> security.md
Sécurité et traitement des données
Maguyva indexe les dépôts clients pour fournir de l'intelligence du code. Cette page indique comment ces données sont stockées, qui peut y accéder, quels sous-traitants les traitent, et comment signaler un problème de sécurité.
En vigueur à partir du 17 juillet 2026. Uniquement des faits — ancrés dans notre politique de confidentialité, notre security.txt et nos déclarations publiques sur le traitement des données. Les autorisations de crawl IA du site public ne s'appliquent pas aux dépôts clients.
Ceci est une traduction assistée par IA fournie pour votre confort. La version anglaise officielle est la seule contraignante — tout accord conclu lors de votre inscription est régi par le texte anglais. Lire la version anglaise officielle
tl;dr — Nous stockons le code source des clients et les index qui en sont dérivés pour alimenter la recherche et la récupération de fichiers. Les données sont limitées au tenant. Des fragments de code tenant compte de l'AST, sans identifiants client, sont envoyés à Voyage AI pour les embeddings. Nous n'entraînons pas de modèles sur le code client. Signalez les vulnérabilités à security@maguyva.ai.
1. Qui nous sommes
Maguyva est un service d'intelligence du code exploité par UT INTERNATIONAL PTE. LTD., une société immatriculée à Singapour. Maguyva est un service cloud : les clients se connectent via le endpoint MCP et autorisent des dépôts ; les outils ne modifient pas les dépôts clients.
2. Quelles données nous traitons
Lorsque vous utilisez Maguyva, nous traitons trois catégories de données :
- Données de compte : nom, adresse e-mail, et jeton OAuth GitHub utilisé pour accéder aux dépôts que vous autorisez
- Données de code : code source stocké pour servir le contenu des fichiers et alimenter la recherche ; arbres syntaxiques abstraits ; graphes de symboles ; et embeddings sémantiques dérivés de votre code
- Données d'usage : quels outils vous appelez, horodatages, et schémas de requêtes agrégés
Les données des dépôts clients sont distinctes de la politique de crawl du site public. Les autorisations de crawl IA du site ne s'appliquent pas au code privé des clients.
3. Où cela s'exécute
Le code source des clients et les données d'index dérivées sont stockés dans l'infrastructure de service Maguyva sur Supabase (PostgreSQL), dans des régions AWS US. Le site public et la livraison en périphérie s'exécutent sur Cloudflare (CDN, edge compute, DNS). Pour la génération des embeddings, des fragments de code sémantiques tenant compte de l'AST — et non des fichiers ou dépôts complets — sont envoyés à Voyage AI (une filiale de MongoDB). Ces requêtes d'embedding excluent les métadonnées identifiant le client, telles que les noms de dépôts, noms d'utilisateur, identifiants d'organisation et chemins de fichiers.
4. Modèle d'accès et isolation
L'accès au produit est contrôlé par des contrôles d'accès limités à l'organisation et à l'espace de noms. Les données de dépôt indexées d'un client ne sont pas exposées aux autres clients. Les clés API sont validées par rapport aux métadonnées stockées et aux restrictions d'accès aux dépôts. Les opérateurs de Maguyva ne peuvent accéder aux données de dépôt que dans la mesure nécessaire pour exploiter, sécuriser ou assister le service. Les données en transit utilisent HTTPS/TLS. Les données de dépôt indexées sont stockées sur une infrastructure gérée avec un chiffrement au repos au niveau du stockage. Les données source et les données d'index dérivées restent lisibles par le service lorsque cela est nécessaire pour la recherche, la récupération de fichiers, le support et les opérations de sécurité.
5. Sous-traitants
Nous utilisons les services suivants pour exploiter Maguyva :
- Supabase (hébergement de base de données, régions AWS US)
- Cloudflare (CDN, edge compute, DNS)
- Voyage AI, désormais partie de MongoDB (génération d'embeddings — reçoit des fragments de code tenant compte de l'AST sans identifiants client, jamais de fichiers ou dépôts complets)
- Stripe (traitement des paiements)
- GitHub (authentification OAuth et accès aux dépôts)
- Umami (analyse d'usage du site sans cookies — métriques agrégées uniquement, aucune information personnellement identifiable)
6. Rétention et suppression
Comptes actifs : les données sont conservées tant que votre compte est actif. Lorsque vous déconnectez un dépôt ou résiliez votre compte, le code source indexé actif et les données dérivées sont supprimés des systèmes du service sous 30 jours, les copies de sauvegarde résiduelles expirant sous 90 jours. Les données de facturation sont conservées 7 ans, comme l'exige la loi. Nous n'entraînons pas de modèles sur le code client. Nous ne revendiquons aucun droit de propriété intellectuelle sur le code client.
7. Signalement des vulnérabilités
Si vous pensez avoir trouvé une vulnérabilité de sécurité dans Maguyva, contactez security@maguyva.ai. La langue privilégiée pour les signalements est l'anglais. Notre politique de contact et de divulgation lisible par machine se trouve à /.well-known/security.txt (RFC 9116).
8. Documents connexes
Pour le détail juridique et les politiques complètes, voir :
- Politique de confidentialité — comment nous collectons et utilisons les données personnelles et les données de dépôt
- Conditions d'utilisation — contrat de service
- security.txt — contact canonique pour les vulnérabilités (RFC 9116)