La présente Politique d'utilisation décrit ce que vous pouvez et ne pouvez pas faire avec la plateforme Melaya, y compris le générateur de pipelines visuels, l'assistant, les agents, les outils et connecteurs, les fonctionnalités de récupération, Device Control, le Melaya Engine et tous les services connexes (collectivement, les «Services»). Elle s'applique à toute utilisation des Services, y compris toute action effectuée par un agent, un pipeline, un connecteur, un modèle ou un appareil associé opérant sous votre compte, et elle fait partie de nos Conditions d'utilisation et doit être lue conjointement avec celles-ci. Si vous ne respectez pas la présente Politique, nous pouvons suspendre ou résilier votre accès.
1. Champ d'application, personnes concernées et relation avec les Conditions d'utilisation
La présente Politique s'applique à vous ainsi qu'à toute personne que vous autorisez à accéder aux Services ou à les utiliser via votre compte, votre espace de travail, vos identifiants, vos clés API, vos runners ou vos appareils associés, y compris les collaborateurs, les clients, les utilisateurs finaux de tout ce que vous construisez sur Melaya et tout système automatisé que vous connectez. Vous êtes responsable de vous assurer que toutes ces personnes et tous ces systèmes respectent la présente Politique, et toute violation commise par l'une d'elles est traitée comme une violation de votre part.
Dans la mesure où les agents Melaya peuvent effectuer des actions réelles, tout ce que vos agents font vous est attribué. Une instruction que vous donnez à un pipeline, une action qu'un agent exécute via un connecteur avec vos identifiants, et un appui ou une frappe de touche qu'un agent effectue sur votre téléphone associé constituent tous votre utilisation des Services aux fins de la présente Politique. «Je ne savais pas ce que l'agent ferait» ne constitue pas une défense : vous êtes responsable de la configuration, du périmètre, de la supervision et de l'arrêt de vos agents.
La présente Politique est incorporée dans nos Conditions d'utilisation et régie par celles-ci. Les termes commençant par une majuscule qui ne sont pas définis ici ont le sens qui leur est donné dans les Conditions d'utilisation. En cas de conflit entre la présente Politique et les Conditions d'utilisation, les Conditions d'utilisation prévalent, sauf que la disposition la plus stricte prévaut en ce qui concerne les conduites autorisées sur les Services.
2. Conditions d'éligibilité, contrôle des exportations et conformité aux sanctions
Vous ne pouvez pas accéder aux Services ni les utiliser si vous êtes situé dans un pays ou territoire soumis à des sanctions ou embargos globaux des États-Unis, de l'Union européenne ou des Nations Unies, si vous êtes constitué sous les lois d'un tel pays ou territoire, si vous y résidez ordinairement, ou si vous figurez sur toute liste de sanctions ou de parties refusées applicable, ou si vous êtes détenu ou contrôlé par une personne figurant sur de telles listes, y compris la liste des ressortissants spécialement désignés (SDN) du Bureau de contrôle des avoirs étrangers (OFAC) du Trésor américain. Vous déclarez que vous n'êtes pas une telle personne et que vous n'autoriserez aucune telle personne à utiliser les Services via votre compte, votre espace de travail, vos clés API, vos runners ou vos appareils associés.
Les Services, y compris les logiciels client, les logiciels runner et l'application Device Control, ainsi que tout résultat produit, peuvent être soumis aux lois sur le contrôle des exportations. Vous ne pouvez pas les exporter, les réexporter ou les transférer en violation de ces lois, et vous ne pouvez pas utiliser les Services pour faciliter l'évasion des sanctions par quelque personne que ce soit.
3. Interdictions universelles
Vous ne pouvez pas utiliser les Services, et vous ne pouvez pas permettre ni configurer un agent, un pipeline, un connecteur, un modèle ou un appareil associé pour être utilisés, afin d'effectuer l'un quelconque des actes suivants, que ce soit directement, par l'intermédiaire d'un tiers, ou en générant du contenu ou des instructions permettant à autrui de le faire :
- Violer toute loi ou réglementation applicable, ou faciliter, promouvoir ou dissimuler une activité illégale, y compris le blanchiment de capitaux, le financement du terrorisme, l'évasion des sanctions, la traite des êtres humains, ou la vente de biens et services illicites.
- Créer, solliciter, distribuer ou faciliter l'accès à du matériel d'abus sexuel sur des enfants ou à tout contenu sexualisant, exploitant, préparant ou maltraitant des mineurs, qu'ils soient réels, fictifs ou générés par IA. Nous signalons les violations présumées aux autorités compétentes, y compris le National Center for Missing and Exploited Children lorsque cela s'applique.
- Planifier, inciter, glorifier ou faciliter la violence, le terrorisme ou l'extrémisme violent, ou fournir un soutien matériel à des organisations terroristes ou d'extrémisme violent.
- Développer, concevoir, acquérir, produire ou faciliter l'utilisation d'armes, y compris les armes classiques lorsque cela est illégal et les armes chimiques, biologiques, radiologiques, nucléaires ou à effets explosifs de grande puissance, leurs précurseurs ou leurs systèmes de livraison.
- Harceler, menacer, intimider, surveiller de manière obsessionnelle, brutaliser ou abuser d'une personne, ou générer du contenu qui dégrade ou promeut la haine envers des personnes sur la base de caractéristiques protégées.
- Créer, distribuer ou déployer des logiciels malveillants, des rançongiciels, des logiciels espions ou d'autres codes malveillants ; obtenir ou tenter d'obtenir un accès non autorisé à tout système, compte, réseau ou donnée ; ou perturber, dégrader ou surcharger tout service, y compris les Services eux-mêmes.
- Procéder à du credential stuffing, du password spraying, des tentatives de force brute, du vol ou de la réutilisation de jetons de session ou de cookies, à la prise de contrôle de comptes, ou à toute autre tentative d'accès à des comptes ou à des systèmes à l'aide d'identifiants qui ne vous ont pas été délivrés ou dont vous n'êtes pas autorisé à faire usage.
- Développer, générer, héberger ou exploiter des outils de sécurité offensifs, y compris des exploits, des kits d'exploit, des scanners de vulnérabilités ciblant des systèmes tiers, des infrastructures de commande et contrôle, des kits de phishing, ou des outils automatisés d'intrusion ou de déplacement latéral, sauf dans le cadre d'une recherche, de tests ou d'une défense en matière de sécurité légitimes que vous êtes expressément autorisé par écrit à effectuer contre la cible spécifique et qui sont conformes à la loi applicable.
- Se livrer à la fraude, aux escroqueries, au phishing, aux schémas pyramidaux ou de Ponzi, à la malhonnêteté académique lors d'évaluations où cela est interdit, aux faux avis, au plagiat présenté comme une oeuvre originale lorsqu'une divulgation est requise, ou à toute autre pratique matériellement trompeuse.
- Envoyer des spams ou des communications en masse non sollicitées, exploiter des fermes de bots ou des réseaux de faux comptes, produire de faux engagements artificiels, ou conduire des comportements inauthentiques coordonnés sur quelque plateforme que ce soit.
- Porter atteinte à la vie privée d'autrui, y compris le suivi, la surveillance ou la surveillance illicite de personnes ; la collecte ou le traitement de données personnelles sans base légale ; la reconnaissance faciale ou l'identification biométrique sans le consentement requis ; ou la constitution de dossiers sur des personnes qui n'ont pas consenti lorsque le consentement est requis.
- Tenter de ré-identifier, ou de faciliter la ré-identification, de personnes à partir de données ayant été anonymisées, dépersonnalisées, pseudonymisées ou agrégées, notamment en corrélant des données entre connecteurs, sources de récupération ou ensembles de données, sauf lorsque cela est expressément autorisé par la loi aux fins de tests de sécurité portant sur vos propres données.
- Enfreindre, détourner ou faciliter l'atteinte aux droits de propriété intellectuelle ou aux secrets commerciaux de toute partie, ou supprimer ou falsifier des informations de gestion des droits.
- Créer ou distribuer des images intimes non consensuelles, des deepfakes sexuels de personnes réelles, ou tout contenu sexuel impliquant des mineurs, en toutes circonstances.
- Encourager, glorifier ou fournir des instructions pour le suicide, l'automutilation ou les troubles alimentaires, ou exploiter une personne en état de crise.
4. Protection des enfants et mineurs
Nous appliquons une tolérance zéro à l'égard du matériel d'abus sexuel sur des enfants et de l'exploitation des enfants. Cette interdiction s'applique à toutes les entrées, sorties, sources de récupération, comptes connectés, médias générés et à tout contenu qu'un agent rencontre, produit, stocke ou transmet, et elle s'applique que le matériel soit réel, synthétique, dessiné ou décrit en texte. Vous ne pouvez pas utiliser les Services pour sexualiser des mineurs, pour préparer ou solliciter des mineurs, pour organiser une atteinte à un mineur, ni pour localiser, produire ou échanger du contenu d'exploitation. Nous supprimons ce contenu, résilions les comptes concernés, préservons les preuves lorsque cela est légalement approprié et signalons les violations aux forces de l'ordre et aux autorités de protection de l'enfance.
Les Services ne sont pas destinés aux enfants et ne peuvent pas être utilisés par des personnes âgées de moins de dix-huit (18) ans, ou de l'âge de consentement numérique le plus élevé applicable dans votre juridiction. En outre, vous ne pouvez pas utiliser les Services pour collecter sciemment des données personnelles d'enfants de manière illégale, pour cibler des enfants avec de la publicité en violation de la loi applicable, pour créer des produits destinés aux enfants sans les protections requises par la loi, ni pour contacter, surveiller ou influencer un enfant sans autorité parentale ou institutionnelle légale.
5. Agents, automatisation et intervention via des services tiers
La capacité principale de Melaya, à savoir des agents qui agissent sur des systèmes réels à l'aide de vos identifiants, emporte des obligations spécifiques. Lorsqu'un agent exploite un service connecté, qu'il s'agisse d'une messagerie électronique, d'un CRM tel qu'Odoo, de LinkedIn, de Stripe, de Shopify, d'une plateforme de messagerie instantanée, ou de tout autre outil ou connecteur, vous devez respecter les conditions d'utilisation, les politiques pour développeurs, les règles d'automatisation et les limites techniques de ce service, exactement comme si vous effectuiez chaque action vous-même. Melaya fournit le mécanisme ; l'autorisation doit provenir de vous et du service tiers.
Melaya peut fournir des guides opérationnels, des modèles ou des connaissances intégrées permettant aux agents de naviguer dans des applications et services tiers spécifiques. La disponibilité d'un guide opérationnel, d'un modèle ou d'un connecteur pour un service ne constitue pas une déclaration selon laquelle ce service autorise l'automatisation, et ne vous confère aucune autorisation de la part de ce service. Vous demeurez seul responsable de vous assurer que votre utilisation de toute application ou de tout service tiers via les Services est conforme aux conditions de ce service et à la loi applicable.
Vous devez maintenir un contrôle humain significatif sur vos agents, proportionné aux conséquences de leurs actions. Les actions qui publient du contenu, contactent des personnes, déplacent des fonds, modifient ou suppriment des données de production, ou créent des engagements doivent être examinées par un être humain ou régies par un contrôle que vous avez délibérément configuré, tel que des portes d'approbation, des listes d'autorisation, des plafonds de dépenses ou des modes de simulation. Ne supprimez pas et ne contournez pas les contrôles d'approbation humaine que les Services appliquent aux actions à enjeux.
Lorsque la présente Politique ou les Services exigent un examen ou une approbation humaine d'une action, cet examen doit être effectué par une personne physique disposant d'une autorité réelle sur l'action et d'une véritable possibilité de la rejeter. Vous ne pouvez pas satisfaire à une exigence d'approbation humaine en acheminant la décision vers un autre agent, un modèle, un script, une règle d'approbation automatique ou un consentement préenregistré, et vous ne pouvez pas configurer les invites d'approbation pour qu'elles soient acceptées automatiquement ou par défaut.
Les agents peuvent agir de manière imparfaite, et les sorties et actions peuvent être inexactes, incomplètes ou involontaires. Vous assumez les risques liés au déploiement d'agents sur des comptes réels, des fonds réels, des destinataires réels et des appareils réels, et vous êtes responsable de la validation des actions à enjeux avant de les autoriser. Les Services sont fournis sans garantie dans la mesure prévue par les Conditions d'utilisation, et vos obligations d'indemnisation pour les réclamations découlant de votre utilisation des Services, y compris les actions effectuées par vos agents et sur vos appareils associés, sont énoncées dans les Conditions d'utilisation.
Les sorties des agents et des modèles peuvent être inexactes, incomplètes, obsolètes ou inventées, même lorsqu'elles paraissent assurées. Avant de vous fier à une sortie, de la publier, de la transmettre à une autre personne ou de lui permettre de déclencher une action à enjeux, vous devez l'examiner avec le soin que la situation exige. Vous demeurez pleinement responsable des sorties que vous utilisez ou distribuez, et l'implication d'un agent ne réduit pas votre responsabilité professionnelle, contractuelle ou légale quant au résultat.
- N'utilisez pas les agents, les connecteurs ou Device Control pour contourner les limites de débit, les interdictions, les suspensions, les CAPTCHA, les mesures de détection des bots, les restrictions géographiques, les barrières payantes ou tout autre contrôle technique ou de politique d'un service tiers.
- N'effectuez pas de démarchage massif ou automatisé, de publication, de messagerie, de demandes de connexion, d'abonnements, de mentions J'aime, d'avis ou d'autres engagements en des volumes ou des schémas qui violent les règles de la plateforme cible ou les lois anti-spam et de démarchage téléphonique applicables.
- Ne créez pas, n'exploitez pas et ne coordonnez pas des réseaux de faux comptes ou de comptes mal attribués, et n'utilisez pas les agents pour simuler une activité populaire ou des voix indépendantes qui sont en réalité contrôlées de manière centralisée.
- N'usurpez pas l'identité d'une personne ou d'une organisation, ne déclarez pas faussement l'identité ou l'affiliation d'un agent, et ne présentez pas un agent comme un être humain lorsque le destinataire voudrait raisonnablement ou est légalement en droit de savoir qu'il interagit avec un système automatisé.
- Lorsqu'une plateforme, une juridiction ou un contexte exige la divulgation que le contenu est généré par IA, vous devez fournir cette divulgation.
- N'utilisez pas les agents, les connecteurs ou Device Control pour collecter, exporter en masse ou extraire systématiquement des données de tout service, compte ou site web au-delà du périmètre auquel vous êtes autorisé à accéder ou en excédant les conditions et les limites techniques de ce service, et n'utilisez pas les Services pour exfiltrer des données d'un système connecté à une fin que le propriétaire des données n'a pas autorisée.
- Ne chainez pas les agents, ne planifiez pas des déclencheurs, et ne configurez pas des boucles autonomes d'une manière qui supprime votre capacité pratique à surveiller, corriger ou arrêter ce que font vos agents.
- Ne configurez pas les agents pour qu'ils étendent leurs propres capacités ou leur empreinte au-delà de ce que vous avez explicitement accordé, y compris en créant des agents, des comptes, des clés API ou des identifiants supplémentaires sans votre instruction ; en acquérant des ressources informatiques ou en dépensant des fonds au-delà des limites que vous avez fixées ; en se copiant eux-mêmes ou en copiant leurs instructions vers des systèmes extérieurs à votre espace de travail ; ou en prenant toute mesure destinée à échapper à la suspension, à la surveillance ou à l'arrêt par vous ou par Melaya. Chaque agent que vous exécutez doit demeurer à tout moment susceptible d'être arrêté immédiatement et de voir ses identifiants révoqués.
- Vous êtes entièrement responsable de chaque action effectuée par vos agents avec vos identifiants, vos comptes, vos données et vos appareils, y compris les actions involontaires résultant de votre configuration.
6. Device Control
Device Control permet à un agent d'utiliser l'interface visible d'un téléphone Android associé dans les applications que vous avez approuvées, y compris l'ouverture d'applications, la lecture de l'écran, les appuis, la saisie et le balayage. Vous ne pouvez associer et utiliser que les appareils que vous possédez ou que vous êtes expressément autorisé à contrôler, et vous êtes responsable de chaque action effectuée sur un appareil associé lors d'une exécution.
Les autorisations d'application sont refusées par défaut et les actions de publication requièrent une approbation humaine sur l'appareil. Vous ne devez pas tenter de contourner, d'automatiser ou d'éliminer par ingénierie sociale ces mesures de protection, et vous ne devez pas utiliser Device Control pour utiliser des applications que vous n'avez pas approuvées pour le flux de travail. N'approuvez une application pour l'accès par un agent que si vous acceptez que l'agent puisse lire ce que cette application affiche.
Vous êtes responsable de la sécurité physique et de la sécurité des comptes de tout appareil associé. N'associez que des appareils sous votre contrôle, protégez-les avec un verrou d'écran et des logiciels à jour, ne laissez pas une session contrôlée sans surveillance d'une manière qui l'expose à des tiers, et révoquez immédiatement l'association et renouvelez les identifiants concernés si l'appareil est perdu, volé, partagé ou compromis.
N'utilisez pas Device Control pour surveiller, suivre ou agir au nom d'une autre personne à son insu et sans autorité légale ; pour surveiller un partenaire intime, un employé, un enfant ou toute autre personne de manière illégale ; pour accéder aux comptes ou aux messages d'une autre personne ; pour contourner la sécurité d'un appareil ou d'une application destinée à un utilisateur humain ; ou pour effectuer sur un téléphone toute activité interdite ailleurs dans la présente Politique. La mise en miroir de l'écran peut exposer tout ce qui est visible à l'écran, aussi n'ouvrez pas d'applications sensibles sans rapport avec le flux de travail ou les informations d'autres personnes lors d'une session contrôlée.
Le contenu visible sur un appareil associé peut inclure des communications et des données personnelles de personnes autres que vous, telles que les autres participants à une conversation. Vous ne devez pas utiliser Device Control pour enregistrer, intercepter, extraire ou stocker systématiquement les communications ou les données personnelles d'autres personnes en violation des lois sur l'interception, le consentement à l'enregistrement ou la confidentialité, et vous devez limiter ce qu'un agent lit, conserve et transmet à partir de l'écran à ce que le flux de travail approuvé requiert légitimement.
Vous ne pouvez pas utiliser Device Control pour exploiter une ferme d'appareils ou pour faire paraître une activité automatisée comme humaine à grande échelle. Cela inclut l'association d'un ou plusieurs appareils pour créer, faire mûrir ou exploiter plusieurs comptes de réseaux sociaux, de messagerie, de place de marché ou d'avis ; pour produire en masse des publications, des votes, des avis, des abonnements, des mentions J'aime ou d'autres engagements ; pour enregistrer des comptes en masse ; ou pour mener des opérations d'influence coordonnées via un combiné afin d'échapper à la détection des bots sur les plateformes, détection qui bloquerait la même activité effectuée via une API ou un script.
7. Tromperie, usurpation d'identité et authenticité du contenu
Vous ne pouvez pas utiliser les Services pour tromper des personnes de manière causant ou susceptible de causer un préjudice. Cela inclut la génération ou la diffusion de désinformation ; la fabrication de preuves, d'identifiants, d'avis ou d'approbations ; la création de deepfakes de personnes réelles sans consentement et sans divulgation claire lorsque cela est légalement permis ; la présentation erronée de l'origine, du parrainage ou de la paternité d'un contenu ; et l'utilisation d'agents pour manipuler des personnes par l'exploitation de vulnérabilités, des pressions indues ou des procédés déloyaux.
Indépendamment du point de savoir si la divulgation est requise dans un contexte donné, vous ne pouvez pas supprimer, obscurcir, altérer ou neutraliser les filigranes, identifiants de contenu, métadonnées de provenance ou autres signaux identifiant des médias comme générés par IA ou attestant de leur origine, que ces médias aient été produits via les Services ou obtenus ailleurs, et vous ne pouvez pas utiliser les Services pour construire ou exploiter des outils dont l'objet est de supprimer ces signaux.
Si vous déployez des agents ou du contenu construits avec Melaya auprès de tiers, vous êtes responsable de la représentation honnête de ce que fait votre produit, des divulgations requises en matière d'interaction avec l'IA et de médias synthétiques dans les juridictions où vous opérez, et du traitement des réclamations des personnes avec lesquelles vos agents interagissent. Les obligations supplémentaires applicables aux produits construits sur les Services sont énoncées à la section 14.
8. Utilisations à risque élevé nécessitant un contrôle humain qualifié
Certains domaines comportent un risque de préjudice accru en cas d'automatisation. Vous ne pouvez créer des flux de travail touchant à ces domaines que si un professionnel qualifié ou un être humain responsable examine les sorties et les décisions avant qu'elles affectent une personne réelle, si vous fournissez les divulgations requises dans votre juridiction, et si vous respectez les lois sectorielles applicables. La sortie d'un agent dans ces domaines constitue une donnée informative pour une décision humaine, jamais la décision elle-même.
- Les conseils ou services juridiques, médicaux, de santé, psychologiques, financiers, fiscaux ou comptables, pour lesquels les sorties doivent être examinées par un professionnel dûment qualifié avant d'être prises en compte ou communiquées à un client ou à un patient.
- Les décisions automatisées à enjeux portant sur des personnes, y compris en matière d'emploi et de recrutement, de logement, de crédit et de prêt, de souscription et de sinistres d'assurance, d'admission ou d'éligibilité à l'éducation, et d'accès aux services gouvernementaux ou privés essentiels, pour lesquelles vous devez garantir le contrôle humain, la non-discrimination, les notifications requises et la possibilité de contestation.
- Les campagnes politiques, le lobbying et les contenus liés aux élections, pour lesquels vous ne devez pas générer ou distribuer de désinformation sur les procédures de vote, l'éligibilité ou les résultats, ne devez pas supprimer ni décourager le vote légal, et devez respecter les exigences de divulgation et de mention légale applicables aux communications politiques.
- L'exploitation de, ou l'interférence avec, des infrastructures critiques, y compris les systèmes énergétiques, hydrauliques, de transport, de communications, d'infrastructures des marchés financiers et de soins de santé, et tout système de contrôle à sécurité critique dont la défaillance pourrait causer des dommages physiques.
- Les contextes judiciaires, d'immigration et d'application de la loi, dans lesquels l'utilisation doit rester légale, proportionnée et soumise à l'autorité humaine.
9. Trading et marchés financiers
Les Services comprennent une fonctionnalité de trading facultative par laquelle le Melaya Engine peut placer des ordres sur des venues prises en charge à l'aide des clés API que vous fournissez. Melaya n'est pas un courtier-négociant, une bourse, un conseiller en investissement, un conseiller en trading de matières premières, un transmetteur de fonds ou un établissement financier d'aucune sorte. Aucun résultat produit par les Services, y compris les sorties des agents, les analyses de stratégie, les backtests, les simulations et les signaux, ne constitue un conseil en investissement, financier, juridique ou fiscal ni une recommandation d'achat ou de vente d'un instrument. Vous assumez l'ensemble du risque de trading, y compris le risque de perte totale.
Vous ne devez pas utiliser la fonctionnalité de trading pour toute manipulation de marché, y compris le wash trading, le spoofing, le layering, les schémas de pump and dump, le front-running ou le trading sur la base d'informations privilégiées matérielles ; pour exploiter une entreprise financière réglementée non enregistrée ; pour trader pour le compte de tiers sans les licences et autorisations requises ; ou pour accéder à des marchés ou à des produits qui vous sont restreints ou interdits par la loi applicable. Vous êtes responsable de vous assurer que votre activité de trading est légale dans votre juridiction et conforme aux règles de chaque venue à laquelle vous vous connectez.
10. Protection des données, vie privée et droits des tiers
Ne connectez que des comptes, des identifiants, des clés API et des sources de données que vous possédez ou que vous êtes expressément autorisé à utiliser, et n'accordez à vos agents que les périmètres et les autorisations que leurs tâches requièrent. L'utilisation des identifiants d'une autre personne sans autorité, le dépassement de l'autorisation qui vous a été accordée, ou le maintien de l'accès après la fin de l'autorisation sont interdits.
Lorsque vos agents collectent, récupèrent, stockent ou traitent des données personnelles concernant d'autres personnes, que ce soit par téléversement, sources RAG, connecteurs, collecte automatisée ou écran d'un appareil, vous êtes la partie responsable de ce traitement. Vous devez disposer d'une base légale, fournir les avis requis, respecter les droits des personnes concernées tels que l'accès et la suppression, respecter les obligations de confidentialité et de secret professionnel, et vous abstenir de traiter des catégories sensibles de données sans les garanties requises par la loi. Ne téléversez pas et n'indexez pas du contenu que vous n'avez pas le droit d'utiliser, et n'utilisez pas les Services pour blanchir des données obtenues en violation des conditions d'une source ou de la loi.
Pour les données personnelles que vous ou vos agents soumettez ou traitez via les Services, y compris les données parvenant à Melaya par téléversements, connecteurs, sources RAG, mémoires d'agents, journaux d'exécution et écrans d'appareils associés, vous êtes le responsable du traitement (ou l'entreprise) et Melaya agit en qualité de sous-traitant (ou de prestataire de services) uniquement pour fournir les Services, tel que régi par notre Avenant de traitement des données, qui s'applique chaque fois que vous traitez des données personnelles soumises à la législation sur la protection des données. Vous ne devez pas utiliser les Services pour traiter des données personnelles de tiers, sauf si l'Avenant de traitement des données est en place lorsque cela est requis et si vous disposez de l'autorité, de la base légale et des avis nécessaires pour que Melaya traite ces données en votre nom.
Vous déclarez et garantissez que vous disposez de tous les droits, licences, consentements et autorisations nécessaires pour le contenu, les données, les identifiants, les comptes et les instructions que vous fournissez aux Services et pour les activités que vous configurez vos agents à effectuer, y compris toute licence professionnelle, réglementaire ou commerciale requise pour votre cas d'usage, et que votre utilisation des Services ne viole aucun accord que vous avez conclu avec un tiers.
- Transferts transfrontaliers. Lorsque vous configurez les Services pour envoyer des données personnelles vers une destination que vous sélectionnez, y compris un fournisseur de modèles tiers sous votre propre clé API, un point de terminaison de connecteur, un runner ou une région d'espace de travail, vous êtes responsable de vous assurer que tout transfert transfrontalier de données personnelles en résultant est conforme aux règles de transfert applicables, y compris la mise en oeuvre de clauses contractuelles types, de décisions d'adéquation ou d'autres mécanismes de transfert valides lorsque cela est requis, et d'informer les personnes concernées de ces transferts lorsque la loi l'exige.
- Demandes des personnes concernées. Lorsque vous recevez une demande valide d'une personne concernée, y compris une demande d'accès, de suppression, de rectification, d'opposition ou de limitation, vous êtes responsable de son traitement dans chaque emplacement relevant de votre contrôle sur les Services où résident les données personnelles, y compris les documents téléversés, les bases de connaissances et les indices de récupération, les mémoires d'agents, les configurations de pipeline, les sorties et les historiques d'exécution, et de vous abstenir de réingérer les mêmes données personnelles depuis un connecteur ou une source de récupération après les avoir supprimées en réponse à une telle demande.
- Collecte indirecte. Si vos agents collectent ou compilent des données personnelles sur des personnes à partir de sources autres que les personnes elles-mêmes, par exemple à partir de profils publics, de services connectés ou de pages collectées automatiquement, vous devez fournir à ces personnes les avis de confidentialité requis par la loi applicable dans les délais requis, respecter leurs objections et vous abstenir de les contacter en violation des règles anti-spam, de démarchage téléphonique ou de communications électroniques. Vous ne pouvez pas utiliser les Services pour créer ou enrichir des profils de marketing, de recrutement ou d'investigation sur des personnes si vous ne pouvez pas vous acquitter de ces obligations.
- Inférence sur des données sensibles. N'utilisez pas les Services pour inférer, dériver ou catégoriser des personnes selon des catégories spéciales ou sensibles de données personnelles, y compris l'état de santé ou le handicap, l'orientation sexuelle ou la vie sexuelle, l'origine raciale ou ethnique, les convictions religieuses ou philosophiques, l'appartenance syndicale, le statut d'immigration, les identifiants biométriques ou la géolocalisation précise, sauf si vous disposez d'une base légale explicite et, le cas échéant, du consentement requis. N'utilisez pas les Services pour la reconnaissance des émotions ou la catégorisation biométrique de personnes dans des contextes professionnels, éducatifs ou autres dans lesquels un tel usage est restreint ou interdit par la loi applicable.
- Conservation. Ne conservez les données personnelles sur les Services, y compris dans les bases de connaissances, les indices de récupération, les mémoires d'agents et les sorties stockées, que pendant la durée pour laquelle vous disposez d'une finalité légale de les conserver, et supprimez-les ou rendez-les anonymes lorsque cette finalité prend fin. Configurez les pipelines planifiés et déclenchés qui collectent des données personnelles de manière à ne pas accumuler de données personnelles au-delà de ce que leur finalité requiert.
11. Clés API, runners, équipes et sécurité des comptes
Vous devez garder en sécurité et confidentiels tous les identifiants d'accès émis par Melaya ou stockés avec Melaya, y compris les identifiants de compte, les clés API de la plateforme, les jetons de session, les jetons de runner local, les identifiants de connecteur et les codes d'association d'appareils. Vous ne pouvez pas vendre, partager ou transférer les clés API de la plateforme en dehors de votre espace de travail, les intégrer dans du code côté client accessible au public ou dans des dépôts publics, ou utiliser les clés d'un autre utilisateur, et vous ne pouvez pas permettre à un tiers d'utiliser vos clés à la place d'obtenir son propre accès. L'accès programmatique est soumis à la présente Politique dans son intégralité, y compris toutes les limites de débit documentées, et vous ne pouvez pas faire de fausse déclaration sur l'origine des requêtes, faire pivoter les clés ou les comptes pour contourner les limites ou les mesures d'application, ou utiliser l'API pour recréer un accès restreint ou suspendu. Si vous pensez que votre compte, vos clés, votre runner ou votre appareil associé a été compromis, révoquez ou renouvelez immédiatement les identifiants concernés et notifiez-nous promptement à [email protected]. Toute activité effectuée avec vos identifiants vous est attribuée jusqu'à ce que vous les révoquiez.
Vous êtes responsable de la sécurisation de tout runner local que vous déployez et de l'environnement dans lequel il s'exécute. N'utilisez pas un runner comme pont, mandataire ou point de pivot pour accéder à des systèmes, réseaux ou données auxquels le titulaire du compte n'est pas autorisé à accéder, et ne connectez pas un runner à un réseau d'une manière qui viole les politiques du propriétaire du réseau. Maintenez l'hôte du runner à jour avec les correctifs de sécurité, limitez son accès au système de fichiers et au réseau à ce que vos flux de travail requièrent, et révoquez ses identifiants promptement s'il est perdu, partagé ou compromis.
Lorsque vous stockez un identifiant, une clé API ou un connecteur au périmètre d'un projet ou d'une équipe, chaque membre de ce projet disposant d'un rôle suffisant peut agir via celui-ci. Ne stockez un identifiant au périmètre partagé que si vous avez l'autorité de laisser chacun de ces membres agir sur le compte sous-jacent, et supprimez l'identifiant ou le membre lorsque cette autorité prend fin. Les propriétaires et administrateurs de projet sont responsables des personnes qu'ils invitent, des rôles qu'ils attribuent, des flux de travail que leurs membres exécutent avec des identifiants partagés et des appareils associés, et de la révocation prompte de l'accès des membres partants ou non fiables. L'invitation d'un membre ne transfère pas votre responsabilité au titre de la présente Politique.
12. Apport de votre propre modèle et conditions des fournisseurs
Melaya vous permet d'acheminer des pipelines via des fournisseurs de modèles tiers à l'aide de vos propres clés API, ou via des modèles s'exécutant sur votre propre matériel. Lorsque vous apportez un fournisseur ou une clé, vous devez respecter les conditions d'utilisation, les politiques d'usage et les limites de débit de ce fournisseur en plus de la présente Politique, et vous êtes responsable des données que vous lui envoyez. L'exécution locale d'un modèle ne vous exempte pas de la présente Politique : toute utilisation des Services, quel que soit le modèle qui l'alimente, demeure soumise à ces règles. Vous ne pouvez pas utiliser l'arbitrage entre fournisseurs, la rotation de clés ou l'exécution locale pour accomplir quelque chose que la présente Politique interdit.
Si vous acheminez des pipelines qui traitent des données personnelles de tiers via un fournisseur de modèles sous votre propre clé API, vous désignez ce fournisseur comme votre propre sous-traitant ou destinataire. Vous devez vous assurer que des clauses de traitement des données appropriées sont en place avec ce fournisseur, que le fournisseur n'utilise pas les données personnelles pour entraîner ses modèles sauf si vous disposez d'une base légale et, le cas échéant, du consentement requis pour cet usage, et que les personnes concernées sont informées de la communication lorsque la loi l'exige. Les mêmes obligations s'appliquent aux modèles que vous hébergez vous-même lorsque d'autres personnes accèdent à leurs sorties.
13. Modèles et flux de travail partagés
Lorsque vous enregistrez un modèle ou un flux de travail et le partagez avec une équipe ou le publiez dans le catalogue communautaire, vous distribuez du contenu que d'autres utilisateurs pourront exécuter avec leurs propres identifiants, connecteurs et appareils, et des règles supplémentaires s'appliquent.
Vous ne devez pas publier, partager ou distribuer des modèles de pipeline, des configurations d'agents, des outils, des connecteurs, des invites, des fichiers de modèles ou d'autres artefacts contenant du code malveillant, des comportements dissimulés d'exfiltration de données, des instructions trompeuses ou des appels cachés vers des points de terminaison contrôlés par des attaquants, ou conçus pour compromettre les comptes, les identifiants, les données ou les appareils des utilisateurs qui les installent ou les exécutent. Vous ne devez pas altérer, introduire des portes dérobées dans, ou faire de fausses déclarations sur des artefacts partagés, et vous devez décrire avec précision ce que tout artefact que vous distribuez fait.
Vous ne devez pas partager ou publier un modèle conçu pour violer la présente Politique ou les conditions d'un service tiers ; contenant des instructions cachées, obscurcies ou trompeuses, y compris des étapes qui exfiltrent les données, les identifiants ou l'accès aux appareils de l'utilisateur qui l'exécute ; intégrant des identifiants, des clés API, des jetons ou d'autres secrets ; ou portant un nom, une description ou une catégorie qui donnent une représentation matériellement erronée de ce qu'il fait. Vous ne devez pas présenter un modèle comme validé, approuvé ou publié par Melaya à moins qu'il ne porte ce statut dans le catalogue. Nous pouvons examiner, refuser, supprimer, rétrograder ou modifier la visibilité de tout modèle partagé ou communautaire à tout moment, et la publication répétée de modèles en infraction constitue un motif de suspension des privilèges de partage ou de votre compte.
14. Construction de produits sur Melaya : déployeurs, utilisateurs finaux et revente
Si vous construisez un produit ou un service sur les Services, y compris via des clés API de plateforme, les SDK ou des agents que vous exploitez pour des clients, vous devez :
Vous demeurez responsable envers nous de toute l'activité des utilisateurs finaux qui parvient aux Services via vos clés, agents ou infrastructure.
Vous ne pouvez pas revendre, louer, sous-licencier ou fournir d'une autre manière à des tiers un accès direct aux Services, y compris via des connexions partagées, des clés API partagées ou un accès en marque blanche à votre espace de travail, sauf dans les cas expressément autorisés par votre forfait ou un accord écrit séparé conclu avec nous. Proposer vos propres produits et services construits sur les Services est autorisé, à condition que vous demeuriez le titulaire du compte, que vous ne présentiez pas votre produit comme étant fourni par Melaya, et que l'activité de vos utilisateurs finaux soit conforme à la présente Politique.
- Imposer à vos utilisateurs finaux des restrictions d'utilisation au moins aussi protectrices que la présente Politique et les faire respecter.
- Ne pas permettre que votre produit soit utilisé par les utilisateurs finaux pour accomplir quoi que ce soit que la présente Politique interdit, que vous ayez eu ou non l'intention de cet usage.
- Utiliser des mesures techniques et procédurales raisonnables pour détecter et mettre fin aux abus de votre déploiement, proportionnellement à ses capacités et à son audience.
- Fournir à vos utilisateurs finaux un canal fonctionnel pour signaler les abus, et nous transmettre les signalements qui indiquent une violation de la présente Politique impliquant les Services.
15. Sécurité et intégrité de la plateforme
Vous ne pouvez pas sonder, analyser ou attaquer les Services ; tenter d'accéder aux données, pipelines, indices, identifiants ou appareils d'autres locataires ; interférer avec ou imposer une charge excessive à notre infrastructure ; contourner les contrôles d'authentification, d'autorisation, de quota, de facturation, de niveau ou de sécurité ; ou abuser des niveaux gratuits ou des offres d'essai via des comptes en double. La recherche en sécurité de bonne foi est la bienvenue uniquement dans le cadre et selon les règles d'engagement du programme de divulgation responsable décrits dans notre Aperçu de sécurité.
Vous ne pouvez pas tenter d'extraire, de manipuler ou de contourner les modèles, les agents ou les systèmes de sécurité afin de produire des sorties interdites, et vous ne pouvez pas constituer des ensembles de données sur le comportement de sécurité de Melaya dans le but de le neutraliser. En outre :
- Injection de prompt. Vous ne pouvez pas concevoir, déposer, téléverser ou distribuer du contenu, y compris dans des pages web, des courriers électroniques, des documents, des sources de récupération, des charges utiles de connecteurs ou du texte affiché sur un écran, qui est conçu pour instruire secrètement, détourner ou subvertir un agent ou un système d'IA, qu'il soit exploité par Melaya, par un autre utilisateur de Melaya ou par un tiers, technique communément désignée sous le terme d'injection indirecte de prompt. Vous ne pouvez pas utiliser du texte masqué, des métadonnées, des charges utiles encodées ou des méthodes similaires pour amener un agent à ignorer ses instructions, à exfiltrer des données, à escalader ses autorisations, à invoquer des outils sans autorisation ou à prendre toute mesure que le titulaire du compte n'a pas souhaitée.
- Vos propres frontières de confiance. Dans la mesure où vos propres agents traitent du contenu provenant de sources que vous ne contrôlez pas, vous êtes responsable des frontières de confiance de vos agents, notamment en délimitant leurs autorisations d'outils, leurs identifiants et leurs exigences d'approbation en tenant compte de ce risque, et en validant et en contraignant le contenu non fiable que vos pipelines ingèrent avant qu'il puisse influencer une action à enjeux.
- Réseaux internes et points de terminaison de métadonnées. Ne dirigez pas les connecteurs, les outils HTTP ou de récupération web, les robots d'exploration de récupération ou le runner local vers des ressources auxquelles vous n'êtes pas autorisé à accéder, y compris les adresses de bouclage et link-local, les plages de réseaux privés ou internes, les points de terminaison de métadonnées d'instances cloud, les plans de contrôle de conteneurs ou d'orchestration, et les autres services internes uniquement. Vous ne pouvez pas utiliser les Services pour effectuer des falsifications de requêtes côté serveur, des scans de ports, des énumérations de services ou une reconnaissance réseau contre un système quelconque sans l'autorisation explicite de son propriétaire.
- Altération des logiciels. Vous ne pouvez pas modifier, patcher, recompiler, forker ou altérer d'une autre manière le runner Melaya, les applications client ou l'application de l'appareil associé afin de désactiver, d'affaiblir ou de contourner les portes d'approbation, les autorisations d'application refusées par défaut, les limites de débit, les vérifications de sécurité ou les fonctions de journalisation et d'audit, et vous ne pouvez pas exécuter des versions altérées de ces logiciels contre les Services. La désactivation ou la falsification des journaux d'exécution et des pistes d'audit pour dissimuler l'activité des agents constitue elle-même une violation de la présente Politique.
- Ingénierie inverse. Sauf dans la mesure où cette restriction est interdite par la loi applicable, vous ne pouvez pas désosser, décompiler, désassembler ou autrement tenter de dériver le code source, les modèles sous-jacents, les algorithmes, les invites ou l'architecture non publique des Services, y compris le client web, le logiciel runner local et l'application Device Control, et vous ne pouvez pas supprimer, altérer ou obscurcir les mentions de propriété qu'ils contiennent.
- Usage concurrentiel et benchmarking. Vous ne pouvez pas utiliser les Services, ni aucune sortie, modèle, invite, flux de travail ou autre élément obtenu via les Services, pour développer, entraîner, améliorer ou évaluer comparativement un produit ou un service en concurrence avec Melaya, y compris tout modèle, cadre agentique ou plateforme d'automatisation, et vous ne pouvez pas extraire ou collecter systématiquement les modèles, invites, définitions d'outils, logiques de connecteurs ou comportements d'agents des Services à cette fin. La publication de comparaisons de performance ou de benchmarks des Services est autorisée uniquement si elles sont exactes, reproductibles et divulguent la configuration utilisée.
- Abus des programmes de parrainage et promotionnels. Vous ne pouvez pas abuser des programmes de parrainage, de promotion, de remise ou de crédit, notamment en vous parrainant vous-même ou en parrainant des comptes que vous contrôlez, en créant ou coordonnant des comptes pour générer des récompenses de parrainage, en faisant de fausses déclarations sur l'éligibilité, ou en achetant, vendant ou transférant des avantages de parrainage contrairement aux conditions du programme. Nous pouvons annuler les récompenses et crédits obtenus en violation de cette règle, en plus de toute autre mesure d'application.
16. Fonctionnalités bêta et en préversion
Nous pouvons désigner certaines fonctionnalités, y compris de nouveaux connecteurs, outils, modèles ou capacités d'agents, comme étant en bêta, en préversion, expérimentales ou en accès anticipé. Ces fonctionnalités sont fournies à titre d'évaluation, peuvent être modifiées, restreintes ou retirées à tout moment sans préavis, peuvent être soumises à des conditions supplémentaires ou à une disponibilité réduite, et ne doivent pas être utilisées pour des charges de travail en production ou à enjeux. Votre utilisation d'une fonctionnalité bêta ou en préversion est à vos propres risques et reste soumise à la présente Politique dans son intégralité.
17. Signalement des violations et des incidents
Si vous prenez connaissance d'une violation de la présente Politique, d'un contenu ou d'une activité sur les Services que vous estimez illégal, ou d'un agent se comportant de manière nuisible ou involontaire, signalez-le à [email protected] en fournissant suffisamment de détails pour nous permettre de localiser le compte, le pipeline, l'exécution ou le contenu en cause. Si votre propre agent effectue une action nuisible que vous n'avez pas souhaitée, arrêtez l'exécution, révoquez les identifiants ou l'association d'appareils concernés, et notifiez-nous promptement ; les auto-signalements effectués de bonne foi sont pris en compte dans les décisions d'application. Pour signaler des vulnérabilités de sécurité, utilisez le canal de divulgation responsable de notre Aperçu de sécurité.
Si un agent, un pipeline, un connecteur ou un appareil associé opérant sous votre compte provoque un accès non autorisé à des données personnelles, leur divulgation ou leur perte, vous êtes responsable de vos obligations en qualité de responsable du traitement, y compris l'évaluation de l'incident et la notification des autorités de contrôle et des personnes concernées lorsque la loi l'exige. Vous devez également nous notifier sans délai excessif à [email protected] lorsque l'incident implique les Services, afin que nous puissions remplir nos propres obligations légales et vous assister dans les cas où l'Avenant de traitement des données le requiert.
18. Application de la Politique
Nous pouvons enquêter sur les violations présumées de la présente Politique en utilisant les enregistrements de compte, les journaux d'exécution, les pistes d'audit et les signalements que nous recevons, conformément à notre Politique de confidentialité. Selon la gravité, nous pouvons émettre un avertissement, exiger des modifications à un flux de travail, limiter ou restreindre des fonctionnalités telles que les connecteurs, les déclencheurs, le trading ou Device Control, supprimer ou désactiver du contenu, suspendre un compte ou un espace de travail, ou résilier l'accès entièrement, avec ou sans préavis selon que les circonstances nécessitent une action immédiate. Nous pouvons également conserver et divulguer des informations aux forces de l'ordre et aux autres autorités lorsque nous estimons de bonne foi que la divulgation est requise par la loi ou nécessaire pour prévenir un préjudice grave, et nous signalons le matériel d'abus sexuel sur des enfants aux autorités compétentes.
Les mesures d'application sont proportionnées mais non négociables : nous tenons compte de l'intention, du préjudice et des antécédents, et nous nous réservons tous les recours disponibles en vertu des Conditions d'utilisation et de la loi applicable. Les frais ne sont pas remboursés pour les périodes de suspension ou de résiliation causées par votre violation.
Si vous estimez qu'une mesure d'application a été prise par erreur, vous pouvez faire appel en contactant [email protected] dans les trente (30) jours suivant la mesure, et nous examinerons l'appel et y répondrons, bien que nous ne soyons pas tenus de rétablir l'accès.
À la suite d'une suspension ou d'une résiliation, nous pouvons désactiver immédiatement l'exécution de vos pipelines, déclencheurs, activités de trading et associations d'appareils. Sauf interdiction légale ou en raison de la nature de la violation, nous vous offrirons une occasion raisonnable d'exporter vos données d'espace de travail conformément aux Conditions d'utilisation et à notre Politique de confidentialité, après quoi nous pourrons les supprimer conformément à nos pratiques de conservation. Nous pouvons conserver les enregistrements relatifs à la violation dans la mesure nécessaire à la conformité légale, à la sécurité et à l'application de la Politique.
19. Modifications de la présente Politique
À mesure que les capacités de Melaya évoluent, en particulier ses fonctionnalités agentiques et d'appareils, nous mettrons à jour la présente Politique. Lorsque nous apportons des modifications substantielles, nous vous en informerons via les Services ou par courrier électronique au moins quinze (15) jours avant leur entrée en vigueur, sauf lorsqu'un délai plus court est nécessaire pour répondre à une exigence légale ou à un risque de préjudice émergent. La date de «Dernière mise à jour» figurant en haut de la présente Politique reflète la révision la plus récente, et votre utilisation continue des Services après l'entrée en vigueur d'une modification vaut acceptation de la Politique révisée. Si une modification vous est inacceptable, cessez d'utiliser les Services et clôturez votre compte avant la date d'entrée en vigueur.
20. Dispositions générales
Si une disposition de la présente Politique est jugée inapplicable, cette disposition sera appliquée dans toute la mesure permise par la loi et les dispositions restantes demeureront pleinement en vigueur. Les dispositions qui, par leur nature, devraient survivre, y compris la responsabilité pour les actions effectuées durant votre utilisation, les droits d'application et les obligations de signalement et de coopération, survivent à la suspension, à la résiliation ou à la clôture de votre compte. Notre décision de ne pas appliquer une disposition dans un cas donné ne constitue pas une renonciation à notre droit de l'appliquer ultérieurement, et les exemples figurant dans la présente Politique sont illustratifs et non exhaustifs.