Nos engagements, et comment nous les tenons
Confier un processus important, c'est confier des données. Cette page dit où elles vont, qui y accède, ce que fait l'intelligence artificielle et ce qu'elle ne fait pas. Nous n'y affichons que ce que nous pouvons démontrer.
Dernière mise à jour : 9 août 2026
Vous restez propriétaire
Vos données vous appartiennent, le code que nous développons pour vous aussi. L'export est disponible à tout moment, dans un format ouvert.
Hébergement en Europe
Nos applications sont hébergées en Suisse et en France. Le détail par prestataire est plus bas sur cette page.
RGPD et AI Act par conception
Nous appliquons les recommandations de la CNIL et le règlement européen sur l'IA dès la conception, pas après coup.
L'humain garde la main
Une IA propose, elle ne décide pas seule sur les sujets qui engagent des personnes. Chaque traitement est journalisé.
Qui intervient, où, et sur quelles données
C'est le tableau qu'un DSI cherche. Le publier avant qu'on le demande fait gagner une réunion entière.
| Prestataire | Service rendu | Région d'hébergement | Données concernées |
|---|---|---|---|
| Infomaniak | Hébergement applicatif, serveurs | Suisse | Données applicatives des solutions déployées |
| OVHcloud | Noms de domaine, services d'infrastructure | France | Configuration technique, pas de donnée métier |
| Brevo | Envoi d'e-mails transactionnels | Union européenne | Adresses e-mail, contenu des messages envoyés |
| OpenAI | Inférence de modèles d'IA | À préciser par solution | Contenu explicitement soumis à l'analyse |
| Anthropic | Inférence de modèles d'IA | À préciser par solution | Contenu explicitement soumis à l'analyse |
À compléter avant publication Régions exactes d'exécution des modèles d'IA, et ajout de la solution de mesure d'audience et de la signature électronique une fois arrêtées.
Où nous utilisons l'IA, et ce qu'elle fait de vos données
Quels modèles
Claude d'Anthropic, les modèles d'OpenAI, et des modèles ouverts auto-hébergés lorsque la sensibilité des données le justifie. Le modèle est choisi selon le besoin, et il peut être remplacé.
Ce qui est transmis
Uniquement le contenu nécessaire au traitement demandé, filtré en amont. Jamais l'intégralité d'une base. Nous documentons, pour chaque fonction, ce qui sort du périmètre et ce qui n'en sort jamais.
Vos données servent-elles à entraîner des modèles ?
Non. C'est la question numéro un des dirigeants, et la réponse est contractuelle, pas déclarative. Elle figure dans l'accord de traitement des données signé pour chaque projet.
Contrôle humain
Sur tout ce qui produit un effet sur une personne, une IA propose et un humain valide. Chaque production est journalisée avec sa date, son modèle et son contexte.
Ce qui s'applique vraiment, et à quelle date
Le raccourci « l'AI Act est reporté » circule beaucoup et il est faux. Voici le calendrier réel.
| Date | Ce qui s'applique |
|---|---|
| 1er août 2024 | Entrée en vigueur du règlement (UE) 2024/1689 |
| 2 février 2025 | Interdiction de certaines pratiques d'IA (article 5) et obligation de littératie IA |
| 2 août 2025 | Obligations des fournisseurs de modèles d'IA à usage général |
| 2 août 2026 | Obligations de transparence de l'article 50 : informer les personnes qui interagissent avec un système d'IA, et signaler les contenus générés par IA. Applicable aujourd'hui. |
| 2 décembre 2026 | Échéance complémentaire sur le marquage des contenus générés par IA |
| 2 décembre 2027 | Systèmes à haut risque autonomes de l'annexe III, recrutement, gestion RH, scoring, éducation. Reportés depuis le 2 août 2026 |
| 2 août 2028 | Systèmes à haut risque intégrés à des produits déjà réglementés, annexe I |
Ce que le Digital Omnibus a changé, et ce qu'il n'a pas changé
Approuvé par le Parlement européen le 16 juin 2026 et adopté par le Conseil le 29 juin 2026, il a décalé les obligations relatives aux systèmes à haut risque. Il n'a pas reporté l'AI Act : les interdictions, les obligations sur les modèles à usage général et la transparence de l'article 50 s'appliquent bien.
Notre propre situation, dite honnêtement
BE4AI est le plus souvent déployeur au sens du règlement, et fournisseur lorsqu'elle met un système d'IA sur le marché sous sa marque, ce qui est le cas de ses produits. Certains usages que nous construisons relèvent ou pourraient relever de l'annexe III, notamment l'évaluation de candidats et les usages RH. Nous le disons, nous documentons ces traitements, nous informons les personnes concernées, et nous nous préparons à l'échéance de décembre 2027.
Revue de conformité à mener avant publication
Sources : Règlement (UE) 2024/1689, EUR-Lex · Recommandations de la CNIL sur l'IA · CNIL, intérêt légitime
RGPD, nos rôles et vos droits
Quand nous sommes sous-traitant
Lorsque nous développons et exploitons une solution pour vous, nous agissons comme sous-traitant au sens de l'article 28 du RGPD. Un accord de traitement des données est systématiquement signé.
Quand nous sommes responsable de traitement
Pour notre propre site, notre prospection et le diagnostic en ligne. Les finalités, bases légales et durées de conservation sont détaillées dans notre politique de confidentialité.
Analyse d'impact
Nous conduisons ou accompagnons une AIPD lorsqu'un traitement est susceptible d'engendrer un risque élevé pour les droits des personnes, conformément à l'article 35 du RGPD.
Exercer vos droits
Accès, rectification, effacement, opposition, portabilité. Une demande, une réponse sous un mois. Nous écrire →
Ce que nous mettons en place, concrètement
Accès
Authentification, rôles et permissions, double authentification sur les interfaces d'administration.
Chiffrement
En transit par TLS, et au repos sur les données stockées.
Environnements séparés
Développement, test et production strictement cloisonnés. Pas de données de production en test, ou alors anonymisées.
Sauvegardes
Fréquence, rétention, et test de restauration, parce qu'une sauvegarde jamais restaurée n'est pas une sauvegarde.
Journalisation
Accès et actions sensibles tracés, avec conservation définie.
Incidents
Procédure documentée, et notification dans le délai de 72 heures prévu par l'article 33 du RGPD.
Ce que nous n'affichons pas
Aucune certification. Nous ne sommes certifiés ni ISO 27001 ni ISO 42001, et nous ne l'écrirons pas tant que ce ne sera pas le cas. Une démarche progressive vers ces référentiels est engagée. Annoncer une trajectoire est honnête, annoncer une certification non obtenue est disqualifiant.
Ce site applique ce qu'il dit
La cohérence se vérifie facilement, alors autant la rendre explicite.
- Mesure d'audience sans cookie, auto-hébergée dans l'Union européenne. C'est pourquoi ce site n'affiche aucun bandeau de consentement.
- Polices auto-hébergées, donc aucune transmission d'adresse IP au chargement des pages.
- Un seul service tiers, le calendrier de rendez-vous fourni par Google Agenda, sur la page contact. Il n'est chargé que si vous cliquez pour l'afficher : tant que vous ne le demandez pas, votre visite ne quitte pas nos serveurs.
- Aucun pixel publicitaire par défaut.
- Le diagnostic en ligne indique clairement qu'il est généré avec l'aide d'une IA, et qu'il est relu par un consultant.
Une question précise sur vos données ?
Écrivez-nous directement. Les questions de sécurité et de conformité sont traitées par une personne, pas par un formulaire.