← Retour au site
Charte de souveraineté et de sécurité des données
Document d'information — Dernière mise à jour : 18 août 2026
Cette charte décrit les engagements de posture d'Aleth en matière de souveraineté et de sécurité. Elle a une vocation informative : les engagements contractuels figurent dans les Conditions Générales de Service et l'Accord de traitement des données (DPA).
1. Souveraineté : des données qui restent dans l'Union européenne
- Hébergement en Union européenne. L'ensemble des données traitées par Aleth est hébergé dans l'Union européenne, dans un centre de données situé en Allemagne.
- Résidence des données en Union européenne. Les données du service sont stockées dans l'Union européenne. Lorsqu'un prestataire relève d'un groupe établi hors UE, les garanties prévues par le RGPD (notamment les clauses contractuelles types) encadrent tout accès éventuel depuis un pays tiers ; le détail figure au DPA.
- Exposition extraterritoriale maîtrisée par la minimisation. La première protection est structurelle : Aleth ne collecte que des métadonnées techniques, jamais le contenu des documents, des e-mails ou des messages. Quelle que soit la législation invoquée, il n'existe pas de contenu à exposer. L'hébergement dans un centre de données situé en Allemagne place par ailleurs les données sous le droit de l'Union européenne.
2. Minimisation : des métadonnées, jamais vos contenus
Aleth applique le principe de minimisation du RGPD par conception :
- Lecture seule. Aleth se connecte à votre environnement (Microsoft 365, Google Workspace) via OAuth, en lecture seule. Aleth ne modifie rien, ne bloque rien, n'écrit rien dans votre tenant.
- Métadonnées uniquement. Aleth analyse : la liste des applications tierces connectées, les portées d'autorisation (scopes OAuth) accordées, et les identifiants techniques. Aleth ne lit jamais le contenu de vos documents, e-mails, messages ou fichiers.
- Des usages, pas des personnes. Aleth cartographie l'usage des outils d'IA dans l'organisation : il n'analyse ni le contenu ni le comportement des collaborateurs, et n'a pas vocation à servir d'outil de surveillance individuelle.
- Pas d'angle mort caché. Ce qu'Aleth ne voit pas (comptes personnels, environnements non connectés) est assumé et documenté : nous préférons une limite claire à une fausse exhaustivité.
3. Sécurité
- Chiffrement des données en transit (TLS) et au repos.
- Cloisonnement par client : les données de chaque tenant sont logiquement isolées.
- Contrôle d'accès strict : accès nominatifs, authentification forte, principe du moindre privilège, journalisation des accès.
- Sauvegardes régulières sur la même infrastructure, dans l'Union européenne, avec procédure de restauration testée.
- Gestion des vulnérabilités : veille, correctifs, durcissement des systèmes.
- Notification des incidents : toute violation de données affectant un client lui est notifiée au plus tard sous 48 h après découverte, conformément au DPA.
4. Transparence et réversibilité
- Réversibilité. Quitter Aleth est prévu et simple : les modalités d'abonnement et de résiliation sont définies aux Conditions Générales de Service.
- Vos données vous appartiennent. Vos rapports et données sont exportables (PDF, formats standards) pendant toute la durée du contrat, puis pendant la période de réversibilité prévue au DPA.
- Suppression garantie. En fin de contrat, les connexions OAuth sont révoquées et vos données supprimées dans les délais prévus au DPA, avec attestation sur demande.
- DPA systématique. Chaque client bénéficie d'un accord de traitement des données conforme à l'article 28 du RGPD, sans négociation nécessaire.
5. Ce qu'Aleth ne fait pas — par choix
Ces limites sont volontaires et font partie de l'identité du produit :
- Aleth ne lit pas le contenu de vos échanges ni de vos documents.
- Aleth ne surveille pas individuellement vos collaborateurs.
- Aleth ne rend pas de verdict juridique de conformité : il fournit des indicateurs documentés et des preuves exploitables : la conformité reste humaine, et la vôtre.
6. Contact
Questions sécurité ou souveraineté : support@aleth.pro · Données personnelles : contact@aleth.pro
Signalement responsable d'une vulnérabilité : support@aleth.pro. Nous nous engageons à accuser réception sous 48 h ouvrées et à ne pas poursuivre les chercheurs de bonne foi agissant dans le respect de la loi.