Confiance technique et juridique

Où vont vos données, qui y touche, et comment on en sort.

Ce que QORAM fait aujourd’hui, ce qu’il vise, et ce qui se décide mission par mission. Sans certification revendiquée : QORAM n’en détient aucune, et le dit.

Mis à jour le

Onze questions, trois colonnes.

« Actuel » décrit ce qui est en place dans ce site et dans les systèmes publiés. « Cible » est l’engagement de méthode. « Option » se décide avec le client.

Pratiques de QORAM en matière de données et de sécurité
QuestionPratique actuellePratique cibleOption selon mission
Où vont les données ?Site : hébergé par Vercel ; fonctions serveur exécutées à Paris (région cdg1). Demandes du formulaire : base Postgres Supabase à Paris (eu-west-3), puis notification par un workflow n8n Cloud (hébergé dans l’Union européenne).Pour chaque mission, une carte écrite des flux : quelle donnée, quel outil, quel pays, quelle durée.Outils au nom du client, région européenne imposée, hébergement chez le client si ses contraintes l’exigent.
Quels sous-traitants peuvent intervenir ?Pour ce site : Vercel (hébergement), Supabase (base), n8n (orchestration), Make (automatisation déclenchée par la base), Google (messagerie de notification). Chacun publie un accord de traitement des données ; Vercel indique traiter principalement aux États-Unis, sous clauses contractuelles types et Data Privacy Framework.Liste des sous-traitants annexée à chaque contrat de mission, validée par le client avant usage.Exclusion d’un sous-traitant à la demande du client, avec l’alternative et son coût.
Quels modèles d’IA peuvent être utilisés ?Dans les cas publiés : OpenAI via API. Selon OpenAI, les données envoyées à l’API ne servent pas à l’entraînement par défaut depuis le 1er mars 2023 ; des journaux anti-abus peuvent être conservés jusqu’à 30 jours. Ce site n’envoie aucune donnée à un modèle d’IA.Choix du fournisseur et du modèle écrit par cas d’usage ; données personnelles masquées avant envoi quand le cas le permet.Résidence des données en Europe ou rétention nulle, quand le fournisseur l’accorde ; fournisseur alternatif si une contrainte l’impose.
Comment les secrets sont-ils gérés ?Clés et jetons uniquement dans les variables d’environnement serveur de l’hébergeur. Aucune clé secrète dans le code envoyé au navigateur ni dans le dépôt.Rotation des secrets à chaque fin de mission et à chaque départ d’un intervenant.Coffre-fort de secrets du client.
Comment les accès sont-ils contrôlés ?Écritures en base uniquement par des fonctions qui valident les données ; aucun accès en lecture public aux demandes.Comptes nominatifs, droits minimaux, accès au nom du client, revue des accès à chaque étape de mise en production.Authentification forte imposée par le client, accès temporaires.
Comment les journaux sont-ils conservés ?Chaque événement des systèmes construits est journalisé avec une clé d’idempotence (cas FIXIA). Les journaux d’exécution n8n Cloud sont conservés 7 ou 30 jours selon l’offre de l’éditeur.Durée de conservation écrite par type de journal, alignée sur la finalité.Export des journaux vers l’outil de supervision du client.
Quel est le rôle de la supervision humaine ?Les décisions commerciales sont humaines et tracées (cas FIXIA) ; la qualification IA de L’Architecte ERP impose une revue humaine dans le code.Pour chaque système : qui valide, à quelle étape, avec quel droit de blocage, écrit avant la mise en production.Double validation sur les actions sensibles.
Expérimentation ou production ?Trois étapes distinctes : fonctionnelle (tests sur données synthétiques), observation (le système propose sans agir), production (il agit, sous contrôle).Critères de passage écrits et validés par le client à chaque étape.Environnement de prévisualisation séparé, non indexé et protégé.
Sauvegardes, retour arrière et continuité ?Site : code versionné sur GitHub, chaque déploiement conservé, retour à la version précédente en une action. Base : sauvegardes selon l’offre de l’hébergeur.Procédure de restauration testée pour chaque système en production.Offre de base avec restauration à un instant donné, au choix du client.
Comment se fait le transfert de connaissance ?Documentation d’exploitation et relevé de mesure livrés avec chaque système.Session de passation avec l’équipe qui utilise le système.Formation des utilisateurs, utile aussi au titre de la maîtrise de l’IA.
Comment QORAM quitte-t-il le système ?Outils standards et exportables (Postgres, workflows exportables, Next.js open source).Sortie prévue dès le contrat : accès restitués, secrets changés, documentation à jour.Reprise par l’équipe du client ou par un autre prestataire, avec passation.

RGPD et contrats.

Quand QORAM traite des données personnelles pour le compte d’un client, les rôles sont écrits : le client reste responsable du traitement, QORAM agit comme sous-traitant et les sous-traitants ultérieurs sont listés et validés.

Pour les demandes reçues par ce site, la politique de confidentialité détaille les finalités, la base légale, la durée de conservation et vos droits.

Règlement européen sur l’IA.

Depuis le 2 février 2025, l’article 4 du règlement (UE) 2024/1689 demande aux fournisseurs et aux déployeurs de systèmes d’IA d’agir sur la maîtrise de l’IA de leur personnel. Le règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026, en a modifié la rédaction : il s’agit de prendre des mesures pour favoriser cette maîtrise, sans exigence de certificat.

En pratique, chaque système qui utilise un modèle d’IA est livré avec ce que ses utilisateurs doivent savoir : ce que le modèle fait, ce qu’il ne fait pas, comment vérifier ses propositions et quand le bloquer. Le niveau de risque du cas d’usage est qualifié avant la construction ; QORAM ne construit pas de système relevant des usages interdits.

Ce texte informe, il ne constitue pas un avis juridique. Le calendrier d’application des autres obligations a été modifié en 2026 : il est vérifié au cas par cas.

Une contrainte de données à vérifier avant de commencer ?

Elle se traite au cadrage, pas après la construction.