1. Qui sommes-nous ?
Custodian est un projet développé à Lausanne, en Suisse. Ce n’est pas encore une société inscrite au registre du commerce. Jusqu’à son inscription, Mirko Casu l’exploite en tant que personne physique et en est responsable (« Custodian », « nous », « notre », « nos »). L’adresse postale peut être obtenue sur demande à l’adresse de contact ci-dessous.
Custodian (le « Service ») montre l’effet des assistants IA sur les personnes qui les utilisent. Il ne surveille pas les personnes : chacune ne voit que ses propres résultats, et une organisation ne voit que des chiffres agrégés portant sur au moins six personnes.
Pour toute demande relative à la protection des données, contactez-nous à l’adresse : info@custodian.health
2. À propos de la présente Politique
La présente Politique de confidentialité explique comment Custodian collecte, utilise, communique et protège les données personnelles. Elle s’applique aux catégories suivantes :
- Utilisateurs de l’essai : les personnes qui créent pour elles-mêmes un compte d’essai gratuit sur la page Essayer gratuitement.
- Participants : les personnes qui utilisent Custodian par l’intermédiaire de leur organisation, avec le code d’invitation de celle-ci.
- Clients : les organisations qui utilisent Custodian pour leur personnel, ainsi que leurs personnes de contact.
- Visiteurs du site web : toute personne qui consulte custodian.health.
Custodian est le responsable du traitement pour les comptes d’essai, pour les données de contact des Clients et pour le site web. Pour les participants, le Client (l’organisation) est le responsable du traitement, et Custodian traite les données pour son compte en qualité de sous-traitant, conformément au Contrat de traitement des données.
La présente Politique est disponible en anglais, en allemand, en français et en italien. En cas de divergence entre une traduction et le texte anglais, le texte anglais fait foi.
3. Comment vos conversations sont traitées
Les conversations passent par les étapes suivantes, dans cet ordre :
- Capture, sur votre ordinateur. L’extension de navigateur Custodian enregistre ce que vous et l’assistant écrivez sur ChatGPT, Claude, Gemini et Microsoft Copilot, et uniquement tant que vous avez activé la capture. Le connecteur Custodian, facultatif, fait de même pour les assistants de programmation utilisés depuis le terminal (Claude Code, Codex CLI, GitHub Copilot CLI, Antigravity) : il lit les journaux de session que ces outils conservent sur votre ordinateur et n’en retient que ce que vous avez écrit et le texte des réponses de l’assistant, jamais les commandes exécutées, les fichiers lus ni le code produit. Le texte reste sur votre ordinateur jusqu’à son envoi. Avant l’envoi, vous pouvez consulter la file d’attente, retirer une conversation, exclure définitivement une conversation ou tout supprimer. Après l’envoi, le navigateur ne conserve aucun texte de conversation lisible.
- Désidentification, à l’arrivée. Le texte est transmis au service Custodian par une connexion chiffrée. Là, avant toute écriture dans le stockage, Presidio (une bibliothèque open source) détecte et remplace les noms, les adresses e-mail, les numéros de téléphone, les adresses postales, les numéros de cartes de paiement et de comptes bancaires, les numéros d’identification nationaux, les adresses IP, les liens et les noms de lieux. Le texte non caviardé n’est jamais stocké. La détection automatique n’est pas parfaite : un nom saisi sans majuscules, par exemple, peut lui échapper.
- Identifiant anonyme. Chaque enregistrement est stocké sous un identifiant anonyme attribué par le service. Le nom d’utilisateur n’est jamais stocké avec les enregistrements de conversation, et un identifiant fourni par le navigateur est ignoré. Le service peut toutefois relier l’identifiant au compte ; les enregistrements restent donc des données personnelles au sens de la loi (données pseudonymisées), et la présente Politique s’y applique.
- Analyse. Un modèle qui fonctionne au sein du service Custodian, sur son serveur dans l’UE (section 7), lit le texte désidentifié. Il estime des états mentaux (par exemple la curiosité, le stress ou le soulagement) et évalue la sécurité des réponses de l’assistant. Aucun texte de conversation n’est envoyé à un service d’IA externe.
Votre tableau de bord affiche vos propres résultats. Vous êtes la seule personne à pouvoir l’ouvrir. Personne au sein de votre organisation ne le voit.
La vue de l’organisation destinée aux RH regroupe les résultats publiés des participants du Client. Elle affiche des moyennes présentées sous forme de niveaux (faible, moyen ou élevé), des tendances hebdomadaires et des états mentaux uniquement lorsqu’au moins six participants y contribuent, et n’affiche rien tant que moins de six participants ont des résultats. Elle n’affiche jamais un nom, un compte, une conversation ni le résultat d’une seule personne, et elle ne peut pas être filtrée de façon à isoler une personne.
Profilage. Les estimations d’états mentaux constituent un profilage au sens du RGPD et de la loi fédérale sur la protection des données (LPD). Elles vous sont présentées, et ne sont présentées aux RH que dans le cadre d’un groupe d’au moins six personnes. Custodian ne prend aucune décision automatisée concernant quiconque, et les résultats ne constituent pas un diagnostic.
Données sensibles. Les estimations peuvent fournir des indications sur votre santé, et vos conversations peuvent contenir tout ce que vous écrivez. Elles peuvent donc constituer des catégories particulières de données personnelles (RGPD) et des données personnelles sensibles (LPD). Custodian les considère comme telles : elles ne sont traitées qu’avec votre consentement exprès (section 5).
4. Données que nous collectons
4.1 Conversations
Lorsque vous activez la capture, l’extension ou le connecteur collecte le texte de vos conversations avec les assistants IA pris en charge (ce que vous écrivez et ce que l’assistant répond), ainsi que l’horodatage, le nom de l’assistant et les identifiants de la conversation et des messages. L’adresse de la page est réduite au site et au chemin d’accès ; pour les assistants de programmation, il n’y a pas d’adresse de page, et rien n’est envoyé concernant l’ordinateur, le projet ou les fichiers. Les données sont envoyées à l’intervalle que vous définissez (une fois par jour par défaut) ou lorsque vous choisissez de les envoyer.
4.2 Votre compte
Le service stocke un nom d’utilisateur, un hachage du mot de passe (Argon2), l’identifiant anonyme, des jetons de session hachés et, pour un compte d’essai, le nombre de messages utilisés. Il ne demande ni votre nom ni votre adresse e-mail. Lors de la création d’un compte, l’équipe Custodian reçoit un e-mail indiquant le nom d’utilisateur, l’organisation et l’heure.
4.3 Contacts des Clients
Pour une organisation, nous conservons le nom de l’organisation ainsi que le nom, l’adresse e-mail professionnelle et la fonction de ses personnes de contact, de même que notre correspondance avec celles-ci.
4.4 Messages envoyés depuis la page de contact
Lorsque vous utilisez le formulaire de la page de contact, nous recevons votre nom, votre adresse e-mail, votre organisation si vous l’indiquez, le sujet et votre message. Le service Custodian les transmet par e-mail à la boîte de réception de notre équipe et ne les conserve pas.
4.5 Données techniques
Pour assurer la sécurité du service, celui-ci tient un journal technique : l’horodatage, l’adresse demandée, la réponse et l’adresse IP. La taille du journal est limitée : les entrées les plus anciennes sont supprimées à mesure que de nouvelles sont écrites. Les limites du nombre de requêtes par adresse IP sont comptabilisées uniquement en mémoire vive. Cloudflare, qui achemine le trafic, traite également des adresses IP (voir la section 6).
5. Finalités et bases juridiques
| Finalité | Données utilisées | Base juridique |
|---|---|---|
| Analyser vos conversations et afficher votre tableau de bord (essai) | Conversations, données de compte | Votre consentement exprès (art. 6, par. 1, let. a, et art. 9, par. 2, let. a, RGPD ; art. 6, al. 6 et 7, LPD), donné lors de la création du compte et lors de l’activation de la capture |
| Analyser vos conversations pour votre tableau de bord et pour la vue de l’organisation (participants) | Conversations, données de compte | Sous-traitant pour le compte du Client. Le Client, en tant que responsable du traitement, se fonde sur votre consentement exprès (art. 6, par. 1, let. a, et art. 9, par. 2, let. a, RGPD ; art. 6, al. 6 et 7, LPD) : il vous demande votre consentement avant votre participation et en conserve une trace. Rien n’est collecté tant que vous n’avez pas activé la capture |
| Informer notre équipe de chaque nouveau compte et de chaque essai qui atteint sa limite de messages | Nom d’utilisateur, organisation, heure | Essai : intérêt légitime à exploiter le service et les essais (art. 6, par. 1, let. f, RGPD). Participants : sous-traitant pour le compte du Client |
| Collaborer avec les Clients | Données de contact des Clients | Intérêt légitime à collaborer avec le Client (art. 6, par. 1, let. f, RGPD) ; le contrat, si le Client est une personne physique (art. 6, par. 1, let. b) ; l’obligation légale de tenir une comptabilité (art. 6, par. 1, let. c) |
| Répondre à votre message | Messages envoyés depuis la page de contact | Intérêt légitime à vous répondre (art. 6, par. 1, let. f, RGPD) ; mesures précontractuelles prises à votre demande en vue d’un contrat auquel vous seriez partie (art. 6, par. 1, let. b) |
| Sécurité et prévention des abus | Données techniques, contrôle anti-robot lors de l’inscription à l’essai et sur la page de contact | Intérêt légitime à assurer la sécurité du service (art. 6, par. 1, let. f, RGPD) |
Retrait du consentement. Vous pouvez retirer votre consentement à tout moment, aussi facilement que vous l’avez donné : désactivez la capture dans l’extension (ou exécutez custodian off) pour arrêter la collecte, et supprimez votre compte pour effacer les données stockées. Si vous participez par l’intermédiaire de votre organisation, vous pouvez également en informer celle-ci. Le retrait ne rend pas illicite le traitement effectué auparavant.
La participation est volontaire. Si vous utilisez Custodian par l’intermédiaire de votre organisation, vous décidez librement d’y participer ou non. Un refus, ou un arrêt ultérieur, ne doit vous causer aucun désavantage. Les Conditions d’utilisation obligent l’organisation à s’en assurer.
Nous n’utilisons aucune donnée à des fins de publicité ou de marketing, et nous ne vendons aucune donnée.
6. Prestataires de services
Custodian fait appel aux prestataires suivants. Aucun prestataire ne reçoit de texte de conversation à ses propres fins, et aucun fournisseur d’IA n’en reçoit, à quelque fin que ce soit.
- Cloudflare, Inc. (États-Unis, avec des serveurs dans le monde entier) : diffuse le site web, achemine le trafic entre votre ordinateur et le service Custodian, et exploite Turnstile, le contrôle qui vérifie que c’est une personne, et non un programme, qui s’inscrit à un essai ou envoie un message depuis la page de contact. Ce trafic comprend les conversations avant leur désidentification : les connexions sont chiffrées, et Cloudflare ne traite le trafic que pour l’acheminer. Cloudflare transfère également les e-mails envoyés à info@custodian.health vers la boîte aux lettres électronique de l’équipe.
- Infomaniak Network SA (Suisse) : envoie à l’équipe Custodian les e-mails du service (nouveaux comptes, messages de la page de contact) et conserve la correspondance avec info@custodian.health.
La désidentification (Presidio, une bibliothèque open source) et l’analyse (un modèle fondé sur Apertus, le modèle ouvert de la Swiss AI Initiative) s’effectuent toutes deux au sein du service Custodian, sur le serveur que Custodian exploite en Italie. Aucun fournisseur d’IA n’y prend part.
Nous pouvons communiquer des données personnelles si la loi, une décision judiciaire ou une demande valable d’une autorité l’exige.
7. Où se trouvent les données
Le service Custodian, qui stocke et analyse les enregistrements de conversation, fonctionne sur un serveur que Custodian exploite en Italie, dans l’UE. Les enregistrements de conversation ne le quittent pas, sauf si vous les exportez vous-même.
Cloudflare est établie aux États-Unis. Elle est certifiée au titre du cadre de protection des données UE–États-Unis (EU-U.S. Data Privacy Framework) et du Swiss-U.S. Data Privacy Framework : pour les entreprises certifiées au titre de ces cadres, la Commission européenne et le Conseil fédéral suisse reconnaissent un niveau de protection adéquat. Les transferts vers Cloudflare sont en outre couverts par les clauses contractuelles types de la Commission européenne. Vous pouvez nous demander une copie de ces clauses.
Infomaniak est établie en Suisse. La Commission européenne reconnaît que la Suisse assure une protection adéquate des données personnelles.
8. Conservation des données
| Catégorie de données | Durée de conservation |
|---|---|
| Compte d’essai, ses enregistrements et ses résultats | 30 jours après la fin de l’essai, c’est-à-dire après le dernier envoi de données du compte. Le service les supprime ensuite automatiquement. |
| Compte de participant, ses enregistrements et ses résultats | 30 jours après la fin du contrat conclu avec le Client, sauf si le contrat prévoit un délai plus court. |
| Données de contact et correspondance des Clients | Pendant la durée du contrat et 3 ans après sa fin, ou plus longtemps si la loi l’exige. |
| Messages envoyés depuis la page de contact | 12 mois après notre dernier échange. Si un contrat est ensuite conclu avec votre organisation, ils sont conservés comme la correspondance des Clients. |
| Journal technique | Jusqu’à ce que des entrées plus récentes l’écrasent (le journal a une taille maximale fixe). |
Suppression immédiate. Vous n’avez pas à attendre. Dans votre tableau de bord, la fonction Delete my account efface immédiatement le compte, tous ses enregistrements et ses résultats. Vous pouvez aussi en faire la demande par e-mail à info@custodian.health.
9. Vos droits
En vertu du RGPD et de la loi fédérale sur la protection des données (LPD), et dans les limites que fixe chacun de ces textes, vous disposez des droits suivants :
- Accès : obtenir une copie des données personnelles que Custodian détient à votre sujet. La fonction Download my data de votre tableau de bord vous la fournit immédiatement.
- Rectification : faire corriger des données inexactes.
- Effacement : faire supprimer vos données. Votre tableau de bord vous permet de le faire vous-même, immédiatement.
- Limitation : faire limiter le traitement dans certains cas.
- Portabilité : recevoir vos données dans un format structuré et lisible par machine.
- Opposition : vous opposer à un traitement fondé sur l’intérêt légitime.
- Retrait du consentement : à tout moment, comme le décrit la section 5.
Si vous participez par l’intermédiaire de votre organisation, celle-ci est le responsable du traitement : vous pouvez lui adresser votre demande, ou nous l’adresser. Nous la transmettons à l’organisation et l’aidons à y répondre.
Nous répondons dans un délai de 30 jours. Si une demande nécessite plus de temps, la loi nous permet de prolonger ce délai : nous vous indiquons alors, dans les 30 jours, le motif et la date à laquelle vous recevrez la réponse. Écrivez à info@custodian.health.
Réclamations auprès d’une autorité
Si vous estimez que vos données personnelles sont traitées de manière illicite, vous pouvez :
- introduire une réclamation auprès de l’autorité de contrôle du pays de l’UE ou de l’EEE dans lequel vous résidez ou travaillez, ou dans lequel la violation aurait été commise. L’autorité du pays depuis lequel Custodian est exploité est l’autorité italienne, le Garante per la protezione dei dati personali (www.garanteprivacy.it).
- en Suisse, adresser une dénonciation au Préposé fédéral à la protection des données et à la transparence (PFPDT, www.edoeb.admin.ch). Le PFPDT peut ouvrir une enquête, et il vous informe des suites données à votre dénonciation et de leur résultat.
10. Sécurité des données
Nous protégeons les données personnelles par des mesures techniques et organisationnelles, notamment :
- Connexions chiffrées (TLS) entre l’extension, le connecteur, le site web et le service
- Identifiants personnels retirés avant le stockage des enregistrements de conversation
- Mots de passe stockés sous forme de hachages Argon2 ; jetons de session stockés uniquement sous forme de hachages
- Un compte d’organisation nécessite le code d’invitation de l’organisation ; les comptes d’essai sont séparés de toute organisation
- L’administrateur de Custodian voit des décomptes de participation associés à des identifiants anonymes, et non le texte des conversations ni les résultats individuels
- Disque chiffré sur le serveur du service
Pour en savoir plus, consultez la page Sécurité.
11. Cookies et technologies similaires
Le site web de Custodian ne dépose aucun cookie qui lui soit propre. Il n’utilise ni outil de mesure d’audience, ni publicité, ni traceur, et n’affiche donc pas de bannière de cookies. La page de configuration conserve le code d’invitation dans le stockage de session du navigateur tant que l’onglet est ouvert, afin qu’il ne soit pas redemandé en cas de rechargement de la page. Le tableau de bord conserve le jeton de session dans le stockage de session, que le navigateur efface à la fermeture de l’onglet. Le site web conserve également dans le stockage de session l’information indiquant si son animation d’ouverture a déjà été jouée, ainsi que le dernier résultat de la vérification de l’état du service, afin que l’animation et la vérification ne se répètent pas à chaque page.
La page Essayer gratuitement et la page de contact chargent Cloudflare Turnstile, qui vérifie que c’est une personne, et non un programme, qui envoie le formulaire. Turnstile lit des signaux techniques du navigateur et ne vous suit pas d’un site à l’autre.
12. Enfants
Custodian s’adresse aux adultes, dans le cadre de leur travail. Un compte d’essai ne peut être créé que par une personne âgée de 16 ans ou plus. Si vous pensez qu’un enfant de moins de 16 ans a créé un compte, écrivez à info@custodian.health et nous le supprimerons.
13. Modifications de la présente Politique
Lorsque nous modifions la présente Politique, nous changeons la date indiquée en haut de cette page. Nous informons les Clients des modifications substantielles par e-mail au moins 14 jours avant leur entrée en vigueur. Une modification qui requiert un nouveau consentement ne prend effet à votre égard que lorsque vous l’avez donné.
14. Nous contacter
Pour toute question relative à la protection des données, toute demande concernant vos données ou pour signaler un éventuel problème de protection des données :
Custodian, un projet développé à Lausanne, en Suisse
Exploité par Mirko Casu (adresse postale sur demande)
Contact : info@custodian.health