Données sensibles · projets d'IA

Vos données confiées à l'IA : ce qui les protège.

Fichier clients, dossiers, pièces comptables : avant de les confier à un outil d'IA, vous voulez savoir où ils partent, qui les lit et ce qu'il en reste. Voici les engagements de Setharkk Growth, dans le cadre du RGPD, le règlement européen sur les données personnelles.

Premier échange gratuit, sans ouvrir un seul dossier client.

L'essentiel : quand un projet touche des données sensibles, Setharkk Growth les fait traiter et héberger dans l'Union européenne par défaut, et l'IA n'en reçoit que ce dont la tâche a besoin. Chaque fournisseur qui y touche signe un contrat de sous-traitance RGPD (DPA, pour « data processing agreement »), et le fournisseur d'IA se voit demander de ne rien conserver (ZDR, pour « zero data retention »), sans garantie qu'il accepte. Quand c'est plus sûr, un modèle d'IA installé en local peut travailler sans rien envoyer dehors, et les données de santé ne sont jamais hébergées chez Setharkk Growth.

Huit engagements, en mots simples

Ils valent pour chaque projet à venir qui touche des données sensibles, et s'écrivent dans le devis.

1 · Lieu
L'Europe par défaut
Les serveurs qui stockent vos données et ceux qui font tourner l'IA sont dans l'Union européenne par défaut. Si le fournisseur retenu, ou la société dont il dépend, est établi hors de l'Union, ce transfert et ce qui l'encadre s'écrivent au devis, avant tout envoi.
2 · Contrats
Un DPA avec chaque fournisseur
Le DPA, prévu par l'article 28 du RGPD, borne ce qu'un fournisseur peut faire de vos données. Il en faut un par service qui y touche (IA, hébergement), plus un entre vous et Setharkk Growth. Vous restez responsable du traitement.
3 · Non-conservation
Une ZDR demandée, jamais promise
Avec une ZDR, le service d'IA lit, répond, puis n'archive pas vos échanges, hors exceptions écrites dans ses conditions (une obligation légale, par exemple). Elle est demandée pour vous, mais c'est le fournisseur qui l'accorde ou la refuse.
4 · Minimisation
L'IA ne voit que l'utile
Pour classer une facture, l'IA n'a pas besoin de tout le dossier client : elle ne reçoit que les éléments utiles à ce classement. Ce qui n'est jamais envoyé ne peut pas fuiter.
5 · Local
Un modèle d'IA chez vous, si besoin
Quand les données l'exigent, le modèle peut tourner sur une machine que vous contrôlez, sans rien envoyer dehors. Il demande un ordinateur adapté : le choix se fait avec vous.
6 · Discrétion
Un NDA, si vous le voulez
Un NDA, ou accord de confidentialité, interdit de divulguer ce que vous confiez. Signé avant le premier échange si vous le souhaitez, il vous laisse parler librement.
7 · Transparence
Vos sous-traitants, noir sur blanc
Vous recevez la liste des sous-traitants et leurs contrats, pour votre registre RGPD (le relevé de ce que vous faites des données personnelles, et avec qui). En fin de mission, les données vous sont rendues ou supprimées, selon le contrat.
8 · Santé
Aucune donnée de santé hébergée
Aucune donnée de santé n'est stockée chez Setharkk Growth, et la certification HDS (hébergeur de données de santé) ne fait l'objet d'aucune promesse.
Au devis

Ce qui se décide au devis

Le devis que vous signez précise :

  • le fournisseur d'IA, et le pays où il traite les données ;
  • un service d'IA en ligne, ou un modèle installé en local ;
  • ce que l'outil garde, combien de temps, et qui peut le lire ;
  • les sous-traitants, et le contrat de chacun ;
  • la restitution ou la suppression des données à la fin.
Données de santé

Santé : le dossier patient ne bouge pas

Kinésithérapeute, ostéopathe, psychologue ou cabinet médical : le dossier patient ne quitte pas le logiciel agréé du cabinet. La certification HDS, que la loi exige pour héberger ces données pour le compte d'un tiers, n'est pas promise : Setharkk Growth ne propose donc aucun hébergement de données de santé.

Ce qui s'automatise autour du soin

Mission client

Un exemple réel, sans rien ajouter

Dans l'application en cours de développement pour un cabinet qui réalise des expertises médicales judiciaires, tout est stocké sur le poste du cabinet : c'est une application de bureau, et aucun dossier n'est hébergé ailleurs. Seules les pièces à lire sortent un instant vers Mistral, un service d'IA européen : le traitement se fait en Europe, et le DPA qui l'encadre est signé. Cette page n'affirme rien de plus sur cette mission.

Voir la mission

Questions fréquentes

La non-conservation des données (ZDR) est-elle garantie ?
Non, elle est demandée. Le fournisseur d'IA l'accorde ou non, selon ses conditions. Si vos données ne supportent aucune copie chez un tiers, un modèle local reste possible.
Qui est responsable de mes données pendant le projet ?
Vous : vous restez responsable du traitement, celui qui décide à quoi servent les données. Setharkk Growth agit comme sous-traitant, sur vos instructions, dans le cadre du contrat qui vous lie.
Puis-je confier des données de santé à un projet d'IA ?
Pas pour qu'elles soient hébergées chez Setharkk Growth : aucune ne l'est. Chez un soignant, le dossier patient ne sort pas de l'outil agréé qu'utilise le cabinet, et seul l'administratif non médical s'automatise autour. Quand une IA doit lire des pièces médicales, comme pour le cabinet d'expertise cité plus haut, le lieu du traitement et le contrat qui l'encadre s'écrivent au devis, sans promesse d'hébergement certifié HDS.
Que deviennent mes données quand la mission se termine ?
Elles vous sont rendues ou supprimées, comme le prévoit le contrat. Ce point se règle avant le démarrage, pas à la dernière minute.
Cette page couvre-t-elle ce que j'écris sur ce site ?
Non, elle décrit les projets menés pour vous. Un formulaire rempli ou un message à l'assistant relève de la politique de confidentialité. L'assistant passe par un service d'IA situé aux États-Unis : n'y écrivez aucune donnée sensible.

Un projet qui touche des données sensibles ?

Trente minutes gratuites pour décrire l'outil voulu et les données qu'il toucherait. Le cadre s'écrit ensuite dans un devis fixe, remis sous 48h.

Prendre un rendez-vous →