Dossier technique · Process de développement

Du cadrage à la production, un process documenté.

Ce document s'adresse aux DSI, RSSI, architectes et acheteurs qui évaluent Mookay. Il décrit notre cycle de développement, notre stack, notre modèle d'hébergement, nos règles de sécurité et les garanties de propriété et de réversibilité inscrites dans nos contrats.

Code cédé au client

dès la recette de chaque lot

Données hébergées en UE

dans votre propre organisation

Comptes nominatifs + MFA

aucun identifiant partagé

Plan de sortie contractualisé

opérations listées à l'avance

Principes

Quatre règles qui structurent chaque projet.

Elles sont écrites dans nos contrats. Tout le reste du process en découle.

  1. 01

    Le client reste propriétaire

    Le code spécifique vous est cédé à la recette de chaque lot. La base de données est souscrite à votre nom, le nom de domaine reste chez votre registraire. Rien d'essentiel ne dépend d'un compte que vous ne contrôlez pas.

  2. 02

    Livrer par incréments autonomes

    Chaque besoin est découpé en lots fonctionnels utilisables seuls, spécifiés, recettés et mis en production un par un. Pas d'effet tunnel : la valeur arrive lot après lot.

  3. 03

    Spécifier avant de coder

    Aucun développement ne démarre sans fiche de spécification validée par écrit : objectif, périmètre, hors périmètre, critères de recette vérifiables.

  4. 04

    Réversible dès le premier jour

    Dépôt de code accessible à tout moment, documentation d'exploitation tenue à jour, procédure de transfert décrite au contrat. Vous pouvez reprendre la main sans repartir de zéro.

Cycle de vie

Six étapes, un livrable à chaque fois.

Le même cycle s'applique à chaque lot fonctionnel, du premier outil livré à l'évolution d'une application en production.

01

Cadrage

Recensement des besoins avec les métiers, étude de faisabilité technique et préparation de l'environnement cible.

Ce qu'on fait

  • Ateliers avec les utilisateurs et la direction
  • Choix d'architecture et des fournisseurs
  • Ouverture des accès selon une procédure écrite

Livrable

Un backlog priorisé et une architecture validée

02

Spécification

Chaque lot fait l'objet d'une fiche de spécification, validée par écrit avant tout démarrage.

Ce qu'on fait

  • Objectif métier, utilisateurs, périmètre et hors périmètre
  • Services tiers, modèles d'IA et données personnelles concernés
  • Critères de recette vérifiables et scénarios de test
  • Charge estimée et échéance indicative

Livrable

Une fiche signée, qui fait foi pour la recette

03

Développement

Itérations courtes et démonstrations régulières, sur une branche dédiée par fonctionnalité.

Ce qu'on fait

  • Versioning Git, historique complet conservé
  • Revue du code avant fusion
  • Déploiement de prévisualisation par branche
  • Secrets hors du code source

Livrable

Un code versionné, revu et démontrable

04

Recette

Mise à disposition dans un environnement de recette, avec une notice. Vous validez au regard des critères de la fiche.

Ce qu'on fait

  • Délai de recette fixé au contrat
  • Réserves écrites, précises et reproductibles
  • Seules les anomalies critiques ou majeures bloquent
  • Nouveau cycle limité aux points corrigés

Livrable

Un procès-verbal de recette

05

Mise en production

Déploiement continu depuis la branche principale, sur votre nom de domaine.

Ce qu'on fait

  • Build et vérifications automatisés
  • Migrations de base de données versionnées
  • Retour arrière immédiat vers la version précédente
  • DNS pointé sans délégation de votre zone

Livrable

Une application en ligne, sur votre domaine

06

Exploitation

Le parc livré est maintenu en condition opérationnelle pendant toute la durée du contrat.

Ce qu'on fait

  • Support avec prise en charge par niveau de gravité
  • Maintenance corrective du parc livré
  • Suivi des dépréciations de modèles et d'API
  • Liste des comptes et accès tenue à jour

Livrable

Un parc maintenu, des accès tracés

Stack technique

Des technologies standard, documentées et reprenables.

Nous privilégions des briques largement adoptées, open source ou à fort écosystème : une autre équipe doit pouvoir reprendre le code sans nous.

  • 01

    Interfaces

    • TypeScript
    • React
    • Next.js
    • Vite
    • Tailwind CSS
    • PWA
    • Three.js
    • i18next
    • Motion

    Applications web responsives et installables, utilisables sans réseau sur le terrain quand le besoin l'exige. 3D, multilingue et animations d'interface quand le métier le demande.

  • 02

    Back-end et données

    • PostgreSQL
    • Supabase
    • Microsoft Azure
    • Row Level Security
    • Stockage objet
    • Serverless
    • Python / FastAPI
    • Rust
    • C++

    Le contrôle d'accès est appliqué au niveau de la base de données, pas seulement dans l'interface. Rust et C++ pour les traitements où la performance est critique.

  • 03

    Intelligence artificielle

    • Anthropic
    • OpenAI
    • Google
    • Mistral AI

    Approche multi-fournisseurs : le modèle est choisi par cas d'usage, selon la qualité, le coût, la latence et la localisation.

  • 04

    Industrialisation

    • Git / GitHub
    • CI/CD
    • Netlify
    • Vitest
    • Playwright
    • ESLint
    • Zod

    Typage strict de bout en bout, validation des entrées, tests automatisés sur les parcours critiques.

Par défaut, pas imposé. Supabase et Netlify sont nos choix par défaut. Un cloud imposé (Microsoft Azure par exemple), un hébergement sur vos serveurs ou un fournisseur référencé peuvent les remplacer par des équivalents, après validation de compatibilité au cadrage.

Architecture et hébergement

Vos données restent dans votre environnement.

La base de données vit dans une organisation cloud souscrite à votre nom (région UE, Paris ou Francfort), ou directement sur vos serveurs locaux. Mookay y intervient avec des comptes invités et n'héberge pas vos données : l'interface diffusée par CDN n'en stocke pas.

Propriété client

Votre environnement

  • PostgreSQLCloud UE ou vos serveurs
  • Auth + stockageDans votre organisation
  • Domaine + DNSChez votre registraire
  • SauvegardesPolitique choisie par vous

Opéré par Mookay

Pendant le contrat

  • Interface webCDN, HTTPS
  • Git + CI/CDDépôt accessible au client
  • Clés d'API IAPlafond par client, alerte

Sous-traitants ultérieurs

Fournisseurs de modèles

  • AnthropicAPI
  • OpenAIAPI
  • GoogleAPI
  • Mistral AIAPI, France

Les transferts éventuels hors UE vers les fournisseurs de modèles sont encadrés par une décision d'adéquation ou par les clauses contractuelles types. Le modèle utilisé est indiqué dans chaque fiche de spécification.

Sécurité

Des mesures inscrites au contrat, pas des intentions.

Elles figurent dans l'annexe technique et dans l'accord de sous-traitance des données, et s'appliquent à tous les projets.

En cas d'incident

Toute violation de données vous est notifiée dans les 48 heures ouvrées suivant sa découverte.

  1. S-01

    Comptes nominatifs

    Chaque intervenant dispose de son propre compte. Aucun identifiant ni mot de passe n'est partagé entre les parties.

  2. S-02

    MFA obligatoire

    Authentification multifacteur activée sur tous les comptes d'administration.

  3. S-03

    Moindre privilège

    Chaque accès est limité à son usage. La liste des comptes et accès ouverts est tenue à jour.

  4. S-04

    Chiffrement

    Échanges chiffrés (HTTPS / TLS). Données chiffrées au repos par l'hébergeur de la base.

  5. S-05

    Secrets hors du code

    Clés et identifiants en variables d'environnement, jamais dans le dépôt de code.

  6. S-06

    Contrôle d'accès en base

    Règles de sécurité au niveau des lignes (RLS) : un utilisateur ne lit que ce qu'il est autorisé à lire.

  7. S-07

    Journalisation

    Les accès d'administration sont journalisés.

  8. S-08

    Hébergement UE ou local

    Base de données hébergée dans une région de l'Union européenne, ou sur les serveurs de votre entreprise.

Données personnelles

Un cadre RGPD contractualisé.

Chaque contrat inclut un accord de sous-traitance conforme à l'article 28 du RGPD.

Rôles définis
Le client est responsable de traitement, Mookay sous-traitant au sens de l'article 28 du RGPD. Un accord de sous-traitance est annexé au contrat.
Traitements documentés
Nature, finalité, catégories de données et de personnes concernées sont précisées dans chaque fiche de spécification.
Sous-traitants ultérieurs
Liste fournie au contrat. Tout ajout ou remplacement vous est notifié à l'avance, avec un droit d'opposition.
Transferts hors UE
Encadrés par une décision d'adéquation ou par les clauses contractuelles types de la Commission européenne.
Violation de données
Notification au client dans les 48 heures ouvrées suivant sa découverte.
Fin de contrat
Retrait des accès et suppression des copies détenues par Mookay sous 30 jours. Les données de votre environnement restent sous votre contrôle.
Audit
Audit documentaire possible une fois par an, par un auditeur indépendant tenu à la confidentialité.

Intelligence artificielle

Intégrer des modèles d'IA sans perdre la maîtrise.

Les modèles évoluent vite et se trompent parfois. Notre process en tient compte dès la conception.

  1. 01

    Contrôle humain par conception

    Les sorties d'un modèle sont une aide. Pour toute décision à effet significatif (juridique, financier, contractuel, sécurité, personnes), le parcours prévoit une validation humaine.

  2. 02

    Cadre AI Act

    Les livrables ne sont pas destinés aux usages classés à haut risque ou interdits par le règlement (UE) 2024/1689, sauf accord écrit spécifique. Nous vous aidons à qualifier chaque cas d'usage en tant que déployeur.

  3. 03

    Pérennité face aux modèles

    Quand un fournisseur déprécie ou retire un modèle, nous proposons un remplacement. Les adaptations courantes (version équivalente, appel d'API, ajustement de prompts) relèvent de la maintenance.

  4. 04

    Maîtrise de la consommation

    Plafond technique de consommation par client et seuil d'alerte : pas de dérive de coût silencieuse.

  5. 05

    Traçabilité

    Prompts et paramètres versionnés avec le code. Les services d'IA utilisés sont listés dans chaque fiche de spécification.

  6. 06

    Variabilité assumée

    Les modèles sont probabilistes : nous concevons les traitements pour tolérer l'erreur (contrôles, formats structurés, reprise manuelle) plutôt que de la supposer absente.

Propriété et réversibilité

Vous pouvez partir avec tout, à tout moment.

Le code source des livrables recettés est conservé dans un dépôt dont vous pouvez obtenir l'accès ou la remise à tout moment, avec sa documentation technique.

Propriété intellectuelle

Ce qui vous appartient

  • Droits patrimoniaux sur le code source spécifique et sa documentation cédés à la recette de chaque lot, y compris en cours de contrat
  • Composants génériques Mookay concédés sous licence gratuite, perpétuelle et transférable avec le livrable
  • Composants open source soumis à leurs licences propres, liste fournie sur demande
  • Règles métier, paramétrages et prompts spécifiques traités comme vos informations confidentielles : jamais réutilisés pour un autre client

Transfert d'exploitation

Huit opérations, listées au contrat

  1. 1Migration de l'interface sur vos comptes d'hébergement
  2. 2Création et configuration des environnements (production, préproduction)
  3. 3Transfert des secrets, variables d'environnement et clés de configuration
  4. 4Bascule sur vos propres clés d'API IA et reconfiguration des intégrations
  5. 5Reconfiguration de la chaîne CI/CD sur vos outils
  6. 6Remise du code source et de la documentation d'exploitation
  7. 7Déploiement de vérification et contrôle de bon fonctionnement en votre présence
  8. 8Retrait de l'ensemble des accès Mookay, constaté par écrit

Vous repartez avec

Le code, la documentation et des comptes à votre nom

Gouvernance

Un pilotage lisible des deux côtés.

Interlocuteurs nommés
Un référent identifié côté Mookay, un décideur identifié côté client. Les noms figurent au contrat.
Comité de pilotage
Réunion périodique : arbitrage du backlog, démonstrations, revue des demandes et des incidents.
Demandes qualifiées
Chaque demande est qualifiée (question, anomalie, évolution, nouveau lot) et estimée avant engagement.
Suivi tracé
Les demandes et anomalies passent par un canal unique et un outil de tickets : rien ne se perd dans les mails.
Cadre contractuel
Sous-traitance éventuelle sous la responsabilité de Mookay, confidentialité survivant cinq ans au contrat, droit français.
Assurance
Responsabilité civile professionnelle souscrite. Attestation transmise sur demande.

Consultation en cours ?

Nous complétons votre dossier technique.

Sur demande, nous transmettons les pièces utiles à l'instruction de votre consultation.

  • Accord de sous-traitance des données (RGPD art. 28)
  • Liste des sous-traitants ultérieurs et localisations
  • Modèle de fiche de spécification
  • Attestation d'assurance RC Pro
  • Réponses à vos questionnaires sécurité