Sécurité

La sécurité est dans le produit – pas dans la brochure.

Séparation des mandants, chiffrement, hébergement dans l’UE et actions IA traçables : voilà comment Synadesk protège les données de vos clients – avec une réponse franche sur le lieu de traitement des contenus de conversation.

Accès contrôlé au sein de l’équipe

Les accès équipe sont sans supplément par personne – mais pas sans contrôle : les rôles et les droits déterminent qui peut gérer les réglages, la facturation et l’équipe, la connexion peut être protégée par une authentification multifacteur (MFA), et les événements relevant de la sécurité et de la protection des données sont conservés dans une piste d’audit du Cockpit.

Compte rendu, pas enregistrement

De chaque conversation, le compte rendu et la piste d’audit restent dans le Cockpit, traçables jusqu’à l’action près – mais pas d’enregistrement audio. C’est une décision, pas une lacune : vous pouvez justifier chaque dossier sans archiver la voix de vos clients.

Uniquement sur vos domaines

Le widget fonctionne exclusivement sur les domaines que vous autorisez dans le compte client. Quiconque intègre le code sur un site étranger n’obtient pas de réponse – et les actions engageantes exigent en plus la confirmation explicite de votre visiteur.

Séparation des mandants dans la base de données

Les données métier liées à un mandant sont séparées par des règles d’accès au niveau de la base de données ; la base de données impose le contexte du mandant. Les registres globaux ainsi que les tables d’authentification et de partenaires suivent des règles d’accès séparées.

Chiffrement

Transmission systématiquement en TLS. Les identifiants enregistrés pour les connexions sont stockés chiffrés en AES-256-GCM ; les fichiers téléversés se trouvent dans un stockage objet dans l’UE, chiffrés au repos.

Hébergement dans l’UE

L’exploitation et le stockage primaire des données ont lieu dans l’UE ; les fichiers téléversés relèvent de la juridiction de l’UE. Le traitement par les modèles d’IA et le traitement vocal peuvent avoir lieu hors de l’UE – avec les garanties mentionnées dans la politique de confidentialité.

Traitement IA déclaré ouvertement

Pour répondre aux conversations du widget, les contenus des conversations sont transmis au fournisseur du modèle d’IA ; ce traitement peut avoir lieu hors de Suisse/UE (aux États-Unis). C’est écrit dans la politique de confidentialité – pas en petits caractères.

Vérification d’identité avant toute information sensible

Votre employée IA ne communique les informations de statut et de documents qu’après que la personne concernée s’est confirmée par un code à usage unique (OTP).

Actions IA traçables

Les actions de votre employée IA sont consignées dans un journal d’audit en écriture seule (append-only) – on peut retracer ce qui a été déclenché, et quand.

Conservation et suppression

Les conversations et messages sont en principe assortis d’une échéance de conservation de 90 jours ; le processus planifié supprime ensuite les contenus et données d’attribution. Les réservations sont nettoyées au plus tôt 90 jours après la fin du rendez-vous, et les transmissions 90 jours après leur création. Les fichiers de chat reçoivent au téléversement une échéance de suppression de 90 jours et passent ensuite par un processus technique planifié, relancé en cas d’erreur. Les obligations légales et les mesures de gel actives (legal hold) pour des données locales de visiteur attribuables peuvent suspendre les étapes locales ; les prestataires externes ont leurs propres délais et processus de suppression.

Étiquetage IA – non désactivable

Avant chaque conversation, les visiteurs voient qu’ils écrivent avec une employée IA. Le signalement comme IA est intégré d’office et ne peut pas être désactivé – pas même en marque blanche.

La disponibilité est surveillée

La plateforme est surveillée automatiquement 24 heures sur 24 – avec des contrôles de disponibilité toutes les 30 minutes et une alerte à l’équipe d’exploitation après un échec confirmé.

Détails sur le traitement des données

Le traitement des données suit la loi fédérale suisse sur la protection des données (LPD) et le RGPD européen. Les catégories de destinataires, les transferts à l’étranger et vos droits figurent dans la politique de confidentialité ; le contrat de sous-traitance (AVV), avec la liste des sous-traitants ultérieurs en annexe, est public sur synadesk.ai/fr/avv et fait automatiquement partie intégrante du contrat.