Certifications & Conformité
Humind maintient sa conformité aux réglementations applicables et poursuit l'obtention de certifications reconnues. Le tableau ci-dessous reflète le statut actuel de chaque référentiel.
| Référentiel / Certification | Périmètre | Statut | Détails |
|---|---|---|---|
| RGPD | Ensemble des traitements de données personnelles | Conforme | Privacy by design, DPA disponible, DPO désigné. Toutes les données sont stockées et traitées dans l'UE. |
| AI Act | Assistant shopping IA | Conforme | Classifié comme système d'IA à risque limité. Obligations de transparence respectées : les utilisateurs sont informés qu'ils interagissent avec une IA. |
| CCPA | Utilisateurs finaux basés aux États-Unis | Conforme | Conforme au California Consumer Privacy Act. Les droits à la vie privée des résidents californiens sont pleinement pris en charge. |
Nos fournisseurs d'infrastructure (compute, base de données, IA) détiennent les certifications SOC 2 Type II, ISO 27001 et CSA STAR.
Sécurité IA
L'assistant shopping IA de Humind est conçu avec la sécurité, la transparence et la fiabilité comme exigences fondamentales. Cette section détaille notre architecture IA, le traitement des données et les mécanismes de protection.
L'assistant IA de Humind est conçu pour fournir des réponses fiables et contextualisées. Pour chaque question, l'IA s'appuie sur le catalogue produits du marchand et sa base de connaissances configurée afin de générer des réponses précises et pertinentes. Ce fonctionnement garantit des réponses sourcées et spécifiques à chaque marque.
Humind applique une politique de Zero Data Retention pour toutes les interactions avec le LLM :
- Notre fournisseur LLM est configuré en mode Zero Data Retention. Aucun prompt, completion ou embedding n'est stocké par le fournisseur.
- Les données de conversation traitées par le LLM n'existent qu'en mémoire le temps de la requête et sont supprimées immédiatement après la génération de la réponse.
- Les conversations des utilisateurs ne sont jamais utilisées pour entraîner, affiner ou améliorer un modèle d'IA — ni le nôtre, ni ceux de nos fournisseurs.
Le Mode Factuel de Humind garantit que l'IA ne fournit que des réponses vérifiables et sourcées :
- Chaque réponse est fondée sur les données produits récupérées. L'IA cite les produits et attributs spécifiques du catalogue du marchand.
- Lorsque l'IA ne dispose pas d'informations suffisantes pour répondre, elle indique explicitement qu'elle ne peut pas répondre plutôt que de générer du contenu spéculatif.
- Des garde-fous empêchent l'IA de formuler des affirmations sur les prix, la disponibilité ou les spécifications produits qui ne figurent pas dans les données indexées du catalogue.
Plusieurs couches de défense protègent contre les vecteurs d'attaque spécifiques aux LLM :
- Protection contre l'injection de prompts : des mécanismes de défense en profondeur empêchent les utilisateurs de détourner le comportement de l'IA.
- Garde-fous en sortie : des contrôles automatisés empêchent l'IA de divulguer des instructions internes ou des informations hors de son périmètre.
- Limitation du périmètre : l'IA est restreinte au catalogue produits du marchand et à sa base de connaissances configurée. Elle ne peut accéder à des données externes ni effectuer d'actions en dehors de son rôle défini.
- Monitoring : toutes les interactions IA sont tracées (sans données personnelles) pour l'assurance qualité, la détection d'anomalies et l'amélioration continue des garde-fous.
L'assistant shopping IA de Humind est classifié comme système d'IA à risque limité au titre du règlement européen sur l'IA (Règlement 2024/1689) :
- Transparence : les utilisateurs finaux sont clairement informés qu'ils interagissent avec un système d'IA, et non avec un agent humain.
- Contrôle humain : les marchands conservent un contrôle total sur la base de connaissances de l'IA, la configuration de son comportement, et peuvent désactiver l'assistant à tout moment.
- Documentation : la documentation technique sur les capacités, les limitations et l'usage prévu du système d'IA est maintenue et disponible sur demande.
Humind utilise un système LLM-as-a-Judge où un modèle d'évaluation dédié analyse en continu la qualité et la sécurité des réponses générées par l'IA :
- Évaluation de la qualité des réponses : chaque réponse de l'IA est automatiquement évaluée en termes de pertinence, précision et complétude par rapport aux données produits récupérées.
- Détection des hallucinations : un modèle d'évaluation dédié vérifie que les réponses générées ne contiennent pas d'informations fabriquées ou d'affirmations non étayées par les données sources.
- Filtrage de contenu inapproprié : les réponses sont analysées pour bloquer le contenu hors-sujet, offensant ou non conforme avant d'atteindre l'utilisateur final.
Infrastructure & Cloud
L'infrastructure de Humind repose sur des services cloud de niveau entreprise avec un choix de région d'hébergement : Europe ou États-Unis.
Hébergement multi-régions
Infrastructure hébergée sur des services cloud de niveau entreprise. Les marchands choisissent leur région d'hébergement : Europe (Paris) ou États-Unis.
Chiffrement
Chiffrement AES-256 au repos et TLS 1.2+ en transit. Gestion sécurisée des clés avec politiques d'accès à moindre privilège.
Protection réseau
Protection DDoS, règles WAF et terminaison TLS via un CDN global. Pipelines CI/CD sécurisés avec analyse des secrets et revue des dépendances.
Isolation des données
Isolation stricte des données entre marchands. Chaque marchand n'accède qu'à ses propres données.
Sauvegardes
Sauvegardes continues avec récupération à un instant donné. Capacité de réplication inter-régions pour la reprise après sinistre.
Protection des données
Humind traite les données personnelles pour le compte des marchands en conformité avec le RGPD. Cette section décrit les rôles, les flux de données et les mesures de protection de la vie privée.
Humind
Sous-traitantHumind traite les données personnelles strictement pour le compte des marchands, selon leurs instructions et les termes définis dans l'Accord de Traitement des Données (DPA).
Marchand
Responsable de traitementLe marchand détermine les finalités et les moyens du traitement des données personnelles de ses utilisateurs finaux. Il est responsable d'obtenir le consentement approprié et d'informer ses clients.
- Données conversationnelles : questions posées à l'assistant IA et réponses générées
- Données de navigation : pages visitées, produits consultés, horodatages d'interaction
- Données techniques : adresse IP (anonymisée), type de navigateur, informations sur l'appareil
- Données personnelles : adresse e-mail (uniquement si fournie volontairement par l'utilisateur final)
Les utilisateurs finaux peuvent exercer leurs droits en contactant le marchand (responsable de traitement) ou en écrivant au DPO de Humind à dpo@thehumind.com. Humind garantit les droits suivants :
- Droit d'accès : obtenir une copie des données personnelles détenues
- Droit de rectification : corriger des données inexactes ou incomplètes
- Droit à l'effacement : demander la suppression des données personnelles
- Droit à la limitation : restreindre le traitement des données personnelles
- Droit à la portabilité : recevoir les données dans un format structuré et lisible par machine
Les données conversationnelles sont conservées pendant la durée de la relation commerciale avec le marchand, sauf si une durée de conservation plus courte est spécifiée dans le DPA. À la fin du contrat, toutes les données du marchand sont supprimées dans un délai de 30 jours. Les interactions LLM ne sont pas conservées (Zero Data Retention).
Les données personnelles sont stockées et traitées dans la région choisie par le marchand (Europe ou États-Unis). Les données hébergées en Europe restent en Europe, et les données hébergées aux États-Unis restent aux États-Unis. Aucun transfert inter-régions n'est effectué.
Le widget Humind utilise un identifiant de session unique stocké dans le localStorage pour maintenir la continuité de la conversation. Aucun cookie de suivi tiers n'est utilisé. Aucun suivi inter-sites n'est effectué. L'identifiant de session est automatiquement supprimé à la fin de la session du navigateur.
Sous-traitants ultérieurs
| Nom | Service | Localisation | Finalité |
|---|---|---|---|
| Microsoft Ireland Operations Limited | Azure AI Foundry | Europe (Paris) ou États-Unis | Génération de réponses IA (Zero Data Retention activé) |
| MongoDB Atlas | Base de données | Europe (Paris) ou États-Unis | Stockage du catalogue produits, historique des conversations, analytics |
Disponibilité & Continuité
Humind est conçu pour une haute disponibilité avec redondance sur plusieurs régions.
SLA 99,9 %
Engagement de disponibilité de 99,9 % pour les environnements de production, mesuré mensuellement. Les termes du SLA sont définis dans le contrat de service de chaque marchand.
Page de statut
Monitoring du service en temps réel avec alertes automatiques en cas de dégradation. Historique des incidents disponible sur demande.
Les fenêtres de maintenance planifiée sont programmées en dehors des heures ouvrées (CET) et communiquées au moins 48 heures à l'avance par e-mail.
Sécurité organisationnelle
La sécurité est intégrée dans notre organisation à travers des politiques, des formations et des contrôles d'accès.
Politique de sécurité de l'information (PSSI)
Politique de sécurité de l'information couvrant la gestion des actifs, le contrôle d'accès, la gestion des incidents, la continuité d'activité et les relations fournisseurs. Revue annuelle.
Formation sécurité
Tous les employés suivent une formation de sensibilisation à la sécurité à leur arrivée puis annuellement. Les développeurs reçoivent une formation complémentaire sur les pratiques de développement sécurisé et le Top 10 OWASP.
Contrôle d'accès
Principe du moindre privilège appliqué sur tous les systèmes. Authentification multifacteur (MFA) obligatoire pour tous les accès internes. Revues d'accès trimestrielles.
Accords de confidentialité
Tous les employés et prestataires signent un accord de non-divulgation avant d'accéder aux systèmes de l'entreprise ou aux données clients.
Signalement des incidents
Processus interne de signalement des incidents avec des chemins d'escalade définis. Les incidents de sécurité sont documentés, investigués et remédiés avec une revue post-mortem. Notification aux marchands concernés sous 72 heures conformément au RGPD.
Tests d'intrusion
Des tests d'intrusion sont réalisés régulièrement par des tiers indépendants. Les rapports détaillés sont disponibles sur demande sous NDA.
Divulgation responsable
Humind encourage le signalement responsable des vulnérabilités. Les chercheurs en sécurité peuvent signaler les failles à security@thehumind.com. Chaque signalement est analysé et traité dans les meilleurs délais.
Documents & Ressources
Les documents suivants sont disponibles sur demande. Certains documents nécessitent un NDA signé.
DPA
Accord de Traitement des Données conforme à l'article 28 du RGPD. Définit le périmètre du traitement, les mesures de sécurité et la gestion des sous-traitants.
lockDemander le documentConditions Générales de Service
Conditions générales régissant l'utilisation de la plateforme Humind, incluant les engagements SLA, la responsabilité et les conditions de résiliation.
lockDemander le documentNDA
Accord de non-divulgation mutuel pour l'échange d'informations confidentielles lors d'une évaluation ou d'un partenariat.
lockDemander le document






