Centre de confiance

InterMIND fonctionne sur une infrastructure européenne répartie entre la France, l'Allemagne et l'Irlande. Cette page indique où vont vos données à chaque saut, combien de temps nous les conservons, et quelle IA intervient sur quoi. Elle n'énonce que ce que nous pouvons prouver — dans le code, dans la configuration, ou dans un contrat signé. Opérateur de service et entité contractuelle : Golden Fish LLC (UAE). Éditeur et propriétaire de la propriété intellectuelle : MindMeeting OÜ (EE).

Où s'exécute réellement une réunion

Chaque saut effectué par une réunion, et où ce saut a lieu :

SautFournisseurRégion
Application web et APIVercelFrancfort (fra1)
Serveur en temps réel — chat, présence, mots de transcription en transitFly.ioParis (CDG)
Médias de réunion, reconnaissance vocale, traduction vocale en directMoteur propre (Mind API, intra-groupe)OVH, France
Synthèses IA post-réunionMistralUE, zéro rétention de données
Transcription de notes vocales (speech-to-text)Le service de speech de la passerelle IA de votre compte (par défaut : Azure AI Speech)Suède Centre (UE) par défaut ; la région de la passerelle que votre organisation a sélectionnée
Traduction de documentsDeepLCologne, Allemagne
Base de donnéesNeon (Postgres)Francfort (AWS eu-central-1)
Enregistrements, pièces jointes, documentsStockage d'objets TigrisUE multirégion (Francfort + Amsterdam)
E-mail transactionnelResendIrlande (eu-west-1)
Analyse de produitPostHogUE Cloud (opt-out par défaut, soumis au consentement)
Surveillance des erreursSentryUE (Allemagne) ; aucun contenu de réunion dans les rapports d'erreurs

Certains de ces fournisseurs sont des entreprises américaines exploitant des régions de l'UE. C'est indiqué clairement, sans dissimulation : chaque transfert est couvert par un DPA plus des Clauses Contractuelles Type et/ou l'EU–US Data Privacy Framework. Le registre complet — chaque sous-traitant, ce qu'il traite et ses garanties — se trouve sur la page des sous-traitants.

L'IA sur le contenu de vos réunions

  • La reconnaissance vocale en direct et la traduction vocale s'exécutent sur notre propre moteur, hébergé chez OVH en France — pas sur un cloud IA tiers.
  • Chaque appel d'IA sur le contenu de réunion — synthèses post-réunion, synthèses de documents partagés, assistance à l'éditeur, réponses au support — est épinglé dans le code vers l'API UE de Mistral avec zéro rétention de données : les prompts ne sont pas stockés par le fournisseur et ne sont pas utilisés pour l'entraînement. Ce n'est pas une politique que nous nous efforçons de suivre ; c'est une contrainte codée en dur à chaque point d'appel.
  • La traduction de documents est acheminée vers DeepL (Cologne) et n'est pas conservée pour l'entraînement.
  • L'audio des réunions n'est jamais stocké. La parole est conservée sous forme de texte uniquement — des transcriptions au niveau du mot. L'audio vocal traduit est diffusé en flux vers les participants et n'est jamais écrit sur le disque.

Ce que nous stockons, et pendant combien de temps

DonnéesRétention
Audio et vidéo de réunionNon stockés. Si l'hôte enregistre, l'enregistrement (mp4) est conservé comme un objet privé jusqu'à ce que l'hôte supprime les artefacts de la session ou que le compte soit supprimé
Transcriptions, chat, documentsConservés jusqu'à ce que vous les supprimiez — aucune expiration automatique. Les hôtes peuvent supprimer de manière irréversible les artefacts par session ; la suppression du compte efface tout
Comptes invitésExpirent 24 heures après leur création et sont définitivement supprimés par une tâche de nettoyage qui s'exécute toutes les 6 heures
Jetons OAuth d'agenda et de stockageStockés chiffrés (AES-256-GCM), révocables en déconnectant l'intégration
Pièces jointes de chat non référencéesNettoyées par une tâche quotidienne après 48 heures

La suppression de compte est confirmée par e-mail et complète : les fichiers stockés sont d'abord supprimés, puis les enregistrements de base de données, puis le client de facturation chez notre prestataire de paiement. Il s'agit d'une suppression définitive, pas d'un simple indicateur.

Paiements

Les données de carte n'entrent jamais en contact avec les serveurs d'InterMIND. Le paiement et le traitement des cartes sont entièrement gérés par nos prestataires de paiement — Stripe, et Paddle en tant que marchand de référence dans certains pays. Nous stockons votre plan et l'e-mail de facturation ; la carte reste chez le prestataire de paiement.

EU AI Act

L'IA d'InterMIND fait trois choses : reconnaissance vocale, traduction et synthèses de réunion. Aucune de ces pratiques n'est une pratique interdite ou une utilisation à haut risque au sens de l'Annexe III de l'EU AI Act (Règlement 2024/1689). Nous ne pratiquons pas l'identification ou la catégorisation biométrique, et nous ne faisons pas de reconnaissance d'émotions — le moteur transcrit et traduit ce qui est dit ; il ne profile pas qui le dit. La traduction, la transcription et les synthèses IA sont des fonctionnalités explicites que les utilisateurs activent, pas un traitement silencieux. Nous suivons les directives de l'Act au fur et à mesure que les obligations entrent en vigueur et mettrons à jour cette page lorsqu'elles s'appliqueront à nous.

Certifications — la version honnête

Nous ne détenons pas encore la norme ISO 27001 ni SOC 2, et nous n'écrirons pas « en cours » tant qu'un audit n'aura pas réellement commencé. Ce que nous avons est publié : notre auto-évaluation CSA STAR Level 1 (CAIQ-Lite v4.1.0, 138 questions) est listée dans le CSA STAR Registry public, répondue sous la même règle que cette page — un « Non » honnête partout où un contrôle formel n'existe pas. Au-delà, nous offrons de la vérifiabilité : cette page et la liste des sous-traitants n'énoncent que ce qui est appliqué dans le code ou dans le contrat, et les documents ci-dessous sont prêts pour l'examen d'achat.

Badge d'auto-évaluation CSA STAR Level One

Nous détenons également Cyber Essentials (IASME, le dispositif britannique soutenu par le NCSC ; certifié en septembre 2026). Il s'agit d'une auto-évaluation vérifiée par un évaluateur portant sur les cinq contrôles de base — pare-feu, configuration sécurisée, contrôle d'accès utilisateur, protection contre les logiciels malveillants et gestion des mises à jour de sécurité — sur chaque appareil et compte cloud qui traite les données de l'organisation, renouvelée annuellement. Il certifie la ligne de base de l'entité d'exploitation, pas l'architecture du service, nous ne le présentons donc pas comme un substitut à ISO 27001 ou SOC 2. Certifié le 2026-09-03, recertification prévue le 2027-09-03. Vérifiez-le sur le BlockMark Registry ou dans la recherche de certificats publique d'IASME.

Badge Cyber Essentials Certified

Documents

Notre CAIQ-Lite complété (auto-évaluation CSA Cloud Controls Matrix) est publié dans le CSA STAR Registry ; une copie PDF est disponible sur demande. Questions, ou besoin d'une copie signée du DPA ou des garanties de transfert : privacy@intermind.com.