Gestion des données

Cette page dit ce que methylen fait de vos données, y compris ce qui ne nous arrange pas. Elle décrit l'état réel du produit à la date ci-dessous, pas un objectif.

Mise à jour : 1er août 2026 · Éditeur : B CAPITAL · lbachelot@capitalb.fr

01Deux parcours, deux réponses

Tout ce qui suit dépend d'une seule chose : avez-vous créé un compte ? Le moteur comptable est le même dans les deux cas — c'est l'endroit où reposent vos livres qui change.

 Sans compteAvec un compte
Comment on y entre « essayer sans créer de compte » sur le web, ou l'app installée sur ordinateur « Commencer gratuitement », puis connexion
Où vivent vos livres la base locale de votre navigateur, ou un dossier de votre disque que vous choisissez votre machine et notre base de données, hébergée en Irlande
Ce que nous en recevons rien — aucune requête vers nos serveurs pendant la saisie, le rapprochement ou la clôture la totalité : écritures, comptes bancaires, bilan d'ouverture, dénomination sociale, SIREN, justificatifs référencés
Ce que ça vous apporte rien ne sort, mais rien ne se synchronise : une seule machine, et la sauvegarde est de votre ressort plusieurs appareils, partage avec un associé ou un cabinet, et vos données survivent à la perte de la machine
Ce qu'il faut savoir avant de créer un compte

Aujourd'hui, la synchronisation démarre dès la connexion, sans écran de confirmation supplémentaire. Il n'y a pas de bouton « envoyer au serveur » : se connecter est le geste. Nous ajoutons un écran explicite (§10) ; en attendant, c'est écrit ici plutôt que sous-entendu.

Deux adresses servent la même application : methylen.app/accounting/ et comptaleo.capitalb.fr. Sans compte, leurs bases locales sont séparées par le navigateur lui-même — ce que vous saisissez sur l'une n'apparaît pas sur l'autre. Avec un compte, les deux voient les mêmes données.

02Quelles données, pourquoi, base légale

DonnéePourquoiBase légaleQuand
Adresse e-mail, nom affiché identifier le compte, se connecter, réinitialiser le mot de passe exécution du contrat compte créé
Livres comptables — écritures, comptes bancaires, bilan d'ouverture, société (dénomination, SIREN), biens, prêts, titres, justificatifs référencés synchroniser entre vos appareils et permettre le partage exécution du contrat compte créé uniquement
Liens de partage : qui a accès à quelle société, avec quel rôle faire fonctionner le partage et sa révocation exécution du contrat partage utilisé
Invitation : l'adresse e-mail de la personne invitée lui ouvrir l'accès à son inscription intérêt légitime (vous l'invitez) invitation envoyée
Jeton d'accès bancaire, Shopify, Google Drive — chiffré aller chercher vos opérations sans vous les faire ressaisir consentement (vous branchez, vous débranchez) connexion établie
Identifiant client de paiement, statut d'abonnement facturation exécution du contrat abonnement souscrit — aucun à ce jour
Journaux techniques de la base : méthode, adresse appelée, identifiant du compte, type de navigateur diagnostic de panne et sécurité intérêt légitime chaque requête au serveur

Ce que nous ne collectons pas — et qui est vérifiable

  • Aucune mesure d'audience, aucun mouchard, aucun pixel, aucun cookie publicitaire. Pas de Google Analytics, pas de Sentry, pas de Plausible, rien. Les polices de caractères sont servies depuis notre propre serveur — aucun appel à un CDN ou à Google Fonts. Contrôlez-le vous-même : ouvrez l'onglet « Réseau » de votre navigateur sur ce site, toutes les requêtes pointent vers methylen.app.
  • Aucun journal d'accès sur le serveur web. Le serveur qui vous sert cette page et l'application n'enregistre ni votre adresse IP, ni votre navigateur, ni les pages visitées. Il n'y a pas de fichier de journal à conserver, à purger ou à réclamer.
  • Aucun fichier de données utilisateur sur ce serveur web : il ne sert que du code et des images.
  • Aucune donnée dans les journaux applicatifs. Nos fonctions serveur n'écrivent aucune trace de leur contenu : ni secret, ni montant, ni écriture.

03Ce que l'éditeur peut voir

C'est la question qui compte, et c'est celle sur laquelle il est le plus facile de mentir. Réponse directe :

ÉlémentLisible par l'éditeur ?Pourquoi
Vos livres, si vous n'avez pas de compte Non ils ne quittent jamais votre machine
Vos livres, si vous avez un compte Oui ils sont stockés en clair dans notre base ; la clé d'administration de la base permet de les lire
Votre adresse e-mail et votre nom affiché Oui c'est ce qui identifie le compte
Vos jetons bancaires, Shopify, Drive Oui, indirectement ils sont chiffrés, mais la clé de chiffrement est une variable de notre serveur — la synchronisation bancaire ne peut pas tourner dans votre navigateur, les banques le refusent
Vos mots de passe Non seule une empreinte irréversible est stockée, par notre hébergeur d'authentification
Les livres d'un autre utilisateur, depuis votre compte Non la base applique une règle d'isolation par ligne ; elle a été testée dans les deux sens, un compte ne voit que ses sociétés et celles qu'on lui a explicitement partagées
Ce que nous ne prétendrons pas

Nous ne dirons pas qu'il nous est techniquement impossible de lire une comptabilité hébergée. Ce serait faux tant que le chiffrement de bout en bout n'est pas livré (§10). Ce que nous pouvons dire aujourd'hui : nous ne le faisons pas, personne d'autre que l'éditeur n'en a la possibilité, et le seul moyen d'être certain que nous ne le puissions pas est d'utiliser methylen sans compte — c'est un choix pleinement supporté, pas un mode dégradé.

Sur les outils internes

L'éditeur utilise un connecteur qui pilote la comptabilité depuis un assistant. Ce connecteur se connecte avec un compte utilisateur ordinaire, pas avec une clé d'administration : il est soumis à la même règle d'isolation que l'application, et ne voit donc que les sociétés du compte qui l'utilise. Sur l'app installée sans compte, il lit le dossier de votre disque, et rien d'autre.

04Combien de temps on les garde

DonnéeConservation
Livres comptables hébergéstant que le compte existe. Effacement réel en base quand vous supprimez la société ou le compte — pas une corbeille, pas d'archivage. Seules subsistent les sauvegardes techniques de notre hébergeur de base de données, qui expirent d'elles-mêmes et ne sont jamais consultées
Compte et profil (e-mail, nom)tant que le compte existe
Invitation non acceptéejusqu'à son acceptation ou sa suppression par celui qui l'a émise. Pas encore d'expiration automatique — corrigé dans le lot §10
Jetons bancaires / Shopify / Drivejusqu'à la déconnexion, qui les efface. Un accord bancaire européen expire de lui-même au bout d'environ 90 jours et doit être renouvelé
Journaux techniques de la basedurée fixée par notre hébergeur de base de données selon la formule souscrite, courte (de l'ordre de la journée)
Journaux du serveur websans objet : il n'y en a pas
Données locales (sans compte)vous les gardez aussi longtemps que vous voulez ; les effacer est de votre ressort (vider le stockage du site, ou supprimer le dossier du coffre)
Une copie technique, supprimée

Le format de stockage a changé le 31 juillet 2026, et l'ancienne table était conservée comme filet de retour arrière — une seconde copie de vos livres, en clair. Elle a été supprimée le 2 août 2026, quatre semaines avant l'échéance que nous nous étions donnée, après vérification que chacune de ses sociétés existait bien dans la table courante dans une version au moins aussi récente. La donnée en clair que nous détenons a été divisée par deux.

05Sous-traitants et localisation

Rien n'est branché tant que vous ne le branchez pas. Les deux premières lignes sont les seules qui s'appliquent d'office à un compte ; toutes les autres dépendent d'une action de votre part.

PrestataireCe qu'il reçoitQuand
Supabase — base de données et authentificationcompte, e-mail, livres comptablesIrlande 🇮🇪 (UE)compte créé
Hetzner — hébergement du site et du code de l'apprien de personnel : il ne sert que des fichiersAllemagne 🇩🇪 (UE)toujours
Powens — agrégateur bancaire agréévos identifiants bancaires vont chez Powens, jamais chez nous ; nous ne recevons que les opérationsUEbanque connectée
Qonto, Mollielecture de vos opérations via la clé que vous fournissezUEsi connecté
Shopifydomaine de la boutique et solde des versements — aucune donnée de vos clients finauxÉtats-Unis 🇺🇸si connecté
PayPallecture de vos opérationsÉtats-Unis 🇺🇸si connecté
Google Driveles fichiers que vous y déposez. L'application ne voit que les fichiers qu'elle a elle-même créés, pas le reste de votre DriveÉtats-Unis 🇺🇸si connecté
Stripe — paiementvotre e-mail et l'identifiant de votre compteUE / États-Unis 🇺🇸aucun abonnement à ce jour

Les transferts hors Union européenne s'appuient sur les clauses contractuelles types et, pour les prestataires américains cités, sur le cadre Data Privacy Framework.

Deux tiers qui vous protègent

Powens est un agrégateur agréé : vos identifiants bancaires ne transitent jamais par methylen, vous vous authentifiez directement chez lui. Stripe, le jour où la facturation s'activera, portera seul les données de carte. Sur ces deux points sensibles, ce n'est pas nous qu'il faut croire sur parole — c'est un acteur régulé qui répond.

06L'assistant IA

L'assistant est désactivé par défaut et ne fonctionne qu'avec votre propre clé chez le fournisseur de votre choix (Anthropic, OpenAI, Mistral, Google). Aucune clé de l'éditeur n'est embarquée dans l'application : nous ne payons rien, nous ne voyons rien, et le contrat vous lie directement au fournisseur.

  • Ce qui part est un résumé anonymisé : noms, dénomination sociale, SIREN, IBAN, adresses et libellés bancaires bruts sont masqués ou remplacés par des étiquettes génériques (« Bien #1 », « Associé #1 »).
  • Un bouton vous montre le contexte exact envoyé, avant l'envoi.
  • L'assistant ne peut rien modifier : il n'a aucun accès en écriture à votre comptabilité.
  • Votre clé est rangée à part : elle n'est ni dans vos sauvegardes, ni synchronisée sur nos serveurs.
  • Mistral est hébergé dans l'UE ; les trois autres aux États-Unis.

07Vos droits, et comment les exercer

Le règlement européen vous donne un droit d'accès, de rectification, d'effacement, de portabilité, de limitation et d'opposition. Voici comment chacun s'exerce dans l'application, sans nous écrire et sans délai.

Accès et portabilité — récupérer tout, tout de suite

  1. Tout, dans un fichier : menu de la société, en haut → Exporter. C'est l'intégralité de vos données en JSON, lisible et réimportable par Importer.
  2. Au format comptable normalisé : onglet Banque → bouton FEC (Fichier des Écritures Comptables, art. A47 A-1 du LPF).
  3. Le dossier complet pour un cabinet : Paramètres → Exporter & outils → Pack cabinet (.zip) — FEC, journal et balance en CSV.

Ces exports sont produits par votre navigateur, immédiatement. Vous n'avez aucune demande à formuler et nous n'avons rien à traiter.

Rectification

Vos livres sont modifiables directement dans l'application — c'en est l'objet même. L'e-mail et le mot de passe se changent dans Paramètres → Compte & identifiants.

Effacement

  1. Une société : supprimez-la dans l'application. Sa ligne est effacée de notre base à la synchronisation qui suit — c'est un DELETE, pas une corbeille.
  2. Les connexions tierces : bouton Déconnecter sur chaque banque, boutique ou Drive. Le jeton stocké est détruit.
  3. Tout le compte : écrivez à lbachelot@capitalb.fr. Nous supprimons le compte, le profil et toutes les sociétés dont il est propriétaire, sous 30 jours et en pratique bien plus vite. Exportez d'abord : après, il n'y a rien à restaurer.
  4. Vos données locales (sans compte) : videz le stockage du site dans votre navigateur, ou supprimez le dossier du coffre sur l'app installée. Nous n'intervenons pas — nous n'y avons pas accès.

Limitation, opposition

Le moyen le plus radical et le plus immédiat est intégré au produit : utilisez methylen sans compte. Aucune donnée comptable ne nous parvient. Pour tout le reste, écrivez-nous.

Réclamation

Si notre réponse ne vous convient pas, vous pouvez saisir la CNIL.

08Sécurité : ce qui est en place

  • Isolation entre comptes, appliquée par la base elle-même (et non par le code de l'application) : chaque requête est filtrée sur l'identité du demandeur. Testée dans les deux sens — un compte ne voit que ses sociétés et celles qui lui ont été explicitement partagées.
  • Jetons tiers chiffrés (AES-256-GCM) avant stockage. Jamais renvoyés au navigateur.
  • Tables les plus sensibles fermées à tout accès utilisateur : les jetons Google Drive et l'ancienne table gelée ne sont accessibles à aucun compte, quel qu'il soit.
  • Accès partagé révocable, avec trois rôles distincts (propriétaire, administrateur, lecteur) ; un lecteur ne peut rien écrire.
  • Retours d'authentification tiers vérifiés cryptographiquement (signature et jeton anti-rejeu) avant tout échange de jeton.
  • Chiffrement au repos assuré par l'infrastructure de nos hébergeurs, et par le chiffrement de disque de votre machine si vous l'avez activé (FileVault, BitLocker).
  • Aucun secret dans le code livré au navigateur, aucune clé d'administration côté client.
Les limites, dites franchement
  • Les livres hébergés ne sont pas chiffrés de bout en bout : ils sont lisibles par l'administration de la base. C'est le chantier du §10.
  • La base locale de votre navigateur, et les fichiers du coffre sur l'app installée, ne sont pas chiffrés par methylen. Ils sont protégés par votre système d'exploitation, pas par nous. Sur une machine partagée ou non chiffrée, ils sont lisibles par quiconque y a accès.
  • Les jetons bancaires sont déchiffrables par notre serveur, par construction (§03).
  • Le chiffrement de bout en bout, quand il arrivera, protégera vos données du serveur, pas de l'éditeur qui livre le code de l'application. Le seul modèle qui ferme cette porte est l'app installée sans compte, mise à jour par un paquet signé.

09Boutiques Shopify

Pour les marchands qui connectent une boutique Shopify, methylen demande une seule autorisation : la lecture du solde et des versements Shopify Payments. L'autorisation de lecture des commandes — celle qui donne le nom, l'adresse et l'e-mail de vos clients finaux — a été retirée. Nous ne détenons donc aucune donnée personnelle de vos acheteurs.

Les trois demandes de conformité prévues par Shopify sont traitées automatiquement, et leur signature est vérifiée :

DemandeCe que nous faisons
Données d'un client de la boutiqueaccusé de réception : nous n'en détenons aucune
Effacement d'un client de la boutiqueaccusé de réception : rien à effacer
Effacement de la boutiqueeffacement réel de la connexion stockée et de son jeton
Désinstallation de l'applicationmême effacement

10Ce qui va changer

Les écarts identifiés lors de notre audit du 1er août 2026, et ce que nous en faisons. Cette liste sera tenue à jour ; ce qui est livré passera en §08.

ChantierPourquoiÉtat
Chiffrement de bout en bout des livres hébergés, avec une clé dérivée de votre mot de passepour que l'éditeur ne puisse plus lire une comptabilité hébergée. Contrepartie assumée : sans votre mot de passe ni votre code de récupération, personne ne pourra plus rien récupérer — nous non pluschiffré, ≈ 6,5 jours de travail, non démarré
Écran de consentement explicite avant la première synchronisationcréer un compte ne doit pas être le geste implicite qui envoie vos livresà faire
Suppression de l'ancienne table geléeelle doublait inutilement la donnée exposéefait le 2 août 2026 — la donnée en clair passe de 3,0 à 1,5 Mo
Expiration automatique des invitations non acceptéesne pas conserver indéfiniment l'e-mail d'un tiersà faire
Restriction du lien cabinetaujourd'hui, un compte de type « comptable » peut se déclarer unilatéralement le cabinet d'un utilisateur et voir son adresse e-mail. Ses livres, eux, restent inaccessibles — vérifiéà faire
Activation de la vérification des mots de passe compromisrefuser à l'inscription un mot de passe déjà présent dans une fuite connueà faire

Une question, une demande d'effacement, une erreur repérée sur cette page : lbachelot@capitalb.fr.