Fonctionnement des services du Site
5.1 Formulaires publics
Les formulaires « Avis d’expert », partenariat, contact du Réseau STA, demande de lecture personnalisée et prolongement volontaire de l’outil « Évaluer un risque » transmettent les informations à STA Conseils par courrier électronique au moyen de Brevo. La boîte à outils utilise également Brevo lorsque l’utilisateur choisit de recevoir son résultat par e-mail ou de le transmettre à STA Conseils. Les messages destinés à STA Conseils sont ensuite consultés et suivis dans sa messagerie professionnelle. Les demandes publiques ne sont pas enregistrées dans la base de données de l’espace partenaire par le Site.
Le questionnaire territorial du Réseau STA est hébergé séparément sur Google Forms. Il ne demande ni nom ni adresse électronique et les réponses y sont annoncées comme anonymes. Lorsque le visiteur choisit d’ouvrir ce questionnaire, il quitte le Site et utilise le service Google Forms selon les règles de confidentialité de Google.
La page d’entrée, la page courante, le site référent et les éventuels paramètres UTM peuvent être joints au message pour identifier l’origine de la demande. Ils ne servent pas à une publicité comportementale.
5.2 Diagnostic ERM et assistant ERM
Le résultat du diagnostic peut être consulté sans transmission. Tant que l’utilisateur ne demande pas de lecture personnalisée, les réponses et le score restent dans la mémoire du navigateur et disparaissent lors du rechargement ou de la fermeture du parcours.
L’assistant ERM est un parcours pédagogique local fondé sur des réponses prédéfinies. Les questions et choix effectués dans cet assistant ne sont ni envoyés à une intelligence artificielle externe ni enregistrés par STA Conseils.
5.3 Boîte à outils et évaluation d’un risque
Les calculs et évaluations de la boîte à outils sont réalisés localement dans le navigateur. Aucune donnée saisie n’est transmise automatiquement à STA Conseils ou à une intelligence artificielle externe.
Les outils « Construire un indicateur de pilotage », « Tester la continuité d’une activité » et « Tester sa préparation au risque cyber » calculent leur restitution localement dans le navigateur, sans stockage des réponses par le Site et sans transmission automatique. Après affichage du résultat, l’utilisateur peut choisir de le recevoir à son adresse électronique ou de le transmettre à STA Conseils. L’envoi ne peut intervenir qu’après saisie d’une adresse électronique, choix explicite de la destination et confirmation du consentement ; le nom et l’entreprise sont également requis pour une transmission à STA Conseils. La synthèse structurée est alors acheminée par Brevo, sans conservation supplémentaire des réponses par le mécanisme de la boîte à outils.
Lorsque l’utilisateur demande un Avis d’expert à partir de l’outil « Évaluer un risque », les informations déjà renseignées sont placées temporairement dans le stockage de session du navigateur afin de compléter le formulaire sans ressaisie. Elles ne sont transmises à STA Conseils qu’après l’action volontaire d’envoi et la confirmation dédiée. L’envoi réussi, la fermeture de la session de navigation ou la réinitialisation du parcours supprime cette reprise locale.
5.4 Espace partenaire
L’espace partenaire conserve les informations nécessaires à l’administration du partenaire et des profils qui lui sont activés, notamment son identité, sa structure, son adresse électronique professionnelle, son téléphone et, lorsqu’il est renseigné, son SIRET. Selon ces profils, il peut enregistrer les packs et le suivi des Avis d’expert, ainsi que les brouillons et opportunités commerciales qualifiées. Une demande d’avis ou une opportunité transmise est enregistrée dans la base de suivi et peut être notifiée par courrier électronique à STA Conseils.
L’assistant de qualification commerciale applique des règles prédéfinies aux réponses saisies. Il n’envoie aucun contenu à une intelligence artificielle externe, ne constitue ni un diagnostic ni un conseil et produit seulement une orientation indicative, susceptible d’être modifiée et validée par STA Conseils. Aucun message n’est envoyé automatiquement à l’interlocuteur de l’entreprise qualifiée.
L’accès utilise un code à usage unique envoyé par courrier électronique. Les codes et jetons de session sont conservés sous forme hachée. Le code est valable vingt minutes, avec un nombre d’essais limité ; la session est valable douze heures. La déconnexion supprime la session active. Chaque validation réussie d’un code augmente le compteur de connexions du partenaire et actualise sa date de dernière connexion ; un simple rechargement de page, une demande de code non validée ou la reprise d’une session existante ne sont pas comptés.
Les pièces confidentielles ne sont pas stockées dans l’espace partenaire : lorsqu’elles sont nécessaires, leur transmission est organisée séparément.
5.5 Espace de mission Audit assurances & continuité
Le parcours opérationnel du SaaS est limité aux espaces Organisation, Objectifs, Activités, Questionnaires et Synthèse. Les risques, assurances, écarts, recommandations et plans d’action ne constituent pas des étapes opérationnelles du SaaS. L’accès client est limité aux questionnaires affectés à l’adresse professionnelle autorisée. Le client peut répondre, commenter, enregistrer, reprendre et transmettre ses réponses ; il n’accède pas à la Synthèse réservée à STA Conseils, aux tarifs ni aux autres missions.
L’accès client utilise un code à usage unique valable vingt minutes et une session valable douze heures. Les codes et jetons sont conservés sous forme hachée. Les données structurées de la mission, les affectations, les réponses, les commentaires, la provenance et le niveau de vérification de chaque réponse, les références externes, les contrôles de complétude, les snapshots versionnés et l’historique des principales actions sont enregistrés dans la base de la mission. Le client ne peut pas qualifier une information comme observée sur site par STA Conseils.
Aucun document client ni contrat complet n’est téléversé ou stocké dans le SaaS en V1. Les pièces et contrats complets restent transmis par e-mail ou déposés dans le dossier Google Drive convenu ; le SaaS conserve uniquement le lien du dossier et les références externes utiles. La création d’un snapshot ne confirme jamais automatiquement la lecture d’une pièce ou d’un contrat, qui doit résulter d’une action explicite.
Le SaaS ne produit ni brouillon de rapport ni rapport final. Après la création du snapshot, le rapport est préparé hors du SaaS à partir des éléments effectivement exploités, puis relu, arbitré et validé par STA Conseils. La version actuelle du SaaS ne transmet automatiquement aucune donnée de mission à un service d’intelligence artificielle externe.
5.6 Assistant STA · IA sur WhatsApp
Certaines pages publiques expressément sélectionnées et les vues authentifiées de l’espace partenaire proposent un lien ou une bulle « Assistant STA · IA » ouvrant une conversation WhatsApp. La bulle est un simple lien : avant que l’utilisateur ne clique volontairement, aucune donnée n’est transmise à WhatsApp ou à Meta, aucun script ou widget Meta n’est chargé et aucun cookie Meta n’est déposé par ce dispositif.
Après le clic, l’utilisateur quitte le Site et ouvre volontairement WhatsApp. Les messages et informations qu’il choisit d’échanger sont alors traités dans l’environnement WhatsApp / Meta. Les conversations peuvent être prises en charge par Meta Business Agent afin de générer les réponses de l’Assistant STA. Ces traitements relèvent également des conditions d’utilisation et politiques de confidentialité applicables de WhatsApp et Meta.
L’utilisateur est invité à ne transmettre par WhatsApp aucun mot de passe, aucune donnée bancaire, aucun document confidentiel non nécessaire, aucune donnée sensible ni aucun secret d’affaires.
Ce dispositif est distinct du diagnostic ERM et de l’assistant ERM local du Site décrits au point 5.2. Ces outils locaux n’envoient aucune réponse à une intelligence artificielle externe. Seule la conversation ouverte volontairement dans WhatsApp utilise, dans ce cadre, Meta Business Agent.