ARIA est construite sur trois principes qui ne se négocient pas : les données restent celles du client, l'infrastructure est dans l'UE et les conversations ne servent pas à entraîner d'autres modèles. Cette page explique exactement ce que chacun signifie en pratique.
Où sont vos données
Toute notre infrastructure de production tourne dans l'Union européenne, sur des serveurs Contabo hébergés à Lauterbourg, en France. Chaque entreprise a son propre espace isolé, avec sa propre base de données séparée. Le stockage des données et tout ce qui touche aux messages écrits, c'est-à-dire ce qu'ARIA reçoit et ce qu'elle répond, restent dans l'Union européenne.
La seule exception est la téléphonie, et nous le disons explicitement parce que c'est exactement le genre de détail qu'un fournisseur serait tenté de cacher. La transcription de ce que dit l'interlocuteur tourne sur le point d'accès européen de notre fournisseur. La synthèse vocale, c'est-à-dire la voix même d'ARIA, est traitée par un fournisseur situé hors de l'UE, encadré contractuellement par des clauses contractuelles types. La téléphonie n'est activée pour une entreprise que si elle le demande, donc si vous n'utilisez pas le téléphone, aucune de vos données ne sort de l'Union européenne.
Le modèle de langage utilisé par ARIA est Mistral AI, une entreprise française, avec un traitement dans l'Union européenne. La liste complète des fournisseurs que nous utilisons se trouve dans le DPA et elle y est mise à jour chaque fois qu'elle change.
Nous faisons des sauvegardes quotidiennes. La copie conservée en dehors du serveur principal ne contient que la configuration et la base de connaissances de votre entreprise, jamais les conversations ni les données personnelles de vos clients.
Chiffrement
Les données sont chiffrées dans deux directions :
- En transit (entre vous, votre client et ARIA) : TLS 1.3 obligatoire, certificats émis par Let's Encrypt avec rotation automatique.
- Au repos (sur le disque) : AES-256 pour la base de données, AES-256 pour les sauvegardes. Les clés sont gérées séparément des données.
Vos conversations n'entraînent aucun modèle
Les conversations entre ARIA et vos clients ne sont jamais utilisées pour entraîner nos modèles, ceux de nos fournisseurs ou ceux d'un tiers. Ce principe est écrit explicitement dans nos Conditions générales et dans le DPA.
Nous n'utilisons que des métadonnées agrégées et anonymisées (temps de réponse, taux d'escalade, répartition par langue) pour améliorer le produit, jamais le contenu réel des conversations.
Intégrations avec vos systèmes
Quand ARIA se connecte à vos systèmes existants (PMS, calendrier, CRM), nous utilisons des permissions en lecture seule partout où c'est possible. Là où nous lisons sans écrire, la restriction est imposée dans notre propre code, même si la clé reçue du fournisseur permettrait aussi l'écriture.
Comment demander la suppression de vos données
Conformément à l'article 17 du RGPD, vous avez le droit de demander la suppression de toutes les données personnelles traitées par ARIA. Envoyez un e-mail à [email protected] et nous répondons sous 5 jours ouvrables au maximum, en supprimant les données sous 30 jours au maximum.
Si vous êtes client d'une entreprise qui utilise ARIA, nous vous recommandons de nous contacter directement par l'intermédiaire de cette entreprise, c'est elle le responsable du traitement (data controller), nous ne sommes que le sous-traitant (data processor).
Transparence IA
ARIA se présente explicitement comme une assistante IA au début d'une conversation avec un client qui ne lui a jamais parlé. Elle ne prétend jamais être humaine. À tout moment, vous pouvez voir dans votre tableau de bord exactement ce qu'elle a répondu et quand elle a passé la discussion à un collègue.
Sécurité organisationnelle
Nous sommes une petite équipe. L'accès aux systèmes de production est limité aux fondateurs, par clés SSH, sans mots de passe. Chaque entreprise tourne isolée des autres, donc l'accès à l'une n'ouvre pas les données d'une autre.
En 2026, nous n'avons pas de certification SOC 2 ni ISO 27001, nous sommes trop petits pour justifier le coût d'un audit formel maintenant. Nous préférons le dire franchement plutôt que de laisser l'impression inverse.
Signalement des incidents
Si vous trouvez une faille de sécurité, écrivez-nous à [email protected] avec l'objet « Sécurité ». Nous répondons sous 48 heures au maximum. Nous n'avons pas encore de programme officiel de bug bounty, mais nous citons et remercions publiquement toute personne qui nous signale un problème de façon responsable.
Des questions ?
Envoyez-nous un e-mail à [email protected]. Nous traitons les questions de sécurité en priorité, en général le jour même.