Centre de confiance

InterMIND fonctionne sur une infrastructure européenne répartie sur la France, l'Allemagne et l'Irlande. Cette page indique où vont vos données à chaque étape, combien de temps nous les conservons, et quelle IA intervient sur quoi. Elle n'énonce que ce que nous pouvons justifier — dans le code, dans la configuration, ou dans un contrat signé. Entité d'exploitation du service et entité contractuelle : Golden Fish LLC (UAE). Éditeur et propriétaire de la propriété intellectuelle : MindMeeting OÜ (EE).

Où se déroule réellement une réunion

Chaque étape franchie par une réunion, et où cette étape se déroule :

ÉtapeFournisseurRégion
Application web et APIVercelFrancfort (fra1)
Serveur en temps réel — chat, présence, mots de transcription en transitFly.ioParis (CDG)
Médias de la réunion, reconnaissance vocale, traduction vocale en directMoteur propriétaire (Mind API, intra-groupe)OVH, Allemagne et France
Synthèses IA post-réunion, synthèses de documents, assistant de rédaction, Ask AILe cerveau d'IA que votre organisation sélectionne — Azure OpenAI par défaut ; Vertex AI ou Amazon Bedrock au choixUE : Azure EU Data Zone (par défaut), point de terminaison multi-région UE de Vertex AI, Bedrock Francfort — notre propre tenant dans chacun ; aucun entraînement sur les données client
Transcription des notes vocales (speech-to-text)Azure AI Speech — le service vocal de la passerelle d'IA par défaut ; sur Vertex AI et Amazon Bedrock, les notes vocales ne sont pas encore transcritesSuède Centre (UE)
Traduction de documentsDeepLCologne, Allemagne
Base de donnéesNeon (Postgres)Francfort (AWS eu-central-1)
Enregistrements, pièces jointes, documentsStockage d'objets TigrisMulti-région UE (Francfort + Amsterdam)
E-mail transactionnelResendIrlande (eu-west-1)
Analytique produitPostHogCloud UE (désactivation par défaut, soumise au consentement)
Surveillance des erreursSentryUE (Allemagne) ; aucun contenu de réunion dans les rapports d'erreurs

Certains de ces fournisseurs sont des entreprises américaines opérant des régions de l'UE. C'est déclaré clairement, sans dissimulation : chaque transfert est couvert par un DPA et des Clauses Contractuelles Standard et/ou le EU–US Data Privacy Framework. Le registre complet — chaque sous-traitant, ce qu'il traite, et ses garanties — se trouve sur la page des sous-traitants.

L'IA sur le contenu de vos réunions

  • La reconnaissance vocale en direct et la traduction vocale s'exécutent sur notre propre moteur, hébergé sur OVH en France — et non sur un cloud d'IA tiers.
  • Chaque appel d'IA sur le contenu des réunions — synthèses post-réunion, synthèses de documents partagés, assistance à l'édition, réponses au support, Ask AI — est dirigé vers le cerveau d'IA que votre organisation a sélectionné dans ses paramètres, et nulle part ailleurs : Azure OpenAI dans la zone de données UE par défaut, Vertex AI sur le point de terminaison multi-région UE ou Amazon Bedrock à Francfort au choix, chacun dans notre propre tenant selon les conditions de traitement des données du fournisseur, sans entraînement sur les données client. Un résolveur unique dans le code sélectionne le cerveau pour chaque point d'appel ; il n'y a pas de second chemin.
  • La traduction de documents est envoyée à DeepL (Cologne) et n'est pas conservée à des fins d'entraînement.
  • L'audio des réunions n'est jamais stocké. La parole persiste uniquement sous forme de texte — transcriptions au niveau des mots. L'audio vocal traduit est diffusé en flux vers les participants et n'est jamais écrit sur le disque.

Ce que nous stockons, et pendant combien de temps

DonnéesConservation
Audio et vidéo de la réunionNon stockés. Si l'hôte enregistre, l'enregistrement (mp4) est conservé comme objet privé jusqu'à ce que l'hôte supprime les artefacts de la session ou que le compte soit supprimé
Transcriptions, chat, documentsConservés jusqu'à ce que vous les supprimiez — il n'y a pas d'expiration automatique. Les hôtes peuvent supprimer de manière irréversible les artefacts de chaque session ; la suppression du compte efface tout
Comptes invitésExpirent 24 heures après leur création et sont définitivement supprimés par une tâche de nettoyage qui s'exécute toutes les 6 heures
Jetons OAuth du calendrier et de DriveStockés chiffrés (AES-256-GCM), retirables en déconnectant l'intégration
Pièces jointes de chat non référencéesBalayées par une tâche de nettoyage quotidienne après 48 heures

La suppression du compte est confirmée par e-mail et définitive : les fichiers stockés sont d'abord supprimés, puis les enregistrements de la base de données, puis le client de facturation chez notre prestataire de paiement. Il s'agit d'une suppression définitive, et non d'un simple indicateur.

Paiements

Les données de carte ne touchent jamais les serveurs d'InterMIND. Le paiement et la gestion des cartes sont entièrement hébergés par nos prestataires de paiement — Stripe, et Paddle en tant que responsable d'enregistrement dans certains pays. Nous stockons votre formule et votre e-mail de facturation ; la carte reste chez le prestataire de paiement.

EU AI Act

L'IA d'InterMIND fait trois choses : la reconnaissance vocale, la traduction, et les synthèses de réunion. Aucune de ces pratiques n'est une pratique interdite ni une utilisation à haut risque au regard de l'Annexe III de l'EU AI Act (Règlement 2024/1689). Nous n'effectuons ni identification ni catégorisation biométrique, et nous ne faisons pas de reconnaissance des émotions — le moteur transcrit et traduit ce qui est dit ; il ne profile pas qui le dit. La traduction, la transcription et les synthèses IA sont des fonctionnalités produit explicites que les utilisateurs activent, et non un traitement silencieux. Nous suivons les directives de l'EU AI Act au fur et à mesure que les obligations entrent en vigueur et nous mettrons à jour cette page lorsqu'elles s'appliqueront à nous.

Certifications — la version honnête

Nous ne détenons pas encore la norme ISO 27001 ni SOC 2, et nous n'écrirons pas « en cours » tant qu'un audit n'aura pas réellement commencé. Ce que nous avons, en revanche, est publié : notre auto-évaluation CSA STAR Level 1 (CAIQ-Lite v4.1.0, 138 questions) est référencée dans le registre public CSA STAR Registry, répondant à la même règle que cette page — un « Non » honnête partout où un contrôle formel n'existe pas. Au-delà de cela, nous offrons de la vérifiabilité : cette page et la liste des sous-traitants n'énoncent que ce qui est appliqué dans le code ou dans le contrat, et les documents ci-dessous sont prêts pour une revue d'achats.

Badge d'auto-évaluation CSA STAR Level One

Nous détenons également la certification Cyber Essentials (IASME, le programme britannique soutenu par le NCSC ; certifié en septembre 2026). Il s'agit d'une auto-évaluation vérifiée par un évaluateur portant sur les cinq contrôles de référence — pare-feu, configuration sécurisée, contrôle d'accès utilisateur, protection contre les logiciels malveillants et gestion des mises à jour de sécurité — sur chaque appareil et compte cloud qui traite les données de l'organisation, renouvelée chaque année. Elle certifie le niveau de base de l'entité d'exploitation, et non l'architecture du service, c'est pourquoi nous ne la présentons pas comme un substitut à la norme ISO 27001 ou SOC 2. Certifié le 2026-09-03, recertification prévue le 2027-09-03. Vérifiez-la sur le Registre BlockMark ou dans la recherche de certificats publique d'IASME.

Badge Cyber Essentials Certified

Documents

Notre CAIQ-Lite complété (auto-évaluation CSA Cloud Controls Matrix) est publié dans le CSA STAR Registry ; une copie PDF est disponible sur demande. Des questions, ou besoin d'une copie signée du DPA ou des garanties de transfert : privacy@intermind.com.