Guide sécurité · Mis à jour le 9 juillet 2026
Valider la sécurité d’une IA Achats tient en dix questions : où sont hébergées les données, qui y accède, servent-elles à entraîner des modèles, quel cadre contractuel, quelles certifications, quelle réversibilité. Un éditeur sérieux y répond par écrit, preuves à l’appui, avant la signature. Ce guide donne la liste de due diligence complète, les réponses qui doivent alerter, et, en toute transparence, les réponses de Cortex × Impact³ à chacune des dix questions.
Les offres fournisseurs, les prix négociés, les dépendances critiques, les plans de sourcing : les données achats comptent parmi les plus sensibles de l’entreprise. Y brancher une IA sans cadre revient à les exposer ; refuser l’IA par principe revient à laisser les équipes le faire dans des outils grand public non maîtrisés. La seule voie sérieuse est un cadre vérifiable, et c’est le travail conjoint de la Direction Achats, de la DSI, du RSSI et du DPO.
Les 10 questions à poser à tout éditeur d’IA Achats
| # | Question | La réponse qui doit alerter | La réponse de Cortex × Impact³ |
|---|---|---|---|
| 1 | Où sont hébergées les données ? | « Dans le cloud », sans localisation ni prestataire nommé | Union européenne, OVHcloud France, pour l’infrastructure applicative |
| 2 | Les données sont-elles chiffrées ? | Chiffrement « en transit » seulement | En transit (TLS 1.2 et supérieur) et au repos, sur toute la chaîne |
| 3 | Nos données entraînent-elles les modèles ? | Silence, ou renvoi aux CGU du fournisseur de modèle | Non, contractuellement : aucune réutilisation pour l’entraînement, y compris sur la couche IA (Anthropic, attestée SOC 2 Type II et ISO 27001:2022) |
| 4 | Qui accède à quoi ? | Comptes partagés, pas de gestion de rôles | Accès par rôles et permissions, espaces cloisonnés par organisation, traçabilité des actions sensibles |
| 5 | Nos contenus sont-ils isolés des autres clients ? | Mutualisation floue | Séparation des espaces et des données par organisation |
| 6 | Quel cadre contractuel RGPD ? | Pas de DPA, ou un DPA « sur demande » jamais fourni | DPA remis avec l’offre ; Swott agit en sous-traitant au sens du RGPD |
| 7 | Quelles certifications, vérifiables où ? | Logos sans certificat ni périmètre | Trust Center Vanta consultable en temps réel ; ISO/IEC 27001 en cours, audit de certification prévu en septembre 2026 ; sous-traitants attestés (OVHcloud, Anthropic SOC 2 et ISO 27001:2022) |
| 8 | Que se passe-t-il si nous partons ? | Export payant, formats propriétaires | Vos données et livrables restent la propriété de votre organisation : export et suppression sur demande, conservation limitée |
| 9 | Peut-on tester sans exposer de données ? | « Signez d’abord » | NDA dès le premier échange, démonstration sur cas réel, données anonymisables pour le pilote |
| 10 | Existe-t-il un dossier pour notre DSI ? | Rien de formalisé | Charte sécurité complète et pack due diligence disponibles sur demande, avant tout engagement |
La question 3 est celle qui disqualifie le plus d’outils
La réutilisation des données pour entraîner les modèles est le vrai partage des eaux. Les versions grand public des assistants généralistes peuvent, selon les réglages, exploiter les conversations à des fins d’amélioration ; c’est rédhibitoire pour des offres fournisseurs ou des prix négociés. La bonne exigence est contractuelle et couvre toute la chaîne : l’éditeur de la solution ET son fournisseur de modèles doivent s’engager. Notre analyse ChatGPT pour les achats détaille cette frontière outil par outil.
- Protéger : chiffrement en transit et au repos sur toute la chaîne, application, base de données, couche IA.
- Contrôler : accès limités aux utilisateurs autorisés, rôles et permissions, traçabilité des actions sensibles.
- Cloisonner : séparation des espaces et des données par organisation, vos contenus isolés des autres clients.
- Maîtriser : conservation limitée, suppression et export sur demande, selon votre configuration et vos exigences.
Et pour les organisations publiques ?
Les exigences montent d’un cran : les offres des candidats sont couvertes par le secret des affaires, et la traçabilité de la procédure peut être auditée. Les dix questions restent les mêmes, avec deux ajouts : la localisation UE devient non négociable, et le versionnage des analyses doit permettre de reconstituer qui a produit quoi, quand, sur quelle grille. Notre guide IA et commande publique couvre le sujet côté procédure, et le kit fourni aux acheteurs publics inclut la charte sécurité et le DPA.
Demandez les trois documents : la charte sécurité, le DPA et l’accès au Trust Center. Chronométrez. Un éditeur structuré les fournit sous 48 heures ; un éditeur qui les « prépare » n’était pas prêt à les montrer. La sécurité qui ne se prouve pas n’existe pas.
Sécurité et IA Achats : ce que demandent les DSI
Une IA Achats est-elle compatible RGPD ?
Oui, à condition d’un cadre complet : hébergement localisé, DPA désignant l’éditeur comme sous-traitant, registre des traitements, droits des personnes, conservation limitée et sous-traitants ultérieurs documentés. La conformité se vérifie sur pièces, pas sur une mention « RGPD compliant » en bas de page.
Où vont les données confiées à Cortex × Impact³ ?
Dans une infrastructure hébergée en Union européenne chez OVHcloud France, chiffrée en transit et au repos, cloisonnée par organisation, avec accès par rôles et traçabilité. Vos données et livrables restent la propriété de votre organisation, avec export et suppression sur demande.
Les données servent-elles à entraîner les modèles d’IA ?
Non, et l’engagement couvre toute la chaîne : ni Swott ni la couche IA (Anthropic, attestée SOC 2 Type II et ISO 27001:2022) ne réutilisent les contenus de vos dossiers pour entraîner des modèles. Ce cadre est contractualisé dans le DPA remis avec l’offre.
Cortex × Impact³ est-il certifié ISO 27001 ?
La certification ISO/IEC 27001 est engagée, avec un audit de certification prévu en septembre 2026 ; la posture de sécurité est vérifiable en temps réel via notre Trust Center (Vanta). Nos sous-traitants clés sont attestés : OVHcloud pour l’hébergement, Anthropic (SOC 2 Type II, ISO 27001:2022) pour la couche IA.
Comment tester la solution sans exposer nos données ?
Le parcours est conçu pour cela : NDA signé dès le premier échange, démonstration sur l’un de vos cas réels avec livrables remis à l’issue, et données anonymisables pendant le pilote si votre politique interne l’exige. Un Go / No-Go formel vous appartient à chaque étape.
Envoyez ce guide à votre DSI, nous fournissons le reste
Charte sécurité complète, DPA et accès au Trust Center : le pack due diligence est disponible avant tout engagement, sous NDA. Vos équipes sécurité jugent sur pièces.
Demander le pack due diligence