Tout ce qui figure sur cette page est généré à partir des mêmes listes et réglages que ceux du logiciel, et change avec eux. C'est un résumé : la politique de confidentialité et le chiffre 12 des CGU font foi.
À la création d'un espace, vous choisissez où son IA travaille : hébergement standard ou UE. Un propriétaire peut le restreindre davantage, pour tout l'espace ou par département, sur la page Sécurité.
Tous les modèles que votre espace autorise, y compris des fournisseurs aux États-Unis. Une nouvelle équipe démarre sur Claude (Anthropic PBC, États-Unis).
Des centres de données européens : l'UE, ainsi que la Suisse et la Norvège lorsque la zone UE d'un fournisseur les inclut.
Traitement IA uniquement par ces voies, lorsque le fournisseur est activé sur notre déploiement :
La recherche web, la génération d'images et de vidéos et les embeddings cloud n'ont pas de voie UE ; un espace hébergé dans l'UE ne les utilise donc pas, et la base de connaissances utilise un modèle local.
Avec les deux options, l'application, la base de données et vos fichiers se trouvent ici :
Chaque entreprise susceptible de traiter vos données pour notre compte, avec le pays du traitement et la base juridique de la communication. La politique de confidentialité contient la même liste, avec une description de chaque entrée.
Version 2026-09-23 de la liste, en vigueur dès le 2026-10-26 pour les espaces créés avant.
Ajout de deux fournisseurs de modèles résidant dans l'UE pour les espaces hébergés dans l'UE : la région européenne de résidence des données d'OpenAI (eu.api.openai.com — OpenAI figure déjà dans la liste ; traitement et stockage en Europe) et la multirégion UE de Google Cloud Vertex AI (Gemini et Claude Fable, traitement ML dans des États membres de l'UE). Aucun des deux ne traite quoi que ce soit pour un espace qui n'utilise pas ses modèles. Dans la même révision, chaque entrée indique l'État du traitement et la base de la communication, et les sous-traitants de la plateforme (Render, Neon, Cloudflare R2 et edge, Resend, Stripe, Sentry) — déjà nommés dans la politique de confidentialité — font partie de la liste versionnée. Deux localisations ont été corrigées, non modifiées : Have I Been Pwned est exploité depuis l'Australie (il reçoit un préfixe de hachage de cinq caractères, pas une donnée personnelle) et le moteur vidéo Seedance traite à Johor, en Malaisie.
Nous annonçons au moins 30 jours à l'avance l'ajout ou le remplacement d'un sous-traitant, et vous pouvez vous y opposer (CGU chiffre 12(d)).
Votre entreprise peut-elle utiliser Vorenq ? Cela dépend des règles de secret de votre profession. La réponse courte par profession :
La réponse complète avec les articles de loi, par profession
Il s'agit d'une orientation, pas d'un conseil juridique. Votre association professionnelle, un conseiller à la protection des données ou un avocat tranche le cas d'espèce.
Vous êtes le responsable du traitement, nous sommes votre sous-traitant (LPD art. 9). Le chiffre 12 des CGU est le contrat de sous-traitance : il est conclu par l'acceptation des CGU, et le droit suisse n'exige pas de signature séparée.
Ces mécanismes sont intégrés au produit et vérifiés par nos tests automatisés à chaque version. Ce sont nos propres contrôles techniques ; aucun auditeur externe ne les a évalués.
Les jetons d'API et connexions que vos employés utilisent pour les outils connectés sont stockés chiffrés (AES-256-GCM), chacun lié à son espace et à son connecteur, et déchiffrés uniquement sur le serveur lorsqu'un connecteur s'exécute.
Les comptes peuvent exiger un code d'une application d'authentification, avec des codes de récupération. Le secret de l'authentificateur est lui-même stocké chiffré.
Connecter une boîte mail, exporter l'espace, nommer quelqu'un propriétaire ou dépenser de l'argent redemande le mot de passe lorsque la dernière connexion remonte à plus de 15 minutes.
Un nouveau mot de passe est vérifié contre une liste locale de mots de passe courants et contre des données de fuites publiques. Seuls cinq caractères d'un hachage sont envoyés, jamais le mot de passe.
Les actions couvertes par vos règles d'approbation attendent une personne, et chaque approbation et décision est consignée dans le journal d'audit de l'espace.
Lorsqu'un connecteur le permet, une modification écrite dans un autre système est relue dans ce système avant qu'une exécution ne la déclare terminée. Une relecture qui échoue est signalée comme non vérifiée, jamais comme un succès.
Les contenus rédigés par des personnes extérieures à votre entreprise, comme les e-mails entrants et les pages web, sont étiquetés comme externes avant qu'un employé ne les lise, et l'exécution qui les a lus est marquée.
Les messages qu'un employé IA envoie en votre nom par les canaux intégrés commencent par une mention indiquant qu'une IA les a rédigés pour votre entreprise ; les publications publiques portent une étiquette IA. Cette mention ne peut pas être désactivée.
Les durées de conservation et vos autres droits figurent dans la politique de confidentialité.
Vous avez trouvé un problème de sécurité ou reçu quelque chose de nuisible d'un employé Vorenq ? Utilisez la page de signalement, sans compte, ou écrivez à abuse@momentumq.com.