Gestion des données
Cette page dit ce que methylen fait de vos données, y compris ce qui ne nous arrange pas. Elle décrit l'état réel du produit à la date ci-dessous, pas un objectif.
Mise à jour : 13 septembre 2026 · Éditeur : B CAPITAL · lbachelot@capitalb.fr
Nous justifions que vos données sont sécurisées
Pas par une promesse : par un choix qui vous appartient. Trois façons de tenir vos livres, trois niveaux de protection — vous tranchez à la création du compte, puis à tout moment dans Paramètres → Vos données. Chacune est détaillée plus bas, avec ce qu'elle coûte.
Vous seul détenez la clé, comme pour un portefeuille de cryptomonnaie.
- Vos livres sont chiffrés dans votre navigateur (AES-256-GCM) avant d'être envoyés : notre base n'en garde que des octets illisibles, dénomination et SIREN compris.
- Votre mot de passe ne nous est pas envoyé : votre appareil en tire une valeur qui ouvre le compte, mais pas la clé de vos livres.
- Un code de récupération de 24 mots, affiché une seule fois, comme une phrase de récupération de wallet — et renouvelable contre votre mot de passe si vous craignez qu'il ait été vu.
- Rendre une société lisible à l'hébergeur — le seul geste qui retire cette protection — exige en plus un second code : celui de votre application d'authentification si vous l'avez activée — dans l'application comme par le connecteur IA —, sinon un code reçu par e-mail, ou vos 24 mots.
- Sans lui, personne ne rouvre vos livres — nous non plus.
Le niveau courant du marché : c'est nous qui tenons vos identifiants.
- Votre mot de passe n'est jamais stocké : notre hébergeur d'authentification n'en conserve qu'une empreinte irréversible.
- Base et identifiants hébergés en Irlande 🇮🇪 (UE). Mot de passe oublié : un e-mail, et vous retrouvez tout.
- Contrepartie assumée : dans ce mode, nous pouvons lire votre comptabilité.
Rien ne sort de chez vous.
- Vos livres vivent dans la base locale de votre navigateur, ou dans un dossier de votre disque que vous choisissez.
- Aucune requête vers nos serveurs pendant la saisie, le rapprochement ou la clôture.
- En échange, aucune synchronisation bancaire : elle a besoin de nos serveurs.
Sur les deux parcours avec compte, la double authentification par application s'active en option depuis vos paramètres : le mot de passe seul n'ouvre alors plus rien, et c'est la base qui le refuse — §08.
Dans les trois cas, la sortie vous appartient : export complet en JSON, FEC et pack cabinet (.zip) sont produits par votre navigateur, immédiatement, sans rien nous demander — §07. Le détail des trois parcours : §01 · ce qui est en place côté sécurité : §08.
01Trois parcours, trois réponses
Tout ce qui suit dépend d'un choix que vous faites, à la création de votre compte puis à tout moment dans Paramètres → Vos données. Le moteur comptable est le même dans les trois cas — ce qui change, c'est où reposent vos livres, et qui peut les lire.
| Compte chiffré | Compte normal | Sans compte | |
|---|---|---|---|
| Comment on y entre | « Commencer gratuitement », puis Compte chiffré | « Commencer gratuitement », puis Compte normal | « essayer sans créer de compte » sur le web, ou l'app installée sur ordinateur |
| Où vivent vos livres | votre machine et notre base, hébergée en Irlande | votre machine et notre base, hébergée en Irlande | la base locale de votre navigateur, ou un dossier de votre disque que vous choisissez |
| Ce que nous pouvons en lire | rien de comptable — des octets illisibles, dénomination et SIREN compris | tout : écritures, comptes bancaires, bilan d'ouverture, dénomination, SIREN | rien — aucune requête vers nos serveurs pendant la saisie, le rapprochement ou la clôture |
| Synchronisation bancaire, Shopify, PSP | oui | oui | aucune — elle a besoin de nos serveurs, les banques refusant que ça tourne dans votre navigateur |
| Si vous oubliez votre mot de passe | seul votre code de récupération (24 mots) rouvre vos livres. Nous ne pouvons rien pour vous | un e-mail de réinitialisation, et vous retrouvez tout | sans objet — il n'y a pas de compte |
On lit souvent que l'application installée « protège mieux ». C'est vrai d'une seule de ses deux façons de fonctionner. L'app installée sait ouvrir un compte exactement comme le navigateur, et alors vos livres partent chez nous comme depuis le web. Elle ne vous met à l'abri de notre hébergement que dans son mode sans compte, où votre comptabilité vit dans un dossier de votre disque — et dans ce mode-là, il n'y a pas de synchronisation bancaire du tout. C'est un arbitrage, pas une supériorité : moins nous en recevons, moins nous pouvons faire pour vous.
Autre chose à savoir avant de créer un compte : la synchronisation démarre dès la connexion, sans bouton « envoyer au serveur ». Se connecter est le geste. Le choix ci-dessus vous est proposé avant que quoi que ce soit ne parte.
Une seule adresse sert l’application : methylen.app/accounting/. L’ancienne adresse comptaleo.capitalb.fr a été coupée le 10 août 2026. Sans compte, les données restent liées à l’adresse sur laquelle vous les avez saisies : ce qui avait été saisi sur l’ancienne adresse n’est plus atteignable depuis la nouvelle.
02Quelles données, pourquoi, base légale
| Donnée | Pourquoi | Base légale | Quand |
|---|---|---|---|
| Adresse e-mail, nom affiché | identifier le compte, se connecter, réinitialiser le mot de passe | exécution du contrat | compte créé |
| Livres comptables — écritures, comptes bancaires, bilan d'ouverture, société (dénomination, SIREN), biens, prêts, titres, justificatifs référencés | synchroniser entre vos appareils et permettre le partage | exécution du contrat | compte créé uniquement |
| Liens de partage : qui a accès à quelle société, avec quel rôle | faire fonctionner le partage et sa révocation | exécution du contrat | partage utilisé |
| Invitation : l'adresse e-mail de la personne invitée | lui ouvrir l'accès à son inscription | intérêt légitime (vous l'invitez) | invitation envoyée |
| Jeton d'accès bancaire, Shopify, Google Drive — chiffré | aller chercher vos opérations sans vous les faire ressaisir | consentement (vous branchez, vous débranchez) | connexion établie |
| Identifiant client de paiement, statut d'abonnement | facturation | exécution du contrat | abonnement souscrit — aucun à ce jour |
| Journaux techniques de l'infrastructure : méthode, adresse appelée, identifiant du compte, type de navigateur, adresse IP, code postal approximatif et empreinte technique du navigateur — ces trois derniers sont ajoutés par Cloudflare, le réseau placé devant notre hébergeur de base de données, pas par methylen — il est nommé au §05 | diagnostic de panne et sécurité | intérêt légitime | chaque requête au serveur |
| Relevé des blocages de sécurité de l'application web : date, règle en cause, adresse bloquée sans ses paramètres, page de l'application, fichier et ligne, famille de navigateur (« Chrome », « Firefox »…). Ni adresse IP, ni compte, ni extrait de code | détecter un code injecté ou une destination réseau non prévue (§08) | intérêt légitime | votre navigateur bloque une requête de l'application |
Ce que nous ne collectons pas — et qui est vérifiable
- Aucune mesure d'audience, aucun mouchard, aucun pixel, aucun cookie publicitaire. Pas de Google Analytics, pas de Sentry, pas de Plausible, rien. Les polices de caractères sont servies depuis notre propre serveur — aucun appel à un CDN ou à Google Fonts. Contrôlez-le vous-même : ouvrez l'onglet « Réseau » de votre navigateur sur ce site, toutes les requêtes pointent vers
methylen.app. Dans l'application, la liste des destinations permises est fermée, et c'est votre navigateur qui l'applique (§08). - Aucun journal d'accès sur le serveur web. Le serveur qui vous sert cette page et l'application n'enregistre ni votre adresse IP, ni votre navigateur, ni les pages visitées. Le seul fichier qu'il écrit est le relevé des blocages de sécurité du tableau ci-dessus : il ne naît que d'un blocage, et ne porte ni adresse IP ni compte.
- Aucune donnée comptable ni d'identité sur ce serveur web : il sert du code et des images, et ne garde que ce relevé.
- Aucune donnée dans les journaux applicatifs. Nos fonctions serveur n'écrivent aucune trace de leur contenu : ni secret, ni montant, ni écriture.
03Ce que l'éditeur peut voir
C'est la question qui compte, et c'est celle sur laquelle il est le plus facile de mentir. Réponse directe :
| Élément | Lisible par l'éditeur ? | Pourquoi |
|---|---|---|
| Vos livres, si vous n'avez pas de compte | Non | ils ne quittent jamais votre machine |
| Vos livres, compte chiffré | Non | ils sont chiffrés dans votre navigateur avant d'être envoyés, avec une clé que notre base ne détient pas ; la clé d'administration ne donne plus que des octets illisibles — votre dénomination et votre SIREN compris |
| Vos livres, compte normal | Oui | c'est le sens même de ce choix : écritures, dénomination et SIREN sont stockés en clair, et notre clé d'administration les lit. Vous pouvez passer au chiffrement à tout moment depuis Paramètres → Vos données |
| Votre adresse e-mail et votre nom affiché | Oui | c'est ce qui identifie le compte |
| Vos jetons bancaires, Shopify, Drive | Oui, indirectement | ils sont chiffrés, mais la clé de chiffrement est une variable de notre serveur — la synchronisation bancaire ne peut pas tourner dans votre navigateur, les banques le refusent |
| Vos mots de passe | Non | votre appareil n'envoie qu'une valeur qu'il en tire, et notre hébergeur d'authentification n'en garde qu'une empreinte irréversible. Exception : un compte pas encore passé à ce format envoie son mot de passe une dernière fois (§08) |
| Les livres d'un autre utilisateur, depuis votre compte | Non | la base applique une règle d'isolation par ligne ; elle a été testée dans les deux sens, un compte ne voit que ses sociétés et celles qu'on lui a explicitement partagées |
Le chiffrement de bout en bout est livré, et il est à votre main (§01) : si vous l'avez retenu, nous ne pouvons plus lire vos livres, et ce n'est plus une promesse de conduite mais une propriété technique. Ce qui ne change pas, quel que soit votre choix : nous continuons de voir qui vous êtes, quand vous travaillez et avec qui vous partagez (§08), vos jetons bancaires restent déchiffrables par notre serveur, et c'est nous qui vous livrons le code de l'application — une version future pourrait capter votre clé au moment où vous la tapez. Depuis le 13 septembre 2026, l'empreinte de chaque version publiée est déposée dans un dépôt public (§08) : un code servi différent devient détectable, pas impossible — et c'est à quelqu'un de comparer, l'application web ne le fait pas pour vous. Se protéger vraiment de ça demande l'application installée, qui refuse toute mise à jour non signée ou absente de ce journal public. Le seul moyen d'être certain que vos livres ne nous parviennent jamais reste de les garder sans compte — c'est un choix pleinement supporté, pas un mode dégradé.
Enfin, un compte créé avant le 3 août 2026 se voit poser la question à sa prochaine connexion. Tant qu'il n'a pas répondu, ses comptabilités restent dans l'état où il les a laissées : nous ne chiffrons plus rien à sa place.
L'éditeur utilise un connecteur qui pilote la comptabilité depuis un assistant. Ce connecteur se connecte avec un compte utilisateur ordinaire, pas avec une clé d'administration : il est soumis à la même règle d'isolation que l'application, et ne voit donc que les sociétés du compte qui l'utilise. Sur l'app installée sans compte, il lit le dossier de votre disque, et rien d'autre.
04Combien de temps on les garde
| Donnée | Conservation |
|---|---|
| Livres comptables hébergés | tant que le compte existe. Effacement réel en base quand vous supprimez la société ou le compte — pas une corbeille, pas d'archivage. Seules subsistent les sauvegardes techniques de notre hébergeur de base de données, qui expirent d'elles-mêmes et ne sont jamais consultées |
| Compte et profil (e-mail, nom) | tant que le compte existe |
| Invitation non acceptée | 30 jours, puis la ligne — et l'adresse e-mail qu'elle porte — est supprimée. En place depuis le 2 août 2026, et éprouvé dans les deux sens : une invitation de 31 jours n'ouvre plus rien et disparaît, une invitation fraîche fonctionne |
| Jetons bancaires / Shopify / Drive | jusqu'à la déconnexion, qui les efface. Un accord bancaire européen expire de lui-même au bout d'environ 90 jours et doit être renouvelé |
| Journaux techniques de l'infrastructure | au moins 90 jours — mesuré le 09/09/2026, et non plus estimé : cette page annonçait « de l'ordre de la journée », c'était faux, et faux dans le sens qui aggrave. La durée est fixée par notre hébergeur, pas par nous. Nous n'annonçons pas de plafond : notre outil d'interrogation ne remonte pas au-delà de 90 jours, et une limite d'outil n'est pas une durée de conservation — c'est précisément l'erreur qui avait produit la phrase précédente |
| Journal des accès à vos livres | conservé sans limite, et consultable par vous dans Paramètres → Vos données. C'est une trace : elle ne s'efface pas, pas même par nous |
| Journal des suppressions de compte | l'événement (quand, quelle opération, par qui) est conservé sans limite — c'est une trace, elle ne s'efface pas. Le contenu identifiant qui l'accompagne (e-mail, nom) est effacé au bout de 12 mois, automatiquement, la ligne restant en place et portant la date de cet effacement. Ces 12 mois sont calés sur la durée pendant laquelle quelqu'un peut encore demander ce qu'est devenu son compte, pas sur le délai d'effacement lui-même |
| Journaux d'accès du serveur web | sans objet : il n'y en a pas |
| Relevé des blocages de sécurité | 30 jours, puis la ligne est effacée par le service qui l'écrit, qui repasse toutes les heures. Un contrôle quotidien nous alerte si une ligne plus ancienne subsiste |
| Données locales (sans compte) | vous les gardez aussi longtemps que vous voulez ; les effacer est de votre ressort (vider le stockage du site, ou supprimer le dossier du coffre) |
Le format de stockage a changé le 31 juillet 2026, et l'ancienne table était conservée comme filet de retour arrière — une seconde copie de vos livres, en clair. Elle a été supprimée le 2 août 2026, quatre semaines avant l'échéance que nous nous étions donnée, après vérification que chacune de ses sociétés existait bien dans la table courante dans une version au moins aussi récente. La donnée en clair que nous détenons a été divisée par deux.
05Sous-traitants et localisation
Rien n'est branché tant que vous ne le branchez pas. Les quatre premières lignes sont les seules qui s'appliquent d'office à un compte ; toutes les autres dépendent d'une action de votre part.
| Prestataire | Ce qu'il reçoit | Où | Quand |
|---|---|---|---|
| Supabase — base de données et authentification | compte, e-mail, livres comptables | Irlande 🇮🇪 (UE) | compte créé |
| Hetzner — hébergement du site et du code de l'app | aucune donnée comptable ni d'identité : il sert les fichiers, et garde le relevé des blocages de sécurité (§02), sans adresse IP | Allemagne 🇩🇪 (UE) | toujours |
| Cloudflare — réseau placé devant la base de données | l'adresse IP de chaque requête, le code postal approximatif, la région, l'opérateur et une empreinte technique du navigateur. Aucune donnée comptable : le contenu lui est chiffré en transit. Ces journaux sont ceux du §04, conservés au moins 90 jours | États-Unis 🇺🇸 (réseau mondial) | compte créé |
| Resend — envoi des e-mails | votre adresse e-mail et le message lui-même : lien de confirmation, code à 6 chiffres, réinitialisation du mot de passe, invitation. Aucune donnée comptable | États-Unis 🇺🇸 — Plus Five Five, Inc., San Francisco | compte créé |
| Powens — agrégateur bancaire agréé | vos identifiants bancaires vont chez Powens, jamais chez nous ; nous ne recevons que les opérations | UE | banque connectée |
| Qonto, Mollie | lecture de vos opérations via la clé que vous fournissez | UE | si connecté |
| Shopify | domaine de la boutique et solde des versements — aucune donnée de vos clients finaux | Irlande 🇮🇪 — Shopify International Ltd., avec des traitements possibles au Canada | si connecté |
| PayPal | lecture de vos opérations | États-Unis 🇺🇸 | si connecté |
| Google Drive | les fichiers que vous y déposez. L'application ne voit que les fichiers qu'elle a elle-même créés, pas le reste de votre Drive | États-Unis 🇺🇸 | si connecté |
| Stripe — paiement | votre e-mail et l'identifiant de votre compte | UE / États-Unis 🇺🇸 | aucun abonnement à ce jour |
Les transferts hors Union européenne s'appuient sur les clauses contractuelles types. Le cadre Data Privacy Framework ne couvre pas tout le monde : vérifié le 10 septembre 2026 — le 13 pour Resend — sur la liste officielle du département du Commerce des États-Unis, prestataire par prestataire, et non plus repris de leurs annonces.
| Prestataire | Au Data Privacy Framework ? | Sur quoi le transfert s'appuie alors |
|---|---|---|
| Google LLC | Oui, actif | le cadre lui-même |
| Stripe, LLC | Oui, actif | le cadre lui-même — aucun abonnement à ce jour |
| Cloudflare, Inc. | Oui, actif | le cadre lui-même |
| Resend (Plus Five Five, Inc.) | Oui, actif — renouvellement en cours d'examen | le cadre lui-même |
| Shopify | Non | son contrat, que nous avons archivé, est conclu avec Shopify International Ltd. (Irlande) et s'appuie sur les clauses contractuelles types et sur la décision d'adéquation de la Commission européenne pour le Canada |
| PayPal | Non | vous le branchez avec votre propre clé : il répond de sa propre réglementation, il n'agit pas pour notre compte |
| Supabase | Non | vos données restent en Irlande ; les clauses contractuelles types sont annoncées dans son contrat, que nous avons archivé |
Notre contrat de sous-traitance promet d'annoncer tout nouveau prestataire avant qu'il ne serve. Resend envoyait déjà nos e-mails quand il a été ajouté à cette liste, le 13 septembre 2026 : l'annonce préalable n'a pas été faite. Si vous vous y opposez, écrivez-nous — et la voie de sortie reste la même : exporter, puis supprimer le compte (§07).
Le contrôle sait dire non : sur les sept recherches, quatre rendent une fiche et trois n'en rendent aucune. Une liste où tout le monde serait « certifié » ne prouverait rien.
Ce que votre navigateur appelle directement
Ces services ne travaillent pas pour nous : l'application web les interroge depuis votre navigateur, sans passer par nos serveurs. Comme toute requête, chacun voit votre adresse IP. Ce sont, avec la base et Google, les seules destinations que la liste fermée du §08 autorise.
| Service | Ce qui part | Quand |
|---|---|---|
api.pwnedpasswords.com — liste des mots de passe publiés dans des fuites | les 5 premiers caractères de l'empreinte SHA-1 de votre mot de passe, jamais le mot de passe. La comparaison se fait chez vous | inscription, connexion, changement de mot de passe |
recherche-entreprises.api.gouv.fr — annuaire public de l'État | le SIREN ou le nom de société que vous tapez | recherche d'une société |
| Anthropic, OpenAI, Mistral, Google | le résumé anonymisé du §06, avec votre clé | assistant IA activé |
Powens est un agrégateur agréé : vos identifiants bancaires ne transitent jamais par methylen, vous vous authentifiez directement chez lui. Stripe, le jour où la facturation s'activera, portera seul les données de carte. Sur ces deux points sensibles, ce n'est pas nous qu'il faut croire sur parole — c'est un acteur régulé qui répond.
06L'assistant IA
L'assistant est désactivé par défaut et ne fonctionne qu'avec votre propre clé chez le fournisseur de votre choix (Anthropic, OpenAI, Mistral, Google). Aucune clé de l'éditeur n'est embarquée dans l'application : nous ne payons rien, nous ne voyons rien, et le contrat vous lie directement au fournisseur.
- Ce qui part est un résumé anonymisé : noms, dénomination sociale, SIREN, IBAN, adresses et libellés bancaires bruts sont masqués ou remplacés par des étiquettes génériques (« Bien #1 », « Associé #1 »).
- Un bouton vous montre le contexte exact envoyé, avant l'envoi.
- L'assistant ne peut rien modifier : il n'a aucun accès en écriture à votre comptabilité.
- Votre clé est rangée à part : elle n'est ni dans vos sauvegardes, ni synchronisée sur nos serveurs.
- Mistral est hébergé dans l'UE ; les trois autres aux États-Unis.
07Vos droits, et comment les exercer
Le règlement européen vous donne un droit d'accès, de rectification, d'effacement, de portabilité, de limitation et d'opposition. Voici comment chacun s'exerce dans l'application, sans nous écrire et sans délai.
Accès et portabilité — récupérer tout, tout de suite
- Tout, dans un fichier : menu de la société, en haut → Exporter. C'est l'intégralité de vos données en JSON, lisible et réimportable par Importer.
- Au format comptable normalisé : onglet Banque → bouton FEC (Fichier des Écritures Comptables, art. A47 A-1 du LPF).
- Le dossier complet pour un cabinet : Paramètres → Exporter & outils → Pack cabinet (.zip) — FEC, journal et balance en CSV.
Ces exports sont produits par votre navigateur, immédiatement. Vous n'avez aucune demande à formuler et nous n'avons rien à traiter.
La sauvegarde automatique sur votre Drive — chiffrée avant de partir
Si vous connectez Google Drive, l'application y dépose une sauvegarde par jour dans methylen/Sauvegardes chiffrées/. Elle est chiffrée dans votre navigateur, avant l'envoi : le fichier posé sur votre Drive est illisible pour nous, et le dossier ne porte le nom d'aucune de vos sociétés.
- La clé est celle de votre code de récupération — les 24 mots affichés une seule fois. Il ouvre votre compte et vos sauvegardes : un seul secret à garder.
- Nous ne pouvons pas les ouvrir, alors même que le jeton d'accès à votre Drive est stocké chez nous : c'est précisément pourquoi elles sont chiffrées côté navigateur.
- Pour restaurer : Importer, puis vos 24 mots. Un compte neuf suffit — la sauvegarde ne dépend pas de l'ancien.
- Sans le code, personne ne rouvre ces fichiers, nous non plus. L'export JSON en clair ci-dessus reste votre porte de sortie, et c'est vous qui choisissez où il atterrit.
Rectification
Vos livres sont modifiables directement dans l'application — c'en est l'objet même. L'e-mail et le mot de passe se changent dans Paramètres → Compte & identifiants.
Effacement
- Une société : supprimez-la dans l'application. Sa ligne est effacée de notre base à la synchronisation qui suit — c'est un
DELETE, pas une corbeille. - Les connexions tierces : bouton Déconnecter sur chaque banque, boutique ou Drive. Le jeton stocké est détruit.
- Tout le compte : dans l'application, Paramètres → Données → Supprimer mon compte. L'écran vous montre d'abord ce qui va partir — compté dans la base, pas promis —, y compris le nombre de personnes qui perdront l'accès aux sociétés que vous partagez. L'effacement est immédiat : le compte, le profil, les sociétés dont vous êtes propriétaire, les jetons bancaires et Drive, les consentements et les clés partent en une seule opération, et vous recevez le décompte table par table de ce qui a été effacé. Il n'y a ni corbeille ni délai. Exportez d'abord : après, il n'y a rien à restaurer. Seules subsistent les sauvegardes techniques de notre hébergeur, qui expirent d'elles-mêmes.
- Vos données locales (sans compte) : videz le stockage du site dans votre navigateur, ou supprimez le dossier du coffre sur l'app installée. Nous n'intervenons pas — nous n'y avons pas accès.
Limitation, opposition
Le moyen le plus radical et le plus immédiat est intégré au produit : utilisez methylen sans compte. Aucune donnée comptable ne nous parvient. Pour tout le reste, écrivez-nous.
Réclamation
Si notre réponse ne vous convient pas, vous pouvez saisir la CNIL.
08Sécurité : ce qui est en place
Ce que vous pouvez régler — et ce que ça change
Aucun de ces réglages n'est imposé, et aucun ne peut être ouvert à votre place. Chacun dit son état par défaut : c'est celui que vous avez tant que vous n'avez rien décidé.
| Réglage | Par défaut | Ce que ça change | Où |
|---|---|---|---|
| Où vivent vos livres | rien par défaut : la question vous est posée avant le premier envoi | les trois parcours du §01 — sans compte, compte normal, compte chiffré. C'est le réglage qui commande tous les autres | Paramètres → Vos données |
| Double authentification (TOTP) | désactivée | le mot de passe seul n'ouvre plus rien, et c'est la base qui refuse — pas seulement l'écran | Paramètres → Compte & identifiants |
| Chiffrement, société par société | suit le parcours retenu | une clé par société : vous pouvez en chiffrer une et pas l'autre, et en partager une sans donner accès aux autres. Réversible dans les deux sens, par le propriétaire seul | Paramètres → Vos données |
| Sauvegarde quotidienne sur votre Drive | aucune — rien n'est connecté | une copie par jour, chiffrée dans votre navigateur avec vos 24 mots : illisible par nous comme par Google (§07) | Sauvegarde chiffrée, dans les paramètres |
| Partage d'une société | personne | trois rôles — propriétaire, administrateur, lecteur —, révocables à tout moment ; un lecteur ne peut rien écrire | menu de la société → Partager |
| Écriture par un cabinet | fermée | un cabinet lié voit vos comptes et ne peut rien y écrire tant que vous ne l'ouvrez pas. Ni le cabinet, ni notre clé d'administration ne peuvent l'ouvrir à votre place : la base refuse | Autoriser à écrire, dans Vos données |
| Agent automatique | désarmé | interrupteur séparé de celui du dessus : autoriser un humain à écrire n'arme aucun automate. Seul le propriétaire du compte peut l'armer ; n'importe qui peut le désarmer, y compris le cabinet qui se démet | sur confirmation du propriétaire |
| Assistant IA | désactivé | fonctionne avec votre clé, chez le fournisseur de votre choix, sur un résumé anonymisé que vous pouvez lire avant l'envoi — et il ne peut rien modifier (§06) | paramètres de l'assistant |
Ce qui est en place, sans que vous ayez à le demander
- Journal des accès à vos livres, et il vous est ouvert : chaque ouverture d'une comptabilité hébergée — par l'application, par notre connecteur, ou par notre clé d'administration — écrit une ligne qui dit qui, quand et par quel chemin. Vous la lisez dans Paramètres → Vos données. La table n'accepte ni modification ni suppression, pas même de notre part. Sa limite, dite franchement : un ordre SQL passé en administration directe de la base n'y laisse pas de trace, parce qu'une base de données ne déclenche rien sur une simple lecture.
- Une suppression de compte laisse une trace, même faite en direct dans la base : depuis le 9 septembre 2026, toute création, modification ou suppression d'un profil écrit une ligne qui dit quoi, quand, sur quel compte et sous quelle identité — y compris quand il n'y en a aucune, ce qui est justement la signature d'un ordre SQL passé en administration directe. Ce journal a été posé parce qu'un compte a disparu ce jour-là sans que nous puissions dire lequel, ni qui l'avait supprimé : nous l'écrivons plutôt que de le taire. Il ne se lit pas depuis l'application et il n'est modifiable par personne. Sa limite, la même que ci-dessus : il voit les écritures, pas les lectures.
- Double authentification par application (TOTP), en option, sur tout compte — Paramètres → Compte & identifiants. Une fois activée, le mot de passe seul n'ouvre plus rien : c'est la base qui refuse, pas seulement l'écran. Un jeton obtenu au seul mot de passe ne rend aucune ligne, y compris hors de l'application. Nous avons choisi une application d'authentification plutôt qu'un code par e-mail parce qu'elle calcule hors ligne, sans quota d'envoi et sans dépendre de votre boîte mail.
- Changer votre mot de passe exige l'ancien — depuis le 10 septembre 2026. Une session ouverte ne suffit plus : un appareil laissé déverrouillé, ou un jeton volé, ne donne pas le compte. Sa limite, dite franchement : cette vérification est celle de l'écran. Un jeton volé qui s'adresserait directement à notre base ne passe pas par lui — fermer cette porte-là demandera un code à usage unique, et ce n'est pas encore fait.
- Chiffrement de bout en bout des livres hébergés, si vous l'avez choisi (§01) : votre comptabilité, votre dénomination sociale et votre SIREN sont alors chiffrés dans votre navigateur (AES-256-GCM) avant d'être envoyés. La clé se dérive de votre mot de passe, qui ne quitte pas votre appareil depuis le 13 septembre 2026 : votre navigateur en tire une seconde valeur, distincte, et c'est elle seule que reçoit notre hébergeur d'authentification — elle ouvre le compte, pas la clé. Jusque-là, il recevait le mot de passe lui-même à chaque connexion, et aurait donc pu ouvrir la clé : c'est un défaut que nous avons trouvé en nous auditant, et fermé. Réinitialiser un mot de passe rend l'accès au compte, pas aux livres. En compte normal, rien de tout cela ne s'applique : c'est ce que vous avez retenu, et nous le disons plutôt que de le laisser deviner.
- Le passage d'un niveau à l'autre est à votre main, dans les deux sens. Chiffrer se fait à tout moment. Retirer le chiffrement aussi — la base ne l'accepte que d'un seul geste, complet, et venant du propriétaire des livres : ni un compte partagé, ni notre clé d'administration ne peuvent le déclencher.
- Code de récupération renouvelable — Paramètres → Compte & identifiants, contre votre mot de passe actuel. L'ancien code cesse d'ouvrir quoi que ce soit ; les sauvegardes déjà déposées restent, elles, liées à l'ancien.
- Une clé par société, indépendante du mot de passe : en changer n'oblige à rechiffrer aucune comptabilité, et permet de partager une société sans donner accès aux autres.
- Isolation entre comptes, appliquée par la base elle-même (et non par le code de l'application) : chaque requête est filtrée sur l'identité du demandeur. Testée dans les deux sens — un compte ne voit que ses sociétés et celles qui lui ont été explicitement partagées.
- Jetons tiers chiffrés (AES-256-GCM) avant stockage. Jamais renvoyés au navigateur.
- Tables les plus sensibles fermées à tout accès utilisateur : les jetons Google Drive et l'ancienne table gelée ne sont accessibles à aucun compte, quel qu'il soit.
- Accès partagé révocable, avec trois rôles distincts (propriétaire, administrateur, lecteur) ; un lecteur ne peut rien écrire.
- Retours d'authentification tiers vérifiés cryptographiquement (signature et jeton anti-rejeu) avant tout échange de jeton.
- Chiffrement au repos assuré par l'infrastructure de nos hébergeurs, et par le chiffrement de disque de votre machine si vous l'avez activé (FileVault, BitLocker).
- Aucun secret dans le code livré au navigateur, aucune clé d'administration côté client.
- Une liste fermée des destinations réseau de l'application web, depuis le 13 septembre 2026. Votre navigateur bloque toute requête vers une adresse qui n'y figure pas : notre base, Google (Drive et sa connexion), les deux services du §05 et les quatre fournisseurs d'IA. L'application refuse aussi d'être affichée dans la page d'un autre site. Vérifiable : c'est l'en-tête
Content-Security-Policydemethylen.app/accounting/. Chaque blocage est signalé par votre navigateur àmethylen.app/csp-rapport— c'est le relevé du §02. Sa limite : cette liste est servie par notre serveur, et nous pouvons la modifier. - Un code web vérifiable, depuis le 13 septembre 2026. À chaque version, l'empreinte SHA-256 de chaque fichier servi est publiée dans un dépôt public,
github.com/lbachelotcapitalb/methylen-empreintes. Le calcul est reproductible : deux constructions du même code rendent la même liste. Les scripts et feuilles de style chargés par la page portent leur propre empreinte, que le navigateur contrôle. Notre script de déploiement refuse de servir, sous un numéro déjà publié, un autre code. Ses limites : le code source reste privé — on vérifie que le code servi est celui publié, pas ce qu'il fait —, la page d'entrée et les modules chargés en cours de route ne portent pas d'empreinte, et l'application web ne fait pas la comparaison pour vous. - L'application installée refuse une mise à jour absente du journal public du même dépôt, même correctement signée.
- La base locale de votre navigateur, et les fichiers du coffre sur l'app installée, ne sont pas chiffrés par methylen. Ils sont protégés par votre système d'exploitation, pas par nous. Sur une machine partagée ou non chiffrée, ils sont lisibles par quiconque y a accès.
- Les jetons bancaires sont déchiffrables par notre serveur, par construction (§03).
- Un compte qui ne s'est pas reconnecté depuis le 13 septembre 2026 envoie une dernière fois son mot de passe à sa prochaine connexion, le temps de passer au nouveau format. Un appareil qui a déjà fait ce passage ne le renvoie plus jamais, et ce repli sera retiré quand tous les comptes l'auront fait.
- Le chiffrement de bout en bout protège vos données du serveur, pas de l'éditeur qui livre le code de l'application. Le seul modèle qui ferme cette porte est l'app installée sans compte, mise à jour par un paquet signé et inscrit au journal public — et elle n'a alors aucune synchronisation bancaire (§01).
- En compte normal, aucune de ces protections cryptographiques ne joue sur vos livres : notre clé d'administration les lit. C'est le choix que vous avez fait, il est réversible, et il est écrit en toutes lettres à l'écran avant d'être retenu.
09Boutiques Shopify
Pour les marchands qui connectent une boutique Shopify, methylen demande une seule autorisation : la lecture du solde et des versements Shopify Payments. L'autorisation de lecture des commandes — celle qui donne le nom, l'adresse et l'e-mail de vos clients finaux — a été retirée. Nous ne détenons donc aucune donnée personnelle de vos acheteurs.
Les trois demandes de conformité prévues par Shopify sont traitées automatiquement, et leur signature est vérifiée :
| Demande | Ce que nous faisons |
|---|---|
| Données d'un client de la boutique | accusé de réception : nous n'en détenons aucune |
| Effacement d'un client de la boutique | accusé de réception : rien à effacer |
| Effacement de la boutique | effacement réel de la connexion stockée et de son jeton |
| Désinstallation de l'application | même effacement |
10Ce qui va changer
Les écarts identifiés lors de nos audits du 1er août et du 9 septembre 2026, et ce que nous en faisons. Cette liste sera tenue à jour ; ce qui est livré passera en §08.
| Chantier | Pourquoi | État |
|---|---|---|
| Chiffrement de bout en bout des livres hébergés, avec une clé dérivée de votre mot de passe | pour que l'éditeur ne puisse plus lire une comptabilité hébergée. Contrepartie assumée : sans votre mot de passe ni votre code de récupération, personne ne pourra plus rien récupérer — nous non plus | fait le 2 août 2026 — livré et vérifié société par société : chaque comptabilité a été rouverte et comparée à l'octet près à son état d'avant chiffrement. Cette ligne passe en §08. |
| Le mot de passe ne quitte plus votre appareil | la clé de vos livres se dérivait du même mot de passe que celui envoyé à la connexion : notre hébergeur d'authentification aurait pu l'ouvrir. Trouvé par notre propre audit | fait le 13 septembre 2026 — le serveur ne reçoit plus qu'une valeur dérivée et, pour un compte passé à ce format, refuse le mot de passe lui-même : vérifié sur un compte d'essai. Les comptes pas encore reconnectés le font à leur prochaine connexion (§08). Même livraison : le code de 24 mots devient renouvelable |
| Écran de consentement explicite avant la première synchronisation | créer un compte ne doit pas être le geste implicite qui envoie vos livres | fait le 3 août 2026 — l'écran « Vos données » s'affiche à la création du compte, avant tout envoi, et rend les trois parcours de §01 comparables et choisissables. Un compte plus ancien se voit poser la même question à sa prochaine connexion |
| Niveau de sécurité choisi, et réversible | le chiffrement était le comportement, pas une décision : on ne pouvait ni le refuser ni revenir en arrière | fait le 3 août 2026 — chiffrer et retirer le chiffrement se font depuis Paramètres → Vos données. Le retour est borné par la base au seul propriétaire, en une écriture complète, et vérifié après coup en comparant l'empreinte du clair restitué |
| Suppression de l'ancienne table gelée | elle doublait inutilement la donnée exposée | fait le 2 août 2026 — la donnée en clair passe de 3,0 à 1,5 Mo |
| Expiration automatique des invitations non acceptées | ne pas conserver indéfiniment l'e-mail d'un tiers | fait le 2 août 2026 — 30 jours, puis la ligne est supprimée |
| Restriction du lien cabinet | un compte de type « comptable » pouvait se déclarer unilatéralement le cabinet d'un utilisateur et voir son adresse e-mail. Ses livres, eux, sont toujours restés inaccessibles — vérifié | fait le 2 août 2026 — le lien doit désormais être accepté |
| Activation de la vérification des mots de passe compromis | refuser à l'inscription un mot de passe déjà présent dans une fuite connue | fait autrement, le 10 septembre 2026 — l'option de notre hébergeur d'authentification est payante : c'est l'application web qui interroge la liste des fuites, sans jamais envoyer le mot de passe (§05). Un mot de passe trouvé est refusé à l'inscription, et doit être remplacé à la connexion. L'écran de connexion de l'application installée ne fait pas encore ce contrôle. Le plancher de 12 caractères est vérifié par l'application |
| Liste fermée des destinations réseau de l'application web | qu'un code injecté ne puisse rien envoyer ailleurs sans que votre navigateur le bloque | fait le 13 septembre 2026 — voir §08. Chaque blocage nous est signalé, et un contrôle quotidien vérifie que le signalement arrive |
| Code web vérifiable | « c'est nous qui livrons le code » restait invérifiable de l'extérieur | fait le 13 septembre 2026 — empreintes publiées à chaque version, voir §08. Reste privé : le code source lui-même |
| Journal des accès à vos livres, visible par vous | « nous pouvons lire une comptabilité en compte normal » était dit, mais rien n'enregistrait si nous l'avions fait | fait le 9 septembre 2026 — voir §08 |
| Confirmation obligatoire de l'adresse e-mail | on pouvait s'inscrire avec l'adresse d'un tiers sans jamais la confirmer | fait le 9 septembre 2026 |
| Suppression du compte en libre-service, avec le décompte de ce qui a été effacé | l'effacement passait par un e-mail et une promesse de 30 jours : licite, mais vous n'aviez aucun moyen de vérifier qu'il avait eu lieu | fait le 9 septembre 2026 — Paramètres → Données → Supprimer mon compte. Éprouvé sur des comptes jetables : après suppression, un balayage des 211 colonnes de la base susceptibles de porter une identité — la liste étant lue dans le catalogue de la base, jamais écrite à la main — ne trouve plus une seule ligne, e-mail des invitations compris. Le même balayage, joué juste avant, en trouvait 20 : c'est ce qui fait la différence entre « effacé » et « sonde aveugle » |
| Documents contractuels acceptés et horodatés | publier un contrat de sous-traitance ne le conclut pas | fait le 9 septembre 2026 — conditions d'utilisation, contrat de sous-traitance et mentions légales en ligne, acceptés à l'inscription, l'empreinte du texte signé conservée avec la date |
Une question, une demande d'effacement, une erreur repérée sur cette page : lbachelot@capitalb.fr.