Stockage, rétention et chiffrement des fichiers
Où vos fichiers sont stockés, comment ils sont chiffrés, combien de temps ils sont conservés, et comment vous pouvez les supprimer.
Dernière mise à jour :
L’essentiel en quelques lignes
Tous les fichiers que vous (ou vos visiteurs) confiez à Sens-AI — pièces jointes envoyées depuis la boîte de réception, documents ajoutés à la base de connaissances, logos et icônes de bot — sont stockés chez Cloudflare, dans la zone Union européenne.
Tout est chiffré au repos (AES-256), accessible uniquement via des liens signés avec date d’expiration, et supprimé en cascade quand vous supprimez le bot ou le compte associé.
Deux régimes de conservation coexistent, et c’est le point le plus important de cette page :
- Les pièces jointes de conversation suivent le sort de leur conversation — donc 90 jours après le dernier échange. Voir Combien de temps vos conversations sont conservées.
- Les documents de base de connaissances, logos et icônes ne sont jamais purgés automatiquement : ils vivent tant que vous ne supprimez ni la source, ni le bot.
Ce que Sens-AI stocke
| Type de fichier | Origine | Où c’est stocké |
|---|---|---|
| Pièces jointes de réponse opérateur | Boîte de réception (éditeur Tiptap) | Stockage d’objets chiffré, zone UE |
| Documents de base de connaissances | Sources de bot (PDF, DOCX, HTML, Markdown) | Stockage d’objets chiffré, zone UE |
| Logos et icônes de bot | Studio → personnalisation | Stockage d’objets chiffré, zone UE |
| Identifiants OAuth (Gmail, Outlook) | Canal e-mail (mode connecté) | Base de données, dans une colonne chiffrée |
| Factures PDF | Cycle de facturation | Stockage légal séparé (10 ans) |
À noter : les messages de conversation ne sont pas stockés avec les fichiers — ils vivent en base de données (zone UE). Le stockage d’objets ne contient que des fichiers binaires.
Où c’est stocké
- Zone Union européenne — le stockage est configuré en zone UE : vos fichiers ne quittent pas l’Union européenne. Aucune copie n’est envoyée hors UE sans votre consentement explicite.
- Réplication — la réplication est automatique au sein de la zone UE, pour la durabilité.
- Isolation par compte — chaque fichier est rangé sous une clé dérivée de votre identifiant de compte et de bot. L’isolation est garantie côté application : aucune requête ne peut atteindre les fichiers d’un autre compte.
Chiffrement au repos
Trois couches de chiffrement, du plus général au plus spécifique :
1. Chiffrement du stockage (par défaut)
Le stockage d’objets chiffre tous les fichiers au repos en AES-256. C’est transparent : vous n’avez rien à faire.
2. Chiffrement TLS (en transit)
Tous les transferts — y compris les téléchargements vers le navigateur de votre client — passent par HTTPS / TLS 1.3. Aucun fichier ne transite en clair, même sur un réseau Wi-Fi public.
3. Chiffrement applicatif (identifiants OAuth)
Pour les identifiants OAuth Gmail / Outlook stockés en base, Sens-AI ajoute une couche supplémentaire :
- Algorithme : AES-GCM 256 bits.
- Clé : dérivée par HKDF à partir d’un secret racine et d’un identifiant propre à votre compte. Concrètement : la clé qui déchiffre vos jetons Gmail est unique à votre compte. Un autre client ne pourrait pas, même en théorie, lire vos jetons.
- IV (vecteur d’initialisation) : aléatoire 96 bits, stocké à côté du chiffré.
Conséquence pratique : même si un opérateur Sens-AI avait un accès en lecture à la base, il verrait des suites d’octets opaques, pas des tokens utilisables.
Accès aux fichiers : liens signés HMAC
Les fichiers ne sont jamais accessibles publiquement par URL directe. Chaque téléchargement (par votre client, ou par vous depuis la boîte de réception) passe par une URL signée.
Comment ça marche
Quand Sens-AI génère un lien de téléchargement, il calcule une signature cryptographique HMAC-SHA256 sur :
- L’identifiant de votre compte
- L’identifiant de bot
- L’identifiant de conversation
- L’identifiant de pièce jointe
- Le nom de fichier
- Une date d’expiration
Si quelqu’un essaie de modifier l’URL (changer le bot, l’expiration, le nom du fichier), la signature ne correspond plus et l’accès est refusé en 403.
Durée de validité
- Pièces jointes de boîte de réception : 90 jours à partir de la génération du lien. Suffisant pour que votre client ait largement le temps de cliquer, même si l’e-mail traîne dans sa boîte.
- Au-delà : le lien expire. Tant que la conversation existe encore, le fichier est toujours là — il suffit de générer un nouveau lien depuis la boîte de réception. Si la conversation a passé son échéance de 90 jours, le fichier a été supprimé avec elle et aucun nouveau lien ne peut être généré.
Pourquoi 90 jours et pas plus court ?
C’est un compromis : assez long pour ne pas frustrer un client qui ouvre son mail tardivement, assez court pour qu’un lien fuité ne reste pas utilisable indéfiniment. Si vous avez un besoin réglementaire d’expiration plus courte, contactez-nous.
Ne confondez pas les deux durées, elles se ressemblent mais ne portent pas sur la même chose : 90 jours de validité du lien à partir de sa génération, et 90 jours de conservation de la conversation à partir du dernier échange. La seconde est celle qui décide si le fichier existe encore.
Rétention par classe de données
La règle générale est que les fichiers vivent tant que l’objet auquel ils sont rattachés existe. Une seule classe échappe à cette logique : les pièces jointes de conversation, parce que leur conversation, elle, a une échéance.
| Donnée | Durée de conservation | Comment c’est supprimé |
|---|---|---|
| Pièces jointes de conversation | 90 jours après le dernier échange de la conversation | Purge automatique, ou suppression du bot / du compte |
| Documents de base de connaissances | Tant que la source existe | Suppression de la source depuis Studio |
| Logos et icônes | Tant que le bot existe | Suppression du bot |
| Identifiants OAuth (chiffrés) | Tant que le canal est connecté | Déconnexion du canal (révocation immédiate) |
| Sauvegardes techniques chiffrées | 30 jours maximum | Effacement automatique au-delà |
| Factures et documents comptables | 10 ans (obligation légale française) | Conservé dans un stockage légal séparé |
À retenir : vos sources de connaissance, logos et icônes ne sont jamais purgés automatiquement — tant que vous ne supprimez rien, on conserve. Les pièces jointes de conversation sont la seule exception : elles disparaissent avec leur conversation, 90 jours après le dernier échange. Si vous devez en garder une trace au-delà, exportez vos données avant l’échéance.
Le détail complet de cette échéance — comment elle se calcule, les deux exceptions, ce qui est conservé — est sur sa propre page : Combien de temps vos conversations sont conservées.
Suppression sécurisée (cascade)
Quand vous supprimez un objet dans Sens-AI, tous les fichiers qui en dépendent sont effacés en cascade, de manière irréversible.
Quand vous supprimez une source
- Le document original (PDF, DOCX) est supprimé du stockage.
- Les embeddings vectoriels dérivés sont aussi supprimés.
- Les extraits indexés disparaissent immédiatement de la base de connaissances du bot.
Quand vous supprimez un bot
La cascade est fail-closed : si une étape échoue, le bot reste en place et l’opération est annulée (pour éviter un état incohérent). Concrètement, en parallèle :
- Logos et icônes : supprimés du stockage.
- Pièces jointes de toutes les conversations du bot, supprimées par lots (jusqu’à 10 000 fichiers).
- Sources de connaissance : documents et embeddings.
- Actions, connecteurs, canaux, avec les identifiants OAuth chiffrés.
- Conversations, messages, retours utilisateurs.
- Cache de configuration, invalidé.
Une fois toutes les étapes réussies, le bot lui-même est supprimé.
Quand vous supprimez votre compte
C’est la même logique appliquée à tous vos bots, puis au compte lui-même. Détails et délais : Supprimer mon compte.
Les sauvegardes
Les sauvegardes chiffrées côté infrastructure conservent encore vos fichiers pendant 30 jours, puis sont effacées définitivement. C’est une fenêtre purement technique (récupération en cas de catastrophe), pas un accès opérationnel : personne ne peut consulter ces sauvegardes sans une procédure d’urgence formalisée.
Sécurité d’accès — ce qui n’est PAS possible
Pour ne rien laisser dans l’ombre, voici ce que personne ne peut faire sur vos fichiers, par construction :
- Lister les fichiers d’un autre client — l’isolation est appliquée à chaque requête.
- Télécharger un fichier sans URL signée — le stockage n’est pas public et chaque accès exige une signature HMAC valide.
- Modifier l’URL pour contourner l’expiration — la signature couvre l’expiration, toute modification l’invalide.
- Récupérer un fichier supprimé après expiration de la sauvegarde 30 j — au-delà, c’est définitif.
- Lire un identifiant OAuth en clair — même Sens-AI ne stocke jamais ces jetons en clair, et le chiffrement AES-GCM propre à votre compte est non-réversible sans le secret racine.
Conformité RGPD
Sens-AI est conforme au RGPD sur la gestion des fichiers :
- Droit d’accès — l’export de compte (Exporter mes données) inclut toutes les pièces jointes et tous les documents source.
- Droit à la suppression — la suppression d’un bot ou d’un compte purge effectivement les fichiers (cascade immédiate, sauvegardes 30 jours maximum).
- Droit à la portabilité — les fichiers sont exportés dans leurs formats originaux (PDF reste PDF, image reste image).
- Minimisation — Sens-AI ne stocke que ce qui est nécessaire au fonctionnement du service, et pas plus longtemps que nécessaire : les pièces jointes de conversation sont purgées automatiquement à 90 jours, sans que vous ayez à le demander. Aucun fichier n’est utilisé pour entraîner un modèle.
- Localisation — stockage de fichiers en zone Union européenne, aucun transfert de fichier hors UE.
Pour toute demande RGPD spécifique : info@sens-ai.biz (sujet « RGPD »).
Questions fréquentes
Mes fichiers sont-ils utilisés pour entraîner un modèle d’IA ? Non. Sens-AI utilise Mistral pour la génération de réponses, et Mistral est configuré pour ne pas conserver ni entraîner sur les contenus échangés. Vos fichiers servent uniquement à fournir un contexte pendant la conversation, puis sont oubliés par le modèle dès la requête suivante.
Quel format de fichier est accepté en pièce jointe ?
Images (PNG, JPG, WebP), PDF, documents Office (DOCX, XLSX, PPTX), et d’autres formats courants. Limite : 8 Mo par fichier. Les exécutables (.exe, .bat, .sh…) sont bloqués pour des raisons de sécurité. Voir Écrire et mettre en forme une réponse.
Que se passe-t-il si un client clique sur un lien expiré ? Il reçoit un message « Lien expiré » avec un code HTTP 403. Si la conversation existe encore, le fichier aussi : générez un nouveau lien depuis la boîte de réception et renvoyez-le. Si la conversation a dépassé ses 90 jours, le fichier a été supprimé avec elle et il n’est plus récupérable.
Puis-je demander une suppression immédiate hors cascade ?
Oui, pour un cas réglementaire spécifique (exemple : demande de droit à l’oubli d’un visiteur de votre chatbot). Écrivez-nous à info@sens-ai.biz avec les éléments identifiants (e-mail, ID de conversation si possible). On traite sous 72h ouvrées.
Mes documents de base de connaissances sont-ils chiffrés différemment ? Non — ils suivent la même règle que les pièces jointes : AES-256 au repos, TLS en transit, accès uniquement par les services Sens-AI authentifiés. Pas d’URL publique, pas de signature exposée : ces documents ne sont jamais téléchargés par vos visiteurs, seulement consultés en interne pour formuler une réponse.
Mes documents de base de connaissances sont-ils purgés à 90 jours, eux aussi ? Non. L’échéance de 90 jours ne concerne que les conversations et leurs pièces jointes. Une source reste indexée tant que vous ne la supprimez pas.
Et si notre hébergeur a un incident ? Le stockage garantit une durabilité d’11 neufs (99,999999999 %) au sein d’une région. La probabilité de perdre un fichier est extrêmement faible. En complément, on conserve des sauvegardes techniques chiffrées 30 jours pour absorber un incident de courte durée. Pour une politique de sauvegarde plus longue, prévoyez vos propres exports périodiques (voir Exporter mes données).
Pour aller plus loin
- Combien de temps vos conversations sont conservées — l’échéance de 90 jours, en détail.
- Exporter mes données — récupérer tous vos fichiers et données dans un ZIP.
- Supprimer mon compte — la suppression totale, étape par étape.
- Écrire et mettre en forme une réponse — l’éditeur Tiptap et la gestion des pièces jointes.
Pour toute question sur cette politique : info@sens-ai.biz.