TERRANES

Sécurité et localisation des données

Cette page nomme la région, les sous-traitants et les mécanismes de transfert, parce que l’auditeur sécurité d’un acheteur demandera les trois et qu’une page qui argumente au lieu de répondre lui fait perdre son temps.

Sous cette page

Où elles résident

Une région de l’UE, par invariant

La base de données de production est dans une région de l’UE et les fonctions applicatives sont fixées sur Frankfurt. Les deux sont consignées comme des invariants : changer l’une ou l’autre est une décision, pas un réglage.

Qui nous sommes

Une entreprise suisse couverte par l’adéquation de l’UE

La Suisse bénéficie d’une décision d’adéquation de l’UE, un transfert depuis l’EEE vers nous n’a donc besoin d’aucun mécanisme supplémentaire. Nous sommes le vendeur, et le DPA est conclu directement avec vous.

En sortir

Exportable dans tous les états de facturation

Lecture seule comprise. Une organisation qui cesse de payer perd l’accès en écriture, pas l’accès. Chaque écran se charge, chaque export fonctionne, rien n’est supprimé.

Chaque sous-traitant qui touche aux données client

Nommés ici parce qu’un accord de traitement des données doit les nommer, et parce que le premier client professionnel d’une certaine taille le demande avant de signer. Les modifications de cette liste sont annoncées à chaque propriétaire d’organisation trente jours avant leur entrée en vigueur, et le DPA vous donne le droit de vous y opposer.

Une ligne marquée Planifié est une ligne que nous avons l’intention d’ajouter et que nous n’avons pas encore ajoutée. Elle est listée tôt à dessein : c’est le préavis de trente jours qui court avant le changement plutôt qu’après, et cela veut dire que rien n’apparaît sur cette page pour la première fois le jour où cela commence à traiter quoi que ce soit. Une ligne planifiée ne reçoit aucune donnée tant qu’elle n’est pas marquée Actif.

Sous-traitant Statut Ce qu’il traite Mécanisme de transfert
Supabase Actif Toutes les données de l’application : comptes, projets, tâches, commentaires, documents téléversés, embeddings de recherche Région de l’UE Région de l’UE — aucun transfert
Vercel Actif Données de requête en transit. Aucun stockage durable du contenu client Fonctions fixées sur Frankfurt Clauses contractuelles types pour la société mère américaine
Stripe Actif Coordonnées de facturation, numéros de TVA, moyens de paiement, factures. Aucune donnée de carte n’atteint jamais nos serveurs UE / États-Unis, sous son propre DPA DPA Stripe et CCT
Resend Actif Adresses e-mail et contenu des messages rendu uniquement. Envoie depuis mail.terranes.app, un sous-domaine tenu à l’écart de la boîte mail depuis laquelle nous répondons UE — Irlande (eu-west-1) DPA et CCT. La région fixe où le courrier est traité ; le fournisseur est une société américaine, les clauses s’appliquent donc toujours
Anthropic Actif Les chiffres structurés d’un seul rapport au moment où une personne demande la rédaction par IA — des décomptes, des dates, des noms de jalons, les titres des tâches en retard et bloquées. Jamais le corps des commentaires, le contenu des documents, les notes sur les parties prenantes ni les lignes budgétaires États-Unis Conditions commerciales et CCT. Les entrées ne servent pas à entraîner des modèles
Sentry Planifié Rapports d’erreur : la route de la requête en échec, la trace de pile et le navigateur. Les données personnelles sont désactivées et le contexte utilisateur est nettoyé, si bien qu’un rapport dit quelle route a cassé et non qui l’utilisait Région de l’UE Région de l’UE — aucun transfert

Anthropic figure sur cette liste et cela surprend. C’est divulgué franchement ici plutôt que laissé à découvrir — et ce n’est atteint que lorsque quelqu’un demande qu’un rapport soit rédigé. Comment l’IA est utilisée.


Ce site lui-même

Le tableau ci-dessus porte sur les données que nous traitons pour un client, où c’est le client qui décide et nous qui exécutons. Ce site est l’autre relation : vous lisez une page publique, personne n’a rien signé, et les décisions sont les nôtres. Relation différente, règles différentes, c’est donc traité à part plutôt que fondu dans la liste ci-dessus.

Pages vues

Comptées, pas suivies

Vercel Web Analytics enregistre qu’une page a été vue, depuis quel pays, sur quel type d’appareil, et quelle page vous a envoyé. Aucun cookie n’est déposé et aucun identifiant n’est stocké sur votre appareil, ce qui explique qu’il n’y ait pas de bannière de consentement ici — il n’y a rien à quoi consentir. Les visites ne sont pas reliées d’un jour à l’autre en un profil d’une personne.

Polices et ressources

Rien n’est chargé ailleurs

Les deux polices sont servies depuis ce domaine. Pas de réseau de diffusion de contenu, pas de service de polices, pas de gestionnaire de balises, pas de vidéo intégrée, pas de pixel publicitaire. Charger cette page contacte terranes.app et rien d’autre, ce que vous êtes libre de vérifier dans le panneau réseau de votre navigateur.

Le formulaire

Une boîte mail, aucune liste

Ce que vous écrivez sur le formulaire d’accès anticipé est acheminé par Resend vers une seule boîte mail sur Google Workspace, et sert à vous répondre. Ce n’est ajouté à aucune liste de diffusion, enrichi depuis nulle part, ni transmis. Demandez à privacy@terranes.app et c’est supprimé le jour même.

Si quoi que ce soit de cela change — un produit d’analyse qui, lui, dépose un cookie, une vidéo intégrée, un widget de chat — cette section change dans le même commit. Une politique de confidentialité couvrant l’ensemble est publiée avant le lancement ; d’ici là, cette section est tout ce qu’il y a — la position honnête, plutôt qu’un lien vers une page qui n’existe pas.


Ce qui quitte l’UE est minimisé à la source, pas par une promesse.

Stripe et Resend ne reçoivent que des coordonnées et du contenu rendu. Le fournisseur de rédaction reçoit les chiffres structurés et les titres de tâches d’un seul rapport, et uniquement lorsqu’une personne a demandé que ce rapport soit rédigé.

Un test garantit la forme de ce payload plutôt que de faire confiance à la phrase : le build échoue si le corps des commentaires, le texte des documents, les notes sur les parties prenantes ou les lignes budgétaires peuvent l’atteindre.

Aucun sous-traitant ne reçoit une copie complète de vos données de projet, et aucun sous-traitant autre que le stockage des documents ne reçoit jamais le moindre document téléversé.

Le risque résiduel est l’accès du gouvernement américain aux coordonnées de facturation et aux adresses e-mail. L’atténuation tient à ce que ni l’une ni l’autre ne porte de contenu de projet. Nous l’énonçons plutôt que de le masquer.

Accès, suppression et restauration

Qui, chez un client, peut voir un document ?
L’accès est appliqué dans la base de données elle-même par la sécurité au niveau des lignes, les documents sont dans un bucket privé et servis par URL signée — pas par une vérification applicative qui peut être oubliée sur une route. Un administrateur de projet peut en plus marquer un document comme restreint et nommer qui peut le voir ; un document restreint est masqué plutôt qu’affiché comme une ligne d’espace réservé, parce qu’un espace réservé annonce qu’un document existe, ce qui est souvent le fait sensible lui-même.
Que se passe-t-il quand nous demandons la suppression ?
La suppression d’un compte et la suppression d’une organisation indiquent chacune clairement ce qui est détruit, ce qui est anonymisé et ce qui est conservé, et chacune dispose d’une fenêtre annulable de trente jours avec une bannière persistante portant une annulation en un clic. Lorsqu’un effacement d’organisation est demandé, chaque propriétaire reçoit la confirmation — pas seulement la personne qui l’a demandé.
Quel est le point de reprise ?
Jusqu’au premier client payant, le point de reprise est la sauvegarde quotidienne la plus récente — jusqu’à vingt-quatre heures de perte plutôt que des secondes. La récupération point-in-time est activée à partir du premier client payant. Nous énonçons la position actuelle plutôt que celle visée. Les sauvegardes expirent selon une rotation documentée de trente jours, et un effacement exécuté n’est récupérable que par l’exploitant, depuis ces sauvegardes, dans cette fenêtre et pas au-delà.
Pouvons-nous l’héberger nous-mêmes ?
Non, et c’est une lacune assumée plutôt qu’un oubli. Si une exigence précise rend concret un stockage de documents contrôlé par le client, l’adaptateur de stockage est la prochaine étape d’architecture — nous ne le construirons pas par spéculation et nous ne ferons pas semblant qu’il existe.

Votre auditeur peut avoir les documents.

Le DPA, la liste des sous-traitants et la note d’analyse d’impact des transferts sont les artefacts réels. Demandez-les et ils sont envoyés — avant un essai, pas après.