Confiance — Trust Center

La confiance n'est pas une promesse. C'est une architecture.

Dernière mise à jour — 5 août 2026

QueryVision est conçu dès l'origine pour les équipes exigeantes en matière de sécurité, de conformité et de souveraineté des données. Ce document rassemble l'ensemble de nos engagements techniques, organisationnels et contractuels.

Hébergement souverain UE ISO/IEC 27001 (hébergeur) HDS (hébergeur) RGPD natif ISO 27001 · prévu 2026

01 — Présentation de la plateforme

Une plateforme, un éditeur, une infrastructure par client.

QueryVision est une plateforme d'analyse de données et d'intelligence décisionnelle, intégrant des modules LLM, NLP et de traitement documentaire pour automatiser analyses, synthèses et tâches décisionnelles. Elle est déployée sur une infrastructure dédiée et isolée pour chaque client.

Ce n'est pas une offre SaaS mutualisée. Les composants qui traitent vos données — applications, passerelle de requêtes, bases de données, modèles de langage, journaux d'audit — sont déployés dans votre infrastructure, montée à partir de briques standardisées et jamais partagée avec un autre client. Seuls les services transverses sont mutualisés : la console web de gestion du contrat et de l'infrastructure, et l'authentification centrale. Aucune donnée métier n'y est traitée ni stockée.

La plateforme est opérée exclusivement par QueryVision : ni prestataire ni intégrateur tiers n'intervient dans la fourniture du service. L'ensemble du code source, des algorithmes et de la documentation appartient à QueryVision.

SociétéQueryVision, S.A.S.
Siège9, place Jean Jaurès, 33000 Bordeaux
Résidence des donnéesUnion européenne uniquement
Modèle de déploiementInfrastructure dédiée et isolée par client, cloud souverain
Composants mutualisésConsole de gestion du contrat, authentification centrale
Disponibilité cible99,5 % / mois
Support8h00–18h30, jours ouvrés

02 — Hébergement & souveraineté

Souverain par défaut, pas par option.

Tous les composants de la plateforme — infrastructures dédiées des clients comme services transverses, frontend, backend, bases de données SQL et object storage — sont hébergés chez Scaleway S.A.S., hébergeur cloud souverain français certifié ISO/IEC 27001 et HDS, situé en France.

Par défaut, les modèles LLM sont hébergés et exécutés localement sur nos machines Scaleway — l'inférence ne quitte pas notre infrastructure souveraine. Aucune donnée client ne transite vers un tiers pour le traitement IA en configuration standard.

L'option Mistral ZDR (Zero Data Retention) est disponible pour les clients souhaitant accéder aux modèles Mistral en mode API avec garantie contractuelle zero-retention : aucune donnée n'est conservée ni utilisée pour l'entraînement par Mistral AI.

ComposantHébergeurLocalisationCertifications
Infrastructure dédiée du client — applications, données, journauxScaleway S.A.S.France (UE)ISO/IEC 27001, HDS
Services transverses — console de gestion, authentificationScaleway S.A.S.France (UE)ISO/IEC 27001, HDS
Inférence LLM — défaut (modèles auto-hébergés)Scaleway S.A.S.France (UE)ISO/IEC 27001, HDS
Inférence LLM via Mistral ZDR — optionMistral AI S.A.S.Union européenneISO/IEC 27001

Aucun transfert de données clients hors de l'Espace économique européen n'est effectué par défaut. La souveraineté repose sur un hébergeur qualifié ANSSI SecNumCloud Scope 3.2 J2 (Scaleway) et sur les référentiels EBIOS RM et HDS.

Sous-traitants du périmètre client

Deux sous-traitants ultérieurs interviennent sur les données confiées à la plateforme. Il n'y en a pas d'autre. La liste est publiée ici : elle ne se demande pas.

Sous-traitantRôleLocalisationCertifications
Scaleway S.A.S.Hébergement de l'infrastructure dédiée et inférence auto-hébergéeFranceISO/IEC 27001, HDS, SecNumCloud 3.2 J2
Mistral AI S.A.S.Inférence par interface applicative, uniquement si le client active expressément cette optionUnion européenneISO/IEC 27001

Les accords de protection des données de ces deux sous-traitants sont incorporés à nos contrats de services : celui de Mistral AI est public, celui de Scaleway est communicable. Aucun autre prestataire de QueryVision n'accède aux données confiées à la plateforme. Toute évolution de cette liste est notifiée aux clients concernés avant sa prise d'effet.

Engagements — Sécurité, IA & incidents

Gouverné, contrôlé, documenté.

Les mesures techniques et organisationnelles sont formalisées dans notre Plan d'Assurance Sécurité (PAS), accessible aux clients et prospects qualifiés sur demande.

03 — Sécurité & contrôle d'accès

Une sécurité placée sous la responsabilité du CTO.

Elle couvre l'authentification et la gestion des habilitations (SSO, MFA, RBAC), le chiffrement des données en transit et au repos, l'isolation des environnements, ainsi que l'audit et la traçabilité continus. Le détail complet des mesures (authentification, chiffrement, audit) est accessible via notre PAS.

04 — Sous-traitants & partenaires cloud

Deux sous-traitants, nommés, tous deux dans l'UE.

Scaleway pour l'hébergement, Mistral AI pour l'inférence par interface applicative lorsque le client l'active. La liste nominative est publiée — rôles, localisations, certifications — et non fournie sur demande. Toute évolution est notifiée aux clients concernés avant prise d'effet. Le DPA reste disponible sur demande.

06 — IA responsable

Des LLM intégrés dans le respect de principes stricts.

Inférence souveraine par défaut (infrastructure Scaleway UE), option Zero Data Retention, propriété exclusive des données client, aucune décision automatisée sans intervention humaine. Ces engagements (architecture d'inférence, options ZDR, gouvernance des données) sont formalisés dans notre PAS.

07 — Incidents & vulnérabilités

Un processus formalisé, aligné RGPD et ANSSI.

Les délais de notification clients, la matrice de classification (impact/urgence) et le processus complet de gestion des incidents de sécurité sont définis dans notre Plan d'Assurance Sécurité. Pour signaler une vulnérabilité : security@query.vision.

05 — Conformité & certifications

Des référentiels, pas des slogans.

QueryVision aligne sa posture de sécurité sur les référentiels RGPD, HDS et ISO/IEC 27001. La qualification ANSSI SecNumCloud porte sur l'hébergeur Scaleway, qualifié Scope 3.2 J2. Les certifications de QueryVision en tant qu'éditeur sont en cours d'obtention.

RéférentielStatutDétail
RGPDNatifConformité native : DPO désigné, registre des traitements, droits utilisateurs, données stockées au sein de l'UE.
ISO/IEC 27001 (hébergeur)Certifié — ScalewayScaleway, hébergeur de l'infrastructure, est certifié ISO/IEC 27001.
HDS (hébergeur)Certifié — ScalewayScaleway détient la certification HDS (Hébergement de Données de Santé), permettant l'usage en contexte médical.
ISO/IEC 27001 (QueryVision)En cours · prévu 2026Certification ISO/IEC 27001 de QueryVision en tant qu'éditeur, prévue pour fin 2026.
SecNumCloud ANSSI (hébergeur)Qualifié — ScalewayScaleway est qualifié SecNumCloud Scope 3.2 J2 par l'ANSSI. Cette qualification porte sur l'hébergeur, non sur QueryVision en tant qu'éditeur.
HDS (QueryVision)En coursCertification HDS de QueryVision en tant qu'éditeur, en cours de planification.
SOC 2 Type IIPrévu 2027Attestation SOC 2 Type II (Trust Service Criteria) planifiée pour 2027.
NIS 2En coursAnalyse d'impact NIS 2 en cours ; mise en conformité planifiée dans le cadre de la roadmap sécurité 2026.

Les certificats ISO/IEC 27001 et HDS de Scaleway sont publiés par l'hébergeur sur security.scaleway.com et joints à notre pack sécurité sur demande. Ils portent sur l'hébergeur ; QueryVision, en tant qu'éditeur, ne détient aucune certification à ce jour.

08 — Continuité d'activité & SLA

Des engagements chiffrés, contractuels.

EngagementValeur
Disponibilité cible99,5 % / mois (hors maintenance planifiée)
Plage de support8h00–18h30, jours ouvrés
GTI anomalie non bloquante48 h ouvrables
GTR anomalie non bloquante2 semaines
GTI anomalie bloquante24 h ouvrables
GTR anomalie bloquante48 h ouvrables
Résidence des donnéesUnion européenne uniquement
Durée contrat12 mois, reconduction tacite par périodes de 12 mois, préavis de 3 mois

GTI : Garantie de Temps d'Intervention · GTR : Garantie de Temps de Rétablissement

Sauvegardes & PRA

  • Sauvegardes automatiques avec profondeur d'historique 1 à 6 mois
  • Tests de restauration réguliers pour vérification de l'intégrité
  • Sauvegardes répliquées dans des datacenters distincts et isolés
  • Plan de Reprise d'Activité (PRA) testé, procédure de redéploiement documentée
  • Instantanés (snapshots) de bases de données remontables en parallèle avec redirection du trafic
  • Suppression garantie des données clients en cas d'expiration ou de résiliation du contrat

09 — Contact sécurité & documents

Nos équipes répondent sous 24 h ouvrées.

Pour toute question relative à la sécurité, la conformité ou les données personnelles.

InterlocuteurPérimètreContact
Sécurité & conformité (RSSI, DSI)Tests d'intrusion, questionnaires RSSI, accès au PAS complet, DPA.security@query.vision
Données personnelles (DPO, juridique)Exercice de droits RGPD, violations de données, registre des traitements.dpo@query.vision

Documents disponibles sur demande

  • Plan d'Assurance Sécurité (PAS) — version en vigueur
  • Accord de sous-traitance (DPA) et politique de confidentialité
  • Note de gouvernance de l'IA et d'usage des données
  • Schéma d'architecture et localisation des données
  • Synthèse du plan de continuité et de reprise d'activité
  • Certificats ISO/IEC 27001 et HDS de l'hébergeur Scaleway

Toute demande de documentation est traitée sous 24 h ouvrées par notre équipe sécurité : security@query.vision.

Questions sécurité ?

RSSI, DPO ou équipe juridique : notre équipe répond sous 24 h ouvrées.

Hébergement souverain UE RGPD natif Zéro entraînement PAS sur demande
security@query.vision