Trust by design
La confiance commence par une chaîne que l’on peut suivre.
Lorsque l’IA intervient dans les processus, les exigences, le savoir et les décisions, les promesses ne suffisent pas. Les organisations doivent savoir : Où sont les données ? Quels modèles travaillent ? Qui y a accès ? Comment l’IA est-elle signalée ? Qu’est-ce qui est journalisé ? Et quelle responsabilité reste humaine ? Les réponses sont réunies ici, au même endroit.
Comment sont organisés la séparation des clients, la journalisation, les sauvegardes et les changements.
Pas par un sceau à la fin. Cette page montre où sont vos données, quel outil y touche, qui agit – et ce qui peut ensuite être prouvé.
Données
Le cas normal commence en Suisse.
Application, base de données, stockage de fichiers, sauvegardes et envoi de courriels sont hébergés chez un prestataire suisse. Si une partie de vos données quitte ce périmètre, il y a une raison nommable – vous la trouvez au chapitre suivant.
La plateforme est fournie par Traniva AG, dont le siège est à Hittnau, canton de Zurich. L’exploitation se fait chez un prestataire suisse dont le centre de données se trouve à Lucerne.
Selon le prestataire, le centre de données se trouve en Suisse centrale et les données restent en Suisse de bout en bout. Les passerelles de messagerie sont réparties sur Rothenburg, Rümlang et Zurich, les serveurs de noms sur le Plateau suisse. S’y ajoutent contrôle d’accès, surveillance, protection incendie au CO₂ et surveillance des systèmes en continu.
| Domaine | Localisation |
|---|---|
| Application | Suisse |
| Base de données | Suisse |
| Stockage de fichiers | Suisse |
| Sauvegardes | Suisse |
| Envoi des courriels | Suisse |
| Automatisation IA n8n Cloud | UE · Francfort |
| Modèle de langage OpenAI | fournisseur |
| Tous les services en détail → | |
Les lieux d’exploitation et de traitement peuvent varier selon le produit, le contrat et le fournisseur. Les indications déterminantes pour un contrat Enterprise donné sont consignées contractuellement.
Deux ordres juridiques, un même niveau de protection
La Suisse ne fait pas partie de l’UE – pour la protection des données, ce n’est pas un inconvénient mais un niveau supplémentaire.
LPD suisse
La loi révisée sur la protection des données s’applique directement, puisque le prestataire et l’exploitation sont en Suisse.
RGPD européen
Pour les clients de l’UE, le traitement est en outre conduit selon le règlement général sur la protection des données – comme l’indiquent nos conditions.
Adéquation
La Commission européenne reconnaît à la Suisse un niveau de protection adéquat. Un transfert vers la Suisse n’exige donc pas de garanties supplémentaires telles que des clauses contractuelles types.
Exploitation suisse de la plateforme
L’infrastructure d’hébergement suisse utilisée par Traniva relève du droit suisse. Pour les services d’IA ou d’automatisation externes s’appliquent en outre les mécanismes juridiques et de transfert déterminants pour ces prestataires et pour la configuration contractuelle concernée.
Rôles au contrat
Le fait que Traniva soit responsable du traitement ou sous-traitant dépend de l’usage et est réglé, si nécessaire, dans une convention distincte.
Ce que cela ne remplace pas
Une localisation seule n’est pas une conformité. Ce qui compte reste la configuration, les autorisations et le contexte d’utilisation chez le client.
Comment les clients sont séparés
La séparation ne concerne pas seulement les espaces de travail, mais tout ce qui s’y rattache.
Sur quoi repose l’appartenance
Pas sur un réglage que quelqu’un doit entretenir. L’acquisition d’une licence d’équipe crée une clé propre à cette organisation, automatiquement.
Consignée sur l’espace de travail
Chaque espace de travail porte l’appartenance comme une information propre. Si quelqu’un change d’organisation, ses espaces antérieurs ne le suivent pas.
Pour les applications aussi
Un accès à l’interface peut être lié à la même appartenance. Une clé d’une organisation n’atteint aucun espace d’une autre, quelle que soit sa demande.
IA
L’IA est un chemin supplémentaire – pas le lieu de stockage de votre travail.
Vos modèles sont en Suisse. Ce n’est qu’au lancement d’un agent qu’un extrait quitte ce chemin : via la couche d’automatisation à Francfort vers le fournisseur de modèle. Sans exécution d’agent, cela n’arrive pas.
Flux de données
Que se passe-t-il lors d’une exécution d’agent ?
Ce n’est pas tout l’environnement qui est transmis, mais le contenu et le contexte nécessaires à cette exécution.
Ce que vous saisissez – et ce que cela signifie hors Enterprise
Ce que vous saisissez relève de vous
Le contenu d’une requête vient de l’utilisateur. Ce qui est écrit dans un prompt ou transmis comme texte de processus est décidé par la seule organisation qui utilise TAOM – et cela est transmis au fournisseur du modèle.
Traniva ne contrôle pas ces contenus quant aux données personnelles, aux secrets d’affaires ou aux droits de tiers. Un tel contrôle supposerait que nous lisions les contenus – ce que nous ne faisons précisément pas.
Pourquoi cela compte en dessous d’Enterprise
En dessous du niveau Enterprise, la configuration standard s’applique : fournisseur, modèle et région de traitement sont prédéfinis et ne peuvent être convenus individuellement. Pour ce que vous divulguez via un prompt, ce sont alors les conditions de ce fournisseur qui s’appliquent.
Recommandation : hors Enterprise, ne saisissez dans les prompts ni données personnelles, ni secrets, ni éléments soumis à une surveillance particulière. Si vous en avez besoin, choisissez Enterprise – fournisseur, hébergement et région y sont fixés contractuellement, jusqu’à une exploitation dans votre propre environnement.
Comment se déroule la requête et ce que le fournisseur assure
Ce qui est transmis
- Ce qui est envoyé le texte du processus et son contexte – pas l’ensemble de l’environnement
- Finalité Analyse, génération, classement
- Conservation et région dépendent du fournisseur et de son contrat
Ce que le fournisseur assure
Selon les informations publiées par OpenAI, les données issues de l’interface de programmation ne sont par défaut pas utilisées pour entraîner les modèles. Les entrées et les résultats peuvent être conservés pendant une durée limitée à des fins de détection des abus.
utant qu’elles soient techniquement disponibles pour les modèles et points d’accès utilisés et activées par le fournisseur.
Les réglages valables pour votre contrat sont confirmés par écrit – nous ne l’affirmons pas ici de façon générale.
Avec Enterprise, vous choisissez
Fournisseur, modèle, hébergement et traitement sont définis par convention – y compris un modèle dans votre propre environnement ou un service que vous utilisez déjà. C’est aussi ce que prévoient les conditions de licence.
Le traitement par l’IA peut ainsi relever du même ordre juridique que le reste de vos données.
Ce que le modèle en fait
La manière dont le fournisseur de modèle traite techniquement les saisies et les règles de conservation applicables relèvent de son service et de la configuration convenue pour TAOM. Traniva consigne à l’intention du client quel fournisseur est utilisé, quelles données sont transmises et quelles propriétés confirmées contractuellement valent pour la configuration concrète.
Pour les modèles prédéfinis en dessous du niveau Enterprise, ce sont donc ses conditions contractuelles et de traitement qui s’appliquent. Ce qui en découle – y compris en matière de protection des données – dépend de ces conditions et des règles applicables, non d’un engagement de Traniva.
Ce que Traniva peut affirmer : quel fournisseur est utilisé, ce qui est transmis et que les identifiants restent côté serveur. Dans les configurations Enterprise, le fournisseur, le modèle, l’hébergement, la région de traitement et le mode de conservation peuvent en outre être fixés contractuellement – jusqu’à l’exploitation du modèle dans votre propre environnement.
Contrôle
Un agent reçoit des autorisations. Pas un blanc-seing.
Identité, autorisation, action, validation humaine – dans cet ordre. Une machine peut agir, mais elle ne peut pas répondre de ses actes.
Chaque agent reçoit un rôle organisationnel défini – les mêmes éléments qu’un poste de travail.
Responsabilité
De quoi l’agent répond-il ?
Capacité
Que peut-il exécuter ?
Accès au savoir
Quelles informations peut-il utiliser ?
Outils
À quels systèmes peut-il accéder ?
Pouvoir
Que peut-il décider seul ?
Validation et résultat
Qu’est-ce qui exige une validation humaine, et quels artefacts peut-il créer ou modifier ?
Pour les personnes
Identité → rôle → autorisation → action
Pour les agents
Identité de l’agent → rôle → pouvoir → action → preuve
En autonomie
L’agent agit dans des limites clairement posées, sans demander.
Avec validation
L’agent analyse ou propose – une personne valide.
Jamais
L’action n’est pas permise à l’agent.
Il doit rester possible de répondre : qui a agi, dans quel rôle, avec quels droits, sur quel objet, quand et avec quel résultat.
Qui répond de quoi
TAOM
La plateforme fournie et les fonctions documentées.
Fournisseur d’IA
Ses propres services, selon ses propres conditions contractuelles.
Client
Processus, autorisations, contexte d’utilisation et validations métier.
Utilisateur
Ses propres actions autorisées.
Agent
Et donc
La validation n’appartient jamais à l’agent – sinon plus personne ne serait responsable.
Ne porte aucune responsabilité juridique. Ses pouvoirs sont définis sur le plan organisationnel.
Pas d’IA dans les applications critiques des secteurs réglementés
Le projet d’annexe 22 européenne relative à l’intelligence artificielle en limite l’usage, pour les applications critiques au sens des BPF, aux modèles statiques et déterministes. TAOM utilise des modèles de langage et n’est expressément pas destiné à de telles applications.
La modélisation des processus n’est pas concernée. Lorsque TAOM est utilisé dans un environnement réglementé, l’élaboration assistée par IA reste une proposition qui suit votre circuit de validation existant – c’est précisément ainsi qu’elle est conçue.
Preuves
Ne pas seulement travailler en sécurité. Pouvoir expliquer plus tard ce qui s’est passé.
Chaque fichier et chaque document porte une provenance vérifiable sans accès à TAOM. C’est la différence entre une assurance et une preuve.
Sceau de provenance sur le modèle
Chaque fichier produit porte origine, version, moment, état de licence et mention IA – vérifiable contre toute modification par une empreinte SHA-256 à clé secrète (HMAC). Une provenance étrangère n’est jamais reprise.
Sceau sur les documents
Facture, document de licence, accord de sous-traitance, certificat et documentation contractuelle portent un numéro, un sceau et un code QR – vérifiable sur taom.ai/beleg, sans accès à TAOM.
Un certificat confirme que certains critères ont été examinés. Il ne remplace pas ce qui doit venir avant.
Quatre états
- Créé par des personnes
- AI GENERATED – produit par TAOM AI
- AI MODIFIED – artefact existant modifié dans TAOM
- Importé (inconnu) – fichier externe dont TAOM n’affirme pas l’origine
Ce qui est tenu sur l’artefact
- Source
- Horodatage
- Version de TAOM
- Marquage IA
- Historique des modifications
- Statut de licence
- Version
État par caractéristique – en service, en partie organisationnel, prévu
| Domaine | État |
|---|---|
| Transport chiffré | en service |
| Identifiants côté serveur, jamais dans le navigateur | en service |
| Identités et autorisations | en service |
| Séparation des clients | en service |
| Journalisation – journal d’exploitation, 30 jours par défaut, réglable par environnement | en service |
| Stockage chiffré | en partie organisationnel |
| Sauvegarde et restauration | en service |
| Protection du réseau | en service |
| Mises à jour et traitement des incidents | en partie organisationnel |
« En partie organisationnel » signifie : la base technique est là, la preuve dépend en outre d’une procédure chez le client – qui contrôle, quand et par rapport à quoi.
Ce que TAOM peut soutenir – et ce qu’il ne remplace pas
Ce que TAOM peut soutenir
- Protection des données
- Gouvernance de l’IA
- Système de contrôle interne
- Documentation des processus en environnement GxP
- Auditabilité
- Traçabilité
- Gouvernance d’entreprise
Ce que cela ne veut pas dire
À propos du règlement européen sur l’IA : TAOM met à disposition des mécanismes de transparence, de traçabilité, de supervision humaine et de documentation – provenance, rôles, limites de pouvoir, journaux et versionnement. Il n’existe pas de certification au titre du règlement.
Qu’un usage précis satisfasse pleinement une réglementation donnée dépend de la configuration, du processus, des mesures organisationnelles et du cadre réglementaire.
Pour les secteurs réglementés
Notre chaîne de preuves suit les attentes applicables aux systèmes informatisés en environnement réglementé : horodatage en temps universel coordonné, chaînage infalsifiable par sommes de contrôle et rattachement au compte à l’origine de l’action au moyen d’un identifiant non parlant – traçable en interne, anonyme à l’extérieur.
Les suppressions sont intégralement consignées. La consignation de la création et de la modification est en cours d’ajout ; l’état figure dans le rapport d’audit.
Enterprise
Quand le standard ne suffit pas, le traitement des données entre dans le contrat.
Cinq voies vers plus de souveraineté. Celle qui s’applique est examinée par projet, activée techniquement et confirmée par écrit – rien ne vaut automatiquement.
Configuration standard : aucune garantie de ZDR. Enterprise : ZDR possible sur accord et après validation technique. La disponibilité et l’étendue sont examinées pour le fournisseur, le modèle, le point d’accès et la région, puis consignées dans le contrat Enterprise.
Ce que Traniva consigne pour chaque configuration Enterprise
- le fournisseur de modèle utilisé
- les modèles et points d’accès utilisés ou autorisés
- le lieu ou la région de traitement
- le mode de conservation activé
- les propriétés garanties contractuellement
Sont possibles notamment un modèle dans votre propre environnement sans appel vers l’extérieur, un prestataire suisse pour le traitement du modèle, des modèles ouverts comme Apertus, développé à l’ETH Zurich et à l’EPFL, ou votre contrat existant avec un fournisseur que vous utilisez déjà. TAOM est conçu pour que le modèle soit interchangeable – c’est un composant, pas une condition.
Documents
Tout ce dont les achats et la protection des données ont besoin – au même endroit.
Pour une revue de sécurité, il faut des documents, pas des promesses. Les contrats sont le niveau de preuve de ce qui précède – ils sont réunis ici, avec numéro de version et état.
Des preuves qu’il faut pouvoir retrouver
Une preuve n’est utile que si on la retrouve le jour du contrôle. Parce que l’obligation de vérification, le risque, le contrôle et le résultat de test figurent sur l’étape du processus, la question peut être posée à travers tous les modèles : où manque-t-il encore quelque chose – avant que quelqu’un d’autre ne le demande ?
Quelles preuves existent et ce qu’elles disent
| Preuve | Ce qu’elle dit | État |
|---|---|---|
| Certification des personnes | Trois niveaux – Modeller, Agents, Infrastructure – chacun avec un numéro vérifiable | en service |
| Provenance IA sur l’artefact | Créé par des personnes, généré par l’IA, modifié par l’IA ou importé | en service |
| Sceau de validité sur le modèle | Déposé sur le modèle et vérifiable par son numéro | en service |
| Sceau sur les documents | Facture, document de licence, accord de sous-traitance et certificat – vérifiable sur taom.ai/beleg | en service |
| Documentation contractuelle | Le texte des contrats au moment de l’achat, avec numéros de version et dates de consentement | en service |
| Revu par des personnes | Validation via un ticket dans le système de livraison ; les changements de statut reviennent au modèle via notre propre application Atlassian | en service |
| Conforme à la méthode | Le modèle suit les règles TAOM : rôles en couloirs, questions aux passerelles, formes TAOM | en partie organisationnel |
| Certification de sécurité externe | Examen par un organisme indépendant | prévu |
Ce que demandent les revues de sécurité
Les données des clients servent-elles à entraîner des modèles publics ?
Dans la configuration standard actuelle de TAOM, les contenus de l’interface de programmation ne sont pas utilisés pour l’entraînement, selon les conditions publiées du fournisseur de modèle employé. Pour les configurations Enterprise divergentes, cela dépend du fournisseur et du modèle d’exploitation convenus. La configuration applicable au client est consignée par écrit.
Où les données sont-elles stockées ?
Selon le modèle d’exploitation et le contrat. La région déterminante est consignée dans le contrat Enterprise.
Peut-on utiliser TAOM sans IA ?
Oui. Process Studio s’utilise entièrement sans exécution d’agent – modéliser, importer, enrichir et exporter fonctionnent sans un seul appel.
Un agent peut-il décider seul ?
Uniquement dans des limites expressément définies. Revue, validation et approbation restent humaines.
TAOM est-il certifié au titre du règlement européen sur l’IA ?
Non. TAOM fournit des mécanismes qui soutiennent la transparence, la traçabilité, la supervision humaine et la documentation. Il n’existe pas de certification externe.
TAOM est-il validé GxP ?
Pas de façon générale. Qu’un usage précis soit validé dépend du contexte système et processus chez le client.
Vérifier plutôt que croire
Ne croyez pas l’affirmation. Examinez ce sur quoi elle repose.
TAOM vise à rendre traçable la façon dont données, personnes, agents, modèles, décisions et artefacts agissent ensemble. Si vous avez besoin de documents supplémentaires pour une revue de sécurité, les achats, la protection des données ou la conformité, nous les réunissons pour votre cas précis.