Vous nous confiez vos accès. Voici ce qu’on en fait.
Travailler avec une agence, c’est lui donner les clés : vos comptes, vos fichiers, parfois les données de vos clients. Cette page dit précisément qui les manipule, où elles sont stockées, combien de temps, et ce que vous pouvez exiger de nous. Elle est écrite pour être lue par votre DSI, votre RSSI ou votre DPO.
Qui vous parle
Vincent Fropier, fondateur de Nexila. Vingt-trois ans de communication, et depuis 2025 un parcours de certification en sécurité de l’information mené chez Certi-Trust : examens ISO/IEC 27001 Foundation, ISO/IEC 27001 Auditor et HDS Foundation validés en 2025, évaluation terrain au grade Lead Auditor en janvier 2026.
Disons les choses exactement. Ces certifications sont personnelles. Elles attestent que la personne qui conçoit vos agents et manipule vos accès sait auditer un système de management de la sécurité de l’information.
Elles ne font pas de Nexila une organisation certifiée ISO 27001, et elles ne rendent pas nos agents IA « certifiés » — la norme certifie un système de management, jamais un logiciel ni un produit. Toute agence qui vous annonce un agent IA certifié ISO 27001 vous raconte une histoire. Vous pouvez le vérifier : un certificat porte un organisme accrédité, un périmètre écrit et un numéro.
Ce qu’on applique sur chaque mission
La méthode est alignée sur les exigences de l’ISO/IEC 27001:2022, appliquée à l’échelle d’une petite structure : ce qui est utile est fait, ce qui ne l’est pas n’est pas mimé pour faire joli.
- Analyse de risques avant de commencer. Quelles données entrent dans le projet, qui y accède, ce qui se passe si elles fuitent. Une page, écrite, annexée au devis.
- Moindre privilège. Nous demandons le rôle le plus faible qui permet de travailler — jamais un compte administrateur « pour aller plus vite ».
- Comptes nominatifs et double authentification sur tous les outils qui la proposent. Aucun mot de passe partagé par e-mail ou par message.
- Cloisonnement par client. Un espace de travail par client, pas de dossier commun, pas de fichier qui traîne d’une mission à l’autre.
- Revue des accès à chaque fin de phase, et retrait des accès dans les 5 jours ouvrés qui suivent la fin de la mission.
- Journalisation des actions faites sur vos comptes, restituable sur demande.
Agents IA : les règles propres à l’automatisation
Un agent conversationnel pose des questions que ne pose pas un site vitrine : ce qu’il lit, ce qu’il retient, ce qu’il envoie ailleurs. Nos engagements sont écrits dans le devis, pas seulement sur cette page.
Vos données n’entraînent aucun modèle
Les contenus que traite votre agent ne servent pas à entraîner un modèle, ni le nôtre ni celui d’un fournisseur. Nous choisissons des offres qui l’excluent contractuellement, et nous vous nommons le fournisseur retenu.
Un périmètre écrit, et un agent qui s’y tient
Ce que l’agent a le droit de lire, de dire et de déclencher est défini avant la mise en production. Hors de ce périmètre, il passe la main à un humain plutôt que d’improviser.
Pas de donnée sensible sans décision explicite
Données de santé, données bancaires, données de mineurs : rien n’entre dans un agent sans un arbitrage écrit avec vous, et l’hébergement adapté quand la loi l’impose.
Conversations tracées et effaçables
Vous décidez de la durée de conservation des échanges. Par défaut nous proposons 12 mois pour pouvoir corriger l’agent, et la purge est automatique.
Où vont vos données
- Hébergement dans l’Union européenne pour tout ce que nous maîtrisons. Quand un outil impose un transfert hors UE, nous vous le disons avant de le mettre en place, pas après.
- Sous-traitants nommés. La liste des services tiers utilisés sur votre projet vous est remise, avec leur rôle. Vous n’avez pas à deviner qui touche quoi.
- Données de santé : hébergement certifié HDS. Cliniques, cabinets, laboratoires : le sujet est traité au démarrage, pas en fin de projet.
- Réversibilité. À tout moment vous récupérez vos contenus, vos automatisations et vos accès dans un format exploitable. Aucun projet n’est retenu en otage.
- Suppression en fin de relation. Sur demande écrite, effacement sous 30 jours, attestation à l’appui.
RGPD et incidents
Sur la plupart des missions, Nexila agit comme sous-traitant au sens de l’article 28 du RGPD : vous restez responsable de traitement, nous n’agissons que sur vos instructions. Un contrat de sous-traitance est signé avant le début des travaux.
Vos droits, côté clients finaux
Accès, rectification, suppression, portabilité : nous vous fournissons ce qu’il faut pour y répondre dans les délais légaux.
En cas d’incident
Vous êtes prévenu sous 24 heures après la découverte, avec ce que nous savons, ce que nous ignorons encore, et ce que nous faisons. Vous gardez la main sur la notification à la CNIL.
Un contact unique
Pas de service anonyme : une adresse, une personne, et une réponse. Écrivez à contact@nexila.fr avec la mention « sécurité ».
Un questionnaire sécurité à nous faire remplir ?
Beaucoup de PME industrielles et d’établissements de santé en envoient un avant de signer. Envoyez-nous le vôtre : nous le remplissons, et nous vous disons franchement les lignes où nous ne cochons pas la case.
Nous écrireVoir les offres Agents IA