English
1. Controller and contact
ConsilienceTechCo OÜ, trading as Consilience, registry code 17555624, Järvevana tee 9, 11314 Tallinn, Estonia, is the controller for this website, its public forms and the private-beta Construct Metrics API. Privacy requests: consilience@consilience.work.
2. Data collected
- Contact and organisation data: name, work email, company, role, billing country and optional public product URL.
- Fit-request data: evaluation track; system category and stage; readiness of cases and test access; non-confidential stack description; timing and package; stated failure and decision; optional behavioural construct, comparison contexts, references, memory design, high-impact/vulnerable-group indicators; constraints; NDA preference; and required acknowledgements.
- Metrics API access and usage data: an internal customer slug; hashed client-key and session identifiers; allocated, consumed and remaining access windows; session and contract timestamps; idempotency and request digests; and the machine-readable metric results produced from accepted observations. Plaintext API/session keys are not stored.
- Structured observations submitted to the Metrics API: bounded case/run identifiers and enumerated result fields such as pass/fail/error/timeout, latency, repeat group, token and cost totals, tool-check outcomes, boundary-violation codes and trace counts. The closed schema rejects free-text prompts, model responses, commands, target URLs, credentials and unknown fields. Raw observation payloads are validated and processed to calculate metrics; stored outputs contain the calculated metrics and request digest, not the raw case payload.
- Technical and security data: submission time, form metadata, spam signals and hosting/security logs such as IP address, browser and referrer that Netlify may process to deliver and protect the service.
- Correspondence: messages and records needed to respond, scope a possible engagement or document the request.
Do not provide passwords, API keys, payment-card data, source code, customer content, personal data about end users, special-category data, biometric data, patient data, children’s data, classified/export-controlled information or third-party confidential material through a public form or Metrics API payload. API credentials belong only in the HTTPS Authorization header described in the private access instructions.
3. Purposes and legal bases
- To review fit, reply, arrange a call and prepare a requested proposal or pre-contractual scope: steps at your request before entering a contract (GDPR Article 6(1)(b)).
- To provision prepaid Metrics API access, calculate requested metrics, maintain the access-window ledger, support the service and enforce the agreed contract: performance of a contract (Article 6(1)(b)).
- To operate and secure the site, prevent spam/abuse, troubleshoot and preserve necessary evidence: legitimate interests in a safe and reliable B2B service (Article 6(1)(f)).
- To retain accounting, tax, corporate and legal records if an engagement is formed: legal obligation (Article 6(1)(c)) and legitimate interests in establishing or defending legal claims (Article 6(1)(f)).
This form does not request consent for marketing. If optional marketing is introduced later, it will use a separate, voluntary choice.
4. Intake triage and automated processing
The intake form calculates a simple readiness band from the business-stage answers and includes that band in the request so we can triage it. A person reviews the request. No solely automated decision produces legal or similarly significant effects about you or your organisation.
5. Recipients and service providers
- Netlify: website hosting, form collection, serverless API execution, site-scoped object storage, scheduled retention cleanup, platform security and related logs.
- Email provider: delivery and storage of the requested correspondence.
- Professional advisers and contractors: only where reasonably necessary for accounting, legal, security or service scoping and subject to appropriate confidentiality.
- Authorities: where disclosure is required by applicable law.
We do not sell personal data. Public form data and Metrics API observations or outputs are not used to train a general-purpose AI model. Technical material for a managed validation engagement is not transferred through a public form or the Metrics API; any approved processing, provider and retention arrangement is addressed in the written scope and, where required, a data-processing agreement.
6. International transfers
Some service providers may process data outside Estonia or the European Economic Area. Where GDPR transfer restrictions apply, processing relies on an applicable adequacy decision or safeguards such as the European Commission’s Standard Contractual Clauses, with supplementary measures where appropriate.
7. Retention
- Fit requests and internal contact records: up to 12 months after submission, then deleted in the next scheduled cycle unless an engagement or legal need requires longer retention.
- Scoping and support correspondence: for the time needed to resolve the request and normally no longer than 24 months after the last meaningful interaction.
- Accepted orders, invoices and tax/accounting records: for the legally required period, normally seven years.
- Metrics API session records: until seven days after the 60-minute session expires.
- Metrics API metric/idempotency outputs: until 30 days after the associated session expires.
- Metrics API customer ledgers: while the access contract is active, then 90 days after its stated expiry by default. A signed Order may set a different period between 1 and 3,650 days.
- Security logs, backups and spam-prevention records: according to the provider’s documented cycle and only as necessary for security and continuity.
A production-only cleanup runs daily and deletes eligible Metrics API objects after their recorded deadline. A legal hold, dispute or mandatory record-keeping duty may require limited information to be retained for longer.
8. Your rights
Subject to applicable conditions, you may request access, correction, deletion, restriction or portability; object to processing based on legitimate interests; and lodge a complaint. Contact consilience@consilience.work. We may request proportionate identity verification.
You may complain to the Estonian Data Protection Inspectorate (Andmekaitse Inspektsioon) at aki.ee/en, or to the supervisory authority in the EEA country where you live, work or believe an infringement occurred.
9. Cookies, security and changes
This microsite does not use advertising or third-party analytics cookies. Essential platform/security processing may still occur at the hosting layer. We use encryption in transit, bounded form fields, a spam trap, restricted public inputs and provider access controls. No system is risk-free; follow the visible instruction not to submit sensitive or confidential information.
We will update this notice when processing materially changes and display a new version date. The Metrics API is not a secure file-transfer workspace: keep raw traces and customer content in your own environment. A managed engagement that requires technical transfer receives specific contract terms and, where required, a data-processing agreement before use.
Português
1. Controladora e contato
ConsilienceTechCo OÜ, nome comercial Consilience, código de registro 17555624, Järvevana tee 9, 11314 Tallinn, Estônia, é a controladora deste site, dos formulários públicos e da API Construct Metrics em beta privada. Pedidos de privacidade: consilience@consilience.work.
2. Dados coletados
- Contato e organização: nome, email de trabalho, empresa, função, país de faturamento e URL pública opcional do produto.
- Solicitação de aderência: trilha; categoria e estágio do sistema; casos e acesso; descrição não confidencial da stack; prazo e pacote; falha e decisão; construto comportamental, contextos, referências, memória e indicadores de alto impacto/grupos vulneráveis opcionais; restrições; preferência de NDA; e confirmações obrigatórias.
- Acesso e uso da API de métricas: identificador interno do cliente; hashes da chave e da sessão; janelas alocadas, consumidas e restantes; datas da sessão e do contrato; digests de idempotência e da requisição; e métricas produzidas a partir das observações aceitas. Chaves de API e sessão em texto puro não são armazenadas.
- Observações estruturadas enviadas à API: identificadores limitados de caso/run e resultados enumerados, como pass/fail/error/timeout, latência, grupo de repetição, totais de tokens e custo, verificações de ferramentas, códigos de violação de limites e contagens de trace. O schema fechado rejeita prompts, respostas, comandos, URLs de destino, credenciais e campos desconhecidos. O payload é validado e processado para calcular métricas; o armazenamento conserva as métricas calculadas e o digest da requisição, não o payload bruto de casos.
- Dados técnicos e de segurança: horário, metadados do formulário, sinais antispam e logs de hospedagem/segurança, como IP, navegador e origem, que a Netlify pode tratar para entregar e proteger o serviço.
- Correspondência: mensagens e registros necessários para responder, delimitar possível contratação ou documentar a solicitação.
Não forneça senhas, chaves de API, dados de cartão, código-fonte, conteúdo de clientes, dados pessoais de usuários finais, categorias especiais, biometria, dados de pacientes ou crianças, informações classificadas/controladas para exportação ou material confidencial de terceiros por formulário público ou payload da API. Credenciais da API devem aparecer apenas no cabeçalho HTTPS Authorization descrito nas instruções privadas de acesso.
3. Finalidades e bases legais
- Avaliar aderência, responder, organizar conversa e preparar proposta/escopo solicitado: medidas a seu pedido antes de contrato (artigo 6(1)(b) do GDPR).
- Provisionar acesso pré-pago à API, calcular as métricas solicitadas, manter o ledger de janelas, prestar suporte e executar o contrato: execução de contrato (artigo 6(1)(b)).
- Operar e proteger o site, evitar spam/abuso, corrigir falhas e preservar evidências necessárias: interesse legítimo em serviço B2B seguro e confiável (artigo 6(1)(f)).
- Manter registros contábeis, fiscais, empresariais e jurídicos caso haja contratação: obrigação legal (artigo 6(1)(c)) e interesse legítimo em estabelecer ou defender direitos (artigo 6(1)(f)).
O formulário não solicita consentimento para marketing. Caso comunicação opcional seja criada, terá escolha separada e voluntária.
4. Triagem do intake e processamento automatizado
O intake calcula uma faixa simples de prontidão a partir das respostas sobre o negócio e inclui essa faixa na solicitação para triagem. Uma pessoa revisa o pedido. Nenhuma decisão exclusivamente automatizada produz efeito jurídico ou igualmente significativo sobre você ou sua organização.
5. Destinatários e prestadores
- Netlify: hospedagem, coleta dos formulários, execução serverless da API, armazenamento de objetos do site, limpeza programada de retenção, segurança da plataforma e logs relacionados.
- Provedor de email: entrega e armazenamento da correspondência solicitada.
- Consultores e prestadores profissionais: apenas quando razoavelmente necessário para contabilidade, jurídico, segurança ou escopo do serviço e sob confidencialidade adequada.
- Autoridades: quando a lei aplicável exigir.
Não vendemos dados pessoais. Dados dos formulários e observações ou resultados da API não são usados para treinar modelo de IA de uso geral. Material técnico de validação gerenciada não é transferido pelo formulário público nem pela API; processamento, prestadores e retenção aprovados são definidos no escopo escrito e, quando necessário, em acordo de tratamento de dados.
6. Transferências internacionais
Alguns prestadores podem tratar dados fora da Estônia ou do Espaço Econômico Europeu. Quando o GDPR restringe a transferência, usamos decisão de adequação ou garantias como as Cláusulas Contratuais-Padrão da Comissão Europeia, com medidas suplementares quando apropriado.
7. Retenção
- Solicitações de aderência e contatos internos: até 12 meses após o envio e exclusão no próximo ciclo programado, salvo contratação ou necessidade jurídica que justifique retenção maior.
- Correspondência de escopo e suporte: durante o necessário para resolver o pedido e normalmente no máximo 24 meses após a última interação relevante.
- Pedidos aceitos, faturas e registros fiscais/contábeis: pelo período legal, normalmente sete anos.
- Registros de sessão da API: até sete dias após a expiração da sessão de 60 minutos.
- Resultados de métricas/idempotência: até 30 dias após a expiração da sessão associada.
- Ledgers de clientes da API: durante o contrato e, por padrão, 90 dias após a expiração indicada. A Ordem assinada pode definir outro prazo entre 1 e 3.650 dias.
- Logs de segurança, backups e registros antispam: conforme o ciclo documentado do prestador e somente enquanto necessários à segurança e continuidade.
Uma rotina exclusiva de produção executa diariamente e exclui objetos elegíveis da API após o prazo registrado. Obrigação legal, disputa ou legal hold pode exigir retenção limitada por período maior.
8. Seus direitos
Conforme as condições aplicáveis, você pode pedir acesso, correção, exclusão, limitação ou portabilidade; opor-se a tratamento baseado em interesse legítimo; e reclamar a uma autoridade. Escreva para consilience@consilience.work. Podemos pedir verificação proporcional de identidade.
Você pode reclamar à Inspetoria de Proteção de Dados da Estônia (Andmekaitse Inspektsioon), em aki.ee/en, ou à autoridade do país do EEE onde vive, trabalha ou entende que ocorreu a infração.
9. Cookies, segurança e alterações
Este microsite não usa cookies de publicidade nem analytics de terceiros. Processamento essencial de plataforma/segurança ainda pode ocorrer na hospedagem. Usamos criptografia em trânsito, campos limitados, armadilha antispam, restrição de entradas públicas e controles do prestador. Nenhum sistema é isento de risco; siga a instrução de não enviar material sensível ou confidencial.
Atualizaremos este aviso se o tratamento mudar de forma relevante e mostraremos nova data. A API de métricas não é um espaço de transferência de arquivos: mantenha traces brutos e conteúdo de clientes no seu ambiente. Uma validação gerenciada que exija transferência técnica terá cláusulas próprias e, quando necessário, acordo de tratamento de dados antes do uso.
Version 2026-08-14 · This notice covers the Construct microsite, public forms and private-beta Metrics API. Managed technical transfers are governed separately.