Conformité RGPD
Un agent IA peut-il être conforme au RGPD ? Oui — voici comment.
C'est la question que presque tous les dirigeants nous posent, et elle est légitime : confier ses emails, son agenda ou sa facturation à un agent IA, c'est lui confier des données personnelles — les vôtres et celles de vos clients. Cette page détaille, point par point, comment Proxia est conçue pour que cette confiance repose sur des engagements vérifiables, pas sur un badge en bas de page.
Hébergement 100 % européen
Application, base de données, sauvegardes : tout est hébergé dans l'Union européenne. Aucun stockage hors UE.
Accès chiffrés en base
Les tokens qui relient vos outils (Google, Sellsy…) sont chiffrés en base de données et révocables à tout moment.
Zéro entraînement de modèle
Vos données ne servent jamais à entraîner une IA — ni chez Proxia, ni chez notre fournisseur de modèles.
L'humain garde la main
Les actions sensibles passent par votre validation. Sur Gmail, l'agent prépare des brouillons : c'est vous qui envoyez.
Pourquoi « conforme RGPD » demande plus qu'une case cochée
Beaucoup d'outils d'IA grand public traitent les données sur des serveurs hors d'Europe, avec des conditions qui autorisent leur réutilisation pour entraîner des modèles. Utilisés avec des données clients, ils placent l'entreprise en zone grise : impossible de dire où vont les données, ni ce qu'elles deviennent. La conformité d'un agent IA se joue donc sur des choix d'architecture précis — localisation, chiffrement, contrats avec les fournisseurs, contrôle humain. Ce sont ces choix que nous décrivons ici.
Où vont vos données : hébergement européen, point final
L'application Proxia, sa base de données et ses sauvegardes chiffrées sont hébergées dans l'Union européenne, sur les infrastructures d'Hetzner Online GmbH (Allemagne). Aucun transfert hors UE n'est effectué pour le stockage. Le trafic est intégralement chiffré en TLS, et les accès administratifs sont journalisés.
Les tokens OAuth — les « clés » qui permettent à votre agent d'agir sur votre Gmail, votre agenda ou votre facturation — sont chiffrés au niveau applicatif avant d'être stockés. Vous pouvez révoquer chaque accès à tout moment depuis votre compte : la révocation supprime immédiatement les tokens concernés.
Ce que l'IA fait de vos données : rien d'autre que votre tâche
Les agents Proxia s'appuient sur les modèles Claude d'Anthropic, via leur API commerciale : contractuellement, les données envoyées ne sont pas utilisées pour entraîner les modèles. Ce transfert est encadré par les Clauses Contractuelles Types de la Commission européenne. Concrètement : votre agent lit ce dont il a besoin pour exécuter sa tâche, et rien de ce qu'il lit ne nourrit une IA.
Même principe de minimisation côté outils : un agent n'accède qu'aux services que vous avez explicitement connectés, avec les périmètres d'autorisation les plus restreints possibles pour sa mission.
Qui décide : l'humain, toujours, sur ce qui engage
La conformité, c'est aussi une question de contrôle. Un agent Proxia n'envoie pas d'email en votre nom depuis Gmail : il prépare un brouillon dans votre boîte, que vous relisez et envoyez vous-même. Les actions sensibles ou irréversibles — un engagement commercial, une modification importante — passent par une validation humaine, définie avec vous lors du cadrage. Ces règles ne sont pas des options cachées : elles sont écrites noir sur blanc dans la configuration de chaque agent.
Qui est responsable de quoi : des rôles RGPD clairs
Pour les données de vos clients que vos agents traitent, vous restez responsable de traitement et Proxia agit en qualité de sous-traitant au sens de l'article 28 du RGPD, avec les engagements contractuels correspondants dans nos CGU. De notre côté, chaque sous-traitant auquel nous faisons appel — hébergement, modèles d'IA, paiement, emails — est lié par un accord de traitement de données (DPA). La liste complète est publiée dans notre politique de confidentialité.
Vos droits — et ceux de vos clients
Droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité : ils s'exercent par simple email à contact@prox-ia.com, avec une réponse sous 30 jours maximum. En cas de résiliation, les tokens d'accès à vos services sont supprimés sous 30 jours, et vous pouvez demander la suppression de l'ensemble de vos données à tout moment — la marche à suivre est détaillée sur la page Suppression de vos données.
Dernier point, souvent oublié : le site public de Proxia ne dépose aucun cookie de traçage publicitaire. La mesure d'audience (Google Analytics) n'est activée qu'avec votre consentement, via le bandeau cookies — et elle ne concerne que le site vitrine, jamais l'application Proxia ni les conversations de vos clients. Détail dans la politique cookies.
Questions fréquentes sur le RGPD et les agents IA
- Où sont hébergées les données traitées par les agents Proxia ?
- Exclusivement dans l'Union européenne, sur les infrastructures d'Hetzner Online GmbH en Allemagne. Aucun transfert hors UE n'est effectué pour le stockage, et les tokens d'accès à vos services sont chiffrés en base de données.
- Mes données servent-elles à entraîner une intelligence artificielle ?
- Non. Proxia utilise l'API commerciale d'Anthropic (modèles Claude), dont les conditions excluent l'utilisation des données envoyées pour l'entraînement des modèles. Vos conversations et documents ne nourrissent aucun modèle d'IA, ni chez Proxia ni chez son fournisseur.
- Un agent IA peut-il envoyer un email à mes clients sans mon accord ?
- Non. Sur Gmail, l'agent prépare un brouillon dans votre boîte : c'est vous qui relisez et cliquez sur « Envoyer ». Plus largement, toute action sensible ou irréversible passe par une validation humaine définie avec vous lors du cadrage.
- Quel est le rôle de Proxia au sens du RGPD ?
- Pour les données de vos clients que vos agents traitent, vous restez responsable de traitement et Proxia agit comme sous-traitant au sens de l'article 28 du RGPD. Chacun de nos propres sous-traitants est lié par un accord de traitement de données (DPA).
- Que deviennent mes données si je résilie ?
- Les tokens d'accès à vos services sont supprimés sous 30 jours. Vous pouvez demander la suppression de l'ensemble de vos données à tout moment, y compris avant résiliation — voir la page Suppression de vos données.
Une question précise sur vos données ?
Posez-la nous directement — y compris les questions qui fâchent. L'audit gratuit est aussi fait pour ça : cadrer ce que l'agent verra, ce qu'il ne verra pas, et qui valide quoi.