Judiciaire
Politique de confidentialité
Dernière mise à jour: 2 août 2026
Les traductions sont fournies à titre indicatif. En cas de divergence, la version anglaise prévaut.
Bref. Cette politique explique les renseignements personnels qu'Maetra traite, pourquoi, comment nous les protégeons et les droits et les choix qui s'offrent à vous. Des questions ? Coordonnées [email protected].
Le présent règlement est obligatoire dans tous ses éléments et directement applicable dans tout État membre. Introduction et champ d'application
Maetra ("Maetra", "nous", "nous" ou "notre") fournit une plateforme de gouvernance de l'IA disponible à maetra.io (le "Service"). La présente politique de confidentialité explique les renseignements personnels que nous recueillons, pourquoi nous les recueillons, comment nous les utilisons et les partageons, ainsi que les choix et les droits qui vous sont offerts.
Maetra est généralement utilisée par les organisations. Lorsque votre organisation administre un espace de travail, cette organisation agit habituellement comme responsable du traitement des informations personnelles traitées dans son espace de travail, et Maetra agit en tant que responsable du traitement; son propre avis de confidentialité peut également s'appliquer. La présente politique ne couvre pas les services tiers que vous choisissez de connecter à Maetra (comme les serveurs de code source ou les plateformes de messagerie), qui sont régis par leurs propres politiques de confidentialité.
2. Informations que nous recueillons
Données de compte et de profil. Votre adresse e-mail (votre identifiant de compte principal), nom, titre optionnel de l'emploi, avatar facultatif, statut de vérification par e-mail, timestamp de dernière session et timestamp de création/désactivation de compte.
Données d'espace de travail et d'organisation.Nom et limace de l'espace de travail, nom et taille de l'entreprise en option, logo en option, région de résidence des données de l'espace de travail (voir la section 6), statut d'embarquement, affiliations et rôles de l'équipe, permissions à grain fin et invitations à l'espace de travail (e-mail invité, rôle, message optionnel, jeton d'invitation en hachage et horodatage du cycle de vie).
Données d'authentification. Un jeton de session hashed sécurisé (jamais stocké en texte simple), l'utilisateur-agent client et l'adresse IP saisie à la connexion, et l'expiration de la session; codes de vérification unique (masqué) avec leur but, courriel cible, compteur de tentative et l'expiration; les identifiants du fournisseur OAuth où vous connectez ou liez un compte tiers; et, lorsque votre organisation configure SAML SSO, le domaine SSO, le point d'entrée de fournisseur d'identité, l'émetteur et le certificat public.
Intégration et métadonnées de source connectée. Pour les intégrations que vous autorisez, le statut du fournisseur et de la connexion, l'identificateur de compte externe, les champs OAuth accordés, et les jetons OAuth access/refresh (crypté au repos, voir section 8). Pour les dépôts connectés, les métadonnées du dépôt (identificateur, nom complet, URL, branche surveillée), les paramètres de la demande de tirage, les résultats de la découverte et l'historique de la numérisation.
Agent d'IA et données de découverte. Enregistrements des agents (nom, description, état, origine, nom/email du propriétaire optionnel, équipe, plate-forme, environnement, autonomie et niveau de risque, état de conformité et métadonnées personnalisées); références sources (dépôt, branche, commit SHA, chemin de fichier et numéros de ligne et une empreinte digitale de contenu utilisée pour la déduplication); des renseignements sur les outils et l'accès aux données; des dossiers d'analyse de découverte; et des preuves de découverte (type de preuve, emplacement du code, un court extrait et son hash, et une note de pertinence).
Gouvernance, conformité et dossiers de sécurité. les demandes d'approbation (points de contrôle) et les décisions; les classifications des agents, les documents de conformité, les lacunes et les échéances, et les preuves de contrôle; et les analyses de sécurité et les incidents (type d'incident, gravité, un aperçu de l'entrée analysée — ou, lorsque vous l'autorisez l'entrée complète pour une période de conservation configurable — la règle appliquée et l'état de l'examen).
Registres d'utilisation et d'audit. Les journaux d'audit de l'espace de travail et de la plate-forme (qui a fait quoi, type d'événement, entité, résultat, métadonnées et chaîne de hachage pour la détection d'altérations) et les événements de mesure d'utilisation utilisés pour la facturation.
Facturation et information sur le paiement. Plan d'abonnement, intervalle et état, dates d'essai et de période, répartition des sièges et paramètres de dépassement, identifiants émis par notre fournisseur de paiement, instantanés de droits, coordonnées de facturation, et enregistrements de caisse/webhook utilisés pour maintenir l'état d'abonnement en synchronisation. Nous le faisons. pas stocker tous les numéros de carte de paiement; les données de la carte sont traitées directement par notre fournisseur de paiement.
Notifications et communications. Notifications dans l'application et reçus de lecture, préférences d'acheminement des canaux où vous connectez une plate-forme de messagerie, et courriels transactionnels (vérification, invitations, notifications d'approbation, alertes de sécurité et rappels d'échéance). Les adresses e-mail sont masquées dans nos journaux internes.
Demandes de carte des risques. Si vous demandez une carte des risques d'action de l'agent d'IA, nous traitons votre courriel de travail, votre entreprise ou votre projet, votre nom et rôle optionnels, le flux de travail et l'action en conséquence que vous décrivez, le contexte facultatif, l'attribution limitée de la campagne et tous les fichiers d'appui que vous choisissez de joindre. La requête structurée est stockée dans notre base de données d'application et les pièces jointes sont stockées dans le stockage privé d'objets en nuage. L'accès est limité aux évaluateurs autorisés Maetra. Nous utilisons ces informations pour préparer, examiner et répondre à votre demande; soumettre le formulaire ne vous souscrit pas au marketing.
Note sur le code source et les messages.Maetra ne persiste pas votre code source de dépôt ou le contenu de messagerie-plateforme de message dans sa base de données — pour le code, seules les métadonnées et les empreintes digitales sont stockées. Le contenu peut être transmis aux fournisseurs de modèles d'IA pour effectuer une analyse (voir la section 5), mais il n'est pas conservé dans la base de données d'Maetra.
Données d'extension du navigateur Interaction Guard.Lorsque votre organisation déploie Interaction Guard, l'extension traite vos identifiants d'e-mail, d'espace de travail et d'installation, l'application d'IA supportée en cours d'utilisation et les informations nécessaires pour appliquer les Guards actifs de votre organisation. Si une Guard couvre une interaction, le contenu du fichier rapide ou pris en charge peut être traité pour décider s'il faut autoriser, avertir, exiger une raison d'affaires ou bloquer avant la soumission. La rétention rapide brute suit les paramètres de gestion des données de l'espace de travail; un espace de travail peut choisir de ne pas conserver de contenu rapide. Les dossiers de décision peuvent comprendre la Guard appariée, la réponse, l'application, les horodatages, la longueur du contenu ou le hachage et les constatations désinfectées.
Lorsqu'une organisation permet la vérification du compte AI, l'extension peut lire l'adresse du compte signé à partir de la surface du compte d'une application AI supportée. Maetra stocke une empreinte digitale de compte à sens unique et le domaine de messagerie utilisé pour la catégorisation, plutôt que le courriel de compte détecté ou le mot de passe. Interaction Guard est étendue aux domaines d'application AI supportés divulgués dans sa liste de magasin de navigateur; il ne recueille pas l'historique général de navigation à partir de sites Web indépendants.
3. Le Comité des droits de l'homme Comment nous utilisons l'information
- Créez et gérez votre compte et votre espace de travail, et vérifiez votre identité.
- Authentifiez-vous, maintenez des sessions et détectez et prévenez les activités suspectes ou non autorisées.
- Fournir les caractéristiques essentielles - découvrir et inventorier les agents, classifier et évaluer les risques, orchestrer les approbations, suivre les obligations de conformité et surveiller la sécurité de l'exécution.
- Connectez et actionnez les intégrations que vous autorisez.
- Envoyez des communications transactionnelles et de notification pertinentes à votre compte et à votre activité de gouvernance.
- Traiter les abonnements, les sièges, la facturation basée sur l'utilisation et les paiements par l'entremise de notre fournisseur de paiement.
- Maintenir les pistes de vérification, faire respecter les droits au régime et l'accès fondé sur le rôle, et exploiter, sécuriser et améliorer le Service.
- Préparez et répondez à une carte de risque d'action d'agent d'IA que vous demandez.
4. L'Agence européenne pour l'environnement Bases juridiques pour le traitement
Lorsque l'UE/Royaume-Uni GDPR ou des lois similaires s'appliquent, nous nous appuyons sur: exécution d'un contrat (pour fournir le Service, gérer les comptes, authentifier les utilisateurs, exploiter les intégrations et traiter la facturation); intérêts légitimes (pour sécuriser le Service, prévenir les abus, tenir des registres d'audit et d'utilisation, et améliorer le Service, lorsque vos droits ne sont pas surpassés); consentement (par exemple, lorsque vous connectez une intégration — rétractable à tout moment); et respect d'une obligation légale.
5. Partage et sous-traitants
Nous partageons des renseignements personnels seulement au besoin pour fournir le Service. Nous ne vendons pas de renseignements personnels. L'accès par le personnel d'Maetra est limité à ceux qui en ont besoin pour exploiter, soutenir et sécuriser le Service, sous réserve de contrôles d'accès fondés sur le rôle. Nous utilisons les catégories suivantes de sous-processeurs et de fournisseurs de services :
- Polar (fournisseur de paiements) — le traitement des paiements, la gestion des abonnements et des sièges, la caisse et le portail client.
- Fournisseur de messagerie (SMTP configurable) — l'envoi de courriels transactionnels, y compris des codes de vérification, des invitations et des notifications.
- Fournisseur de stockage en nuage (Amazon Web Services S3) — le stockage des avatars utilisateurs, des documents générés et des fichiers d'appui privés joints aux demandes de cartes de risque.
- Fournisseur d'hébergement Cloud — l'hébergement de la base de données des applications centrales (PostgreSQL) et du cache facultatif; le traitement des données des applications décrites dans la présente politique.
- GitHub et GitLab (intégrations OAuth / app) — l'authentification et l'accès au dépôt pour la découverte d'agents de l'IA, y compris les hooks web.
- Slack (intégration de l'OAuth) — transmettre des alertes, des notifications d'approbation et des digests à vos canaux d'espace de travail.
- Fournisseurs de modèles d'IA (Anthropic Claude et en option OpenAI) — l'analyse d'IA pour la découverte, la conformité, la gouvernance et l'analyse de sécurité des temps d'exécution; ils reçoivent le contenu nécessaire pour effectuer une analyse.
- Google Analytique — l'analyse optionnelle du site de marketing utilisée pour comprendre les performances de la page et de la campagne lorsque le stockage analytique est autorisé. Le stockage publicitaire et la personnalisation sont refusés par défaut.
- Après-Hog — l'analyse optionnelle des produits et le replay de session utilisé pour comprendre le parcours d'une visite de site Web à l'inscription et l'activation du produit. L'analyse est actuellement activée par défaut ; la replay de session masque tout le texte et le contenu d'entrée.
Les fournisseurs de messagerie et d'hébergement spécifiques sont configurés par déploiement. Nous pouvons également divulguer des informations lorsque la loi l'exige, pour protéger les droits ou la sécurité, ou dans le cadre d'une transaction d'entreprise, sous réserve de garanties appropriées.
6. Résidence des données
Chaque espace de travail est associé à une région de résidence de données — l'un des États-Unis (États-Unis), Union européenne (UE), Royaume-Uni (Royaume-Uni) ou Canada (CA)C'est vrai. Lorsque des renseignements personnels sont transférés entre les régions dans le cadre des sous-processeurs susmentionnés, nous nous appuyons sur des mesures de protection appropriées lorsque la loi applicable l'exige.
7. Conservation des données
Nous conservons les renseignements personnels aussi longtemps que votre compte et votre espace de travail demeurent actifs et au besoin pour fournir le Service, et par la suite, au besoin pour respecter les obligations juridiques, comptables, de sécurité et de vérification. Les sessions et les codes ponctuels sont de courte durée; lorsque le stockage à pleine entrée est activé pour la sécurité de l'exécution, les entrées analysées sont conservées pendant une période configurable (30 jours par défaut); les registres d'audit sont conservés pour appuyer la conformité et l'enquête sur les incidents. Lorsque des informations ne sont plus nécessaires, nous les supprimons ou les désidentifions.
Les détails de la demande de carte de risque et les pièces jointes privées sont conservés pendant que nécessaire pour préparer, examiner et répondre à la demande et pour répondre aux besoins opérationnels ou juridiques connexes. Nous les supprimons ou les désidentifions lorsqu'ils ne sont plus nécessaires.
8. Sécurité
- Chiffrement en transit. Les actifs sont desservis par HTTPS, et l'intégration et les communications webhook sont protégées par des requêtes signées et la vérification de la signature (HMAC-SHA256 avec comparaison à temps constant).
- Des mots de passe braqués. Les mots de passe des comptes sont hashés à l'aide d'un scrypt avec un sel aléatoire par utilisateur et vérifiés avec une comparaison sans risque de chronométrage.
- Des jetons de séance cassés. Les jetons de session sont de fortes valeurs aléatoires stockées uniquement sous forme de haches SHA-256. Les cookies de session sont configurés avec
Http seulement,SameSite=Lax, et (en production)Secureattributs. - Expirer des codes ponctuels avec des limites de tentative. Les codes de vérification sont hashés, expirent après une courte fenêtre, sont tronqués entre les résends, n'autorisent qu'un nombre limité de tentatives et ne peuvent être utilisés qu'une seule fois.
- Les identifiants d'intégration chiffrés. L'accès OAuth et les jetons de rafraîchissement sont cryptés au repos à l'aide d'un cryptage authentifié (AES-256-GCM).
- Contrôle d'accès fondé sur le rôle. L'accès aux fonctions et aux données de l'espace de travail est régi par les rôles et les privilèges à grains fins, et l'accès aux comptes désactivés est refusé.
- Registres d'audit évidents. Les événements d'Audit sont enchaînés en utilisant des hachages cryptographiques pour aider à détecter les manipulations.
Aucune méthode de transmission ou de stockage n'est totalement sécurisée, et nous ne pouvons garantir une sécurité absolue.
9. Vos droits
Selon votre emplacement et la loi applicable, vous pouvez avoir le droit d'accéder, de corriger, de supprimer ou de porter vos renseignements personnels, de s'opposer à certains traitements ou de les restreindre, et de retirer votre consentement lorsque nous nous en fions à eux. Comme Maetra est généralement utilisée dans l'espace de travail d'une organisation, certaines demandes peuvent devoir être adressées à l'organisation qui administre votre espace de travail. Pour exercer l'un ou l'autre de ces droits, contactez-nous en utilisant les détails de la section 13; nous devrons peut-être d'abord vérifier votre identité. Vous avez également le droit de déposer une plainte auprès de votre autorité locale de protection des données.
10. Cookies
Le Service utilise un petit nombre de cookies essentiels nécessaire pour qu'il fonctionne — en particulier, un cookie de session qui vous maintient connecté, défini avec Http seulement, SameSite=Lax, et (en production) Secure attributs, ne stockant qu'une référence à votre session.
L'analytique. Le site de marketing utilise Google Analytics avec l'analyse, la publicité, les données de l'utilisateur publicitaire et le stockage de la personnalisation publicitaire refusé par défaut. Les événements marketing et l'attribution de campagne de premier contact ne sont enregistrés qu'après que vous avez choisi l'analyse d'Allow.
11. Enfants
Le Service est destiné aux organisations et à leur personnel et ne s'adresse pas aux enfants. Nous ne recueillons pas sciemment les renseignements personnels des enfants de moins de l'âge requis par la loi applicable. Si vous croyez qu'un enfant nous a fourni des renseignements personnels, veuillez nous contacter.
12. Le Conseil de l'Europe a adopté une résolution. Changements apportés à cette politique
Nous pouvons mettre à jour cette politique de confidentialité de temps à autre. Lorsque nous apporterons des changements importants, nous mettrons à jour la date de la dernière mise à jour ci-dessus et, le cas échéant, nous fournirons un avis supplémentaire. Votre utilisation continue du Service après l'entrée en vigueur d'une mise à jour constitue l'acceptation de la Politique révisée.
13. Coordonnées
Des questions sur cette politique de confidentialité, ou des demandes d'exercice de vos droits, peuvent être envoyées à [email protected].