Version 2026-09-08. En vigueur à compter du 8 septembre 2026.

Cette traduction est fournie à titre informatif. En cas de divergence, la version anglaise prévaut.

Mentions légales

Politique de confidentialité

Cette politique explique quelles données à caractère personnel Carthagent détient à votre sujet, pourquoi nous les détenons, combien de temps nous les conservons et ce que vous pouvez nous demander d'en faire. Elle couvre le site web de Carth et le produit Carth.

  1. 1. Qui nous sommes
  2. 2. Périmètre, et les deux situations très différentes que ce document couvre
  3. 3. Ce que nous collectons
  4. 4. Pourquoi nous les utilisons, et notre base légale
  5. 5. Ce que nous ne faisons jamais
  6. 6. Cookies
  7. 7. Qui traite les données pour nous
  8. 8. Où vos données sont hébergées, et les transferts
  9. 9. Combien de temps nous conservons les données
  10. 10. Comment nous protégeons les données
  11. 11. Vos droits au titre du RGPD
  12. 12. Autres juridictions
  13. 13. Les mineurs
  14. 14. Modifications de cette politique
  15. 15. Comment nous joindre

1. Qui nous sommes

Carth est un cockpit de développement pour un travail assisté par IA sous supervision. Il est conçu et exploité par Carthagent, société immatriculée en Tunisie, basée à Tunis, en Tunisie, avec une présence à San Francisco, en Californie. Les détails d'immatriculation sont disponibles sur demande à apply@carthagent.com.

Pour tout ce qui touche à la confidentialité, écrivez à apply@carthagent.com. C'est l'adresse unique pour les demandes d'accès, les demandes d'effacement, les questions et les réclamations, et elle aboutit à une personne plutôt qu'à une file d'attente. Nous n'avons pas désigné de délégué à la protection des données, car nous sommes une petite société située en dessous du seuil qui l'impose. Nous n'avons pas encore désigné de représentant dans l'Union européenne. Les personnes situées dans l'UE peuvent écrire à apply@carthagent.com et nous répondons de la même manière.

2. Périmètre, et les deux situations très différentes que ce document couvre

Avant tout, une distinction, car tout ce qui suit en dépend. Les données à caractère personnel liées à Carth relèvent de deux catégories, et Carthagent y tient un rôle différent.

  1. Les données de compte et de site web, pour lesquelles nous sommes responsable de traitement. Il s'agit des données concernant les personnes qui visitent carthagent.com, demandent un accès et se connectent à Carth : noms, adresses e-mail professionnelles, société, fonction, coordonnées de facturation, journaux de connexion. C'est nous qui décidons pourquoi et comment elles sont utilisées, nous sommes donc responsable de traitement et la présente politique les régit.
  2. Le contenu client à l'intérieur d'un cockpit, pour lequel le client est responsable de traitement. Lorsqu'une société utilise Carth, elle apporte dans son cockpit son propre code, ses fichiers, ses enregistrements et ses données. Une partie de ces éléments peut contenir des données à caractère personnel concernant ses salariés, ses clients ou d'autres personnes. Ces données lui appartiennent. C'est elle qui décide de ce qui y entre et de ce qui en est fait, elle est donc responsable de traitement et Carthagent agit comme sous-traitant, sur ses instructions documentées. Notre traitement de ces données est régi par l'accord de traitement des données, et non par la présente politique.

Si vous pensez qu'une société détient des données à caractère personnel vous concernant dans son cockpit Carth et que vous souhaitez exercer vos droits sur ces données, votre demande relève de cette société. Si vous nous contactez à sa place, nous ne serons pas en mesure de vous identifier dans son contenu, mais nous lui transmettrons la demande lorsque cela est possible et nous vous en informerons.

3. Ce que nous collectons

Données de compte

Votre nom, votre adresse e-mail professionnelle, la société pour laquelle vous travaillez, votre fonction lorsque vous l'indiquez, le rôle qui vous est attribué dans le cockpit, votre langue préférée, ainsi que l'empreinte de votre mot de passe ou le jeton d'authentification qui vous permet de vous connecter. Nous ne conservons jamais votre mot de passe sous une forme lisible.

Données de demande d'accès

L'accès à Carth se fait par liste d'attente. Ce que vous envoyez nous parvient par e-mail et est également conservé sur la liste elle-même, afin que nous puissions revenir vers vous à votre tour plutôt que de vous perdre dans une boîte de réception. Nous détenons donc ce que vous avez choisi de nous envoyer : votre nom et vos coordonnées, votre société, la taille de votre équipe, ce sur quoi vous souhaitez que votre équipage IA travaille en premier, et les échanges qui suivent. Nous enregistrons également le fait que vous avez accepté ces documents, à quel moment, et quelle version vous a été présentée, car un accord que personne ne peut prouver ne protège ni vous ni nous. Demandez-nous de vous retirer et nous supprimons votre inscription le jour même. Merci de ne pas nous envoyer de données personnelles sensibles ni de documents confidentiels appartenant à des tiers dans une demande d'accès.

Données de facturation

Raison sociale et adresse de facturation, identifiant fiscal le cas échéant, formule, historique des factures et statut des paiements. Les données de carte bancaire sont saisies directement auprès de notre prestataire de paiement et sont traitées par lui. Nous ne conservons pas les numéros de carte complets. Nous ne voyons que les informations limitées que le prestataire nous renvoie, par exemple le réseau de la carte, les quatre derniers chiffres et le fait qu'un paiement ait abouti ou non.

Données d'usage et d'exploitation

L'enregistrement de la façon dont le produit est utilisé : connexions et déconnexions, missions créées et exécutées, agents qui ont travaillé, validations et renvois avec la personne, le moment et ce qui lui a été présenté, compteurs de budget et de dépense, changements de configuration, ainsi que les journaux applicatifs et les rapports d'erreur produits par le service.

Données techniques

Votre adresse IP, le type et la version de votre navigateur, votre système d'exploitation, le type d'appareil, une localisation approximative déduite de l'adresse IP au niveau du pays, et l'horodatage des requêtes. Ces données accompagnent toute connexion à un service web et nous les utilisons pour maintenir le service en fonctionnement et le sécuriser.

Données d'assistance

Les e-mails que vous nous envoyez, le contenu d'une conversation d'assistance, ainsi que les captures d'écran ou les fichiers que vous y joignez.

4. Pourquoi nous les utilisons, et notre base légale

Le RGPD nous impose une base légale pour chaque finalité. Les voici, une ligne par finalité, afin que vous puissiez les vérifier plutôt que de nous croire sur parole.

Ce que nous faisons Données utilisées Base légale
Créer et faire fonctionner votre compte, vous donner le cockpit, exécuter les missions que vous briefez Compte, usage Exécution d'un contrat
Examiner une demande d'accès et décider d'accueillir ou non la société Demande d'accès Mesures prises à votre demande avant la conclusion d'un contrat
Encaisser les paiements, émettre les factures, relancer les impayés Facturation, compte Exécution d'un contrat, et obligation légale pour les pièces comptables
Tenir le journal d'audit de qui a validé quoi Usage Exécution d'un contrat, et intérêt légitime à disposer d'une trace fiable de qui détient l'autorité
Faire respecter les plafonds de budget et comptabiliser la dépense Usage Exécution d'un contrat
Maintenir la sécurité du service, détecter les abus, enquêter sur les incidents Technique, usage Intérêt légitime à protéger le service et nos clients
Diagnostiquer les pannes et améliorer la fiabilité Technique, usage Intérêt légitime à fournir un service qui fonctionne
Répondre aux demandes d'assistance Assistance, compte Exécution d'un contrat
Envoyer des messages de service, par exemple un avis de renouvellement ou une alerte de sécurité Compte Exécution d'un contrat, et obligation légale pour les notifications de violation
Envoyer occasionnellement des nouvelles du produit à un contact client existant Compte Intérêt légitime, avec une désinscription en un clic dans chaque message
Envoyer des messages de prospection à une personne qui n'est pas encore cliente Demande d'accès, contact Consentement, que vous pouvez retirer à tout moment
Respecter nos obligations légales, comptables et en matière de sanctions, défendre nos droits en justice Compte, facturation, usage Obligation légale, et intérêt légitime à constater ou défendre des droits en justice

Lorsque nous nous fondons sur l'intérêt légitime, nous avons mis en balance notre intérêt et vos droits, et conclu que le traitement se limite à ce qui est nécessaire et ne surprendrait pas une personne raisonnable. Vous pouvez vous y opposer, et la section 11 explique comment.

5. Ce que nous ne faisons jamais

Cette liste est volontairement courte, pour qu'il soit facile de nous y tenir.

  • Nous ne vendons pas de données à caractère personnel. À personne, à aucun prix.
  • Nous ne partageons pas de données à caractère personnel avec des annonceurs, des régies publicitaires, des courtiers en données ou des plateformes sociales, et nous ne faisons ni publicité, ni suivi comportemental, ni suivi inter-sites sur ce site.
  • Nous n'utilisons pas le contenu client pour entraîner des modèles. Ni les nôtres, ni ceux de qui que ce soit d'autre. Nos contrats avec nos fournisseurs de modèles IA prévoient que le contenu que nous leur transmettons ne serve pas non plus à leur entraînement.
  • Nous ne lisons pas le contenu client présent dans un cockpit. L'exception est étroite et délibérée : lorsqu'un client demande de l'assistance et nous accorde un accès pour que nous puissions examiner son problème. Cet accès est limité dans le temps, enregistré, et utilisé uniquement pour le sujet en question.

6. Cookies

Le site vitrine que vous lisez n'utilise aucun cookie publicitaire et ne vous montre aucune publicité. Il utilise en revanche Google Analytics pour compter les visites et voir quelles pages sont lues, et Google Analytics dépose des cookies. Comme ce n'est pas nécessaire au fonctionnement du site, il ne se déclenche qu'après votre acceptation. Rien n'est demandé à Google avant cela : si vous refusez, ou si vous ne répondez tout simplement pas, aucun script de mesure n'est chargé et aucun cookie de mesure n'est déposé. Refuser ne vous coûte rien, et tout le site fonctionne de la même façon dans les deux cas.

Votre réponse est conservée dans votre propre navigateur pour que nous ne vous la reposions pas. Pour la changer, effacez les données de ce site dans votre navigateur et la question vous sera posée à nouveau. Nous n'utilisons ces données que de façon agrégée, pour comprendre ce qui est consulté ; nous ne nous en servons pas pour constituer un profil de vous, nous ne les relions à aucun compte client, et elles ne servent jamais à de la publicité.

Le produit est différent, et à peine. Lorsque vous vous connectez à un cockpit, Carth dépose un cookie de session ou stocke un jeton de session afin que le service sache qui vous êtes d'une page à l'autre, et afin que les portes de validation puissent être appliquées selon votre rôle. Sans cela, la connexion serait impossible. Ce cookie est strictement nécessaire à un service que vous avez demandé, il ne porte aucun identifiant publicitaire, et il est effacé lorsque vous vous déconnectez. Nous pouvons également stocker une petite préférence, comme la langue ou la mise en page que vous avez choisie, dans le stockage local de votre navigateur.

7. Qui traite les données pour nous

Nous gardons délibérément une liste de prestataires courte, et chacun d'eux est lié par un contrat écrit qui le limite à un traitement effectué sur nos instructions. Par catégorie :

  • Hébergement et infrastructure. Fait fonctionner votre conteneur privé et son volume chiffré, et stocke les sauvegardes.
  • Paiements. Encaisse les paiements par carte et émet les reçus. C'est le prestataire qui détient les données de carte, pas nous.
  • E-mail transactionnel. Achemine les messages de service tels que les invitations, les avis de renouvellement et les alertes de sécurité.
  • Fournisseurs de modèles IA. Font tourner les modèles que les agents utilisent pour travailler, sur les formules hébergées. Sur la formule Enterprise, il s'agit de votre propre compte fournisseur, sous votre propre contrat.
  • Supervision des erreurs et outillage d'exploitation. Collecte les rapports de plantage et les journaux afin que les pannes puissent être identifiées.

La liste nominative actuelle, avec le rôle et la localisation de chaque prestataire, est disponible sur demande à apply@carthagent.com et envoyée à chaque client avant toute modification. La version faisant foi est tenue à jour dans le tableau des sous-traitants ultérieurs de l'accord de traitement des données, et nous la fournissons intégralement sur demande avant signature.

En dehors de ces prestataires, nous ne divulguons de données à caractère personnel que dans trois situations : lorsque vous ou votre société nous le demandez, lorsque la loi ou une réquisition légale valide nous y contraint, et au profit d'un acquéreur ou d'un successeur en cas de cession de l'activité, auquel cas nous vous en informerions au préalable et les données resteraient soumises à une politique au moins aussi protectrice que celle-ci.

8. Où vos données sont hébergées, et les transferts

Les cockpits clients sont hébergés dans l'Union européenne ou au Canada, et le client choisit la région lors de la mise en service. Les sauvegardes sont conservées dans la même région que le cockpit auquel elles se rapportent.

Carthagent est établie en Tunisie, et notre propre équipe travaille depuis ce pays et depuis d'autres lieux, de sorte que nos collaborateurs accèdent aux systèmes d'assistance et d'administration depuis l'extérieur de la région d'hébergement. Certains de nos prestataires, en particulier les fournisseurs de modèles IA, opèrent dans d'autres pays. Cela rend inévitables certains transferts de données à caractère personnel hors de l'Espace économique européen.

Lorsqu'un transfert quitte l'Espace économique européen vers un pays qui ne bénéficie pas d'une décision d'adéquation, nous nous appuyons sur des garanties appropriées, actuellement les clauses contractuelles types de la Commission européenne, module deux ou module trois selon le cas, ainsi que sur les mesures techniques et organisationnelles décrites à la section 10. Vous pouvez nous demander une copie des garanties applicables à un transfert précis.

9. Combien de temps nous conservons les données

Nous ne conservons les données à caractère personnel que le temps où nous en avons besoin, puis nous les supprimons. Certaines de ces durées restent à fixer et sont signalées comme telles plutôt qu'inventées.

Données Durée de conservation
Données de compte Tant que le compte est actif, puis supprimées dans un délai de trente (30) jours qui suit la résiliation
Contenu client dans un cockpit Sur instruction du client, et selon la durée de conservation prévue par les conditions d'utilisation et l'accord de traitement des données
Demandes d'accès qui n'aboutissent pas à une relation client Jusqu'à 12 mois, puis supprimées, sauf si vous nous demandez de les supprimer plus tôt
Factures et pièces comptables Aussi longtemps que le droit fiscal et le droit des sociétés l'exigent, généralement plusieurs années, soit la durée requise par le droit applicable
Journal d'audit des validations Pendant toute la vie du compte, car sa valeur tient à ce qu'il ne disparaît pas
Journaux applicatifs et de sécurité Entre 30 et 90 jours pour les journaux courants, plus longtemps lorsqu'un incident fait l'objet d'une enquête
Conversations d'assistance Jusqu'à 24 mois après la clôture de la conversation
Sauvegardes Jusqu'à l'expiration de la sauvegarde selon son cycle normal, soit trente (30) jours

Lorsqu'une donnée est supprimée du service en production, elle peut subsister dans les sauvegardes jusqu'à l'expiration de celles-ci. Pendant cette période, la donnée n'est pas réintroduite dans le service en production, sauf pour se remettre d'une panne, et elle est supprimée avec la sauvegarde.

10. Comment nous protégeons les données

En termes simples, et sans enjoliver :

  • Chaque société cliente dispose de son propre conteneur privé. Ce n'est pas une base de données partagée avec votre nom dans une colonne.
  • Les volumes de stockage sont chiffrés, et le trafic vers le service est chiffré en transit.
  • L'accès est individuel et révocable. Votre Admin peut retirer immédiatement l'accès d'une personne, et les droits sont appliqués par le serveur plutôt que dissimulés dans le navigateur.
  • Les valeurs sensibles telles que les clés de fournisseurs sont conservées dans un coffre à secrets plutôt que dans une configuration en clair.
  • Les actions qui comptent laissent un journal d'audit : qui a validé quoi, quand, et ce qui lui a été présenté.
  • L'accès de nos propres collaborateurs est limité aux personnes qui en ont besoin, et l'accès d'assistance au contenu client n'a lieu que lorsqu'un client l'accorde.

Un mot honnête sur les certifications. Carthagent est une société à un stade précoce. Nous ne détenons aucune certification de sécurité ni rapport d'audit d'un tiers, et nous ne laisserons pas entendre le contraire sur cette page ni dans un échange commercial. Ce que nous pouvons vous donner, c'est une description claire de la manière dont le système est construit, des réponses à votre questionnaire de sécurité, et l'option de la formule Enterprise, où Carth fonctionne entièrement au sein de votre propre infrastructure et sous vos propres contrôles.

Aucun système n'est parfaitement sûr. En cas de violation de données à caractère personnel susceptible d'engendrer un risque pour les droits des personnes, nous notifions l'autorité de contrôle compétente dans les 72 heures après en avoir pris connaissance lorsque la loi l'exige, et nous informons les personnes concernées et les clients concernés sans retard injustifié. Le volet sous-traitant de cette obligation est exposé dans l'accord de traitement des données.

11. Vos droits au titre du RGPD

Si le RGPD vous est applicable, vous disposez des droits suivants sur les données à caractère personnel dont nous sommes responsable de traitement.

  • Droit d'accès. Obtenir la confirmation que nous détenons ou non des données vous concernant, et une copie de ces données.
  • Rectification. Faire corriger des données inexactes et faire compléter des données incomplètes.
  • Effacement. Faire supprimer des données lorsque nous n'avons plus de motif valable de les détenir.
  • Limitation. Faire suspendre le traitement pendant qu'un différend sur l'exactitude ou la licéité est tranché.
  • Portabilité. Recevoir les données que vous nous avez fournies dans un format structuré, couramment utilisé et lisible par machine, et les faire transmettre à un autre prestataire lorsque cela est techniquement possible.
  • Opposition. Vous opposer à un traitement fondé sur l'intérêt légitime, y compris le profilage. Si vous vous opposez à la prospection directe, nous arrêtons, sans mise en balance et sans discussion.
  • Retrait du consentement. Lorsque nous nous fondons sur le consentement, le retirer à tout moment. Cela n'affecte pas les traitements déjà réalisés.
  • Réclamation. Introduire une réclamation auprès de l'autorité de contrôle de votre pays de résidence, de votre lieu de travail, ou du lieu où vous estimez que le problème s'est produit. Nous préférerions que vous veniez d'abord nous voir, mais c'est votre choix et non une condition.

Nous ne prenons pas à votre égard de décision produisant des effets juridiques ou vous affectant de manière significative sur le seul fondement d'un traitement automatisé. Les agents produisent un résultat, et des personnes le valident.

Pour exercer l'un de ces droits, écrivez à apply@carthagent.com. Nous répondons dans un délai d'un mois, et nous vous préviendrons si une demande complexe nécessite jusqu'à deux mois supplémentaires. C'est gratuit, sauf si une demande est manifestement infondée ou excessive, auquel cas nous vous en expliquerons la raison avant de facturer quoi que ce soit. Nous pouvons vous demander des informations pour confirmer votre identité, et rien de plus que ce qui est nécessaire pour cela.

12. Autres juridictions

Nous vendons à l'international, et d'autres lois de protection de la vie privée peuvent vous être applicables. Lorsque c'est le cas, nous honorons les droits équivalents d'accès, de rectification et de suppression par la même adresse et selon le même processus, et nous n'exercerons aucune discrimination à votre encontre parce que vous les avez exercés. Les résidents de certaines juridictions disposent de droits spécifiques, par exemple celui de connaître les catégories de données à caractère personnel collectées et divulguées, et celui de refuser une vente ou un partage de données à caractère personnel. Comme indiqué à la section 5, nous ne vendons ni ne partageons de données à caractère personnel en ce sens, il n'y a donc rien à refuser. Le droit tunisien de la protection des données s'applique également à Carthagent en tant que société établie en Tunisie. Si votre loi locale vous accorde un droit que cette politique ne mentionne pas, écrivez-nous et nous le traiterons.

13. Les mineurs

Carth est un produit destiné aux entreprises et n'est pas destiné aux mineurs. Nous ne collectons pas sciemment de données à caractère personnel concernant une personne de moins de 18 ans, et tout titulaire d'un poste doit avoir au moins 18 ans. Si nous apprenons que nous détenons des données concernant un mineur, nous les supprimons. Si vous pensez que les données d'un mineur nous sont parvenues, signalez-le à apply@carthagent.com et nous agirons rapidement.

14. Modifications de cette politique

Nous mettrons cette politique à jour au fil de l'évolution du produit et à mesure que les mentions à confirmer qu'elle contient seront complétées. La version en vigueur est toujours celle publiée ici, avec sa date d'effet en haut de la page. En cas de changement substantiel, par exemple une nouvelle finalité ou une nouvelle catégorie de destinataires, nous prévenons les Admins du compte par e-mail au moins trente jours avant sa prise d'effet. Nous conservons les versions précédentes et vous en enverrons une sur demande.

15. Comment nous joindre

Écrivez à apply@carthagent.com pour toute question de confidentialité, toute demande d'exercice de droits, tout signalement de sécurité, ou pour demander la liste actuelle des sous-traitants ultérieurs. Une personne lit cette adresse et nous visons une réponse sous deux jours ouvrés, et sous un mois pour une demande formelle d'exercice de droits.

Carthagent, société immatriculée en Tunisie. Tunis, en Tunisie, et San Francisco, en Californie. Détails d'immatriculation disponibles sur demande.