Sécurité · Conformité

Vos données restent vos données.

Minimisation des données envoyées à l'IA. Hébergement dans l'Union Européenne (Francfort, Allemagne, eu-central-1). Secret professionnel préservé par design. Et pourquoi c'est un atout commercial pour vous, pas juste une obligation.

Les 7 piliers

Ce qui protège concrètement vos données.

01

Minimisation des données

Le modèle IA que Robin utilise (Anthropic Claude, en API directe) ne reçoit que le strict nécessaire pour répondre au visiteur et qualifier la demande, nous minimisons les données envoyées. Les données métier persistantes (vos leads) restent chez nous : base Supabase + transmission par email au professionnel. Pour les professions réglementées, un cadrage spécifique (DPA, clauses contractuelles) est préparé avant contractualisation.

02

Hébergement dans l'Union Européenne

Base de données leads hébergée dans l'Union Européenne (Francfort, Allemagne, région eu-central-1, chez AWS). Le traitement conversationnel passe par l'API directe d'Anthropic (USA), avec minimisation des données envoyées et encadrement par les clauses contractuelles types.

03

Chiffrement en transit et au repos

Chiffrement en transit (TLS) sur tous les échanges réseau, et chiffrement au repos assuré par l'infrastructure Supabase/AWS. Le stockage de documents sensibles (pièces de dossier, conclusions) dans un coffre objet à clés gérées séparément n'est pas encore proposé, il sera ajouté pour les offres « professions réglementées ».

04

Cloisonnement des données par client

Les leads sont isolés par identifiant de site (host / cabinet) et protégés par Row-Level Security : l'accès à la table est réservé au rôle de service côté serveur, jamais exposé au navigateur. Le filtrage par client est appliqué au niveau applicatif, doublé de la RLS au niveau base. Un cloisonnement par schéma dédié par cabinet est prévu pour les offres « professions réglementées ».

05

Secret professionnel préservé

Les conversations Robin sont traitées comme confidentielles pour toutes les professions à secret légal (avocats art. 66-5 loi 71-1130, médecins, notaires, experts-comptables). Aucun accès interne sans demande écrite explicite du client. Les journaux techniques ne conservent pas d'adresse IP complète (préfixe tronqué uniquement).

06

DPA disponible, RGPD en ordre

Un Data Processing Agreement (accord de sous-traitance au sens de l'art. 28 RGPD) est disponible sur demande. Registre des traitements tenu, procédures de notification de violation < 72h prévues.

07

Option sandbox self-hosted

Pour les structures les plus sensibles, Robin peut tourner dans un sandbox dédié hébergé sur votre propre infrastructure AWS ou GCP, jamais chez Anthropic. Les calculs IA s'exécutent dans votre VPC, les données ne quittent jamais votre périmètre. Combiné au MCP tunnel, c'est la configuration la plus stricte possible pour les cabinets en professions réglementées et les structures soumises à des obligations contractuelles renforcées. Fonctionnalité officielle Anthropic disponible en option Enterprise : documentation Anthropic ici.

Vos droits

Droits RGPD & coordonnées.

Conformément au Règlement Général sur la Protection des Données (RGPD), chaque personne dont nous traitons les données dispose des droits suivants :

Pour exercer ces droits, ou pour toute question RGPD, écrivez-nous à lemajordomeai@gmail.com. Nous répondons sous 30 jours maximum (objectif interne : 48h ouvrées).

En cas de désaccord, vous pouvez déposer une réclamation auprès de la CNIL (3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, cnil.fr).

Besoin du DPA avant de vous lancer ?

Écrivez-nous « DPA » à l'adresse ci-dessous, nous vous le transmettons sur demande.

Demander le DPA