Gestion de vos données

Vue didactique de la façon dont ATG protège les données de votre organisation : rétention minimale, traitement EU-first et usage IA externe contrôlé.

3 min de lecture

Pourquoi la protection de vos données compte

Les données de votre organisation sont critiques : documents confidentiels, informations clients, connaissances internes, contexte métier sensible.

ATG est conçu pour éviter que ces données soient exposées à des tiers non autorisés, à des juridictions étrangères ou à un usage « shadow AI » non maîtrisé.

Risques principaux et réponse d'ATG

Loading diagram…

Le schéma met en regard les trois risques principaux qui pèsent sur vos données et la réponse d'ATG pour chacun : aucun entraînement de modèle sur vos contenus, une rétention minimale sans stockage chez un tiers, et une politique UE uniquement qui bloque les fournisseurs américains.

1) Entraînement des IA publiques et fuite shadow AI

Nombre de systèmes d'IA publics peuvent utiliser l'usage des consommateurs pour améliorer les modèles. En clair : si un employé colle des informations confidentielles dans un chatbot public, cela peut contribuer à une future version du modèle, sans traçabilité fiable.

Notre engagement : ATG n'utilise des fournisseurs IA que via des API qui garantissent contractuellement qu'ils n'entraînent pas les modèles sur vos données.

2) Rétention minimale par conception

Nous appliquons une approche de rétention minimale : ATG ne conserve que ce qui est nécessaire au fonctionnement du service.

  • Nous évitons de stocker les fichiers bruts lorsqu'ils ne sont pas nécessaires.
  • Nous n'utilisons pas les fonctionnalités « hosted data » de tiers (certains fournisseurs IA les proposent ; nous ne les utilisons pas volontairement).

3) Politique UE uniquement = pas de transferts vers les US

Si votre politique IA est réglée sur UE uniquement, ATG ne transfère rien vers des fournisseurs américains.

En savoir plus : Politique IA

Transit des données : deux phases distinctes

ATG traite les données en deux phases :

  1. Préparation des documents (transformation des documents en base de connaissances interne)
  2. Réponses aux utilisateurs (réponse aux questions via récupération interne + appels LLM contrôlés)

La politique IA a le plus d'impact en phase 2 (fournisseurs LLM utilisés pour la génération).

Phase 1 — Préparation des documents (ingestion et préparation RAG)

ATG exécute un pipeline complet de préparation RAG : extraction du texte et des images, traitement, découpage en chunks, vectorisation et indexation.

En savoir plus : Comment les données de mon entreprise sont-elles traitées ? Qu'est-ce que le RAG ?

Loading diagram…

Le schéma détaille la phase de préparation : les documents issus de vos sources sont extraits et traités par le backend ATG, puis vectorisés et analysés par des fournisseurs européens, avec un passage par l'OCR Mistral uniquement quand la conversion en texte l'exige. Le résultat est stocké chez nous, dans PostgreSQL avec PGVector et S3 sur un Supabase auto-hébergé.

Ce qui peut être envoyé à des services externes en phase 1

Certains appels à des services IA externes peuvent avoir lieu pendant la préparation, strictement contrôlés par le backend :

  • Compréhension d'images : fournisseurs européens uniquement
  • Vectorisation : fournisseurs européens uniquement
  • OCR document complet : le seul cas où un document entier peut être envoyé à un tiers est la conversion en texte via Mistral OCR

Ce qui est stocké après la préparation

Après la préparation, ATG stocke principalement :

  • le texte extrait, découpé en chunks
  • les vecteurs (embeddings) pour la recherche
  • les images sélectionnées lorsqu'elles sont conservées

ATG ne conserve pas les fichiers originaux sauf nécessité :

  • Les fichiers téléversés ne sont conservés que si un admin souhaite explicitement que les utilisateurs puissent les télécharger plus tard
  • Pour les documents issus d'un drive/connecteur externe, ATG ne conserve pas les fichiers bruts (ce n'est pas nécessaire)

Phase 2 — Réponse aux utilisateurs (chat et recherche)

ATG n'envoie jamais les documents de votre organisation aux fournisseurs LLM.

La récupération d'information se fait en interne (sur les serveurs ATG OVHCloud). Ce qui est envoyé à un fournisseur IA, ce sont :

  • la requête utilisateur
  • le petit ensemble de snippets pertinents (chunks) sélectionnés par ATG comme contexte
Loading diagram…

Le schéma suit une question de bout en bout : le backend ATG récupère lui-même les extraits pertinents dans la base vectorielle, puis n'envoie au fournisseur LLM que la requête de l'utilisateur et ces quelques extraits. Les documents complets ne quittent jamais l'infrastructure ATG.

Où la politique IA intervient

La politique IA détermine quels fournisseurs externes peuvent être utilisés en phase 2 :

  • UE uniquement : fournisseurs européens uniquement
  • Monde entier : fournisseurs UE plus des fournisseurs mondiaux sélectionnés

Voir : Gestion des fournisseurs IA