La confiance chez Klavius.
Klavius détient le dossier de compliance de gestionnaires de fonds réglementés. Cette page rassemble tout ce qui concerne la façon dont nous le protégeons — l’architecture de sécurité, les prestataires auxquels nous faisons appel et la manière dont nous traitons les données à caractère personnel — en un seul endroit, en termes clairs.
Hébergé dans l’UE par conception
L’application, sa base de données et les documents téléversés sont hébergés dans l’UE. Les prestataires qui traitent votre contenu, l’IA comprise, sont listés sous Sous-traitants ultérieurs.
Cloisonnement des données par client au niveau de la base
Les données de chaque société sont séparées au niveau de la base de données par la sécurité au niveau des lignes (RLS) de PostgreSQL — et pas uniquement dans le code applicatif. Chaque requête s’exécute sous un rôle de base de données propre au client, limité à cette seule société, de sorte qu’une requête ne peut atteindre que les lignes de celle-ci. Le cloisonnement est assuré par la base de données elle-même et couvert par une suite de tests automatisés qui vérifie qu’un client ne peut jamais voir les données d’un autre.
Une piste d’audit à intégrité vérifiable
Chaque analyse de l’IA et chaque validation d’un responsable sont inscrites dans un journal en ajout seul. Des contrôles au niveau de la base de données bloquent toute modification ou suppression ultérieure de ces enregistrements — y compris par un administrateur de base de données. Chaque entrée porte en outre une signature cryptographique d’intégrité (HMAC-SHA256), de sorte que toute modification d’un enregistrement conservé est détectable. Un dossier de preuves est une requête, pas une opération d’urgence.
Contrôle d’accès et ségrégation des tâches
L’accès est fondé sur les rôles (administrateur, responsable, lecteur) et appliqué côté serveur, et non simplement masqué dans l’interface. Klavius repose sur un principe simple : l’IA propose, un responsable humain signe. Les utilisateurs en lecture seule ne peuvent ni approuver, ni écarter une conclusion, ni soumettre un dossier ; les validations sont attribuées à l’utilisateur authentifié qui les a effectuées.
Chiffrement
L’ensemble du trafic est chiffré en transit au moyen de TLS. Les données sont chiffrées au repos par nos prestataires d’infrastructure, tant pour la base de données que pour le stockage des documents.
Authentification
La connexion est assurée par Clerk au moyen de jetons signés, à durée de vie courte, vérifiés à chaque requête. Klavius fonctionne selon un modèle d’accès restreint : les comptes sont ouverts pour des sociétés nommées, sans inscription en libre-service.
IA et sous-traitants ultérieurs
Pour lire et rédiger du contenu de compliance, Klavius fait appel à un petit ensemble de prestataires de services nommés. Nous publions précisément qui ils sont, ce qu’ils traitent et où, sous Sous-traitants ultérieurs. Le contenu envoyé pour analyse par l’IA n’est pas utilisé pour entraîner des modèles d’IA.
Sécurité opérationnelle
Les secrets résident dans l’environnement de déploiement, jamais dans le gestionnaire de code source. Le service refuse de démarrer si un paramètre de sécurité requis est absent, et les modifications passent par des vérifications automatisées avant leur mise en production.
Certifications
Klavius n’est pas encore certifié SOC 2 ni ISO 27001 ; la certification formelle figure dans notre feuille de route. Dans l’intervalle, nous remplissons volontiers votre questionnaire de due diligence prestataire et présentons à votre équipe les contrôles décrits ci-dessus.
Signaler un problème de sécurité
Vous avez trouvé quelque chose ? Écrivez à security@klavius.ai et nous vous répondrons rapidement. La divulgation responsable est la bienvenue.
Pour faire fonctionner Klavius, nous faisons appel à un petit nombre de prestataires de services de confiance (les « sous-traitants ultérieurs ») qui traitent des données pour notre compte. Nous tenons cette liste à jour et la limitons à ce que l’exploitation de la plateforme exige réellement.
| Sous-traitant ultérieur | Finalité | Données traitées | Région |
|---|---|---|---|
| Anthropic | Lecture & rédaction par l’IA (Claude) — l’analyse derrière Regulatory Watch, la cotation des risques et la rédaction | Contenu de compliance soumis pour analyse : documents téléversés, données de registre et notes des responsables | États-Unis |
| Railway | Hébergement de l’application & base de données PostgreSQL | Toutes les données de la plateforme | Union européenne |
| Cloudflare R2 | Stockage des documents téléversés | Fichiers téléversés sur la plateforme | Union européenne (point de terminaison sous juridiction de l’UE) |
| Clerk | Authentification & identité | Identifiants de compte, adresse e-mail et appartenance à une organisation | États-Unis |
Transferts internationaux
L’application, la base de données et le stockage des documents sont hébergés dans l’Union européenne. Deux prestataires — Anthropic et Clerk — traitent des données aux États-Unis ; ces transferts sont encadrés par les conditions standard de traitement des données de ces prestataires, y compris les clauses contractuelles types de l’UE. Nous pouvons communiquer nos conditions de traitement des données aux clients dans le cadre de leur due diligence.
Modifications de cette liste
Nous mettons cette page à jour chaque fois que nous ajoutons, retirons ou remplaçons un sous-traitant ultérieur. Si vous souhaitez être informé des modifications à l’avance, écrivez-nous à info@klavius.ai.
Comment Klavius traite les données à caractère personnel, en termes clairs. Cette déclaration couvre le site vitrine et la plateforme Klavius.
1. Qui nous sommes
La plateforme Klavius est exploitée par [entité Klavius] (« Klavius », « nous »), une société établie au Luxembourg.
- Siège social : [adresse] · Numéro d’immatriculation : [n° RCS Luxembourg]
- Contact protection des données : [privacy@klavius.ai]
- Autorité de contrôle chef de file : [CNPD Luxembourg]
2. Ce que nous collectons, et pourquoi
Pour les sociétés qui utilisent la plateforme, nous agissons en qualité de sous-traitant du contenu de compliance que vous téléversez — documents, données de registre et notes des responsables — sur vos instructions. Pour l’administration des comptes et le site vitrine, nous agissons en qualité de responsable du traitement pour un ensemble limité de données :
- Compte & identité — nom, adresse e-mail professionnelle, organisation et rôle, pour ouvrir et sécuriser les accès.
- Journaux d’utilisation & de sécurité — pour garder le service fiable et auditable.
- Demandes — ce que vous nous transmettez lorsque vous sollicitez une démo ou nous contactez.
Nous ne vendons pas de données à caractère personnel et nous n’utilisons pas votre contenu de compliance à des fins publicitaires.
3. Avec qui nous les partageons
Nous faisons appel à un petit ensemble de prestataires de services nommés (les « sous-traitants ultérieurs ») pour faire fonctionner la plateforme. Qui ils sont précisément, ce qu’ils traitent et où, tout cela est publié sur notre page Sous-traitants ultérieurs. Le contenu envoyé pour analyse par l’IA n’est pas utilisé pour entraîner des modèles d’IA.
4. Transferts internationaux
L’application, la base de données et le stockage des documents sont hébergés dans l’Union européenne. Deux prestataires traitent des données aux États-Unis ; ces transferts sont encadrés par les conditions de traitement des données de ces prestataires, y compris les clauses contractuelles types de l’UE. Voir Sous-traitants ultérieurs.
5. Combien de temps nous les conservons
Le contenu de compliance est conservé aussi longtemps que le compte de votre société est actif, puis traité selon vos instructions et notre politique de conservation. Les données de compte sont supprimées dans les [X mois] suivant la clôture du compte, sauf si une obligation légale impose une durée plus longue. Nos enregistrements d’audit sont en ajout seul par conception — notre registre de conservation explique comment les demandes d’effacement sont honorées face à un stockage à intégrité vérifiable.
6. Vos droits
Sous réserve du droit applicable, vous pouvez demander l’accès à vos données à caractère personnel, leur rectification ou leur effacement, vous opposer à certains traitements ou en demander la limitation, et demander la portabilité. Lorsqu’une société est responsable du traitement du contenu de compliance, nous lui transmettons ces demandes. Contactez [privacy@klavius.ai]. Vous avez également le droit d’introduire une réclamation auprès de votre autorité de contrôle.
7. Comment nous les protégeons
Hébergement dans l’UE, cloisonnement des données par client assuré par la base de données, chiffrement des données en transit et au repos, accès fondé sur les rôles et piste d’audit à intégrité vérifiable. Le tableau complet figure sur notre page Sécurité.
8. Cookies
La plateforme n’utilise que les cookies strictement nécessaires pour vous maintenir connecté en toute sécurité. Le détail, ainsi que les choix éventuellement à votre disposition, figurent sur la page Cookies.
9. Modifications
Nous mettons cette déclaration à jour au fur et à mesure de l’évolution du service et modifierons alors la date ci-dessous. Les modifications substantielles seront communiquées aux administrateurs de compte.
Klavius utilise très peu de cookies. Nous n’employons que ce qui est nécessaire pour vous connecter et sécuriser la session — aucune publicité, aucun pistage intersites de votre travail de compliance.
| Cookie | Déposé par | Finalité | Type |
|---|---|---|---|
| Session / authentification | Clerk (authentification) | Vous maintient connecté en toute sécurité et protège contre la falsification de requêtes | Strictement nécessaire |
| Préférences | Klavius | Mémorise l’état de base de l’interface pour que l’application se comporte de manière cohérente | Strictement nécessaire |
Gérer les cookies
Les cookies ci-dessus étant strictement nécessaires pour se connecter et faire fonctionner la plateforme, les désactiver empêchera le service de fonctionner. Vous pouvez à tout moment effacer ou bloquer les cookies dans les paramètres de votre navigateur ; cela vous déconnectera.
Modifications
Si notre utilisation des cookies évolue, nous mettrons à jour cette page et la date ci-dessous.
Klavius est un produit d’IA, et nous sommes directs sur le fonctionnement de l’IA, sur la place qu’elle occupe et sur ses limites. Le principe est simple : Klavius propose, votre responsable décide.
Klavius propose, votre responsable décide
Chaque analyse produite par Klavius — une note d’impact de veille réglementaire, une cotation du risque, une conclusion de contrôle, un projet de rapport — est une proposition qu’un responsable qualifié doit revoir, modifier et valider. L’IA ne dépose, n’approuve et ne soumet jamais rien d’elle-même. Les utilisateurs en lecture seule ne peuvent pas approuver ; une validation est attribuée au responsable authentifié qui l’a effectuée. Le contrôle humain n’est pas ici une déclaration de principe — il est imposé par le produit.
Ce que l’IA voit, et ce qu’elle ne fait jamais
Pour lire et rédiger du contenu de compliance, Klavius transmet les éléments que vous soumettez — documents, données de registre, notes des responsables — à un unique fournisseur de modèle nommé, Anthropic (Claude). Ce contenu est traité pour produire l’analyse et n’est pas utilisé pour entraîner des modèles d’IA. Il n’y a aucune publicité, aucun profilage et aucun second fournisseur d’IA discrètement dans la chaîne. La liste complète figure sous Sous-traitants ultérieurs.
Chaque décision de l’IA est au dossier
Chaque appel à l’IA est inscrit dans un journal d’audit en ajout seul, chaîné par signatures. Vous pouvez toujours répondre à la question de l’auditeur : qu’a dit Klavius, quand, sur quelle base, et quel responsable l’a validé. Plus de détails sous Sécurité.
Klavius au regard du règlement européen sur l’IA
Le règlement sur l’IA s’articule autour d’une chaîne de responsabilité. Voici la position de chaque partie — et pourquoi la conception vous maintient, en tant que déployeur, aux commandes.
Parce qu’un responsable qualifié prend et signe chaque décision, Klavius est conçu comme un système d’aide à la décision assorti d’un contrôle humain obligatoire — et non comme un décideur autonome — et n’est pas destiné à fonctionner comme un système d’IA à haut risque. Le jugement réglementé reste entre les mains des responsables de votre société ; Anthropic, en amont, assume ses propres obligations relatives aux modèles à usage général.