MENTIONS LÉGALES

Sécurité et sous-traitants

DERNIÈRE MISE À JOUR · 25 MAI 2026

Sous-traitants actuels

Convo utilise les services tiers suivants pour fournir la plateforme. Les ajouts ou remplacements substantiels sont notifiés par e-mail au contact de facturation de l'institution à l'avance — généralement au moins 30 jours avant l'entrée en vigueur du changement.

Hébergement : Vercel, Inc. (États-Unis) — hébergement applicatif et diffusion en périphérie.

Base de données, stockage, authentification : Supabase, Inc. (États-Unis) — base de données Postgres, stockage d'objets pour l'audio généré et les documents de référence, et authentification du personnel pour le portail d'administration.

Services d'IA : OpenAI, L.L.C. (États-Unis) — rédaction de scripts, réponse aux questions des visiteurs et synthèse vocale multilingue pour les visites publiées. Convo utilise OpenAI selon ses conditions API standard : les données API ne sont pas utilisées par OpenAI pour entraîner ses modèles, et sont conservées par OpenAI jusqu'à 30 jours pour la surveillance des abus avant suppression. Convo n'a pas activé aujourd'hui le point de terminaison entreprise « rétention de données nulle » d'OpenAI. L'audio généré par la synthèse vocale d'OpenAI est stocké dans le bucket Supabase de Convo, pas chez OpenAI.

Facturation : Stripe, Inc. (États-Unis) — facturation des abonnements et traitement des paiements. Les numéros de carte ne touchent jamais les serveurs de Convo.

E-mails transactionnels : Resend, Inc. (États-Unis) — codes de connexion, notifications de compte et autres e-mails opérationnels destinés au personnel et aux visiteurs. Les adresses e-mail des destinataires et le corps des e-mails transitent par Resend dans le cours normal de la livraison.

Surveillance des erreurs : Sentry, Inc. (États-Unis) — rapports d'erreur applicatifs pour le portail d'administration. Les rapports d'erreur peuvent inclure des identifiants d'utilisateurs du personnel, des chemins de requête et l'adresse IP ayant déclenché l'erreur. Aucun document de référence, script ou audio n'est envoyé à Sentry.

Statistiques du site marketing : Google Analytics 4 (États-Unis) — utilisé sur ce site marketing uniquement. La configuration par défaut de GA4 ne stocke pas les adresses IP complètes des visiteurs, et Convo ne joint pas les événements statistiques à un enregistrement de contact institutionnel. L'expérience de visite (iOS, web et portail d'administration) n'utilise pas Google Analytics.

Résidence des données

Tous les traitements ont lieu aujourd'hui aux États-Unis (Vercel et Supabase US-East). L'hébergement en région UE est prévu ; nous comptons le proposer aux clients Enterprise à mesure que le volume d'affaires justifie l'infrastructure bi-région. Les institutions dont les services juridiques exigent un traitement en région UE comme condition stricte devraient le signaler lors de l'achat afin que nous puissions confirmer le calendrier.

Chiffrement en transit et au stockage

Tout le trafic entre les visiteurs, le personnel et Convo est chiffré en transit. Les propres points de terminaison applicatifs de Convo (le site marketing, le portail d'administration et l'application de visite) sont servis via HTTPS par la périphérie de Vercel, qui négocie TLS 1.2 ou supérieur. Supabase impose TLS pour toutes les connexions Postgres et API de stockage, également TLS 1.2 ou supérieur selon la configuration publiée de Supabase. Les données au repos dans Supabase (Postgres + stockage) sont chiffrées au niveau de la couche de stockage à l'aide de clés gérées par AWS. Les sauvegardes de base de données sont chiffrées et conservées pendant 30 jours.

Contrôle d'accès

L'accès du personnel au portail d'administration utilise une authentification par e-mail avec un code à usage unique (OTP) envoyé à l'e-mail du membre du personnel ; les mots de passe ne sont pas utilisés. L'authentification unique (SSO) via SAML ou OIDC est prévue pour les formules Institution et Enterprise ; les clients Enterprise peuvent demander une date cible lors de l'achat. Les employés de Convo n'accèdent aux données de production que pour répondre à une demande d'assistance ou enquêter sur un incident ; tout accès de ce type est journalisé.

Ce que Convo ne fait pas avec vos données

Les documents de référence, scripts, audio et données d'interaction des visiteurs appartiennent à l'institution. Convo n'entraîne aucun modèle d'IA sur les données institutionnelles, ne les partage pas avec d'autres institutions, et ne les vend pas. L'export des données dans des formats standard (CSV, MP3, JSON) est disponible à tout moment sur demande.

Audits et questionnaires

Convo est une entreprise à un stade précoce et ne détient pas aujourd'hui d'attestation SOC 2 Type II. Un audit SOC 2 Type II est prévu à mesure que nous nous engageons dans des contrats institutionnels qui l'exigent. Pour les achats en attendant, écrivez à legal@convo.app et nous enverrons notre réponse au questionnaire de sécurité actuel.

Signaler une vulnérabilité

Écrivez à legal@convo.app avec les détails. Nous accusons réception sous un jour ouvré. Nous n'avons pas encore de programme formel de prime aux bugs, mais nous créditerons les chercheurs qui divulguent de façon responsable, et nous pourrons offrir un remerciement en espèces ou en nature pour des découvertes importantes.

QUESTIONS?

Write to legal directly.