E-commerce
Sécurité des données IA : pourquoi nous avons choisi SOC 2

Richard Knudsen
CTO & Co-Founder
3 min
de lecture

Les grandes entreprises utilisent de plus en plus volontiers des outils d'IA pour produire leurs contenus. Mais la discussion porte rarement sur ce que deviennent les données qu'elles y chargent.
La plupart des fournisseurs d'IA parlent des résultats : rapidité, qualité, volume. Peu parlent des données en entrée : où sont stockées les données clients, qui peut y accéder, comment elles sont protégées. Pour des marques qui ont mis des années à construire leur identité, leurs catalogues produits et leur ton de marque, ce silence devrait poser problème.
Chez Newtone, nous avons décidé très tôt que ce n'était pas acceptable pour nos clients.
La réalité de la plupart des startups de l'IA
SOC 2 est un audit de sécurité indépendant, de plus en plus considéré comme la référence pour les entreprises technologiques qui traitent des données clients. Il examine où sont stockées les données, qui peut y accéder, comment elles sont protégées et ce qui se passe en cas de problème. Point essentiel : les auditeurs ne se contentent pas de la parole de l'entreprise. Ils vérifient les contrôles, examinent la documentation et testent les systèmes sur une période prolongée.
Obtenir la conformité demande un investissement important et plusieurs mois de préparation. Pour la plupart des startups, occupées à livrer des fonctionnalités et à trouver leur product-market fit, la repousser est une décision rationnelle.
Mais cela crée un angle mort. Les grands comptes, en particulier dans les secteurs où l'image de marque est sensible comme la mode, le luxe et le voyage, évaluent souvent des outils d'IA sans moyen clair de vérifier comment leurs données seront traitées. Ils doivent se fier aux promesses du fournisseur plutôt qu'à des preuves indépendantes.
Pourquoi nous avons fait un autre choix
Newtone travaille avec de grandes marques de la mode, du luxe, de la beauté, du voyage et de l'automobile. Dans ces secteurs, l'intégrité de la marque n'est pas un plus : c'est l'essentiel.
Quand nos clients nous confient leurs données produits, leurs guidelines de marque et leurs stratégies de contenu, ils nous remettent des informations sensibles sur le plan concurrentiel. Le ton de marque d'une Maison de luxe. Le catalogue produits complet d'un retailer. Les briefs de campagne saisonniers d'une marque de voyage. Entre de mauvaises mains, ces informations feraient des dégâts.
Les marques avec lesquelles nous travaillons ont bâti leur réputation sur des décennies. Elles ne peuvent pas se permettre de travailler avec des fournisseurs qui traitent la sécurité comme un sujet secondaire, ou pire, comme un problème à régler une fois l'incident survenu.
Nous avons donc investi tôt. Nous avons suivi le processus d'audit, fait examiner nos systèmes de manière indépendante et obtenu la conformité SOC 2 Type II.
Ce que cela signifie concrètement
Pour ceux qui ne connaissent pas ce standard, SOC 2 Type II est un examen rigoureux de la manière dont une entreprise traite les données sensibles. Contrairement aux questionnaires de sécurité basiques ou aux auto-évaluations, il s'agit d'un audit indépendant mené par des tiers qualifiés, qui passent des mois à examiner les systèmes, les processus et les contrôles.
Le référentiel porte sur la sécurité : il vérifie que les systèmes sont réellement protégés contre les accès non autorisés. Les auditeurs examinent comment nous gérons les identifiants des collaborateurs, contrôlons l'accès aux données, surveillons les menaces, répondons aux incidents et maintenons ces protections dans la durée.
La distinction compte. Beaucoup d'entreprises ont des politiques de sécurité documentées. SOC 2 Type II exige de prouver que ces politiques fonctionnent réellement, au quotidien, en conditions réelles. Les auditeurs examinent les journaux d'accès, testent les systèmes d'authentification, étudient les procédures de réponse aux incidents et vérifient que ce qui est écrit correspond à ce qui se passe en pratique.
C'est la différence entre dire que vous fermez la porte à clé et démontrer, preuves à l'appui, que la porte reste fermée, que seules les personnes autorisées en ont la clé et que vous remarquez quand quelqu'un essaie de l'ouvrir.
Pour nos clients, cela signifie que leurs guidelines de marque, leurs catalogues produits et leurs stratégies de contenu sont protégés par des contrôles vérifiés de manière indépendante, pas par des promesses.
La suite
SOC 2 est un socle, pas une ligne d'arrivée. À mesure que les outils d'IA s'intègrent aux workflows des entreprises, les questions de gouvernance des données vont devenir de plus en plus pressantes. Comment les données clients sont-elles utilisées pour entraîner les modèles ? Comment la qualité des contenus générés est-elle contrôlée ? Comment les informations sensibles sont-elles cloisonnées ?
Nous travaillons déjà sur ces questions. La conformité SOC 2 montre que nous prenons les fondamentaux au sérieux. L'étape suivante : faire en sorte que notre gouvernance suive l'évolution des capacités de l'IA.
Si vous évaluez des partenaires de contenu IA
Si vous évaluez des outils d'IA pour votre organisation, nous vous encourageons à poser directement la question à vos fournisseurs : comment protégez-vous nos données, et pouvez-vous le prouver ?
Notre rapport SOC 2 Type II est disponible sur demande. Si vous souhaitez échanger plus en détail sur vos exigences de sécurité, nous en parlerons volontiers.
Demander une démo

