Comment SpeakDo protège votre ERP
Dernière mise à jour : août 2026
1. Authentification sans mot de passe
Chaque terminal enrôlé (téléphone, tablette) génère lui-même, localement, une paire de clés cryptographiques au moment de l'association avec l'ERP. La clé privée ne quitte jamais l'appareil et n'est jamais transmise, y compris à MargePro SASU. Chaque requête est signée par cette clé plutôt que protégée par un mot de passe partagé — il n'y a donc aucun mot de passe utilisateur qui pourrait fuiter.
2. Chiffrement des accès ERP
La clé d'API de votre ERP n'est jamais stockée en clair (libsodium, secretbox authentifié). Elle est déchiffrée temporairement en mémoire lors des appels autorisés vers votre ERP, puis effacée immédiatement après usage, avec des accès d'administration strictement limités et journalisés.
3. Jetons et anti-rejeu
- Jetons de session et de paiement stockés sous forme de hash uniquement, jamais en clair
- Chaque requête signée porte un horodatage et un nonce à usage unique : une requête interceptée et rejouée est rejetée
- Toutes les communications sont chiffrées en TLS (HTTPS obligatoire)
4. Minimisation des données transmises au moteur de langage
Le LLM sert à comprendre une demande et à préparer une action structurée — jamais à décider des droits ni à écrire librement dans l'ERP. SpeakDo ne transmet pas une copie de votre ERP : il sélectionne uniquement le contexte nécessaire à l'action en cours.
Certaines actions — notamment l'identification d'un tiers ou d'un contact — appliquent une sélection minimale de champs autorisés : nom, référence et ville, jamais l'intégralité du dossier ni les données bancaires. Cette minimisation par action se généralise progressivement à l'ensemble du catalogue.
SpeakDo privilégie des fournisseurs européens pour l'hébergement et le traitement linguistique — notamment OVHcloud, avec Scaleway en secours selon les services activés.
Selon les engagements publiés pour OVHcloud AI Endpoints, les contenus transmis ne sont pas utilisés pour entraîner ou améliorer les modèles. SpeakDo ne journalise pas les prompts complets par défaut.
Le LLM propose une action issue d'un catalogue fermé ; l'ERP applique les permissions réelles de l'utilisateur et réalise l'écriture, après validation lorsque celle-ci est requise.
SpeakDo parle de minimisation, pas d'anonymisation : certaines demandes nécessitent naturellement un nom de client ou une information métier identifiable. La politique de confidentialité détaille les traitements et leurs finalités.
5. Votre ERP garde le contrôle
SpeakDo ne remplace ni vos droits ni vos validations :
- Les droits appliqués sont ceux de l'utilisateur ERP — pas ceux de SpeakDo
- Les écritures utilisent un catalogue d'actions fermé et versionné, jamais une écriture libre décidée par le modèle de langage
- Chaque opération sensible est présentée à l'utilisateur avant confirmation
- Un terminal peut être révoqué à tout moment depuis Dolibarr : la révocation est immédiate pour toute écriture (les droits sont systématiquement revérifiés au moment de confirmer une action) ; pour une simple consultation, elle est prise en compte au plus tard 10 minutes après (fenêtre de revalidation de session)
6. Agents IA et catalogue contrôlé
Un agent IA connecté à SpeakDo (via MCP) n'obtient jamais un accès libre à votre ERP. Il reçoit le même catalogue d'actions fermé que la PWA, filtré par les mêmes droits ERP et, le cas échéant, par un profil métier qui restreint encore les actions pertinentes à un contexte donné. Voir SpeakDo Agents IA et Profils métiers.
7. Hébergement et disponibilité
Le service est hébergé par OVH SAS, en France. Base de données inaccessible depuis le réseau public.
8. Notification en cas d'incident
Pour les données de compte dont MargePro SASU est responsable de traitement, MargePro s'engage à notifier la CNIL dans les 72 heures conformément à l'article 33 du RGPD lorsque le risque l'exige. Pour les données métier de votre ERP, traitées par MargePro en tant que sous-traitant, MargePro vous informe sans délai en cas d'incident : c'est à vous, responsable de traitement de ces données, qu'il revient d'évaluer l'incident et, le cas échéant, de procéder à la notification à la CNIL.
9. Signaler une faille
Vous avez identifié une vulnérabilité de sécurité ? Contactez-nous à hello@speakdo.fr avec le détail nécessaire pour la reproduire. Merci de ne pas divulguer publiquement une faille avant qu'elle n'ait été corrigée.