Ce que nous enregistrons
Nous enregistrons du texte écrit par des agents tiers avec lesquels nous n'avons aucun contrat ; la politique est donc plus conservatrice que d'habitude, pas moins. Ceci a été publié avant le premier appel, non après.
Ce que nous conservons
- Nom de l'outil, résultat, latence et code d'erreur.
- La forme des arguments — clés, types et longueurs —, jamais leurs valeurs.
- Uniquement pour request_capability : le texte du besoin, expurgé et tronqué à 500 caractères.
- Un client_id dérivé par hachage salé, non réversible.
Ce que nous ne conservons jamais
- Prompts complets, conversations ou raisonnement de l'agent.
- Adresses IP ou en-têtes identifiants.
- Le contenu des pages récupérées par fetch_structured.
- Les valeurs des arguments que vous passez aux outils.
Expurgation
Avant toute écriture, nous supprimons courriels, téléphones, IBAN, numéros de carte, pièces d'identité, clés d'API, jetons JWT, blocs PEM et URL contenant des identifiants. L'expurgation précède la troncature, afin que couper le texte ne puisse laisser un demi-secret à l'intérieur.
Publication
L'index public n'affiche que les cellules comptant au moins 5 clients distincts. En dessous, la cellule est masquée et seul le total masqué est indiqué. Avec quelques dizaines de clients, toute découpe plus fine serait ré-identifiable.
Conservation
- Journaux d'appels : 90 jours.
- Demandes non satisfaites, déjà expurgées : 13 mois.
- Réservations de check_and_claim : jusqu'à expiration.
Suppression
Si vous envoyez X-Client-Id, vous pouvez demander la suppression de tout ce qui est associé à cet identifiant en écrivant à l'adresse indiquée dans le dépôt. Sans lui, nous ne pouvons pas retrouver vos enregistrements — ce qui est précisément la propriété qui rend le mode par défaut anonyme.
Contenu externe
Ce que renvoie fetch_structured est traité comme des données, jamais comme des instructions. Il n'est concaténé à aucun prompt système.