> ## Documentation Index
> Fetch the complete documentation index at: https://docs.piperai.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Certifications de conformité et normes réglementaires

> Piper AI détient les certifications ISO/IEC 27001, SOC 2 Type II, RGPD et EU AI Act — auditées de manière indépendante et maintenues en continu.

La conformité n'est pas une simple case à cocher chez Piper AI — c'est un programme continu soutenu par des audits indépendants, des évaluations formelles des risques, et des décisions architecturales prises au niveau du produit. Cette page détaille les quatre certifications et cadres réglementaires que nous maintenons, ce que chacun signifie pour votre organisation, et comment nous pérennisons la conformité dans le temps.

## Vue d'ensemble des certifications

Piper AI est certifié ou conforme aux normes suivantes :

* **ISO/IEC 27001** — Norme internationale de gestion de la sécurité de l'information
* **SOC 2 Type II** — Critères américains de services de confiance couvrant la sécurité, la disponibilité et la confidentialité
* **RGPD** — Règlement général européen sur la protection des données
* **EU AI Act** — Règlement européen encadrant le développement et le déploiement des systèmes d'IA

Chacune est décrite en détail ci-dessous.

***

## ISO/IEC 27001

ISO/IEC 27001 est la norme internationalement reconnue pour les systèmes de gestion de la sécurité de l'information (ISMS). La certification confirme que Piper AI a mis en place une approche complète et basée sur les risques pour protéger les actifs informationnels — et qu'un auditeur tiers accrédité l'a vérifié de manière indépendante.

**Ce que cela signifie pour vous :**

* Les contrôles de sécurité de l'information de Piper sont documentés, mis en œuvre et révisés de manière systématique.
* Les risques sont formellement évalués et traités de manière continue.
* L'ensemble de l'ISMS — y compris les politiques, procédures et contrôles techniques — est audité chaque année pour maintenir la certification.
* Vous pouvez demander une copie de notre certificat ISO 27001 via votre account manager.

**Périmètre :** La certification couvre les systèmes et processus utilisés pour collecter, traiter, stocker et transmettre les données clients au sein de la plateforme Piper AI.

***

## SOC 2 Type II

SOC 2 Type II est une norme d'audit développée par l'American Institute of Certified Public Accountants (AICPA). À la différence d'un instantané à un moment donné, un rapport **Type II** couvre une période d'exploitation prolongée — généralement de six à douze mois — et valide que les contrôles n'étaient pas seulement en place, mais fonctionnaient efficacement pendant toute cette période.

Le rapport SOC 2 Type II de Piper AI couvre le critère de services de confiance **Security** et confirme :

* Les contrôles d'accès logiques (SSO, RBAC, application du MFA) sont appliqués de manière constante.
* Les processus de gestion du changement empêchent les modifications non autorisées des systèmes de production.
* La surveillance et les alertes fonctionnent en continu et les incidents font l'objet d'une réponse appropriée.
* Les contrôles de disponibilité et d'intégrité des données respectent les critères de services de confiance définis.

**Ce que cela signifie pour vous :**

* Les équipes d'achat et de sécurité de l'information en entreprise peuvent examiner le rapport SOC 2 Type II dans le cadre de leur due diligence fournisseur.
* Le rapport est disponible sous accord de confidentialité (NDA) pour les prospects et clients qualifiés — contactez votre account manager pour le demander.

***

## RGPD

Le Règlement général sur la protection des données (RGPD) encadre la manière dont les organisations collectent, traitent et stockent les données personnelles des personnes situées dans l'Union européenne. Piper AI est conçu pour être conforme au RGPD par défaut, et non par configuration.

Principaux contrôles RGPD intégrés à la plateforme Piper :

| Contrôle                            | Comment Piper le met en œuvre                                                                                                       |
| ----------------------------------- | ----------------------------------------------------------------------------------------------------------------------------------- |
| **Base légale du traitement**       | Le consentement d'enregistrement est recueilli via le message de connexion du bot avant le début du traitement                      |
| **Minimisation des données**        | Aucune donnée brute n'est conservée au-delà de ce qui est nécessaire pour produire la transcription et les sorties                  |
| **Résidence des données dans l'UE** | Toutes les données clients sont stockées au sein de l'UE — aucun transfert transfrontalier vers des juridictions moins protectrices |
| **Droit à la suppression**          | Les demandes de suppression vérifiées sont satisfaites et confirmées                                                                |
| **Contrôles d'accès**               | Le RBAC et le SSO restreignent l'accès aux données personnelles aux seuls utilisateurs autorisés                                    |
| **Journaux d'audit**                | Tous les événements d'accès aux données sont journalisés pour soutenir les obligations de responsabilité                            |

<Note>
  Piper fournit un Accord de traitement des données (DPA) qui documente la relation responsable de traitement–sous-traitant. Demandez-le à votre account manager avant de déployer Piper dans un contexte nécessitant un DPA signé à des fins de conformité.
</Note>

***

## EU AI Act

L'EU AI Act établit un cadre réglementaire basé sur les risques pour les systèmes d'IA déployés dans l'Union européenne. Piper AI a évalué ses composants d'IA au regard des exigences de ce règlement et fonctionne en conformité avec les obligations applicables.

**Notre approche :**

* Les systèmes d'IA de Piper sont classés selon les niveaux de risque du règlement. Les assistants de revenue intelligence — résumant le contenu des réunions et suggérant des actions de suivi — relèvent d'une catégorie à faible risque dans le cadre de ce règlement.
* Les obligations de transparence sont respectées : les participants aux réunions sont informés que l'IA traite l'appel via le message de connexion du bot.
* Piper n'utilise pas de pratiques d'IA interdites au sens du règlement (par exemple, manipulation subliminale, notation sociale).
* Aucune donnée client n'est utilisée pour entraîner les modèles d'IA de Piper, ce qui s'aligne avec les exigences de gouvernance des données du règlement pour les systèmes d'IA.

<Tip>
  Si l'équipe juridique de votre organisation réalise une évaluation d'impact au titre de l'EU AI Act, contactez votre account manager pour obtenir la documentation justificative.
</Tip>

***

## Maintenir la conformité

La conformité chez Piper AI repose sur un programme continu de contrôles, et non sur des exercices ponctuels annuels :

* **Audits annuels** selon les normes ISO/IEC 27001 et SOC 2 Type II, réalisés par des auditeurs tiers indépendants.
* **Évaluations trimestrielles des risques** pour identifier et traiter les menaces émergentes.
* **Surveillance continue** de l'infrastructure, des schémas d'accès et de la dérive de configuration.
* **Formation à la sécurité** pour tout le personnel, sur une base récurrente.
* **Tests d'intrusion** et analyses de vulnérabilités réalisés au moins une fois par an.

Si vous avez des questions sur notre programme de conformité ou avez besoin de documentation pour votre propre évaluation fournisseur, contactez [security@piperai.com](mailto:security@piperai.com) ou votre account manager.
