Un agent IA dans votre instance : le contrat de confiance
Cette page résume l'architecture de sécurité de MonteGamme et notre posture RGPD / IA. Le dossier complet (DPA signable, mesures techniques détaillées, schémas de flux) est envoyé sur demande — avant la démo si votre RSSI préfère commencer par là.
1. Le modèle d'accès en une minute
L'agent ne s'installe pas dans votre instance : seul un portail de conversation (Service Portal) y est déployé, par un update set standard que vos équipes peuvent relire ligne à ligne avant commit. L'agent, lui, tourne sur la plateforme MonteGamme, hébergée en France, et dialogue avec votre instance par son API REST officielle.
- Deux flux OAuth 2.0 indépendants (client credentials), un par sens : votre instance appelle MonteGamme pour la conversation ; MonteGamme appelle votre instance pour lire et — si vous l'activez — écrire. Chaque flux a son propre couple client ID / secret, saisi manuellement de chaque côté : aucun secret ne transite, aucun mot de passe utilisateur n'est partagé.
- Un compte de service dédié, créé par vous, accessible uniquement en
web services, sans mot de passe interactif, portant les rôles minimaux que vous
choisissez. Vous pouvez le verrouiller en lecture seule au niveau plateforme
(rôle
snc_read_only) : aucune configuration côté MonteGamme ne peut passer outre. - TLS partout : aucun endpoint (y compris l'émission de jetons) n'est exposé en clair.
2. Les garde-fous à l'exécution
- lecture seule par défaut
- à l'installation, l'agent ne peut que lire. Les écritures sont désactivées par une propriété que vous seul contrôlez, et doublées côté instance par les rôles du compte de service.
- confirmation d'écriture
- même écritures activées, l'agent annonce son plan et demande confirmation dans la conversation avant de modifier quoi que ce soit.
- journal complet
- chaque appel d'outil et chaque écriture sont journalisés (table dédiée), horodatés et consultables par vos équipes, enregistrement par enregistrement.
- périmètre choisi par vous
- l'agent ne voit que ce que les rôles du compte de service exposent. Élargir ou restreindre le périmètre est une opération standard d'administration ServiceNow, réversible à tout moment.
- cloisonnement
- chaque client dispose de son environnement : conversations, mémoires et préférences ne sont ni partagées ni réutilisées pour un autre client.
- réversibilité
- coupez le compte de service ou l'enregistrement OAuth : l'accès s'arrête immédiatement. Vos développements restent dans votre instance ; vos données sont exportables puis supprimées.
3. Données personnelles — RGPD
Pour les données traitées dans le cadre du service, votre organisation est responsable de traitement et MonteGamme agit comme sous-traitant au sens de l'article 28 du RGPD. Un accord de traitement des données (DPA) est annexé à chaque contrat — et disponible en amont sur simple demande. Il couvre notamment : instructions documentées, notification des violations sous 48 h, assistance à l'exercice des droits, audit, restitution et suppression en fin de contrat.
| Sous-traitant | Rôle | Localisation | Encadrement |
|---|---|---|---|
| OVH SAS (OVHcloud) | Hébergement de la plateforme, stockage, sauvegardes | France (UE) | DPA OVHcloud |
| Anthropic, PBC | Modèle de langage (API Claude) : traitement des contenus de conversation nécessaires à la génération des réponses | États-Unis | DPA Anthropic — clauses contractuelles types ; les données soumises via l'API ne servent pas à entraîner les modèles |
Aucun autre sous-traitant n'accède aux données du service. La liste est contractuelle : tout ajout vous est notifié au moins 30 jours à l'avance, avec droit d'opposition.
4. Transparence IA — règlement (UE) 2024/1689
MonteGamme est un système d'IA à risque limité au sens de l'AI Act : un outil d'aide au développement et à l'administration d'instances ServiceNow, hors des domaines à haut risque de l'annexe III. Nous appliquons les obligations de transparence de l'article 50 :
- l'interface du portail annonce explicitement que vous dialoguez avec une intelligence artificielle (badge permanent + message d'accueil) ;
- les capacités et limites du système sont documentées : les contenus générés peuvent comporter des erreurs et doivent être relus, testés et validés avant mise en production ;
- la supervision humaine est intégrée au flux de travail : plan annoncé, confirmation avant écriture, journal auditable, promotion par update set restant entre vos mains.
5. Le déploiement que nous recommandons
- Connecter l'agent à un environnement de développement ou de test, pas à la production.
- Démarrer en lecture seule, le temps de valider la pertinence des analyses sur votre configuration.
- Activer les écritures sur le périmètre voulu, faire produire les évolutions, puis les promouvoir par update set vers la production, via votre processus de release habituel.
C'est le même cycle de vie que pour n'importe quel développement ServiceNow — l'agent s'y insère, il ne le remplace pas.
6. Obtenir le dossier complet
Fiche sécurité détaillée, DPA, schéma des flux, réponses à votre questionnaire sécurité : écrivez-nous à contact@montegamme.fr ou passez par le formulaire de contact en mentionnant « dossier sécurité ».