Sécurité et données
Version : v1.0 — Dernière mise à jour : 6 juillet 2026
Cette page présente les engagements opérationnels d’Elron en matière de sécurité, de confidentialité et d’usage de l’intelligence artificielle. Elle complète les documents contractuels et RGPD : Politique de Confidentialité, DPA et Sous-traitants.
1. Principes de traitement
Elron est conçu pour aider les gestionnaires locatifs à traiter les demandes entrantes, sans retirer la maîtrise opérationnelle à leurs équipes.
- Les données sont utilisées pour fournir le Service demandé par le Client : classification, ticketing, synthèse, recherche, génération de brouillons et préparation d’actions.
- Elron ne vend pas les données personnelles et ne les met pas à disposition à des fins publicitaires.
- Les actions sensibles, notamment l’envoi d’un email ou l’exécution d’une action métier, restent soumises à validation humaine.
- Les accès aux systèmes internes sont limités aux personnes habilitées, selon le principe du moindre privilège.
2. Emails et pièces jointes
Elron n’a pas vocation à devenir une archive complète de la boîte mail du Client. Par défaut, Elron se connecte aux comptes email via les API autorisées et ne stocke pas une copie exhaustive des boîtes connectées.
Le stockage est limité au besoin du Service. Certains extraits, messages, pièces jointes, tickets, plans d’action, brouillons ou représentations de recherche peuvent être conservés lorsqu’ils sont nécessaires pour traiter une demande, préparer une action, garder le contexte opérationnel ou auditer le traitement.
Concrètement :
- Les accès aux boîtes mail passent par OAuth Google / Microsoft lorsque ces connecteurs sont utilisés.
- Le Client peut révoquer ces accès depuis Elron ou directement depuis son compte Google ou Microsoft.
- Les tokens OAuth sont chiffrés applicativement.
- Les données traitées pour le compte du Client sont supprimées à la fin du contrat selon les délais prévus au DPA.
3. Hébergement européen
L’application et la base de données principale d’Elron sont hébergées sur Google Cloud en Union européenne.
Les mesures d’infrastructure incluent notamment :
- Chiffrement en transit via TLS ;
- Chiffrement au repos géré par l’hébergeur cloud pour la base de données, le stockage objet et les sauvegardes ;
- Sauvegardes chiffrées et point-in-time recovery ;
- Environnements de développement, pré-production et production séparés ;
- Cloisonnement des données par organisation.
4. Sécurité des connexions mail
L’intégration Gmail d’Elron dispose d’une validation CASA Tier 2 (Cloud Application Security Assessment), liée aux exigences de sécurité Google pour les applications demandant des scopes sensibles. Cette validation repose sur un assessment de sécurité formalisé, vérifié par un assessor autorisé, avec lettre de validation.
Pour les comptes Google et Microsoft, Elron s’appuie sur les mécanismes de sécurité du fournisseur d’identité, notamment la 2FA/MFA lorsque l’organisation du Client l’impose sur ses comptes. Les connexions par email et mot de passe restent possibles lorsqu’elles sont activées, mais ne disposent pas encore d’une 2FA native Elron.
5. Intelligence artificielle
Les fonctionnalités IA d’Elron reposent par défaut sur l’API OpenAI, avec un Data Processing Addendum en place.
Pour les Clients qui le demandent, Decalab peut proposer un traitement via Gemini sur Google Vertex AI, sous réserve d’activation contractuelle et technique. Cette option permet d’aligner le traitement IA avec l’environnement Google Cloud du Client lorsque c’est une exigence de sécurité ou de conformité.
Dans tous les cas :
- Seul le contexte nécessaire à la tâche demandée est transmis au fournisseur IA concerné ;
- Les fournisseurs IA utilisés contractuellement par Decalab ne sont pas autorisés à réutiliser les données du Client pour entraîner leurs modèles ;
- Les données client ne sont pas utilisées par Decalab pour entraîner des modèles généralistes destinés à des tiers ;
- Les brouillons, synthèses et plans d’action doivent être relus et validés par un utilisateur avant action.
6. Traces et amélioration de la plateforme
Elron conserve certaines traces techniques et traces d’exécution des agents IA pour diagnostiquer les erreurs, surveiller la qualité du Service, améliorer la plateforme et investiguer les incidents.
Ces traces sont soumises à des restrictions internes :
- Accès réservé aux équipes habilitées ;
- Rétention limitée selon la Politique de Confidentialité ;
- Caviardage ou réduction des données personnelles lorsque c’est techniquement possible ;
- Absence d’utilisation pour entraîner les modèles tiers.
Les travaux d’évaluation, de prompt engineering et d’amélioration qualité peuvent s’appuyer sur des jeux de tests synthétiques, anonymisés ou non clients, ainsi que sur des métriques agrégées.
7. Sous-traitants et preuves de conformité
Les sous-traitants utilisés par Elron sont listés dans le document Sous-traitants, qui précise leur finalité, les catégories de données concernées, les localisations et les garanties contractuelles.
Sur demande contractuelle ou dans le cadre d’une revue sécurité, Decalab peut fournir les éléments pertinents disponibles : DPA, liste des sous-traitants, preuves CASA, garanties fournisseurs IA, informations d’hébergement et réponses au questionnaire sécurité du Client.
8. Contact sécurité
Pour toute question sécurité ou conformité :
security@elron.aiprivacy@elron.ailegal@elron.ai
DECALAB EURL — 149 avenue du Maine, 75014 Paris, France