UtteraUttera

Ce que nous faisons de vos données

La réponse courte : les traiter et les rendre. Rien d'autre. Uttera n'est ni une archive ni une sauvegarde : l'audio que vous envoyez entre, devient ce que vous avez demandé, sort et disparaît.

DonnéesCe qu'il en advientCombien de temps
L'audio que vous téléversezTraité en mémoire et jeté quand nous répondons.Le temps que prend la requête
La transcription, la traduction, l'analyse, le résuméIls voyagent dans la réponse. Ils ne sont stockés nulle part.Rien
L'audio que nous généronsMis en cache pour pouvoir vous le redonner à bas coût. Vous pouvez le désactiver à chaque requête.1 heure, ou rien
Le texte que vous nous donnez à lireUtilisé pour synthétiser. Son hachage identifie l'entrée de cache.1 heure
Ce que nous vous avons facturéLes dix dernières facturations, pour pouvoir vous les montrer.1 heure
Journal de connexionDate, IP, chemin, taille et code de réponse. Aucun contenu.Un an
Votre compteE-mail, plan et clés. Tant que vous êtes client.Jusqu'à ce que vous le supprimiez

Nous n'entraînons pas sur vos données, et nous ne les agrégeons pas

Cette section existe parce que c'est là que presque tout le monde se garde une porte ouverte. La formule habituelle est « nous n'utilisons pas vos données personnelles » et, en dessous, l'autorisation d'utiliser ces mêmes données une fois agrégées ou « anonymisées ». Cette porte n'est pas ici :

Et cela ne dépend pas de nos bonnes intentions. Une promesse de ne pas utiliser quelque chose que vous avez stocké ne vaut que ce que vaut celui qui la signe. Ici la promesse est plus forte parce qu'elle est une conséquence : aucune copie ne survit pour le faire. L'audio est traité en mémoire et jeté quand nous répondons ; la seule chose qui survit une heure est l'audio que nous générons pour vous, et il se supprime tout seul.

Les modèles n'apprennent rien de ce qui les traverse : chaque requête commence et se termine sans laisser de trace dans le modèle.

Ce que cela ne dit pas

Il vaut la peine d'être exact, parce que la phrase courte — « nous n'entraînons pas de modèles » — dit plus que nous ne voulons dire. Ce n'est pas une promesse de ne jamais entraîner. Entraîner un modèle est légitime et c'est ainsi que cette technologie avance.

Si un jour nous affinons un modèle à nous, ce sera pour ce qui est réellement nécessaire : une meilleure prononciation — l'espagnol d'Espagne a des sons que les modèles ouverts ont tendance à avaler —, une meilleure intonation, la façon dont les gens parlent réellement, et une meilleure diction de ce que le texte demande. Et ce sera avec du matériel obtenu licitement : corpus du domaine public, licences achetées, ou enregistrements commandés et payés par nous. Ce sera dit ici quand cela arrivera.

La ligne qui n'est pas franchie est l'autre, ci-dessus : ce qui passe par l'API d'un client n'y va jamais — ni avec une permission implicite enfouie dans des conditions, ni agrégé, ni « anonymisé ». Cette distinction est précisément celle que presque personne ne fait, et c'est celle qui nous tient à cœur.

Si nous voulions un jour utiliser du matériel de clients pour améliorer un modèle, cela demanderait de demander, d'expliquer, et que quelqu'un dise oui — c'est-à-dire que ce serait un produit différent et vous le sauriez. Ce n'est pas quelque chose qui peut arriver par une modification silencieuse des conditions de service, parce qu'aujourd'hui il n'y a rien de stocké à activer.

Le cache de voix dure une heure

Quand vous transformez du texte en parole, nous gardons l'audio résultant pendant 60 minutes. Si dans cette heure vous demandez exactement la même chose — même texte, même voix, même format — nous le servons depuis le disque en quelques millisecondes au lieu de le générer à nouveau, et cela vous coûte 10 %. La réponse vous l'indique avec l'en-tête X-Cache: HIT.

Le nom du fichier est un hachage de la requête, non un identifiant de client. Il est calculé à partir du texte, de la voix et des paramètres, et c'est tout ce qu'il y a : rien sur le disque ne dit qui l'a demandé. Deux clients demandant le même texte avec la même voix partagent l'entrée, c'est pourquoi le cache ne peut pas savoir à qui elle est — elle n'est à personne.

Ce que le fichier contient, en revanche, c'est ce qui a été dit, parce que c'est l'audio. C'est pourquoi il est traité comme une donnée et non comme quelque chose d'anodin : il dure une heure et est supprimé.

Il existe pour une raison concrète : dans une intégration réelle, la même annonce, le même menu ou la même phrase de bienvenue sont demandés des centaines de fois. Les régénérer à chaque fois serait plus lent pour votre utilisateur et plus cher pour vous.

Après l'heure, le fichier est supprimé du disque. Il n'est pas marqué expiré et laissé là : un processus périodique le retire. La différence compte — un fichier « expiré » toujours sur le disque reste une donnée stockée — et c'est pourquoi la suppression est réelle.

Et si votre cas ne peut pas accepter même cette heure, vous décidez, sans rien nous demander. Toute requête peut rester hors du cache : il suffit de "cache": false dans le corps ou de l'en-tête Cache-Control: no-cache. L'audio est généré et vous est livré de la même façon, mais rien n'est écrit sur le disque. La réponse le confirme avec X-Cache: BYPASS, pour que vous n'ayez pas à nous croire sur parole. Le coût, c'est que vous payez le plein tarif, parce que c'est généré à chaque fois. Comment on le fait.

Où se trouve le système

Tout — l'API, les modèles, les cartes graphiques qui font le travail et le petit disque qui est utilisé — est dans nos propres centres de données en Andalousie, dans le sud de l'Espagne, à l'intérieur de l'Union européenne. Il n'y a rien sur un autre continent, rien dans un cloud tiers, et aucune réplique « au cas où » dans une autre juridiction.

Cela compte plus qu'il n'y paraît. Quand un fournisseur traite des données personnelles hors de l'Espace économique européen, le transfert a besoin de sa propre base légale — clauses contractuelles types, analyses d'impact, et l'incertitude qu'elles portent depuis la chute du Privacy Shield. Ici, ce problème n'existe pas : il n'y a aucun transfert international à justifier parce qu'aucune donnée ne sort.

Rien n'est envoyé à des tiers

Votre audio et votre texte ne quittent pas notre infrastructure. Ni pour transcrire, ni pour traduire, ni pour résumer. Concrètement :

TravailQui le fait
Transcrire et analyser la voixNos propres modèles sur nos GPU.
Synthèse vocaleNos propres moteurs sur nos GPU.
TraduireUn moteur de traduction qui tourne sur chaque nœud, localement.
RésumerUn modèle de langage qui tourne sur notre propre matériel.

Le résumé mérite son propre paragraphe, parce que c'est là que presque tout le monde finit par appeler l'API d'un autre. Nous, non : le modèle de langage est installé sur nos machines et n'écoute que sur son interface locale. Il n'y a aucun appel à OpenAI, à Anthropic, à Google ou à quiconque. La route réseau pour en faire un n'existe même pas.

Il y a deux tiers, et ce sont les habituels : votre passerelle de paiement — Stripe, qui gère vos données de facturation et ne voit jamais votre audio — et, si vous vous connectez avec Google ou GitHub au lieu de votre e-mail, le fournisseur avec lequel vous vous identifiez. Aucun des deux ne touche au contenu que vous nous envoyez.

Tout est chiffré en transit

La connexion entre votre système et le nôtre passe par HTTPS avec TLS 1.2 et 1.3, avec un certificat émis par une autorité publique. Le trafic en clair n'est pas accepté : le port 80 ne fait que rediriger vers 443.

À l'intérieur de nos installations, le trafic entre la couche de bord et les nœuds de calcul passe par un réseau privé qui n'est pas routé vers internet et qu'aucun extérieur ne peut atteindre. La couche de bord tourne aussi isolée dans son propre conteneur, sans accès au reste de la machine qui l'héberge.

Ce que nous conservons, et pourquoi

Aucun système sérieux ne tourne sans journaux. Les nôtres sont conçus pour que nous puissions répondre à « qu'est-il arrivé à cette requête » sans garder ce qu'il y avait dedans :

JournaliséNon journalisé
Date et heure · IP source · méthode et chemin · code de réponse · octets · durée · votre identifiant de client · le numéro de rapport, si un a été généré · nœud qui l'a serviL'audio · le texte · la transcription · la traduction · le résumé · tout résultat d'analyse

Ce journal est conservé pendant un an puis détruit. Les compteurs de consommation stockent des nombres — combien de requêtes, combien de crédits, combien de secondes d'audio — jamais ce qu'il y avait dedans.

Et il est conservé délibérément. C'est le seul moyen d'enquêter sur un incident : un abus, une tentative de fraude, un client demandant ce qui est arrivé à une requête précise, un nœud qui a échoué à trois heures du matin. Un service qui ne peut pas répondre « voici ce qui s'est passé » n'est pas plus respectueux de vos données, il est simplement moins bon. Le RGPD ne l'interdit pas : la sécurité du réseau est un intérêt légitime expressément reconnu (art. 6(1)(f) et considérant 49). Ce qu'il exige, c'est que la durée soit définie et proportionnée à la finalité, non ce qui nous chante. Un an l'est, et la référence n'est pas la nôtre : la loi espagnole 25/2007 fixe douze mois pour les données de trafic conservées par les opérateurs de communications. Nous ne sommes pas un opérateur et cette loi ne nous lie pas, mais c'est la durée que le législateur considère proportionnée pour exactement ce type de données, et elle couvre confortablement le temps durant lequel un incident est détecté, enquêté et clos.

Depuis septembre 2026, le journal inclut votre identifiant de client et, quand un rapport PDF est généré, son numéro. Il y a une raison précise : un rapport peut sortir avec le logo et le nom d'entreprise que vous nous dites d'utiliser, et cette instruction est de votre responsabilité. Si une autorité nous interroge sur un rapport —qui porte son numéro imprimé sur chaque page— nous pouvons dire qui l'a généré et quand. Nous ne pouvons pas dire ce qu'il disait : le contenu n'est pas stocké, et cela ne change pas.

L'en-tête X-Request-Id renvoyé par chaque requête est le fil qui relie votre rapport à notre journal. C'est aussi la raison pour laquelle nous pouvons vous aider sans garder votre contenu : l'identifiant suffit.

Pourquoi c'est conforme au RGPD

« Nous sommes conformes au RGPD » est quelque chose que tout le monde dit. Voici ce qu'il y a derrière, article par article :

PrincipeComment il est respecté ici
Minimisation (art. 5(1)(c))Seul l'audio que vous envoyez est traité, et seulement le temps que dure la requête. Nous ne demandons pas une donnée au-delà de ce qui est nécessaire pour fournir le service et le facturer. Et la seule chose écrite sur le disque — l'audio généré, pendant une heure — vous pouvez la désactiver requête par requête, sans demander la permission de qui que ce soit.
Limitation de la conservation (art. 5(1)(e))Tout a une expiration et se supprime : contenu, rien ; cache, une heure ; facturations, une heure ; journaux, six mois.
Intégrité et confidentialité (art. 5(1)(f) et art. 32)Chiffrement en transit, réseau interne non routé, couche de bord isolée dans un conteneur, clés d'API révocables instantanément, et séparation entre comptes.
Aucun transfert international (art. 44 à 49)Le traitement a lieu entièrement en Espagne. Il n'y a aucun transfert à justifier parce qu'aucun n'a lieu.
Droit à l'effacement (art. 17)Immédiat par construction : il n'y a aucune copie de votre contenu à supprimer. De votre compte, il y en a une, et elle est retirée quand vous le demandez.
Accès et portabilité (art. 15 et 20)Il y a un bouton Télécharger mes données dans votre compte qui vous remet un JSON avec tout ce que nous détenons sur vous : compte, clés, abonnement et consommation. Un écran ne satisfait pas l'article 20 ; un fichier qu'une machine peut lire, oui.
Aucun usage secondaire (art. 5(1)(b))Les données sont traitées pour vous fournir le service et rien d'autre : elles n'entraînent aucun modèle, ne sont pas agrégées et ne sont pas « anonymisées » pour être réutilisées. La limitation des finalités ici n'est pas une politique, c'est qu'aucune copie ne survit.
Décisions automatisées (art. 22)Nous n'en prenons pas. Le profil du locuteur est une estimation acoustique et nous le disons partout : il ne doit pas servir à décider quoi que ce soit sur une personne.
Sous-traitant (art. 28)Vous êtes le responsable du traitement des données de vos utilisateurs ; nous les traitons pour votre compte et uniquement pour vous fournir le service. L'accord de sous-traitance est disponible à la signature.
Ce que cela ne vous décharge pas. Si vous enregistrez des personnes, le devoir de les informer et d'avoir une base légale pour le faire reste le vôtre : nous sommes l'outil, non le responsable du traitement. Et en Espagne, une voix est une donnée personnelle — elle identifie celui qui parle — même si aucun nom n'est dit.

Catégories particulières de données

Cela vaut la peine d'être dit clairement parce que presque personne n'en avertit : l'analyse du ton et le profilage du locuteur produisent des inférences sur une personne à partir de sa voix. Selon l'usage qui en est fait, elles peuvent se rapprocher de ce que le RGPD appelle les catégories particulières (art. 9).

Notre position est celle déjà écrite dans la documentation de ces services : ce sont des estimations acoustiques, elles se trompent, et elles ne doivent servir à rien qui ait des conséquences pour une personne — ni pour l'embauche, ni pour la notation, ni pour décider qui est servi. Si votre cas d'usage approche cette ligne, c'est un cas qui appelle une analyse d'impact avant une intégration.