01Objectif et périmètre
La présente Déclaration de Sécurité décrit les contrôles techniques et organisationnels mis en œuvre par AENVO Natural Interaction, Lda. pour protéger la confidentialité, l'intégrité et la disponibilité de ses systèmes, de ses données et de ses services numériques.
Le périmètre de cette Déclaration couvre le site web institutionnel, les applications, les API, les modèles d'intelligence artificielle et les systèmes de service conversationnel d'AENVO, notamment les agents Nuno, Sofia et Miguel, ainsi que l'infrastructure de support sur laquelle ces systèmes fonctionnent.
AENVO fournit des services au Portugal et au Brésil et opère conformément à la législation applicable dans chaque juridiction : le Règlement (UE) 2016/679 (RGPD) et la loi portugaise n.º 58/2019 pour les opérations dans l'Union européenne, et la loi n.º 13.709/2018 (LGPD) pour les opérations au Brésil. La sécurité des systèmes est également guidée par le Règlement (UE) 2024/1689 (AI Act), le décret-loi portugais n.º 125/2025 (NIS2, adopté volontairement), la Directive (UE) 2019/882 (EAA) et les normes ISO/IEC 27001:2022 et ISO/IEC 27701:2019.
02Principes de sécurité
AENVO adopte une approche de défense en profondeur, fondée sur les principes fondamentaux suivants qui guident toutes les décisions de sécurité et de développement : protection de la vie privée dès la conception (Privacy by Design), conformément à l'article 25 du RGPD ; sécurité dès la conception (Security by Design) ; minimisation des données ; principe du moindre privilège ; et séparation stricte entre les environnements de développement, de test et de production.
Ces principes sont alignés sur les exigences des articles 25 et 32 du RGPD, sur le système de gestion des risques prévu à l'article 9 de l'AI Act et sur les contrôles de la norme ISO/IEC 27001:2022.
03Gestion des accès et des identités
AENVO met en œuvre un contrôle d'accès basé sur les rôles (RBAC), garantissant que chaque collaborateur et chaque système n'accède qu'aux informations et fonctionnalités strictement nécessaires à l'exercice de ses responsabilités. L'authentification multifacteur (MFA) est obligatoire pour tous les comptes disposant d'un accès privilégié aux systèmes critiques et aux données sensibles.
Les jetons et clés d'accès font l'objet d'une gestion rigoureuse, avec rotation périodique et stockage sécurisé. Les autorisations d'accès sont revues périodiquement et supprimées immédiatement lorsqu'un collaborateur quitte ses fonctions ou change de responsabilités. Le principe de séparation des fonctions critiques est maintenu, empêchant qu'une même personne détienne un contrôle total sur des processus sensibles sans supervision.
Ces contrôles relèvent des obligations de l'article 32 du RGPD et des mesures minimales de cybersécurité de l'article 21, point i), de la Directive NIS2, adoptée volontairement par AENVO.
04Chiffrement
Toutes les données traitées par AENVO sont protégées par un chiffrement fort. En transit, le protocole TLS 1.2 ou supérieur est utilisé pour toutes les communications entre les systèmes d'AENVO et les utilisateurs finaux. Au repos, les données sont chiffrées selon la norme AES-256, y compris les données biométriques vocales, classées comme données de catégorie particulière au sens de l'article 9 du RGPD et soumises à un chiffrement renforcé et à des contrôles d'accès supplémentaires.
La gestion des clés cryptographiques comprend une rotation régulière et un stockage sécurisé dans des coffres-forts numériques (vaults), garantissant que les clés ne sont jamais exposées dans les systèmes de production. Ces contrôles relèvent des obligations de l'article 32 du RGPD et des mesures de l'article 21, point h), de la Directive NIS2.
05Sécurité du réseau
L'infrastructure d'AENVO utilise la segmentation du réseau et des listes de contrôle d'accès strictes pour isoler les différents composants du système et limiter la surface d'attaque. Des pare-feu de nouvelle génération et des Web Application Firewalls (WAF) protègent les applications contre les attaques externes, ainsi que des mécanismes de protection contre les attaques par déni de service distribué (DDoS).
Pour les clients entreprises, l'intégration avec des réseaux privés virtuels (VPC peering) et des règles de restriction d'accès par adresse IP sont prises en charge. L'ensemble de l'infrastructure réseau est surveillé en continu afin de détecter les anomalies et les comportements suspects. Ces contrôles relèvent des exigences de la norme ISO/IEC 27001:2022 et des mesures de l'article 21 de la Directive NIS2.
06Journaux, audit et surveillance
AENVO conserve des journaux détaillés de sécurité et d'application à des fins d'audit, de traçabilité et de résolution des problèmes. Les journaux de sécurité sont conservés pendant une période minimale de six mois, conformément aux bonnes pratiques de la norme ISO/IEC 27001:2022 et aux exigences de traçabilité établies par l'article 12 de l'AI Act.
Les journaux des opérations des agents d'intelligence artificielle Nuno, Sofia et Miguel sont générés automatiquement afin d'assurer la traçabilité complète des interactions, conformément à l'article 12 de l'AI Act. Ces journaux permettent de reconstituer le fonctionnement du système en cas d'incident et de démontrer la conformité auprès des autorités compétentes.
Des systèmes de détection d'intrusion (IDS) et de gestion des informations et des événements de sécurité (SIEM) sont utilisés pour l'analyse en temps réel. Des alertes automatiques et des procédures de réponse documentées sont déclenchées en cas de détection d'anomalies ou de comportements suspects.
07Gestion des vulnérabilités et tests
AENVO réalise des analyses de vulnérabilité à intervalles réguliers sur ses systèmes et applications, en appliquant les correctifs et mises à jour de sécurité de manière continue et prioritaire. Un processus formel de gestion des correctifs garantit que les vulnérabilités critiques sont corrigées dans des délais définis.
Des tests d'intrusion (pentests) sont réalisés à intervalles réguliers par des entreprises externes indépendantes et spécialisées. Les résultats sont documentés et les vulnérabilités identifiées sont traitées selon leur criticité. Un programme de divulgation responsable des vulnérabilités permet aux chercheurs en sécurité externes de signaler des vulnérabilités via security@aenvo.ai.
Ces contrôles relèvent des mesures de l'article 21, point e), de la Directive NIS2.
08Cycle de développement sécurisé (SSDLC)
La sécurité fait partie intégrante du cycle de développement d'AENVO et s'applique dès la phase de conception. Des revues d'architecture de sécurité, une modélisation des menaces (threat modeling), un contrôle qualité de la sécurité et une revue de code par les pairs sont réalisés avant toute mise en production.
Toutes les dépendances logicielles sont surveillées automatiquement pour détecter les vulnérabilités connues, et une politique rigoureuse de gestion des versions avec des mécanismes de rollback est maintenue pour permettre un retour arrière rapide en cas de problème.
La préparation de la documentation technique des systèmes d'intelligence artificielle, exigée par l'article 11 de l'AI Act, est en cours et comprend la description de l'architecture des agents, les données utilisées lors du développement, les capacités et limites de chaque système et les procédures de contrôle humain prévues à l'article 14 de l'AI Act.
09Sécurité spécifique à l'IA
Compte tenu de la nature des services d'intelligence artificielle conversationnelle d'AENVO, des mesures de sécurité supplémentaires spécifiques aux systèmes d'IA sont mises en œuvre, conformément au Règlement (UE) 2024/1689 (AI Act).
- Ségrégation des données : isolement logique strict entre les données des différents clients et les jeux de données d'entraînement des modèles.
- Contrôle de l'entraînement : les utilisateurs disposent d'options claires de refus (opt-out) quant à l'utilisation de leurs données pour l'affinement des modèles.
- Protection des modèles : mécanismes d'atténuation contre les attaques par injection d'instructions (prompt injection) et filtres de contenu pour prévenir les réponses inappropriées ou préjudiciables.
- Anti-usurpation vocale : mécanismes de détection du vivant (liveness detection) pour prévenir les fraudes lors de l'authentification biométrique vocale.
- Assainissement des données : capacité de masquer automatiquement les données personnelles sensibles avant leur traitement par les modèles de langage.
- Surveillance continue : suivi permanent de la qualité et du comportement des modèles, avec détection des dérives (drift) et des dégradations de performance.
- Marquage technique du contenu généré : les sorties des agents d'intelligence artificielle d'AENVO comportent un marquage technique lisible par machine, conformément à l'article 50, paragraphe 2, de l'AI Act, permettant d'identifier les contenus comme générés artificiellement. Pour les systèmes mis sur le marché avant le 2 août 2026, ce marquage technique sera mis en œuvre d'ici le 2 décembre 2026, conformément à la période de transition prévue par la législation.
Ces mesures relèvent des obligations suivantes de l'AI Act : l'article 4 impose une maîtrise de l'IA adéquate à tous les collaborateurs travaillant avec des systèmes d'intelligence artificielle ; l'article 5 interdit l'inférence des états émotionnels des utilisateurs à des fins de catégorisation ou de décision, pratique qu'AENVO déclare ne pas mettre en œuvre dans ses systèmes ; l'article 12 exige l'enregistrement automatique des opérations des agents ; l'article 14 garantit des mécanismes de contrôle humain effectif permettant l'intervention d'un opérateur chaque fois que nécessaire ; et l'article 50 impose l'identification des agents en tant que systèmes d'IA et le marquage technique des contenus générés.
10Gestion des incidents
AENVO maintient un processus formel de réponse aux incidents, avec classification de la gravité et délais cibles définis pour le confinement, l'éradication et la reprise. Le processus est documenté et testé périodiquement afin d'en garantir l'efficacité.
En cas de violation de données à caractère personnel, la Déléguée à la protection des données est immédiatement informée et évalue la nécessité de notifier les autorités compétentes dans les délais légaux : la Commission nationale portugaise de protection des données (CNPD) dans les 72 heures suivant la prise de connaissance de l'incident, conformément à l'article 33 du RGPD ; et l'Autorité nationale brésilienne de protection des données (ANPD) dans un délai de 2 jours ouvrables, conformément à l'article 48 de la LGPD, pour les opérations impliquant des données de personnes concernées brésiliennes. Lorsque la violation présente un risque élevé pour les droits et libertés des personnes concernées, celles-ci sont également informées sans retard injustifié, conformément à l'article 34 du RGPD et à l'article 48 de la LGPD.
AENVO adopte volontairement, comme bonne pratique de cybersécurité, les délais de référence de la Directive NIS2 : alerte initiale au Centre national portugais de cybersécurité (CNCS) sous 24 heures, rapport intermédiaire sous 72 heures et rapport final dans les 30 jours suivant la détection.
Pour les incidents liés aux systèmes d'intelligence artificielle susceptibles de constituer un risque grave, AENVO se prépare à respecter les obligations de notification prévues à l'article 73 de l'AI Act. Après chaque incident, des analyses post-incident sont menées pour identifier la cause racine, mettre en œuvre des actions correctives et prévenir toute récurrence.
11Continuité d'activité et reprise après sinistre (BCP/DR)
AENVO assure la résilience de ses services grâce à des sauvegardes chiffrées et à des tests de restauration périodiques et documentés. Le délai de reprise (RTO), le point de reprise (RPO) et la durée maximale d'interruption acceptable (MTD) sont formellement définis pour les systèmes critiques.
Des exercices de scénarios de panne sont réalisés pour valider l'efficacité des plans de reprise, et une redondance géographique est utilisée dans l'infrastructure cloud afin d'atténuer l'impact des interruptions localisées. Le plan de continuité d'activité (BCP) et le plan de reprise après sinistre (DRP) sont documentés, approuvés par la direction générale et revus périodiquement.
Ces contrôles relèvent des mesures de l'article 21, point c), de la Directive NIS2 et des exigences de la norme ISO/IEC 27001:2022.
12Sous-traitants et infrastructure physique
AENVO établit des partenariats exclusivement avec des fournisseurs d'infrastructure cloud détenant des certifications de sécurité reconnues internationalement. L'infrastructure cloud repose sur Google Cloud Platform et Amazon Web Services, toutes deux certifiées ISO/IEC 27001 et SOC 2. Il convient de préciser que ces certifications concernent l'infrastructure physique et les processus internes des fournisseurs et ne se substituent pas aux responsabilités internes d'AENVO en matière de configuration sécurisée des services au sein de cette infrastructure.
Les mesures de sécurité internes d'AENVO sont alignées sur les référentiels ISO/IEC 27001:2022 et ISO/IEC 27701:2019, adoptés volontairement. Tous les sous-traitants sont liés par des accords de traitement des données (DPA) conformément à l'article 28 du RGPD et, pour les opérations impliquant des données de personnes concernées brésiliennes, conformément à l'article 40 de la LGPD. Une évaluation périodique des risques est réalisée pour tous les fournisseurs critiques, conformément aux mesures de l'article 21, point d), de la Directive NIS2.
13Formation et sensibilisation
Tous les collaborateurs d'AENVO suivent une formation annuelle obligatoire en sécurité de l'information et en protection des données, garantissant que la culture de la sécurité est transversale à toute l'organisation. Des simulations de hameçonnage sont menées et des politiques internes d'utilisation acceptable des systèmes sont maintenues.
La formation couvre également les obligations découlant de l'AI Act, notamment les exigences de maîtrise de l'IA établies par l'article 4, qui impose que tous les collaborateurs travaillant avec des systèmes d'intelligence artificielle disposent de connaissances et de compétences adaptées au contexte de leurs fonctions. Les contenus de formation en IA couvrent les principes de fonctionnement des systèmes, les risques associés, les obligations légales applicables, les pratiques interdites par l'article 5 de l'AI Act et les procédures internes de signalement des anomalies et des incidents.
Ces exigences relèvent également des mesures de l'article 21, point g), de la Directive NIS2, adoptée volontairement par AENVO.
14Accessibilité numérique
AENVO s'engage en faveur de l'accessibilité de ses services numériques, conformément à la Directive (UE) 2019/882 et au décret-loi portugais n.º 82/2022, en vigueur depuis le 28 juin 2025. Les mesures de sécurité mises en œuvre ont été conçues pour ne pas créer de barrières d'accessibilité, garantissant que les utilisateurs présentant un handicap visuel, auditif, moteur ou cognitif peuvent accéder aux services et les utiliser avec un niveau de sécurité équivalent à celui des autres utilisateurs. La Déclaration d'accessibilité est disponible en ligne. Les utilisateurs ayant besoin d'assistance peuvent contacter AENVO à l'adresse legal@aenvo.ai.
15Contact sécurité
- Signalement de vulnérabilités, d'incidents ou de questions de sécurité : security@aenvo.ai
- Confidentialité et protection des données personnelles : privacy@aenvo.ai
- Questions juridiques et contractuelles : legal@aenvo.ai
- Accessibilité numérique : legal@aenvo.ai