Une IA vocale d'entreprise bâtie sur la confiance, la sécurité et la souveraineté.
Consultez la posture de sécurité active de Vatel AI, son alignement SOC 2, sa conformité à la Loi 25 au Québec et ses contrôles de protection des données.
Chez Vatel AI, la confidentialité et la sécurité des données ne sont pas des options—elles sont ancrées au cœur même de la conception et de l'exploitation de notre plateforme vocale. Conçue spécifiquement pour les secteurs réglementés, les centres de contacts et les entreprises au Québec et en Amérique du Nord, Vatel AI garantit que tous les flux audio actifs, les requêtes aux bases de données et les transcriptions d'appels sont chiffrés de bout en bout (SSL/TLS en transit, AES-256 au repos). Hébergée sur des infrastructures cloud sécurisées et auditées SOC 2 Type II, Vatel AI intègre des politiques de rétention personnalisables pour l'automatisation de la suppression des données, garantissant une conformité absolue avec la Loi 25 au Québec, la LPRPDE (PIPEDA), HIPAA et le RGPD.
Cadres de conformité
Loi 25 du Québec
Conformité complète aux règles de souveraineté des données du Québec. Parcours de consentement explicite, isolation des données clients et calendriers de rétention automatisés pour la purge des enregistrements et transcriptions.
SOC 2 Type II
Infrastructure hébergée sur des nœuds cloud certifiés SOC 2 Type II (Google Cloud et Supabase), avec des contrôles rigoureux de disponibilité, de sécurité et de confidentialité.
LPRPDE (Canada)
Norme fédérale canadienne de protection de la vie privée.
ISO 27001
Contrôles SGSI, éditions 2013 et 2022.

HIPAA
Audio chiffré, BAA sur demande.
RGPD
Droits d'accès et d'effacement, DPA avec CCT.
Contrôles de sécurité fondamentaux
TLS
Chiffrement sur tous les trunks SIP, WebSockets et API REST.
AES-256
Bases de données, fichiers audio et transcriptions chiffrés au repos.
RBAC
MFA, SSO, privilèges selon le besoin de connaître.
Nœuds cloud d'entreprise isolés
Google Cloud et Supabase · Canada / É.-U.
Rétention et destruction automatisées · Loi 25 / HIPAAEn transit
Le trafic téléphonique SIP, les flux audio WebRTC, les requêtes API REST et les WebSockets sont chiffrés en TLS 1.3 / SSL.
Au repos
Les tables de base de données, journaux de conversation, dossiers clients et fichiers audio d'appels sont chiffrés en AES-256.
Aucun entraînement de modèle
Nos ententes d'entreprise avec les fournisseurs de LLM interdisent formellement l'entraînement de modèles de fondation sur vos données vocales ou textuelles.
Calendriers de rétention personnalisés
Les administrateurs d'entreprise peuvent configurer des règles de rétention par agent—de 24 heures à 2 ans—après quoi les enregistrements, extraits audio et transcriptions sont définitivement purgés.
Appels sensibles
Les enregistrements audio peuvent être entièrement désactivés pour certains agents ou types d'appels (p. ex. triage médical, confirmation de paiement), en ne conservant que des métadonnées structurées.
Contrôle d'accès basé sur les rôles (RBAC)
Permissions granulaires limitant l'accès à la configuration des agents, aux transcriptions et aux analyses selon le rôle de l'employé.
Authentification multifacteur obligatoire (MFA)
Appliquée à tous les accès administratifs internes et aux comptes de la console client.
Gestion des secrets
Les clés API, identifiants de base de données et jetons SIP sont gérés dans des coffres isolés et chiffrés, avec rotation automatisée.
Séparation des environnements
Séparation stricte entre les environnements de développement, de préproduction et de production. Les données de production ne sont jamais utilisées en test.
DDoS et pare-feu cloud
Protection par pare-feu applicatifs d'entreprise (WAF) et limitation de débit Cloudflare.
Retour arrière le jour même
Pipeline CI/CD automatisé permettant un rollback instantané en cas d'anomalie logicielle.
Documents
Rapport SOC 2
Audit d'infrastructure
Avenant de traitement des données
Inclut les CCT
BAA HIPAA
Clients santé
Questionnaire de sécurité
Évaluation fournisseur
Répertoire des sous-traitants
Fournisseurs susceptibles de traiter des données clients pour exploiter Vatel. Les emplacements indiquent le siège ou les régions de traitement habituels, et non un DPA signé.
| Entreprise | Objet | Emplacement |
|---|---|---|
| Infrastructure | ||
| Google Cloud | Serveurs. | États-Unis, Canada |
| Vercel | Hébergement. LLM. | États-Unis, Canada |
| Supabase | Authentification, base de données, stockage. | États-Unis, Canada |
| GitHub | Contrôle de source, CI/CD. | États-Unis |
| Better Stack | Journalisation. | États-Unis |
| Stripe | Facturation. | États-Unis |
| Resend | Courriel. | États-Unis |
| Voix et audio | ||
| ElevenLabs | Voix. | États-Unis, UE |
| Deepgram | Transcripteur. | États-Unis, UE |
| OpenAI | LLM, Voix. | États-Unis, UE |
| AssemblyAI | Transcripteur. | États-Unis, UE |
| LLM, Transcripteur, Voix. | États-Unis, UE | |
| Gladia | Transcripteur. | États-Unis, UE |
| Soniox | Transcripteur. | États-Unis, UE |
| Speechmatics | Transcripteur. | États-Unis, UE |
| xAI | LLM, Voix. | États-Unis, UE |
| Cartesia | Voix. | États-Unis, UE |
| Hume AI | Voix. | États-Unis |
| MiniMax | Voix, LLM. | Chine |
| Fish Audio | Voix. | Chine |
| Inworld AI | Voix. | États-Unis |
| LLM et passerelles | ||
| LLM. | États-Unis, UE | |
| OpenRouter | LLM. | États-Unis |
| Anthropic | LLM. | États-Unis, UE |
| Alibaba / Qwen | LLM. | Chine |
| Moonshot AI | LLM. | Chine |
| Zhipu / Z.AI | LLM. | Chine |
| IBM | LLM. | États-Unis |
| DeepSeek | LLM. | Chine |
| Communications | ||
| Twilio | Téléphonie. | États-Unis, UE |
| Intégrations client | ||
| Customer HTTP webhooks | Points de terminaison configurés par le client. | Déterminé par le client |
Pairs SIP
Les trunks SIP et SBC pairés à Vatel ne sont pas des sous-traitants Vatel sauf contrat distinct.
FAQ
Réponses sur la Loi 25, les BAA HIPAA, l'entraînement des modèles, et comment demander un rapport SOC 2 ou un DPA.
Vatel AI applique des principes de protection de la vie privée dès la conception, en parfaite adéquation avec la Loi 25. Toutes les données, flux vocaux et transcriptions sont chiffrés. De plus, les entreprises peuvent configurer des règles de rétention sur mesure pour détruire automatiquement les enregistrements et transcriptions, garantissant le droit à l'oubli.
Oui. Pour les professionnels de la santé, les réseaux dentaires et les cliniques esthétiques, Vatel AI fournit une entente BAA sur mesure assurant une entière conformité HIPAA.
Non, jamais. Nos ententes d'entreprise avec nos fournisseurs de modèles d'IA interdisent formellement l'utilisation de vos données pour l'entraînement. Vos données conversationnelles restent votre propriété exclusive.
Pour demander nos rapports de conformité, signer un accord de traitement des données (DPA) ou soumettre un questionnaire de sécurité, contactez notre équipe à security@vatel.ai.
Demander une revue de sécurité
Siège : Devpro Digital / Vatel AI, Montréal (QC), Canada