Sécurité et données
Un assistant qui parle en votre nom doit d’abord savoir se taire.
La contrainte la plus forte du produit est ce qu’il s’interdit de faire. C’est aussi la seule raison pour laquelle il est utilisable dans un cabinet, un garage ou un restaurant, où une phrase de trop coûte cher.
Ce que l’assistant ne fera jamais
- Inventer un horaire, un tarif ou une disponibilité
- Affirmer qu’une réservation ou un rendez-vous est confirmé
- Appeler ou relancer quelqu’un de sa propre initiative
- Utiliser une information que vous n’avez pas validée
- Envoyer un lien que vous n’avez pas configuré
- Répondre sur un sujet que vous avez déclaré interdit
- Donner un conseil médical, juridique, fiscal ou dermatologique
Quand il ne sait pas, il le dit, propose le meilleur lien ou prend les coordonnées de la personne, et marque la conversation « à traiter ». Les packs sectoriels ajoutent d’autres interdictions, propres à chaque métier — voir les secteurs.
Vos données, et celles de vos clients
- Vous restez responsable de traitement ; nous agissons comme sous-traitant pour votre compte, avec un contrat de sous-traitance signé avant toute commercialisation.
- Export complet en JSON depuis votre compte, suppression sur demande.
- Enregistrement audio des appels désactivé par défaut.
- La personne au bout du fil ou du clavier sait qu’elle échange avec un assistant automatisé.
- Seules les coordonnées utiles au suivi demandé sont collectées.
- Vos données ne servent pas à entraîner un modèle sans votre accord explicite.
- La durée de rétention de l’historique dépend de votre forfait et vous est indiquée.
Architecture
Ce qui n’apparaît pas à l’écran mais décide de la fiabilité.
Six décisions de conception, prises pour que la règle ne dépende pas de la vigilance d’un développeur.
Isolation par client dans la base de données
Chaque entreprise est cloisonnée au niveau du moteur de base de données, pas seulement dans l’application. Une requête applicative mal filtrée ne peut donc pas traverser la frontière d’un autre client : la règle est appliquée sous l’application, là où elle ne peut pas être contournée par un oubli de code.
Webhooks signés, vérifiés et rejouables
Les événements reçus des opérateurs — téléphonie, messageries, paiement — sont authentifiés par signature avant tout traitement, et identifiés de façon unique. Un même événement rejoué ne produit jamais deux fois le même effet : ni double message, ni double facturation.
Jetons chiffrés, jamais exposés
Les jetons d’accès aux messageries sont chiffrés au repos et ne quittent jamais le serveur. Aucun n’est transmis au navigateur, y compris dans une page d’administration.
Le modèle ne manipule aucune URL
Le modèle de langage ne compose ni ne cite d’adresse : il demande un lien à un outil interne qui vérifie vos règles de priorité, vos quotas et l’état d’activation. Une URL ne peut donc pas être fabriquée dans une réponse.
Protection du crawler contre les adresses internes
L’analyse de votre site refuse les adresses privées et les redirections vers un réseau interne, et se limite à votre domaine. Une URL soumise ne peut pas servir à faire sonder une infrastructure depuis nos serveurs.
Validation stricte des entrées
Chaque donnée entrante — formulaire, webhook, appel d’outil du modèle — est validée contre un schéma explicite avant traitement. Ce qui ne correspond pas est rejeté, pas interprété.
La garantie la plus vérifiable
Le produit ne passe aucun appel. Ce n’est pas un réglage.
La limite est inscrite à trois endroits indépendants : une contrainte de la base de données qui refuse d’enregistrer un appel qui ne serait pas entrant, un client de téléphonie qui n’expose que l’envoi de messages, et un test automatisé qui fait échouer la construction du produit si du code tentait d’en émettre. Aucune campagne, aucune prospection, aucune relance automatique n’est possible.
Documents
Ce qui engage juridiquement.
Les documents contractuels sont publics et datés. Le contrat de sous-traitance est signé avant toute mise en service commerciale.