Quels sous-traitants amaise utilise-t-il ?
amaise collabore avec les sous-traitants suivants :
Traitement IA :
Microsoft Azure OpenAI — Inférence LLM. Traitement régional des données dans des déploiements restreints à la zone de données correspondante (UE : zone de données UE — France Central, Germany West Central, Italy North, Poland Central, Spain Central, Sweden Central, West Europe ; US : zone de données US — Central US, East US, East US 2, North Central US, South Central US, West US, West US 3 ; CH : Switzerland North exclusif). Aucun entraînement sur les données clients contractuellement. Selon les conditions de Microsoft, le contenu des prompts et des complétions peut être conservé jusqu’à 30 jours à des fins de surveillance des abus, accessible uniquement aux évaluateurs et évaluatrices autorisés de Microsoft, et n’est jamais utilisé pour entraîner ou améliorer des modèles. amaise elle-même ne journalise que le nombre de tokens — aucun contenu de prompt ni de complétion. ISO 27001, SOC 2.
Google Document AI — Traitement OCR pour les clients UE et US. Points de terminaison régionaux : point de terminaison UE pour les clients UE, point de terminaison US pour les clients US. Les données ne sont pas conservées. ISO 27001, SOC 2.
Microsoft Azure AI Document Intelligence — Traitement OCR pour les clients suisses, hébergé en Suisse (Switzerland North). Les données ne sont pas conservées, aucun entraînement sur les données clients. ISO 27001, SOC 2.
Infrastructure :
AWS — Stockage complet des données et calcul. Comptes régionaux (Francfort, Zurich, Ohio). ISO 27001, SOC 1/2/3, CSA STAR, PCI DSS.
Auth0 (Okta) (US) — Identité et authentification. Traite les données de connexion des utilisateurs et les événements d’authentification, pas le contenu des documents clients. SOC 2. Clauses contractuelles types RGPD.
Sécurité et conformité :
Snyk — Analyse de composition logicielle (analyse des dépendances). Pas d’accès au code source ni aux données clients. ISO 27001.
Scrut — Plateforme de conformité pour la gestion ISMS (ISO 27001, cycle de vie SOC 2). Pas d’accès aux données clients — traite uniquement les métadonnées d’infrastructure et les données de conformité des appareils. Les données traitées par Scrut ne contiennent aucune information permettant d’identifier des assurés ou leurs dossiers. SOC 2. Transfert sécurisé par clauses contractuelles types.
Surveillance et exploitation :
BetterStack — Surveillance de disponibilité. Pas d’accès aux données clients.
Sentry — Suivi des erreurs avec nettoyage automatique des données personnelles identifiables. Pas de contenu de documents clients. Clauses contractuelles types.
Mixpanel — Analyses produit (comportement d’utilisation). Reçoit l’adresse e-mail et le nom de la personne connectée, le texte saisi dans les champs de recherche et de filtre ainsi que les questions posées aux pilotes — ce texte peut contenir le nom ou l’adresse e-mail d’une personne. La relecture de session est enregistrée pour toutes les sessions. Aucun contenu de documents clients ni résultat de recherche n’est transmis. Clauses contractuelles types.
Service d’envoi SMS — Livraison de mots de passe à usage unique pour la MFA. Pas de données clients. Clauses contractuelles types.
Art. 321 CP (secret professionnel) : Pour les clients suisses dont les données sont soumises au secret professionnel, amaise garantit contractuellement que les obligations de confidentialité sont respectées tout au long de la chaîne des sous-traitants. Le traitement principal (documents, base de données) reste exclusivement en Suisse. Le traitement IA s’effectue via Azure OpenAI Switzerland North, limité à la zone de données Suisse ; amaise ne journalise que le nombre de tokens (aucun contenu de prompt ni de complétion), et cet arrangement est régi par le Microsoft Online Services DPA. Les services américains de support ne traitent aucun contenu de documents clients et n’ont pas accès aux données protégées par l’art. 321.
Les modifications de la liste des sous-traitants sont communiquées aux clients à l’avance, avec droit d’opposition selon l’art. 28 RGPD. Des évaluations d’impact sur le transfert (TIA) ont été réalisées et documentées pour tous les sous-traitants basés aux États-Unis.