Où résident les données de vos contrats avec Pactolane
Les données de vos contrats gérées dans Pactolane sont hébergées en France et en Belgique, sur l’infrastructure Google Cloud Platform. Cette résidence dans l’Union européenne est un fait vérifiable, pas une formule marketing, et vous pouvez l’inscrire dans votre analyse de risque et votre registre de traitements.
Nous refusons volontairement le vocabulaire de la « souveraineté » ou de l’« immunité juridique ». La raison est simple et honnête : Google Cloud Platform est un fournisseur d’infrastructure américain. Le fait que les données résident physiquement en France et en Belgique ne transforme pas Pactolane en solution soustraite à toute portée juridique extra-européenne. Un RSSI sérieux distingue la résidence des données (où elles sont stockées) de la souveraineté juridique absolue (qui, en droit, ne peut jamais être garantie par un simple slogan). Nous préférons vous donner le fait exact plutôt qu’une promesse intenable.
Comme la plupart des éditeurs de logiciels en mode SaaS, Pactolane peut recourir à des sous-traitants techniques dont certains sont susceptibles d’opérer, pour des fonctions déterminées, en dehors de l’Union européenne. Ces relations sont encadrées par les mécanismes prévus par le RGPD, notamment les clauses contractuelles types (CCT) approuvées par la Commission européenne. Ce point n’est pas une faiblesse cachée : c’est la réalité de l’immense majorité des plateformes cloud du marché, et le nier serait vous induire en erreur.
Sur le plan pratique, retenez ces éléments :
- La résidence des données de contrats est en France et en Belgique, sur Google Cloud Platform.
- Pactolane ne revendique ni « hébergement souverain qualifié », ni « données qui ne quittent jamais l’Europe » : ce serait faux.
- Des sous-traitants techniques peuvent intervenir, encadrés par les clauses contractuelles types du RGPD.
- Il n’existe pas de page publique listant les sous-processeurs : la liste des sous-traitants est à demander directement à l’éditeur, et un RSSI est fondé à l’exiger avant contractualisation.
Cette transparence est le point de départ d’une relation de confiance. Si votre organisation est soumise à une exigence réglementaire de qualification souveraine, ce point mérite un examen dédié, que nous abordons plus bas.
Le chiffrement AES-256-GCM et le retrait des données personnelles avant l’IA
Les données de vos contrats sont chiffrées au repos avec l’algorithme AES-256-GCM. C’est un standard de chiffrement robuste et largement reconnu, qui protège les données stockées contre un accès non autorisé au niveau du stockage. Pour un RSSI, c’est une case de base, mais une case qui doit être cochée sans ambiguïté, et elle l’est chez Pactolane.
Le second mécanisme est plus spécifique à un CLM IA-natif, et c’est souvent celui qui déclenche le plus de questions en comité de sécurité : le retrait des données personnelles avant tout envoi à l’intelligence artificielle, ou PII scrubbing. Avant que PactAI n’analyse un contrat, les données personnelles identifiables sont retirées du contenu transmis au modèle. Le copilote travaille donc sur une version minimisée, ce qui réduit l’exposition des données à caractère personnel dans la chaîne de traitement par l’IA.
Ce fonctionnement mérite d’être compris précisément :
- Le chiffrement AES-256-GCM protège les données au repos dans la plateforme.
- Le PII scrubbing intervient en amont du traitement par l’IA, dans une logique de minimisation des données conforme à l’esprit du RGPD.
- La combinaison des deux répond à une préoccupation légitime : « que devient une donnée personnelle sensible quand un contrat passe entre les mains d’un copilote IA ? »
Nous restons mesurés sur ce que cela garantit : aucun mécanisme technique ne remplace votre propre analyse d’impact ni votre gouvernance interne. Le PII scrubbing réduit l’exposition ; il ne dispense pas votre organisation de qualifier ses traitements. Mais il change la donne par rapport à un CLM qui enverrait le contenu intégral d’un contrat, données personnelles comprises, vers un modèle d’IA sans précaution.
RGPD par défaut, MFA, sept rôles par contrat et piste d’audit de 90 jours
Pactolane est conçu pour la conformité RGPD par défaut : la protection des données n’est pas une option à activer, elle est intégrée à la manière dont la plateforme est construite. Pour un DSI ou un RSSI, cette posture « par défaut » est ce qui distingue un outil pensé pour la conformité d’un outil qui la traite comme un ajout tardif.
Le contrôle d’accès repose sur plusieurs piliers factuels :
- L’authentification multifacteur (MFA) protège l’accès aux comptes, réduisant le risque lié aux identifiants compromis.
- Sept rôles d’accès distincts peuvent être attribués par contrat, ce qui permet d’appliquer le principe du moindre privilège au niveau du document lui-même, et pas seulement au niveau global de la plateforme.
- Une piste d’audit est conservée pendant 90 jours, offrant une traçabilité des actions sur une fenêtre glissante.
Le niveau de granularité des sept rôles par contrat est un point à souligner. Beaucoup d’outils gèrent les droits par utilisateur ou par espace ; gérer l’accès contrat par contrat permet, par exemple, qu’un intervenant voie un accord de partenariat sans avoir accès à un contrat sensible géré en parallèle. Pour un RSSI qui raisonne en surface d’exposition, c’est un levier concret de cloisonnement.
Sur la piste d’audit, soyons précis sur la durée : elle est conservée 90 jours. Si votre politique interne ou une exigence sectorielle impose une conservation plus longue des journaux, c’est un point à cadrer explicitement avec l’éditeur en amont, plutôt qu’à supposer. Nous préférons vous donner le chiffre exact et vous laisser le confronter à vos propres obligations de rétention.
La signature électronique eIDAS de niveau simple (SES), et ce qu’elle n’est pas
Pactolane intègre une signature électronique conforme au cadre eIDAS, de niveau simple (Simple Electronic Signature, ou SES), s’appuyant sur les normes ETSI. Un signataire externe peut signer sans créer de compte, ce qui fluidifie le parcours de signature avec vos clients, fournisseurs ou partenaires.
Il est essentiel d’être clair sur le niveau exact, car la confusion sur ce point est fréquente et peut avoir des conséquences juridiques. Pactolane fournit une signature de niveau simple (SES). Cela signifie que Pactolane ne fournit ni signature électronique avancée (AES), ni signature électronique qualifiée (QES). Nous l’affirmons sans détour, car laisser croire l’inverse serait trompeur.
Ce que cela implique pour vous, concrètement :
- La signature de niveau simple convient à un très large éventail de contrats commerciaux courants, où elle apporte valeur probante et traçabilité.
- Certains actes, en raison de leur nature ou d’exigences réglementaires spécifiques, peuvent requérir un niveau de signature supérieur (avancé ou qualifié).
- Le niveau requis pour un acte donné est à vérifier au cas par cas, en fonction de la sensibilité et du régime juridique applicable à ce document.
Autrement dit, la signature SES de Pactolane n’est pas « moins sérieuse » : elle est adaptée à un large usage contractuel. Mais elle a un périmètre, et il vous revient, avec votre conseil, de vérifier qu’elle correspond bien à la nature des actes que vous entendez signer. Nous ne présentons jamais la SES comme un substitut universel à un niveau supérieur.
La gouvernance de l’IA : PactAI prépare, vous décidez
La gouvernance de l’IA est probablement le sujet le plus scruté par un comité de sécurité aujourd’hui, et c’est aussi là que Pactolane assume la position la plus nette. Le principe directeur est simple : PactAI prépare, l’humain décide. Le copilote IA ne valide jamais et ne signe jamais un contrat. Il n’a pas ce pouvoir, par conception.
Ce que PactAI fait, concrètement :
- Il produit un résumé exécutif d’un contrat, pour vous faire gagner du temps de lecture.
- Il attribue un score de risque sur une échelle de 0 à 100, comme aide à la priorisation.
- Il détecte les conflits potentiels entre plusieurs contrats de votre parc.
- Il réalise une analyse d’exposition sur vos engagements.
- Il permet de dialoguer avec un contrat (chat sur un contrat) pour retrouver rapidement une information.
Ce que PactAI ne fait pas, et c’est tout aussi important : il ne prend aucune décision engageante, il ne valide aucune clause à votre place, il ne signe aucun document. La décision reste toujours humaine. Cette séparation entre la préparation par l’IA et la décision par une personne est le cœur de la gouvernance de l’IA de Pactolane, et c’est ce que vous devez pouvoir montrer à votre propre gouvernance interne.
Deux garanties complémentaires méritent d’être répétées. D’une part, les données personnelles sont retirées avant l’envoi à l’IA (PII scrubbing), dans une logique de minimisation. D’autre part, le fournisseur du modèle d’IA sous-jacent n’est pas exposé : vous travaillez avec PactAI, et l’architecture ne met pas vos données personnelles en clair au contact d’un modèle tiers identifié. Pour un RSSI, cette combinaison (minimisation en amont, décision humaine en aval) est un cadre de gouvernance de l’IA lisible et défendable.
Les certifications, en toute honnêteté
Sur les certifications, l’honnêteté prime sur l’effet d’annonce, parce qu’une affirmation fausse dans ce domaine est un risque juridique direct. Voici l’état réel, sans embellissement.
- La certification ISO 27001 est en cours d’obtention. Elle n’est pas obtenue à ce jour, et Pactolane ne se présente pas comme « certifié ISO 27001 ». Nous disons « en cours », parce que c’est la réalité.
- Pactolane ne dispose pas de la qualification SecNumCloud et ne propose pas d’hébergement souverain qualifié. Nous le nions explicitement, plutôt que d’entretenir un flou.
Cette clarté a une utilité directe pour votre évaluation. Si votre organisation est libre du choix de ses outils, l’absence de qualification SecNumCloud n’est pas un obstacle en soi, et la démarche ISO 27001 en cours témoigne d’une trajectoire de sécurisation. En revanche, si une exigence de qualification souveraine vous est imposée par votre secteur ou votre tutelle, ce point est structurant, et nous vous le disons en amont pour que vous ne perdiez pas de temps.
Nous ne prétendons pas non plus offrir un service de « validation juridique en droit français » ni des « clauses validées par un juriste ». Pactolane outille la gestion, la recherche, la comparaison et le suivi de vos contrats ; il ne se substitue pas à votre conseil juridique. Là encore, mieux vaut une limite assumée qu’une promesse que nous ne tiendrions pas.
Comment un RSSI devrait évaluer un éditeur de CLM sur ces points
Un RSSI qui évalue un CLM IA-natif gagne à demander des preuves, pas des adjectifs. La bonne question n’est pas « êtes-vous sûr ? » mais « pouvez-vous le documenter ? ». Voici une grille d’exigences que vous pouvez appliquer à Pactolane comme à ses concurrents.
- Demandez la localisation exacte de l’hébergement et l’identité du fournisseur d’infrastructure, puis vérifiez la cohérence entre le discours commercial et la documentation contractuelle.
- Exigez la liste des sous-traitants (sous-processeurs) et les mécanismes d’encadrement des transferts éventuels hors UE (clauses contractuelles types). Chez Pactolane, cette liste se demande à l’éditeur, faute de page publique.
- Faites préciser le niveau exact de signature électronique (simple, avancé, qualifié) et confrontez-le à la nature des actes que vous signez. Pour Pactolane, c’est le niveau simple (SES).
- Vérifiez l’état réel des certifications, en distinguant « obtenue » de « en cours ». Chez Pactolane, ISO 27001 est en cours, sans SecNumCloud.
- Interrogez la gouvernance de l’IA : le copilote peut-il décider, valider ou signer ? Les données personnelles sont-elles minimisées avant traitement ? Chez Pactolane, l’IA ne décide jamais et les données personnelles sont retirées avant l’IA.
- Contrôlez la granularité des droits, la présence de la MFA et la durée de conservation des journaux d’audit. Pactolane propose sept rôles par contrat, la MFA et une piste d’audit de 90 jours.
Un éditeur qui répond précisément à cette grille, y compris en assumant ses limites, est plus fiable qu’un éditeur qui répond par des superlatifs. Pactolane a choisi la première posture, et cette page en est la démonstration.
À qui Pactolane ne convient pas
Nous préférons perdre un prospect mal ajusté plutôt que d’installer une déception. Pactolane n’est pas le bon choix pour toutes les organisations, et il est plus utile de le dire clairement.
Pactolane ne convient pas à une organisation soumise à une exigence réglementaire de qualification souveraine imposée, du type qualification SecNumCloud ou hébergement souverain qualifié. Comme Pactolane ne dispose pas de ces qualifications, une organisation contrainte par une telle obligation doit orienter son choix vers une solution qui les détient, et ce point est à vérifier précisément au regard de la réglementation qui vous est applicable.
De même, si votre besoin porte exclusivement sur des actes exigeant systématiquement une signature électronique avancée ou qualifiée, la signature de niveau simple (SES) de Pactolane ne couvrira pas seule ce besoin, et il faudra en tenir compte.
À l’inverse, Pactolane est particulièrement pertinent pour une PME ou une ETI qui veut centraliser ses contrats, réduire son risque contractuel, s’appuyer sur un copilote IA à gouvernance maîtrisée et bénéficier d’une résidence des données en Union européenne, sans être tenue par une exigence de qualification souveraine. Nos offres publiques (Team à 149 €, Growth à 499 € et Scale à 2 500 € par mois) reflètent cette cible PME et ETI. Le choix honnête consiste à vérifier d’abord que votre cadre réglementaire est compatible, et cette page vous donne les éléments pour le faire.
FAQ : sécurité et gouvernance IA d’un CLM
Les données de mes contrats restent-elles en Europe avec Pactolane ? Les données de contrats gérées dans Pactolane sont hébergées en France et en Belgique, sur Google Cloud Platform. Cette résidence dans l’Union européenne est un fait, mais Pactolane ne revendique pas de « souveraineté » ni de garantie que les données ne quitteraient jamais l’Europe, car Google Cloud Platform est un fournisseur d’infrastructure américain. Comme la plupart des éditeurs SaaS, des sous-traitants techniques peuvent intervenir hors de l’Union pour certaines fonctions, encadrés par les clauses contractuelles types prévues par le RGPD. La liste des sous-traitants se demande directement à l’éditeur, car il n’existe pas de page publique de sous-processeurs.
Quel est le niveau de la signature électronique de Pactolane ? Pactolane fournit une signature électronique de niveau simple (SES), conforme au cadre eIDAS et aux normes ETSI, avec la possibilité pour un signataire externe de signer sans créer de compte. Pactolane ne fournit pas de signature avancée (AES) ni qualifiée (QES). Ce niveau simple convient à un large éventail de contrats commerciaux courants. Si un acte particulier exige un niveau supérieur, ce besoin est à vérifier au cas par cas selon la nature et la sensibilité du document, avec votre conseil.
Comment Pactolane protège-t-il mes données personnelles quand l’IA analyse un contrat ? Avant tout envoi à l’IA, les données personnelles identifiables sont retirées du contenu transmis (PII scrubbing), dans une logique de minimisation. Les données de contrats sont par ailleurs chiffrées au repos en AES-256-GCM, et la plateforme est conçue pour la conformité RGPD par défaut. Le copilote PactAI travaille sur une version minimisée du contrat, et le fournisseur du modèle d’IA sous-jacent n’est pas exposé à vos données personnelles en clair. Ces mécanismes réduisent l’exposition, sans dispenser votre organisation de sa propre analyse d’impact.
PactAI peut-il valider ou signer un contrat à ma place ? Non. PactAI prépare, l’humain décide : le copilote ne valide jamais et ne signe jamais un contrat. PactAI produit un résumé exécutif, un score de risque de 0 à 100, une détection de conflits entre contrats, une analyse d’exposition et un dialogue avec un contrat, mais il ne prend aucune décision engageante. La décision et la signature restent toujours entre des mains humaines, ce qui rend la gouvernance de l’IA lisible et défendable devant votre propre comité.
Pactolane est-il certifié ISO 27001 ou qualifié SecNumCloud ? La certification ISO 27001 est en cours d’obtention, elle n’est pas obtenue à ce jour, et Pactolane ne se présente pas comme certifié. Pactolane ne dispose pas de la qualification SecNumCloud et ne propose pas d’hébergement souverain qualifié, ce que nous indiquons explicitement. Si votre organisation est soumise à une exigence de qualification souveraine imposée, ce point est structurant et Pactolane ne sera pas adapté. Pour une organisation libre de son choix d’outils, la démarche ISO 27001 en cours et le socle de sécurité en place constituent des repères concrets.
Quels contrôles d’accès et quelle traçabilité Pactolane offre-t-il à un RSSI ? Pactolane combine une authentification multifacteur (MFA), sept rôles d’accès distincts attribuables par contrat et une piste d’audit conservée 90 jours. La granularité des droits au niveau du contrat permet d’appliquer le principe du moindre privilège document par document, et pas seulement à l’échelle globale de la plateforme. La piste d’audit de 90 jours offre une traçabilité des actions sur une fenêtre glissante. Si votre politique interne exige une conservation des journaux plus longue, ce point est à cadrer explicitement avec l’éditeur en amont.
Sur le même thème
D'autres repères proches de votre question.
À lire aussi
Pour aller plus loin sur le sujet.