Données persistantes — Neon Postgres (UE)
Les données de ton bureau (briefs, chats, documents, mémoire) sont hébergées dans une base Neon Postgres + pgvector située dans l'UE.
Sécurité
Les réponses écrites aux questions que poseront tes équipes IT et sécurité quand ton équipe adoptera Pixel Office. Sans fioritures — les faits.
Les données de ton bureau (briefs, chats, documents, mémoire) sont hébergées dans une base Neon Postgres + pgvector située dans l'UE.
Notre API tourne sur Railway et l'interface web sur Vercel (fournisseurs basés aux États-Unis). Les données transitent par ces serveurs pendant le traitement ; le stockage persistant est la base de données ci-dessus.
Les analytics produit sont hébergés sur les serveurs européens de PostHog, soumis à ton consentement cookies, et le texte que tu saisis est masqué avant toute collecte — une installation conforme à la KVKK.
Les transferts hors de Turquie se font dans le cadre de l'article 9 de la KVKK turque et des clauses contractuelles types (CCT). La liste complète des fournisseurs figure dans le tableau des sous-traitants ci-dessous.
Chaque bureau est un tenant distinct ; toutes les requêtes sont cloisonnées par identifiant de tenant au niveau applicatif. Sur les tables les plus sensibles — le pool de connaissances (extraits de documents téléversés) et la mémoire du bureau — Postgres Row-Level Security (RLS) est en plus imposé au niveau de la base de données (FORCE ROW LEVEL SECURITY) : la requête d'un tenant ne peut pas atteindre les lignes d'un autre tenant, le moteur de base de données lui-même l'en empêche.
HTTPS est imposé partout (HSTS actif) ; les connexions à la base de données utilisent TLS (sslmode=require).
Nos fournisseurs de base de données et d'hébergement appliquent un chiffrement au niveau disque (chiffrement at-rest côté fournisseur).
Les tokens OAuth des comptes que tu connectes (Google, Slack, etc.) sont stockés chiffrés avec Fernet en base, déchiffrés uniquement au moment de l'appel d'outil concerné, et jamais écrits en clair dans les logs. La production refuse de démarrer sans clé de chiffrement configurée.
Tes données ne servent pas à entraîner les modèles d'IA.
Cet engagement repose sur les conditions API commerciales de nos fournisseurs de modèles : les entrées et sorties envoyées via l'API ne servent pas à entraîner leurs modèles. Pixel Office n'entraîne pas non plus ses propres modèles sur les données utilisateurs — seule exception : des métriques d'usage agrégées et anonymes (p. ex. quel Pixmate est le plus recruté).
Les réponses des Pixmates peuvent s'exécuter chez les fournisseurs d'IA listés dans le tableau des sous-traitants ci-dessus ; le fournisseur qui traite une requête donnée est déterminé automatiquement par notre système selon le type de tâche et la disponibilité. Les traces des appels LLM sont conservées uniquement à des fins internes de qualité et de débogage sur Langfuse Cloud hébergé dans l'UE ; elles ne sont jamais partagées avec des tiers ni utilisées à des fins marketing.
Les fournisseurs que nous utilisons pour délivrer le service et le rôle de chacun. Aucun fournisseur n'utilise vos données à ses propres fins marketing. Cette page est mise à jour à chaque changement de la liste.
| Fournisseur | Objet | Région |
|---|---|---|
| Anthropic | AI model inference (Pixmate responses) | US |
| AI model inference (Pixmate responses) | US | |
| OpenAI | AI model inference (Pixmate responses) | US |
| Fireworks AI | AI model inference (may be used on specific task types) | US |
| Voyage AI | Embeddings for uploaded documents/text (knowledge search) | US |
| Railway | API hosting (application server, background jobs) | US |
| Vercel | Web front-end hosting | US |
| Neon | Postgres database + pgvector (persistent data store) | EU |
| Clerk | Authentication (sessions, passwords, SSO connections) | US |
| Whop | Payment processing — Merchant of Record; card data lives only at Whop | US |
| PostHog | Product analytics — EU servers, consent-gated, typed text masked | EU |
| Sentry | Error monitoring (crash reports, performance) | US |
| Langfuse Cloud | LLM call traces — internal quality/debugging only | EU |
| Resend | Transactional email (invites, billing notices) | US |
Chaque bureau est multi-utilisateur avec quatre rôles : owner (contrôle total, suppression et facturation comprises), admin (gestion des membres + paramètres), editor (lancer des briefs + téléverser des documents), viewer (lecture seule). Les membres rejoignent par invitation e-mail ; les liens d'invitation sont à durée limitée et à usage unique, et les rôles peuvent être modifiés ensuite.
Nous activons le SSO d'entreprise en SAML 2.0 et OIDC — Microsoft Entra ID, Okta et Google Workspace inclus — pour les équipes d'entreprise, sur demande. Une fois activé, la configuration côté IdP prend environ 15 minutes et les comptes existants se relient au SSO par correspondance d'e-mail, sans perte de données. Pour l'activer pour ton équipe, écris-nous : alperen@pixel-office.com
Pour les équipes en SSO, tes politiques MFA et Conditional Access s'appliquent telles quelles — l'authentification se fait entièrement chez ton IdP. Pour les utilisateurs avec mot de passe, une 2FA (TOTP) optionnelle est disponible via Clerk.
Les JWT de session sont de courte durée et renouvelés à chaque requête ; une session révoquée n'obtient plus de token. Un utilisateur désactivé dans ton IdP ne peut plus ouvrir de session.
Vous pouvez supprimer votre compte vous-même via Profil → Zone dangereuse. La suppression est immédiate : les bureaux dont vous êtes seul propriétaire et tout ce qu'ils contiennent (briefs, résultats, documents, tokens d'intégration) sont supprimés définitivement. La suppression complète des sauvegardes peut prendre jusqu'à 90 jours en raison de la rotation des sauvegardes.
Les enregistrements de la mémoire du bureau peuvent être consultés et supprimés un par un, définitivement (suppression irréversible).
Pour les demandes d'accès, de rectification, de suppression et d'opposition : alperen@pixel-office.com — nous répondons sous 30 jours. Détails : Notice KVKK · Politique de confidentialité
Lance Pixel Office pour ton équipe
Pas besoin d'appel commercial — monte ton bureau et invite ton équipe. Si ton IT veut examiner cette page et notre DPA, on est prêts.
Votre vie privée compte
Nous utilisons des cookies essentiels au fonctionnement du site et, avec votre accord, des cookies de mesure d'audience pour comprendre son utilisation. En savoir plus