Politique de confidentialité
Ce que nous collectons, pourquoi, combien de temps nous le gardons, et ce qui se passe lorsque vous demandez la suppression. Rédigé pour être vérifiable plutôt que vaste.
Dernière mise à jour
Ce que nous collectons
- Vos conversations
- Les messages que vous envoyez, les réponses que Cortex génère, les fichiers que vous joignez et tout ce que vous enregistrez dans un projet. Chiffrés avant stockage sous une clé qui appartient à votre compte.
- Coordonnées du compte
- Votre adresse e-mail et les identifiants que notre fournisseur d’identité, WorkOS AuthKit, délivre. Si vous payez, Stripe conserve la carte ; nous conservons une référence client et le forfait dont vous disposez.
- Compteurs d’usage
- Combien de messages, de passages de raisonnement, de recherches et d’exécutions en bac à sable vous avez utilisés par rapport aux plafonds de votre forfait. Des compteurs, pas le contenu.
- Journaux opérationnels
- Identifiants de requête, durées, codes d’erreur et informations client sommaires, pour faire tourner le service et enquêter sur les pannes. Le contenu des messages est occulté au moment de l’écriture du journal, pas filtré ensuite.
- Registres de sûreté
- Qu’une orientation de crise a été affichée, sa catégorie et quand. Jamais le message qui l’a déclenchée — voir les divulgations IA pour le pourquoi.
Ce que nous n’en faisons pas
- Nous n’entraînons pas de modèles sur vos conversations. Aucune partie du pipeline Cortex ne les lit à cette fin. Les conversations sont chiffrées sous une clé détenue pour votre seul compte.
- Nous ne vendons pas d’informations personnelles et nous ne les partageons pas pour de la publicité comportementale inter-contextes. Au sens du CCPA/CPRA, ces termes sont définis, et aucun ne s’applique — c’est pourquoi il n’y a pas de lien « Do Not Sell » sur ce site. Il n’y a rien à y désactiver.
- Nous n’utilisons pas votre contenu pour construire des profils publicitaires.
Comment votre contenu est chiffré
Chaque compte a sa propre clé de chiffrement. Conversations, pièces jointes et fichiers de projet sont chiffrés avec elle avant d’atteindre la base ou le stockage d’objets. La clé elle-même est encapsulée par un service de gestion des clés dans AWS us-east-1 et n’est jamais stockée en clair à côté des données qu’elle protège.
C’est ce qui donne un sens à la suppression. C’est aussi sa limite honnête : la clé encapsulée vit dans la même base, donc une restauration à un instant donné dans la fenêtre de sauvegarde la ramène avec le reste. Cette fenêtre est de 35 jours, et la section suivante est écrite autour.
Combien de temps nous conservons
- Conversations et projets
- Jusqu’à ce que vous les supprimiez, ou jusqu’à la suppression de votre compte.
- Compte supprimé, délai de grâce
- 30 jours. Votre compte est désactivé immédiatement et l’effacement s’exécute après le délai de grâce, pour qu’une suppression faite par erreur puisse être annulée.
- Compte supprimé, sauvegardes
- 35 jours de plus. Les sauvegardes de production (restauration à un instant donné Amazon Aurora dans AWS us-east-1) sont conservées 35 jours pour la reprise après sinistre, donc une restauration prise avant la fin de l’effacement contiendrait encore la clé encapsulée. Trente-cinq jours après l’effacement, toute sauvegarde qui pourrait la restaurer a expiré.
- Journaux opérationnels
- 30 jours, puis suppression.
- Registres de sûreté et d’audit
- Conservés au-delà de la suppression du compte, avec des empreintes à sens unique plutôt que des identifiants. Ces registres prouvent que les obligations ont été tenues ; c’est la seule classe de données qui doit survivre à la suppression du compte concerné.
- Registres de facturation
- Conservés aussi longtemps que le droit fiscal et comptable l’exige, typiquement sept ans.
Ce que la suppression fait réellement
Votre clé de données est détruite d’abord, avant toute ligne. Tout texte chiffré sous elle devient illisible d’un coup — où qu’il se trouve, y compris les copies en stockage d’objets et celles dans une sauvegarde. Écraser les lignes ne suffirait pas : une restauration les ramènerait.
Lignes, fichiers, index plein texte et index vectoriel sont ensuite nettoyés. Si cette passe échoue à mi-chemin, elle reprend plutôt que de recommencer, et les données sont déjà illisibles pendant ce temps.
Ce qui survit est un enregistrement que la suppression a eu lieu, avec des empreintes à sens unique dérivées de vos identifiants et sans contenu. Il existe pour qu’une base restaurée depuis une sauvegarde puisse rejouer l’effacement plutôt que de ressusciter un compte que quelqu’un a demandé de retirer.
Vos droits
En vertu du CCPA/CPRA, et de lois comparables en Virginie, Colorado, Connecticut, Utah, Texas et ailleurs, vous pouvez demander l’accès aux informations personnelles que nous détenons, une copie, leur correction et leur suppression. Vous pouvez le faire depuis Paramètres ; nous ne facturons pas et ne dégradons pas le service si vous le faites.
Si vous êtes dans l’EEE ou au Royaume-Uni, le RGPD vous donne les mêmes droits plus la portabilité et le droit de vous opposer au traitement. Ce site est servi dans l’UE (y compris à cortex.foundation/fr). Notre base légale pour traiter le contenu des conversations est l’exécution du contrat que vous avez conclu en utilisant Cortex. Aucun délégué à la protection des données n’est nommé ici.
Écrivez à privacy@cortex.foundation pour ce que Paramètres ne couvre pas. Nous répondons sous 45 jours, et vous préviendrons avant l’échéance si nous avons besoin de la prolongation que les textes permettent.
Qui d’autre touche vos données
Cortex tourne sur Amazon Web Services à us-east-1 : l’API sur EKS, la base sur Aurora PostgreSQL, le stockage d’objets et la gestion des clés dans la même région. La connexion se fait via WorkOS AuthKit. Les fournisseurs de modèles reçoivent le contenu de la requête précise à laquelle ils répondent. Cortex n’entraîne pas de modèles sur vos conversations, et cette page ne prétend rien sur les politiques d’entraînement de ces fournisseurs au-delà de ce que nous contrôlons.
Cortex Code atteint vos dépôts GitHub via l’application OAuth GitHub de Cortex (périmètres repo et read:user). Il n’y a pas de collage de jeton d’accès personnel. Les greffons optionnels (Gmail, Slack, Drive et assimilés) passent par Composio lorsque vous les connectez ; ces outils ne s’exécutent que sur les surfaces que vous activez (Chat, Bot, ou les deux).
Les sessions Cortex Code et les sessions ordinateur de Cortex Bot s’exécutent dans des invités Firecracker isolés sur notre ferme de calcul. Si vous payez, Stripe conserve la carte ; nous conservons une référence client et le forfait.
Enfants
Cortex n’est pas destiné aux moins de 13 ans, et nous ne collectons pas sciemment leurs informations personnelles. Si vous pensez qu’un enfant de moins de 13 ans a un compte, écrivez à privacy@cortex.foundation et nous le supprimerons.
Modifications de cette politique
Si nous changeons la façon dont nous traitons vos données d’une manière qui compte, nous vous en informerons par e-mail avant que cela prenne effet, plutôt qu’en déplaçant la date en haut de cette page.