Prism est l'agent IA de Reflect. Cet article répond aux questions fréquentes sur la façon dont vos données RH sont traitées, stockées et protégées.
Infrastructure et localisation
Quels modèles d'IA utilisez-vous et quel est le fournisseur ?
Reflect utilise exclusivement des modèles de langage fournis via Microsoft Azure OpenAI Service. Les traitements IA sont réalisés exclusivement au sein de l'Union européenne, sur des infrastructures Azure isolées et hébergées en France. Aucune donnée n'est traitée hors UE.
Où sont localisés les traitements IA ?
Les traitements IA sont réalisés exclusivement au sein de l'Union européenne, sur des infrastructures Azure isolées et hébergées en France. Aucune donnée n'est traitée hors UE.
Les données sortent-elles de l'UE ?
Non. Aucune donnée n'est traitée ou transférée hors de l'Union européenne.
Quelle est l'architecture des flux IA ?
Les appels aux modèles sont effectués via API depuis un environnement sécurisé Reflect. Les flux sont strictement cloisonnés : aucune donnée n'est transmise aux services OpenAI publics ni à des tiers, et les données ne sortent jamais de l'environnement Azure sécurisé.
Données envoyées aux modèles
Quelles données sont envoyées aux modèles ?
Toutes les données modélisées dans Reflect (données RH issues des logiciels sources, indicateurs RH, noms, agrégations, etc.) peuvent être incluses dans les prompts. Cependant, cela est strictement conditionné : l'envoi ne s'effectue que si l'utilisateur, dûment autorisé par l'administrateur de son compte avec les droits et périmètres adéquats, valide explicitement l'analyse des données.
Les données RH sont-elles envoyées automatiquement aux modèles ?
Non. Aucune donnée RH ou analytique n'est envoyée sans action explicite et volontaire de l'utilisateur.
Deux usages distincts existent :
Pour le fonctionnement interne de Reflect (traduction des requêtes utilisateurs en requêtes analytiques) : aucune donnée RH client n'est transmise aux modèles.
Pour l'analyse de données RH : l'envoi n'est possible que via une action explicite de l'utilisateur (bouton dédié). Sans cette action, aucune donnée n'est envoyée au LLM.
Les données sont-elles anonymisées ou agrégées par défaut ?
Non, pour deux raisons :
Sécurité de l'infrastructure : les données sont envoyées vers une instance Azure isolée et sécurisée en France, et non au fournisseur public du modèle. Elles restent dans notre environnement sécurisé.
Nature du prompt : l'utilisateur décide entièrement du contenu de sa requête. Comme nous ne pouvons pas maîtriser ce qu'un utilisateur écrit manuellement dans un prompt, il est impossible de garantir une pseudonymisation à 100% de ce qui est transmis.
Les données sont-elles utilisées pour entraîner les modèles ?
Non. Les données RH ne sont jamais utilisées pour l'entraînement des modèles et ne sont pas conservées par Microsoft à des fins d'apprentissage, conformément aux engagements Azure OpenAI Service.
Logs et conservation
Les prompts et réponses sont-ils loggés ?
Oui, à des fins d'observabilité via le logiciel Langfuse, hébergé dans l'Union européenne.
Quelle est la durée de conservation des logs IA ?
Les logs IA sont conservés 30 jours maximum en UE, puis supprimés définitivement. Ils peuvent également être supprimés à la demande du client.
Est-il possible de désactiver ou anonymiser ces logs ?
Ces logs ne peuvent pas être anonymisés : nous ne pouvons pas maîtriser ce qu'un utilisateur écrit manuellement dans un prompt. Ils sont activés pour permettre l'amélioration des résultats de Prism.
Droits et contrôle client
Le client peut-il supprimer ses données IA ?
Oui. Les prompts, réponses et historiques IA peuvent être supprimés à tout moment en écrivant à [email protected].