Sécurité et hébergement

Cette page rassemble ce qu'on fait des données qu'on héberge pour vous : où elles sont conservées, qui y a accès, quel rôle jouent les modèles d'IA, ce qui relève de la Loi 25 et ce que vous récupérez à la fin d'un mandat.

Le fonctionnement au quotidien est décrit sur la page Infrastructure gérée.

Où vos données sont conservées

Vos systèmes sources, comme votre ERP ou votre CRM, restent où ils sont. On héberge au Canada les copies synchronisées de leurs données, vos définitions et ce qu'on livre, dans un environnement qu'on opère et qu'on sécurise.

Pour un mandat de développement, les applications, les modèles et les données qu'on livre sont aussi hébergés au Canada.

Avant la mise en service, on précise avec vous les exigences d'hébergement, les données accessibles aux modèles et les responsabilités d'exploitation.

Modèles d'IA et composants tiers

Le modèle d'IA utilisé et son lieu de traitement se définissent avec vous, selon la sensibilité des données. Le traitement des renseignements sensibles est défini selon les données et le modèle utilisés.

Si vous branchez un assistant externe comme Claude, ChatGPT ou Copilot, il reçoit seulement les résultats des requêtes que la personne a le droit de faire. Ce qu'il reçoit est traité selon les conditions de son fournisseur. Pour des données plus sensibles, un agent souverain hébergé au Canada peut répondre à sa place.

Une solution peut aussi dépendre de nos outils internes ou de composants tiers. Ces dépendances sont précisées dans l'entente.

Qui a accès à vos données

Dans votre organisation, chaque personne, agent ou automatisation accède seulement aux données permises par son rôle. Chaque requête et chaque exécution est journalisée : qui a demandé quoi, quand, et à partir de quelles sources.

Chez Rosecape, seules les personnes qui exploitent votre solution y ont accès, et seulement lorsque c'est nécessaire. Cet accès est limité par rôle et journalisé. Il n'y a pas d'accès humain de routine aux données client.

La Loi 25 et vos responsabilités

On documente avec vous où les données sont traitées, qui y accède et quels renseignements personnels sont concernés. On met en place le contrôle d'accès, la traçabilité des requêtes et la conservation des données au Canada.

Ces éléments soutiennent vos obligations sous la Loi 25 au Québec et, ailleurs au Canada, sous la loi fédérale ou provinciale qui s'applique. La conformité de votre organisation reste votre responsabilité.

Pour faire le point sur la gouvernance de l'IA dans votre entreprise, voyez notre checklist en 7 dimensions ou faites l'auto-évaluation.

Ce qui vous appartient à la fin d'un mandat

Vous restez propriétaire de vos données et de vos définitions. Le code réalisé pour vous vous appartient.

Si vous quittez Rosecape, vos données et les livrables qui vous appartiennent, comme le code, peuvent vous être remis avec leur documentation. Les modalités de transfert et les dépendances nécessaires au fonctionnement de la solution sont précisées dans l'entente.

Exploitation et incidents

On surveille l'infrastructure et on applique les mises à jour. Les modalités de soutien, de sauvegarde et de reprise sont précisées dans l'entente d'exploitation.

Pour un exemple de notre pratique, lisez notre analyse de l'attaque supply-chain LiteLLM. On y raconte comment on a vérifié et sécurisé nos environnements. Il s'agit de notre propre compte rendu, qui n'a pas fait l'objet d'un audit indépendant.

Vos questions sur la sécurité et l'hébergement

On regarde avec vous vos exigences d'hébergement et d'accès, puis on vous propose un plan.