Confiance, sécurité & protection des données
Assurance indépendante (ISAE 3402 annuel), conforme à la POPIA & à la DPA mauricienne, des données déployées là où elles doivent résider, et bâti sur Microsoft Azure.
Vérifié indépendamment chaque année
Les clients des grandes entreprises et du secteur public doivent pouvoir vérifier que leurs données sont en sécurité, sans se contenter de notre parole. Nos solutions reposent sur un environnement de contrôle rigoureux et assuré de façon indépendante, une approche de protection des données personnelles dès la conception, et la liberté pour vous de décider où résident vos données. Voici précisément comment.
Comment nous protégeons vos données
Assurance indépendante, ISAE 3402
Chaque année, nous faisons l’objet d’une mission d’assurance ISAE 3402 indépendante couvrant notre environnement de contrôle informatique général : les contrôles qui régissent l’accès aux systèmes, la gestion des changements et les opérations informatiques. Externe, récurrente et fondée sur des preuves : un auditeur indépendant vérifie chaque année la rigueur de nos contrôles.
Protection des données : la POPIA & la DPA mauricienne
Nous concevons et exploitons conformément aux lois de protection des données des marchés que nous servons : la POPIA en Afrique du Sud et la Data Protection Act à Maurice. Concrètement : un traitement licite et limité à sa finalité, la minimisation des données, une conservation définie et le respect des droits des personnes concernées, la confidentialité étant prise en compte dès la conception.
Souveraineté des données : là où vos données doivent résider
L’hébergement et la résidence sont convenus pour chaque engagement : nous pouvons déployer dans votre propre locataire Microsoft Azure ou dans une région Azure choisie, en gardant les données sud-africaines en Afrique du Sud et en traitant les données mauriciennes conformément aux exigences locales. Vous conservez la propriété et le contrôle de vos données tout au long.
Une fondation sécurisée, bâtie sur Microsoft
Nos solutions sont conçues sur Microsoft Azure et l’écosystème Microsoft au sens large, et nous détenons des désignations de partenaire Microsoft qui reflètent une capacité et une réputation évaluées. Bâtir sur Azure signifie que votre solution repose sur une plateforme dotée de nombreuses certifications de sécurité et de conformité auditées de façon indépendante.
Ce que cela signifie pour vous
Les questions que posent les équipes achats et risques, et les réponses que nous y apportons.
- Votre environnement de contrôle fait-il l’objet d’une assurance indépendante ?Oui : un ISAE 3402 indépendant et annuel sur nos contrôles informatiques généraux.
- Respectez-vous nos obligations en matière de protection des données ?Oui : la POPIA et la Data Protection Act mauricienne, dès la conception.
- Où nos données seront-elles hébergées ?Là où vous en avez besoin : votre propre locataire Azure ou une région choisie ; les données sud-africaines restent en Afrique du Sud.
- La fondation est-elle sécurisée ?Microsoft Azure, avec nos accréditations de partenaire Microsoft et les certifications de plateforme auditées d’Azure.
- Comment gouvernez-vous votre usage de l’IA ?Selon une politique formelle d’utilisation d’une IA responsable : la responsabilité humaine, une règle de non-exposition des données confidentielles, et la conformité à la POPIA.
Nos politiques de gouvernance
Les politiques formelles qui sous-tendent notre utilisation de l’IA dans les engagements clients et notre traitement des données personnelles.
Politique d’utilisation d’une IA responsable
1. Objet
Cette politique décrit les principes, les garde-fous et les responsabilités régissant l’utilisation des technologies d’intelligence artificielle (IA) par nVisionIT dans la prestation de services aux clients. L’objectif est de garantir une utilisation de l’IA responsable, éthique, sécurisée et transparente, selon des cadres d’IA responsable reconnus et en conformité avec les réglementations de confidentialité applicables telles que la POPIA.
2. Champ d’application
Cette politique s’applique à tous les systèmes, outils et modèles d’IA utilisés dans les engagements clients (y compris l’IA générative, les systèmes de classification, les outils basés sur Copilot et les outils d’analyse automatisée), ainsi qu’à l’ensemble du personnel, des sous-traitants et des partenaires de nVisionIT impliqués dans le conseil, le développement, les tests, le traitement des données ou la livraison de solutions.
3. Principes d’une IA responsable
- Redevabilité : nVisionIT conserve l’entière responsabilité de tout système d’IA utilisé dans un environnement client. Les humains restent responsables de la revue, de la vérification et de l’approbation de tous les résultats générés par l’IA.
- Équité & réduction des biais : des processus structurés réduisent les biais lors de la sélection des modèles, de la conception des invites, du traitement des données et de l’évaluation des résultats.
- Confidentialité des données & conformité POPIA : toutes les activités d’IA respectent la minimisation des données, la spécificité de la finalité, les exigences de consentement, un traitement sécurisé et la non-exposition des données confidentielles.
- Transparence : nous offrons à nos clients une visibilité claire sur le fonctionnement des systèmes d’IA, la génération des résultats et la validation des contenus.
- Sûreté & sécurité : les processus assistés par l’IA doivent être résilients, gouvernés et protégés contre tout usage abusif, manipulation ou fuite.
- Validité & fiabilité : tout contenu généré par l’IA fait l’objet de contrôles qualité, de tests et d’une vérification de son exactitude, de sa justesse et de sa pertinence métier.
4. Utilisation acceptable de l’IA dans les environnements clients
Usage autorisé : génération de squelettes de code, tests automatisés, analyse de déploiement sécurisé et analyse de régression ; production documentaire (BRD, SAD, spécifications) et productivité interne ; améliorations orientées sécurité telles que la détection d’anomalies ; et classification des données au titre de la POPIA et d’autres cadres réglementaires. Tous les résultats doivent être validés avant d’être intégrés à un livrable.
Usage interdit : les collaborateurs ne doivent pas transmettre de données clients, citoyennes, confidentielles ou de tiers à des outils d’IA générative publics sans approbation explicite ; utiliser des outils d’IA pour générer des systèmes complets ou déployer du code non validé ; utiliser l’IA d’une manière contraire aux lois, aux contrats, aux exigences de confidentialité ou aux normes du secteur ; ni produire des contenus trompeurs, frauduleux ou mensongers.
5. Contrôles de protection des données & de confidentialité
Règle de non-exposition : aucune donnée confidentielle, réglementée, personnelle ou appartenant à un client ne peut être soumise à des plateformes d’IA externes sans accord contractuel, sans que la plateforme réponde aux exigences de sécurité propres au client et sans approbation écrite explicite.
Traitement sécurisé : Les systèmes d’IA utilisés dans les missions clients doivent respecter la classification des données, les contrôles d’accès, les normes de chiffrement et les règles de traitement sécurisé des invites. Une approche fondée sur le risque peut aider au scoring des risques, au marquage de conformité et à l’identification des informations sensibles au titre de la POPIA.
6. Transparence & reporting client
nVisionIT s’engage à divulguer où et comment l’IA est utilisée dans les livrables, à décrire les étapes de validation et les garde-fous, et à documenter les processus de gouvernance et de revue humaine. Les clients peuvent demander des détails sur l’utilisation des modèles, les procédures de traitement des données, des assurances de sécurité ou d’audit, et des évaluations des risques liés à l’IA.
7. Gouvernance & supervision
Seules les technologies d’IA approuvées peuvent être utilisées pour les projets clients, évaluées selon la posture de sécurité, les licences, la maîtrise des coûts et la revue de gouvernance. L’IA assiste, les humains restent responsables : tous les artefacts générés par l’IA doivent être revus, versionnés et suivis dans des dépôts. Les équipes internes de gouvernance examinent périodiquement la performance des modèles, les menaces de sécurité, les exigences de conformité et l’efficacité des contrôles.
8. Engagement de conformité réglementaire
nVisionIT s’engage à respecter la POPIA, les conditions de protection des données propres au client, les normes du secteur pour une IA responsable et les cadres internationaux le cas échéant. Lorsque l’IA est classée « à haut risque », des contrôles, une documentation et des mécanismes de validation appropriés sont mis en place.
9. Gestion & signalement des incidents
Tout incident lié à l’IA, suspecté ou avéré, y compris une fuite de données, des résultats erronés, un contenu préjudiciable ou un accès non autorisé, doit être immédiatement signalé à info@nvisionit.co.za ou au gestionnaire de compte, en vue de son endiguement et, le cas échéant, de la notification du client. Cette politique est revue chaque année, ou plus tôt si l’environnement réglementaire évolue ou si de nouvelles capacités d’IA font apparaître de nouveaux risques.
Parlons de vos exigences de sécurité & de conformité
Nous serons ravis de présenter à vos équipes sécurité, risques et achats nos contrôles, notre approche de la protection des données et nos options d’hébergement.