Privacy · Version 2026-09-02

Only the data each service needs.

The public demonstration calculates in your browser. The contact form accepts non-confidential business information. The webinar form records a separate, voluntary opt-in for free event invitations. The private-beta Metrics API accepts bounded, structured observations—not prompts, responses, commands, credentials or customer content.

English

1. Controller and contact

ConsilienceTechCo OÜ, trading as Consilience, registry code 17555624, Järvevana tee 9, 11314 Tallinn, Estonia, is the controller for this website, its public forms and the private-beta Construct Metrics API. Privacy requests: consilience@consilience.work.

2. Data collected

  • Contact and organisation data: name, work email, company and optional public product URL.
  • Contact-request data: service of interest, product stage, a non-confidential description of the goal and preferred contact format, plus the required acknowledgements.
  • Free-webinar interest: name, email, optional company, selected topic, optional question, interface language and the version of the webinar-email consent accepted.
  • Metrics API access and usage data: an internal customer slug; hashed client-key and session identifiers; allocated, consumed and remaining access windows; session and contract timestamps; idempotency and request digests; and the machine-readable metric results produced from accepted observations. Plaintext API/session keys are not stored.
  • Structured observations submitted to the Metrics API: bounded case/run identifiers and enumerated result fields such as pass/fail/error/timeout, latency, repeat group, token and cost totals, tool-check outcomes, boundary-violation codes and trace counts. The closed schema rejects free-text prompts, model responses, commands, target URLs, credentials and unknown fields. Raw observation payloads are validated and processed to calculate metrics; stored outputs contain the calculated metrics and request digest, not the raw case payload.
  • Technical and security data: submission time, form metadata, spam signals and hosting/security logs such as IP address, browser and referrer that Netlify may process to deliver and protect the service.
  • Correspondence: messages and records needed to respond, scope a possible engagement or document the request.

Try Construct demonstration: your track choice and recorded case observations are processed only in your browser’s temporary memory. The demonstration does not send those interactions to Consilience and does not use cookies, local storage or session storage. Ordinary page requests may still create hosting and security logs such as IP address, user agent, timestamp and requested resource.

Do not provide passwords, API keys, payment-card data, source code, customer content, personal data about end users, special-category data, biometric data, patient data, children’s data, classified/export-controlled information or third-party confidential material through a public form or Metrics API payload. API credentials belong only in the HTTPS Authorization header described in the private access instructions.

3. Purposes and legal bases

  • To review fit, reply, arrange a call and prepare a requested proposal or pre-contractual scope: steps at your request before entering a contract (GDPR Article 6(1)(b)).
  • To record webinar interest and email invitations or event updates about free Construct webinars: your consent (Article 6(1)(a)). You may withdraw that consent at any time.
  • To provision Metrics API access agreed in an Order, calculate requested metrics, maintain the access-window ledger, support the service and enforce the agreed contract: performance of a contract (Article 6(1)(b)).
  • To operate and secure the site, prevent spam/abuse, troubleshoot and preserve necessary evidence: legitimate interests in a safe and reliable B2B service (Article 6(1)(f)).
  • To retain accounting, tax, corporate and legal records if an engagement is formed: legal obligation (Article 6(1)(c)) and legitimate interests in establishing or defending legal claims (Article 6(1)(f)).

The commercial contact form does not request marketing consent. The webinar form contains a separate, voluntary consent limited to free Construct webinar invitations and related event updates; it is not permission for unrelated marketing.

4. Contact review and automated processing

A person reviews contact requests. The browser demonstration calculates descriptive signals from the observations you choose to record, but does not transmit its output or make decisions about you. No solely automated decision produces legal or similarly significant effects about you or your organisation.

5. Recipients and service providers

  • Netlify: website hosting, form collection, serverless API execution, site-scoped object storage, scheduled retention cleanup, platform security and related logs.
  • Email provider: delivery and storage of the requested correspondence.
  • Professional advisers and contractors: only where reasonably necessary for accounting, legal, security or service scoping and subject to appropriate confidentiality.
  • Authorities: where disclosure is required by applicable law.

We do not sell personal data. Public form data and Metrics API observations or outputs are not used to train a general-purpose AI model. Technical material for a managed validation engagement is not transferred through a public form or the Metrics API; any approved processing, provider and retention arrangement is addressed in the written scope and, where required, a data-processing agreement.

6. International transfers

Some service providers may process data outside Estonia or the European Economic Area. Where GDPR transfer restrictions apply, processing relies on an applicable adequacy decision or safeguards such as the European Commission’s Standard Contractual Clauses, with supplementary measures where appropriate.

7. Retention

  • Fit requests and internal contact records: up to 12 months after submission, then deleted in the next scheduled cycle unless an engagement or legal need requires longer retention.
  • Webinar-interest records: until consent is withdrawn or, if earlier review identifies no continuing purpose, no longer than 12 months after the relevant event or last webinar contact.
  • Scoping and support correspondence: for the time needed to resolve the request and normally no longer than 24 months after the last meaningful interaction.
  • Accepted orders, invoices and tax/accounting records: for the legally required period, normally seven years.
  • Metrics API session records: until seven days after the 60-minute session expires.
  • Metrics API metric/idempotency outputs: until 30 days after the associated session expires.
  • Metrics API customer ledgers: while the access contract is active, then 90 days after its stated expiry by default. A signed Order may set a different period between 1 and 3,650 days.
  • Security logs, backups and spam-prevention records: according to the provider’s documented cycle and only as necessary for security and continuity.

A production-only cleanup runs daily and deletes eligible Metrics API objects after their recorded deadline. A legal hold, dispute or mandatory record-keeping duty may require limited information to be retained for longer.

8. Your rights

Subject to applicable conditions, you may request access, correction, deletion, restriction or portability; object to processing based on legitimate interests; withdraw webinar consent at any time; and lodge a complaint. Contact consilience@consilience.work. Withdrawal stops future webinar emails and does not affect earlier lawful processing. We may request proportionate identity verification.

You may complain to the Estonian Data Protection Inspectorate (Andmekaitse Inspektsioon) at aki.ee/en, or to the supervisory authority in the EEA country where you live, work or believe an infringement occurred.

9. Cookies, security and changes

This microsite does not use advertising or third-party analytics cookies. Essential platform/security processing may still occur at the hosting layer. We use encryption in transit, bounded form fields, a spam trap, restricted public inputs and provider access controls. No system is risk-free; follow the visible instruction not to submit sensitive or confidential information.

We will update this notice when processing materially changes and display a new version date. The Metrics API is not a secure file-transfer workspace: keep raw traces and customer content in your own environment. A managed engagement that requires technical transfer receives specific contract terms and, where required, a data-processing agreement before use.

Português

1. Controladora e contato

ConsilienceTechCo OÜ, nome comercial Consilience, código de registro 17555624, Järvevana tee 9, 11314 Tallinn, Estônia, é a controladora deste site, dos formulários públicos e da API Construct Metrics em beta privada. Pedidos de privacidade: consilience@consilience.work.

2. Dados coletados

  • Contato e organização: nome, email de trabalho, empresa e URL pública opcional do produto.
  • Solicitação de contato: serviço de interesse, estágio do produto, descrição não confidencial do objetivo e formato de contato preferido, além das confirmações obrigatórias.
  • Interesse em webinars gratuitos: nome, email, empresa opcional, tema escolhido, pergunta opcional, idioma da interface e versão do consentimento aceito para emails de webinars.
  • Acesso e uso da API de métricas: identificador interno do cliente; hashes da chave e da sessão; janelas alocadas, consumidas e restantes; datas da sessão e do contrato; digests de idempotência e da requisição; e métricas produzidas a partir das observações aceitas. Chaves de API e sessão em texto puro não são armazenadas.
  • Observações estruturadas enviadas à API: identificadores limitados de caso/run e resultados enumerados, como pass/fail/error/timeout, latência, grupo de repetição, totais de tokens e custo, verificações de ferramentas, códigos de violação de limites e contagens de trace. O schema fechado rejeita prompts, respostas, comandos, URLs de destino, credenciais e campos desconhecidos. O payload é validado e processado para calcular métricas; o armazenamento conserva as métricas calculadas e o digest da requisição, não o payload bruto de casos.
  • Dados técnicos e de segurança: horário, metadados do formulário, sinais antispam e logs de hospedagem/segurança, como IP, navegador e origem, que a Netlify pode tratar para entregar e proteger o serviço.
  • Correspondência: mensagens e registros necessários para responder, delimitar possível contratação ou documentar a solicitação.

Demonstração Try Construct: a escolha de trilha e as observações registradas nos casos são processadas somente na memória temporária do navegador. A demonstração não envia essas interações à Consilience e não usa cookies, armazenamento local ou armazenamento de sessão. Requisições normais da página ainda podem gerar logs de hospedagem e segurança, como IP, user agent, horário e recurso solicitado.

Não forneça senhas, chaves de API, dados de cartão, código-fonte, conteúdo de clientes, dados pessoais de usuários finais, categorias especiais, biometria, dados de pacientes ou crianças, informações classificadas/controladas para exportação ou material confidencial de terceiros por formulário público ou payload da API. Credenciais da API devem aparecer apenas no cabeçalho HTTPS Authorization descrito nas instruções privadas de acesso.

3. Finalidades e bases legais

  • Avaliar aderência, responder, organizar conversa e preparar proposta/escopo solicitado: medidas a seu pedido antes de contrato (artigo 6(1)(b) do GDPR).
  • Registrar interesse e enviar convites ou atualizações de eventos sobre webinars gratuitos da Construct: seu consentimento (artigo 6(1)(a)). Você pode retirar o consentimento a qualquer momento.
  • Provisionar o acesso à API acordado em uma Ordem, calcular as métricas solicitadas, manter o ledger de janelas, prestar suporte e executar o contrato: execução de contrato (artigo 6(1)(b)).
  • Operar e proteger o site, evitar spam/abuso, corrigir falhas e preservar evidências necessárias: interesse legítimo em serviço B2B seguro e confiável (artigo 6(1)(f)).
  • Manter registros contábeis, fiscais, empresariais e jurídicos caso haja contratação: obrigação legal (artigo 6(1)(c)) e interesse legítimo em estabelecer ou defender direitos (artigo 6(1)(f)).

O formulário comercial não solicita consentimento para marketing. O formulário de webinars contém consentimento separado e voluntário, limitado a convites e atualizações de eventos gratuitos da Construct; ele não autoriza marketing sem relação com esses eventos.

4. Revisão do contato e processamento automatizado

Uma pessoa revisa as solicitações de contato. A demonstração no navegador calcula sinais descritivos a partir das observações que você decide registrar, mas não transmite o resultado nem toma decisões sobre você. Nenhuma decisão exclusivamente automatizada produz efeito jurídico ou igualmente significativo sobre você ou sua organização.

5. Destinatários e prestadores

  • Netlify: hospedagem, coleta dos formulários, execução serverless da API, armazenamento de objetos do site, limpeza programada de retenção, segurança da plataforma e logs relacionados.
  • Provedor de email: entrega e armazenamento da correspondência solicitada.
  • Consultores e prestadores profissionais: apenas quando razoavelmente necessário para contabilidade, jurídico, segurança ou escopo do serviço e sob confidencialidade adequada.
  • Autoridades: quando a lei aplicável exigir.

Não vendemos dados pessoais. Dados dos formulários e observações ou resultados da API não são usados para treinar modelo de IA de uso geral. Material técnico de validação gerenciada não é transferido pelo formulário público nem pela API; processamento, prestadores e retenção aprovados são definidos no escopo escrito e, quando necessário, em acordo de tratamento de dados.

6. Transferências internacionais

Alguns prestadores podem tratar dados fora da Estônia ou do Espaço Econômico Europeu. Quando o GDPR restringe a transferência, usamos decisão de adequação ou garantias como as Cláusulas Contratuais-Padrão da Comissão Europeia, com medidas suplementares quando apropriado.

7. Retenção

  • Solicitações de aderência e contatos internos: até 12 meses após o envio e exclusão no próximo ciclo programado, salvo contratação ou necessidade jurídica que justifique retenção maior.
  • Registros de interesse em webinars: até a retirada do consentimento ou, se uma revisão anterior concluir que não há finalidade contínua, por no máximo 12 meses após o evento relevante ou último contato sobre webinars.
  • Correspondência de escopo e suporte: durante o necessário para resolver o pedido e normalmente no máximo 24 meses após a última interação relevante.
  • Pedidos aceitos, faturas e registros fiscais/contábeis: pelo período legal, normalmente sete anos.
  • Registros de sessão da API: até sete dias após a expiração da sessão de 60 minutos.
  • Resultados de métricas/idempotência: até 30 dias após a expiração da sessão associada.
  • Ledgers de clientes da API: durante o contrato e, por padrão, 90 dias após a expiração indicada. A Ordem assinada pode definir outro prazo entre 1 e 3.650 dias.
  • Logs de segurança, backups e registros antispam: conforme o ciclo documentado do prestador e somente enquanto necessários à segurança e continuidade.

Uma rotina exclusiva de produção executa diariamente e exclui objetos elegíveis da API após o prazo registrado. Obrigação legal, disputa ou legal hold pode exigir retenção limitada por período maior.

8. Seus direitos

Conforme as condições aplicáveis, você pode pedir acesso, correção, exclusão, limitação ou portabilidade; opor-se a tratamento baseado em interesse legítimo; retirar o consentimento para webinars a qualquer momento; e reclamar a uma autoridade. Escreva para consilience@consilience.work. A retirada interrompe emails futuros e não afeta o tratamento lícito anterior. Podemos pedir verificação proporcional de identidade.

Você pode reclamar à Inspetoria de Proteção de Dados da Estônia (Andmekaitse Inspektsioon), em aki.ee/en, ou à autoridade do país do EEE onde vive, trabalha ou entende que ocorreu a infração.

9. Cookies, segurança e alterações

Este microsite não usa cookies de publicidade nem analytics de terceiros. Processamento essencial de plataforma/segurança ainda pode ocorrer na hospedagem. Usamos criptografia em trânsito, campos limitados, armadilha antispam, restrição de entradas públicas e controles do prestador. Nenhum sistema é isento de risco; siga a instrução de não enviar material sensível ou confidencial.

Atualizaremos este aviso se o tratamento mudar de forma relevante e mostraremos nova data. A API de métricas não é um espaço de transferência de arquivos: mantenha traces brutos e conteúdo de clientes no seu ambiente. Uma validação gerenciada que exija transferência técnica terá cláusulas próprias e, quando necessário, acordo de tratamento de dados antes do uso.

Version 2026-09-02 · This notice covers the Construct microsite, browser demonstration, public forms and private-beta Metrics API. Managed technical transfers are governed separately.