Vos données sont hébergées en France, cloisonnées par la base, et ne servent jamais à entraîner un modèle. Ce n’est pas une option de contrat : c’est le socle, et il s’applique à tous les agents sans surcoût.
Un fournisseur qui promet « exclusivement européen » et sert son API depuis l’Oregon ne promet rien. Ce qui départage un fournisseur de modèle, c’est la juridiction dont il dépend et la durée pendant laquelle il retient ce qu’on lui envoie — pas l’adresse de son site.
6 routes recensées
La parole des tiers
Le corps d’un mail reçu est la donnée personnelle du client de l’artisan. L’artisan a signé ; son client, non. Les six routes qui voient cette parole sont listées dans le code, et un test refuse toute route ajoutée sans y répondre.
RLS forcée
Cloisonnement par la base
Le cloisonnement n’est pas appliqué par le code applicatif — il est appliqué par la base de données elle-même, table par table. Une requête mal écrite ne peut pas franchir la frontière d’un client : elle ne renvoie rien.
Systématique
Validation humaine
Proposer, valider et exécuter sont trois actes portés par trois acteurs distincts. Aucun réglage, aucun forfait, aucune demande client ne permet de sauter celui du milieu. C’est une contrainte d’architecture, pas une option.
Chronologie
Trois moments, trois protections
Une protection qui n’agit qu’à la sortie arrive trop tard ; une qui n’agit qu’à l’entrée laisse passer ce que le modèle fabrique lui-même.
Avant
À l’entrée
Le contenu reçu est analysé : instructions déguisées à destination du modèle, données personnelles, pièces jointes douteuses. Ce qui est suspect est neutralisé ou écarté avant d’atteindre le modèle.
Pendant
Au traitement
Le modèle ne dispose que des outils compatibles avec la fiabilité de ce qu’il lit. Plus l’entrée est incertaine, moins l’outil a de droits — et c’est vérifié à la construction, pas demandé dans une consigne.
Après
À la sortie
La proposition porte une empreinte. Rien ne s’exécute sans votre validation, et l’exécuteur revérifie l’empreinte avant d’agir : un contenu modifié entre-temps n’est pas exécuté.
Cloisonnement
Zéro donnée partagée entre clients
Ce n’est pas une promesse de bonne conduite. Chaque table porte l’identifiant de
l’entreprise, et la base refuse elle-même toute lecture qui sortirait du périmètre.
Le code applicatif ne peut pas contourner cette règle : il n’en a pas le droit.
Aucune clé passe-partout
Aucun compte de service ne dispose du droit de contourner le cloisonnement. Pas même le nôtre.
Secrets chiffrés séparément
Les jetons d’accès à vos outils vivent dans une base distincte de celle des données applicatives.
Journal conservé
Chaque proposition, validation et exécution est horodatée et gardée. Y compris les rejets.
Franchise
Ce qu’OCC MIND ne garantit pas
Un fournisseur qui ne dit pas ses limites vous les laisse découvrir le jour où elles comptent.
Un agent n’est pas infaillible. Une proposition peut être fausse, maladroite ou hors sujet. C’est exactement pour ça qu’elle attend votre validation — la relecture humaine n’est pas une formalité.
Ce que vous approuvez part. La plateforme garantit que rien ne part sans vous, pas que vos décisions soient bonnes.
Votre hygiène reste la vôtre. Un mot de passe partagé, un poste non verrouillé, un compte Google sans double authentification restent hors de notre portée.
Nous ne révoquons pas vos autorisations à votre place. Retirer notre accès coupe ce que nous pouvons faire ; l’autorisation donnée à Google se révoque dans votre compte Google.
Passer à l’action
Une question que votre expert-comptable voudrait poser ?
Architecture, hébergement, sous-traitants, durées de conservation, réversibilité : on répond par écrit, précisément, et on fournit les documents pour votre dossier.