Vos données Se connecter Créer mon espace

Où vivent vos données, et ce qui en sort

Une page à remettre à vos juristes. Elle dit ce que nous faisons, pas ce que nous comptons faire — et tout ce qui s'y trouve se vérifie depuis l'intérieur du produit.

Quatre niveaux d'étanchéité, et vous choisissez le vôtre

Gratuit

La frontière est la colonne du locataire, et les filtres qui la portent.

Votre espace vit dans une base partagée avec d'autres espaces gratuits. Chaque lecture est bornée à votre locataire, et ce bornage est démontré par des tests plutôt que promis — mais la séparation est du code, pas une base.

Payant

La frontière est une base à vous.

Votre espace obtient sa propre base MySQL, avec ses propres identifiants, sur nos serveurs. Aucune de nos requêtes ne peut atteindre les données d'un autre client depuis la vôtre : la connexion ne les ouvre pas.

Entreprise

La frontière est une machine à vous.

Votre instance tourne sur sa propre machine virtuelle, avec son propre jeu de secrets. Docker n'est pas une frontière de sécurité — le noyau est partagé — donc un client payant obtient une machine, pas un conteneur à côté de celui d'un autre.

Souverain

La frontière est votre propre infrastructure.

Vous faites tourner Galy vous-même, sur vos machines, avec votre base et vos clés. L'instance n'appelle jamais notre plan de contrôle pour servir une requête : elle continue de fonctionner quand nous sommes en panne, ce qui est la seule preuve réelle qu'elle ne dépend pas de nous.

Seul le palier gratuit partage une base, et son cloisonnement est alors la colonne du locataire et les filtres qui la portent. Tous les autres niveaux mettent une base — ou une machine — entre deux clients.

Ce qui sort de cette instance

Cette liste est dérivée de ce que cette instance a réellement configuré. Une intégration éteinte n'y figure pas ; une intégration active ne peut pas en être omise.

Destination À quoi ça sert Ce qui part
api.anthropic.com Le coach conversationnel : il lit vos objectifs pour vous répondre. Le texte de vos échanges avec le coach, et l'arbre de vos objectifs. Aucune pièce jointe, aucun fichier.
Le registre de Galy, hébergé par Green Acres Savoir quelle instance sert quel client, en mode mutualisé. Le nom de votre instance et l'adresse à laquelle elle répond. Aucune donnée de projet ne s'y trouve.

Vos objectifs, vos briefs et vos specs ne sortent jamais, sauf dans le seul cas ci-dessus où le coach les lit pour vous répondre — et ce cas se coupe.

Ce que vous pouvez couper

Le coach conversationnel est la seule partie qui envoie votre contenu quelque part. Un administrateur le coupe depuis l'intérieur du produit, et le journal des flux sortants montre alors que plus rien ne part vers cette destination.

Sur une instance dédiée, cela va plus loin : la version de gestion de projet ne compile même pas le coach. Un flux sortant qu'aucun code ne peut émettre se démontre, là où un flux désactivé demande qu'on le croie sur parole.

Ce que nous ne faisons jamais

Vos données ne sont ni vendues, ni cédées à des fins publicitaires. Aucun compte de notre part n'existe sur votre instance par défaut : si le support en a besoin, vous le créez comme n'importe quel membre, chacune de ses actions apparaît dans votre journal des accès, et vous le révoquez quand c'est fini.

Confidentialité