Sécurité
Ce que vous avez le droit d'attendre d'un outil juridique IA sérieux, et ce qu'on applique techniquement sur Consia.
Union Européenne
Traitement IA 100 % en UE
Notre modèle d'IA est exécuté sur des serveurs situés dans l'Union Européenne, chez un fournisseur certifié ISO 27001 et SOC 2 Type II. Vos questions ne quittent jamais l'Union Européenne pour le traitement IA.
AES-256-GCM
Chiffrement avant stockage
Vos conversations sont chiffrées côté application avec un algorithme standard banques / gouvernements, avant même d'arriver dans notre base de données. Sans la clé, les données sont binaires illisibles.
Zéro entraînement
Le fournisseur IA n'entraîne rien
Notre fournisseur IA n'utilise ni vos questions ni les réponses pour entraîner ses modèles, et ne les conserve pas une fois la réponse produite : conservation nulle, ni cache ni journalisation.
Vous seul
Personne ne lit vos échanges
Personne ne lit vos échanges, hors les cas limitatifs de l'art. 19.3 des CGUV (demande de votre part, incident, obligation légale, alerte de sécurité), chacun inscrit dans un registre consultable sur demande. Notre hébergeur de base de données ne voit que des blocs chiffrés illisibles.
Le secret professionnel de l'avocat est un impératif absolu (article 66-5 loi 1971, article 226-13 Code pénal, RIN). Voici comment il est protégé techniquement sur Consia.
Joignez vos fichiers (PDF, images, notes) à vos questions : ils sont analysés en mémoire puis immédiatement oubliés — aucune conservation, aucun archivage, aucune utilisation pour l'entraînement. Vos pièces restent sous votre contrôle.
Référence : CGUV art. 19 et 21
Le traitement IA est effectué exclusivement dans l'Union Européenne, sur des serveurs certifiés ISO 27001. Aucun transfert hors UE pour le traitement de vos prompts, sans exception.
Référence : Architecture interne
Notre fournisseur IA est contractuellement engagé à ne jamais utiliser vos questions ni les réponses générées pour entraîner ses modèles, et à ne pas les conserver une fois la réponse produite (conservation nulle).
Référence : Accord contractuel fournisseur IA
Chaque conversation est isolée par utilisateur en base. Les requêtes API vérifient systématiquement que seul le propriétaire peut accéder à ses données. Cascade delete automatique à la suppression du compte.
Référence : Architecture base de données
Consia vous invite à ne pas soumettre d'informations identifiantes dans vos prompts. Les CGUV rappellent que l'avocat utilisateur demeure seul juge du respect de son secret professionnel.
Référence : CGUV art. 19
Chaque type de donnée a une localisation précise, documentée, et régie par un accord de sous-traitance (DPA) conforme au RGPD.
Multi-région UE · Serveurs certifiés ISO 27001
Frankfurt · Zone UE · ISO 27001 & SOC 2
Instance UE dédiée · Instance européenne dédiée · ISO 27001
Points de présence européens · Edge network UE · ISO 27001 & SOC 2
SCCs + Data Privacy Framework · Transferts encadrés art. 46 RGPD
Aucune donnée n'est hébergée sur un serveur situé hors de l'Union européenne pour le traitement et le stockage. Les transferts vers les États-Unis (Vercel, Stripe) sont encadrés par les Clauses Contractuelles Types et la certification Data Privacy Framework.
Si vous n'êtes pas expert en sécurité informatique, cette section est faite pour vous. Chaque terme technique de Consia est traduit en langage accessible.
Technique
Chiffrement symétrique authentifié, clé 256 bits, mode Galois/Counter pour intégrité.
En clair
Un coffre-fort numérique. Vos messages deviennent des blocs binaires indéchiffrables sans la bonne clé. C'est l'algorithme utilisé par les banques, les gouvernements et l'armée. Forcer sans la clé prendrait des milliards d'années.
Technique
Transport Layer Security 1.3 obligatoire, HSTS 1 an avec preload et includeSubDomains.
En clair
Le « tuyau sécurisé » entre votre navigateur et nos serveurs. Personne ne peut écouter en route, même sur un Wi-Fi public. Votre navigateur refuse de se connecter autrement qu'en HTTPS chiffré.
Technique
La clé de chiffrement applicative est conservée dans les variables d'environnement chiffrées de l'hébergeur applicatif, un prestataire distinct de l'hébergeur de la base de données.
En clair
La clé et les données ne sont jamais au même endroit. Même si quelqu'un met la main sur la base de données, il n'aurait que des blobs chiffrés inutilisables : la clé est chez un autre prestataire.
Technique
Engagement contractuel de notre fournisseur d'IA : aucune utilisation des questions ni des réponses pour entraîner ses modèles, aucune conservation une fois la réponse produite (conservation nulle).
En clair
Accord avec notre fournisseur d'IA : vos questions servent uniquement à produire la réponse. Elles ne sont jamais utilisées pour entraîner les modèles, et ne sont pas conservées une fois la réponse produite.
Technique
Clés étrangères PostgreSQL avec ON DELETE CASCADE sur toutes les tables enfant.
En clair
Quand vous supprimez votre compte, vos conversations, documents et métadonnées disparaissent automatiquement en chaîne. Seules les factures et la preuve d'acceptation des CGUV sont conservées, pour des raisons légales et probatoires ; les sauvegardes de sécurité expirent sous 30 jours.
Technique
Filtrage applicatif des emails, IP, cookies, headers auth et payloads avant envoi à Sentry.
En clair
Avant qu'un rapport d'erreur technique ne quitte notre serveur pour la supervision, on retire automatiquement toutes les informations personnelles identifiantes (email, IP, identifiants de session). Seuls des identifiants techniques anonymes subsistent.
Parlons de l'éléphant dans la pièce. Certains de nos sous-traitants sont des sociétés de droit américain. Voici pourquoi, techniquement, cela ne change rien pour vos données.
C'est quoi, au juste ?
Le CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018) est une loi américaine qui permet au gouvernement US de demander à une société américaine les données qu'elle stocke — y compris sur des serveurs situés hors des États-Unis.
Certains de nos partenaires d'infrastructure sont des sociétés incorporées aux États-Unis. Ils hébergent toutefois leurs services en UE pour Consia, et ont signé des accords de sous-traitance (DPA) conformes au RGPD.
Question légitime : et si un jour le gouvernement US leur demandait l'accès à vos conversations ?
Ce que le CLOUD Act peut obtenir de Consia
Rien d'exploitable.
Concrètement, voici ce qu'un sous-traitant US pourrait être contraint de transmettre s'il était contraint par la justice américaine :
Tableau transparent de qui peut accéder à vos données en clair, pour chaque acteur du système. Réponse courte : vous, et personne d'autre.
| Acteur | Contexte | Accès en clair |
|---|---|---|
Vous-même Via votre compte authentifié | Via votre compte authentifié | Oui C'est votre contenu. |
L'équipe Consia Développeurs, support, direction | Développeurs, support, direction | Non Personne ne lit vos échanges, hors les cas limitatifs de l'art. 19.3 des CGUV (demande de votre part, incident, obligation légale, alerte de sécurité), chacun inscrit dans un registre consultable sur demande. |
Hébergeur base de données Sous-traitant infrastructure UE | Sous-traitant infrastructure UE | Non Ne voit que des blocs chiffrés AES-256-GCM. |
Hébergeur applicatif Sous-traitant edge + clé de chiffrement | Sous-traitant edge + clé de chiffrement | Non N'a que la clé de chiffrement, pas les données chiffrées. |
Fournisseur IA Traitement IA uniquement | Traitement IA uniquement | Non Traite la question sans l'utiliser pour l'entraînement, ni la conserver une fois la réponse produite. |
Gouvernement US (CLOUD Act) Ordonnance judiciaire à un partenaire US | Ordonnance judiciaire à un partenaire US | Non Blocs chiffrés inexploitables en base ; aucune conservation chez notre fournisseur d'IA. |
Autorités françaises Réquisition judiciaire / CNIL | Réquisition judiciaire / CNIL | Cadre légal Procédure légale française à respecter. Nous coopérons dans le strict cadre légal, avec contestation si nécessaire. |
L'accès à votre compte est la porte d'entrée de vos données. On l'a pensée comme un coffre-fort multi-niveaux.
L'authentification est gérée par un prestataire certifié ISO 27001 et SOC 2 Type II, sur une instance européenne dédiée à Consia. Les mots de passe sont stockés en hash bcrypt salé, jamais en clair.
Une connexion depuis un appareil ou un navigateur inconnu exige, en plus du mot de passe, un code à usage unique envoyé à l'adresse e-mail du compte. Un mot de passe dérobé ne suffit donc pas à ouvrir votre compte ailleurs.
Cookies HttpOnly, Secure, SameSite. Expiration automatique après 30 jours d'inactivité. Déconnexion forcée sur tous les appareils après changement de mot de passe.
Rate limiting par IP (20 requêtes IA / heure) et par utilisateur (60 requêtes IA / heure). Détection et blocage des e-mails jetables au signup. Protection CSRF via authorizedParties.
Tous les droits que vous garantit le Règlement Général sur la Protection des Données (RGPD) sont implémentés et accessibles en un clic depuis votre compte.
Téléchargez l'intégralité de vos données au format JSON depuis votre espace, en un clic. Conversations, documents, paramètres, abonnement : tout est inclus.
GET /api/account/export
Supprimez votre compte et toutes les données associées en un clic. Cascade delete en base, annulation automatique de l'abonnement Stripe, suppression du compte Clerk.
POST /api/account/delete
L'export JSON est structuré pour être facilement réutilisable ailleurs. Vos conversations ne sont pas prisonnières de Consia.
GET /api/account/export
Modifiez vos informations de profil (nom, prénom) directement depuis vos paramètres. Pour la rectification de l'email, contactez notre support (procédure interne).
Paramètres · Compte
Vous pouvez à tout moment vous opposer au traitement de vos données pour les finalités non essentielles au service. Contactez-nous à contact@consia.fr.
contact@consia.fr
En cas d'incident de sécurité affectant vos données, nous nous engageons à vous notifier sans délai injustifié et au plus tard dans les 72 heures suivant la détection.
Procédure interne CNIL
Pour toute question relative au traitement de vos données, écrivez à contact@consia.fr. En cas de litige, vous pouvez également saisir la CNIL.
Le Règlement (UE) 2024/1689 du 13 juin 2024 sur l'intelligence artificielle (AI Act) encadre l'usage de l'IA en Europe. Voici notre positionnement, nos obligations et la manière concrète dont nous y répondons.
Art. 50 + Considérant 61
Application 2 août 2026
Consia est un assistant d'IA à usage général au sens de l'article 50 du Règlement (UE) 2024/1689. Il n'entre pas dans la catégorie « haut risque » de l'Annexe III §8(a), qui ne vise que les systèmes utilisés par une autorité judiciaire ou pour son compte. L'avocat exerçant en libéral n'est pas concerné par cette qualification (cf. considérant 61).
Art. 50 §1
Application 2 août 2026
Conformément à l'article 50 §1, l'interface de Consia indique clairement et dès la première interaction que les réponses sont générées par un système d'intelligence artificielle, peuvent comporter des erreurs, et doivent être systématiquement vérifiées par l'avocat dans les Sources officielles affichées à côté de chaque réponse.
Art. 4 — AI literacy
Applicable depuis le 2 février 2025
L'article 4 impose aux fournisseurs et déployeurs d'IA d'assurer un niveau suffisant de maîtrise de l'IA chez leurs équipes et leurs utilisateurs. Notre bibliothèque de ressources publique (anatomie d'une bonne question, vérification des sources, prompt engineering pour avocats, déontologie CNB et IA) constitue notre programme d'AI literacy.
Art. 50 §4
Diffusion publique d'un contenu généré
Lorsqu'il utilise un contenu généré par Consia dans une publication destinée au public (mémo, article, communication), l'avocat est invité, soit à mentionner la part IA, soit à valider et endosser l'intégralité du contenu sous sa responsabilité éditoriale — comme il le fait pour tout document professionnel.
Art. 53 + Annexe XI
Modèle à usage général sous-jacent
Consia est fournisseur du système d'IA mis à disposition sous sa marque (art. 23.1 des CGUV). Le modèle d'IA à usage général sur lequel il repose est documenté par son propre fournisseur, conformément à l'article 53 et à l'Annexe XI. Nous tenons cette documentation à la disposition des cabinets sur demande.
Art. 50 §2
Marquage des contenus de synthèse
Les réponses générées par Consia sont systématiquement présentées dans une interface de chat clairement identifiée comme un assistant IA, distincte des cartes de Sources officielles (Légifrance, Judilibre) dont les métadonnées — article, jurisprudence, date, juridiction — proviennent directement des API officielles et ne sont jamais générées par l'intelligence artificielle.
Article 5 — Pratiques interdites
L'article 5 du Règlement liste les usages d'IA strictement prohibés en Europe depuis le 2 février 2025. Consia, en tant qu'assistant de recherche juridique, n'entre dans aucune de ces catégories — et nos CGUV interdisent contractuellement aux Utilisateurs d'en détourner l'usage à ces fins.
Position adoptée de bonne foi. Notre qualification de Consia comme système d'IA à usage général, non haut risque, est adoptée de bonne foi à la lumière du considérant 61 du Règlement (UE) 2024/1689. Cette lecture est susceptible d'évoluer selon les guidelines à venir de l'Office de l'IA de la Commission européenne, les recommandations de la CNIL et les positions des autorités françaises compétentes.
Revue annuelle. Consia s'engage à réexaminer ses obligations au titre du Règlement IA au moins une fois par an, ou plus tôt en cas de publication d'une guideline contraignante par l'Office de l'IA, et à mettre à jour la présente page ainsi que les CGUV en conséquence.
Signalement. Tout Utilisateur, juriste, DPO ou autorité qui identifierait une incohérence ou une lacune dans notre lecture du Règlement est invité à nous écrire à contact@consia.fr. Chaque signalement est étudié et donne lieu, le cas échéant, à une mise à jour publique de notre positionnement.
Les sanctions encourues en cas de manquement sont définies à l'article 99 du Règlement (jusqu'à 35 M€ ou 7 % du chiffre d'affaires mondial pour les pratiques interdites de l'article 5).
Consia s'appuie sur une infrastructure de partenaires triés sur le volet pour leur niveau de sécurité. Tous ont signé un accord de traitement (DPA) conforme au RGPD.
| Partenaire | Rôle | Localisation | Certifications |
|---|---|---|---|
Fournisseur IA Traitement IA (modèle de langage) 🇪🇺 Union européenne | Traitement IA (modèle de langage) | 🇪🇺 Union européenne | ISO 27001SOC 2 Type IIISO 27701 |
Hébergeur base de données Base de données PostgreSQL chiffrée 🇩🇪 Frankfurt (Allemagne) | Base de données PostgreSQL chiffrée | 🇩🇪 Frankfurt (Allemagne) | ISO 27001SOC 2 Type II |
Hébergeur applicatif Serveur web + clé de chiffrement (variables chiffrées) 🇪🇺 Réseau edge européen | Serveur web + clé de chiffrement (variables chiffrées) | 🇪🇺 Réseau edge européen | ISO 27001SOC 2 Type IIDPF |
Prestataire authentification Gestion des comptes et sessions 🇪🇺 Instance européenne dédiée | Gestion des comptes et sessions | 🇪🇺 Instance européenne dédiée | ISO 27001SOC 2 Type II |
Stripe Paiement sécurisé 🌍 Multirégion (SCCs + DPF) | Paiement sécurisé | 🌍 Multirégion (SCCs + DPF) | PCI DSS Level 1ISO 27001SOC 2 Type II |
Prestataire supervision Monitoring d'erreurs (PII scrubbing) 🇩🇪 Frankfurt (Allemagne) | Monitoring d'erreurs (PII scrubbing) | 🇩🇪 Frankfurt (Allemagne) | SOC 2 Type IIISO 27001 |
Liste et rôles détaillés dans notre Avenant Traitement des Données (DPA), qui contient la liste nominative complète de nos sous-traitants.
La sécurité n'est jamais un état, c'est un processus. Voici ce sur quoi nous travaillons pour renforcer encore Consia.
Audit de sécurité par un cabinet tiers spécialisé, prévu avant la prochaine version majeure. Rapport synthétique rendu public (sans détails exploitables).
Passage de la clé de chiffrement applicative vers un KMS cloud managé en UE avec rotation automatique des clés.
Couche supplémentaire de protection : détection et remplacement automatique des données identifiantes (noms, dates, adresses) dans les questions envoyées à l'IA, avant même le traitement par le modèle d'IA. Le modèle ne verra que des données anonymisées — la réponse est ensuite ré-hydratée côté serveur avec les données originales, sans qu'elles ne transitent jamais par le LLM.
Options évaluées : Scaleway (France), OVH Cloud, Clever Cloud. Migration envisagée quand l'écosystème atteindra la maturité fonctionnelle nécessaire.
DPO de cabinet, auditeur, RSSI ou simplement curieux : notre équipe répond à toutes les questions techniques ou contractuelles sous 24 h ouvrées.