Ce que nous faisons de vos données
La réponse courte : les traiter et les rendre. Rien d'autre. Uttera n'est ni une archive ni une sauvegarde : l'audio que vous envoyez entre, devient ce que vous avez demandé, sort et disparaît.
| Données | Ce qu'il en advient | Combien de temps |
|---|---|---|
| L'audio que vous téléversez | Traité en mémoire et jeté quand nous répondons. | Le temps que prend la requête |
| La transcription, la traduction, l'analyse, le résumé | Ils voyagent dans la réponse. Ils ne sont stockés nulle part. | Rien |
| L'audio que nous générons | Mis en cache pour pouvoir vous le redonner à bas coût. Vous pouvez le désactiver à chaque requête. | 1 heure, ou rien |
| Le texte que vous nous donnez à lire | Utilisé pour synthétiser. Son hachage identifie l'entrée de cache. | 1 heure |
| Ce que nous vous avons facturé | Les dix dernières facturations, pour pouvoir vous les montrer. | 1 heure |
| Journal de connexion | Date, IP, chemin, taille et code de réponse. Aucun contenu. | Un an |
| Votre compte | E-mail, plan et clés. Tant que vous êtes client. | Jusqu'à ce que vous le supprimiez |
Nous n'entraînons pas sur vos données, et nous ne les agrégeons pas
Cette section existe parce que c'est là que presque tout le monde se garde une porte ouverte. La formule habituelle est « nous n'utilisons pas vos données personnelles » et, en dessous, l'autorisation d'utiliser ces mêmes données une fois agrégées ou « anonymisées ». Cette porte n'est pas ici :
- Votre audio et votre texte n'entraînent aucun modèle, le nôtre ou celui d'autrui.
- Ils ne sont pas agrégés en statistiques, métriques de qualité ou jeux d'étude.
- Ils ne sont pas « anonymisés » pour être réutilisés sous quelque forme que ce soit. Un fichier audio dont le nom du client a été retiré reste la voix d'une personne, et continuer de l'utiliser serait exactement ce que nous disons ne pas faire.
- Ils ne sont pas relus à la main, ni par échantillonnage, ni « pour améliorer le service ».
Et cela ne dépend pas de nos bonnes intentions. Une promesse de ne pas utiliser quelque chose que vous avez stocké ne vaut que ce que vaut celui qui la signe. Ici la promesse est plus forte parce qu'elle est une conséquence : aucune copie ne survit pour le faire. L'audio est traité en mémoire et jeté quand nous répondons ; la seule chose qui survit une heure est l'audio que nous générons pour vous, et il se supprime tout seul.
Les modèles n'apprennent rien de ce qui les traverse : chaque requête commence et se termine sans laisser de trace dans le modèle.
Ce que cela ne dit pas
Il vaut la peine d'être exact, parce que la phrase courte — « nous n'entraînons pas de modèles » — dit plus que nous ne voulons dire. Ce n'est pas une promesse de ne jamais entraîner. Entraîner un modèle est légitime et c'est ainsi que cette technologie avance.
Si un jour nous affinons un modèle à nous, ce sera pour ce qui est réellement nécessaire : une meilleure prononciation — l'espagnol d'Espagne a des sons que les modèles ouverts ont tendance à avaler —, une meilleure intonation, la façon dont les gens parlent réellement, et une meilleure diction de ce que le texte demande. Et ce sera avec du matériel obtenu licitement : corpus du domaine public, licences achetées, ou enregistrements commandés et payés par nous. Ce sera dit ici quand cela arrivera.
La ligne qui n'est pas franchie est l'autre, ci-dessus : ce qui passe par l'API d'un client n'y va jamais — ni avec une permission implicite enfouie dans des conditions, ni agrégé, ni « anonymisé ». Cette distinction est précisément celle que presque personne ne fait, et c'est celle qui nous tient à cœur.
Le cache de voix dure une heure
Quand vous transformez du texte en parole, nous gardons l'audio résultant pendant 60 minutes. Si dans cette heure vous demandez exactement la même chose — même texte, même voix, même format — nous le servons depuis le disque en quelques millisecondes au lieu de le générer à nouveau, et cela vous coûte 10 %. La réponse vous l'indique avec l'en-tête X-Cache: HIT.
Le nom du fichier est un hachage de la requête, non un identifiant de client. Il est calculé à partir du texte, de la voix et des paramètres, et c'est tout ce qu'il y a : rien sur le disque ne dit qui l'a demandé. Deux clients demandant le même texte avec la même voix partagent l'entrée, c'est pourquoi le cache ne peut pas savoir à qui elle est — elle n'est à personne.
Ce que le fichier contient, en revanche, c'est ce qui a été dit, parce que c'est l'audio. C'est pourquoi il est traité comme une donnée et non comme quelque chose d'anodin : il dure une heure et est supprimé.
Il existe pour une raison concrète : dans une intégration réelle, la même annonce, le même menu ou la même phrase de bienvenue sont demandés des centaines de fois. Les régénérer à chaque fois serait plus lent pour votre utilisateur et plus cher pour vous.
Après l'heure, le fichier est supprimé du disque. Il n'est pas marqué expiré et laissé là : un processus périodique le retire. La différence compte — un fichier « expiré » toujours sur le disque reste une donnée stockée — et c'est pourquoi la suppression est réelle.
"cache": false dans le corps ou de l'en-tête Cache-Control: no-cache. L'audio est généré et vous est livré de la même façon, mais rien n'est écrit sur le disque. La réponse le confirme avec X-Cache: BYPASS, pour que vous n'ayez pas à nous croire sur parole. Le coût, c'est que vous payez le plein tarif, parce que c'est généré à chaque fois. Comment on le fait.Où se trouve le système
Tout — l'API, les modèles, les cartes graphiques qui font le travail et le petit disque qui est utilisé — est dans nos propres centres de données en Andalousie, dans le sud de l'Espagne, à l'intérieur de l'Union européenne. Il n'y a rien sur un autre continent, rien dans un cloud tiers, et aucune réplique « au cas où » dans une autre juridiction.
Cela compte plus qu'il n'y paraît. Quand un fournisseur traite des données personnelles hors de l'Espace économique européen, le transfert a besoin de sa propre base légale — clauses contractuelles types, analyses d'impact, et l'incertitude qu'elles portent depuis la chute du Privacy Shield. Ici, ce problème n'existe pas : il n'y a aucun transfert international à justifier parce qu'aucune donnée ne sort.
Rien n'est envoyé à des tiers
Votre audio et votre texte ne quittent pas notre infrastructure. Ni pour transcrire, ni pour traduire, ni pour résumer. Concrètement :
| Travail | Qui le fait |
|---|---|
| Transcrire et analyser la voix | Nos propres modèles sur nos GPU. |
| Synthèse vocale | Nos propres moteurs sur nos GPU. |
| Traduire | Un moteur de traduction qui tourne sur chaque nœud, localement. |
| Résumer | Un modèle de langage qui tourne sur notre propre matériel. |
Le résumé mérite son propre paragraphe, parce que c'est là que presque tout le monde finit par appeler l'API d'un autre. Nous, non : le modèle de langage est installé sur nos machines et n'écoute que sur son interface locale. Il n'y a aucun appel à OpenAI, à Anthropic, à Google ou à quiconque. La route réseau pour en faire un n'existe même pas.
Tout est chiffré en transit
La connexion entre votre système et le nôtre passe par HTTPS avec TLS 1.2 et 1.3, avec un certificat émis par une autorité publique. Le trafic en clair n'est pas accepté : le port 80 ne fait que rediriger vers 443.
À l'intérieur de nos installations, le trafic entre la couche de bord et les nœuds de calcul passe par un réseau privé qui n'est pas routé vers internet et qu'aucun extérieur ne peut atteindre. La couche de bord tourne aussi isolée dans son propre conteneur, sans accès au reste de la machine qui l'héberge.
Ce que nous conservons, et pourquoi
Aucun système sérieux ne tourne sans journaux. Les nôtres sont conçus pour que nous puissions répondre à « qu'est-il arrivé à cette requête » sans garder ce qu'il y avait dedans :
| Journalisé | Non journalisé |
|---|---|
| Date et heure · IP source · méthode et chemin · code de réponse · octets · durée · votre identifiant de client · le numéro de rapport, si un a été généré · nœud qui l'a servi | L'audio · le texte · la transcription · la traduction · le résumé · tout résultat d'analyse |
Ce journal est conservé pendant un an puis détruit. Les compteurs de consommation stockent des nombres — combien de requêtes, combien de crédits, combien de secondes d'audio — jamais ce qu'il y avait dedans.
Et il est conservé délibérément. C'est le seul moyen d'enquêter sur un incident : un abus, une tentative de fraude, un client demandant ce qui est arrivé à une requête précise, un nœud qui a échoué à trois heures du matin. Un service qui ne peut pas répondre « voici ce qui s'est passé » n'est pas plus respectueux de vos données, il est simplement moins bon. Le RGPD ne l'interdit pas : la sécurité du réseau est un intérêt légitime expressément reconnu (art. 6(1)(f) et considérant 49). Ce qu'il exige, c'est que la durée soit définie et proportionnée à la finalité, non ce qui nous chante. Un an l'est, et la référence n'est pas la nôtre : la loi espagnole 25/2007 fixe douze mois pour les données de trafic conservées par les opérateurs de communications. Nous ne sommes pas un opérateur et cette loi ne nous lie pas, mais c'est la durée que le législateur considère proportionnée pour exactement ce type de données, et elle couvre confortablement le temps durant lequel un incident est détecté, enquêté et clos.
Depuis septembre 2026, le journal inclut votre identifiant de client et, quand un rapport PDF est généré, son numéro. Il y a une raison précise : un rapport peut sortir avec le logo et le nom d'entreprise que vous nous dites d'utiliser, et cette instruction est de votre responsabilité. Si une autorité nous interroge sur un rapport —qui porte son numéro imprimé sur chaque page— nous pouvons dire qui l'a généré et quand. Nous ne pouvons pas dire ce qu'il disait : le contenu n'est pas stocké, et cela ne change pas.
L'en-tête X-Request-Id renvoyé par chaque requête est le fil qui relie votre rapport à notre journal. C'est aussi la raison pour laquelle nous pouvons vous aider sans garder votre contenu : l'identifiant suffit.
Pourquoi c'est conforme au RGPD
« Nous sommes conformes au RGPD » est quelque chose que tout le monde dit. Voici ce qu'il y a derrière, article par article :
| Principe | Comment il est respecté ici |
|---|---|
| Minimisation (art. 5(1)(c)) | Seul l'audio que vous envoyez est traité, et seulement le temps que dure la requête. Nous ne demandons pas une donnée au-delà de ce qui est nécessaire pour fournir le service et le facturer. Et la seule chose écrite sur le disque — l'audio généré, pendant une heure — vous pouvez la désactiver requête par requête, sans demander la permission de qui que ce soit. |
| Limitation de la conservation (art. 5(1)(e)) | Tout a une expiration et se supprime : contenu, rien ; cache, une heure ; facturations, une heure ; journaux, six mois. |
| Intégrité et confidentialité (art. 5(1)(f) et art. 32) | Chiffrement en transit, réseau interne non routé, couche de bord isolée dans un conteneur, clés d'API révocables instantanément, et séparation entre comptes. |
| Aucun transfert international (art. 44 à 49) | Le traitement a lieu entièrement en Espagne. Il n'y a aucun transfert à justifier parce qu'aucun n'a lieu. |
| Droit à l'effacement (art. 17) | Immédiat par construction : il n'y a aucune copie de votre contenu à supprimer. De votre compte, il y en a une, et elle est retirée quand vous le demandez. |
| Accès et portabilité (art. 15 et 20) | Il y a un bouton Télécharger mes données dans votre compte qui vous remet un JSON avec tout ce que nous détenons sur vous : compte, clés, abonnement et consommation. Un écran ne satisfait pas l'article 20 ; un fichier qu'une machine peut lire, oui. |
| Aucun usage secondaire (art. 5(1)(b)) | Les données sont traitées pour vous fournir le service et rien d'autre : elles n'entraînent aucun modèle, ne sont pas agrégées et ne sont pas « anonymisées » pour être réutilisées. La limitation des finalités ici n'est pas une politique, c'est qu'aucune copie ne survit. |
| Décisions automatisées (art. 22) | Nous n'en prenons pas. Le profil du locuteur est une estimation acoustique et nous le disons partout : il ne doit pas servir à décider quoi que ce soit sur une personne. |
| Sous-traitant (art. 28) | Vous êtes le responsable du traitement des données de vos utilisateurs ; nous les traitons pour votre compte et uniquement pour vous fournir le service. L'accord de sous-traitance est disponible à la signature. |
Catégories particulières de données
Cela vaut la peine d'être dit clairement parce que presque personne n'en avertit : l'analyse du ton et le profilage du locuteur produisent des inférences sur une personne à partir de sa voix. Selon l'usage qui en est fait, elles peuvent se rapprocher de ce que le RGPD appelle les catégories particulières (art. 9).
Notre position est celle déjà écrite dans la documentation de ces services : ce sont des estimations acoustiques, elles se trompent, et elles ne doivent servir à rien qui ait des conséquences pour une personne — ni pour l'embauche, ni pour la notation, ni pour décider qui est servi. Si votre cas d'usage approche cette ligne, c'est un cas qui appelle une analyse d'impact avant une intégration.