d’IA

Les règles de transparence de l’article 50 du règlement européen sur l’IA s’appliquent depuis le 2 août 2026. Syncanix fournit un système d’IA à risque limité, donc elles s’appliquent à nous ; les obligations plus lourdes au niveau du modèle au titre de l’article 53 incombent en amont à Anthropic et OpenAI. L’information de l’utilisateur final sur l’IA est active : un avis clair indiquant que vous parlez à une IA, plus un indicateur persistant dans l’en-tête du chat, dans les six langues de lancement. Le marquage lisible par machine des contenus générés par IA se déploie par vagues et n’est pas encore présent sur toutes les surfaces. Notre classification de risque formelle est rédigée intégralement, aux côtés des fiches de modèle et de la méthodologie d’évaluation des biais, et attend la validation d’un conseil juridique avant que nous la présentions comme revue.

Lire la synthèse complète de conformité en matière d’IA →

Certifications de conformité

Voici où en est réellement chaque référentiel. SOC 2 est sur la feuille de route, pas encore acquis : la collecte de preuves de Type I (avec Vanta) débute dans nos premiers mois après le lancement, et le rapport de Type II est visé environ neuf mois plus tard. ISO 27001 suit sur la même base de preuves. Les règles de l’article 50 du règlement européen sur l’IA s’appliquent depuis le 2 août 2026 : l’information de l’utilisateur final est active, le marquage lisible par machine se déploie, et notre classification attend la validation d’un conseil juridique. Un DPA RGPD et la couverture CCPA / CPRA sont disponibles dès aujourd’hui. HIPAA et FedRAMP sont délibérément hors du périmètre de la v1.

Lire l’état complet de conformité →

Divulgation des vulnérabilités

La recherche de sécurité menée de bonne foi est la bienvenue. Nous accusons réception d’un signalement sous 3 jours ouvrés, le trions sous 7 jours et vous tenons informé au moins tous les 14 jours jusqu’à sa résolution. La recherche conduite dans le respect des règles publiées bénéficie d’une sphère de sécurité : nous n’engagerons ni ne soutiendrons aucune action en justice à son encontre. Il n’existe pas de programme de primes rémunéré à ce jour ; si cela change, nous l’annoncerons ici en premier.

Lire la politique de divulgation →

Langues

Le produit, l’information sur l’IA et les mentions légales destinées aux clients sont tous livrés dans nos six langues de lancement : anglais, espagnol, français, allemand, arabe et hébreu. L’arabe et l’hébreu sont entièrement de droite à gauche, y compris les icônes qui portent une direction, et un locuteur natif relit chaque version.

Contact

  • Achats, questionnaires fournisseurs et questions générales de confiance : admin@syncanix.com.
  • Demandes des personnes concernées, escalades RGPD et questions relatives au DPA : admin@syncanix.com.
  • Divulgations de sécurité et signalements d’incidents : admin@syncanix.com.