№ 004 Garanties 12 engagements contractuels

Douze garanties.
Toutes contractuelles.
Aucune note de bas de page.

Ce qui suit n'est pas un argumentaire commercial. Ce sont les douze clauses qui figurent au contrat — souveraineté, chiffrement, audit, réversibilité, support. Si l'une d'elles n'est pas tenue, la sanction est écrite. La parole tient parce qu'elle est gagée.

№ 01 — Le détail des douze engagements

Chaque promesse
a sa contrepartie écrite.

I

Souveraineté des données

Hébergement contractuellement situé en Union européenne

Vos données restent sur un serveur d'inférence installé physiquement dans votre étude. Les composants cloud (modèles génériques, mises à jour signées) sont hébergés exclusivement chez OVHcloud Strasbourg ou Scaleway Paris. Aucune traversée d'un cloud américain, aucune dépendance à un fournisseur extra-européen. La localisation est inscrite à l'annexe technique du contrat.

II

Chiffrement de bout en bout

AES-256-GCM pour le coffre, Argon2id 64 MiB pour la clé

Le coffre de votre étude est chiffré au repos par AES-256-GCM (implémentation Rust auditable). La clé maître est dérivée par Argon2id, paramétrée à 64 MiB de mémoire et trois itérations — choix calibré pour résister aux attaques par dictionnaire matériel. Les bases de données sont elles-mêmes chiffrées (SQLCipher 4.6 / PostgreSQL avec chiffrement disque AES-256).

III

eID belge et authentification triple facteur

PIN eID + passphrase + sel matériel TPM

L'accès au coffre exige trois facteurs combinés : votre PIN eID saisi au clavier, votre passphrase, et un sel matériel généré localement par le module de plateforme sécurisée (TPM). Aucun des trois n'est persisté. Le PIN n'est jamais stocké. Les saisies PIN à l'écran sont contractuellement interdites (politique « PinPad refuse V1 explicite » consignée au code).

IV

Journal d'audit chaîné

HMAC-SHA256 séquentiel, posture SOC 2 ready

Chaque opération sensible (accès au coffre, appel à un modèle, consultation de dossier, lecture d'archive) est consignée dans un journal d'audit chaîné par HMAC-SHA256. Toute rupture de la chaîne est mécaniquement détectable. Le journal est conçu pour soutenir un audit externe de type SOC 2 et reste votre propriété pleine et entière.

V

Conformité RGPD

DPA Article 28 signé et annexé au contrat

Un Data Processing Agreement conforme à l'article 28 du RGPD est signé à la commande. Il désigne LTC Group SRL comme sous-traitant, fixe les finalités, les durées de conservation, les sous-traitants ultérieurs autorisés (uniquement UE), et formalise vos droits de contrôle et d'audit. Le registre des activités de traitement est tenu et vous est accessible.

Télécharger le modèle de DPA (PDF, 16 p.)

VI

Période de mode shadow

Trente jours de validation systématique humaine

Pendant les trente premiers jours d'utilisation des fonctions génératives, chaque sortie de l'IA est validée par un humain avant d'être diffusée. La bascule en mode autonome n'a lieu qu'au terme d'indicateurs de qualité conjointement validés (taux de divergence, taux d'acceptation, dossiers complétés). Cette période est non négociable.

VII

Citations natives

Chaque sortie pointe vers ses sources

Toute proposition de l'IA — clause d'acte, jurisprudence, article de loi, donnée extraite d'une archive — est accompagnée d'un lien direct vers la source originelle. Aucune affirmation sans référence vérifiable. Les sources sont stockées localement et restent accessibles même hors connexion.

VIII

Pipeline Veil™ trois couches

Anonymisation déterministe avant toute sortie sensible

Aucune donnée d'étude ne franchit le périmètre local sans avoir traversé les trois couches du moteur Veil™ : règles déterministes calibrées sur seize entités belges (Numéro National avec contrôle modulo 97, BCE, IBAN, cadastre CADNET, etc.), reconnaissance d'entités nommées français et néerlandais, critique par modèle linguistique exécuté localement. En cas de doute, sortie locale uniquement.

IX

Réversibilité totale

Export complet dans des formats ouverts à tout moment

À tout moment et sans préavis, vous pouvez exporter l'intégralité de vos données dans des formats ouverts (PDF/A pour les actes, JSON pour les dossiers, CSV pour les tables, SQL pour la base). Aucun verrou propriétaire. Aucun frais de sortie. La clause de réversibilité figure en lettres explicites au contrat.

X

Intégrité du logiciel

Code-signing EV GlobalSign et mises à jour signées Ed25519

L'application desktop est signée sous certificat de validation étendue (EV) délivré par GlobalSign. Chaque mise à jour livrée est signée Ed25519 par la clé éditeur. Votre poste vérifie la signature avant installation et refuse toute version non signée. Aucun installeur tiers n'est techniquement possible.

XI

Backup chiffré côté client

Scrypt + AES-256-GCM, magic header NOTA-BACKUP-V1

Vos sauvegardes sont chiffrées localement par votre poste avant tout transfert. Le format de sauvegarde combine dérivation scrypt et chiffrement authentifié AES-256-GCM, sous une enveloppe identifiable par un magic header. Aucune clé n'est conservée par l'éditeur. La récupération est conditionnée à votre passphrase de sauvegarde — pas à un mot de passe partagé.

XII

Support et continuité

Fondateurs en ligne directe sous 4 h ouvrées

Aucun ticket anonyme, aucun support sous-traité. Les incidents arrivent directement à Cyrille et Loïc, fondateurs. Réponse en 4 heures ouvrées au plus. Bilan trimestriel posé en agenda dès la bascule. Mises à jour gratuites pendant toute la durée de l'abonnement. La continuité de service est l'engagement le plus simple — et le plus suivi.

№ 02 — Ce qu'on ne promet pas

La probité par retranchement.
Trois lignes que nous refusons de franchir.

Nous ne promettons pas

L'automatisation totale

Chaque acte produit par l'IA reste soumis à votre lecture, votre signature, votre paternité juridique. Nous concevons un outil d'augmentation, pas un substitut au notaire. La responsabilité de l'acte reste vôtre — et nous l'écrivons clairement.

Nous ne promettons pas

Une infaillibilité du modèle

Aucun modèle linguistique n'est infaillible. C'est précisément pour cela que nous imposons un mode shadow systématique, des citations natives et une révision humaine de chaque sortie. La machine propose, l'humain dispose — toujours.

Nous ne promettons pas

Un déploiement instantané

Quatre-vingt-dix jours ne se compriment pas en deux semaines. La phase d'audit et la période de mode shadow sont incompressibles. Tout vendeur qui promet plus rapide promet l'incident.

Nous ne promettons pas

L'intégration de tous les systèmes

Tous les logiciels de gestion d'étude ne disposent pas d'une API ouverte. Lorsque le pont natif est impossible, nous fournissons des passerelles d'import/export — toujours, mais sans masquer la limite. Le diagnostic offert sert exactement à valider ce point.

№ 03 — Engagements de service

Quatre indicateurs
mesurables, reproductibles, audités.

SLA incident bloquant

Réponse en 4 h ouvrées

Tout incident bloquant l'utilisation normale du service reçoit une réponse en quatre heures ouvrées. Si la réponse dépasse ce délai, le mois d'abonnement concerné est remboursé.

Disponibilité opérationnelle

99,5 % en heures ouvrées

L'application étant majoritairement locale, sa disponibilité ne dépend pas d'un cloud distant. L'indicateur de 99,5 % en heures ouvrées porte sur les composants en ligne (mises à jour, registres, hébergement souverain).

Sauvegardes

Quotidiennes, chiffrées, restaurables

Sauvegardes locales quotidiennes chiffrées côté client (scrypt + AES-256-GCM). Une procédure de restauration documentée est livrée et testée lors de la bascule. La récupération conditionnelle à votre passphrase de sauvegarde — jamais à une clé partagée.

Récupération après sinistre

RPO 24 h, RTO 48 h

En cas de sinistre matériel, l'objectif de point de récupération (RPO) est de 24 h, l'objectif de temps de récupération (RTO) de 48 h ouvrées. Les paramètres sont reproductibles depuis votre backup chiffré côté client.

Pour démarrer

Le contrat
vous est transmis
avant signature.

Aucun engagement de signature ne vous est demandé avant que vous n'ayez relu, fait relire, et compris chacune des douze garanties. Le diagnostic offert est la porte d'entrée — il sert exactement à cela.

Réserver mon diagnostic Voir l'architecture sécurité →