Sécurité et données

Ce que le système ne fait jamais. Par conception.

Les engagements que nous prenons envers chaque maison, en mots simples. Ils valent pour le pilote comme pour la suite, et ils sont les mêmes que ceux que nous écrivons dans votre questionnaire de sécurité. Rien ici n'est présenté comme acquis avant de l'être.

Par conception

Six choses que le système ne peut pas faire, parce qu'il n'a pas été construit pour les faire.

  1. 01Jamais la boîte principale de la réception

    Le système n'est jamais connecté à la boîte principale de la réception. Il ne lit qu'une adresse dédiée, vers laquelle vous redirigez ce qui concerne le périmètre choisi. Le reste de votre courrier ne le concerne pas et ne lui parvient pas.

  2. 02Jamais une pièce jointe, jamais un lien

    Il n'ouvre jamais une pièce jointe ni un lien reçu dans une messagerie de réservation. Un message suspect est mis en quarantaine et signalé à votre équipe, jamais traité.

  3. 03Aucune carte de paiement

    Il est exclu de tout flux de cartes de paiement. Aucun numéro de carte ne transite par lui, sous aucune forme, jamais.

  4. 04Vos hôtes ne sont pas notre matière

    Les périmètres standard portent sur des contacts d'entreprise, des documents internes et des chiffres d'exploitation. Une demande de séminaire peut toutefois mentionner une allergie ou un besoin d'accessibilité : le système les reconnaît comme données sensibles, refuse de les recopier dans un document qui n'en a pas besoin, refuse de les mettre en mémoire, et les garde en Suisse. Jamais de mot de passe, jamais d'accès, jamais de carte.

  5. 05Une personne valide tout ce qui sort

    Chaque élément qui quitte la maison est validé par une personne de votre équipe. Les flux purement internes, ceux qui ne s'adressent à personne, tournent seuls et sont consignés.

  6. 06Un journal qui vous appartient

    Chaque action est consignée dans un journal horodaté, en ajout seul : rien ne s'y efface, rien ne s'y modifie. Il est exportable à tout moment, et il vous suit si vous partez.

La technique, en mots simples

Ce que nous devons pouvoir prouver, pas seulement affirmer.

01Comptes nominatifs, double authentification

Chaque personne a son propre compte, protégé par une double authentification. On sait qui a validé quoi, et un accès se révoque le jour même.

02Chiffrement en transit et au repos

Les données sont chiffrées quand elles circulent et quand elles sont stockées, sur la base, les documents et les sauvegardes.

03Sauvegardes quotidiennes, restauration testée

Une sauvegarde chaque jour, conservée hors du serveur, et une restauration testée et datée. Une sauvegarde qu'on n'a jamais restaurée n'en est pas une.

04Aucun entraînement sur vos données

Aucune donnée d'hôtel ne sert jamais à entraîner un modèle. Ni chez nous, ni chez nos sous-traitants, par contrat.

05Vos données restent séparées

Les données de chaque maison sont cloisonnées de celles des autres, dans la base comme dans le stockage des documents.

06Hébergement suisse en déploiement

L'hébergement de la plateforme et de vos données en Suisse est en cours de déploiement. L'état exact au moment de votre pilote vous est indiqué par écrit. Nous ne l'annoncerons comme acquis que lorsqu'il le sera.

Tout est réversible : vous récupérez tout, vous effacez tout, il n'y a rien à désinstaller.

La question qu'on nous pose toujours

Ce que devient votre texte quand un modèle le lit.

C'est la première inquiétude de toute direction, et elle est légitime. Voici la réponse complète, sans raccourci rassurant.

01Un modèle n'est pas une base de données

Il ne range rien. C'est un calcul figé : du texte entre, du texte sort, et ce qui fait le modèle ne bouge pas d'un iota au passage. Entre deux demandes il ne se souvient de rien. Votre message n'est pas « appris » parce qu'il a été lu.

02Ce qui compte, c'est le contrat autour

Le risque réel n'est pas la mémoire du modèle, ce sont les journaux, les durées de conservation et les usages du fournisseur. C'est contractuel, pas technique, et c'est pour cette raison que nous nommons chaque fournisseur ci-dessous plutôt que de parler d'« intelligence artificielle » en général.

03Vos données restent en Suisse

Tout contenu qui peut porter une donnée personnelle est traité par l'inférence suisse, chez Infomaniak, à Genève. Ce n'est pas une préférence de notre part, c'est une règle écrite dans le moteur, qui ne dépend ni de la vigilance d'un agent ni de celle d'un développeur.

04Masquer un nom ne nous suffit pas

Nous pourrions remplacer les noms par des jetons et envoyer le reste ailleurs. Nous ne le faisons pas. La table de correspondance resterait chez nous, donc la donnée resterait personnelle à nos yeux, et l'envoi resterait une communication à l'étranger. Une allergie masquée reste une allergie.

05Le fournisseur américain ne voit que des chiffres

Nous utilisons Anthropic pour des contenus sans aucune donnée personnelle : relevés de compteurs, comparaisons de produits, coûts matière. Par l'API commerciale, dont les conditions prévoient qu'aucun contenu client ne sert à entraîner un modèle et qu'aucun échange n'est conservé par défaut. Et si vous préférez que ce fournisseur ne soit pas utilisé chez vous du tout, il ne l'est pas.

06Ce que vous pouvez vérifier vous-même

Le journal indique, pour chaque texte préparé, quel fournisseur a été sollicité et dans quel pays. Vous n'avez pas à nous croire sur parole : vous exportez le journal et vous regardez.

Un mot sur ce que nous ne promettons pas : aucun outil grand public ne vous offre ces garanties. Coller une demande de séminaire dans un assistant ouvert depuis un navigateur, c'est envoyer l'allergie d'un client à l'autre bout du monde, sans contrat, sans journal et sans trace. C'est précisément ce que nous avons été construits pour remplacer.

Nos sous-traitants

Qui touche vos données, pour quoi faire, et où.

Un sous-traitant est une entreprise qui traite des données pour notre compte, et donc pour le vôtre. Vous êtes informé par écrit avant tout ajout ou remplacement, et vous pouvez vous y opposer.

  1. Hébergeur cloud suisseÀ confirmer

    RôleHébergement de la plateforme, de la base de données et de vos documents. Traitement en Suisse.

    Données touchéesLes données que vous nous confiez : messages redirigés, documents, projets, journal, comptes utilisateurs, mesures.

  2. InfomaniakGenève, Suisse

    RôleLecture, extraction et rédaction. L'inférence a lieu en Suisse, sur l'infrastructure d'Infomaniak. Les requêtes ne sont pas conservées et ne servent à entraîner aucun modèle.

    Données touchéesLe contenu des messages et documents soumis, y compris les coordonnées professionnelles des demandeurs et des fournisseurs, et tout passage qui contiendrait une donnée sensible.

  3. AnthropicÉtats-Unis

    RôleRaisonnement et rédaction sur des contenus qui ne contiennent aucune donnée personnelle : chiffres d'exploitation, relevés de compteurs, comparaisons de produits, textes de référence. Nous utilisons l'API commerciale, dont les conditions prévoient qu'aucun contenu client ne sert à entraîner un modèle et qu'aucun échange n'est conservé par défaut. Désactivable pour votre maison sur simple demande, sans discussion.

    Données touchéesAucune. Le routage n'est pas une intention, c'est une règle du moteur : un contenu non marqué sans donnée personnelle part en Suisse, un contenu marqué qui contient malgré tout un nom, une adresse ou un numéro repart en Suisse, et la moindre donnée sensible reste en Suisse quoi qu'il arrive. Masquer un nom ne suffit pas à nos yeux et nous ne le faisons pas pour contourner la règle.

  4. CalendlyÉtats-Unis

    RôlePrise de rendez-vous depuis la page de contact, sur le site de Calendly.

    Données touchéesNom, adresse électronique, créneau et fuseau horaire de la personne qui réserve un échange. Sur demande, le rendez-vous se prend par courriel.

Les logiciels que nous installons et exploitons nous-mêmes ne donnent à leurs éditeurs aucun accès à vos données et ne figurent donc pas dans cette liste. Elle est mise à jour à chaque changement, avec la date.

Le contrat

Le contrat de sous-traitance, sur demande.

Le contrat de sous-traitance (DPA) qui reprend ces engagements, la liste des sous-traitants et les durées de conservation est disponible sur demande, avant tout pilote. Écrivez à sven@myt-hospitality.ch et vous le recevez par écrit.

Ce que vous pouvez exiger

  • L'état exact de l'hébergement, par écrit, avant votre pilote.
  • La liste des sous-traitants à jour, avec la date.
  • L'export complet de votre journal et de vos documents, à tout moment.
  • L'effacement de tout, à la fin, si vous le demandez.
  • Nos réponses écrites à votre questionnaire de sécurité fournisseur.

Commencer

Posez-nous la question qui vous a déjà déçu ailleurs.

Vous parlez au fondateur, il vous répond sous vingt-quatre heures, par écrit si vous le préférez. Si MYT n'est pas fait pour vous, nous vous le dirons aussi.

Réponse sous 24 heures · Rien à installer · Sans engagement