aller au contenu principal

← Retour au Centre de confiance

Confidentialité

La projection publique de la posture de confidentialité de Syncanix. Ce que nous traitons, pourquoi nous le traitons, combien de temps nous le conservons et quels droits s’y appliquent. Les durées de conservation par palier sont concrètes ; les engagements RGPD par Article sont nommés explicitement.

Traduit pour votre commodité. La version anglaise est celle qui fait foi juridiquement.

Dernière mise à jour :

Rôles

Syncanix agit en tant que sous-traitant pour les données de contenu client qui transitent par le produit (conversations de chat, contenu des documents, plongements de récupération, charges utiles des appels d’outils) et en tant que responsable du traitement pour les données de compte du tableau de bord (adresse e-mail de l’opérateur, rôle, statut MFA, journaux d’audit des actions de l’opérateur). Cette répartition est reflétée dans le DPA et dans le tableau de conservation par type de donnée ci-dessous.

Paramètres par défaut de confidentialité dès la conception

  • Résidence des données dans l’UE pour tout ce qui est stocké, et pour l’inférence d’IA par défaut. La production s’exécute dans l’UE (Francfort), et toutes les données client stockées y restent, sauf si vous choisissez explicitement une autre région. L’inférence d’IA par défaut s’exécute également dans l’UE — Claude sur Amazon Bedrock — de sorte qu’une conversation normale est traitée de bout en bout dans la région. Voir « Aucun entraînement sur vos données » ci-dessous.
  • Aucun entraînement de modèles de fondation sur les données client. Nous n’entraînons jamais de modèles d’IA sur vos données. L’inférence par défaut s’exécute sur Claude via Amazon Bedrock dans l’UE (eu-central-1), sous les conditions de traitement des données d’AWS — votre contenu n’est ni conservé ni utilisé pour l’entraînement. Si nous basculons un jour vers un fournisseur hors UE (Anthropic ou OpenAI), leurs conditions d’API excluent déjà le trafic d’API de l’entraînement, et nous finalisons des accords Zero Data Retention (ZDR) avec les deux. Les embeddings de récupération et le reclassement s’exécutent eux aussi sur Amazon Bedrock dans l’UE.
  • Paramètres par défaut réglés pour la minimisation. Conservation par défaut de 30-day pour le contenu du chat ; activation par consentement explicite (et non par retrait) pour l’analytique inter-clients ; désactivation par défaut pour les tests A/B de Prompts par client.

Conservation (par palier)

Les durées de rétention par défaut s'appliquent automatiquement selon l'offre. Les clients peuvent demander une rétention plus courte à tout moment (les contrôles en libre-service dans le tableau de bord sont sur la feuille de route) ; les clients Enterprise peuvent prolonger la rétention pour des obligations légales ou réglementaires.

Conservation par défaut par palier client
PalierConservation des conversationsConservation du journal d’audit
Starter30 jours90 jours
Growth90 jours1 an
Scale1 an2 ans
EnterpriseConfigurable par le client (par défaut 90 days)Configurable par le client (par défaut 2 years)

Droits RGPD

Chaque droit RGPD est respecté de bout en bout, avec des mises en œuvre spécifiques par Article :

  • Article 15 (Accès). Les utilisateurs finaux peuvent consulter leur historique de conversations dans le widget de chat. Les demandes d'administrateurs portant sur l'historique complet d'un utilisateur passent par le processus documenté de réception des DSAR, avec un export JSON lisible par machine livré dans le SLA de 30 jours.
  • Article 16 (Rectification). Les demandes de rectification sont traitées via le processus documenté de réception des DSAR, dans les mêmes délais de réponse.
  • Article 17 (Effacement). L’effacement supprime vos messages de conversation, insights, enregistrements de propriété de conversation et retours, dans le SLA de 30 jours.
  • Article 20 (Portabilité). L'export est livré en JSON lisible par machine pour la portabilité vers un autre fournisseur ; des copies lisibles par l'humain sont disponibles sur demande.
  • Article 22 (Décision automatisée). Syncanix s’en abstient dès la conception : aucune décision exclusivement automatisée produisant des effets juridiques ou significatifs. Chaque appel d’outil à fort impact dispose d’un commutateur d’intervention humaine (human-in-the-loop) et de paliers d’authentification renforcée (step-up).
  • Article 25 (Protection des données dès la conception). Par défaut : rétention de 30 jours, résidence dans l’UE pour toutes les données stockées, aucun entraînement sur les données client.
  • Article 32 (Sécurité). AES-256 au repos ; TLS 1.3 en transit ; accès au moindre privilège ; SOC 2 Type I visé pour le Q3 2026, avec une collecte des preuves démarrant dans les premiers mois après le lancement.
  • Article 33 / 34 (Notification de violation). Les clients sont notifiés dans un délai de 24 hours suivant la confirmation d’une violation de données à caractère personnel. Les obligations de notification aux utilisateurs finaux incombent au client (responsable du traitement).

Profils des visiteurs non connectés

L'apprentissage des visiteurs est activé par défaut pour un espace de travail et peut être désactivé à tout moment. Lorsqu'il est actif, les visiteurs non connectés reçoivent un identifiant pseudonyme afin que l'assistant puisse reconnaître ceux qui reviennent sur ce site. L'identifiant est aléatoire, créé séparément pour chaque espace de travail, et n'est jamais partagé ni relié entre les sites de différents clients. Aucun nom, e-mail ou coordonnée n'est collecté : l'assistant ne conserve que des préférences issues de la conversation, les identifiants et données personnelles étant supprimés avant tout stockage.

  • Un pseudonyme, pas un compte. L'identifiant n'accorde aucun accès et n'approuve rien : les flux d'approbation d'actions refusent structurellement les visiteurs pseudonymes, et il ne peut jamais servir à se connecter ni à agir.
  • Conservation standard. Les conversations et profils des visiteurs suivent les fenêtres de conservation normales de l'espace de travail — les mêmes que pour les utilisateurs connectés — et les profils inactifs sont supprimés automatiquement.
  • Effaçable à la demande. Les visiteurs peuvent demander au propriétaire du site de leur montrer ou d'effacer ce que l'assistant retient à leur sujet, et ces demandes sont traitées ; l'effacement dissocie aussi leurs conversations passées afin que rien ne puisse être réappris.
  • Ce à quoi cela ne sert jamais. Pas de publicité, pas de vente de données, pas de suivi inter-sites, pas d'enrichissement par des tiers. Les espaces de travail peuvent désactiver la fonction à tout moment ou la lier à la bannière de consentement de leur propre site.

Traitement des PII

Les PII sont traitées comme des données critiques. Syncanix les gère à trois endroits : les champs du catalogue lors de la découverte, les réponses de l’assistant avant leur remise, et les transcriptions dans la vue de relecture de l’opérateur :

  • Au niveau du champ (catalogue). Lors de la découverte, le LLM d’enrichissement signale les champs susceptibles de contenir des PII (email, phone, SSN, credit card, IP). Les opérateurs confirment ou rejettent. Le moteur de rendu expurge en fonction de la portée pii:read du lecteur.
  • Texte libre (messages de chat). Les messages de chat sont stockés tels que l’utilisateur final les a écrits — Syncanix ne réécrit pas ses mots en silence —, chiffrés au repos et cloisonnés par locataire. Les réponses de l’assistant passent une analyse des secrets, de sorte que les identifiants qu’il pourrait répéter ([api-key], [token]) sont supprimés avant d’atteindre l’écran. Il incombe au client (responsable du traitement) de tenir les données de catégorie particulière hors du chat, conformément au DPA.
  • Couche de stockage. Le texte libre est conservé chiffré au repos (AES-256 / KMS), cloisonné par locataire et purgé selon la fenêtre de rétention de votre offre ; il n’est pas expurgé avant le stockage. Lorsqu’un opérateur ouvre une transcription, les identifiants détectés sont masqués ([email], [phone]) et l’accès est consigné dans le journal d’audit.

Ce que la cartographie lit sur une page

La cartographie s’exécute dans un onglet que vous ouvrez vous-même, connecté sous votre propre compte. Elle lit la structure de vos pages — les formulaires, les champs qu’ils demandent, les routes et les liens — et clique sur les commandes qu’elle trouve à l’intérieur de copies scellées de ces pages, si bien que rien n’atteint votre serveur. Ce qui est conservé est une description de formes, jamais les valeurs saisies par qui que ce soit.

  • Une lecture qu’elle fait bel et bien. Pour déterminer d’où vient la valeur d’une requête, elle la compare à ce que la page contient déjà — une balise meta, un champ caché, un cookie, un élément stocké. La comparaison a lieu dans votre navigateur, la valeur est jetée dans le même geste, et ce qui est conservé est le nom de l’endroit d’où elle venait. Rien que seul votre serveur peut lire ne lui est visible.
  • Le stockage du navigateur est la seule exception. En dehors de cette comparaison, l’assistant ne lit aucun stockage du navigateur sur votre site. L’exception n’a lieu que pendant une cartographie que vous lancez vous-même, jamais dans la session d’un visiteur, et elle ne touche que les clés auxquelles une valeur de requête correspondait.
  • Jamais une valeur, jamais un modèle. Une valeur reconnue n’est jamais journalisée, jamais envoyée nulle part, et n’atteint jamais un modèle. Une valeur trouvée à deux endroits, ou à aucun, est refusée plutôt que devinée.
  • Rejouée uniquement vers votre propre serveur. Ce qui est appris n’est rejoué que sur des appels de même origine vers votre propre API, uniquement à l’intérieur d’une requête que Syncanix a signée pour cet appel précis, et jamais vers l’hôte d’une autre entreprise.

Confidentialité du code source

Cette section porte sur l’analyse facultative du code source. La découverte à partir des pages du produit est l’autre voie : elle lit la structure de la page — noms de champs, libellés, routes — et jamais les valeurs saisies par qui que ce soit. La CLI de découverte côté client de Syncanix s’exécute dans l’environnement propre du client. Seules les métadonnées structurées du catalogue quittent le réseau du client — les fichiers source ne sont jamais téléversés. Le texte du gestionnaire par endpoint (≤2 KB) envoyé à Anthropic est traité puis supprimé ; en vertu des conditions d’API d’Anthropic, ce trafic est exclu de l’entraînement, et un accord de rétention zéro de données (Zero Data Retention, ZDR) est en cours de finalisation.

Syncanix n’indexe jamais le code source côté serveur. La découverte est pilotée par événements et sans état ; le contenu du dépôt du client reste dans le dépôt du client.

BYOK (clé personnelle, bring-your-own-key). Les clients de toutes les offres peuvent fournir leurs propres clés Anthropic, OpenAI ou Bedrock ; le fournisseur du LLM ne voit jamais Syncanix comme intermédiaire. .syncanixignore exclut des chemins de la découverte par défaut ( (*.env, secrets/**, fixtures/**, __tests__/**, vendored/**, node_modules/**).

Lois américaines sur la confidentialité

Le produit est mis en œuvre selon un sur-ensemble RGPD + CCPA qui correspond aux 19+ lois de confidentialité au niveau des États en vigueur (CA CCPA / CPRA, VA VCDPA, CO CPA, CT CTDPA, UT UCPA, TX TDPSA, FL FDBR, OR OCPA, MT MCDPA, IA ICDPA, TN TIPA, IN ICDPA, DE DPDPA, NH SB 255, NJ SB 332, MN MCDPA, MD MODPA). Syncanix ne vend ni ne partage d’informations personnelles au sens où ces termes sont définis par la CCPA / CPRA ; les résidents de Californie peuvent exercer leurs droits de retrait, d’accès, de correction ou de suppression en écrivant à admin@syncanix.com . Les règles ADMT de la CPPA (en vigueur au 1er janvier 2026) relèvent de la même posture Article 22 décrite ci-dessus.

MENA et Israël

UAE Federal Decree-Law 45/2021 (PDPL) + DIFC + ADGM ; KSA PDPL (application pleine et entière depuis le 14 Sep 2024) avec notification de violation sous 72-hour à la SDAIA et désignation d’un représentant local lorsque les seuils de chiffre d’affaires sont atteints ; Israel Privacy Protection Law + Amendment 13 (en vigueur le 15 Aug 2025) avec Privacy Protection Officer obligatoire et amendes pouvant atteindre 5 % du chiffre d’affaires ; Egypt Law 151/2020 ; Qatar Law 13/2016 ; Bahrain PDPL 30/2018 ; Oman Royal Decree 6/2022 ; Jordan PDPL 24/2023. La résidence des données dans une région saoudienne (Riyadh) est activée lorsqu’un client KSA payant l’exige.

Isolation multitenant

Les frontières entre locataires sont appliquées à chaque couche : délimitation au niveau de l’application sur chaque requête, sécurité au niveau des lignes de la base de données comme défense en profondeur, et délimitation des accès par locataire sur les chemins du LLM et du stockage. Des sondes synthétiques nocturnes éprouvent ces frontières — l’utilisateur synthétique A du locataire A demande les données de l’utilisateur B ; le résultat attendu est le refus ; tout échec déclenche une alerte critique et une mise en pause du déploiement.

Procédure DSAR

Les demandes d’accès des personnes concernées (articles 15 / 16 / 17 / 20 / 21) sont accusées sous 24 heures et satisfaites sous 30 jours, conformément à l’article 12 du RGPD. Les types de demande pris en charge sont l’accès, l’effacement, la portabilité, la rectification et l’opposition. Pour formuler une demande, écrivez à admin@syncanix.com en précisant le type de demande et le compte concerné. Nous accusons réception et vous indiquons ce dont nous avons besoin pour vérifier votre identité.

Contact