Centre de confiance
InterMIND fonctionne sur une infrastructure européenne répartie entre la France, l'Allemagne et l'Irlande. Cette page indique où vont vos données à chaque saut, combien de temps nous les conservons, et quelle IA intervient sur quoi. Elle n'énonce que ce que nous pouvons prouver — dans le code, dans la configuration, ou dans un contrat signé. Opérateur de service et entité contractuelle : Golden Fish LLC (UAE). Éditeur et propriétaire de la propriété intellectuelle : MindMeeting OÜ (EE).
Où s'exécute réellement une réunion
Chaque saut effectué par une réunion, et où ce saut a lieu :
| Saut | Fournisseur | Région |
|---|---|---|
| Application web et API | Vercel | Francfort (fra1) |
| Serveur en temps réel — chat, présence, mots de transcription en transit | Fly.io | Paris (CDG) |
| Médias de réunion, reconnaissance vocale, traduction vocale en direct | Moteur propre (Mind API, intra-groupe) | OVH, France |
| Synthèses IA post-réunion | Mistral | UE, zéro rétention de données |
| Transcription de notes vocales (speech-to-text) | Le service de speech de la passerelle IA de votre compte (par défaut : Azure AI Speech) | Suède Centre (UE) par défaut ; la région de la passerelle que votre organisation a sélectionnée |
| Traduction de documents | DeepL | Cologne, Allemagne |
| Base de données | Neon (Postgres) | Francfort (AWS eu-central-1) |
| Enregistrements, pièces jointes, documents | Stockage d'objets Tigris | UE multirégion (Francfort + Amsterdam) |
| E-mail transactionnel | Resend | Irlande (eu-west-1) |
| Analyse de produit | PostHog | UE Cloud (opt-out par défaut, soumis au consentement) |
| Surveillance des erreurs | Sentry | UE (Allemagne) ; aucun contenu de réunion dans les rapports d'erreurs |
Certains de ces fournisseurs sont des entreprises américaines exploitant des régions de l'UE. C'est indiqué clairement, sans dissimulation : chaque transfert est couvert par un DPA plus des Clauses Contractuelles Type et/ou l'EU–US Data Privacy Framework. Le registre complet — chaque sous-traitant, ce qu'il traite et ses garanties — se trouve sur la page des sous-traitants.
L'IA sur le contenu de vos réunions
- La reconnaissance vocale en direct et la traduction vocale s'exécutent sur notre propre moteur, hébergé chez OVH en France — pas sur un cloud IA tiers.
- Chaque appel d'IA sur le contenu de réunion — synthèses post-réunion, synthèses de documents partagés, assistance à l'éditeur, réponses au support — est épinglé dans le code vers l'API UE de Mistral avec zéro rétention de données : les prompts ne sont pas stockés par le fournisseur et ne sont pas utilisés pour l'entraînement. Ce n'est pas une politique que nous nous efforçons de suivre ; c'est une contrainte codée en dur à chaque point d'appel.
- La traduction de documents est acheminée vers DeepL (Cologne) et n'est pas conservée pour l'entraînement.
- L'audio des réunions n'est jamais stocké. La parole est conservée sous forme de texte uniquement — des transcriptions au niveau du mot. L'audio vocal traduit est diffusé en flux vers les participants et n'est jamais écrit sur le disque.
Ce que nous stockons, et pendant combien de temps
| Données | Rétention |
|---|---|
| Audio et vidéo de réunion | Non stockés. Si l'hôte enregistre, l'enregistrement (mp4) est conservé comme un objet privé jusqu'à ce que l'hôte supprime les artefacts de la session ou que le compte soit supprimé |
| Transcriptions, chat, documents | Conservés jusqu'à ce que vous les supprimiez — aucune expiration automatique. Les hôtes peuvent supprimer de manière irréversible les artefacts par session ; la suppression du compte efface tout |
| Comptes invités | Expirent 24 heures après leur création et sont définitivement supprimés par une tâche de nettoyage qui s'exécute toutes les 6 heures |
| Jetons OAuth d'agenda et de stockage | Stockés chiffrés (AES-256-GCM), révocables en déconnectant l'intégration |
| Pièces jointes de chat non référencées | Nettoyées par une tâche quotidienne après 48 heures |
La suppression de compte est confirmée par e-mail et complète : les fichiers stockés sont d'abord supprimés, puis les enregistrements de base de données, puis le client de facturation chez notre prestataire de paiement. Il s'agit d'une suppression définitive, pas d'un simple indicateur.
Paiements
Les données de carte n'entrent jamais en contact avec les serveurs d'InterMIND. Le paiement et le traitement des cartes sont entièrement gérés par nos prestataires de paiement — Stripe, et Paddle en tant que marchand de référence dans certains pays. Nous stockons votre plan et l'e-mail de facturation ; la carte reste chez le prestataire de paiement.
EU AI Act
L'IA d'InterMIND fait trois choses : reconnaissance vocale, traduction et synthèses de réunion. Aucune de ces pratiques n'est une pratique interdite ou une utilisation à haut risque au sens de l'Annexe III de l'EU AI Act (Règlement 2024/1689). Nous ne pratiquons pas l'identification ou la catégorisation biométrique, et nous ne faisons pas de reconnaissance d'émotions — le moteur transcrit et traduit ce qui est dit ; il ne profile pas qui le dit. La traduction, la transcription et les synthèses IA sont des fonctionnalités explicites que les utilisateurs activent, pas un traitement silencieux. Nous suivons les directives de l'Act au fur et à mesure que les obligations entrent en vigueur et mettrons à jour cette page lorsqu'elles s'appliqueront à nous.
Certifications — la version honnête
Nous ne détenons pas encore la norme ISO 27001 ni SOC 2, et nous n'écrirons pas « en cours » tant qu'un audit n'aura pas réellement commencé. Ce que nous avons est publié : notre auto-évaluation CSA STAR Level 1 (CAIQ-Lite v4.1.0, 138 questions) est listée dans le CSA STAR Registry public, répondue sous la même règle que cette page — un « Non » honnête partout où un contrôle formel n'existe pas. Au-delà, nous offrons de la vérifiabilité : cette page et la liste des sous-traitants n'énoncent que ce qui est appliqué dans le code ou dans le contrat, et les documents ci-dessous sont prêts pour l'examen d'achat.
Nous détenons également Cyber Essentials (IASME, le dispositif britannique soutenu par le NCSC ; certifié en septembre 2026). Il s'agit d'une auto-évaluation vérifiée par un évaluateur portant sur les cinq contrôles de base — pare-feu, configuration sécurisée, contrôle d'accès utilisateur, protection contre les logiciels malveillants et gestion des mises à jour de sécurité — sur chaque appareil et compte cloud qui traite les données de l'organisation, renouvelée annuellement. Il certifie la ligne de base de l'entité d'exploitation, pas l'architecture du service, nous ne le présentons donc pas comme un substitut à ISO 27001 ou SOC 2. Certifié le 2026-09-03, recertification prévue le 2027-09-03. Vérifiez-le sur le BlockMark Registry ou dans la recherche de certificats publique d'IASME.
Documents
- Livre blanc sur la sécurité et la protection des données (PDF) — où vont les données de réunion, à chaque saut, et ce que nous n'avons pas encore
- Accord de traitement des données — synthèse en PDF ; le DPA contraignant est signé par client
- Accord de niveau de service — PDF
- Sous-traitants
- Politique de confidentialité
- Conditions d'utilisation
Notre CAIQ-Lite complété (auto-évaluation CSA Cloud Controls Matrix) est publié dans le CSA STAR Registry ; une copie PDF est disponible sur demande. Questions, ou besoin d'une copie signée du DPA ou des garanties de transfert : privacy@intermind.com.

