La politique zéro données à travers la matrice d'intelligence.

Chaque opération dans la matrice d'intelligence s'exécute sous une politique zéro données. Au-delà du non-entraînement sur les données clients, un déploiement en tenant garde chaque information que le système traite à l'intérieur de votre propre compte. Les données résident dans votre infrastructure. Le partenaire LLM et le partenaire voix les rejettent après l'appel. Dans cette configuration, il n'y a pas de copie côté Nexa.

La politique est bâtie selon les exigences de contrôle derrière les cadres que les clients demandent, comme HIPAA, SOC 2, Loi 25 du Québec et RGPD. Parce que la plateforme s'exécute à l'intérieur de votre propre infrastructure auditée, ces contrôles s'appliquent au substrat que vous certifiez déjà. Cette page couvre ce que la politique signifie par couche, ce que chaque partenaire voit, et ce qui est conservé.

[ 01 ]  ·  NAMED: LA COUCHE LLM

Anthropic. Pas d'entraînement. Pas de rétention sur Enterprise.

Chaque plan s'exécute sous le contrat de non-entraînement d'Anthropic. Le contenu client n'entre pas dans les données d'entraînement des modèles d'Anthropic. Le contrat est signé avant que les données ne circulent. La contrainte réside dans un document signé plutôt que dans une case à cocher de paramètres.

Les plans Enterprise exécutent en plus la politique de zéro rétention d'Anthropic. Le contenu client envoyé au modèle ne persiste pas chez Anthropic au-delà de la requête. Le modèle voit le prompt, retourne la réponse, et la requête et la réponse ne sont pas conservées sur l'infrastructure d'Anthropic.

Ce qu'Anthropic voit sur chaque appel : le prompt système rendu (un modèle verrouillé par version de pipeline) et les fragments de transcription que le noeud d'enrichissement a été chargé de traiter. Ces fragments sont déjà passés par le proxy contrôlé par le client qui retire les entités sur liste noire à l'intérieur du tenant, de sorte que le modèle travaille sur la transcription nettoyée plutôt que sur l'originale. Anthropic ne voit pas l'enregistrement brut ni la transcription avant retrait.

[ 02 ]  ·  NAMED: LA COUCHE VOCALE

ElevenLabs. Pas d'entraînement. Pas de rétention. Chaque plan.

La voix s'exécute sous l'entente de non-rétention d'ElevenLabs pour chaque plan et chaque niveau. Sous le Mode de zéro rétention, l'audio original du répondant ne persiste pas chez ElevenLabs après l'appel : le fournisseur supprime sa copie, et une lecture ultérieure ne retourne rien. Aucun entraînement n'est effectué sur le contenu vocal des clients.

Ce qu'ElevenLabs voit sur chaque appel : le flux audio du répondant pendant l'entretien en direct, et la transcription nettoyée pendant la passe qui régénère un enregistrement audio anonymisé. La conservation d'un enregistrement côté client est définie par déploiement. Pour un client dont la politique interdit la conservation de la voix, l'audio est configuré pour n'atteindre jamais le stockage, de sorte qu'aucune empreinte vocale du répondant n'existe après l'appel.

Deux appels aux frontières. Tous deux sans rétention. Seul votre tenant conserve.

[ 03 ]  ·  NAMED: LE LAC DE DONNÉES

Dans votre tenant. En ajout seulement. Chiffré au repos.

Le lac de données contient les transcriptions nettoyées et les enregistrements audio régénérés. Il réside dans un stockage d'objets sur votre compte : R2 sur Cloudflare, S3 sur AWS, MinIO sur site, et Azure via un point d'accès compatible S3. Le chiffrement au repos utilise l'AES-256 par défaut du fournisseur de plateforme. Dans un déploiement en tenant, il n'y a pas de copie dans un environnement contrôlé par Nexa.

Le lac de données est en ajout seulement. La plateforme ne supprime pas les entrées passées. Lorsqu'un répondant révoque son consentement, la plateforme écrit une mise en tombeau qui bloque l'accès en aval à cette conversation ; voir Souveraineté des répondants pour les mécanismes de propagation. La capture du consentement et le flux de révocation sont câblés dans la propre intégration d'entretien du client, configurés selon ses exigences.

[ 04 ]  ·  NAMED: LE MAGASIN DE FAITS

Dans votre tenant. Ancré par provenance. Auditable.

Le magasin de faits enrichis contient l'intelligence typée extraite du corpus : points de douleur, scores d'opportunité, dimensions de perception de marque, mentions de concurrents, lacunes de formation. Chaque ligne pointe vers le fragment de transcription source via l'identifiant de fragment. Le magasin réside sur votre compte, dans Postgres ou la base de données cloud native équivalente.

Le magasin de faits est l'artefact que la plateforme produit. Il vous appartient. Nous opérons dessus sous contrat ; nous n'en exportons pas de lignes ; nous ne faisons pas d'entraînement dessus ; nous n'agrégeons pas entre clients.

[ 05 ]  ·  NAMED: CADRES DE CONFORMITÉ

HIPAA, SOC 2, Loi 25 du Québec, RGPD.

La même conception de minimisation des données fonctionne dans des configurations conformes à HIPAA sans travail de conformité spécifique sur la couche de capture. Pour les déploiements HIPAA, la frontière opérationnelle est le contrat d'associé commercial (Business Associate Agreement) ; l'architecture est inchangée.

Pour SOC 2 Type II, la piste d'audit en ajout seulement, la discipline des secrets et la liste de contrôle à fermeture sécurisée fournissent les preuves que les auditeurs recherchent. Les actions des opérateurs sont journalisées dans votre compte, où votre équipe de sécurité contrôle l'accès.

Pour les déploiements sous Loi 25 du Québec, le stockage et le calcul peuvent être déployés dans les régions canadiennes du fournisseur cloud choisi. Le flux de consentement au début de l'entretien, le mécanisme de mise en tombeau à la révocation, et le dossier de transparence côté répondant sont configurés par déploiement pour couvrir les obligations de fond.

Pour les déploiements RGPD, le stockage et le calcul peuvent être déployés dans les régions européennes. Le chemin d'accès aux données du sujet utilise la chaîne de provenance par identifiant de fragment pour localiser chaque fait dérivé d'une conversation donnée, et regroupe par répondant lorsque le client fournit une clé de jointure pseudonyme. Le droit à l'effacement utilise le même mécanisme de mise en tombeau qui gère la révocation du consentement.

[ 06 ]  ·  NAMED: LA FRONTIÈRE OPÉRATIONNELLE

Ce que nous conservons. Ce que nous ne conservons pas.

Ce que nous conservons : la télémétrie opérationnelle sur la plateforme elle-même. Les métriques de santé des workers, les profondeurs des files d'attente, les taux d'erreur et les chiffres de coûts agrégés. Rien de cela ne contient du contenu client ; cela décrit le comportement de la plateforme, contre lequel nous ajustons les paramètres de déploiement.

Ce que nous ne conservons pas : les transcriptions clients, l'audio des répondants, les lignes de faits, les requêtes de tableau de bord, les calibrations de méthodologie appliquées à votre corpus. Tout cela réside dans votre compte. Nous y accédons sous contrat pour opérer la plateforme. Nous ne l'exportons pas.

Un DPA, une liste de sous-traitants en vigueur et un questionnaire de sécurité sont disponibles via .