IA française Mistral · RGPD by design IA européenne · conforme RGPD Sécurité de niveau entreprise · audit log

Sécurité, RGPD et IA souveraine : la documentation technique pour DSI, RSSI et DPO.

Brifay est conçue pour passer une revue de sécurité sans angle mort : hébergement Union européenne, chiffrement AES-256 en transit et au repos, isolation multi-tenant stricte, permissions granulaires, journal d'audit exportable, et une IA française Mistral qui n'apprend jamais de vos données.une IA européenne Mistral qui n'apprend jamais de vos données.un assistant IA qui n'apprend jamais de vos données.

Hébergé en UE RGPD by design AES-256 · TLS 1.3 Audit log exportable

Brifay héberge vos données de maintenance en UE, chiffrées AES-256 et isolées en multi-tenant, avec journal d'audit exportable. L'assistant IA Brio ne réutilise jamais vos données pour entraîner un modèle et reste désactivable par rôle. Conformité RGPD by design : droits d'accès, d'effacement, de portabilité et d'opposition depuis l'interface ; DPO à [email protected].

Brifay héberge vos données de maintenance en France et en UE, chiffrées AES-256 et isolées en multi-tenant, avec journal d'audit exportable. L'IA Brio est motorisée par Mistral, modèle français, et ne réutilise jamais vos données. Conformité RGPD by design : accès, effacement, portabilité, opposition depuis l'interface ; DPO à [email protected].

Brifay héberge vos données de maintenance en Union européenne, chiffrées AES-256 et isolées en multi-tenant, avec journal d'audit exportable. L'IA Brio est motorisée par Mistral, modèle européen, et ne réutilise jamais vos données. Conformité RGPD by design : accès, effacement, portabilité, opposition depuis l'interface ; DPO à [email protected].

Hébergement & infrastructure

Où vivent vos données, comment elles sont protégées.

Le socle technique est documenté, pas suggéré. Voici, brique par brique, l'infrastructure qui héberge vos demandes, vos équipements, vos plans de maintenance et vos pièces jointes.

Région Union européenne

Base de données PostgreSQL managée par Supabase sur région UE. Aucun stockage primaire hors Union européenne. Les sauvegardes automatiques et le réplica de disponibilité sont également maintenus en UE.

Chiffrement AES-256 + TLS 1.3

Données chiffrées au repos en AES-256, en transit via TLS 1.3 obligatoire (HSTS activé). Les clés de chiffrement sont gérées par l'hébergeur, hors instance applicative. Les pièces jointes (photos, PDF) suivent la même politique.

Isolation multi-tenant stricte

Chaque organisation est isolée au niveau Row Level Security (RLS) PostgreSQL. Une requête mal formée ne peut pas révéler des données d'un autre tenant — la base elle-même rejette l'accès. Politique testée par fuzzing à chaque release.

Sauvegardes automatiques quotidiennes

Snapshots quotidiens conservés 7 à 30 jours selon le plan, restaurables au moment précis (point-in-time recovery jusqu'à 2 minutes près sur les plans Pro et Business). Restauration testée mensuellement par l'équipe d'exploitation.

Anti-DDoS & WAF Cloudflare EU

Trafic entrant filtré par Cloudflare avec routage prioritaire UE. Bot management actif, rate limiting par IP, protection contre les injections SQL et les XSS. Aucune dépendance à un CDN soumis à juridiction extra-européenne pour les ressources critiques.

Observabilité et incidents

Erreurs applicatives capturées par Sentry (région UE), logs d'infrastructure conservés 30 jours. Procédure de notification d'incident de sécurité dans les 72 heures conformément à l'article 33 du RGPD, communiquée à la CNIL et aux organisations concernées.

Politique IA

Une IA française, qui reste à sa place.Une IA européenne, qui reste à sa place.Une IA embarquée, qui reste à sa place.

Brifay s'appuie sur Mistral, modèle français hébergé en UE. Pas de bascule cachée vers OpenAI, Anthropic ou Google. Pas d'entraînement sur vos données. Et une désactivation par rôle.Brifay s'appuie sur Mistral, modèle européen hébergé en UE. Pas de bascule cachée vers OpenAI, Anthropic ou Google. Pas d'entraînement sur vos données. Et une désactivation par rôle.L'assistant Brifay ne réutilise jamais vos données pour entraîner un modèle. Désactivable au niveau organisation ou par rôle.

Modèle Mistral françaisModèle Mistral européenModèle d'inférence ciblé

Brifay s'appuie sur Mistral, modèle d'intelligence artificielle développé et hébergé en France. L'inférence s'exécute sur des points européens. Aucun fournisseur soumis au CLOUD Act n'est sollicité pour les fonctions IA du produit.

Brifay s'appuie sur Mistral, modèle d'intelligence artificielle développé et hébergé en Union européenne. L'inférence s'exécute sur des points européens. Aucun fournisseur soumis au CLOUD Act n'est sollicité pour les fonctions IA du produit.

L'assistant IA Brifay exécute son inférence sur des points d'inférence dédiés, isolés du grand public, et n'utilise pas vos prompts pour réentraîner un modèle fondationnel.

Aucun entraînement sur vos données

Les prompts envoyés par Brio (création de demande, suggestion de catégorie, estimation de coût, briefing matinal) ne sont jamais utilisés pour entraîner un modèle, qu'il soit interne ou tiers. Clause contractuelle explicite et tracée dans le registre des traitements.

Désactivable par rôle

L'IA peut être désactivée pour toute l'organisation par un administrateur, ou pour un rôle entier via la matrice de permissions (administrateur, gestionnaire, technicien…). Les utilisateurs d'un rôle dont l'IA est désactivée n'émettent aucun appel d'inférence : zéro donnée envoyée, zéro Brio consommé.

Scope explicite des Brios

Chaque scénario IA est documenté : quelles données sont envoyées au modèle, quel résultat est attendu, quelle durée de rétention pour les traces d'inférence. Consultable depuis la page Intelligence Artificielle, mise à jour à chaque nouveau Brio livré.

Source réglementaire : l'AI Act européen (règlement 2024/1689) impose la transparence des systèmes d'IA générale à partir d'août 2026. Brifay documente déjà son modèle, son hébergement, sa politique d'usage et ses points d'inférence — la traçabilité est en place avant l'obligation.

RGPD article par article

Les droits de vos utilisateurs, implémentés dans le produit.

Le RGPD n'est pas une promesse : c'est une liste de droits opérables. Voici comment chacun se traduit, concrètement, dans Brifay.

Droit RGPD Mécanisme dans Brifay Délai
Article 15 — Droit d'accès Export JSON des données utilisateur depuis l'interface admin. Liste exhaustive des champs personnels, des activités, des Brios consommés. Immédiat
Article 16 — Rectification L'utilisateur modifie lui-même son profil. L'admin peut intervenir si la personne n'a plus accès à son compte. Immédiat
Article 17 — Effacement Suppression utilisateur par l'admin (purge des données personnelles, anonymisation des contributions historiques). Procédure publique sur /fr/delete-account.html. 30 j max
Article 20 — Portabilité Export complet de l'organisation au format JSON et CSV : équipements, demandes, plans préventifs, utilisateurs, fichiers. Format ouvert, réutilisable. ≤ 7 j
Article 21 — Opposition Désactivation de l'IA par rôle (zéro appel d'inférence). Désinscription marketing en un clic (en-tête List-Unsubscribe). Immédiat
Article 30 — Registre Registre des traitements maintenu par le DPO de Brifay, transmissible sur demande motivée (audit interne client, contrôle CNIL). ≤ 30 j
Article 33 — Notification d'incident Procédure en place : notification CNIL et communication aux organisations concernées dans les 72 heures suivant la détection. 72 h

Référence : règlement (UE) 2016/679. Pour exercer un droit hors interface ou poser une question DPO, écrivez à [email protected]. Recours possible auprès de la CNIL si la réponse ne vous satisfait pas.

Permissions & audit

Qui peut faire quoi, et qui l'a fait quand.

Un système qui ne trace pas est un système qui ne tient pas en audit. Brifay applique le principe du moindre privilège dès la création d'un rôle, et conserve une piste exploitable pour chaque action sensible.

RBAC granulaire — 30+ permissions

Plus de trente permissions atomiques : lecture équipement, écriture demande, validation préventive, gestion stock, export de données, accès au journal d'audit, configuration IA. Combinables en rôles personnalisés au-delà des six rôles standards.

Audit log exportable CSV

Chaque action sensible est tracée : identifiant utilisateur, horodatage UTC, adresse IP, type d'action, ressource concernée, ancienne et nouvelle valeur lorsque pertinent. Export CSV depuis l'interface admin, rétention 12 mois par défaut, configurable jusqu'à 5 ans pour les secteurs régulés (santé, défense, énergie).

Traçabilité des accès admin

Toute connexion administrateur est journalisée. Les actions à fort impact (suppression d'utilisateur, changement de plan, modification de RBAC, configuration IA) génèrent une entrée d'audit dédiée, exploitable en réponse à un contrôle CNIL ou à une revue ISO 27001.

Authentification forte (2FA)

Authentification à deux facteurs disponible par TOTP (Google Authenticator, Authy, 1Password). Politique d'organisation pour imposer la 2FA aux rôles administrateurs. Sessions invalidables à distance depuis le tableau de bord admin.

Alignement : les pratiques de gestion des accès et de journalisation de Brifay sont alignées sur les contrôles ISO/IEC 27001:2022 (A.5.15, A.8.15, A.8.16) et sur les recommandations CNIL en matière de traçabilité.

Sous-traitants et transferts

La liste à jour, à un seul endroit.

Brifay s'appuie sur un nombre limité de sous-traitants techniques, tous documentés. Pour éviter les sources de vérité divergentes, la liste vit dans la politique de confidentialité — un seul fichier, mis à jour à chaque changement.

La page Politique de confidentialité publie trois tableaux exhaustifs :

  • Sous-traitants hébergement & infrastructure (base, CDN, observabilité)
  • Sous-traitants communication & marketing (email transactionnel et marketing)
  • Sous-traitants opérations produit (paiement, support, analytics)

Chaque ligne indique le rôle, le pays d'hébergement, la base légale du transfert et le DPA signé. Pour les transferts résiduels hors UE, des clauses contractuelles types et des mesures supplémentaires sont en place, conformément à l'arrêt Schrems II de la CJUE (16 juillet 2020).

Questions fréquentes

Sept réponses pour passer la revue de sécurité.

Les questions qu'on nous pose le plus en revue DSI, RSSI ou DPO. Sans détour.

Mes données peuvent-elles être lues par un modèle IA américain ?

Non. Brifay s'appuie sur Mistral AI, modèle européen hébergé en Union européenne. Aucune donnée client n'est transférée vers OpenAI, Anthropic, Google ou un autre fournisseur soumis au CLOUD Act américain. Les Brios (appels IA) sont exécutés sur des points d'inférence européens, et Brifay n'utilise jamais vos données pour entraîner un modèle, qu'il soit interne ou tiers.

Brifay est-il conforme RGPD by design ?

Oui. L'architecture Brifay applique le RGPD dès la conception : minimisation des données, base légale documentée pour chaque traitement, registre tenu à jour, droits d'accès, de rectification, d'effacement, de portabilité et d'opposition implémentés dans l'application. Le DPO est joignable à [email protected]. La politique complète et la liste des sous-traitants sont publiées sur /fr/privacy.html.

Comment exercer un droit à l'effacement sur Brifay ?

Un administrateur d'organisation peut supprimer un utilisateur et purger ses données personnelles depuis l'interface, en quelques clics. Pour un effacement de compte complet (article 17 RGPD), la procédure publique est documentée sur /fr/delete-account.html. Toute demande externe envoyée à [email protected] est traitée sous 30 jours maximum, conformément au délai légal.

L'IA peut-elle être désactivée pour une partie de l'équipe ?

Oui. L'accès à Brio se gère par rôle : vous activez ou désactivez l'assistant IA pour chaque rôle (administrateur, gestionnaire, technicien…). Les utilisateurs d'un rôle dont l'IA est désactivée n'émettent aucun appel d'inférence : aucune donnée n'est envoyée au modèle, aucun Brio n'est consommé. Cette granularité permet de répondre aux politiques internes les plus strictes en matière d'IA.

Quel est l'hébergeur de Brifay ?

Brifay s'appuie sur Supabase (PostgreSQL managé) sur une région Union européenne. L'infrastructure réseau, le CDN et l'anti-DDoS sont opérés par Cloudflare avec routage prioritaire UE. Les modèles IA Mistral sont également hébergés en UE. La liste complète et nominative des sous-traitants techniques est publiée sur la page /fr/privacy.html, mise à jour à chaque changement.

Mes données peuvent-elles quitter l'Union européenne ?

Non pour le stockage et le traitement IA : base de données, sauvegardes et inférences IA restent en UE. Quelques sous-traitants techniques (anti-bot, analytics, observabilité) peuvent traiter des métadonnées hors UE sous clauses contractuelles types et avec des mesures supplémentaires conformes à l'arrêt Schrems II. Le détail par sous-traitant figure dans la politique de confidentialité.

Brifay tient-il un journal d'audit exportable ?

Oui. Toutes les actions sensibles (lecture, écriture, suppression, changement de permission, export, connexion administrateur) sont tracées avec horodatage, identifiant utilisateur et adresse IP. Le journal est consultable depuis l'interface admin et exportable au format CSV. La rétention par défaut est de douze mois, configurable plus longuement pour les secteurs régulés.

Le test de sécurité le plus honnête, c'est le vôtre.

Créez un compte Free, importez quelques équipements, ouvrez le journal d'audit, désactivez l'IA pour un utilisateur, exportez un utilisateur en JSON. La revue se fait en trente minutes — et la conclusion, vous l'aurez en main. Pour les questions DPO, écrivez à [email protected].