Aller au contenu

Politique de confidentialité

Cette politique explique quelles données personnelles Cortex Foundation collecte, pourquoi, sur quelle base légale, pendant combien de temps elles sont conservées et comment vous exercez vos droits. Elle couvre le site et chaque service Cortex accessible depuis ce site.

Dernière mise à jour : [À REMPLIR PAR MATHIS : date de cette version]

Ceci est la version en vigueur depuis le [À REMPLIR PAR MATHIS : date de cette version]. Les versions antérieures sont disponibles sur demande ; la date en tête de cette page est celle qui s’applique.

1 Données collectées

  • Catégorie
    Données de compte
    Ce qu’elle contient
    adresse e-mail, mot de passe haché ou identifiant du fournisseur d’identité, nom affiché
    Collectée lorsque
    vous créez un compte
  • Catégorie
    Données de service
    Ce qu’elle contient
    texte des conversations, prompts, fichiers téléversés, sorties générées
    Collectée lorsque
    vous utilisez un service
  • Catégorie
    Données techniques
    Ce qu’elle contient
    adresse IP, agent utilisateur, horodatage des requêtes, traces d’erreur
    Collectée lorsque
    chaque requête
  • Catégorie
    Données de facturation
    Ce qu’elle contient
    nom de facturation, adresse, identifiant fiscal, jeton du prestataire de paiement
    Collectée lorsque
    vous souscrivez une offre payante
  • Catégorie
    Données de support
    Ce qu’elle contient
    le contenu de vos messages à notre attention, et toute pièce jointe
    Collectée lorsque
    vous contactez le support
  • Catégorie
    Mesure d’audience
    Ce qu’elle contient
    pages vues et événements, sans identifiant intersites
    Collectée lorsque
    vous visitez le site, sauf refus de votre part

Nous ne collectons pas de données de catégories particulières, et nous vous demandons de ne pas en mettre dans un prompt. Nous n’achetons pas de données personnelles à des courtiers en données. Nous ne les vendons pas, et nous ne les partageons pas à des fins de publicité comportementale entre sites.

2 Finalités

Nous traitons des données personnelles pour : fournir les services et vous maintenir connecté ; produire la réponse que vous avez demandée ; faire respecter les limites de débit et les règles d’usage acceptable ; facturer les abonnements payants ; répondre aux demandes de support ; mesurer si le site fonctionne ; détecter, examiner et prévenir les abus et les incidents de sécurité ; remplir nos obligations légales et comptables ; et améliorer nos modèles lorsque — et seulement lorsque — la base légale ci-dessous le permet.

3 Bases légales au titre du RGPD

  • Traitement
    Création de compte, authentification, fourniture du service
    Base légale (article 6 RGPD)
    Exécution d’un contrat — 6(1)(b)
  • Traitement
    Facturation, factures, pièces comptables
    Base légale (article 6 RGPD)
    Obligation légale — 6(1)(c)
  • Traitement
    Limitation de débit, prévention des abus et de la fraude, journaux de sécurité
    Base légale (article 6 RGPD)
    Intérêts légitimes — 6(1)(f)
  • Traitement
    Mesure d’audience et cookies optionnels
    Base légale (article 6 RGPD)
    Consentement — 6(1)(a)
  • Traitement
    Support et correspondance
    Base légale (article 6 RGPD)
    Intérêts légitimes, ou contrat lorsque la demande concerne votre compte — 6(1)(f) / 6(1)(b)
  • Traitement
    Entraînement et amélioration des modèles
    Base légale (article 6 RGPD)
    Consentement — 6(1)(a), ou intérêts légitimes lorsque les données ont été irréversiblement dépersonnalisées — 6(1)(f)
  • Traitement
    Actions en justice et demandes des autorités
    Base légale (article 6 RGPD)
    Obligation légale, ou intérêts légitimes — 6(1)(c) / 6(1)(f)

Lorsque nous nous fondons sur des intérêts légitimes, nous avons procédé à une mise en balance que nous pouvons décrire sur demande. Vous pouvez vous opposer à ce traitement à tout moment — voir 2.3.7.

4 Durées de conservation

  • Donnée
    Données de compte
    Conservation
    durée de vie du compte, puis [À REMPLIR PAR MATHIS : délai de purge, 30 jours par défaut]
    Point de départ
    suppression du compte
  • Donnée
    Contenu des conversations et prompts
    Conservation
    [À REMPLIR PAR MATHIS : durée — voir la section 3 sur la rétention des prompts]
    Point de départ
    la requête
  • Donnée
    Sorties générées que vous conservez
    Conservation
    durée de vie du compte
    Point de départ
    création
  • Donnée
    Journaux techniques
    Conservation
    [À REMPLIR PAR MATHIS : durée, 12 mois par défaut]
    Point de départ
    la requête
  • Donnée
    Journaux de sécurité et d’abus
    Conservation
    [À REMPLIR PAR MATHIS : durée, 12 mois par défaut]
    Point de départ
    l’incident
  • Donnée
    Factures et pièces comptables
    Conservation
    [À REMPLIR PAR MATHIS : durée légale, 10 ans par défaut en France]
    Point de départ
    la date de la facture
  • Donnée
    Tickets de support
    Conservation
    [À REMPLIR PAR MATHIS : durée, 3 ans par défaut]
    Point de départ
    le dernier échange
  • Donnée
    Registres de consentement (cookies, entraînement)
    Conservation
    [À REMPLIR PAR MATHIS : durée, durée de la campagne + 6 mois par défaut]
    Point de départ
    retrait ou expiration

À l’échéance, la donnée est supprimée ou irréversiblement anonymisée. Les sauvegardes suivent une rotation de [À REMPLIR PAR MATHIS : durée de rotation des sauvegardes, 35 jours par défaut] et s’effacent selon leur propre calendrier.

5 Sous-traitants et destinataires

  • Sous-traitant
    [À REMPLIR PAR MATHIS : hébergeur]
    Rôle
    hébergement du site et des services
    Localisation
    [À REMPLIR PAR MATHIS]
    Garantie
    [À REMPLIR PAR MATHIS : CCT / décision d’adéquation]
  • Sous-traitant
    [À REMPLIR PAR MATHIS : prestataire de paiement]
    Rôle
    traitement des paiements
    Localisation
    [À REMPLIR PAR MATHIS]
    Garantie
    [À REMPLIR PAR MATHIS]
  • Sous-traitant
    [À REMPLIR PAR MATHIS : prestataire e-mail]
    Rôle
    e-mails transactionnels
    Localisation
    [À REMPLIR PAR MATHIS]
    Garantie
    [À REMPLIR PAR MATHIS]
  • Sous-traitant
    [À REMPLIR PAR MATHIS : mesure d’audience]
    Rôle
    mesure d’audience
    Localisation
    [À REMPLIR PAR MATHIS]
    Garantie
    [À REMPLIR PAR MATHIS]
  • Sous-traitant
    [À REMPLIR PAR MATHIS : fournisseur d’accès à un modèle tiers], le cas échéant
    Rôle
    inférence sur un modèle sous-traité
    Localisation
    [À REMPLIR PAR MATHIS]
    Garantie
    [À REMPLIR PAR MATHIS]

Chaque sous-traitant est lié par un accord de traitement des données au titre de l’article 28 du RGPD. Nous n’autorisons aucun sous-traitant à utiliser vos données pour ses propres finalités. En dehors des sous-traitants, nous ne divulguons des données que lorsque la loi nous y contraint, et nous contestons une demande que nous jugeons excessive.

6 Transferts internationaux

Lorsqu’un sous-traitant est établi hors de l’Espace économique européen, le transfert repose sur [À REMPLIR PAR MATHIS : mécanisme — décision d’adéquation, clauses contractuelles types, ou règles d’entreprise contraignantes], assorti des mesures supplémentaires exigées par la jurisprudence — typiquement le chiffrement en transit et au repos, avec des clés détenues dans l’EEE.

Une analyse d’impact du transfert est réalisée pour chaque destination et revue [À REMPLIR PAR MATHIS : fréquence, annuelle par défaut]. Vous pouvez obtenir une copie de la garantie applicable en écrivant au délégué à la protection des données.

7 Vos droits

Vous avez le droit d’accéder à vos données, de les rectifier, de les effacer, d’en limiter le traitement, de vous y opposer et de les recevoir dans un format portable et lisible par machine. Lorsque le traitement repose sur le consentement, vous pouvez retirer ce consentement à tout moment, sans que cela affecte la licéité de ce qui a été fait auparavant.

Exercez ces droits depuis les réglages de votre compte, ou en écrivant au délégué à la protection des données à l’adresse indiquée en 2.3.9. Nous répondons sous un mois ; lorsqu’une demande est complexe, nous pouvons prolonger ce délai de deux mois et nous vous le dirons dans le premier mois.

En France, vous pouvez aussi introduire une réclamation auprès de la CNIL ; ailleurs dans l’Union européenne, auprès de votre autorité de contrôle nationale. Nous préférerions que vous veniez d’abord nous voir, et nous ne traiterons pas une réclamation comme un motif de fermeture de votre compte.

Vous avez le droit de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé produisant un effet juridique ou un effet similaire significatif. Cortex ne prend pas de telles décisions au sujet des comptes des utilisateurs. Lorsqu’un modèle produit une recommandation sur laquelle un humain agit ensuite, l’humain est responsable de la décision — voir la page Transparence IA.

8 Cookies et stockage local

Le site dépose des cookies de trois catégories.

  • Catégorie
    Strictement nécessaires
    Finalité
    session, authentification, sécurité, répartition de charge, enregistrement du consentement aux cookies
    Consentement requis
    non
    Durée de vie
    session ou [À REMPLIR PAR MATHIS : durée]
  • Catégorie
    Mesure d’audience
    Finalité
    pages vues et événements agrégés, sans identifiant intersites
    Consentement requis
    oui
    Durée de vie
    [À REMPLIR PAR MATHIS : durée, 13 mois maximum]
  • Catégorie
    Préférences
    Finalité
    langue de l’interface, thème
    Consentement requis
    oui, lorsqu’il n’est pas strictement nécessaire pour fournir le service demandé
    Durée de vie
    [À REMPLIR PAR MATHIS : durée, 6 mois par défaut]

Il n’y a aucun cookie publicitaire ou de reciblage sur ce site, et aucun cookie déposé par un tiers pour ses propres finalités. Refuser le consentement est aussi simple que le donner : le bandeau de consentement propose les deux choix au même niveau. Vous pouvez modifier votre choix à tout moment depuis le lien « Réglages des cookies » du pied de page. Retirer son consentement n’affecte pas la licéité du traitement effectué auparavant.

Les services applicatifs stockent un jeton de session dans le stockage local. Il est strictement nécessaire et il est supprimé lorsque vous vous déconnectez.

9 Contact — Délégué à la protection des données

Délégué à la protection des données : [À REMPLIR PAR MATHIS : nom du DPO, ou « le délégué à la protection des données de Cortex Foundation » si la fonction est assurée sans nommer de personne] Adresse : [À REMPLIR PAR MATHIS : adresse postale du DPO, ou celle du siège] E-mail : [À REMPLIR PAR MATHIS : adresse e-mail du DPO]

Indiquez « Demande RGPD » en objet. Nous pouvons demander un justificatif d’identité lorsqu’une demande émane d’une autre personne que le titulaire du compte, et nous demanderons le strict nécessaire.

Cette politique est revue au moins une fois par an. Les modifications substantielles sont annoncées sur cette page avec une nouvelle date de « dernière mise à jour ».

Non, pas par défaut. L’entraînement sur les conversations des utilisateurs est désactivé, et il le reste tant que vous ne l’activez pas pour une conversation ou pour votre compte. L’activer est un consentement que vous pouvez retirer ; le retirer arrête l’entraînement futur sans effet sur ce qui a déjà été appris.

Les autres documents

Chacun porte sa date en tête ; la version en vigueur est celle que vous lisez.

  • Mentions légales

    Qui publie ce site, qui est responsable de ce qu’il dit et sous quelles licences les modèles sont publiés.

  • Conditions d’utilisation

    Ces conditions régissent votre usage de cortex.foundation et des services Cortex accessibles depuis ce site.

  • Transparence IA

    Cortex Foundation entraîne et publie ses propres modèles, et les sert dans ses produits. Cette page énonce ce que ces modèles font, ce qu’ils ne font pas, ce qu’il advient du texte que vous leur envoyez et les usages que nous refusons.