L’essentiel. Intelligence by Bearingbridge est exploité depuis Hong Kong par Beyond Border Group Limited. Nous conservons ce qu’il faut pour faire fonctionner votre Compte et votre Organisation, et nous traitons les contenus que vous déposez dans le produit sur les instructions de cette Organisation. Chaque traitement d’IA fait passer votre requête et les fichiers joints par une passerelle unique, jusqu’au fournisseur du modèle retenu ; nous n’entraînons aucun modèle sur vos contenus et nous ne vendons aucune donnée personnelle. Vos coordonnées bancaires ne nous parviennent jamais : Stripe encaisse les paiements. Vous pouvez à tout moment demander ce que nous détenons sur vous, le faire rectifier ou le faire effacer lorsqu’aucune obligation légale ne nous impose de le garder. Seul le texte intégral ci-dessous fait foi ; ce résumé n’est qu’une commodité de lecture.
01Qui nous sommes, et ce que couvre cette politique
Beyond Border Group Limited, société de droit de la Région administrative spéciale de Hong Kong de la République populaire de Chine (« Beyond Border », « nous »), exploite la plateforme Intelligence by Bearingbridge, accessible par les domaines bearingbridge.ai et bearingbridge.com ainsi que par toute application, interface ou API associée (ensemble, les « Services »).
Cette politique dit quelles données personnelles les Services traitent, à quelles fins, qui d’autre y accède, combien de temps elles sont conservées et ce que vous pouvez exiger de nous. Elle vaut pour qui visite les pages de connexion, pour qui détient un Compte et pour les données personnelles que renferment les contenus déposés par une Organisation. Elle complète nos Conditions d’utilisation, qui régissent l’usage des Services eux-mêmes.
02Nos deux qualités : responsable de traitement et sous-traitant
Nous intervenons à deux titres, et vos droits ne s’exercent pas de la même manière dans l’un et dans l’autre.
- Responsable de traitement, pour tout ce qui fait vivre un Compte : identité, connexions, rattachement à une Organisation, solde de Crédits, achats, échanges avec le support, relevés techniques d’utilisation. Nous en arrêtons les finalités et les moyens ; cette politique est votre référence.
- Sous-traitant, pour les contenus qu’une Organisation dépose dans les Services : fichiers, fiches, requêtes, systèmes raccordés et productions qui en découlent (les « Données Client »). Nous les traitons sur les instructions documentées de l’Organisation, qui en est le responsable. Salarié, client ou contact d’une Organisation cliente, adressez-vous à elle pour savoir ce qu’elle détient sur vous : nous lui transmettrons votre demande.
03Les données traitées
- Données de Compte. Vos nom et prénom, votre adresse électronique, votre langue d’interface, votre rôle, l’Organisation et les marques dont vous relevez, enfin vos préférences de notification. Aucun mot de passe n’est conservé en clair : l’authentification revient à notre fournisseur de base de données, qui n’en garde qu’une empreinte cryptographique.
- Relevés de connexion et de sécurité. Connexions, déconnexions et demandes de réinitialisation de mot de passe, avec pour chacune la date, l’heure, l’adresse réseau d’origine et l’agent utilisateur du navigateur. Votre acceptation des Conditions d’utilisation est consignée de même, à titre de preuve.
- Relevés d’utilisation. Ce que le produit exécute : le module, l’heure, le Compte à l’origine du traitement, le modèle employé, la durée, le coût en Crédits et l’issue. Ce sont eux que vous retrouvez dans le journal d’activité et dans le registre des dépenses.
- Données de facturation. Vos achats de Crédits, leur montant, leur devise, l’état de chaque paiement, les factures et la référence que notre prestataire de paiement attribue à l’opération. Aucun numéro de carte complet ne nous parvient.
- Données Client. Tout ce qu’une Organisation et ses utilisateurs déposent : fichiers téléversés et actifs qui en sont tirés, fiches clients, fournisseurs et contacts, tâches et projets, requêtes et productions (textes, images, vidéos), flux, et données lues dans les systèmes raccordés. Elles peuvent renfermer des données personnelles de tiers, que nous traitons comme sous-traitant (section 2).
- Communications. Les courriels que les Services vous adressent, consignés avec leur date, leur destinataire, leur objet et leur motif, afin que le support puisse confirmer un envoi ou le renouveler, ainsi que les messages que vous nous adressez par les formulaires de contact et de signalement.
04L’origine des données
L’essentiel vient de vous : ce que vous saisissez, téléversez, raccordez ou achetez. Une autre vient de l’administrateur de votre Organisation, qui crée les Comptes, attribue les rôles et ouvre l’accès aux marques comme aux systèmes raccordés. Une autre naît de l’usage même des Services : relevés d’utilisation, coûts, activité. Une dernière est lue, sur instruction de l’Organisation, dans les systèmes tiers qu’elle raccorde : comptes publicitaires, systèmes de gestion de la relation client, comptes sociaux, fournisseurs de données de recherche et tout serveur ou interface relié au produit.
05Finalités et fondements juridiques
- Fournir les Services que vous ou votre Organisation avez demandés : exécuter les modules, tenir les soldes et l’historique, conserver les fichiers, livrer les Résultats. Fondement : l’exécution du contrat qui nous lie à vous ou à votre Organisation.
- Facturer au plus juste : tarifer chaque traitement, débiter les Crédits, enregistrer les achats, établir les factures, tenir la comptabilité. Fondement : l’exécution du contrat et, pour la comptabilité, une obligation légale.
- Tenir les Services sûrs et disponibles : repérer les abus, analyser les incidents, prévenir l’usage frauduleux des Crédits et garder de quoi répondre à la question « qui a accédé à ce Compte, et quand ». Fondement : notre intérêt légitime à un service sûr et l’obligation de sécurité que nous devons à nos clients.
- Vous assister et vous tenir informé : répondre à vos messages, signaler un traitement en échec, une publication programmée, un solde trop bas, la modification de ces documents ou le récapitulatif hebdomadaire des nouveautés, que vous coupez à tout moment. Fondement : l’exécution du contrat pour les messages de service, votre consentement pour tout ce dont on se désabonne.
- Améliorer le produit : savoir ce qui sert, où les traitements échouent, ce qu’ils coûtent. Ce travail porte, partout où c’est possible, sur des chiffres agrégés qui n’identifient personne. Fondement : notre intérêt légitime, mis en balance avec votre vie privée.
Nous ne vendons ni ne louons aucune donnée personnelle, et nous n’en tirons aucune publicité.
06L’intelligence artificielle et les fournisseurs de modèles
Chaque traitement d’IA transmet au modèle ce qu’il lui faut : votre requête, les instructions de l’agent ou du module, les fichiers, textes ou images joints. Ces appels sortent par une passerelle unique, tenue par notre hébergeur, qui les achemine vers le fournisseur du modèle retenu pour ce module ou cette Organisation. Le modèle, le fournisseur qui l’exécute et le prix du traitement s’affichent avant le lancement du traitement, et sont consignés une fois qu’il a eu lieu.
Nous n’entraînons aucun modèle sur les Données Client, ni les nôtres ni ceux d’un tiers, et nous retenons des fournisseurs dont les conditions d’interface excluent par défaut l’entraînement sur les contenus soumis. Ces fournisseurs les traitent dans la seule mesure du résultat attendu, selon leurs propres conditions et leurs propres durées de conservation, que nous ne pouvons amender pour vous ; lorsque l’un d’eux modifie ses conditions sur un point qui compte, nous l’indiquons dans le produit.
Les Résultats sortent de modèles statistiques et peuvent être faux. Aucune fonction du produit ne tranche seule le sort d’une personne (section 17).
07Les systèmes que vous raccordez
Une Organisation raccorde aux Services les systèmes qu’elle veut : comptes publicitaires et de mesure d’audience, systèmes de gestion de la relation client, comptes sociaux, fournisseurs de données de recherche, et tout autre serveur ou interface de son choix. Seuls ses administrateurs ajoutent, modifient ou suppriment une connexion ; le droit de lire chaque système raccordé se règle ensuite personne par personne, sur la page Utilisateurs.
Raccorder un système conserve l’identifiant d’accès dont il a besoin et les réglages de la connexion. Cet identifiant ne sert qu’aux appels qu’exige le travail demandé, n’est jamais réaffiché en entier et se révoque à tout moment, chez nous comme chez le fournisseur. Ce que chaque fournisseur fait ensuite des requêtes que nous lui adressons relève de sa propre politique de confidentialité.
08Les paiements
Stripe encaisse les achats de Crédits : ce prestataire est responsable du traitement des données de carte qu’il recueille. Numéros de carte et éléments d’authentification se saisissent sur ses pages ; ils ne touchent jamais nos serveurs. Nous recevons et conservons ce qu’exigent votre historique d’achats et notre comptabilité : le montant, la devise, la date, le moyen employé, l’état du paiement, sa référence et la facture.
09Les courriels que nous envoyons
Les courriels de service (réinitialisation de mot de passe, invitation, demande de validation, publication en échec, reçu) partent par notre prestataire d’envoi. Chacun est consigné avec sa date, son destinataire, son objet et son motif, de sorte que le support puisse confirmer une remise ou renvoyer un lien expiré. Les messages dont on peut se désabonner portent un lien qui fonctionne sans connexion et les arrête sur-le-champ.
10Cookies et stockage local
Les Services n’emploient ni cookie publicitaire ni traceur tiers. Votre navigateur ne retient que ce qu’exige une session connectée :
- bbg_lang, un cookie qui retient votre langue d’interface ;
- bbg_at, un cookie que seul le serveur lit, qui permet d’afficher les pages à une personne connectée ;
- le jeton de session et son jeton de renouvellement, gardés dans le stockage local du navigateur pour qu’un onglet rouvert reste connecté, puis effacés à la déconnexion.
11Les prestataires qui interviennent
Nous nous appuyons sur quelques prestataires, chacun lié par un contrat écrit et cantonné à ce que les Services attendent de lui : un fournisseur de base de données, d’authentification et de stockage de fichiers ; un hébergeur, qui tient aussi la passerelle d’IA ; les fournisseurs des modèles atteints par cette passerelle ; un prestataire de paiement ; un prestataire d’envoi de courriels ; et des fournisseurs de données de recherche et de marché lorsqu’un module en a besoin. S’y ajoutent les plateformes qu’une Organisation raccorde elle-même (section 7), destinataires des requêtes qu’elle nous demande de leur adresser.
Nous communiquons également des données lorsque la loi l’impose, pour faire valoir nos droits ou protéger la sécurité d’une personne, et à un repreneur si notre activité est cédée : cette politique suivra alors les données transmises.
12Les transferts hors de Hong Kong
Nous opérons depuis Hong Kong, nos prestataires depuis plusieurs pays : des données personnelles sont donc traitées hors de Hong Kong et, pour les utilisateurs européens, hors de l’Espace économique européen. Chacun de ces transferts est couvert par les garanties contractuelles qu’impose notre accord avec le prestataire, y compris, lorsqu’elles s’appliquent, les clauses contractuelles types de la Commission européenne.
13Durées de conservation
- Données de Compte : tant que le Compte existe.
- Données Client : tant que l’Organisation les garde. Supprimer un fichier, une fiche ou un actif le retire du produit ; les copies que gardent les sauvegardes courantes disparaissent avec elles.
- Relevés de connexion, de sécurité et d’utilisation : tant qu’ils servent à la sécurité et aux questions de facturation, puis supprimés ou ramenés à des chiffres qui n’identifient personne.
- Pièces de facturation : sept ans, comme l’exigent le droit des sociétés et le droit fiscal de Hong Kong.
- Journal des courriels : tant que le Compte existe, pour qu’un message se confirme ou se renvoie.
Quand une personne quitte une Organisation, son identifiant est désactivé plutôt qu’effacé : l’historique de facturation, le journal d’activité et la piste d’audit restent exacts et continuent de dire qui, chez elle, a fait quoi. Sur demande, nous effaçons les données personnelles que rien ne nous oblige à garder et remplaçons le nom, dans les registres que nous devons conserver, par une référence qui n’identifie plus personne.
14La sécurité
L’accès aux données suit l’Organisation, la marque et le rôle : chacun voit l’Organisation dont il relève, les marques qui lui ont été ouvertes et les systèmes raccordés qu’un administrateur lui a accordés ; rien de plus. Les échanges sont chiffrés en transit, les mots de passe ne subsistent que sous forme d’empreintes chez notre fournisseur d’authentification, les connexions et les actes d’administration sont journalisés, et l’accès aux systèmes de production reste réservé à ceux qui en ont besoin. Aucun système n’est parfaitement sûr : si une violation atteint vos données personnelles et risque de vous nuire, nous vous en informerons, ainsi que l’autorité compétente, dans les formes prévues par la loi.
15Vos droits
Où que vous soyez, vous pouvez nous demander quelles données personnelles nous détenons sur vous, les faire rectifier, en obtenir copie sous une forme portable, les faire effacer, limiter un traitement ou vous y opposer, et retirer un consentement ; ce retrait ne remet pas en cause ce qui a été fait avant lui.
Le droit de Hong Kong (Personal Data (Privacy) Ordinance, chapitre 486) vous ouvre un droit d’accès et de rectification, auquel nous répondons dans les quarante jours. Si le règlement général sur la protection des données vous est applicable, vous exercez les droits qu’il prévoit et pouvez saisir votre autorité de contrôle. Si la loi de la République populaire de Chine sur la protection des informations personnelles vous est applicable, vous exercez les droits qu’elle prévoit, dont celui d’obtenir une explication sur la manière dont vos informations sont traitées.
Écrivez-nous comme l’indique la section 18. Nos réponses sont gratuites ; nous pouvons vous demander d’établir votre identité avant d’agir. Lorsque la demande porte sur des Données Client détenues pour une Organisation, nous la lui transmettons et l’aidons à y répondre.
16Les mineurs
Les Services sont un outil professionnel et ne s’adressent pas aux enfants. Nous n’ouvrons pas sciemment de Compte à une personne de moins de 18 ans. Si les données d’un enfant sont parvenues aux Services, signalez-le-nous : elles seront supprimées.
17L’absence de décision automatisée
Les Services produisent textes, images, analyses et recommandations au moyen de l’IA ; ils tarifent et débitent les Crédits automatiquement. Ils ne prennent aucune décision produisant des effets juridiques à l’égard d’une personne, ni aucune décision qui l’affecterait de manière comparable, sans qu’une personne la prenne. Ce qu’un module propose est fait pour être lu, jugé, puis suivi ou écarté par quelqu’un.
18Modifications, contact et réclamations
Nous pouvons modifier cette politique. La version en vigueur, datée en tête de page, reste disponible à cette adresse ; toute modification substantielle est annoncée dans le produit ou par courriel.
Pour toute question sur cette politique, toute demande relative à vos données ou toute réclamation, écrivez à Beyond Border Group Limited, RAS de Hong Kong, par le formulaire de contact du produit ou à l’adresse bearingbridge.com, en précisant l’adresse électronique de votre Compte et le nom de votre Organisation. Si notre réponse ne vous satisfait pas, vous pouvez saisir l’Office of the Privacy Commissioner for Personal Data de Hong Kong ou l’autorité de contrôle de votre pays lorsqu’elle est compétente à votre égard.