Activez uniquement les catégories souhaitées. Votre choix est conservé pendant 180 jours, quelle que soit la langue du site.

Politique de confidentialité
Accéder au contenu
Plateforme
Plateforme CogniVis

Bouclier de confidentialité

L’intelligence artificielle pour l’hôtel respecte la vie privée des clients, la sécurité des données, les droits de l’équipe et les exigences du RGPD.

Découvrez comment ça fonctionne

  • Vos données ne seront PAS utilisées pour entraîner des modèles d’IA
  • Nous utilisons un chiffrement de bout en bout
  • Le contrôle d’accès basé sur les rôles et l’authentification SSO sont disponibles
  • Nous réalisons régulièrement des tests OWASP
  • Nous garantissons la conformité au RGPD
Bouclier de confidentialitéLes couches de protection des données de l’hôtel : chiffrement et contrôle des accès.ChiffrementContrôle des accèsVos données, sous votre contrôle

Flexibilité dans le choix des LLM

CogniVis permet l’intégration de différents fournisseurs de grands modèles de langage (LLM), tels qu’OpenAI, Anthropic ou d’autres. Cette flexibilité permet d’optimiser les coûts et les performances, tout en s’adaptant rapidement aux évolutions technologiques.

Compatibilité avec les futurs modèles

Nous concevons nos intégrations pour l’avenir. Lorsqu’un modèle plus performant apparaît, vous pouvez l’activer sans reconstruire le système.

Progrès de l’IA = meilleur fonctionnement dans votre établissement

Les nouvelles générations de modèles offrent des réponses plus précises, une meilleure compréhension du contexte et une automatisation accrue des tâches.

Pas de dépendance à un seul fournisseur

Si Anthropic lance un modèle meilleur qu’OpenAI, vous pouvez basculer vos opérations en une seule décision, sans migration de contenu ni interruption de service.

Meilleure efficacité des coûts

Vous choisissez le fournisseur offrant le meilleur rapport qualité-prix : des modèles premium pour les tâches complexes, des modèles moins coûteux pour les tâches courantes.

Réduction du risque de panne

En cas d’interruption chez le fournisseur principal, le trafic est basculé vers un modèle alternatif. La continuité de service est assurée sans intervention manuelle.

Expérimentations et comparaisons

Vous activez des tests A/B et des benchmarks entre modèles. Vos décisions reposent sur des indicateurs de qualité, de temps et de coût.

Fournisseurs pris en charge

CogniVis + LLM sur votre infrastructure

Nous pouvons déployer CogniVis et le modèle LLM localement (on-premise) sur votre propre infrastructure, sans recourir à un cloud public. Vous gardez ainsi le contrôle total de vos données et pouvez répondre aux exigences les plus strictes.

OpenAI

Solide compréhension du langage et écosystème d’outils stable. Le meilleur choix pour la plupart des usages.

Anthropic

Des modèles plus coûteux, axés sur la précision et la pertinence maximale.

Amazon

Grande diversité de modèles et intégration avec AWS. Un bon choix si vous utilisez déjà le cloud Amazon.

Google

Des modèles moins coûteux, plus légers et plus rapides, dotés de solides capacités multimodales.

Meta

Des modèles locaux que nous pouvons déployer directement sur votre infrastructure, sans cloud public.

Microsoft

Des modèles d’Azure OpenAI Service, offrant les normes de sécurité les plus élevées dans le cloud.

Deepseek

Des modèles très abordables et légers, qui peuvent également fonctionner localement, sans cloud.

Mistral

Un fournisseur européen proposant des tarifs très compétitifs et des modèles performants.


Questions fréquemment posées

Mes données seront-elles utilisées pour entraîner des modèles d’IA ?

Non, CogniVis ne traite ni ne conserve les données des clients pour entraîner l’IA. Nous utilisons uniquement les services de fournisseurs de LLM qui s’engagent à ne pas entraîner leurs modèles à partir des données saisies par les utilisateurs. Nous pouvons également déployer CogniVis avec des LLM locaux installés sur les serveurs du client, qui ne nécessitent pas le partage des données.

Où et pendant combien de temps mes données sont-elles conservées ?

Par défaut, les données sont conservées en Pologne (UE) ou, sur demande, dans les locaux du client ou chez le fournisseur de services cloud choisi. Lorsque des plateformes de LLM sont utilisées, les données peuvent être traitées par des fournisseurs externes, comme OpenAI, ou conservées localement, selon le modèle choisi. Dans le cadre de CogniVis, les données sont conservées pendant toute la durée du contrat et supprimées 30 jours après sa résiliation.

Comment mes données sont-elles protégées pendant leur transfert ?

Les données sont protégées par le chiffrement TLS 1.3 pendant leur transmission. Par exemple, lors de l’indexation des connaissances, les données sont récupérées via des API protégées par TLS 1.3. Lors de l’envoi de messages aux systèmes de LLM, les communications sont également chiffrées avec TLS.

Quels tests de sécurité sont utilisés ?

Après chaque déploiement, notre logiciel fait l’objet de tests d’intrusion conformes aux normes OWASP afin d’identifier et de limiter les risques de sécurité.

Comment l’API est-elle protégée contre les accès non autorisés ?

Les API sont protégées par le chiffrement TLS 1.3 pour chaque point de terminaison, ainsi que par une couche supplémentaire d’authentification par jeton pour les points de terminaison qui l’exigent. Ces mesures visent à empêcher les accès non autorisés et les utilisations abusives.

Existe-t-il un plan de sauvegarde et de récupération des données ?

CogniVis propose des sauvegardes régulières dans le cadre de certains forfaits, avec un stockage redondant et sécurisé ainsi que la récupération des données.

Puis-je déployer CogniVis sur mes propres serveurs ?

Lorsque cela est nécessaire, nous proposons de déployer CogniVis sur les serveurs du client ou, à défaut, chez OVH ou AWS, qui disposent des certifications SOC 2 et ISO 27001.

Prenez-vous en charge le SSO ?

Oui, l’intégration de l’authentification unique (SSO) est mise en place sur demande. Le SSO renforce la sécurité en centralisant l’authentification, en réduisant les risques liés aux mots de passe et en permettant un meilleur contrôle des accès via les systèmes de gestion des identités existants, comme Microsoft Azure AD.

Quels contrôles d’accès sont disponibles sur la plateforme ?

CogniVis utilise un contrôle d’accès basé sur les rôles (RBAC), avec des groupes d’utilisateurs permettant d’attribuer précisément les autorisations. En cas d’intégration avec des solutions tierces spécifiques, les niveaux d’accès à chaque source de données sont définis lors de la mise en œuvre.

L’équipe CogniVis voit-elle les questions que je pose ?

Cela dépend des paramètres. Lorsque le chiffrement est activé, nous ne voyons que le nombre de questions et la consommation de jetons : nous n’avons alors pas accès au contenu des questions ni des réponses. Lorsque le chiffrement est désactivé, nous pouvons analyser les questions posées, ce qui facilite l’amélioration et l’optimisation du fonctionnement de l’intelligence artificielle. Nous recommandons vivement de laisser le chiffrement désactivé au début de la mise en œuvre afin d’adapter plus rapidement le système à vos besoins.

Comment CogniVis gère-t-elle la conservation et la suppression des données ?

CogniVis respecte les principes de conservation et de suppression des données conformément au RGPD. Les données temporaires, comme les données en cache et les opérations en mémoire, ne sont pas conservées plus longtemps que nécessaire et sont supprimées immédiatement après leur traitement. Les données persistantes sont conservées uniquement pendant la durée nécessaire à la fourniture des services et au respect des obligations légales. Les durées de conservation sont régulièrement vérifiées afin d’éviter tout stockage superflu. Les clients gardent le contrôle total de leurs données et peuvent demander leur suppression à tout moment, conformément à l’article 17 du RGPD. En cas de demande de suppression, CogniVis garantit un effacement sécurisé et irréversible, avec une durée maximale de conservation de 30 jours après la résiliation du contrat.

Quelle est la procédure de réponse aux incidents de violation de données ?

CogniVis applique une procédure structurée de réponse aux incidents afin d’en limiter l’impact et de garantir la transparence. 1. Détection et évaluation : une surveillance continue détecte les menaces. Les incidents critiques sont analysés dans les 4 heures suivant leur détection. 2. Confinement et atténuation : les systèmes touchés sont isolés, les clés API sont renouvelées et, si nécessaire, une réinitialisation des mots de passe est imposée. 3. Investigation et analyse : les experts en sécurité évaluent la cause de la violation et mettent en œuvre des solutions pour éviter sa récurrence. 4. Notification du client : en cas de violation de données, les utilisateurs concernés sont informés par e-mail dès que possible, avec une description de la violation, des données concernées et des mesures recommandées. 5. Données personnelles : en cas de violation de données personnelles, les autorités compétentes sont informées dans un délai de 72 heures. 6. Remédiation et prévention : les politiques de sécurité sont mises à jour et des mesures préventives renforcées sont déployées pour éviter de futurs incidents.

Comment imposez-vous la MFA et des mécanismes de connexion robustes à vos employés ?

Nous utilisons la MFA pour tous les comptes, en particulier les comptes privilégiés, avec la prise en charge des applications mobiles. La politique de mots de passe exige au moins 16 caractères, privilégie les phrases secrètes, vérifie la robustesse des mots de passe et bloque ceux qui sont faibles. Nous intégrons le SSO et surveillons les connexions inhabituelles afin de limiter le risque de compromission des comptes.

Comment gérez-vous les autorisations et les audits d’accès au système ?

Nous appliquons le principe du moindre privilège, réalisons des revues périodiques des accès et suivons un processus d’approbation pour les privilèges élevés. Nous utilisons l’IAM pour centraliser la gestion, automatisons l’intégration et le départ des utilisateurs, et accordons temporairement les accès administratifs selon un modèle juste-à-temps. Ces mesures réduisent l’exposition et favorisent la conformité lors des audits.

Centralisez-vous les journaux et les alertes de sécurité en temps réel ?

Nous centralisons les journaux applicatifs et système, définissons une référence des comportements et surveillons l’infrastructure en temps réel. Le SIEM génère des alertes en cas d’anomalies et de tentatives d’accès suspectes, tandis que l’analyse régulière des journaux favorise la détection précoce des incidents. Les opérations portant sur les données sensibles sont également enregistrées afin de faciliter les investigations.

Quelle est votre politique de mots de passe et comment sont-ils stockés de manière sécurisée ?

La politique de mots de passe exige au moins 16 caractères, privilégie les phrases secrètes, n’impose pas de renouvellement en l’absence d’incident, vérifie la robustesse lors de la création et bloque les mots de passe courants. Les comptes sont verrouillés après plusieurs tentatives infructueuses. Les mots de passe sont stockés uniquement sous forme d’empreintes, à l’aide d’algorithmes robustes comme bcrypt ou Argon2.

Prenez-vous en charge l’utilisation sécurisée des appareils personnels (BYOD) ?

Nous n’autorisons le BYOD que lorsqu’il n’existe pas de meilleure solution. Une politique BYOD s’applique, avec compartimentage des données professionnelles, accès limité aux informations sensibles et procédures de suppression sécurisée des données sur les appareils. Nous formons les employés aux bonnes pratiques d’utilisation des appareils personnels afin de limiter les risques de fuite.

Comment sécurisez-vous l’accès à distance et les connexions des employés en déplacement ?

L’accès à distance s’effectue via des VPN fortement chiffrés, avec segmentation du trafic et surveillance de l’utilisation. L’infrastructure réseau fait l’objet d’audits et de mises à jour régulières. Le télétravail est soumis à des règles de sécurité physique, notamment le verrouillage de l’écran et un bureau dégagé. Ces mesures réduisent les risques d’écoute et de compromission des appareils.

Quel est le processus de mise à jour et de gestion des vulnérabilités dans l’organisation ?

Nous tenons à jour un inventaire des composants et des versions, hiérarchisons les correctifs de sécurité et automatisons la gestion des paquets. Les mises à jour sont vérifiées dans un environnement de test reproduisant la production, avec des tests de régression et un plan de retour en arrière. Nous créons des sauvegardes avant les modifications et documentons et versionnons l’ensemble afin de garantir sa reproductibilité.

Quelles pratiques de développement sécurisé appliquez-vous à chaque étape du cycle de vie ?

Nous appliquons les OWASP Secure Coding Practices, utilisons des bibliothèques éprouvées et respectons le principe du moindre privilège dans le code. Nous réalisons des revues de code axées sur la sécurité et utilisons les outils SAST et DAST. La sécurité est prise en compte dès la conception, tandis que les normes de codage sont imposées et vérifiées automatiquement pour garantir leur cohérence.

Comment validez-vous les données d’entrée et assainissez-vous les sorties de l’application ?

Nous validons rigoureusement toutes les données d’entrée, en privilégiant les listes blanches de valeurs. Nous assainissons les données de sortie et effectuons l’analyse et la sérialisation JSON/XML de manière sécurisée. Nous utilisons des requêtes préparées ainsi que des mécanismes de protection contre les attaques XSS, CSRF et par injection. Le comportement par défaut est sécurisé en cas de défaillance afin de limiter les conséquences des erreurs.

Comment testez-vous la résistance aux attaques et améliorez-vous la préparation ?

Nous organisons régulièrement des exercices red team contre blue team, des simulations de phishing et des scénarios d’incident. Nous analysons les résultats et mettons à jour les mécanismes de détection, les procédures et les formations afin d’améliorer la préparation des équipes. Le programme de tests est actualisé en fonction des nouveaux vecteurs d’attaque et mesure l’amélioration réelle des capacités de réaction.

Quel est votre plan de reprise après sinistre et comment testez-vous la reprise d’activité ?

Nous disposons d’un plan de reprise après sinistre définissant les systèmes critiques, le RTO et le RPO. Nous documentons les procédures de restauration pour différents scénarios et les testons au moins une fois par an. Nous analysons les résultats et mettons en œuvre des améliorations afin de réduire les interruptions et de limiter la perte de données en cas de panne de service.

Garantissez-vous la redondance et la continuité des services essentiels ?

Nous concevons la redondance des composants essentiels ainsi que des systèmes d’alimentation et de refroidissement de secours. Nous testons régulièrement les basculements. Le plan de continuité d’activité définit les fonctions critiques, les modalités de travail à distance et les sites alternatifs avec leurs ressources. Les canaux et rôles de communication en situation de crise sont définis, ce qui accélère la réaction.

Comment assurez-vous la suppression, l’archivage et la minimisation sécurisés des données ?

Nous appliquons la minimisation des données et le principe du besoin d’en connaître. Des mécanismes automatiques de suppression ou d’archivage des informations obsolètes sont en place, ainsi que des méthodes d’effacement sécurisé et irréversible. Nous tenons des journaux des opérations sur les données sensibles et réalisons des revues régulières des accès afin de limiter les risques d’abus et de respecter les exigences de conformité.

Utilisez-vous le chiffrement de bout en bout pour les données sensibles et les transmissions API ?

Nous chiffrons les données en transit avec TLS 1.3 et appliquons un chiffrement de bout en bout supplémentaire au niveau applicatif pour les informations particulièrement sensibles. Nous renouvelons les certificats et bloquons les connexions non chiffrées, tout en respectant les normes les plus récentes. Cela renforce la confidentialité au-delà de la seule couche de transport et du protocole.

Comment sécurisez-vous et contrôlez-vous l’accès aux API et aux intégrations externes ?

Nous protégeons les API avec OAuth 2.0 ou OpenID Connect et transmettons l’identité sous forme de JWT. Nous appliquons une limitation du débit, surveillons l’utilisation et renouvelons les clés. Nous validons les paramètres, utilisons une sérialisation sécurisée et versionnons les API avec des plans de dépréciation et une assistance à la migration. La documentation et les tests sont tenus à jour.

Comment gérez-vous les composants open source et leurs licences ?

Nous tenons un registre automatisé des composants open source, avec leurs versions et leurs licences. Les nouveaux composants font l’objet d’une vérification en plusieurs étapes de leur qualité et de leur sécurité, ainsi que de leur conformité à la politique de licences. Nous surveillons les canaux des projets et maintenons des forks pour les dépendances critiques, ainsi que nos propres correctifs de sécurité lorsque cela est nécessaire.

Comment sécurisez-vous les e-mails et protégez-vous les domaines contre l’usurpation ?

Les e-mails sont filtrés à plusieurs niveaux, avec analyse de la réputation et du contenu ainsi que mise en bac à sable des pièces jointes. Pour les domaines, nous maintenons SPF, DKIM et une politique DMARC avec des rapports continus et un renforcement progressif, de la surveillance au rejet. Cela réduit considérablement l’usurpation et le phishing au sein de l’organisation.

Testez-vous régulièrement les sauvegardes et le stockage des copies de secours ?

Nous créons des sauvegardes complètes selon un calendrier défini et les conservons dans des emplacements sécurisés et éloignés. Nous testons régulièrement la restauration et documentons les procédures. Des sauvegardes supplémentaires sont préparées avant les mises à jour. Ces pratiques réduisent le temps de restauration et limitent la perte de données en cas de panne.

Comment segmentez-vous le réseau et sécurisez-vous les appareils réseau en environnement de production ?

Nous segmentons le réseau à l’aide de VLAN et de pare-feu entre les segments. Les appareils réseau sont configurés selon le principe du moindre privilège, leur micrologiciel est régulièrement mis à jour, les services inutiles sont désactivés, et des mots de passe et politiques de clés robustes sont imposés. Nous activons également la journalisation et la surveillance de tous les appareils afin de détecter plus rapidement les anomalies.