# Confiance - Conforme au RGPD et à l'AI Act européen dès la conception.

Confiance

# Le seul agent IA client conçu pour l'Europe depuis le premier jour.

La conformité n'est pas une option. C'est ainsi que la plateforme est conçue. Résidence des données dans l'UE par défaut. Traçabilité d'audit par décision. Garde-fous en temps réel. Transparente dès la conception.
  [Commencer→](/fr/pricing/) [Faire une visite guidée](/fr/tour/)
Coffre-fort confidentiel

## Vos données entrent. Les identifiants sensibles n'en sortent pas.

 - 01.  Zéro cookie et API de consentement intégrée
- 02.  Authentification utilisateur par JWT
- 03.  Transparence formalisée
- 04.  Anonymisation des prompts utilisateur
- 05.  Minimisation des données de profil utilisateur
- 06.  Contrôle d'accès basé sur les Audiences
- 07.  Gestion des données en temps réel
- 08.  Obfuscation des données sensibles
- 09.  Filtrage des PII pour les sources IA
- 10.  Protection contre la contamination des Sources
- 11.  Isolation des modèles pour la protection des PII
- 12.  Basculement et changement de modèle en temps réel

La confidentialité n'est pas une option. C'est ainsi que la plateforme est conçue. C'est aussi ce qui rend la Mémoire dynamique digne de confiance.

Posture

## Trois principes. Un poids égal.

01

### Souveraineté des données.

 - Résidence des données dans l'UE par défaut. Vos données résident dans des régions cloud de l'UE que vous pouvez nommer.
- Les PII sont filtrées et tokenisées au niveau de la passerelle. Les identifiants sont remplacés par des jetons sûrs avant tout appel à un modèle génératif tiers.
- Votre auditeur n'aura pas besoin de demander. L'architecture répond à la question avant même que les achats ne la posent.

02

### Prêt pour l'AI Act européen.

 - Classification du risque par décision. Chaque interaction IA porte une classification que vous pouvez consulter.
- Traçabilité d'audit par interaction. Horodatage, cheminement de la décision, modèle utilisé, citation de la source. Conservée. Exportable.
- Garde-fous en temps réel. L'agent s'arrête à la limite que vous définissez. Aucune surprise.
- Des rapports de transparence que votre régulateur peut lire. Le format et la langue comptent pour les achats ; la plateforme produit les deux.

03

### Prêt pour votre secteur.

 - Configurable pour le RGPD, DORA et l'ISO 42001. Intégré à l'architecture, et non ajouté après coup.
- Configurable pour les entités sous la supervision de la BaFin et de l'AFM. Les garde-fous spécifiques à la finance, aux RH, à la paie et à la santé sont configurés, et non développés sur mesure pour chaque client.
- Silos de contenu indépendants. Les données d'un client n'entraînent jamais l'agent d'un autre client.

PII = données à caractère personnel (personally identifiable information). La tokenisation remplace les valeurs sensibles par des jetons sûrs avant qu'elles ne quittent votre périmètre.

L'AI Act européen classe les systèmes d'IA par niveau de risque, et impose transparence, audit et supervision humaine pour les systèmes à haut risque.

RGPD - loi européenne sur les données personnelles. DORA - règles européennes de résilience opérationnelle pour la finance. ISO 42001 - norme de management pour l'IA. BaFin / AFM - autorités de supervision financière allemande et néerlandaise.

L'architecture

## Cinq piliers. Une seule traçabilité d'audit.

Une requête client entre à gauche par l'un des points de contact, récupère le contexte de l'espace de travail, traverse le Coffre-fort confidentiel, atteint la couche d'automatisation IA, puis se résout au sein de la Constellation IA hébergée dans l'UE. La couche de données, en dessous, montre ce que chaque côté conserve. La conformité est tissée dans chaque pilier, et non ajoutée en périphérie.
         Points de contact client    CopiloteSite webDans le produitAPI      Contexte de l'espace de travail    IdentitéRôles utilisateurAudiencesSources       Coffre-fort confidentiel
 - Détecter et classifier
- Filtrer et masquer les PII
- Règles contextuelles
- Tokeniser les identifiants
- Minimiser les données
- Vérifier les sources
        Automatisation IA    RAGFlux de travailAgentsAPI       Constellation IA
 - Registre des modèles
- Répartition de charge
- Routage des modèles
- Supervision
- Évaluation
- Détection des erreurs
- Basculement dynamique
        Résidents dans l'UE
### Fournisseurs

Cloud

 - AWS
- Microsoft Azure
- Google Cloud

Modèles

 - Anthropic
- Cohere
- Gemini
- GPT
- Mistral
- Amazon Titan
     🇪🇺 Résidence des données dans l'UE
Données des Sources

Données de l'espace de travail

Données utilisateur

Coffre à jetons

Journaux

La limite

## Ce que nous ne faisons pas.

Les acheteurs prudents se méfient d'une confiance absolue. Voici où nous plaçons la limite.

### Pas de pilote automatique.

UNLESS ne prend jamais de décision irréversible sans qu'un humain n'ait d'abord approuvé la limite.

### Pas de boîte noire.

Chaque réponse renvoie à sa source. Si nous ne pouvons pas justifier notre travail, nous ne livrons pas la réponse.

### Pas de surveillance.

La Mémoire dynamique n'enregistre jamais ce qui n'est pas nécessaire pour servir le client. Les PII sont tokenisées au niveau de la passerelle, et non après coup.

Cadres réglementaires

## Conçu pour les réglementations qui comptent.

 - [AI Act européen

Réglementation européenne qui classe les systèmes d'IA par niveau de risque et impose transparence, audit et supervision pour les systèmes à haut risque.
  En savoir plus →](/fr/legal/resources/eu-ai-act-compliance/)
- [RGPD

Règlement général sur la protection des données - cadre européen pour le traitement des données personnelles. Résidence dans l'UE, base légale, droits des personnes concernées.
  En savoir plus →](/fr/legal/resources/gdpr-and-data-subject-rights/)
- [DORA

Règlement européen sur la résilience opérationnelle numérique - règles européennes de gestion du risque informatique et de résilience opérationnelle pour les services financiers.
  En savoir plus →](/fr/legal/resources/digital-operational-resilience-act-dora/)
- [OWASP

Pratiques de sécurité applicative alignées sur le modèle de risques OWASP Top 10.
  En savoir plus →](/fr/legal/resources/security-overview/)

Hébergé sur une infrastructure alignée sur le AWS Well-Architected Framework - sécurité, fiabilité, performance, coût, excellence opérationnelle.

Dans le produit

## La conformité, intégrée.

L'onglet Conformité du tableau de bord Unless est l'espace de travail que vos équipes juridique, DPO et sécurité attendaient déjà. Journaux d'audit, classifications de risque, règles de conservation, inventaire des sous-traitants, rapports de transparence - tout y est, tout est modifiable, tout est exportable.

Plus besoin d'un ticket pour l'équipe technique pour consulter un journal. Plus besoin d'une invitation de calendrier pour mettre à jour une règle de conservation. Les contrôles que les régulateurs demandent se trouvent là où travaillent les personnes qui en sont responsables.
             unless.com/fr/dashboard/trust/privacy       [![](/assets/svg/icon-light.svg)](/)
Tableau de bord

## Confidentialité
        3 Filtres PII · confidentialité
 - Masquer les PII pendant l'inférence
- Retirer les PII des entrées utilisateur
- Filtrer les PII des données d'entraînement par défaut

### Liste blanche du filtrage PII
   Unless   DORA   AI Act   RGPD   Q3   Acme   Visma   Saisissez un mot et appuyez sur virgule ou entrée pour l'ajouter
Documents

## Pour les achats, par écrit.

 - Accord de traitement des données (DPA) standard [Voir →](/fr/legal/customers/data-processing-agreement/)
- Note de conformité à l'AI Act européen [Voir →](/fr/legal/resources/eu-ai-act-compliance/)
- Politiques pour les clients [Voir →](/fr/legal/customers/terms-of-service/)
- Liste des sous-traitants [Voir →](/fr/legal/customers/sub-processors/)
- Résidence et localisation des données [Voir →](/fr/legal/resources/data-and-locations/)
- Réponses pré-remplies au questionnaire de sécurité Disponible sur demande


> Besoin d'une copie tout de suite ?

*[Parlez à notre équipe conformité](/fr/contact-us/) - votre DPO peut obtenir la réponse le jour même.*

Le système derrière cette posture de confiance
  [Découvrez comment le Test soutient cette posture de confiance →](/fr/engine/test/)
## Questions fréquentes

### Votre chatbot est-il conforme au RGPD ?

Que vous l'appeliez chatbot ou Agent Client, la posture RGPD reste la même : Unless est le sous-traitant, et vous restez le responsable du traitement. Les données personnelles restent dans l'UE, sont contrôlées pour détecter les PII dès leur entrée dans la plateforme, et les identifiants sensibles sont tokenisés avant tout appel à un modèle. Vos utilisateurs finaux exercent leurs droits d'accès, de rectification et d'effacement via votre propre tableau de bord, avec confirmation humaine de chaque demande avant toute modification.

### L'AI Act européen s'applique-t-il à un chatbot comme celui-ci ?

Oui, qu'il s'agisse d'un simple chatbot ou d'un système pleinement agentique. Au sens de l'AI Act européen, Unless est le fournisseur du système d'IA, et vous en êtes le déployeur. La plupart des déploiements agentiques, comme l'Agent Client, sont classés à risque limité, ce qui impose de signaler que le client s'adresse à une IA, de conserver une traçabilité d'audit par décision, et de permettre à un humain de revoir ou d'annuler toute sortie - autant d'éléments que la plateforme vous fournit par défaut. Lorsqu'un cas d'usage spécifique se rapproche du risque élevé, nous travaillons avec vous en amont sur les obligations supplémentaires applicables.

### Quelles sont les exigences légales pour un chatbot orienté client dans l'UE ?

Trois régimes s'appliquent généralement en même temps, que vous exploitiez un chatbot basique ou un système agentique comme l'Agent Client. Le RGPD encadre les données personnelles concernées, avec vous comme responsable du traitement et Unless comme sous-traitant. L'AI Act européen encadre le système d'IA lui-même : divulgation, traçabilité d'audit, supervision humaine. Et si vous êtes une entité financière, DORA ajoute la gestion du risque informatique, le signalement des incidents, et la supervision des tiers. Unless est conçue pour porter le volet technique de ces trois régimes, et non l'ajouter après coup pour chaque déploiement.

### Quels sont les risques liés à l'usage d'un chatbot pour le support client, et comment Unless y répond-elle ?

Les risques habituels s'appliquent à tout chatbot, agentique ou non : traiter des données personnelles sans filtrage adéquat, donner des réponses sans trace de leur justification, ou entreprendre une action que personne n'a approuvée. L'Agent Client répond directement à chacun de ces risques : les PII sont filtrées et tokenisées avant tout appel à un modèle, chaque réponse porte une traçabilité d'audit par décision que votre DPO peut consulter, et l'agent ne prend jamais de décision irréversible sans qu'un humain n'ait d'abord approuvé la limite. Les risques du Top 10 OWASP pour les LLM - injection de prompt, gestion non sécurisée des sorties, contamination des données, et les autres - sont atténués au niveau de la plateforme.

### Un agent IA conforme au RGPD est-il la même chose qu'un chatbot conforme au RGPD ?

Fonctionnellement, oui. Le RGPD ne classe pas selon l'étiquette utilisée : ce qui compte, c'est qui est responsable du traitement, qui est sous-traitant, et comment circulent les données personnelles. L'Agent Client d'Unless conserve la même posture RGPD, que votre équipe l'appelle agent, assistant ou chatbot : résidence des données dans l'UE, filtrage et tokenisation des PII au niveau de la passerelle, et gestion des droits des personnes concernées via votre tableau de bord.

### L'AI Act européen classe-t-il Unless comme à haut risque ?

Pas par défaut. La plupart des déploiements agentiques, y compris les nôtres, sur l'Acquisition, la Rétention, l'Expansion et le Support, sont classés à risque limité, ce qui impose la divulgation, la supervision humaine et une traçabilité d'audit par décision, plutôt que les obligations plus lourdes prévues pour les systèmes à haut risque. Si votre cas d'usage spécifique relève effectivement du haut risque au titre de l'Annexe III, nous travaillons avec vous en amont sur les mesures supplémentaires applicables.

### Un tiers a-t-il accès aux données personnelles de nos clients ?

Cela vaut que vous exploitiez un simple chatbot ou l'Agent Client complet : le modèle qui formule la réponse finale ne voit jamais de données personnelles, il ne reçoit que des jetons et du texte filtré, jamais un nom, un e-mail ou un identifiant récupérable. Le seul composant qui voit des données personnelles en clair est l'étape de détection des PII elle-même, c'est pourquoi elle est répertoriée comme sous-traitant dans votre DPA, au même titre que les fournisseurs cloud hébergés dans l'UE sur lesquels s'exécute la plateforme. Nous ne prétendons pas qu'aucun composant ne touche jamais aux données personnelles ; nous pouvons dire précisément lequel le fait, et que ce n'est pas le modèle.

### Unless est-elle certifiée ISO 27001 ?

Pas en tant qu'entité juridique propre. L'infrastructure cloud sur laquelle s'exécute Unless l'est, elle : AWS détient les certifications ISO/IEC 27001, 27017 et 27018, auditées de manière indépendante. Le système de management de la sécurité de l'information d'Unless est lui-même modelé sur les normes ISO 27001 et 27002:2022, et nous travaillons à l'obtention de la certification ISO/IEC 42001, spécifique aux systèmes de management de l'IA.

### L'infrastructure d'Unless est-elle pleinement souveraine sur le plan européen ?

Pas encore au niveau de l'infrastructure, et nous ne prétendons pas le contraire. Unless s'exécute aujourd'hui sur des régions AWS situées dans l'UE, et nous avons l'intention de migrer vers l'AWS European Sovereign Cloud dès qu'il prendra en charge ce dont la plateforme a besoin. Ce sur quoi nous pouvons nous appuyer aujourd'hui, c'est le flux de données : les données personnelles brutes sont tokenisées et filtrées au niveau de la passerelle, de sorte qu'elles n'atteignent jamais un modèle sous une forme qu'un fournisseur pourrait lire, quelle que soit la région cloud sous-jacente.

### DORA s'applique-t-il si nous sommes une institution financière réglementée utilisant Unless ?

Oui, et Unless est conçue pour soutenir vos obligations plutôt que pour les alourdir. Notre gestion des risques informatiques s'aligne sur la norme ISO 27001 et les recommandations de l'ENISA, les incidents sont divulgués dans des délais contractuellement engagés, la plateforme fait l'objet de tests d'intrusion annuels, et les sous-traitants sont divulgués, avec des droits d'audit et de résiliation que vous conservez.

## Amenez votre DPO. Amenez votre auditeur. Amenez votre question la plus difficile.

L'architecture, les badges et les documents de cette page ne sont que la version courte. C'est en discutant avec notre équipe que vous obtenez les réponses précises.
[Commencer→](/fr/pricing/)[Visite guidée](/fr/tour/)