Sécurité GenieAI
une protection de niveau entreprise pour vos données juridiques

Découvrez comment GenieAI protège vos données : notre certification ISO/IEC 27001:2022, les contrôles qui la sous-tendent, la façon dont le contenu client est traité dans nos fonctionnalités d'IA, et comment joindre notre équipe sécurité.

  • Certifié ISO/IEC 27001:2022
  • Aucune violation de données
  • Aucun entraînement d'IA sur le contenu client
Confidentialité des données

Vos données sont privées, et elles le restent

La confidentialité n'est pas une fonctionnalité ajoutée après coup, c'est le postulat sur lequel nous avons construit. Chaque document que vous rédigez, relisez ou stockez dans Genie reste le vôtre : privé par défaut, chiffré au repos et en transit, et jamais utilisé pour entraîner des modèles d'IA.

  • Vous conservez l'entière propriété intellectuelle de tout ce que vous téléversez ou créez. Vos documents sont à vous.
  • Le partage de documents respectueux de la confidentialité, inclus dans toutes les offres, vous laisse maître de qui peut voir chaque document.
  • L'accès aux données client est restreint, journalisé et revu.
  • Nous sommes transparents sur la façon dont notre IA est construite et entraînée. Consultez notre politique d'entraînement des modèles pour le détail.

Aucune violation de données dans notre histoire

GenieAI n'a jamais subi de violation de données. Nous nous employons à ce que cela reste le cas : audits ISO 27001 indépendants, chiffrement AES-256 et réponse aux incidents documentée. Si une violation de données personnelles survenait, nous informerions les clients concernés dans les meilleurs délais et la signalerions à l'ICO britannique lorsque cela est requis.

Ce que nous promettons à chaque client

Votre travail vous appartient. Nous ne revendiquons aucun droit sur ce que vous téléversez ou créez, et vos contrats ne servent jamais à entraîner des modèles partagés.

Vous savez toujours qui manipule vos données. Notre liste de sous-traitants est publiée, tenue à jour et délibérément courte.

Nous nous imposons la norme que vos clients vous imposent. L'accès aux données client est restreint, journalisé et revu.

La sécurité en un coup d'œil

Certification
ISO/IEC 27001:2022, certificat 310012019, délivré par Citation ISO Certification
SOC 2
Non détenu. GenieAI ne dispose pas de rapport SOC 2. ISO/IEC 27001:2022 est notre certification indépendante
Hébergement
Amazon Web Services, les documents client étant stockés dans des centres de données au Royaume-Uni et dans l'UE
Chiffrement
AES-256 au repos, TLS 1.2 ou supérieur en transit
Entraînement de l'IA sur votre contenu
Jamais. Lorsque des fournisseurs de modèles tiers traitent du contenu, ils opèrent sous accords de non-conservation des données (Zero Data Retention)
Rôle en protection des données
Pour le contenu que vous téléversez, GenieAI est sous-traitant et vous restez responsable du traitement
Conformité
RGPD britannique, RGPD de l'UE, Data Protection Act 2018, enregistré auprès de l'ICO britannique
Historique des violations
Aucune violation de données dans l'histoire de GenieAI
Contact sécurité
security@genieai.co, et nous visons une réponse sous deux jours ouvrés

Certifications et contrôles

Jamais utilisées pour entraîner des modèles d'IA

Vos contrats ne servent jamais à entraîner des modèles d'IA, partagés ou internes. Vos données travaillent pour vous seul.

En savoir plus

Chiffrement AES-256

Les données client sont chiffrées au repos en AES-256 et en transit en TLS 1.2 ou supérieur, afin que vos documents soient protégés à la fois en stockage et en circulation.

Conforme au RGPD britannique et européen

Nous traitons les données personnelles conformément au RGPD britannique, au RGPD de l'UE et au Data Protection Act 2018, et fournissons un accord de traitement des données (DPA) aux clients professionnels.

En savoir plus

Sous-traitants vérifiés

Nous travaillons avec un nombre limité de sous-traitants vérifiés, et publions la liste complète et à jour afin que vous sachiez toujours qui accède à vos données.

En savoir plus
Assurance indépendante

Certifié ISO/IEC 27001:2022

Le système de management de la sécurité de l'information de GenieAI est certifié ISO/IEC 27001:2022, la norme internationale en matière de management de la sécurité de l'information. La certification n'est pas un exercice ponctuel : elle est maintenue par des audits de surveillance annuels réalisés par un organisme externe accrédité, et par des recertifications périodiques.

Système de management de la sécurité de l'information

Audité et certifié de façon indépendante depuis février 2019, maintenu par des audits de surveillance annuels.

Détails du certificat

Norme
ISO/IEC 27001:2022
Numéro de certificat
310012019
Délivré par
Citation ISO Certification
Approbation initiale
7 February 2019
Certificat actuel
7 February 2026
Expire le
6 February 2029
Dernier audit externe
29 April 2026
Dernière revue de direction
June 2026

Le certificat, le périmètre du SMSI et la déclaration d'applicabilité sont disponibles sur demande, sous accord de confidentialité si nécessaire. Nous ne détenons pas de rapport SOC 2 : ISO/IEC 27001:2022 est notre certification indépendante.


Comment nous protégeons les données client

Dans notre registre de contrôles

Les contrôles ci-dessous font partie du registre qui sous-tend notre certification ISO 27001. Ils décrivent la gestion quotidienne des accès, de l'infrastructure, du code, des personnes et des données, regroupés comme un auditeur s'attend à les parcourir. Ce registre est revu à l'occasion de chaque audit de surveillance annuel.

Sécurité de l'infrastructure

13 contrôles

La plateforme Genie est hébergée sur Amazon Web Services. L'accès à la production est restreint au personnel autorisé, surveillé, et protégé par une authentification multifacteur, uniquement via des connexions chiffrées.

  • Encryption key access restricted Privileged access to encryption keys is restricted to authorised users with a business need.
  • Unique account authentication Authentication to systems and applications uses unique credentials or authorised SSH keys.
  • Production application access restricted System access is restricted to authorised personnel only.
  • Production database access restricted Privileged database access is restricted to authorised users with a business need.
  • Firewall access restricted Privileged firewall access is restricted to authorised users with a business need.
  • Production OS access restricted Privileged operating system access is restricted to authorised users with a business need.
  • Production network access restricted Privileged production network access is restricted to authorised users with a business need.
  • Unique network system authentication Production network authentication uses unique credentials or authorised SSH keys.
  • Remote access MFA enforced Production systems are remotely accessible only by authorised employees with a valid multi-factor authentication method.
  • Remote access encrypted Production systems are remotely accessible only via approved encrypted connections.
  • Infrastructure performance monitored Monitoring tools watch systems and infrastructure and generate alerts when predefined thresholds are met.
  • Network firewalls utilised Firewalls are configured to prevent unauthorised access.
  • Network and system hardening Hardening standards are documented, follow industry best practice, and are reviewed at least annually.

Sécurité organisationnelle

6 contrôles

Les contrôles humains et procéduraux qui accompagnent la couche technique : code de conduite signé, politique de mots de passe appliquée, appareils gérés de façon centralisée, formation annuelle à la sécurité et revues d'accès trimestrielles.

  • Production inventory maintained A formal inventory of production system assets is kept up to date.
  • Code of Conduct acknowledged Employees acknowledge a Code of Conduct at hire. Violations are subject to a documented disciplinary policy.
  • Password policy enforced Passwords for in-scope system components are configured according to a documented Password Policy.
  • MDM system in use A mobile device management system centrally manages company-issued devices supporting the service.
  • Security awareness training All staff complete information security and acceptable use training at onboarding, refreshed at least annually.
  • Joiner, mover, leaver process Access is granted by role and removed promptly when personnel leave or change roles. Quarterly access reviews are recorded in the Access Rights Review Log.

Sécurité du produit

6 contrôles

Chiffrement, surveillance et développement sécurisé intégrés à la plateforme. Les données client sont chiffrées au repos en AES-256 et en transit en TLS 1.2 ou supérieur, et chaque modification de code est relue par un pair avant mise en production.

  • Data encryption at rest Datastores housing sensitive customer data are encrypted at rest using AES-256 or equivalent.
  • Data transmission encrypted Confidential and sensitive data is transmitted over public networks using TLS 1.2 or higher.
  • Control self-assessments Self-assessments are performed at least annually to verify controls remain effective. Findings are tracked to closure within an SLA.
  • Vulnerability and system monitoring Vulnerability management and system monitoring are documented, with internal scanning supplemented by independent penetration testing following significant changes.
  • Secure software development All code changes are peer reviewed and tested. Deployment is separated from development so only authorised release managers ship to production.
  • Environment segregation Development, test, staging, and production environments are logically separated.

Procédures de sécurité internes

6 contrôles

Des procédures documentées pour les moments qui comptent le plus. Réponse aux incidents, continuité d'activité, sauvegardes et gestion des risques relèvent chacune d'un rôle nommé au sein du SMSI.

  • Continuity and disaster recovery A documented Business Continuity and Disaster Recovery Plan defines recovery priorities, communication paths, and a recovery time objective of one hour for critical services.
  • Management roles defined Named roles inside the ISMS oversee the design and implementation of information security controls.
  • Incident response policy Security and privacy incident response policies are documented and communicated to authorised users.
  • Incident management Incidents are logged, tracked, resolved, and communicated to affected parties through the Incident and Corrective Action Log.
  • Backup and restoration Critical systems and data are backed up to encrypted, redundant storage and are tested for recovery.
  • Risk management programme A documented risk management programme covers threat identification, risk rating, and mitigation. Risks are reviewed during ISMS management reviews.

Données et confidentialité

4 contrôles

GenieAI agit en qualité de sous-traitant. Vous restez responsable du traitement pour toute donnée personnelle ou confidentielle que vous téléversez. Nous respectons le RGPD britannique et le Data Protection Act 2018.

  • Data retention and disposal Formal procedures govern the retention and secure disposal of company and customer data.
  • Data classification policy A data classification policy ensures confidential data is properly secured and restricted to authorised personnel.
  • Data subject rights Processes are in place to handle access, rectification, erasure, and objection requests within statutory timeframes.
  • Data export and deletion on exit On contract termination customer data can be returned or securely deleted in line with the customer agreement.
IA et données client

Comment vos données sont traitées dans nos fonctionnalités d'IA

Les fonctionnalités de rédaction, de relecture et de négociation de Genie s'appuient sur de grands modèles de langage. Les premières questions que posent les acheteurs en entreprise sont : comment leur contenu est-il utilisé, qui peut le voir, et qu'est-ce qui est conservé. Voici notre position sur chacune.

Aucun entraînement sur le contenu client

GenieAI n'utilise pas les documents, requêtes ou données confidentielles des clients pour entraîner des modèles d'IA partagés ou internes. Le contenu client est traité uniquement pour fournir le service souscrit.

Non-conservation des données chez les fournisseurs de modèles

Lorsque Genie fait appel à des fournisseurs tiers de modèles de langage pour traiter du contenu, actuellement OpenAI et Anthropic, ces fournisseurs opèrent sous accords de non-conservation des données (Zero Data Retention). Les entrées et les sorties ne sont pas conservées par le fournisseur après traitement. Chaque fournisseur est listé sur notre page des sous-traitants.

Sous-traitant, pas responsable du traitement

GenieAI agit en qualité de sous-traitant pour le contenu téléversé sur la plateforme. Vous restez responsable du traitement et décidez de ce qui est traité, pendant combien de temps et à quelle fin.

Garde-fous humains et techniques

L'accès aux fonctionnalités d'IA est encadré par les mêmes règles d'authentification, de surveillance et de moindre privilège que le reste de la plateforme. Les risques liés aux fonctionnalités d'IA sont examinés dans le cadre de notre processus global de gestion des risques de sécurité.

Questions

Vos questions sécurité, avec des réponses

Les questions que nous posent le plus souvent les équipes sécurité et achats des entreprises. Si la vôtre n'y figure pas, écrivez à notre équipe sécurité et nous y répondrons directement.

GenieAI est-il certifié ISO 27001 ?

Oui. Le système de management de la sécurité de l'information de GenieAI est certifié ISO/IEC 27001:2022, certificat numéro 310012019, délivré par Citation ISO Certification. Nous avons été certifiés pour la première fois en février 2019 et maintenons la certification depuis grâce à des audits de surveillance annuels. Le certificat actuel court jusqu'au 6 February 2029, et notre dernier audit externe a eu lieu le 29 April 2026. Le certificat, le périmètre du SMSI et la déclaration d'applicabilité sont disponibles sur demande.

GenieAI utilise-t-il mes documents pour entraîner des modèles d'IA ?

Non. GenieAI n'utilise pas les documents, requêtes ou données confidentielles des clients pour entraîner des modèles d'IA partagés ou internes. Le contenu client est traité uniquement pour fournir le service souscrit. Lorsque des fournisseurs tiers de modèles de langage traitent du contenu pour notre compte, ils opèrent sous accords de non-conservation des données (Zero Data Retention) : les entrées et les sorties ne sont donc pas conservées par le fournisseur après traitement.

Comment mes données sont-elles chiffrées ?

Les données client sont chiffrées au repos en AES-256 ou équivalent, et en transit sur les réseaux publics en TLS 1.2 ou supérieur. L'accès privilégié aux clés de chiffrement est restreint aux utilisateurs autorisés justifiant d'un besoin documenté, et cet accès est revu chaque trimestre.

Où les données de GenieAI sont-elles hébergées ?

La plateforme Genie est hébergée sur Amazon Web Services, avec un stockage des données dans des centres de données au Royaume-Uni et dans l'UE. Les systèmes de production ne sont accessibles qu'aux employés autorisés, uniquement avec une authentification multifacteur, et uniquement via des connexions chiffrées approuvées. La liste complète des sous-traitants et des régions dans lesquelles chacun opère est publiée sur notre page consacrée aux sous-traitants.

GenieAI a-t-il déjà subi une violation de données ?

Non. GenieAI n'a jamais subi de violation de données. Nous maintenons des politiques documentées de réponse aux incidents de sécurité et de confidentialité, et chaque incident est journalisé, suivi et résolu via notre registre des incidents et des actions correctives. En cas de violation de données personnelles, nous informerions les clients concernés dans les meilleurs délais et, lorsque GenieAI est responsable du traitement, le signalerions à l'Information Commissioner's Office du Royaume-Uni dans les 72 heures, comme l'exige le RGPD britannique.

GenieAI est-il conforme au RGPD ?

Oui. GenieAI traite les données personnelles conformément au RGPD britannique, au RGPD de l'UE et au Data Protection Act 2018, et est enregistré auprès de l'Information Commissioner's Office du Royaume-Uni. Pour le contenu que vous téléversez, GenieAI agit en qualité de sous-traitant et vous restez responsable du traitement. Nous fournissons un accord de traitement des données standard, incluant les clauses contractuelles types de l'UE et l'addendum britannique de transfert international de données lorsqu'un transfert l'exige.

GenieAI signera-t-il un accord de traitement des données ?

Oui. Notre accord de traitement des données standard inclut les clauses contractuelles types de l'UE et l'addendum britannique de transfert international de données lorsqu'ils s'appliquent. Notre liste de sous-traitants ultérieurs est publiée à côté. Si votre organisation a besoin de faire examiner son propre accord, écrivez à security@genieai.co et nous l'étudierons avec vous.

GenieAI est-il conforme au règlement européen sur l'IA ?

Oui. GenieAI n'est pas un système d'IA à haut risque au sens du règlement européen sur l'IA : la rédaction et l'examen de contrats pour des équipes commerciales ne relèvent pas des catégories à haut risque de l'annexe III, donc aucune évaluation de conformité ni marquage CE ne s'applique. Les obligations qui nous concernent sont entrées en vigueur le 2 août 2026, et nous les respectons. Les utilisateurs savent toujours qu'ils travaillent avec un assistant IA, le produit documente la manière dont il doit être utilisé, et nous maintenons des mesures de maîtrise de l'IA pour le personnel qui exploite le système. Nous ne pratiquons aucune des activités interdites par le règlement.

À qui appartiennent les documents que je crée dans GenieAI ?

À vous. Vous conservez l'entière propriété intellectuelle de tout ce que vous téléversez sur GenieAI ou y créez. Nous ne revendiquons aucun droit sur votre contenu, et vos documents ne servent jamais à entraîner des modèles d'IA, partagés ou internes.

Qu'advient-il de mes données si j'arrête d'utiliser GenieAI ?

À la résiliation de votre contrat, vos données peuvent vous être restituées ou supprimées de façon sécurisée, conformément à votre contrat client. Des procédures formelles de conservation et de destruction encadrent les deux options. Vous pouvez également exercer à tout moment vos droits d'accès, de rectification, d'effacement et d'opposition, et nous répondons dans les délais légaux.

Comment demander la documentation de sécurité ou signaler une vulnérabilité ?

Écrivez à security@genieai.co. Cette adresse joint directement notre équipe sécurité, que vous remplissiez un questionnaire d'évaluation fournisseur, demandiez le certificat ISO 27001 sous accord de confidentialité, ou signaliez une vulnérabilité présumée. Nous visons une réponse sous deux jours ouvrés.


Parlez à l'équipe sécurité

Que vous remplissiez un questionnaire d'évaluation fournisseur, signaliez une vulnérabilité présumée ou posiez une question sur un contrôle précis, notre équipe sécurité est le bon interlocuteur. Nous visons une réponse sous deux jours ouvrés.

Prêt �� négocier avec confiance ? Découvrez Genie en action.