Conditions générales d'utilisation
Version en vigueur à compter du 6 octobre 2026 · Première publication le 3 octobre 2026
Traduction de courtoisie. La version anglaise de ce document fait foi. En cas de divergence entre cette traduction et l'original, le texte anglais prévaut : English.
En bref
- Rationale s'adresse aux organisations et aux personnes dans le cadre de leur travail, et non à un usage personnel ou domestique.
- Il est gratuit pendant la phase pilote. Si cela change, nous vous en informons au moins 30 jours à l'avance, et rien n'est facturé sans votre accord.
- Votre organisation est propriétaire de son contenu. Nous l'utilisons uniquement pour faire fonctionner le service pour vous, et jamais pour entraîner des modèles d'IA.
- Ce que l'IA écrit peut être faux : les personnes restent responsables de leurs décisions.
- Le droit portugais s'applique, avec les tribunaux de Funchal.
1. L'accord
Les présentes conditions constituent un accord entre Inside My Tranquility, Lda., société à responsabilité limitée (sociedade por quotas) dont le siège social est situé Estrada Comandante Camacho de Freitas, n.º 779, São Roque, 9020-154 Funchal, Madeira, Portugal, immatriculée auprès de la Conservatória do Registo Comercial do Funchal sous le numéro unique d'immatriculation et d'identification fiscale (NIPC) 519 295 145, au capital social de 5 000,00 € (« nous ») et l'organisation pour le compte de laquelle vous utilisez Rationale (le « client »). La personne qui crée un espace de travail accepte les présentes conditions pour l'organisation, en cochant la case prévue à cet effet, et confirme qu'elle est habilitée à le faire ; après une modification substantielle (section 15), un propriétaire de l'espace de travail accepte la nouvelle version pour celui-ci dans l'application. Si vous rejoignez un espace de travail créé par quelqu'un d'autre, vous utilisez Rationale en vertu des présentes conditions, que ce client a acceptées, et vous vous engagez à les respecter. Nous conservons une trace de chaque acceptation : qui, pour quel espace de travail, quelle version et quand. Si vous utilisez Rationale seul, pour votre travail, vous êtes le client. Les Conditions de traitement des données et les Conditions de confidentialité des États américains ci-dessous font partie des présentes conditions ; notre Politique de confidentialité explique comment nous traitons les données personnelles.
2. Usage professionnel uniquement
Rationale est proposé aux entreprises et aux professionnels pour leur travail. Vous devez avoir au moins 18 ans et ne devez pas l'utiliser en tant que consommateur (à des fins personnelles, familiales ou domestiques). Pour l'instant, nous ne proposons pas Rationale aux organisations établies au Royaume-Uni ou au Québec. Le client confirme que ni lui ni aucun de ses membres ne fait l'objet de sanctions de l'Union européenne, des Nations unies, du Royaume-Uni ou des États-Unis, ni n'est situé dans un pays ou une région soumis à des sanctions globales.
3. Le service et la phase pilote gratuite
Rationale stocke les décisions d'une équipe (ce qui a été décidé, pourquoi, et ce qui a été écarté), les relie au travail de l'équipe et les montre à ses membres et à ses agents IA. Il comprend le site web, l'application cliente Rationale que vous installez, le connecteur MCP pour les assistants IA, et des connecteurs vers des outils tels que Jira. Le service est en phase pilote précoce : il est gratuit, il change souvent, et des fonctionnalités peuvent être ajoutées, modifiées ou retirées. Nous pouvons mettre fin à la phase pilote ou au service en informant les propriétaires d'espaces de travail au moins 30 jours à l'avance. Si nous introduisons un jour des frais, nous vous en informons au moins 30 jours à l'avance, et rien n'est facturé sans que votre organisation les accepte.
4. Comptes et sécurité
Vous vous connectez avec un lien envoyé à votre adresse e-mail ; protégez donc cette boîte de réception. Les propriétaires d'espaces de travail décident qui rejoint leur espace et quel rôle a chaque personne, et sont responsables des personnes qu'ils invitent. Les appareils et les connexions IA que vous approuvez agissent pour vous jusqu'à ce que vous les révoquiez. Prévenez-nous immédiatement à support@rationalehq.com si vous pensez que quelqu'un a utilisé votre compte sans autorisation.
5. Votre contenu
Le client conserve tous les droits sur le contenu que lui-même et ses membres placent dans Rationale ou importent par des connecteurs (le « contenu du client »). Le client nous accorde une autorisation limitée et non exclusive d'héberger, de copier, de traiter et d'afficher le contenu du client uniquement pour fournir, sécuriser et assurer le support du service pour le client, comme décrit dans les Conditions de traitement des données et les Conditions de confidentialité des États américains. Nous ne vendons pas le contenu du client, ne l'utilisons pas pour entraîner des modèles d'IA et ne l'utilisons pas à des fins publicitaires. Nous pouvons utiliser des données sur l'utilisation du service (telles que des décomptes, des durées, des versions et des erreurs, jamais le contenu des décisions, des tâches ou des notes) pour exploiter, sécuriser, mesurer et améliorer Rationale, et ne les publier que sous forme agrégée, de sorte qu'aucun client ni aucune personne ne puisse être identifié. Le client est responsable de son contenu : du fait qu'il a le droit de le placer dans Rationale et qu'il a informé les personnes dont il contient des données personnelles, comme la loi l'exige.
Les idées et les retours que vous nous envoyez au sujet de Rationale peuvent être librement utilisés pour l'améliorer, sans obligation envers vous. Nous et nos concédants de licence conservons tous les droits sur Rationale, son logiciel et sa documentation ; les présentes conditions n'accordent que les droits qu'elles énoncent.
Nous ne citons pas le client et n'affichons pas son logo en tant que client de Rationale, publiquement ou auprès d'autres clients, sans son autorisation écrite préalable.
6. Contenu généré par l'IA
Rationale repose sur l'IA : les décisions sont extraites des sessions de travail par l'outil d'IA que chaque membre exécute sur son propre ordinateur (tel que Claude Code), et les résumés et les rattachements sont rédigés par l'IA. Les résultats de l'IA peuvent être incomplets, obsolètes ou erronés, et sont marqués comme inférés jusqu'à ce qu'une personne les confirme. Les personnes restent responsables de leurs décisions et de la vérification de ce sur quoi elles s'appuient. Rationale ne fournit pas de conseils juridiques, financiers ni d'autres conseils professionnels. Votre utilisation de vos propres outils d'IA, et de tout assistant IA que vous connectez à Rationale, est régie par votre accord avec leurs fournisseurs. L'application cliente Rationale exécute votre outil d'IA sur votre ordinateur, de sorte qu'elle utilise votre abonnement auprès de ce fournisseur et ses limites d'utilisation. Le client est responsable de disposer, avec ces fournisseurs, d'accords qui autorisent l'usage qu'en font ses membres, y compris l'usage automatisé et les données que leurs outils envoient. Vous êtes responsable de ce que font vos agents IA, y compris des modifications qu'ils effectuent sur la base de ce que Rationale leur montre.
7. Connecteurs et autres services
Lorsque vous connectez Jira ou un autre service, vous autorisez Rationale à y accéder en votre nom dans la limite des autorisations que vous approuvez, et vous restez lié par les conditions de ce service. Ces services sont fournis par leurs propres sociétés, et non par nous, et nous ne sommes pas responsables de ces services, de leur disponibilité ni de leurs modifications. Atlassian n'est pas partie aux présentes conditions et n'assume aucune responsabilité à l'égard de Rationale. Vous pouvez déconnecter un service à tout moment.
8. Usage acceptable
Vous ne devez pas, et ne devez pas laisser d'autres personnes :
- enfreindre la loi, ou porter atteinte aux droits de quiconque, y compris à sa vie privée et à sa propriété intellectuelle ;
- téléverser des logiciels malveillants, ou du contenu que vous n'avez pas le droit de partager ;
- accéder à des comptes, des espaces de travail ou des données qui ne sont pas les vôtres, ou tester ou contourner la sécurité de Rationale sans notre autorisation écrite ;
- surcharger ou perturber le service, ou y accéder par des moyens automatisés autres que l'application cliente Rationale, le connecteur MCP et l'API documentée ;
- revendre ou louer le service, ou l'utiliser pour construire un produit concurrent ;
- stocker dans Rationale des catégories particulières de données personnelles (telles que des données de santé) ou des données concernant des enfants ;
- placer dans Rationale des mots de passe, des clés d'API ou d'autres valeurs secrètes (il refuse ou masque celles qu'il détecte, mais ne peut pas toutes les détecter) ;
- utiliser Rationale en violation des lois sur le contrôle des exportations ou les sanctions de l'Union européenne, des Nations unies, du Royaume-Uni ou des États-Unis.
9. L'application cliente Rationale
Nous vous accordons un droit personnel, non exclusif et non transférable d'installer et d'utiliser l'application cliente Rationale pour utiliser le service, aussi longtemps que vous utilisez le service. Elle peut se mettre à jour elle-même (sauf si elle est installée via Homebrew ou si les mises à jour automatiques sont désactivées), et les versions plus anciennes peuvent cesser de fonctionner avec le service. Les composants open source qu'elle contient sont soumis à leurs propres licences. Vous ne pouvez pas la copier, la modifier, la distribuer ni en faire l'ingénierie inverse, sauf dans la mesure où la loi l'autorise.
10. Confidentialité
Nous traitons le contenu du client comme confidentiel : nous l'utilisons uniquement pour fournir le service et ne le divulguons qu'aux personnes et aux prestataires de services qui en ont besoin à cette fin et sont tenus d'en préserver la confidentialité, ou lorsque la loi l'exige (auquel cas nous en informons le client, sauf si la loi l'interdit). Le client traite comme confidentiel ce que nous partageons avec lui et qui n'est pas public, comme les documents de sécurité, les réponses aux audits et les prix non publics.
11. Suspension, résiliation et vos données
Vous pouvez cesser d'utiliser Rationale à tout moment. Un propriétaire d'espace de travail peut nous demander à support@rationalehq.com de supprimer l'espace de travail. Nous pouvons suspendre l'accès pour protéger le service, ses utilisateurs ou des tiers, ou en cas de violation grave des présentes conditions, et nous vous en indiquons la raison sauf si nous ne le pouvons pas. Avant de supprimer un espace de travail, nous fournissons son contenu sur demande dans un format lisible par machine. Nous supprimons un espace de travail et son contenu dans les 30 jours suivant une demande de suppression, ou 90 jours après la fin du service pour le client ; les données supprimées disparaissent de nos sauvegardes dans un délai supplémentaire de 7 jours. Les sections 5, 6, 7, 10, 11, 12, 13, 14, 16 et 17, les Conditions de traitement des données et les Conditions de confidentialité des États américains (jusqu'à la suppression) restent en vigueur après la résiliation.
12. Le service est fourni en l'état
Nous nous efforçons de maintenir Rationale fiable et sûr, mais, dans la mesure où la loi le permet, le service est fourni « en l'état » et « selon disponibilité », sans garantie d'aucune sorte, expresse ou implicite, y compris quant à l'adéquation à un usage particulier, à la disponibilité ininterrompue ou à l'exactitude des résultats de l'IA.
13. Limitation de responsabilité
Dans la mesure où la loi le permet : aucune des parties n'est responsable des pertes indirectes ou consécutives, ni des pertes de bénéfices, de chiffre d'affaires ou de clientèle ; et la responsabilité totale de chaque partie découlant des présentes conditions, y compris des Conditions de traitement des données, est limitée au plus élevé des deux montants suivants : 100 € ou les montants que le client nous a payés au cours des 12 mois précédant l'événement à l'origine de la réclamation. Cette limite ne s'applique pas à l'obligation du client de payer les frais, aux obligations du client au titre de la section 14, ni à la responsabilité envers les personnes concernées que le RGPD ou les clauses contractuelles types ne permettent pas de limiter. Rien dans les présentes conditions n'exclut ni ne limite la responsabilité pour dol (dolo) ou faute lourde, y compris celle des représentants ou auxiliaires d'une partie (tels que les sous-traitants ultérieurs), la responsabilité extracontractuelle, la responsabilité pour les atteintes à la vie, à l'intégrité physique ou morale ou à la santé, ni toute responsabilité qui ne peut être limitée en vertu du droit applicable, y compris l'article 809 du Code civil portugais et l'article 18 de la loi portugaise sur les clauses contractuelles générales (décret-loi 446/85).
14. Réclamations de tiers
Le client nous défendra contre les réclamations de tiers découlant du contenu du client ou d'une utilisation du service en violation des présentes conditions ou de la loi, et prendra en charge nos frais raisonnables y afférents, à condition que nous en informions le client sans délai et que nous le laissions conduire la défense.
15. Modifications des présentes conditions
Nous pouvons mettre à jour les présentes conditions. Nous publions ici chaque nouvelle version avec sa date. Si une modification réduit substantiellement les droits du client ou ajoute des obligations, nous en informons par e-mail les propriétaires de chaque espace de travail au moins 30 jours avant son entrée en vigueur, sauf si la loi ou un impératif de sécurité l'exige plus tôt, et elle ne s'applique pas à une période déjà payée sauf si elle est favorable au client. Les modifications qui ne font que décrire une nouvelle fonctionnalité ou une nouvelle exigence légale s'appliquent dès leur publication ; les nouveaux sous-traitants ultérieurs sont annoncés comme le prévoient les Conditions de traitement des données. Si le client n'accepte pas une modification substantielle, il peut mettre fin à l'accord avant l'entrée en vigueur de la modification, et nous remboursons les frais payés pour la période postérieure à la fin.
16. Droit applicable et tribunaux
Les présentes conditions sont régies par le droit portugais, à l'exclusion de la Convention des Nations unies sur les contrats de vente internationale de marchandises. Les tribunaux de la Comarca da Madeira, à Funchal, ont compétence exclusive, sauf si une loi impérative donne à une partie le droit d'agir ailleurs.
17. Autres dispositions
Les présentes conditions, y compris les Conditions de traitement des données et les Conditions de confidentialité des États américains lorsqu'elles s'appliquent, constituent l'intégralité de l'accord relatif à Rationale et remplacent les discussions antérieures. Un formulaire de commande signé ne prévaut que là où il le prévoit expressément ; les bons de commande et les conditions propres du client ne s'appliquent pas, même si nous les acceptons ou les traitons. Si une disposition est invalide, le reste demeure en vigueur. Le fait de ne pas faire valoir un droit ne vaut pas renonciation. Aucune des parties ne peut céder le présent accord sans le consentement écrit de l'autre, lequel ne peut être refusé sans motif raisonnable pour une cession à une société qui reprend la totalité ou la majeure partie de l'activité de la partie cédante ou du service et accepte les présentes conditions ; si le client ne consent pas à une cession de notre part, il peut mettre fin à l'accord avant celle-ci et nous remboursons les frais payés pour la période postérieure à la fin. Aucune des parties n'est responsable d'un retard ou d'un manquement causé par des événements échappant à son contrôle raisonnable (tels que catastrophes naturelles, guerre, épidémies, pannes généralisées d'internet ou d'électricité ou actes des pouvoirs publics), à condition qu'elle prenne des mesures raisonnables pour en limiter les effets ; cela ne dispense pas du paiement des frais. Aucune des parties n'étant un consommateur, les articles 27 à 29 du décret-loi portugais 7/2004 (relatif à la conclusion de contrats par voie électronique) ne s'appliquent pas. Les notifications au client sont adressées aux adresses e-mail des propriétaires de son espace de travail ; les notifications qui nous sont destinées sont adressées à support@rationalehq.com ou à notre siège social.
Annexe · Conditions de traitement des données
La présente annexe s'applique lorsque nous traitons des données personnelles pour le compte du client, et constitue l'accord requis par l'article 28 du règlement général sur la protection des données de l'UE (RGPD) et, lorsqu'ils s'appliquent, du RGPD britannique (UK GDPR) et des lois canadiennes sur la protection des renseignements personnels. Le client est le responsable du traitement et nous sommes son sous-traitant ; lorsque le client agit en tant que sous-traitant pour un autre responsable du traitement, nous sommes son sous-traitant ultérieur, et le client confirme que ce responsable du traitement a autorisé les présentes conditions. Lorsqu'une loi d'un État américain sur la vie privée s'applique, les Conditions de confidentialité des États américains font également partie de la présente annexe. Les données personnelles que nous traitons en tant que responsable du traitement (comptes, connexion, sécurité, support et mesure du service) relèvent de notre Politique de confidentialité, et non de la présente annexe. L'application cliente Rationale s'exécute sur les ordinateurs des membres sous le contrôle du client ; seul ce qu'elle envoie à nos serveurs est traité par nous.
- Objet, durée, nature et finalité. Objet : les données personnelles du client contenues dans le contenu du client et dans ce qu'importent les connecteurs. Nature : leur réception depuis l'application cliente Rationale, le connecteur MCP, l'API et les services connectés ; leur stockage, chiffrement, organisation, rapprochement, affichage et envoi aux membres et à leurs outils d'IA ; les sauvegardes ; la suppression. Finalité : fournir, sécuriser et assurer le support du service pour le client. Fréquence : continue. Durée : tant que le client utilise le service et jusqu'à la suppression prévue à la section 11.
- Données personnelles et personnes concernées. Personnes : les membres et les invités du client, les personnes qui apparaissent dans ses sites Jira et ses dépôts GitHub connectés (assignés, rapporteurs, auteurs, relecteurs et commentateurs) et les personnes nommées dans le contenu du client. Données : noms, adresses e-mail et identifiants professionnels ; identifiants de compte Atlassian, noms d'affichage, photos de profil et, lorsqu'elles sont affichées, adresses e-mail ; identifiants utilisateur GitHub, noms d'utilisateur, noms publics, photos de profil et, lorsqu'elles sont publiques, adresses e-mail ; issues et pull requests ; le contenu des décisions, tâches, passations, résumés et tickets connectés ; l'activité de l'application cliente décrite dans la Politique de confidentialité (outil d'IA, dépôts, branches et chemins de fichiers). Aucune catégorie particulière de données n'est prévue (voir la section 8 des conditions).
- Instructions. Nous ne traitons les données personnelles du client que sur les instructions documentées du client, à savoir les présentes conditions ainsi que l'utilisation et la configuration du service par le client, y compris les transferts prévus au point 7, sauf si le droit de l'Union européenne ou le droit portugais l'exige autrement ; dans ce cas, nous en informons le client au préalable, sauf si la loi l'interdit. Nous informons le client si nous estimons qu'une instruction enfreint le droit de la protection des données.
- Confidentialité. Toute personne que nous autorisons à traiter les données personnelles du client est tenue à la confidentialité.
- Sécurité. Nous appliquons des mesures techniques et organisationnelles appropriées (article 32 du RGPD), notamment : HTTPS pour chaque connexion ; le chiffrement du texte des décisions, notes, tâches, passations et résumés, des jetons des connecteurs et des noms, adresses e-mail et photos des personnes, avec des clés conservées hors de la base de données (les identifiants tels que les noms d'espaces de travail, de projets, de dépôts et de branches et les chemins de fichiers ne sont pas chiffrés par nous) ; un accès limité au personnel qui en a besoin, avec authentification à deux facteurs sur les comptes des fournisseurs ; une interface d'administration qui ne peut pas déchiffrer le contenu et enregistre chaque consultation par le personnel des données d'un client dans le journal d'audit de ce client ; une console de production utilisée uniquement pour un support demandé par le client ou pour traiter un incident, son ouverture étant enregistrée dans notre propre journal d'audit ; un pare-feu et un accès aux serveurs par clé uniquement ; des sauvegardes quotidiennes ; et des contrôles de suppression et de conservation. Nous pouvons modifier ces mesures si la protection globale ne diminue pas.
- Sous-traitants ultérieurs. Le client autorise les sous-traitants ultérieurs listés dans notre Politique de confidentialité (DigitalOcean, LLC et Plus Five Five, Inc., exerçant sous le nom de Resend). Nous lions chacun d'eux par contrat écrit à des obligations de protection des données offrant au moins la même protection que la présente annexe, et nous demeurons responsables d'eux. Nous annonçons tout sous-traitant ultérieur nouveau ou remplacé par e-mail aux propriétaires d'espaces de travail et sur cette liste au moins 30 jours avant qu'il ne commence à traiter les données personnelles du client ; le client peut s'y opposer par écrit dans ce délai pour des motifs raisonnables tenant à la protection des données. Si nous ne pouvons pas répondre à l'objection, le client peut mettre fin à l'accord avant le changement, faire supprimer ses données et obtenir le remboursement des frais payés pour la période postérieure à la fin. Si un sous-traitant ultérieur doit être remplacé immédiatement pour maintenir la sécurité ou le fonctionnement du service, nous en informons les propriétaires dès que possible, avec le même droit d'opposition.
- Transferts internationaux. Les données personnelles du client sont hébergées aux États-Unis (DigitalOcean), envoyées par e-mail via les États-Unis et l'Union européenne (Resend) et consultées par notre personnel depuis le Portugal. Comme nous sommes établis au Portugal, les règles de transfert du RGPD s'appliquent à toutes les données personnelles du client que nous transmettons, où que se trouvent les personnes concernées. Les transferts vers DigitalOcean, LLC reposent sur sa certification au titre du cadre de protection des données UE-États-Unis (EU-U.S. Data Privacy Framework), de son extension au Royaume-Uni et du cadre de protection des données Suisse-États-Unis et, si cette certification cesse de s'appliquer, sur les clauses contractuelles types de la décision d'exécution (UE) 2021/914 de la Commission (avec l'addendum britannique) figurant dans son accord de traitement des données. Les transferts vers Resend reposent sur ces clauses contractuelles types figurant dans son accord de traitement des données, qui s'appliquent en toutes circonstances (avec l'addendum britannique, et telles qu'adaptées pour la Suisse), et sur sa certification au titre du cadre de protection des données UE-États-Unis et de son extension au Royaume-Uni. Lorsque le client est établi hors de l'EEE dans un pays ne bénéficiant pas d'une décision d'adéquation, le module quatre (sous-traitant vers responsable du traitement) de ces clauses s'applique aux données personnelles que nous mettons à sa disposition et est incorporé par référence, le droit portugais et les tribunaux du Portugal étant choisis au titre des clauses 17 et 18, et la présente annexe fournissant les informations de leur annexe I.
- Assistance. Compte tenu de la nature du traitement, nous aidons le client à répondre aux demandes des personnes exerçant leurs droits et à respecter ses obligations en matière de sécurité, de notification des violations, d'analyses d'impact et de consultation préalable (articles 32 à 36 du RGPD). Nous transmettons au client, sous 5 jours ouvrés, toute demande qu'une personne nous adresse au sujet du contenu du client, et n'y répondons pas nous-mêmes sauf autorisation du client. Nous pouvons facturer des coûts raisonnables pour une assistance allant au-delà de ce que fournissent le service et nos outils standard, après en avoir informé le client.
- Violations de données personnelles. Nous notifions le client dans les meilleurs délais, et en tout état de cause sous 48 heures, après avoir pris connaissance d'une violation affectant les données personnelles du client, par e-mail aux propriétaires de l'espace de travail, avec les informations alors disponibles dont le client a besoin pour respecter ses propres obligations (la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, ses conséquences probables et les mesures prises ou proposées), et davantage à mesure que nous en apprenons. Nous prenons des mesures raisonnables pour contenir la violation. La notification d'une violation ne vaut pas reconnaissance de faute.
- Suppression. Lorsque le service prend fin pour le client, nous supprimons les données personnelles du client (ou les restituons d'abord, sur demande) comme décrit à la section 11, sauf si la loi nous impose de les conserver.
- Informations et audits. Nous mettons à disposition les informations nécessaires pour démontrer le respect de la présente annexe, et permettons des audits par le client ou un auditeur qu'il désigne, une fois par an avec un préavis de 30 jours (et aussi chaque fois qu'une autorité de contrôle l'exige ou après une violation de données personnelles), aux frais du client et d'une manière qui protège les données des autres clients et notre sécurité. Le client fait d'abord une demande écrite et nous répondons par des documents et des réponses écrites ; un audit sur site ou à distance n'a lieu que si ceux-ci ne démontrent pas la conformité. Les auditeurs sont tenus à la confidentialité, et ce que nous partageons constitue nos informations confidentielles.
- Les obligations du client. Le client est responsable de la licéité des données personnelles que lui-même et ses membres placent dans Rationale ou y connectent, de leur base légale et de l'information des personnes concernées, et ne donne que des instructions conformes au droit de la protection des données.
- Responsabilité. La responsabilité au titre de la présente annexe est soumise à la section 13. Rien dans les présentes conditions ne limite la responsabilité d'une partie envers les personnes concernées au titre de l'article 82 du RGPD ou des clauses contractuelles types.
- Ordre de priorité. En cas de conflit entre documents, l'ordre suivant s'applique : les clauses contractuelles types lorsqu'elles s'appliquent ; les Conditions de confidentialité des États américains, pour les lois qu'elles couvrent ; la présente annexe ; le reste des présentes conditions. La Politique de confidentialité décrit notre traitement mais ne modifie pas la présente annexe.
Les réglages d’automatisation d’un projet et la suspension personnelle de la capture par un membre constituent des instructions documentées dans le périmètre existant du service. Ils ne donnent accès à aucune source non connectée, n’autorisent aucun nouveau travail et ne remplacent ni la base légale du client ni son devoir d’informer les personnes. Une suspension ou une désactivation arrête le nouveau traitement automatique de ce type ; elle ne supprime pas les enregistrements existants, qui restent soumis aux conditions de conservation et d’effacement ci-dessus. La Politique de confidentialité décrit les contrôles, les réglages initiaux et la version du client Rationale requise.
Annexe · Conditions de confidentialité des États américains
La présente annexe s'applique lorsque nous traitons des informations personnelles pour un client soumis au California Consumer Privacy Act et à ses règlements (le « CCPA ») ou à une autre loi générale d'un État américain sur la vie privée, telle que celles de la Virginie, du Colorado, du Connecticut, de l'Utah, du Texas, de l'Oregon, du Montana, de l'Iowa, du Delaware, du New Hampshire, du New Jersey, du Tennessee, du Minnesota, du Maryland, de l'Indiana, du Kentucky, du Rhode Island et du Nebraska, et celles qui entreront en vigueur ultérieurement (ensemble, les « lois des États américains sur la vie privée »). Elle fait partie des présentes conditions et s'applique automatiquement, sans signature nécessaire. Au titre du CCPA, le client est l'entreprise (business) et nous sommes son prestataire de services (service provider) ; au titre des autres lois, le client est le responsable du traitement (controller) et nous sommes son sous-traitant (processor). Des termes tels que « informations personnelles » (personal information), « finalité commerciale » (business purpose), « vendre » (sell), « partager » (share), « consommateur » (consumer) et « dépersonnalisé » (de-identified) ont le sens que leur donne la loi applicable.
1. Champ d'application et priorité
Les « informations personnelles du client » désignent les informations personnelles contenues dans le contenu du client et dans l'activité de l'application cliente décrite dans la Politique de confidentialité que nous traitons pour le client. Les points 1 et 2 des Conditions de traitement des données en décrivent l'objet, la nature, la finalité et la durée, les types de données et les personnes concernées ; les droits et obligations des deux parties sont ceux des présentes conditions. Elles n'incluent pas les données que nous traitons pour notre propre activité (comptes, connexion, enregistrements de sécurité, e-mails qui nous sont envoyés et demandes d'accès), qui relèvent de la Politique de confidentialité. Les outils d'IA que les membres exécutent sur leurs propres ordinateurs, et les assistants IA qu'ils connectent à Rationale, sont les propres fournisseurs du client, et non nos sous-traitants ultérieurs ; ce qu'ils reçoivent est régi par les accords du client avec eux.
Pour les informations personnelles du client, les Conditions de traitement des données s'appliquent également. Lorsque la présente annexe protège davantage ces informations, elle prévaut. Si une loi d'un État américain sur la vie privée exige qu'un contrat de prestataire de services ou de sous-traitant contienne une clause absente de la présente annexe, cette clause s'applique comme faisant partie de la présente annexe, dans la mesure où cette loi l'exige. Rien dans la présente annexe ne dispense l'une ou l'autre des parties des obligations qu'une loi d'un État américain sur la vie privée lui impose.
2. Les finalités commerciales
Le client ne nous divulgue les informations personnelles du client que pour les finalités commerciales limitées et spécifiées suivantes, et nous ne les traitons que pour celles-ci :
- Fournir Rationale au client, comme décrit à la section 3 : stocker les décisions, tâches, passations, notes et résumés de son équipe ; les relier à son travail ; les montrer à ses membres et aux agents IA que ses membres connectent ; et importer, puis tenir à jour, les éléments de travail et les personnes provenant des outils qu'il connecte, tels que Jira et GitHub.
- Suivre les instructions du client données par son utilisation et sa configuration du service : par exemple inviter une personne, connecter ou déconnecter un outil, réunir les comptes d'une personne au sein de son espace de travail lorsqu'un membre ou un propriétaire le confirme, rendre un enregistrement privé, et exporter ou supprimer des données.
- Sécuriser le service : connecter les personnes, limiter ce que chaque personne voit, tenir des journaux d'audit, et détecter, prévenir et enquêter sur les incidents de sécurité, la fraude, les abus et les activités illégales.
- Assurer le support du client et de ses membres lorsqu'ils nous demandent de l'aide.
- Maintenir le service et le déboguer, pour trouver et réparer les erreurs qui nuisent à sa fonctionnalité prévue.
- Mesurer et améliorer le service que nous fournissons, en utilisant des décomptes et des durées, jamais le contenu, et jamais pour fournir des services à quelqu'un d'autre.
- Respecter les obligations légales : se conformer à la loi et aux procédures judiciaires valides, et établir ou défendre des droits en justice, dans la mesure où les lois des États américains sur la vie privée le permettent.
Nous ne conservons, n'utilisons ni ne divulguons les informations personnelles du client à aucune autre fin, y compris toute autre fin commerciale, sauf si une loi d'un État américain sur la vie privée l'autorise expressément.
3. Ce que nous ne faisons pas
- Nous ne vendons ni ne partageons les informations personnelles du client, et ne les utilisons pas à des fins de publicité ciblée ou de publicité comportementale inter-contextes.
- Nous ne les conservons, ne les utilisons ni ne les divulguons en dehors de notre relation commerciale directe avec le client.
- Nous ne les combinons pas avec des informations personnelles que nous recevons de ou pour quelqu'un d'autre, ou que nous collectons lors de notre propre interaction avec la personne, sauf lorsqu'une finalité commerciale du point 2 l'exige et que la loi le permet (par exemple, reconnaître un membre de l'espace de travail lorsqu'un compte d'un outil connecté affiche l'adresse de connexion de ce membre, ou utiliser les enregistrements de sécurité pour empêcher les abus). Nous n'utilisons jamais les informations personnelles d'un client pour servir un autre client.
- Nous ne les utilisons pas pour entraîner des modèles d'IA, et les serveurs de Rationale n'exécutent aucun modèle d'IA sur celles-ci.
- Nous n'utilisons les informations personnelles sensibles (telles que les jetons qui connectent les comptes d'un membre) que pour fournir le service.
Nous certifions que nous comprenons ces restrictions et que nous les respecterons.
4. Conformité et protection
Nous respectons les lois des États américains sur la vie privée qui s'appliquent à nous en tant que prestataire de services ou sous-traitant, et accordons aux informations personnelles du client le même niveau de protection de la vie privée que celui qu'elles exigent du client. Nous suivons les instructions documentées du client (point 3 des Conditions de traitement des données) et informons le client si nous estimons qu'une instruction enfreint une loi d'un État américain sur la vie privée. Toute personne que nous autorisons à traiter les informations personnelles du client est tenue d'en préserver la confidentialité. Nous les protégeons par des procédures et des pratiques de sécurité raisonnables, adaptées à leur nature (point 5 des Conditions de traitement des données).
5. Aider le client à respecter ses obligations
Compte tenu de la nature du traitement et des informations dont nous disposons, nous aidons le client à :
- Répondre aux demandes des consommateurs (par exemple pour connaître, consulter, corriger, supprimer ou obtenir une copie d'informations personnelles). Les propriétaires d'un espace de travail peuvent retrouver, corriger, exporter et supprimer la plupart de son contenu dans Rationale ; nous faisons le reste à la demande du client. Le client nous informe de toute demande à laquelle nous devons donner suite et nous fournit les informations nécessaires. Lorsque nous supprimons sur instruction du client, nous demandons aussi à nos sous-traitants ultérieurs de supprimer. Si un consommateur nous écrit directement au sujet d'informations personnelles du client, nous l'informons que nous les traitons pour le client, transmettons la demande aux propriétaires de l'espace de travail, et n'y donnons suite que selon les instructions du client.
- Sécuriser les informations et notifier les violations. Le point 9 des Conditions de traitement des données s'applique à une violation de la sécurité au sens de toute loi d'un État américain sur la vie privée ou sur la notification des violations : nous notifions le client dans les meilleurs délais, et en tout état de cause sous 48 heures, avec les informations dont le client a besoin pour notifier les personnes et les autorités.
- Réaliser des évaluations et des audits : ses évaluations de protection des données, ses analyses d'impact et ses évaluations des risques, ainsi que ses audits de cybersécurité. Nous mettons à la disposition du client, ou de son auditeur, les faits et les informations pertinents en notre possession, sous notre garde ou sous notre contrôle qu'ils demandent, et nous ne déformons aucun fait dont ils ont besoin.
- Respecter ses obligations en matière de technologie de prise de décision automatisée, si certaines s'appliquent à son utilisation de Rationale. Rationale ne prend pas de décisions concernant des personnes qui produisent des effets juridiques ou des effets significatifs similaires.
6. Le contrôle exercé par le client
Le client peut prendre des mesures raisonnables et appropriées pour s'assurer que nous utilisons les informations personnelles du client d'une manière conforme à ses obligations au titre des lois des États américains sur la vie privée. Sur demande raisonnable du client, nous mettons à disposition toutes les informations en notre possession nécessaires pour démontrer notre conformité à la présente annexe et à ces lois, telles que des réponses écrites à ses questions, nos registres des traitements, une description de nos mesures de sécurité et les clauses pertinentes de nos contrats avec les sous-traitants ultérieurs.
Nous autorisons également des évaluations, des audits et des inspections raisonnables par le client ou un évaluateur qu'il désigne, y coopérons et y contribuons, comme le décrit le point 11 des Conditions de traitement des données : une fois tous les 12 mois avec un préavis de 30 jours, et aussi lorsqu'une autorité l'exige, après une violation, ou au titre du point 7 ci-dessous. Nous ne détenons aucune donnée client dans nos propres locaux, de sorte que les inspections portent sur nos documents, nos registres et la configuration de nos systèmes, examinés à distance. Nous ne détenons pas aujourd'hui de certification ou de rapport d'audit indépendant (tel que SOC 2). Si nous en obtenons un, nous fournissons son rapport sur demande, et le client conserve les droits prévus au présent point.
7. Si nous ne pouvons plus nous conformer
Nous notifions le client sans délai, par écrit, si nous constatons que nous ne pouvons plus respecter nos obligations au titre de la présente annexe ou d'une loi d'un État américain sur la vie privée. Après cette notification, ou chaque fois que le client estime raisonnablement que nous utilisons les informations personnelles du client sans autorisation, le client peut, sur notification à nous adressée, prendre des mesures raisonnables et appropriées pour faire cesser cette utilisation et y remédier. Par exemple, il peut nous demander de cesser le traitement concerné, de supprimer ou de restituer les informations, ou de confirmer par écrit que nous ne conservons ni n'utilisons plus les informations personnelles des consommateurs ayant fait une demande de suppression valide ; il peut aussi cesser d'utiliser le service et faire supprimer ses données au titre de la section 11.
8. Sous-traitants ultérieurs
Nous ne faisons appel à des sous-traitants ultérieurs que comme le décrit le point 6 des Conditions de traitement des données : nous informons les propriétaires d'espaces de travail de chaque sous-traitant ultérieur nouveau ou remplacé au moins 30 jours avant qu'il ne commence, et le client peut s'y opposer. Chaque sous-traitant ultérieur est lié par un contrat écrit conforme aux lois des États américains sur la vie privée et qui l'oblige à respecter des obligations au moins aussi protectrices que les nôtres au titre de la présente annexe. Lorsqu'un sous-traitant ultérieur nous informe qu'il fait appel à une autre personne pour traiter les informations personnelles du client, nous le transmettons au client ; notre Politique de confidentialité renvoie à la propre liste de chaque sous-traitant ultérieur. Nous demeurons responsables de nos sous-traitants ultérieurs.
9. Fin du service
À la fin du service, au choix du client, nous supprimons les informations personnelles du client ou les restituons d'abord, comme le décrit la section 11, sauf si la loi nous impose de les conserver. Sur demande, nous confirmons la suppression par écrit.
10. Informations dépersonnalisées et agrégées
Nous ne produisons pas de données dépersonnalisées à partir des informations personnelles du client pour nos propres besoins, et nous n'en vendons ni n'en partageons jamais. Les décomptes et les durées que nous utilisons pour mesurer et améliorer le service (point 2) sont conservés par espace de travail et par membre, et demeurent des informations personnelles du client au titre de la présente annexe. Certains décomptes que nous conservons sont nos propres enregistrements, et non des informations personnelles du client : le nombre quotidien de téléchargements de l'application cliente, sans adresse IP, et les réponses données dans les demandes d'accès à Rationale, qui ne conservent aucune adresse e-mail une fois que nous avons statué sur elles (voir la Politique de confidentialité). Si nous venions à détenir des informations personnelles du client sous forme dépersonnalisée, nous prenons des mesures raisonnables pour qu'elles ne puissent pas être associées à une personne ou à un foyer, nous ne les conservons et ne les utilisons que sous cette forme sans tenter de les réidentifier, et nous obligeons toute personne à qui nous les divulguons à faire de même.
Contact
Support : support@rationalehq.com · Confidentialité : privacy@rationalehq.com · Courrier : Inside My Tranquility, Lda., Estrada Comandante Camacho de Freitas, n.º 779, São Roque, 9020-154 Funchal, Madeira, Portugal.