CognitivaOS
Sécurité et données

Ce que nous conservons,
où, et qui peut le réclamer.

Cette page s'adresse à celles et ceux qui doivent nous valider — un DPO, une direction juridique, un comité social et économique. Rien ici n'est aspirationnel ; là où quelque chose n'est pas encore terminé, nous le disons.

Stockage et clés dans la région

Les données restent là où elles sont créées.

EU
Dublin

Hébergement exclusivement dans l'UE avec un module de sécurité matériel (HSM) exclusif à l'UE. Les données et clés originaires de l'UE ne quittent jamais la région.

US
US-East

Les données originaires des États-Unis sont stockées et chiffrées dans une région US-East.

GCC
EAU · Dubaï

Les données originaires du CCG sont stockées et chiffrées dans la région, à Dubaï.

IN
Inde · Bombay

Les données originaires d'Inde sont stockées et chiffrées dans la région, à Bombay, conformément au Digital Personal Data Protection Act de 2023.

Ce que nous capturons

Nous capturons l'événement, pas le contenu.

Qu'un livrable a été approuvé, par qui, quand, au regard de quelle clause. Pas la conversation qui l'entoure. Les pièces jointes uniquement lorsqu'elles sont explicitement liées à un objet contractuel.

Trois raisons, une seule est d'ordre juridique. Un système qui enregistre la façon dont les gens travaillent est un système de surveillance au regard du droit allemand et autrichien, et nécessite un accord du comité social et économique avant de pouvoir être activé — une capture restreinte rend cela négociable. Une collecte limitée à sa finalité garde notre gouvernance publiée conforme à la réalité. Et un registraire qui collecte tout ce qu'il voit n'est pas neutre, ce qui est le fondement même de notre position.

Nous ne vendons ni ne concédons sous licence les données clients, et aucun produit d'usage secondaire ne figure sur notre feuille de route sans que nous ne vous ayons d'abord posé la question.

Conservation

Nous conservons un enregistrement validé, en attente, bloqué ou expiré aussi longtemps qu'il a une valeur probante pour vous et vos contreparties — généralement la durée de la relation contractuelle plus le délai de prescription légal applicable dans le corridor où le paiement a été effectué. Une fois cette fenêtre close, les données d'événement sous-jacentes sont supprimées ; le fait qu'un contrôle a été exécuté, et son résultat, peuvent être conservés de façon agrégée pour la continuité de l'audit.

Accès, rectification et opposition

Demandez votre dossier. Corrigez-le. Opposez-vous-y.

Cette voie de demande est active dès aujourd'hui — ce n'est pas un élément de feuille de route, sur aucun marché où nous opérons, Inde comprise. Nous vérifions l'identité avant d'agir sur toute demande, et nous vous dirons où en sont les choses plutôt que de vous laisser attendre en silence. Un portail en libre-service suivra.

Position vis-à-vis des comités sociaux et économiques — DACH

En Allemagne et en Autriche, un système qui enregistre la façon dont les employés travaillent est un système de surveillance au regard du droit du travail local, et nécessite un accord du comité social et économique (Betriebsvereinbarung) avant sa mise en service. Parce que nous capturons l'événement et non la conversation qui l'entoure, le périmètre nécessitant une validation est étroit et précis — nous fournissons la documentation du périmètre de capture que votre comité doit examiner avant le déploiement, et nous n'activons rien de plus large sans cet accord en place.

Position DPDP — Inde

Le Digital Personal Data Protection Act de 2023 (DPDP Act) indien fait du consentement la base légale par défaut du traitement des données personnelles, et donne aux personnes concernées (Data Principals) le droit d'accéder à leurs données, de les rectifier et de les faire supprimer — la voie de demande ci-dessus est la même que celle qui traite l'Inde ; nous n'avons pas construit de portail séparé pour cela.

Nous désignons un Grievance Officer spécifique pour l'Inde, comme l'exige la loi dès que notre première cohorte basée en Inde sera opérationnelle, et toute violation de données personnelles touchant des données originaires d'Inde est signalée au Data Protection Board of India ainsi qu'aux personnes concernées — pas seulement consignée en interne. Le transfert transfrontalier de données originaires d'Inde suit les règles gouvernementales du corridor de destination, et non notre propre appétit pour le risque.

Sous-traitants
  • Infrastructure cloud et base de données — ancrées par corridor régional (UE, États-Unis, EAU, Inde).
  • Livraison d'e-mails transactionnels, pour les confirmations et les notifications de compte.
  • Infrastructure de paiement, pour la confirmation de la titularité du compte.

Une liste nominative et à jour des sous-traitants est disponible sur demande à contact@cognitiva.systems.

Statut de certification

Nous ne détenons pas encore de certification de sécurité formelle. Nous construisons d'abord l'ensemble de contrôles dont notre première cohorte a besoin, et nous publierons ici le statut de certification au fur et à mesure que les audits seront terminés — pas avant.

Mineurs

Vérifier le consentement du tuteur à grande échelle implique de traiter les données d'enfants à grande échelle.

Il s'agit d'un traitement à haut risque. Il nécessite une analyse d'impact relative à la protection des données (AIPD), et nous en finalisons une avant que la vérification du consentement du tuteur ne soit activée pour la première cohorte — nous préférons vous le dire maintenant plutôt que votre DPO ait à le demander.

Lorsqu'un mineur est impliqué, nous vérifions directement le consentement du tuteur, sa capacité, et toute condition applicable au travail des jeunes — cela n'est pas présumé à partir de l'e-mail d'un parent.

Gouvernance

La façon dont nous sommes tenus responsables du contenu de cette page est détaillée sur Gouvernance — notre structure de surveillance, et le lien avec notre mandat de Public Benefit Corporation.

Votre DPO a-t-il une question qui appelle une réponse ?

Nous répondrons directement — pas de file d'attente de tickets.

Parlons-en
Sécurité et données — stockage, périmètre de capture et droits des personnes concernées | Cognitiva