Hébergées en France
La plateforme AIRA et les données de ses clients sont hébergées en France, chez des opérateurs français. Les sauvegardes sont conservées en France elles aussi, sur une infrastructure distincte de celle qui fait tourner le service : un incident sur l'une n'emporte pas l'autre.
Nous ne nommons pas nos prestataires sur cette page : une infrastructure évolue, et la seule promesse que nous tenons dans la durée est le lieu. La liste de nos sous-traitants est communiquée sur demande.
Une base de données par client
Chaque client reçoit son propre espace, avec sa propre base de données. Vos actifs, vos risques et votre organigramme ne sont pas des lignes de plus dans une table partagée avec d'autres entreprises, séparées par un simple filtre. Une erreur dans une requête ne peut donc pas faire apparaître les données d'un autre client : elles ne sont pas dans la même base.
Ce que l'IA reçoit, et où elle tourne
Quand vous lancez une analyse de risque, le modèle d'IA reçoit les informations de votre espace utiles à l'analyse : la description de l'actif ou du projet, ses mesures de sécurité, les menaces retenues, les noms de ses responsables. Il ne reçoit ni identifiant d'utilisateur ni adresse e-mail.
- Le modèle est exécuté en France, par un prestataire européen qui s'engage à le maintenir dans l'Union européenne et à prévenir avant tout changement de lieu.
- Les requêtes et les réponses ne sont pas conservées par ce prestataire après traitement, sauf conservation temporaire pour établir la cause d'une erreur technique ou d'un abus (deux semaines au plus).
- Vos données ne servent jamais à entraîner ni à améliorer un modèle.
- La trace complète de chaque appel (ce qui a été envoyé, ce qui a été répondu) est conservée sur notre propre infrastructure, en France, puis effacée au bout de 90 jours.
- L'IA peut être coupée pour tout votre espace : AIRA reste utilisable sans elle.
Le détail est sur la page Gouvernance de l'IA.
Rien à installer chez vous
AIRA ne se connecte pas à votre système d'information. Aucun agent à déployer, aucun compte de service à créer, aucun flux à ouvrir dans votre pare-feu : vous décrivez votre périmètre, ou vous l'importez depuis les exports que vous avez déjà. C'est un choix, pas une limite temporaire : il n'y a aucun accès à vos systèmes à accorder, donc aucune surface d'attaque ajoutée chez vous.
Qui peut entrer dans votre espace
- Double authentification pour les utilisateurs, dès l'offre Starter.
- Authentification unique (SSO, protocole OIDC) avec votre fournisseur d'identité, avec l'offre Enterprise.
- Plages d'adresses IP autorisées : vous pouvez restreindre l'accès à votre espace aux adresses de votre organisation.
- Des rôles qui séparent ceux qui lisent, ceux qui contribuent et ceux qui administrent.
Chiffrement et sauvegardes
Les échanges entre votre navigateur et AIRA sont chiffrés, comme les flux entre nos serveurs. Les sauvegardes quotidiennes de vos données sont chiffrées avant même de quitter nos serveurs : l'infrastructure qui les stocke ne voit jamais leur contenu en clair. Elles sont verrouillées en écriture pendant leur durée minimale de conservation, ce qui les protège d'une suppression, accidentelle ou malveillante, y compris par un compte d'administration compromis.
Mesure d'audience, avec votre accord
Ce site ne dépose aucun cookie publicitaire. Il mesure son audience avec Google Analytics et Microsoft Clarity, seulement si vous l'acceptez dans le bandeau qui s'affiche à votre première visite ; refuser ne change rien à votre navigation, et le lien « Gestion des cookies » en pied de page permet de changer d'avis à tout moment. Clarity enregistre la navigation (clics, défilement) pour en tirer des cartes de chaleur, sans le contenu du formulaire de contact. Ces données de navigation sont traitées par Google et par Microsoft, y compris aux États-Unis. Elles ne concernent que ce site public : jamais votre espace AIRA, ni vos données. La politique de confidentialité le détaille.
Ce que nous ne revendiquons pas.
- AIRA n'est pas qualifié SecNumCloud.
- AIRA n'est pas un hébergeur certifié HDS : la plateforme n'est pas faite pour recevoir des données de santé. Que le référentiel HDS figure parmi ceux que vous pouvez analyser ne change rien à notre propre hébergement.
- AIRA ne revendique pas de certification ISO 27001.
Si votre contexte l'exige, dites-le-nous avant de vous engager : la revue sécurité fait partie de l'offre Custom.