Politique de confidentialité
Version en vigueur à compter du 6 octobre 2026 · Première publication le 3 octobre 2026
Traduction de courtoisie. La version anglaise de ce document fait foi. En cas de divergence entre cette traduction et l'original, le texte anglais prévaut : English.
En bref
- Rationale est un outil pour les équipes. L'organisation qui l'utilise décide de ce qui entre dans son espace de travail, et nous traitons ce contenu pour son compte.
- Pour faire fonctionner Rationale lui-même, nous collectons ce dont nous avons besoin : votre adresse e-mail pour vous connecter, des enregistrements de sécurité, vos appareils et vos connexions IA, et ce que vous choisissez de connecter. Les outils connectés tels que Jira et GitHub apportent aussi les noms et les photos des personnes qui y apparaissent.
- Nous ne vendons pas d'informations personnelles et ne les utilisons pas à des fins publicitaires, nous n'utilisons ni outils d'analyse tiers ni cookies de suivi, et nous n'utilisons pas votre contenu pour entraîner des modèles d'IA.
- Nos serveurs se trouvent aux États-Unis (DigitalOcean). Les e-mails sont envoyés via Resend.
- Vous pouvez accéder à vos données, les corriger ou les supprimer, et vous opposer à l'usage que nous en faisons (section 9). Pour toute question sur vos données : privacy@rationalehq.com.
1. Qui nous sommes
Rationale (rationalehq.com) est un service de Inside My Tranquility, Lda., société à responsabilité limitée (sociedade por quotas) dont le siège social est situé Estrada Comandante Camacho de Freitas, n.º 779, São Roque, 9020-154 Funchal, Madeira, Portugal, immatriculée auprès de la Conservatória do Registo Comercial do Funchal sous le numéro unique d'immatriculation et d'identification fiscale (NIPC) 519 295 145, au capital social de 5 000,00 € (« nous »).
Écrivez-nous à privacy@rationalehq.com pour toute question relative aux données personnelles, à support@rationalehq.com pour tout le reste, ou par courrier à l'adresse ci-dessus. Nous ne sommes pas tenus de désigner un délégué à la protection des données et n'en avons pas désigné. La personne responsable des renseignements personnels chez Inside My Tranquility, Lda., y compris aux fins de la LPRPDE (PIPEDA) du Canada et de la Loi sur la protection des renseignements personnels dans le secteur privé du Québec, est le gérant (gerente) de la société, joignable à privacy@rationalehq.com.
2. Deux rôles : le contenu de votre organisation et nos propres enregistrements
- Contenu de l'espace de travail. L'organisation qui utilise Rationale (le « client ») contrôle le contenu de son espace de travail : les décisions et leurs motifs, les tâches, les passations, les notes que les membres partagent avec l'équipe, les résumés, les titres des sessions de travail capturées, et ce qu'elle importe par des connecteurs tels que Jira. Nous traitons ce contenu uniquement pour fournir le service au client, en suivant ses instructions, nos Conditions de traitement des données et, pour les lois des États américains sur la vie privée, nos Conditions de confidentialité des États américains. Si vous souhaitez consulter, corriger ou supprimer du contenu dans un espace de travail, adressez-vous aux propriétaires de cet espace ; nous les aidons à vous répondre.
- Données de compte et de service. Pour les données dont nous avons besoin pour faire fonctionner Rationale lui-même (comptes, connexion, sécurité, e-mails et support), nous décidons de leur usage, en tant que responsable du traitement. Cette politique décrit ces données en détail, ainsi que ce que nous faisons du contenu des espaces de travail.
3. Ce que nous collectons, pourquoi, et pendant combien de temps
| Données | Pourquoi nous les utilisons | Base légale (UE/R.-U.) | Durée de conservation |
|---|---|---|---|
| Compte : votre adresse e-mail, la date de votre dernière connexion, vos espaces de travail et votre rôle. Vous nous les donnez, ou la personne qui vous a invité le fait, ou nous les créons lorsque nous approuvons votre demande d'accès. | Pour vous connecter avec un lien envoyé par e-mail et gérer votre appartenance aux espaces de travail. | Notre intérêt légitime à fournir le service qu'utilise votre organisation (art. 6(1)(f) du RGPD) ; si vous utilisez Rationale pour vous-même, notre contrat avec vous (art. 6(1)(b)). | Tant que vous avez un compte. Sur demande, sous 30 jours, nous supprimons votre compte ou, lorsque les enregistrements d'un espace de travail vous mentionnent encore, nous remplaçons votre adresse e-mail par une valeur de substitution ; les entrées du journal d'audit qui vous nomment sont conservées pendant les durées indiquées ci-dessous, à des fins de responsabilité. Les liens de connexion fonctionnent une seule fois, pendant 15 minutes. |
| Demandes d'accès : votre adresse e-mail, la taille de votre équipe, les agents IA, l'outil de suivi des tâches et l'hébergeur de code qu'utilise votre équipe, et si elle utilise GitHub Projects. Vous nous les donnez sur le formulaire de demande, ou vous saisissez votre adresse sur notre site web, qui l'envoie à l'application pour préremplir le formulaire. | Pour décider d'ouvrir ou non un compte pour vous et vous envoyer par e-mail le lien qui vous connecte une fois le compte ouvert. Sans votre adresse, pour compter les outils qu'utilisent les équipes et décider de ce que nous prendrons en charge ensuite. | Démarches que vous demandez avant d'utiliser le service (art. 6(1)(b) du RGPD) ; pour les décomptes, notre intérêt légitime à construire ce que les équipes utilisent (art. 6(1)(f)). | Jusqu'à notre décision, au plus 90 jours. Si nous ouvrons votre compte, il est conservé comme indiqué ci-dessus, et il est supprimé si personne ne s'y connecte dans les 90 jours ; le lien contenu dans cet e-mail fonctionne une seule fois, pendant 7 jours. 30 jours après notre décision, la demande ne conserve que vos réponses, sans adresse ni lien avec votre compte, sous forme de décomptes. La demande ne stocke aucune adresse IP, mais son enregistrement dans notre journal d'audit conserve l'adresse IP d'où elle provient pendant 12 mois (voir Journal d'audit). Notre personnel reçoit un e-mail avec votre adresse et vos réponses, que nous supprimons dans les mêmes délais. Nous ne vous envoyons aucun e-mail au sujet de la demande, sauf si nous ouvrons votre compte. |
| Vos notes privées : les règles que vous, ou votre assistant IA à partir de vos propres mots, écrivez pour que vos assistants les suivent (par exemple « réponds-moi en espagnol »), là où elles s'appliquent, et les mots qui les ont fixées. Seuls vos propres assistants les reçoivent. | Pour les transmettre à vos assistants IA au démarrage d'une session et lorsqu'ils demandent du contexte à Rationale. | Notre intérêt légitime à fournir le service qu'utilise votre organisation (art. 6(1)(f) du RGPD) ; si vous utilisez Rationale pour vous-même, notre contrat avec vous (art. 6(1)(b)). | Tant que vous les conservez. Une note archivée demeure, masquée, dans son historique ; la suppression de votre compte supprime toutes vos notes privées. Une note qui ne s'appliquait qu'à un espace de travail est supprimée avec cet espace. Les notes que vous partagez avec l'équipe sont du contenu de l'espace de travail (section 2). |
| Invitations : l'adresse e-mail invitée, qui a invité et le rôle. Fournies par un propriétaire de l'espace de travail. | Pour envoyer l'e-mail d'invitation et permettre à la personne de rejoindre l'espace. | Intérêt légitime de l'organisation et le nôtre à ajouter des personnes à son espace de travail (art. 6(1)(f)). | Le lien fonctionne pendant 7 jours. Les invitations que personne n'a acceptées sont supprimées 30 jours après leur expiration ou leur annulation ; celles qui ont été acceptées demeurent, comme trace de la manière dont vous avez rejoint l'espace, tant que l'espace de travail existe. Le journal d'audit conserve une trace de l'envoi de l'invitation (voir ci-dessous). |
| Sessions de connexion : votre adresse IP, l'agent utilisateur de votre navigateur et la date de votre connexion. Collectées automatiquement. | Pour vous maintenir connecté et protéger votre compte. | Intérêt légitime à sécuriser le service (art. 6(1)(f)). | Supprimées 30 jours après votre connexion. |
| Appareils et connexions IA : le nom de votre ordinateur, que l'application cliente Rationale envoie lorsque vous la connectez, la version de l'application cliente, la date et l'adresse IP de la dernière utilisation d'un appareil ou d'un assistant IA connecté (MCP), ainsi que le nom et l'adresse de retour des applications IA qui s'enregistrent pour se connecter. La connexion d'un appareil utilise un code court valable 10 minutes. | Pour permettre à l'application cliente Rationale et aux assistants IA que vous connectez d'agir pour vous, et pour vous permettre de les voir et de les révoquer. | Notre intérêt légitime à permettre aux outils que vous approuvez d'agir pour vous, et à vous permettre de les voir et de les révoquer (art. 6(1)(f)). | Un appareil ou une connexion inutilisé pendant 90 jours cesse de fonctionner ; ceux qui sont révoqués ou expirés conservent leur nom et leurs dates à titre d'historique tant que l'espace de travail existe. Les codes de connexion d'appareil sont supprimés un jour après leur expiration. Les adresses IP sont retirées 12 mois après leur dernier enregistrement. |
| Activité de l'application cliente : pour chaque capture d'une session de travail et chaque vérification de fichier, le membre, l'outil et le modèle d'IA, le nombre de tokens et les durées, les numéros de tour, le dépôt, la branche et les chemins de fichiers concernés, et la version de l'application cliente. Envoyées par l'application cliente Rationale depuis votre ordinateur. | Pour rattacher les décisions à la bonne tâche, montrer à l'équipe ce qui a été capturé, et mesurer si la capture fonctionne. | Traitées pour le client (contenu de l'espace de travail). Pour mesurer si la capture fonctionne, nous en utilisons aussi les décomptes et les durées, jamais le contenu, en tant que responsable du traitement, sur la base de notre intérêt légitime à faire fonctionner le service (art. 6(1)(f)). | Tant que l'espace de travail existe. |
| Journal d'audit : qui a fait quoi et quand, y compris les adresses e-mail concernées, les numéros de décision, les identifiants de tâches (handles), les chemins de fichiers montrés aux agents et les adresses IP ; ainsi que les événements de compte tels que les connexions et les demandes de liens de connexion. Chaque fois que notre personnel consulte les données d'un espace de travail dans notre interface d'administration, cela est enregistré dans le journal de cet espace. | Pour que les propriétaires de l'espace de travail puissent voir qui a fait quoi (y compris les consultations de notre personnel), et pour sécuriser le service. | Intérêt légitime en matière de responsabilité et de sécurité (art. 6(1)(f)). | Les événements d'un espace de travail : tant que l'espace de travail existe. Les événements de compte sans espace de travail : 24 mois. Les adresses IP sont retirées après 12 mois. |
| Connecteur Jira : votre identifiant de compte Atlassian et votre nom d'affichage, les jetons d'accès et de rafraîchissement qu'Atlassian délivre à Rationale, et les projets Jira que votre compte peut parcourir (leurs identifiants, clés et noms). Reçus d'Atlassian lorsqu'un propriétaire connecte Jira ou que vous liez votre compte Atlassian. | Pour ne vous montrer, à vous et à vos agents IA, que ce que votre propre compte Jira peut voir. Voir la section 4. | Traités pour le client (contenu de l'espace de travail) ; la déclaration des identifiants de compte à Atlassian relève de notre intérêt légitime et d'une obligation au titre des conditions développeur d'Atlassian (art. 6(1)(f)). | Jusqu'à ce que vous déliiez votre compte, que vous soyez retiré de l'espace de travail, que l'espace désactive le connecteur ou qu'Atlassian nous informe de la fermeture du compte ; tout est alors supprimé. Si Atlassian cesse d'accepter le lien, les jetons sont supprimés immédiatement et le reste est supprimé 90 jours plus tard, sauf si vous liez à nouveau votre compte. |
| Connecteur GitHub : votre identifiant utilisateur et votre nom d'utilisateur GitHub (et, pour les pull requests des dépôts qu'un espace de travail suit, l'identifiant utilisateur et le nom d'utilisateur GitHub de la personne qui a ouvert chacune d'elles), les jetons d'accès et de rafraîchissement que GitHub délivre à Rationale pour vous, et les dépôts de l'installation de l'espace de travail auxquels votre compte peut accéder (leurs identifiants et noms). Reçus de GitHub lorsqu'un propriétaire installe l'application GitHub de Rationale ou que vous liez votre compte GitHub. | Pour ne vous montrer, à vous et à vos agents IA, que ce que votre propre compte GitHub peut voir. Voir la section 4. | Traités pour le client (contenu de l'espace de travail). | Jusqu'à ce que vous déliiez votre compte, que vous soyez retiré de l'espace de travail, ou que l'espace désactive le connecteur ou désinstalle l'application sur GitHub ; tout est alors supprimé. Si GitHub cesse d'accepter le lien, les jetons sont supprimés immédiatement et le reste est supprimé 90 jours plus tard, sauf si vous liez à nouveau votre compte. |
| Personnes présentes dans les sources d'un espace de travail : pour chaque personne à laquelle un ticket Jira importé dans Rationale est assigné ou qui l'a signalé, son identifiant de compte Atlassian, son nom d'affichage, sa photo de profil et, lorsque son profil Jira l'affiche, son adresse e-mail ; pour chaque personne figurant sur une pull request que Rationale conserve (qui l'a ouverte, l'a relue, a été sollicitée pour la relire ou a écrit dans ses fils de discussion et sa conversation), pour le premier assigné et l'auteur de chaque issue GitHub importée, et pour la personne qui a ouvert chaque pull request ouverte, son identifiant utilisateur GitHub, son nom d'utilisateur, son nom de profil public, sa photo de profil et, lorsqu'elle l'a rendue publique, son adresse e-mail de profil ; les projets Jira et les dépôts où elles ont été vues ; et lesquels de ces comptes correspondent à la même personne, avec les suggestions en ce sens (pourquoi, et qui les a confirmées ou refusées). Reçues d'Atlassian et de GitHub avec les tickets et les pull requests, ou recherchées par identifiant de compte. | Pour montrer qui travaille sur quoi : un membre par son adresse e-mail et sa photo, toute autre personne par le nom et la photo que donne la source, signalée comme n'étant pas dans Rationale, et uniquement aux membres dont le propre compte lié peut voir où cette personne apparaît. Les adresses e-mail provenant de Jira ou de GitHub servent uniquement à suggérer que des comptes appartiennent à une même personne et à permettre aux propriétaires de l'espace de travail d'inviter cette personne. Voir la section 4. | Traitées pour le client (contenu de l'espace de travail) ; déclaration des identifiants de compte Atlassian à Atlassian comme indiqué ci-dessus (art. 6(1)(f)). | Tant qu'une source continue de les afficher : supprimées 90 jours après qu'un ticket ou une pull request les a affichées pour la dernière fois (sauf s'il s'agit d'un membre qui a lié ce compte), immédiatement lorsque l'espace de travail désactive le connecteur ou qu'Atlassian nous informe de la fermeture du compte, et sur demande d'effacement. Les tickets, issues et pull requests conservent les identifiants de compte des personnes qui y figurent tant qu'ils sont conservés, et une pull request conservée garde les noms d'utilisateur de ses fils de relecture et de ses commentaires (chiffrés). |
| E-mails que vous nous envoyez (support@, privacy@) : votre adresse et votre message. | Pour vous répondre, et pour traiter les demandes relatives à vos droits. | Notre intérêt légitime à répondre aux personnes qui nous écrivent (art. 6(1)(f)) ; pour les demandes relatives à vos droits, notre obligation légale d'y répondre et de prouver que nous l'avons fait (art. 6(1)(c)). | Aussi longtemps que nécessaire pour vous répondre. Les demandes relatives à vos droits et nos réponses sont conservées 3 ans pour prouver que nous les avons traitées, sans les données que nous avons envoyées. |
| Acceptation des conditions : qui a accepté quelle version de nos Conditions générales d'utilisation, pour quel espace de travail, quand, et si c'était pour l'organisation (un propriétaire) ou en tant que membre rejoignant sur invitation ; son enregistrement dans notre journal d'audit conserve l'adresse IP d'où elle provient. | Pour prouver que l'organisation a accepté les Conditions, et que chaque personne qui a rejoint l'espace a accepté d'utiliser Rationale en vertu de celles-ci. | Exécution du contrat (art. 6(1)(b)) ; notre intérêt légitime à pouvoir le prouver (art. 6(1)(f)). | Tant que l'espace de travail existe ; supprimée avec lui. Les adresses IP du journal d'audit sont retirées après 12 mois. |
| E-mail récapitulatif du lundi : une fois par semaine, un e-mail à chaque membre qui s'est connecté au moins une fois, avec ce qui a bougé dans son espace de travail, sous forme de décomptes et de liens uniquement (nouvelles décisions par domaine, décisions remplacées, réexamens en attente d'une personne, pull requests fusionnées avec des décisions, la boîte de réception) ; jamais le texte d'une décision. Rien n'est envoyé lorsque rien n'a bougé. Chaque e-mail laisse un événement d'audit avec ces décomptes. | Pour tenir les membres informés de ce que leur équipe a décidé sans avoir à lire tout l'espace de travail. | Intérêt légitime à rendre le service utile à l'équipe (art. 6(1)(f)). Vous le désactivez en un clic dans Settings → Members, et le lien pour le faire figure dans chaque e-mail. | Tant que votre compte existe et que le récapitulatif est activé ; l'événement d'audit tant que l'espace de travail existe. |
| Journaux du serveur : lorsque vous visitez notre site web ou utilisez l'application : adresse IP, agent utilisateur du navigateur, heure, adresse demandée (avec sa chaîne de requête) et réponse ; le journal du site web enregistre aussi la page qui y a renvoyé (le référent). Le texte des décisions et des tâches que vous envoyez est filtré du journal de notre application. Les termes de recherche et la partie secrète des liens de connexion et d'invitation ne transitent jamais dans les adresses web, de sorte qu'aucun journal ne les enregistre (les liens d'invitation envoyés avant le 3 octobre 2026, qui expirent au plus tard le 10 octobre, y figurent encore). Deux codes de courte durée peuvent apparaître dans une adresse journalisée : un code de connexion d'appareil (valable 10 minutes, et uniquement pour un membre connecté) et le code qu'Atlassian ou GitHub renvoie lorsqu'un espace de travail connecte Jira ou GitHub ou qu'un membre lie un compte (utilisé immédiatement, et uniquement avec le secret propre de notre application), avec le numéro de l'installation GitHub. Des compteurs par adresse IP limitent les abus. | Pour faire fonctionner le service, trouver les pannes et empêcher les abus. | Intérêt légitime à exploiter et sécuriser le service (art. 6(1)(f)). | Les journaux sont plafonnés à 10 Mo par conteneur et écrasés à mesure qu'ils se remplissent ; les journaux des cinq dernières versions déployées sont conservés jusqu'à ce que de nouvelles versions les remplacent. Les compteurs de limitation de débit sont retirés en un jour environ. Les tâches d'arrière-plan échouées, dont les détails peuvent nommer une personne, sont supprimées après 30 jours. |
Vous devez fournir une adresse e-mail pour avoir un compte ; tout le reste est facultatif ou collecté au fil de votre utilisation du service. Nous ne demandons pas de données sensibles (telles que la santé, les convictions ou l'origine ethnique) et vous demandons de ne pas en enregistrer. Les éléments placés dans une corbeille ou retirés demeurent jusqu'à la suppression de l'espace de travail. Les données que nous supprimons disparaissent de nos sauvegardes de base de données sous 7 jours ; les journaux et les e-mails suivent les durées ci-dessus.
Contenu de l'espace de travail
Les décisions (la question, le choix, les motifs, les options écartées, de courtes citations de la conversation où elles ont été prises, et les mots qu'une personne a employés pour en confirmer une), les notes, les tâches, les passations, les résumés et les titres de session sont stockés chiffrés. Les noms et descriptions des espaces de travail et des projets, les noms de dépôts et de branches, les chemins de fichiers et les clés Jira sont stockés tels quels, non chiffrés. Les décisions sont capturées par l'application cliente Rationale sur les ordinateurs des membres eux-mêmes, au moyen de l'outil d'IA propre à chaque membre (par exemple Claude Code). La conversation elle-même n'atteint jamais nos serveurs : l'application cliente n'envoie que ce qu'elle en extrait (décisions, courtes citations, résumés, sujets et titres de session) et l'activité de l'application cliente décrite ci-dessus. Le contenu de l'espace de travail est aussi transmis aux outils d'IA des membres eux-mêmes. L'application cliente Rationale fournit à l'agent IA d'un membre les décisions qui s'appliquent au travail qu'il effectue. Environ une fois par jour et par projet, l'application cliente fait rédiger par l'outil d'IA du membre (Claude Code ou Codex) le résumé du projet à partir des décisions et passations partagées de l'espace de travail, y compris l'adresse e-mail de l'auteur de chaque décision. Un assistant IA qu'un membre connecte à Rationale (MCP) lit le contenu de l'espace de travail pour le membre. Chaque fournisseur d'IA (par exemple Anthropic ou OpenAI) reçoit ce contenu en vertu du propre accord du membre ou du client avec lui, et non du nôtre, et c'est cet accord qui détermine si le fournisseur peut le conserver ou l'utiliser pour l'entraînement. Le contenu de l'espace de travail est conservé tant que l'espace de travail existe, et supprimé à la demande du client (voir nos Conditions).
Contrôles de l’automatisation
Les propriétaires de l’espace de travail choisissent séparément le contexte automatique, la capture des décisions et la création de tâches Rationale pour chaque projet. Le contexte automatique est activé au départ. Dans les nouveaux projets, la capture et la création automatique de tâches sont désactivées au départ ; les projets existants qui listaient déjà des dépôts conservent leur configuration de capture. Un membre peut suspendre la capture automatique pour lui seul dans un projet. Ces réglages ne donnent accès à aucun autre projet ni à aucune autre source ; les demandes explicites de lecture ou d’enregistrement restent possibles.
Désactiver ou suspendre la capture arrête les nouveaux enregistrements automatiques de décisions et les comptes rendus automatiques de session. Avec le client Rationale 0.11.0 ou ultérieur, la capture en arrière-plan après activation ou reprise utilise uniquement de nouveaux tours de conversation, y compris comme contexte des tours précédents ; elle n’importe pas ceux de la période de désactivation ou de suspension. Les enregistrements existants restent soumis aux durées de conservation ci-dessus. Lorsque le contexte automatique est activé, un hook peut envoyer jusqu’à trois références de tickets ou de pull requests depuis un dépôt listé, jamais le message lui-même ; le travail manquant d’une source connectée est importé par un traitement en arrière-plan, selon les autorisations existantes du membre. Les tâches automatiques enregistrent un travail concret déjà convenu ou attribué ; elles n’attribuent personne et n’autorisent ni nouveau travail, ni écriture dans un outil de suivi, ni déploiement.
Nous conservons les réglages du projet, les dates de suspension et de reprise de chaque membre, ainsi que l’auteur et la date de chaque modification, pour appliquer ces choix et en rendre compte. Ces réglages ne sont pas chiffrés et restent tant que l’espace de travail existe ; les préférences de suspension d’une personne sont incluses dans son export et supprimées lors de son départ de l’espace de travail ou de l’effacement de son compte. Les reçus locaux de capture ne contiennent que des numéros de décisions et des nombres, expirent après 24 heures et sont présentés à l’agent du membre séparément des appels MCP. Les enregistrements automatiques sont inférés tant qu’une action humaine enregistrée ne les a pas confirmés.
4. Jira et autres connecteurs
Lorsqu'un propriétaire d'espace de travail connecte Jira et lorsque vous liez votre propre compte Atlassian, Rationale reçoit d'Atlassian, via l'OAuth d'Atlassian, votre profil Jira, dont il conserve votre identifiant de compte Atlassian et votre nom d'affichage (et, si vous apparaissez aussi sur des tickets qu'il conserve, ce que décrit la section Personnes), ainsi que des jetons qui permettent à Rationale de lire Jira pour vous dans la limite des autorisations que vous avez approuvées (consulter les tickets Jira et les profils utilisateur, gérer les webhooks que Rationale enregistre, et rester connecté en votre absence). Avec votre propre jeton, Rationale demande à Atlassian quels projets Jira votre compte peut parcourir, lorsque vous liez votre compte puis environ toutes les 6 heures, et conserve leurs identifiants, clés et noms. Les noms, les noms d'affichage et les jetons sont chiffrés.
Rationale ne reçoit jamais votre mot de passe Atlassian et ne crée ni ne modifie de tickets, de projets ou de paramètres dans Jira ; la seule chose qu'il peut y créer, ce sont des webhooks qui l'informent des changements. Un propriétaire d'espace de travail choisit quels projets Jira un projet Rationale suit ; rien n'est copié tant qu'un membre ne demande pas un ticket par sa clé, et Rationale conserve alors l'epic de ce ticket ainsi que les tickets et sous-tâches de l'epic, et les tient à jour. Pour chacun de ceux qu'il conserve, il garde, non chiffrés, la clé du ticket, son identifiant, son lien, son statut, son type, la date de sa dernière modification dans Jira et les identifiants de compte Atlassian de son assigné et de son rapporteur (dont les noms d'affichage et les photos sont conservés avec les Personnes) ; et, si le propriétaire a choisi le contenu, son titre et sa description, chiffrés. Un membre ne voit le titre et la description d'un ticket que si son propre compte Jira peut voir le projet Jira de ce ticket. Les identifiants de compte de l'assigné et du rapporteur sont effacés lorsque l'espace de travail désactive le connecteur ou qu'Atlassian nous informe de la fermeture du compte ; le reste est du contenu de l'espace de travail. Les autres membres de l'espace de travail voient quels projets Jira le compte de chaque membre peut voir, et le nom d'un projet seulement si leur propre compte peut le voir.
Une fois par semaine (ou aussi souvent qu'Atlassian le demande), Rationale envoie à Atlassian les identifiants de compte Atlassian qu'il stocke pour chaque site Jira connecté, ceux des membres liés comme ceux des assignés de tickets, comme l'exige Atlassian, afin qu'Atlassian puisse nous indiquer quels comptes ont été fermés (nous les supprimons) ou modifiés (nous récupérons à nouveau le nom). Vous pouvez révoquer Rationale à tout moment depuis votre compte Atlassian (Profile → Connected apps) ou le délier dans Rationale (Settings → Connectors → Jira).
C'est Rationale, et non Atlassian, qui est responsable des données personnelles que Rationale collecte et traite par son connecteur Jira. Le traitement de vos données par Atlassian lui-même est décrit dans la politique de confidentialité d'Atlassian.
GitHub. Un propriétaire d'espace de travail installe l'application GitHub de Rationale sur son organisation ou son compte et choisit, sur GitHub, les dépôts qu'elle peut lire. L'application lit les métadonnées des dépôts, les pull requests, les vérifications (checks), les statuts de commit et, une fois qu'une organisation l'a approuvé, les issues. Elle n'écrit qu'une seule chose sur GitHub, et seulement une fois que l'organisation lui a accordé l'autorisation d'écrire sur les pull requests : un commentaire sur une pull request nommant les décisions enregistrées dans l'espace de travail qui régissent les fichiers qu'elle modifie (la question de chacune et ce qui a été choisi, avec un lien ; jamais une décision gardée privée), modifié sur place à mesure que cet ensemble change. Sans cette autorisation, elle n'écrit rien. Elle ne stocke aucun code : pour trouver quelles lignes une pull request ouverte modifie, elle lit les modifications de la pull request et ne conserve que les numéros de ligne. Elle agit en son propre nom, avec des jetons de courte durée que Rationale ne stocke pas ; les noms des dépôts qu'elle peut lire sont conservés, non chiffrés, comme les noms de dépôts que signalent les sessions. Lorsque vous liez votre compte GitHub, Rationale reçoit votre identifiant utilisateur et votre nom d'utilisateur GitHub (le nom d'utilisateur est chiffré) ainsi que des jetons qui expirent après 8 heures et peuvent être renouvelés pendant 6 mois ; avec votre propre jeton, il demande à GitHub auxquels des dépôts de l'installation vous pouvez accéder, lorsque vous liez votre compte puis environ toutes les 6 heures. Les autres membres de l'espace de travail voient à quels dépôts le compte de chaque membre peut accéder.
Pour les dépôts que listent les projets d'un espace de travail, Rationale lit les pull requests : numéro, état, branches, dernier commit, identifiant utilisateur GitHub de la personne qui l'a ouverte, si les relectures l'ont approuvée ou ont demandé des modifications et combien de fils de relecture sont non résolus, si ses vérifications passent, et les chemins des fichiers qu'elle modifie (jamais les modifications elles-mêmes), ainsi que les clés Jira et les identifiants de tâches qu'elle mentionne. Son titre, sa description et le nom d'utilisateur de son auteur, et, tant qu'elle est ouverte, ses fils de relecture non résolus (le fichier et la ligne, le premier commentaire et la réponse la plus récente, jusqu'à 10 fils), le dernier verdict de chaque relecteur, les personnes sollicitées pour la relire qui ne l'ont pas encore fait (les équipes sollicitées ne sont pas conservées), et ses 10 derniers commentaires de conversation écrits par des personnes (les bots exclus), avec les identifiants utilisateur et les noms d'utilisateur GitHub de leurs auteurs, sont conservés, chiffrés, uniquement tant qu'elle est liée à une tâche ou que des décisions ont été capturées sur sa branche, et ne sont montrés qu'aux membres dont le propre compte GitHub peut voir le dépôt. Pour les pull requests ouvertes, Rationale conserve aussi les numéros des lignes que chacune modifie, par fichier (pas les modifications), afin de signaler à deux personnes que leurs pull requests ouvertes modifient les mêmes lignes ou les mêmes fichiers ; cet avertissement, et la réponse qu'un membre y donne (dans le web, ou par son agent avec ses propres mots, qui sont chiffrés), est conservé tant que les deux pull requests sont ouvertes. Une pull request liée à rien est oubliée 30 jours après sa fermeture ; tout est supprimé lorsque l'espace de travail désactive le connecteur ou que l'application perd le dépôt. Vous pouvez révoquer Rationale à tout moment sur GitHub (Settings → Applications → Authorized GitHub Apps) ou le délier dans Rationale (Settings → Connectors → GitHub) ; un propriétaire d'organisation désinstalle l'application dans les paramètres de l'organisation, et Rationale supprime alors tout lien avec cette installation.
Pour les issues, une fois que l'organisation a approuvé l'autorisation de Rationale de les lire, Rationale ne lit une issue que lorsque le travail commence sur elle : un membre ou son agent la demande, dans un dépôt que liste un projet de l'espace de travail. Il lit alors l'issue avec son issue parente et ses sous-issues dans les dépôts que liste ce projet, et les suit : identifiant de nœud, numéro, état et motif de fermeture, type d'issue, parent, date de dernière modification, et identifiants utilisateur GitHub de son premier assigné et de son auteur. Son titre et sa description (jusqu'à 4 000 caractères) sont conservés, chiffrés, et montrés uniquement aux membres dont le propre compte GitHub peut voir le dépôt. Les issues que personne n'a demandées ne sont jamais importées. Une issue quitte les listes de Rationale lorsque GitHub ne la renvoie plus ou qu'elle sort du travail importé (son historique demeure), et tout est supprimé lorsque l'espace de travail désactive le connecteur.
Personnes. Pour que le travail ait des noms, Rationale conserve les personnes que ses connecteurs rencontrent : la personne à laquelle chaque ticket Jira importé est assigné et celle qui l'a signalé (identifiant de compte Atlassian, nom d'affichage et photo de profil), le premier assigné et l'auteur de chaque issue GitHub importée, les personnes figurant sur les pull requests qu'il conserve (qui l'a ouverte, relue ou a été sollicité pour la relire, et qui y a écrit) et la personne qui a ouvert chaque pull request ouverte tant qu'elle est ouverte (identifiant utilisateur GitHub, nom d'utilisateur, nom de profil public et photo de profil), chacune avec les projets Jira et les dépôts où elle a été vue. Lorsque Jira ou GitHub affiche l'adresse e-mail d'une personne (uniquement si son profil l'y affiche), Rationale la conserve, chiffrée, pour suggérer que ses comptes correspondent à une même personne (la même adresse dans Jira et GitHub, ou l'adresse de connexion d'un membre) et pour qu'un propriétaire d'espace de travail puisse l'inviter ; elle n'est montrée qu'aux propriétaires, dans l'invitation qu'ils confirment, jamais aux autres membres. Des comptes de sources différentes deviennent une même personne lorsqu'un membre les lie comme étant les siens, ou lorsque la personne concernée ou un propriétaire d'espace de travail confirme une suggestion. Les suggestions proviennent de règles appliquées aux données que Rationale détient déjà (quelqu'un qui ouvre régulièrement des pull requests pour les tickets d'une même personne, des noms qui concordent, la même adresse e-mail) ou de l'agent IA d'un membre, avec les mots de ce membre lorsqu'il les a donnés ; chacune indique pourquoi, et une suggestion refusée n'est jamais proposée à nouveau. Les identifiants de compte sont conservés non chiffrés ; les noms, noms d'utilisateur, adresses e-mail et photos sont chiffrés. Les photos de profil sont copiées depuis l'endroit où Atlassian ou GitHub les sert vers notre base de données et affichées depuis app.rationalehq.com, jamais chargées depuis Atlassian ou GitHub dans votre navigateur, de sorte que ces sociétés ne voient pas qui les consulte ; une photo est récupérée à nouveau lorsque la source en fournit une nouvelle et au plus une fois par semaine tant que la source continue d'afficher la personne. Les comptes liés d'un membre sont affichés comme ce membre. Toute autre personne n'est nommée qu'aux membres dont le propre compte Jira ou GitHub peut voir un ticket, une issue ou une pull request où elle apparaît ; pour tous les autres, elle est « quelqu'un qui n'est pas dans Rationale ». L'identité d'une personne ne change jamais ce qu'un membre peut voir. Les noms, adresses e-mail et photos sont supprimés 90 jours après qu'une source a affiché la personne pour la dernière fois, lorsque l'espace de travail désactive le connecteur, lorsqu'Atlassian nous informe de la fermeture du compte, ou sur demande d'effacement (une photo que la source n'a plus est supprimée à la récupération suivante) ; les identifiants de compte Atlassian sont déclarés à Atlassian comme décrit ci-dessus, et un nom ou une photo modifié est récupéré à nouveau. Les membres voient la liste des personnes dans Settings → People. Si vous n'êtes pas membre et que vous apparaissez dans le Jira ou le GitHub d'un espace de travail, c'est l'organisation de cet espace qui décide de ce traitement : écrivez-nous et nous transmettons votre demande à ses propriétaires et les aidons à y répondre.
Enregistrements privés. Vous pouvez garder pour vous une décision, une passation, une tâche que vous avez créée dans Rationale (avec ses sous-tâches) ou l'une de vos sessions d'agent (avec ce qui en a été capturé), d'un clic sur sa page, ou en le demandant à votre assistant IA avec vos propres mots (il les enregistre avec le changement). Les tâches qui reflètent Jira suivent les droits de visibilité de Jira. Un enregistrement privé n'atteint que vous et vos propres assistants : les autres membres de l'espace de travail, propriétaires compris, ainsi que les résumés et les sujets que tout le monde lit, ne le voient pas et ne voient pas qu'il existe ; le journal d'audit de l'espace de travail conserve l'événement de son passage en privé (identifiants et dates, pas son contenu) et ne le montre à personne d'autre que vous. Une copie du contenu d'un espace de travail réalisée pour son client exclut les enregistrements privés, comme elle exclut les notes privées ; une copie de vos propres données inclut les vôtres. Ils sont supprimés avec l'espace de travail, comme tout ce qu'il contient.
5. Ce que nous ne faisons pas
- Nous ne vendons pas d'informations personnelles et ne les « partageons » pas à des fins de publicité comportementale inter-contextes.
- Nous n'affichons pas de publicité et n'utilisons ni outils d'analyse tiers, ni pixels de suivi, ni cookies tiers.
- Nous n'utilisons pas votre contenu pour entraîner des modèles d'IA, et les serveurs de Rationale n'exécutent aucun modèle d'IA sur celui-ci. La question de savoir si un fournisseur d'IA qu'utilisent les membres peut s'entraîner sur ce qu'il reçoit dépend des conditions de ce fournisseur et des paramètres du compte du membre.
- Nous ne prenons pas de décisions vous concernant fondées exclusivement sur un traitement automatisé qui produiraient des effets juridiques ou vous affecteraient de manière significative de façon similaire.
6. Qui reçoit des données personnelles
Nous faisons appel aux prestataires de services suivants (sous-traitants ultérieurs), chacun dans le cadre d'un accord écrit de traitement des données :
| Prestataire | Pour quoi | Où |
|---|---|---|
| DigitalOcean, LLC | Serveurs, base de données et sauvegardes | États-Unis (région de New York) |
| Resend (Plus Five Five, Inc.) | Envoi des e-mails de connexion, d'invitation, d'accès et du récapitulatif du lundi ; réception des e-mails envoyés à nos adresses | États-Unis et Union européenne |
Autres destinataires de données :
- Atlassian, lorsqu'un espace de travail utilise le connecteur Jira, comme décrit à la section 4.
- GitHub, lorsqu'un espace de travail utilise le connecteur GitHub, comme décrit à la section 4.
- Votre espace de travail. Les propriétaires d'un espace de travail voient les adresses e-mail, les rôles, l'activité et les adresses IP de ses membres dans son journal d'audit ; les membres voient les adresses e-mail les uns des autres et quels projets Jira et dépôts GitHub le compte de chaque membre peut voir.
- GitHub, Inc. héberge l'application cliente Rationale téléchargeable. Les téléchargements et les mises à jour automatiques de l'application cliente sont récupérés depuis GitHub, qui reçoit ces requêtes en vertu de la déclaration de confidentialité de GitHub ; nous comptons les téléchargements par jour et ne stockons aucune adresse IP avec eux.
- Les fournisseurs d'IA qu'utilisent les membres : les outils d'IA que les membres exécutent ou connectent (tels que Claude Code, Codex ou un assistant MCP) reçoivent le contenu de l'espace de travail décrit dans Contenu de l'espace de travail, en vertu de l'accord du membre ou du client avec leur fournisseur.
- Les autorités, uniquement lorsque la loi l'exige et après vérification de la validité de la demande ; nous en informons le client, sauf si la loi l'interdit.
- Un acquéreur ou un successeur, si la société ou le service est vendu ou fusionné ; cette politique continuerait de protéger les données, et nous vous en informerions au préalable.
7. Transferts internationaux
Nos serveurs et notre base de données se trouvent aux États-Unis. Nous sommes établis au Portugal, de sorte que ces transferts sont effectués en vertu du RGPD, où que vous soyez. Pour DigitalOcean, LLC, ils reposent sur sa certification au titre du cadre de protection des données UE-États-Unis (EU-U.S. Data Privacy Framework), de son extension au Royaume-Uni et du cadre de protection des données Suisse-États-Unis (une décision d'adéquation, art. 45 du RGPD) et, si celle-ci cesse de s'appliquer, sur les clauses contractuelles types de la Commission européenne figurant dans son accord de traitement des données (art. 46(2)(c)). Pour Resend (Plus Five Five, Inc.), ils reposent sur les clauses contractuelles types figurant dans son accord de traitement des données, qui s'appliquent en toutes circonstances (art. 46(2)(c)), et sur sa certification au titre du cadre de protection des données UE-États-Unis et de son extension au Royaume-Uni. Écrivez-nous pour obtenir une copie des clauses. Si vous êtes au Canada, y compris au Québec : vos renseignements personnels sont traités et stockés aux États-Unis et peuvent être accessibles aux tribunaux, aux autorités chargées de l'application de la loi et aux autorités de sécurité nationale de ce pays.
8. Comment nous protégeons les données
- Les connexions à Rationale utilisent HTTPS, et les e-mails que nous envoyons partent par une connexion chiffrée vers notre fournisseur d'e-mail.
- Le texte des décisions, des notes, des tâches, des passations, des résumés et des titres de session, les jetons des connecteurs, les noms, adresses e-mail et photos que Jira et GitHub fournissent pour les personnes et les noms d'utilisateur GitHub sont chiffrés dans notre base de données avec des clés conservées séparément de celle-ci. Les identifiants tels que les noms et descriptions des espaces de travail et des projets, les noms de dépôts, de branches et de fichiers ne le sont pas.
- Seul notre personnel exploite le service. Notre interface d'administration est conçue pour ne jamais lire ni déchiffrer le contenu, et chaque consultation par notre personnel des données d'un espace de travail y est inscrite dans le journal d'audit de cet espace. L'ouverture d'une console de production, qui le peut, est enregistrée dans notre propre journal d'audit et n'a lieu que pour un support que vous demandez ou pour traiter un incident.
- Si un incident de sécurité affecte des données personnelles, nous en informons les clients concernés dans les meilleurs délais (sous 48 heures, comme le prévoient nos Conditions de traitement des données), et nous notifions les autorités et les personnes concernées comme la loi l'exige.
9. Vos droits
Droit d'opposition : vous pouvez vous opposer à tout moment, pour des raisons tenant à votre situation particulière, à un traitement fondé sur nos intérêts légitimes. Nous y mettons alors fin, sauf si nous avons des motifs légitimes impérieux ou si nous avons besoin des données pour des actions en justice.
Où que vous viviez, vous pouvez nous demander une copie de vos données personnelles, leur correction ou leur suppression, en écrivant à privacy@rationalehq.com. C'est gratuit. Nous répondons sous 30 jours (si la loi nous accorde un délai supplémentaire pour une demande complexe, nous vous en expliquons la raison dans ces 30 jours). Pour vous protéger, nous pouvons vous demander de confirmer la demande depuis l'adresse e-mail de votre compte. Une personne peut faire une demande en votre nom si elle démontre que vous l'y avez autorisée. Pour le contenu situé dans un espace de travail, nous transmettons votre demande aux propriétaires de l'espace et les aidons à y répondre. Pour vous plaindre de la manière dont nous traitons vos données, écrivez à la même adresse : nous accusons réception des réclamations sous 30 jours et vous indiquons ce que nous avons constaté et fait.
- Espace économique européen et Royaume-Uni. Nous ne proposons pas Rationale aux organisations établies au Royaume-Uni (voir nos Conditions), mais les personnes qui s'y trouvent peuvent l'utiliser en tant que membres de l'espace de travail d'un client. Vous disposez également du droit à la limitation du traitement et du droit de recevoir vos données dans un format portable. Vous pouvez introduire une réclamation auprès de l'autorité portugaise de protection des données, la Comissão Nacional de Proteção de Dados (cnpd.pt), auprès de l'autorité de votre lieu de résidence ou de travail, ou, au Royaume-Uni, auprès de l'Information Commissioner's Office (ico.org.uk). Nous apprécierions d'avoir d'abord la possibilité de résoudre le problème.
- États-Unis. Pour le contenu de l'espace de travail, nous sommes le prestataire de services (sous-traitant) de l'organisation au titre de nos Conditions de confidentialité des États américains : nous transmettons votre demande aux propriétaires de l'espace de travail et y donnons suite selon leurs instructions. Nous ne vendons ni ne partageons d'informations personnelles, ne les utilisons pas à des fins de publicité ciblée, et n'utilisons les informations personnelles sensibles (telles que les jetons qui connectent vos comptes) que pour fournir le service. Selon votre État, la loi peut vous accorder des droits de savoir, d'accéder à vos informations personnelles, de les corriger et de les supprimer ; nous honorons ces demandes de la part de quiconque, et nous ne vous traiterons pas différemment pour en avoir fait une. Si nous refusons une demande, vous pouvez faire appel en répondant à notre réponse ; nous statuons sur l'appel sous 45 jours.
- Canada. Nous ne proposons pas Rationale aux organisations établies au Québec, mais les personnes au Canada, y compris au Québec, peuvent l'utiliser en tant que membres de l'espace de travail d'un client. Vous pouvez accéder à vos renseignements personnels, les corriger et retirer votre consentement lorsque nous nous fondons sur celui-ci, sous réserve des limites légales. Si notre réponse ne vous satisfait pas, vous pouvez porter plainte auprès du Commissariat à la protection de la vie privée du Canada (priv.gc.ca) ou, au Québec, auprès de la Commission d'accès à l'information (cai.gouv.qc.ca).
10. Cookies et technologies similaires
Notre site web, rationalehq.com, ne dépose aucun cookie et ne stocke rien dans votre navigateur. L'application, app.rationalehq.com, n'utilise que ce dont elle a besoin pour fonctionner, et ne demande donc pas de consentement aux cookies :
| Nom | Ce qu'il fait | Durée |
|---|---|---|
| session_id | Vous maintient connecté (signé, illisible par les scripts) | 30 jours |
| _rationale_session | Protège les formulaires contre les requêtes falsifiées, mémorise où revenir après la connexion ou la connexion de Jira ou de GitHub, et mémorise l'adresse e-mail que vous avez saisie pour vous connecter ou demander l'accès afin qu'elle ne figure jamais dans une adresse web (chiffré, illisible par les scripts) | Jusqu'à la fermeture du navigateur |
| staff_session_id | Connecte notre personnel à l'interface d'administration, sur admin.rationalehq.com (personnel uniquement) | 8 heures |
| rationale-theme | Mémorise le mode clair ou sombre si vous en choisissez un (stocké dans votre navigateur uniquement, il ne nous est jamais envoyé) | Jusqu'à ce que vous le changiez ou effaciez les données de votre navigateur |
Les polices et les scripts sont servis par Rationale lui-même ; aucun tiers n'apprend que vous avez visité notre site web. Comme nous ne vous suivons pas d'un site à l'autre, les signaux du navigateur tels que Do Not Track et Global Privacy Control ne changent rien : nous faisons déjà ce qu'ils demandent.
11. Enfants
Rationale est destiné au travail et aux personnes âgées de 18 ans ou plus. Il ne s'adresse pas aux enfants, et nous ne collectons pas sciemment de données personnelles auprès de personnes de moins de 18 ans. Si vous pensez qu'un enfant nous a communiqué des données personnelles, écrivez-nous et nous les supprimerons.
12. Modifications de cette politique
Nous publions ici chaque nouvelle version avec sa date. Si une modification réduit substantiellement vos droits ou nous permet d'utiliser des données que nous détenons déjà d'une manière substantiellement différente, nous en informons par e-mail les membres de chaque espace de travail au moins 30 jours avant son entrée en vigueur, sauf si la loi ou un impératif de sécurité l'exige plus tôt. Une modification qui décrit une nouvelle fonctionnalité ou une nouvelle exigence légale s'applique dès sa publication, et les nouveaux prestataires de services sont annoncés comme le prévoient nos Conditions de traitement des données. Les versions antérieures sont disponibles sur demande.
13. Contact
Confidentialité : privacy@rationalehq.com · Support : support@rationalehq.com · Courrier : Inside My Tranquility, Lda., Estrada Comandante Camacho de Freitas, n.º 779, São Roque, 9020-154 Funchal, Madeira, Portugal.