IA, confidentialité et sous-traitance

Klyxia n’utilise pas l’IA comme boîte noire décisionnelle : lorsqu’un prestataire IA est activé, il est cadré par un DPA, une finalité limitée, une validation humaine et des règles strictes de confidentialité.

Cette page décrit le cadre public d’usage des prestataires IA par Klyxia. Les contrats, DPA et conditions fournisseur applicables prévalent sur ce résumé.

Dernière mise à jour : 8 juin 2026

1. Rôles RGPD

Le cabinet courtier reste responsable de traitement pour ses prospects, clients, dossiers d’assurance, documents, demandes de devis et décisions métier. Klyxia agit comme sous-traitant Article 28 RGPD pour les traitements strictement nécessaires à la fourniture du service SaaS. Klyxia peut agir comme responsable distinct pour ses propres finalités internes : sécurité, administration du service, facturation, conformité interne, support minimisé et statistiques agrégées.

2. Usage IA dans Collect et Normalize

Lorsque la fonctionnalité d’import intelligent est activée, Klyxia peut transmettre à Normalize le contenu strictement nécessaire d’un fichier d’impayés afin de préparer des lignes structurées : client, contrat, assureur, montant, dates et éléments utiles à la revue. Cette préparation ne crée pas automatiquement un dossier opposable : le courtier conserve la validation, la correction, l’ignorance ou l’import final.

3. Pas de décision automatique du courtier

Klyxia et ses prestataires IA ne remplacent pas le courtier, ne qualifient pas juridiquement une situation, ne rendent pas de conseil d’assurance et ne décident pas d’une relance ou d’une action de recouvrement. Les sorties IA sont des aides de structuration à vérifier humainement.

4. Prestataire IA : Mistral AI

Pour les traitements IA activés sur l’import Normalize, Klyxia peut utiliser l’API payante de Mistral AI comme sous-traitant ultérieur. Les documents publics Mistral indiquent que, pour un client commercial, le client est responsable de traitement et Mistral AI agit comme sous-traitant pour les données personnelles traitées pour le compte du client. Les mêmes documents indiquent que Mistral AI ne réutilise pas les données d’entrée et de sortie pour entraîner ses modèles lorsque l’utilisateur utilise la version payante de ses API.

5. Rétention et exceptions fournisseur

Selon la politique de confidentialité publique de Mistral AI, les entrées et sorties API sont conservées le temps nécessaire à la génération de la sortie puis, sauf activation d’une option de rétention zéro, pendant trente jours glissants pour la surveillance des abus. Les exceptions publiées par Mistral incluent notamment les offres gratuites, certains modèles expérimentaux ou « Labs », les feedbacks envoyés à Mistral, les contenus signalés ou modérés et les stipulations particulières d’un bon de commande. Klyxia exclut ces usages pour les données métier Collect sauf validation contractuelle et opérateur séparée.

6. Règles Klyxia

  • Pas d’envoi volontaire de données client/prospect vers un prestataire IA sans finalité documentée, DPA et validation produit.
  • Pas d’entraînement de modèle Klyxia ou fournisseur avec les dossiers métier des courtiers.
  • Pas de RAG, embeddings ou base vectorielle contenant des données client sans validation juridique séparée.
  • Pas de stockage de secrets, URL signées, chemins de stockage, emails bruts ou pièces jointes brutes dans les logs applicatifs.
  • Validation humaine obligatoire avant création ou action métier issue d’une extraction IA.

7. Liens fournisseur

Les documents publics fournisseur consultables à la date de mise à jour sont :

8. Documents liés

Voir aussi : accord de sous-traitance, liste des sous-traitants, politique de confidentialité et rétention/export/suppression.

Voir Klyxia sur vos cas réels

Une démonstration courte pour évaluer le produit adapté à votre cabinet, vos priorités opérationnelles et votre niveau de maturité digitale.