MENTIA

Trust — Sécurité, conformité, transparence

Page publique — destinée à la landing /trust Dernière mise à jour : 11 mai 2026


MENTIA est un service B2B français qui mesure la visibilité de votre entreprise dans les IA génératives (ChatGPT, Claude, Gemini, Perplexity, Mistral). Cette page liste, en clair, où tournent nos serveurs, qui sont nos sous-traitants, et comment nous protégeons vos données.


Éditeur du service

MENTIA est un service édité par la société :

ChampValeur
DénominationWORKWAVE
Forme juridiqueSAS — Société par Actions Simplifiée
Siège social3 rue des Rosiers, 86110 CRAON, France
SIREN943 055 830
SIRET943 055 830 00013
TVA intracommunautaireFR27 943 055 830
NAF/APE58.29C — Édition de logiciels applicatifs
Marque parentehttps://workwave.fr
Service MENTIAhttps://getmentia.fr
Emailcontact@getmentia.fr
Directeur de la publicationWilly Gauvrit, président

MENTIA est une marque commerciale détenue par WORKWAVE SAS.


En une ligne

Hébergement européen par défaut (Frankfurt). Données chiffrées en transit (TLS 1.3) et au repos. Aucun cookie de tracking. Aucune revente de données. Aucun entraînement d'IA tierce sur vos données.


Hébergement et localisation des données

ComposantFournisseurRégion
Application web (frontend + API)VercelEU — Frankfurt (fra1) configuré par défaut
Base de donnéesSupabase / AWS RDSEU — Frankfurt (eu-central-1)
Stockage de fichiersSupabase StorageEU — Frankfurt
Email transactionnelÀ activer (Resend ou équivalent SCC)À documenter avant production
Email pro (contact@getmentia.fr)Hostinger MailEU — Lituanie
Code sourceGitHubUSA — Microsoft Cloud, encadré SCC + EU Data Boundary

Note d'honnêteté : Vercel exécute la majorité des fonctions dans la région que nous choisissons (Frankfurt). Certaines fonctions edge globales peuvent transiter par d'autres régions pour des raisons de latence — ce trafic ne stocke pas durablement vos données.


Sous-traitants

Nous publions la liste complète de nos sous-traitants ("data processors" au sens du RGPD article 28). Chaque ajout fait l'objet d'une mise à jour de cette page au moins 30 jours avant activation.

Infrastructure

Sous-traitantServicePays / régionCertificationsBase juridique du transfertDPA
VercelHébergement web et fonctions serverlessUSA (siège) — exécution FrankfurtSOC 2 Type II, ISO 27001, GDPR-readyStandard Contractual Clauses 2021/914vercel.com/legal/dpa
SupabasePostgres managé + Auth + StorageEU Frankfurt (eu-central-1)SOC 2 Type II, HIPAA-readyHébergement EU — pas de transfertsupabase.com/legal/dpa
HostingerDNS du domaine + email proEU (Lituanie)ISO 27001Hébergement EUhostinger.com/legal/data-processing-agreement
GitHub (Microsoft)Hébergement du code source (pas de données utilisateur)USA — EU Data BoundarySOC 2, ISO 27001, FedRAMPSCC + Microsoft EU Data Boundarygithub.com/customer-terms/dpa

Modèles de langage (LLM Providers)

Le cœur du service MENTIA consiste à interroger plusieurs IA pour mesurer votre visibilité. Les prompts envoyés ne contiennent aucune donnée personnelle utilisateur (ni email, ni mot de passe, ni identité) — seulement le nom de marque, le domaine, et la question publique à tester.

Sous-traitantServicePaysCertificationsTransfertsDPA
Mistral AILLM françaisFrance (Paris)ISO 27001Hébergement EU — pas de transfertmistral.ai/terms
OpenAIChatGPT — tracking visibilitéUSASOC 2 Type IISCC + opt-out training (API enterprise)openai.com/policies/data-processing-addendum
AnthropicClaude — tracking visibilitéUSASOC 2 Type IISCC + zero-retention APIanthropic.com/legal/dpa
GoogleGemini — tracking visibilitéUSASOC 2, ISO 27001, ISO 27018SCCcloud.google.com/terms/data-processing-addendum
PerplexityTracking visibilitéUSASOC 2 (en cours)SCCperplexity.ai/hub/legal/dpa

Outils de service (paiement, support, monitoring)

Sous-traitantServicePaysStatut
Stripe (à activer)PaiementEU (Irlande) + USA pour traitement carteSous SCC + PCI DSS — DPA disponible
Resend (à activer V1)Emails transactionnelsUSA — region EU prévueSous SCC
Sentry (à activer V1)Monitoring d'erreursUSA — region EU disponibleSous SCC, region EU à activer

Transferts internationaux

Certaines de vos données techniques transitent par des prestataires aux États-Unis (les LLMs notamment). Conformément à l'arrêt Schrems II (CJUE, juillet 2020) et aux décisions ultérieures :

  • Tous nos transferts hors UE sont encadrés par les Standard Contractual Clauses (SCC) version 2021/914 approuvées par la Commission européenne le 4 juin 2021.
  • Pour les LLMs américains qui le proposent, nous utilisons les options opt-out d'entraînement et zero-retention quand elles sont disponibles via API (OpenAI, Anthropic, Mistral).
  • Aucune donnée d'identification personnelle (email, nom, mot de passe) n'est envoyée aux LLMs — uniquement les prompts de tracking, qui contiennent le nom de la marque cliente et des questions publiques.

Vous pouvez consulter notre Registre Article 30 (sur demande à contact@getmentia.fr pour la version interne complète) pour le détail des bases juridiques de chaque transfert.


Sécurité technique

CoucheMesure
TransportTLS 1.3 sur tous les endpoints (HSTS activé)
Mots de passeHash bcrypt avec salt — jamais stockés en clair
Base de donnéesRow Level Security (RLS) Postgres — chaque client est isolé au niveau des requêtes
SessionsJWT signés Supabase Auth — tokens à courte durée + refresh tokens
SauvegardesQuotidiennes, chiffrées, rétention 7 jours côté Supabase Pro
Accès admin2FA obligatoire sur tous les comptes Vercel, Supabase, GitHub, Hostinger
SecretsVariables d'environnement chiffrées (Vercel Env Vars), jamais commitées
CodeCode review systématique avant merge sur main ; Dependabot actif
Logs sécuritéTentatives de login monitoring, alertes sur accès suspects

Ce que nous ne faisons pas (engagements explicites)

  • Aucune revente de vos données à des tiers
  • Aucun entraînement d'IA sur vos prompts ou contenus
  • Aucun cookie de tracking publicitaire (pas de Google Analytics, pas de pixels Meta)
  • Aucune publicité ciblée servie depuis MENTIA

Cookies

MENTIA n'utilise que des cookies strictement nécessaires au fonctionnement :

  • Cookie de session (sb-* Supabase Auth) — vous garde connecté
  • Cookie CSRF — sécurité contre les attaques cross-site

Conformément aux lignes directrices CNIL 2020, ces cookies sont exemptés du recueil de consentement. Aucun cookie analytique ou publicitaire n'est posé.

Si nous installons un outil d'analytics (Plausible, Vercel Analytics) à l'avenir, nous ajouterons un bandeau de consentement RGPD-conforme et mettrons à jour cette page.


DPA pour clients enterprise

Pour les clients ayant besoin d'un Data Processing Agreement signé (en général : grands comptes, agences manipulant des données de leurs propres clients), nous fournissons un DPA standard MENTIA sur simple demande à contact@getmentia.fr.

Le DPA reprend les obligations de l'article 28 du RGPD : mesures techniques et organisationnelles, sous-traitants ultérieurs autorisés, droits des personnes concernées, notification de violation, audits, restitution/suppression en fin de contrat.

Voir notre modèle de DPA.


Vos droits — accès, suppression, export

Vous pouvez à tout moment :

  • Exporter vos données : un export complet (JSON) sera disponible dans votre dashboard à partir de la V1 publique. En attendant, écrivez à contact@getmentia.fr — nous traitons sous 7 jours.
  • Supprimer votre compte : option disponible dans Paramètres > Compte > Supprimer. Suppression complète sous 30 jours, sauf factures (10 ans, obligation légale).
  • Demander vos droits RGPD (accès, rectification, opposition, portabilité, limitation) : contact@getmentia.fr avec preuve d'identité.

Voir notre politique de confidentialité pour le détail.


Statut des audits et certifications

SujetÉtat au 9 mai 2026Échéance
Politique de confidentialité publiéeV1.0 rédigéeMise en ligne sur /privacy à la sortie publique V1
Registre Article 30V1.0 interneMis à jour à chaque nouveau traitement
DPA standard disponibleV1.0 prêtDisponible sur demande dès maintenant
Trust page publiqueV1.0 (cette page)À déployer sur /trust à la sortie publique
Pentest externePrévuAvant V1.0 production publique
Certification SOC 2Non visée à court terme (coût + ressources)Réévaluation à 100 k€ MRR
Certification ISO 27001Non visée à court termeRéévaluation à 100 k€ MRR
HDS (Hébergement Données Santé)Non applicable (vertical hors santé)—

Nous préférons être honnêtes sur ce qu'on n'a pas encore plutôt que de revendiquer des certifications coûteuses qu'un solo founder ne peut pas obtenir en phase MVP. Les certifications clé (SOC 2, ISO 27001) sont l'objectif explicite à mesure que MENTIA grandit.


Contact

Pour toute question sécurité, conformité ou demande RGPD :

  • Email : contact@getmentia.fr
  • Objet : "Trust — [Sujet]"

Pour signaler une vulnérabilité de sécurité de manière responsable :

  • Email : contact@getmentia.fr
  • Objet : "Security Disclosure"
  • Nous nous engageons à répondre sous 48h et à ne pas poursuivre la personne qui signale de bonne foi.

Cette page est maintenue à jour à chaque évolution de la stack ou de la liste de sous-traitants. Date de dernière mise à jour : 9 mai 2026.

Tu as besoin d'un DPA pour ta compliance ?

Notre modèle de DPA est disponible sur simple demande pour les comptes Business+. Conforme article 28 RGPD, 12 articles standards.

← Retour à l'accueilConfidentialitéContact