Aller au contenu
Sobiome · Sécurité & Confidentialité

Vos données restent les vôtres.

Nous avons répondu aux 6 questions que posent nos clients avocats et experts-comptables avant de confier leur cabinet à Sobiome.

Hébergement EU
DPA Art. 28 inclus
Export total à tout moment
IA sans entraînement sur vos données
Questions fréquentes

L'IA lit-elle mes dossiers clients ?

Non. Sobiome ne traite que l'URL publique de votre cabinet. Aucun dossier, aucune pièce jointe, aucun document client n'est jamais transmis à un modèle d'IA. Le diagnostic X-Ray analyse ce que votre futur client voit en ouvrant votre site — rien d'autre.

Garanti par architecture

Les agents GROWTH·01 et SHIELD·01 reçoivent uniquement les données que vous saisissez dans l'interface Sobiome. Si vous ne le tapez pas, l'IA ne le voit pas.

Mes données seront-elles utilisées pour entraîner l'IA ?

Non. Anthropic (Claude), OpenAI, Mistral AI et Google confirment contractuellement ne jamais entraîner leurs modèles sur les données de leurs clients API. Vos contenus ne servent à former aucun modèle tiers.

Opt-out contractuel activé

Clause spécifique dans les conditions API Anthropic : « Customer Content is not used to train Claude models. » Identique chez OpenAI (données API exclues de l'entraînement par défaut) et Mistral AI. Disponible sur demande.

Où sont hébergées mes données ?

En Europe. Frontend et API sur Vercel Paris (cdg1). Base de données PostgreSQL en EU via Neon. Cache Redis en EU via Upstash. Vos données ne quittent pas l'Union européenne pour être stockées.

Hébergement EU

Seuls les traitements IA (inférence) transitent par des serveurs US (Anthropic). Ces appels ne contiennent jamais de données client identifiables — uniquement les textes que vous avez explicitement soumis.

Qui a accès à mes données dans mon cabinet ?

Uniquement vous, et les membres que vous invitez. Le contrôle d'accès est basé sur les rôles (OWNER / ADMIN / MEMBER / VIEWER). Aucun collaborateur Sobiome n'accède à votre espace sans votre accord explicite et traçabilité complète.

RBAC + audit trail

Chaque action sensible (connexion, modification de contenu, export) est enregistrée dans un journal d'audit conservé 12 mois. Vous pouvez consulter ce journal depuis votre espace client.

Que se passe-t-il si Sobiome ferme ?

Vos données vous appartiennent. La fonctionnalité Clean Eject vous permet d'exporter l'intégralité de votre cabinet en JSON/CSV à tout moment — sans friction, sans délai, sans frais. En cas de fermeture de Sobiome, un export complet vous est envoyé automatiquement avant suppression.

Clean Eject disponible

Format d'export : JSON structuré (données cabinet, contenu, historique diagnostics) + CSV (contacts pipeline). Archive hébergée 90 jours sur Cloudflare R2 EU après désactivation.

Suis-je couvert RGPD en tant qu'avocat / professionnel libéral ?

Oui. Sobiome signe automatiquement un DPA (Accord de Traitement de Données) conforme à l'Article 28 RGPD à chaque souscription. Ce DPA couvre votre obligation de contractualiser avec vos sous-traitants numériques.

DPA Art. 28 inclus

Le DPA est disponible dans votre espace client > Paramètres > Légal. En cas de contrôle CNIL ou audit déontologique, vous disposez d'un document signé prouvant la conformité de votre traitement.

Architecture sécurisée

Mesures techniques en place

TLS 1.3
Chiffrement en transit
AES-256
Données au repos
HSTS activé
HTTPS enforced
CORS strict
Pas de wildcard
Backup quotidien
PITR 7 jours
Violations
Documentées · CNIL si risque
JWT HS256
Session 30 jours
ISO 27001
Vercel, Cloudflare
RGPD Art. 28

Liste complète des sous-traitants

Sobiome contractualise avec chaque sous-traitant via un DPA. Le DPA couvrant votre cabinet est signé automatiquement à la souscription.

Fournisseur
Rôle
Localisation & garantie
Vercel
Hébergement application
Paris FR
Neon
Base de données
EU
Upstash
Cache Redis
EU
Cloudflare R2
Stockage objet
EU
Anthropic
IA — inférence
USA · sans entraînement
OpenAI
IA — inférence
USA · sans entraînement
Mistral AI
IA — inférence
FR · sans entraînement
Google
IA — inférence
USA · sans entraînement
Stripe
Paiement — PCI DSS L1
USA
Resend
Emails transactionnels
EU
PostHog
Analytics produit
EU
Sentry
Supervision erreurs
EU
Accord de traitement de données

Le DPA RGPD Art. 28 est inclus dans votre abonnement Sobiome. Un exemplaire signé est disponible dans votre espace client sous Paramètres → Légal.

Consulter le DPA →
Signaler un incident

Toute violation de données est documentée. Lorsqu'elle présente un risque pour les personnes, Sobiome notifie l'autorité compétente dans les meilleurs délais et, si possible, sous 72 h après en avoir pris connaissance. Les personnes concernées sont informées lorsque le RGPD l'exige.

contact@sobiome.com →
Roadmap certifications

Compliance enterprise-ready, par étapes lisibles

Aujourd'hui · livré
  • ✓ RGPD Art. 28 — DPA signable en ligne
  • ✓ RGPD Art. 30 — Registre des traitements public
  • ✓ RGPD Art. 17 + 20 — Self-service export & effacement
  • ✓ Audit fournisseur (SIG Lite) — 50+ questions pré-remplies
  • ✓ MFA TOTP + audit log immuable
  • ✓ Backup quotidien + restore test mensuel
À venir · 2027
  • → ISO 27001 — démarche initiée (devis Bureau Veritas / LRQA / AFNOR)
  • → Pen-test externe annuel
  • → Pen-test bug bounty (privé d'abord)
  • → SOC 2 Type 2 — évaluation post-expansion US
  • → Status page publique (uptime live)

Votre équipe sécurité ou achat veut auditer Sobiome avant signature ? Le questionnaire fournisseur (format SIG Lite) est déjà pré-rempli — 50+ questions classiques avec nos réponses.

Voir le questionnaire SIG Lite →