Sécurité & conformité

Sans la sécurité, Whisperit n'existerait pas.

Nous construisons pour les avocats: la confidentialité n'est pas une fonctionnalité ajoutée, c'est le socle sur lequel tout repose. Chaque détail de la protection de vos données est publié ci-dessous, et nous répondons volontiers à toute question restante.

Infrastructure

Hébergement suisse

Vos données ne quittent jamais la Suisse. Toute l’infrastructure Whisperit fonctionne dans des centres de données suisses certifiés ISO 27001, soumis au droit suisse et indépendants de la juridiction du CLOUD Act américain. Aucun transfert vers des serveurs de pays tiers sans consentement explicite.

Chiffrement

Chiffrement AES-256

Tous les documents, transcriptions et données de dossiers sont chiffrés avec AES-256 au repos et TLS 1.3 en transit. Les clés de chiffrement sont gérées par tenant et jamais partagées. Même les employés Whisperit ne peuvent pas lire vos documents. Les informations confidentielles de vos clients restent confidentielles.

Sécurité IA

Revue humaine des productions IA

Chaque document, projet ou suggestion généré par IA vous est explicitement présenté pour revue avant utilisation ou envoi. Whisperit n’envoie et ne classe jamais automatiquement quoi que ce soit en votre nom. Vous approuvez chaque action. Cette approche garantit la responsabilité professionnelle et évite qu’une sortie IA non revue atteigne un client ou un tribunal.

Éthique des données

Vos données n’entraînent jamais les modèles IA

Whisperit n’utilise pas vos documents, dossiers, enregistrements vocaux ni aucune donnée client pour entraîner, affiner ou améliorer des modèles IA. Vos données servent exclusivement votre étude. Nous travaillons avec des fournisseurs IA sous accords stricts de traitement des données interdisant explicitement l’entraînement sur les données client.

Conformité

Conforme RGPD & nLPD

Whisperit est pleinement conforme au Règlement général sur la protection des données (RGPD) et à la loi fédérale suisse sur la protection des données (nLPD, en vigueur depuis septembre 2023). Nous agissons comme sous-traitant pour les données de vos clients, et comme responsable de traitement uniquement pour les données de compte. Des accords de traitement des données (DPA) sont disponibles sur demande et inclus dans les contrats Enterprise.

Certification

SOC 2 Type II (en cours)

Whisperit est actuellement soumis à un audit SOC 2 Type II par un évaluateur tiers accrédité. Nous publions une page sécurité accessible publiquement et partageons les rapports d’audit sous NDA avec les clients Enterprise. La certification ISO 27001 figure également dans notre feuille de route.

Nos engagements de sécurité

Contrôle d’accès

L’accès par rôles garantit que chaque membre de l’équipe ne voit que les dossiers et documents nécessaires. Les journaux d’audit enregistrent chaque accès, modification et export.

Authentification à deux facteurs

Tous les comptes prennent en charge la 2FA basée sur TOTP. Les plans Enterprise incluent le SSO via SAML 2.0 et OIDC pour l’intégration avec votre fournisseur d’identité.

Résidence des données

Par défaut, toutes les données sont stockées et traitées exclusivement en Suisse. Aucune donnée n’est répliquée hors du territoire suisse sans configuration explicite.

Gestion des vulnérabilités

Nous réalisons régulièrement des tests d’intrusion et maintenons un programme de divulgation responsable. Les vulnérabilités critiques sont corrigées sous 24 heures.

Continuité d’activité

Whisperit maintient des sauvegardes automatisées avec rétention de 30 jours et un objectif de temps de reprise (RTO) inférieur à 4 heures. Les SLA Enterprise incluent des garanties de disponibilité.

Sur demande

La documentation technique des flux de données

Pour les équipes sécurité qui veulent plus qu'un résumé. C'est le document que nous remettons aux responsables IT et conformité : où vont vos données, précisément, et qui peut y accéder.

  • Architecture système et environnements d'hébergement, région par région
  • Niveaux de résidence des données, dont le traitement exclusivement suisse
  • Chaque fournisseur d'IA, ce qui lui est transmis et la chaîne de repli
  • Sous-traitants, leur rôle et les accords qui les encadrent
  • Conservation, suppression, sauvegardes et objectifs de reprise

Déjà client Whisperit ? Ouvrez-le sans passer par l'e-mail

Demander le document

Indiquez votre e-mail et nous vous envoyons un lien. Sans rendez-vous commercial.

Questions fréquentes

Les questions que les équipes sécurité et IT nous posent le plus souvent, avec des réponses conformes à nos conditions et à notre documentation technique actuelles.

Où mes données sont-elles stockées et traitées ?

Vos documents, transcriptions et données de dossiers sont hébergés sur une infrastructure suisse, dans des centres de données certifiés ISO 27001, soumis au droit suisse et hors de la juridiction du CLOUD Act américain. Le lieu du traitement IA dépend du niveau de résidence retenu par votre étude, détaillé dans la réponse suivante et intégralement dans la documentation technique des flux de données.

Puis-je choisir où mes données sont traitées ?

Oui. Nous proposons trois niveaux de résidence. Le niveau Suisse uniquement fait passer chaque fonctionnalité IA par un fournisseur hébergé en Suisse, sans repli vers une autre juridiction : si ce fournisseur est indisponible, la requête échoue plutôt que d'être redirigée. Le niveau UE passe par un fournisseur européen. Le niveau Global ajoute un repli international. Votre niveau est configuré par tenant et ne change pas sans votre demande.

Comment gérez-vous la confidentialité des données face à l'IA ?

Aucun fournisseur d'IA que nous utilisons n'entraîne ses modèles sur vos données : nos accords de traitement des données l'interdisent. La conservation est propre à chaque fournisseur et documentée : le fournisseur suisse supprime les données une fois le traitement terminé, et le fournisseur européen ne conserve rien au-delà de la durée de l'appel API. Les niveaux Suisse uniquement et UE ne redirigent jamais le trafic de l'assistant vers une autre juridiction, tandis que le niveau Global ajoute un repli international pour la disponibilité. La recherche approfondie, qui atteint OpenAI aux États-Unis, est facultative et ne transmet que votre requête, jamais le contenu de vos documents. Le détail, fournisseur par fournisseur, figure dans la documentation technique des flux de données.

Quelles certifications et conformités maintenez-vous ?

Nous respectons le RGPD européen et la nLPD suisse, et nous agissons comme sous-traitant pour les données de vos clients. La certification SOC 2 Type II est en cours d'audit auprès d'un évaluateur tiers accrédité, et la norme ISO 27001 figure à notre feuille de route.

Quels standards de chiffrement utilisez-vous ?

AES-256 pour les données au repos et TLS 1.3 en transit. Les clés de chiffrement sont gérées par tenant et ne sont jamais partagées entre clients ; les données sont isolées entre études. Les collaborateurs de Whisperit ne peuvent pas lire vos documents.

Comment protégez-vous le secret professionnel de l'avocat ?

Le traitement est régi par le droit suisse et la nLPD, avec des accès basés sur les rôles afin que chaque collaborateur ne voie que les dossiers qui le concernent. Les journaux d'audit consignent chaque consultation, modification et export. Nos collaborateurs sont tenus par des obligations de confidentialité prévues à nos conditions, et l'accès aux données clients est limité au personnel autorisé.

Puis-je exporter et supprimer mes données ?

Vous seul détenez les droits sur vos données. Pendant la durée du contrat, vous pouvez demander gratuitement un export à tout moment en JSON, CSV, PDF ou dans le format natif d'origine, accompagné de la documentation du schéma exporté. Après résiliation, vous disposez de trois mois pour demander la restitution de vos données avant que nous soyons autorisés à les détruire. Écrivez à legal@whisperit.ai pour toute demande.

Comment garantissez-vous la confidentialité pour les professionnels du droit ?

Nos conditions nous obligent à garder secret tout ce dont nous prenons connaissance dans le cadre de notre collaboration et à ne rien divulguer à des tiers sans votre autorisation expresse. Les sous-traitants sont publiés, contractuellement engagés et listés avec le rôle de chacun, afin que vous sachiez exactement qui peut accéder à vos données.

Puis-je choisir ou apporter mon propre modèle d'IA ?

Le routage des modèles est configuré par tenant de notre côté plutôt qu'exposé dans l'interface, afin qu'il ne puisse pas être modifié par inadvertance. Vous pouvez demander une configuration différente et nous y donnerons suite, pour autant que le fournisseur offre les mêmes garanties de protection des données. Permettre aux études de sélectionner directement un modèle conforme figure à notre feuille de route : nous préférons le dire clairement plutôt que de laisser croire que c'est déjà disponible.

Quelle juridiction s'applique à la protection des données ?

Le droit suisse régit le contrat, avec for judiciaire au siège de notre société à Prilly, en Suisse. Vos données relèvent ainsi de l'un des régimes de protection les plus stricts au monde et vous disposez d'un for prévisible, indépendant des régimes de divulgation américains.

Vous avez des questions de sécurité?

Notre équipe peut vous présenter notre architecture, partager la documentation de conformité ou organiser une revue sécurité.