Où vivent vos données, et ce qui en sort
Une page à remettre à vos juristes. Elle dit ce que nous faisons, pas ce que nous comptons faire — et tout ce qui s'y trouve se vérifie depuis l'intérieur du produit.
Quatre niveaux d'étanchéité, et vous choisissez le vôtre
Gratuit
La frontière est la colonne du locataire, et les filtres qui la portent.
Votre espace vit dans une base partagée avec d'autres espaces gratuits. Chaque lecture est bornée à votre locataire, et ce bornage est démontré par des tests plutôt que promis — mais la séparation est du code, pas une base.
Payant
La frontière est une base à vous.
Votre espace obtient sa propre base MySQL, avec ses propres identifiants, sur nos serveurs. Aucune de nos requêtes ne peut atteindre les données d'un autre client depuis la vôtre : la connexion ne les ouvre pas.
Entreprise
La frontière est une machine à vous.
Votre instance tourne sur sa propre machine virtuelle, avec son propre jeu de secrets. Docker n'est pas une frontière de sécurité — le noyau est partagé — donc un client payant obtient une machine, pas un conteneur à côté de celui d'un autre.
Souverain
La frontière est votre propre infrastructure.
Vous faites tourner Galy vous-même, sur vos machines, avec votre base et vos clés. L'instance n'appelle jamais notre plan de contrôle pour servir une requête : elle continue de fonctionner quand nous sommes en panne, ce qui est la seule preuve réelle qu'elle ne dépend pas de nous.
Seul le palier gratuit partage une base, et son cloisonnement est alors la colonne du locataire et les filtres qui la portent. Tous les autres niveaux mettent une base — ou une machine — entre deux clients.
Ce qui sort de cette instance
Cette liste est dérivée de ce que cette instance a réellement configuré. Une intégration éteinte n'y figure pas ; une intégration active ne peut pas en être omise.
Destination
À quoi ça sert
Ce qui part
api.anthropic.com
Le coach conversationnel : il lit vos objectifs pour vous répondre.
Le texte de vos échanges avec le coach, et l'arbre de vos objectifs. Aucune pièce jointe, aucun fichier.
Le registre de Galy, hébergé par Green Acres
Savoir quelle instance sert quel client, en mode mutualisé.
Le nom de votre instance et l'adresse à laquelle elle répond. Aucune donnée de projet ne s'y trouve.
Vos objectifs, vos briefs et vos specs ne sortent jamais, sauf dans le seul cas ci-dessus où le coach les lit pour vous répondre — et ce cas se coupe.
Ce que vous pouvez couper
Le coach conversationnel est la seule partie qui envoie votre contenu quelque part. Un administrateur le coupe depuis l'intérieur du produit, et le journal des flux sortants montre alors que plus rien ne part vers cette destination.
Sur une instance dédiée, cela va plus loin : la version de gestion de projet ne compile même pas le coach. Un flux sortant qu'aucun code ne peut émettre se démontre, là où un flux désactivé demande qu'on le croie sur parole.
Ce que nous ne faisons jamais
Vos données ne sont ni vendues, ni cédées à des fins publicitaires. Aucun compte de notre part n'existe sur votre instance par défaut : si le support en a besoin, vous le créez comme n'importe quel membre, chacune de ses actions apparaît dans votre journal des accès, et vous le révoquez quand c'est fini.
Confidentialité