Cette page décrit, de manière véridique et précise, comment Hush AI traite vos données aujourd'hui. Chaque affirmation est vérifiable. Si une affirmation est vague ou fausse, mettez-nous au défi à [email protected].
En une ligne : nous n'enregistrons pas vos données. Nous traitons ce que vous envoyez, puis le supprimons, de sorte que rien n'est stocké qui puisse être divulgué, vendu ou réclamé. La seule chose conservée est l'historique de conversation que vous choisissez d'enregistrer, chiffré sur votre propre appareil, jamais sur aucun serveur où que ce soit, et disparu à l'instant où vous le supprimez.
La question à laquelle les géants de la tech n'ont pas pu répondre. En juin 2025, le directeur des affaires publiques et juridiques de Microsoft France a été interrogé lors d'une audition du Sénat français, sous serment, sur le point de savoir s'il pouvait garantir que les données détenues pour les citoyens français ne seraient jamais transmises aux autorités américaines. Sa réponse : « Non, je ne peux pas le garantir. » En vertu du CLOUD Act américain, un fournisseur détenu par une entité américaine peut être contraint de remettre des données où qu'elles soient stockées. Microsoft affirme que cela n'est jamais arrivé ; le point est qu'ils ne pouvaient pas promettre que cela n'arriverait pas. Hush est une entreprise britannique sur du matériel privé, sans société mère américaine et sans IA tierce dans la chaîne, de sorte que cette question ne se pose pas ici. Lisez ce qui a été dit.
Hush AI est enregistré auprès de l'Information Commissioner's Office du Royaume-Uni en tant que responsable de traitement pour les données personnelles que nous collectons pour faire fonctionner le service (vos détails de compte, journaux d'utilisation). Pour le contenu que vous soumettez via le service (vos requêtes et les réponses de l'IA), votre organisation est le responsable de traitement et Hush AI agit en tant que sous-traitant selon vos instructions. Cette distinction est documentée dans notre contrat de sous-traitance, que chaque client professionnel signe avant tout flux de données réelles.
Les requêtes des clients passent par trois couches, toutes physiquement situées au Royaume-Uni :
Hush Refinery, l'installation physique au Royaume-Uni où se trouve le matériel d'inférence. Rien de votre requête ne quitte jamais le réseau de cette installation.
Hush Gateway, la porte d'entrée logicielle. Chaque requête la traverse : elle valide votre identité, applique le quota de votre offre, journalise les métadonnées, retire les éventuels jetons de raisonnement internes et l'achemine vers le bon modèle.
Hush Models, Alpha (produit phare), Omega, Prism et Lambda. Chacun s'exécute sur du matériel dédié et traite votre requête en mémoire ; les modèles eux-mêmes n'écrivent rien sur le disque. Votre historique de chat web est enregistré chiffré sur votre propre appareil pour que vous puissiez y revenir, et supprimé dès que vous le supprimez ; les requêtes API ne sont pas stockées du tout. Seules les métadonnées de requête sont journalisées (voir Conservation des données ci-dessous).
Hush Services, Hush Cyclops Vision (extraction de documents et OCR avec effacement sécurisé automatique), Hush Echo (transcription audio avec destruction après lecture) et un moteur de recherche axé sur la confidentialité. Tous suivent la même conception zéro conservation : traiter, puis effacer de façon sécurisée.
Chaque requête envoyée à Hush AI est traitée sur du matériel physiquement situé au Royaume-Uni. Le cluster d'inférence se compose de matériel NVIDIA et AMD dédié connecté par une liaison privée. Aucune partie de votre requête n'est envoyée à un fournisseur de cloud ou à un service d'IA tiers.
Le front-end web (hush-ai.uk) se trouve derrière Cloudflare pour le TLS en périphérie et la protection DDoS, de sorte que les requêtes passent par la périphérie de Cloudflare, où il gère les métadonnées de connexion (IP, horodatage, URL). Cloudflare n'est pas un sous-traitant d'IA, ne reçoit jamais vos conversations ou documents enregistrés et n'utilise rien pour l'entraînement. Vos requêtes et réponses ne sont ni stockées par Cloudflare ni envoyées à un autre service d'IA que du matériel privé.
Hush AI opère entièrement au sein du Royaume-Uni. En vertu des décisions d'adéquation de la Commission européenne pour le Royaume-Uni (renouvelées le 19 décembre 2025, valables jusqu'au 27 décembre 2031), les organisations basées dans l'EEE peuvent partager des données personnelles avec Hush AI sans clauses contractuelles types ni aucun autre mécanisme de transfert RGPD.
Pour les clients hors Royaume-Uni et hors EEE (y compris le Brésil et d'autres juridictions), l'avenant relatif au transfert international du contrat de sous-traitance s'applique, transférant la responsabilité de la base légale au titre du droit local au client en tant que responsable de traitement.
Aucun tiers ne stocke jamais le contenu de vos requêtes ou réponses, ni ne l'utilise pour l'IA ou l'entraînement. Deux tiers traitent des données personnelles limitées pour faire fonctionner le service, et nous les divulguons clairement :
| Sous-traitant | Objet | Données personnelles traitées | Contenu des requêtes/réponses ? |
|---|---|---|---|
| Stripe Payments UK Ltd | Traitement des paiements | Nom, e-mail, détails de carte de paiement (détenus par Stripe, jamais par nous) | Jamais |
| Cloudflare | TLS en périphérie, protection DDoS | Adresse IP, métadonnées de requête (horodatage, URL) | Passe par la périphérie en transit uniquement ; jamais stocké, jamais utilisé pour l'IA ou l'entraînement |
Toute l'inférence, le stockage et le traitement de vos contenus par l'IA se font exclusivement sur du matériel privé au Royaume-Uni. Aucun fournisseur d'IA cloud, aucune API de modèle tierce, aucun service d'analyse. Vous repérez une erreur sur cette page ? Dites-le-nous à [email protected] et nous la corrigerons.
Pour chaque requête API, nous enregistrons ce qui suit sur un stockage britannique local :
Nous ne stockons pas le contenu de vos requêtes, réponses ou conversations de chat web, uniquement des métadonnées, comme indiqué ci-dessus. Rien de ce que vous envoyez n'est jamais utilisé pour l'entraînement ni analysé à des fins marketing. Le schéma de base de données est ouvert et peut être inspecté pendant un pilote.
Vous n'avez besoin ni d'un compte ni de notre permission pour nous auditer : hush-ai.uk/audit exécute un audit en direct du système de production depuis votre propre navigateur en un clic, vérifiant le contrat zéro connaissance à /v1/privacy-manifest, les en-têtes de sécurité, et que nos pages ne chargent rien de tiers, avec la commande exacte pour reproduire chaque vérification depuis votre propre terminal.
Chaque compte inclut en outre un export en un clic de la piste d'audit complète de votre organisation (CSV ou JSON), chaque requête, horodatée, métadonnées uniquement, téléchargeable à tout moment lorsque vous êtes connecté, à /api/audit/export.csv ou /api/audit/export.json, sans avoir à nous le demander. C'est votre dossier de preuves IG, à conserver, pendant et après tout pilote. Pour le tableau complet de due diligence, y compris ce que nous n'avons pas encore certifié, voir Achats & due diligence.
Nous tenons un plan de réponse aux incidents écrit couvrant la détection, le confinement, l'enquête, la notification à l'autorité de contrôle dans les 72 heures comme l'exige l'article 33 du RGPD, et la notification aux clients dans les 48 heures. Un résumé est disponible sur demande.
Certification Cyber Essentials, accréditation du UK National Cyber Security Centre. Demande en préparation.
Cyberassurance, devis en cours auprès d'assureurs spécialisés.
Évaluations de sécurité sectorielles, à compléter au moment du premier engagement dans un secteur réglementé.
Hush AI est, aujourd'hui, une petite entreprise privée. Elle n'a pas été certifiée ISO 27001. Elle n'a pas de rapport SOC 2 Type II. Elle n'a pas de centre d'opérations de sécurité 24/7. Si votre processus d'achat exige l'un de ces éléments comme condition obligatoire, Hush AI n'est pas encore le bon partenaire pour vous, et nous vous dirons honnêtement où nous en sommes sur la feuille de route pour chacun.
Ce que nous offrons à la place, c'est une transparence totale, un essai gratuit, et le droit de partir à tout moment avec chaque entrée de journal que nous détenons sur vous.
Les documents suivants sont disponibles gratuitement pour le responsable IG ou le DPD de tout client potentiel. Écrivez à [email protected] et nous répondons sous deux jours ouvrés.
Neutre vis-à-vis des fournisseurs, examiné au regard du RGPD. Ce qu'il faut demander à tout outil d'IA avant de lui confier quoi que ce soit de privé, et comment savoir ce qu'il conserve réellement.
Obtenir les modèles, gratuitement →Aucun e-mail, aucune inscription. Téléchargez-les directement depuis notre page de ressources, et nous ne conservons rien.
Security questions, audit requests, or vulnerability reports
We respond to every legitimate enquiry within two working days.
[email protected]Hush AI est un assistant de rédaction et de synthèse. Il n'est pas une source de conseil médical, juridique ou financier. Vérifiez toujours les résultats générés par l'IA avant d'agir en conséquence.
← Back to Hush AISur votre propre appareil. L'historique de conversation y est stocké chiffré jusqu'à ce que vous le supprimiez, jamais sur aucun serveur où que ce soit, et il n'est jamais utilisé pour entraîner des modèles.
Non. Hush exécute ses propres modèles sur du matériel privé, sans aucune API d'IA tierce dans la chaîne, de sorte que vos contenus ne transitent jamais par un système des géants de la tech. Et parce que nous ne stockons rien de vous, il n'y a rien que quiconque puisse être contraint de remettre.
Non. Vos contenus ne sont jamais utilisés pour entraîner des modèles ni analysés à des fins marketing. Nous ne stockons pas le contenu de vos requêtes API ; votre historique de chat web est stocké chiffré localement sur votre propre appareil jusqu'à ce que vous le supprimiez, et seules les métadonnées de requête sont journalisées.
Oui. Vous pouvez exporter un journal d'audit de votre utilisation en un clic, en CSV ou JSON, votre propre dossier de preuves au titre de l'article 30 du RGPD / IG, à conserver.
Un défi légitime, et vous ne devriez pas avoir à nous croire sur parole. Tout sur cette page est vérifiable : l'entreprise au Companies House (17278687), notre enregistrement en matière de protection des données à l'ICO (ZC126901), et les affirmations de confidentialité elles-mêmes dans le produit, car il n'y a rien de stocké sur aucun serveur où que ce soit qui puisse être divulgué ou remis. Comme nous en sommes au début, vous seriez parmi nos premiers ; ainsi, plutôt que les garanties d'une autre organisation, le pilote gratuit de deux semaines laisse à votre responsable IG un rapport issu de votre propre journal d'audit, vérifiable au regard de votre propre travail. Tout fournisseur de confiance a eu un premier client, et nous préférerions gagner le vôtre sur des preuves que vous pouvez vérifier plutôt que sur un témoignage que vous ne pouvez pas.