Autorisation
Aucun modèle de langage dans le chemin d’autorisation
Un modèle peut résumer un incident ou proposer un brouillon. Il ne décide jamais d’un droit et ne lance jamais un outil directement.
Confiance
Hébergement que nous exploitons, composants open source audités, aucune dépendance obligatoire à un cloud tiers. Ce que nous ne pouvons pas prouver, nous ne l’affirmons pas.
Nos règles
Elles sont écrites dans le code et vérifiées à la construction, pas seulement dans un document commercial.
Autorisation
Un modèle peut résumer un incident ou proposer un brouillon. Il ne décide jamais d’un droit et ne lance jamais un outil directement.
Souveraineté
Le socle fonctionne sans appeler l’extérieur. Aucune interface d’intelligence artificielle publique, même gratuite, n’est autorisée dans le profil souverain.
Sécurité
Sécurité en échec fermé, sortie réseau refusée par défaut, preuves durables. Une politique qui ne peut pas être évaluée refuse l’action ; elle ne l’autorise jamais « par défaut ».
Observation
Un capteur qui ne voit pas le trafic ne sert à rien. Nous ne prétendons donc pas surveiller un réseau depuis un serveur qui n’y est pas raccordé.
Open source
Le socle obligatoire n’utilise que des composants gratuits et réellement open source au sens de l’Open Source Initiative.
Une licence permissive sur un logiciel n’emporte rien sur le reste : une licence MIT du logiciel d’un agent ne rend pas pour autant un modèle d’intelligence artificielle open source au sens de la définition OSAID. Nous distinguons donc le logiciel, les données et les poids d’un modèle.
Les listes d’outils que nous publions en interne sont un catalogue de candidats, pas une autorisation. Un composant dont la licence est incertaine est bloqué, jamais supposé conforme.
Les limites
Cette liste est aussi importante que le catalogue de modules. Elle vous dit ce sur quoi vous ne devez pas compter.
Traitement des données
Le principe est constant : nous collectons le minimum nécessaire, nous le gardons chez nous, et nous le supprimons quand il n’est plus utile.
Les journaux et alertes que vous nous confiez restent dans votre espace client, cloisonné côté serveur. Ils ne sont ni agrégés avec ceux d’autres organisations, ni utilisés pour entraîner un modèle, ni transmis à un tiers.
Une preuve est stockée hors de la base, adressée par son empreinte SHA-256, avec sa chaîne de conservation. Elle est conservée le temps du dossier d’incident et de ses obligations légales, puis supprimée avec sa trace de suppression.
Le formulaire de contact ne collecte que ce que vous écrivez : nom, adresse électronique, organisation si vous la renseignez, et votre message. Ces informations servent uniquement à vous répondre. La politique de confidentialité en donne le détail.
Une copie sur le même serveur protège contre une erreur applicative, pas contre la perte du serveur. Nous le disons parce que c’est vrai, et parce que la conception des sauvegardes en découle. Les délais de reprise seront mesurés et publiés avec leur méthode, jamais annoncés à l’avance.