Dites-moi si cela vous semble familier : vous et votre équipe produit êtes impatients de tirer parti de Pendo MCP, mais votre équipe de sécurité a des questions. Maintenant, la demande est quelque part dans une file d'attente, en attente d'une approbation que personne n'a vraiment réussi à accorder.
Je suis la personne chez Pendo qui évalue des outils comme celui-ci et aide nos équipes à obtenir les approbations nécessaires ou à expliquer pourquoi ce n'est pas possible. Ainsi, lorsque des clients me disent qu'ils ont du mal à faire approuver les fonctionnalités d'IA de Pendo en interne, j'ai beaucoup d'empathie pour les deux parties de la conversation.
Rappel : les équipes de sécurité cherchent à répondre aux questions dont elles sont responsables, avec une documentation qu'elles n'ont pas encore consultée. Votre rôle est d'orienter les personnes dans la bonne direction.
Considérez ce blog comme :
1) Votre guide étape par étape pour travailler en partenariat avec votre équipe de sécurité
2) Mon petit cadeau pour vous 😀
La conversation à avoir avec votre équipe de sécurité
Si vous êtes celui qui essaie d'obtenir cette approbation et que vous ne savez pas comment formuler la demande, voici une façon simple de la structurer :
- Envoyez-les d'abord sur trust.pendo.io. La plupart des équipes de sécurité commenceront par le rapport SOC 2 et partiront de là. Laissez-les récupérer ce dont elles ont besoin plutôt que de les surcharger de documents dès le départ.
- Commencez par la question des données. La préoccupation concernant l'entraînement sur les données clients est presque toujours la première à être soulevée. Abordez-la de manière proactive : Pendo n'utilise pas vos données pour l'entraînement, et voici la documentation qui l'atteste.
- Présentez MCP comme une extension d'accès aux données, et non comme un nouveau fournisseur. Vous ajoutez une nouvelle interface aux données que vous possédez déjà et que vous avez déjà autorisé Pendo à traiter.
- Proposez l'option de désactivation. Si votre équipe de sécurité souhaite approuver les fonctionnalités d'IA avec la possibilité de les désactiver, ce contrôle existe. Montrer que vous avez réfléchi à la sortie de secours facilite souvent l'entrée.
Toujours en attente ? Voici des informations plus détaillées.
Ce qu'il faut remettre à votre équipe de sécurité
La raison la plus courante pour laquelle les clients se retrouvent bloqués est que l'utilisateur Pendo qui tente d'obtenir une approbation ne sait pas quels artefacts récupérer, et que l'équipe de sécurité ne sait pas où chercher.
Voici le dossier complet :
Le Trust Center (votre premier arrêt pour les artefacts de sécurité)
Les rapports SOC 2 Type II, la liste des sous-traitants, la documentation des tests de pénétration, ainsi que les attestations HIPAA et PCI DSS sont disponibles sur trust.pendo.io. Si votre équipe de sécurité dispose d'une liste standard de demandes d'artefacts, c'est là qu'elle trouvera la plupart d'entre eux.
Le Contract Center (pour les équipes juridiques et achats)
Notre DPA, Annexe de sécurité, Conditions d'utilisation et Politique d'utilisation acceptable sont tous disponibles publiquement sur pendo.io/contract-center/customers. Si votre équipe juridique examine spécifiquement le traitement des données par l'IA, la FAQ sur le DPA explique comment Pendo utilise les données client données, leur hébergement et la conformité au RGPD en termes simples. La réponse courte sur l'utilisation des données : Pendo n'utilise les données des clients que pour fournir les services, respecter l'accord et satisfaire aux exigences légales. Les données agrégées et anonymisées peuvent être utilisées pour améliorer la plateforme, mais jamais d'une manière qui vous identifie, vous ou vos utilisateurs.
Documentation spécifique à l'IA
Pendo dispose d'un article d'assistance dédié sur l'IA chez Pendo qui répond aux questions que votre équipe juridique et de confidentialité posera :
- Quels fournisseurs d'IA sont utilisés pour quelles fonctionnalités ?
- Quelles données sont envoyées où ?
- Comment les modèles sont-ils entraînés ?
- Quels contrôles d'activation et de désactivation existent ?
- Comment les données sont-elles stockées et isolées ?
Si un membre de votre équipe doit réaliser une évaluation d'impact sur l'IA ou un questionnaire fournisseur sur l'IA, c'est le document à citer.
Spécificités de l'isolation des données
Vos données et modèles n'existent que dans votre propre conteneur cloud dédié, garantissant une isolation par rapport aux données de tout autre client Pendo. Chaque client est propriétaire de ses propres données. Pour les équipes dans des secteurs réglementés ou gouvernementaux, ce modèle d'isolation est significatif, car il repose sur la même architecture qui sous-tend l'autorisation GovRAMP de Pendo.
Contrôles d'opt-in/opt-out
Les administrateurs de Pendo peuvent activer ou désactiver des fonctionnalités spécifiques basées sur l'IA dans Paramètres > Paramètres d'abonnement, où ils peuvent voir quelle technologie d'IA est utilisée et quel fournisseur tiers (le cas échéant) la fournit. Si votre politique de sécurité exige que les fonctionnalités d'IA soient explicitement activées plutôt qu'activées par défaut, ce contrôle existe.
Pourquoi les équipes de sécurité se retrouvent bloquées sur MCP en particulier
MCP est une nouvelle catégorie, et la plupart des processus d'examen de sécurité n'ont pas été conçus pour cela. La liste de contrôle standard des fournisseurs suppose un fournisseur SaaS doté d'une entité juridique, d'une équipe d'assistance et d'un contrat d'approvisionnement. MCP semble différent parce que le protocole est open source, et de nombreuses équipes de sécurité ne savent pas encore quelles questions poser.
Mais voici la réalité : le serveur MCP de Pendo est un produit officiellement maintenu, soutenu par l'éditeur, et construit sur les mêmes bases de sécurité et de conformité que le reste de Pendo. Les questions que votre équipe de sécurité doit poser ont déjà des réponses, et elles sont toutes documentées et accessibles.
L'autre obstacle est la préoccupation liée à l'entraînement sur les données clients. C'est la première question que posent la plupart des équipes de sécurité et juridiques au sujet des fonctionnalités d'IA, et c'est une question légitime. Abordons-la directement :
Pendo n'entraîne pas ses modèles sur vos données clients. Point final.
Pendo ne développe ni n'entraîne de grands modèles de langage (LLM) ni d'IA générative. Lorsque les propres modèles d'IA de Pendo sont impliqués, toutes les données d'entraînement sont délimitées et entraînées séparément pour chaque client. En termes simples : Pendo ne mélange jamais les données de deux clients.
Lorsque Pendo fait appel à des fournisseurs d'IA tiers tels qu'OpenAI et Google Cloud Platform, vos données ne sont jamais soumises à ces fournisseurs à des fins d'entraînement ou de développement de modèles.
Si vous en avez besoin par écrit pour une révision interne (ce qui est probablement le cas), cette documentation se trouve sur trust.pendo.io.
Ce que le MCP Pendo peut et ne peut pas faire
C'est généralement la deuxième question que posent les équipes de sécurité, juste après celle sur la formation. La version courte pour votre responsable de la sécurité : lecture seule par défaut, authentification OAuth, limité aux autorisations existantes de l'utilisateur, isolé par région, et l'accès en écriture nécessite qu'un administrateur l'active délibérément.
Il est en lecture seule par défaut
Lorsque vous connectez le Pendo MCP, les outils en lecture seule sont activés, ce qui signifie qu'il peut interroger et récupérer vos données Pendo, mais il ne peut pas effectuer d'actions dans votre compte. Des opérations telles que lister les visiteurs, récupérer l'utilisation des pages et des fonctionnalités, interroger les analyses et trouver des guides. C'est tout.
Les outils d'écriture sont activés sur option par l'administrateur, pas par défaut
Si la préoccupation de votre équipe de sécurité est « que pourrait-il arriver à nos données Pendo », la réponse pour la plupart des déploiements est : rien. Les outils d'écriture nécessitent qu'un administrateur d'abonnement les active délibérément dans Paramètres > Paramètres d'abonnement > Accès IA. Vous devez aller chercher ce bouton. Il ne s'active pas automatiquement.
C'est une autre façon de visualiser les données auxquelles vous avez déjà accès
Ce cadrage est important pour les audits de sécurité. Le Pendo MCP expose les mêmes données Pendo que celles auxquelles les utilisateurs ont déjà l'autorisation d'accéder, via une interface différente.
OAuth signifie que vos autorisations existantes vous accompagnent
Lorsqu'un utilisateur se connecte de manière interactive via Claude, Cursor ou ChatGPT, il s'authentifie via OAuth grâce à son identifiant Pendo existant. Son rôle et ses autorisations Pendo s'appliquent et la connexion ne peut en aucun cas accéder à plus que ce que l'utilisateur peut déjà faire dans l'interface Pendo.
Les données restent dans votre région
Les données Pendo sont isolées par région. Le MCP ne peut pas accéder aux données entre les régions, et si vous avez des abonnements dans plusieurs régions, chacun nécessite une connexion distincte. Vos données ne quittent pas leur environnement existant.
Pour les cas d'utilisation automatisés ou par agent, l'authentification par compte de service est disponible et limitée à un seul abonnement. C'est la voie à suivre pour les équipes qui créent des agents IA ou des intégrations backend. Chaque compte de service est explicitement limité, de sorte qu'il n'y a pas d'accès étendu par défaut.
Ce qu'il faut dire à l'informatique et aux achats
Si le blocage vient du côté des achats ou de l'informatique plutôt que de la sécurité, la conversation est plus simple : le Pendo MCP est une extension de votre abonnement Pendo existant, et non une nouvelle relation avec un fournisseur. Vous disposez déjà d'un contrat, d'un DPA et d'une relation établie avec l'équipe de sécurité de Pendo. Il n'y a pas de nouveau partage de données, pas de nouveau sous-traitant, et aucune nouvelle relation contractuelle à établir.
Pour les équipes utilisant Claude spécifiquement : Pendo est disponible dans le répertoire officiel des connecteurs de Claude et peut être configuré directement depuis Claude sans configuration manuelle. C'est un signal de confiance significatif : Anthropic dispose de son propre processus de vérification pour les connecteurs de ce répertoire.
Pour les équipes dans les secteurs réglementés
Si vous évoluez dans le secteur de la santé, des services financiers ou du gouvernement, vous avez probablement des exigences supplémentaires au-delà de l'examen de sécurité standard. Voici comment celles-ci s'articulent :
Santé (HIPAA) : Pendo prend en charge les clients soumis à la HIPAA via un accord de partenariat commercial (Business Associate Agreement). Pour les clients ayant signé un BAA avec Pendo, Google Generative AI est activé par défaut et OpenAI est désactivé et ne peut pas être activé. Les contraintes de traitement des données sont intégrées dans la configuration du produit, et pas seulement dans le contrat.
Gouvernement / FedRAMP : Si votre organisation opère selon des exigences équivalentes à FedRAMP, contactez votre équipe de compte Pendo pour discuter de vos besoins spécifiques et de la documentation disponible.
Résidence des données dans l'UE : Pour les clients dans l'environnement de données UE, Google Generative AI, OpenAI et les fonctionnalités Pendo AI sont toutes désactivées par défaut avec une option d'activation disponible. Vos données ne quittent pas l'environnement que vous avez choisi sans configuration explicite.
Allyson Kuegel est ingénieure principale en conformité de sécurité et responsable d'équipe chez Pendo, où elle gère la GRC avec ses formidables collègues. Elle est une fière maîtresse de chien et une voyageuse passionnée. Connectez le MCP Pendo à votre outil d'IA sur pendo.io/product/mcp.