Accueil / TAOM™ Centre de confiance

TAOM™ Centre de confiance

Trust by design

La confiance commence par une chaîne que l’on peut suivre.

Lorsque l’IA intervient dans les processus, les exigences, le savoir et les décisions, les promesses ne suffisent pas. Les organisations doivent savoir : Où sont les données ? Quels modèles travaillent ? Qui y a accès ? Comment l’IA est-elle signalée ? Qu’est-ce qui est journalisé ? Et quelle responsabilité reste humaine ? Les réponses sont réunies ici, au même endroit.

Comment sont organisés la séparation des clients, la journalisation, les sauvegardes et les changements.

Pas par un sceau à la fin. Cette page montre où sont vos données, quel outil y touche, qui agit – et ce qui peut ensuite être prouvé.

TAOM · Suisseapplication, base de données, fichiers, sauvegardes, messagerie
Exécution d’agent · Francfortuniquement au lancement d’un agent
Fournisseur de modèleÉtats-Unis par défaut · au choix dès Enterprise
Provenance et preuvessceaux, journal, documentation contractuelle

Données

Le cas normal commence en Suisse.

Application, base de données, stockage de fichiers, sauvegardes et envoi de courriels sont hébergés chez un prestataire suisse. Si une partie de vos données quitte ce périmètre, il y a une raison nommable – vous la trouvez au chapitre suivant.

La plateforme est fournie par Traniva AG, dont le siège est à Hittnau, canton de Zurich. L’exploitation se fait chez un prestataire suisse dont le centre de données se trouve à Lucerne.

Selon le prestataire, le centre de données se trouve en Suisse centrale et les données restent en Suisse de bout en bout. Les passerelles de messagerie sont réparties sur Rothenburg, Rümlang et Zurich, les serveurs de noms sur le Plateau suisse. S’y ajoutent contrôle d’accès, surveillance, protection incendie au CO₂ et surveillance des systèmes en continu.

Domaine Localisation
Application Suisse
Base de données Suisse
Stockage de fichiers Suisse
Sauvegardes Suisse
Envoi des courriels Suisse
Automatisation IA n8n Cloud UE · Francfort
Modèle de langage OpenAI fournisseur
Tous les services en détail →

Les lieux d’exploitation et de traitement peuvent varier selon le produit, le contrat et le fournisseur. Les indications déterminantes pour un contrat Enterprise donné sont consignées contractuellement.

Deux ordres juridiques, un même niveau de protection

La Suisse ne fait pas partie de l’UE – pour la protection des données, ce n’est pas un inconvénient mais un niveau supplémentaire.

LPD suisse

La loi révisée sur la protection des données s’applique directement, puisque le prestataire et l’exploitation sont en Suisse.

RGPD européen

Pour les clients de l’UE, le traitement est en outre conduit selon le règlement général sur la protection des données – comme l’indiquent nos conditions.

Adéquation

La Commission européenne reconnaît à la Suisse un niveau de protection adéquat. Un transfert vers la Suisse n’exige donc pas de garanties supplémentaires telles que des clauses contractuelles types.

Exploitation suisse de la plateforme

L’infrastructure d’hébergement suisse utilisée par Traniva relève du droit suisse. Pour les services d’IA ou d’automatisation externes s’appliquent en outre les mécanismes juridiques et de transfert déterminants pour ces prestataires et pour la configuration contractuelle concernée.

Rôles au contrat

Le fait que Traniva soit responsable du traitement ou sous-traitant dépend de l’usage et est réglé, si nécessaire, dans une convention distincte.

Ce que cela ne remplace pas

Une localisation seule n’est pas une conformité. Ce qui compte reste la configuration, les autorisations et le contexte d’utilisation chez le client.

Comment les clients sont séparés

La séparation ne concerne pas seulement les espaces de travail, mais tout ce qui s’y rattache.

Sur quoi repose l’appartenance

Pas sur un réglage que quelqu’un doit entretenir. L’acquisition d’une licence d’équipe crée une clé propre à cette organisation, automatiquement.

Consignée sur l’espace de travail

Chaque espace de travail porte l’appartenance comme une information propre. Si quelqu’un change d’organisation, ses espaces antérieurs ne le suivent pas.

Pour les applications aussi

Un accès à l’interface peut être lié à la même appartenance. Une clé d’une organisation n’atteint aucun espace d’une autre, quelle que soit sa demande.

IA

L’IA est un chemin supplémentaire – pas le lieu de stockage de votre travail.

Vos modèles sont en Suisse. Ce n’est qu’au lancement d’un agent qu’un extrait quitte ce chemin : via la couche d’automatisation à Francfort vers le fournisseur de modèle. Sans exécution d’agent, cela n’arrive pas.

Flux de données

Que se passe-t-il lors d’une exécution d’agent ?

Ce n’est pas tout l’environnement qui est transmis, mais le contenu et le contexte nécessaires à cette exécution.

TAOMEspace de travail · SuisseModèle, rôle, contexte et autorisations restent le point de départ.
Automatisationn8n · FrancfortOrchestration côté serveur. Les identifiants ne sont pas dans le navigateur.
Fournisseur de modèleStandard ou choix EnterpriseTraitement selon la configuration applicable à la licence et au contrat.
Sans exécution d’agentModéliser, importer, élaborer et exporter est possible sans appel au modèle.
StandardFournisseur, modèle et région suivent la configuration standard et les conditions du fournisseur.
EnterpriseFournisseur, hébergement, région et conservation peuvent être fixés contractuellement.
Ce que vous saisissez – et ce que cela signifie hors Enterprise

Ce que vous saisissez relève de vous

Le contenu d’une requête vient de l’utilisateur. Ce qui est écrit dans un prompt ou transmis comme texte de processus est décidé par la seule organisation qui utilise TAOM – et cela est transmis au fournisseur du modèle.

Traniva ne contrôle pas ces contenus quant aux données personnelles, aux secrets d’affaires ou aux droits de tiers. Un tel contrôle supposerait que nous lisions les contenus – ce que nous ne faisons précisément pas.

Pourquoi cela compte en dessous d’Enterprise

En dessous du niveau Enterprise, la configuration standard s’applique : fournisseur, modèle et région de traitement sont prédéfinis et ne peuvent être convenus individuellement. Pour ce que vous divulguez via un prompt, ce sont alors les conditions de ce fournisseur qui s’appliquent.

Recommandation : hors Enterprise, ne saisissez dans les prompts ni données personnelles, ni secrets, ni éléments soumis à une surveillance particulière. Si vous en avez besoin, choisissez Enterprise – fournisseur, hébergement et région y sont fixés contractuellement, jusqu’à une exploitation dans votre propre environnement.

Comment se déroule la requête et ce que le fournisseur assure

Ce qui est transmis

  • Ce qui est envoyé le texte du processus et son contexte – pas l’ensemble de l’environnement
  • Finalité Analyse, génération, classement
  • Conservation et région dépendent du fournisseur et de son contrat

Ce que le fournisseur assure

Selon les informations publiées par OpenAI, les données issues de l’interface de programmation ne sont par défaut pas utilisées pour entraîner les modèles. Les entrées et les résultats peuvent être conservés pendant une durée limitée à des fins de détection des abus.

utant qu’elles soient techniquement disponibles pour les modèles et points d’accès utilisés et activées par le fournisseur.

Les réglages valables pour votre contrat sont confirmés par écrit – nous ne l’affirmons pas ici de façon générale.

Avec Enterprise, vous choisissez

Fournisseur, modèle, hébergement et traitement sont définis par convention – y compris un modèle dans votre propre environnement ou un service que vous utilisez déjà. C’est aussi ce que prévoient les conditions de licence.

Le traitement par l’IA peut ainsi relever du même ordre juridique que le reste de vos données.

Ce que le modèle en fait

La manière dont le fournisseur de modèle traite techniquement les saisies et les règles de conservation applicables relèvent de son service et de la configuration convenue pour TAOM. Traniva consigne à l’intention du client quel fournisseur est utilisé, quelles données sont transmises et quelles propriétés confirmées contractuellement valent pour la configuration concrète.

Pour les modèles prédéfinis en dessous du niveau Enterprise, ce sont donc ses conditions contractuelles et de traitement qui s’appliquent. Ce qui en découle – y compris en matière de protection des données – dépend de ces conditions et des règles applicables, non d’un engagement de Traniva.

Ce que Traniva peut affirmer : quel fournisseur est utilisé, ce qui est transmis et que les identifiants restent côté serveur. Dans les configurations Enterprise, le fournisseur, le modèle, l’hébergement, la région de traitement et le mode de conservation peuvent en outre être fixés contractuellement – jusqu’à l’exploitation du modèle dans votre propre environnement.

Contrôle

Un agent reçoit des autorisations. Pas un blanc-seing.

Identité, autorisation, action, validation humaine – dans cet ordre. Une machine peut agir, mais elle ne peut pas répondre de ses actes.

Chaque agent reçoit un rôle organisationnel défini – les mêmes éléments qu’un poste de travail.

Responsabilité

De quoi l’agent répond-il ?

Capacité

Que peut-il exécuter ?

Accès au savoir

Quelles informations peut-il utiliser ?

Outils

À quels systèmes peut-il accéder ?

Pouvoir

Que peut-il décider seul ?

Validation et résultat

Qu’est-ce qui exige une validation humaine, et quels artefacts peut-il créer ou modifier ?

Pour les personnes

Identité → rôle → autorisation → action

Pour les agents

Identité de l’agent → rôle → pouvoir → action → preuve

En autonomie

L’agent agit dans des limites clairement posées, sans demander.

Avec validation

L’agent analyse ou propose – une personne valide.

Jamais

L’action n’est pas permise à l’agent.

Il doit rester possible de répondre : qui a agi, dans quel rôle, avec quels droits, sur quel objet, quand et avec quel résultat.

Qui répond de quoi

TAOM

La plateforme fournie et les fonctions documentées.

Fournisseur d’IA

Ses propres services, selon ses propres conditions contractuelles.

Client

Processus, autorisations, contexte d’utilisation et validations métier.

Utilisateur

Ses propres actions autorisées.

Agent

Et donc

La validation n’appartient jamais à l’agent – sinon plus personne ne serait responsable.

Ne porte aucune responsabilité juridique. Ses pouvoirs sont définis sur le plan organisationnel.

Pas d’IA dans les applications critiques des secteurs réglementés

Le projet d’annexe 22 européenne relative à l’intelligence artificielle en limite l’usage, pour les applications critiques au sens des BPF, aux modèles statiques et déterministes. TAOM utilise des modèles de langage et n’est expressément pas destiné à de telles applications.

La modélisation des processus n’est pas concernée. Lorsque TAOM est utilisé dans un environnement réglementé, l’élaboration assistée par IA reste une proposition qui suit votre circuit de validation existant – c’est précisément ainsi qu’elle est conçue.

Preuves

Ne pas seulement travailler en sécurité. Pouvoir expliquer plus tard ce qui s’est passé.

Chaque fichier et chaque document porte une provenance vérifiable sans accès à TAOM. C’est la différence entre une assurance et une preuve.

Sceau de provenance sur le modèle

Chaque fichier produit porte origine, version, moment, état de licence et mention IA – vérifiable contre toute modification par une empreinte SHA-256 à clé secrète (HMAC). Une provenance étrangère n’est jamais reprise.

Sceau sur les documents

Facture, document de licence, accord de sous-traitance, certificat et documentation contractuelle portent un numéro, un sceau et un code QR – vérifiable sur taom.ai/beleg, sans accès à TAOM.

Un certificat confirme que certains critères ont été examinés. Il ne remplace pas ce qui doit venir avant.

Quatre états

  • Créé par des personnes
  • AI GENERATED – produit par TAOM AI
  • AI MODIFIED – artefact existant modifié dans TAOM
  • Importé (inconnu) – fichier externe dont TAOM n’affirme pas l’origine

Ce qui est tenu sur l’artefact

  • Source
  • Horodatage
  • Version de TAOM
  • Marquage IA
  • Historique des modifications
  • Statut de licence
  • Version

Voir certification et provenance →

État par caractéristique – en service, en partie organisationnel, prévu
Domaine État
Transport chiffré en service
Identifiants côté serveur, jamais dans le navigateur en service
Identités et autorisations en service
Séparation des clients en service
Journalisation – journal d’exploitation, 30 jours par défaut, réglable par environnement en service
Stockage chiffré en partie organisationnel
Sauvegarde et restauration en service
Protection du réseau en service
Mises à jour et traitement des incidents en partie organisationnel

« En partie organisationnel » signifie : la base technique est là, la preuve dépend en outre d’une procédure chez le client – qui contrôle, quand et par rapport à quoi.

Ce que TAOM peut soutenir – et ce qu’il ne remplace pas

Ce que TAOM peut soutenir

  • Protection des données
  • Gouvernance de l’IA
  • Système de contrôle interne
  • Documentation des processus en environnement GxP
  • Auditabilité
  • Traçabilité
  • Gouvernance d’entreprise

Ce que cela ne veut pas dire

À propos du règlement européen sur l’IA : TAOM met à disposition des mécanismes de transparence, de traçabilité, de supervision humaine et de documentation – provenance, rôles, limites de pouvoir, journaux et versionnement. Il n’existe pas de certification au titre du règlement.

Voir gouvernance et conformité →

Qu’un usage précis satisfasse pleinement une réglementation donnée dépend de la configuration, du processus, des mesures organisationnelles et du cadre réglementaire.

Pour les secteurs réglementés

Notre chaîne de preuves suit les attentes applicables aux systèmes informatisés en environnement réglementé : horodatage en temps universel coordonné, chaînage infalsifiable par sommes de contrôle et rattachement au compte à l’origine de l’action au moyen d’un identifiant non parlant – traçable en interne, anonyme à l’extérieur.

Les suppressions sont intégralement consignées. La consignation de la création et de la modification est en cours d’ajout ; l’état figure dans le rapport d’audit.

Enterprise

Quand le standard ne suffit pas, le traitement des données entre dans le contrat.

Cinq voies vers plus de souveraineté. Celle qui s’applique est examinée par projet, activée techniquement et confirmée par écrit – rien ne vaut automatiquement.

Traitement dans l’UEtraitement dans une région européenne convenue, si disponible pour les services
Zero Data Retentionaucune conservation durable de la requête et de la réponse chez le fournisseur configuré en ce sens une fois le traitement achevé
Modèle du client / BYOMfournisseur propre au client ou contrat existant
Hébergement privé du modèlehébergement dédié ou propre au client, également sans appel vers l’extérieur
Flux de données sur mesurechemin de traitement défini individuellement
Standardinterface du fournisseur · pas d’entraînement · conservation côté fournisseur selon ses conditions
Enterprise UErégion convenue pour le traitement et le stockage
Enterprise ZDRZero Data Retention · si techniquement activé

Configuration standard : aucune garantie de ZDR. Enterprise : ZDR possible sur accord et après validation technique. La disponibilité et l’étendue sont examinées pour le fournisseur, le modèle, le point d’accès et la région, puis consignées dans le contrat Enterprise.

Ce que Traniva consigne pour chaque configuration Enterprise
  • le fournisseur de modèle utilisé
  • les modèles et points d’accès utilisés ou autorisés
  • le lieu ou la région de traitement
  • le mode de conservation activé
  • les propriétés garanties contractuellement

Sont possibles notamment un modèle dans votre propre environnement sans appel vers l’extérieur, un prestataire suisse pour le traitement du modèle, des modèles ouverts comme Apertus, développé à l’ETH Zurich et à l’EPFL, ou votre contrat existant avec un fournisseur que vous utilisez déjà. TAOM est conçu pour que le modèle soit interchangeable – c’est un composant, pas une condition.

Ce que signifie le Zero Data Retention →

Documents

Tout ce dont les achats et la protection des données ont besoin – au même endroit.

Pour une revue de sécurité, il faut des documents, pas des promesses. Les contrats sont le niveau de preuve de ce qui précède – ils sont réunis ici, avec numéro de version et état.

Des preuves qu’il faut pouvoir retrouver

Une preuve n’est utile que si on la retrouve le jour du contrôle. Parce que l’obligation de vérification, le risque, le contrôle et le résultat de test figurent sur l’étape du processus, la question peut être posée à travers tous les modèles : où manque-t-il encore quelque chose – avant que quelqu’un d’autre ne le demande ?

Voir le répertoire d’attributs →

Quelles preuves existent et ce qu’elles disent
Preuve Ce qu’elle dit État
Certification des personnes Trois niveaux – Modeller, Agents, Infrastructure – chacun avec un numéro vérifiable en service
Provenance IA sur l’artefact Créé par des personnes, généré par l’IA, modifié par l’IA ou importé en service
Sceau de validité sur le modèle Déposé sur le modèle et vérifiable par son numéro en service
Sceau sur les documents Facture, document de licence, accord de sous-traitance et certificat – vérifiable sur taom.ai/beleg en service
Documentation contractuelle Le texte des contrats au moment de l’achat, avec numéros de version et dates de consentement en service
Revu par des personnes Validation via un ticket dans le système de livraison ; les changements de statut reviennent au modèle via notre propre application Atlassian en service
Conforme à la méthode Le modèle suit les règles TAOM : rôles en couloirs, questions aux passerelles, formes TAOM en partie organisationnel
Certification de sécurité externe Examen par un organisme indépendant prévu
Ce que demandent les revues de sécurité
Les données des clients servent-elles à entraîner des modèles publics ?

Dans la configuration standard actuelle de TAOM, les contenus de l’interface de programmation ne sont pas utilisés pour l’entraînement, selon les conditions publiées du fournisseur de modèle employé. Pour les configurations Enterprise divergentes, cela dépend du fournisseur et du modèle d’exploitation convenus. La configuration applicable au client est consignée par écrit.

Où les données sont-elles stockées ?

Selon le modèle d’exploitation et le contrat. La région déterminante est consignée dans le contrat Enterprise.

Peut-on utiliser TAOM sans IA ?

Oui. Process Studio s’utilise entièrement sans exécution d’agent – modéliser, importer, enrichir et exporter fonctionnent sans un seul appel.

Un agent peut-il décider seul ?

Uniquement dans des limites expressément définies. Revue, validation et approbation restent humaines.

TAOM est-il certifié au titre du règlement européen sur l’IA ?

Non. TAOM fournit des mécanismes qui soutiennent la transparence, la traçabilité, la supervision humaine et la documentation. Il n’existe pas de certification externe.

TAOM est-il validé GxP ?

Pas de façon générale. Qu’un usage précis soit validé dépend du contexte système et processus chez le client.

Vérifier plutôt que croire

Ne croyez pas l’affirmation. Examinez ce sur quoi elle repose.

TAOM vise à rendre traçable la façon dont données, personnes, agents, modèles, décisions et artefacts agissent ensemble. Si vous avez besoin de documents supplémentaires pour une revue de sécurité, les achats, la protection des données ou la conformité, nous les réunissons pour votre cas précis.