Gestion des données

Cette page dit ce que methylen fait de vos données, y compris ce qui ne nous arrange pas. Elle décrit l'état réel du produit à la date ci-dessous, pas un objectif.

Mise à jour : 13 septembre 2026 · Éditeur : B CAPITAL · lbachelot@capitalb.fr

Nous justifions que vos données sont sécurisées

Pas par une promesse : par un choix qui vous appartient. Trois façons de tenir vos livres, trois niveaux de protection — vous tranchez à la création du compte, puis à tout moment dans Paramètres → Vos données. Chacune est détaillée plus bas, avec ce qu'elle coûte.

Compte chiffré

Vous seul détenez la clé, comme pour un portefeuille de cryptomonnaie.

  • Vos livres sont chiffrés dans votre navigateur (AES-256-GCM) avant d'être envoyés : notre base n'en garde que des octets illisibles, dénomination et SIREN compris.
  • Votre mot de passe ne nous est pas envoyé : votre appareil en tire une valeur qui ouvre le compte, mais pas la clé de vos livres.
  • Un code de récupération de 24 mots, affiché une seule fois, comme une phrase de récupération de wallet — et renouvelable contre votre mot de passe si vous craignez qu'il ait été vu.
  • Rendre une société lisible à l'hébergeur — le seul geste qui retire cette protection — exige en plus un second code : celui de votre application d'authentification si vous l'avez activée — dans l'application comme par le connecteur IA —, sinon un code reçu par e-mail, ou vos 24 mots.
  • Sans lui, personne ne rouvre vos livres — nous non plus.
Compte normal

Le niveau courant du marché : c'est nous qui tenons vos identifiants.

  • Votre mot de passe n'est jamais stocké : notre hébergeur d'authentification n'en conserve qu'une empreinte irréversible.
  • Base et identifiants hébergés en Irlande 🇮🇪 (UE). Mot de passe oublié : un e-mail, et vous retrouvez tout.
  • Contrepartie assumée : dans ce mode, nous pouvons lire votre comptabilité.
Sans compte

Rien ne sort de chez vous.

  • Vos livres vivent dans la base locale de votre navigateur, ou dans un dossier de votre disque que vous choisissez.
  • Aucune requête vers nos serveurs pendant la saisie, le rapprochement ou la clôture.
  • En échange, aucune synchronisation bancaire : elle a besoin de nos serveurs.

Sur les deux parcours avec compte, la double authentification par application s'active en option depuis vos paramètres : le mot de passe seul n'ouvre alors plus rien, et c'est la base qui le refuse — §08.
Dans les trois cas, la sortie vous appartient : export complet en JSON, FEC et pack cabinet (.zip) sont produits par votre navigateur, immédiatement, sans rien nous demander — §07. Le détail des trois parcours : §01 · ce qui est en place côté sécurité : §08.

01Trois parcours, trois réponses

Tout ce qui suit dépend d'un choix que vous faites, à la création de votre compte puis à tout moment dans Paramètres → Vos données. Le moteur comptable est le même dans les trois cas — ce qui change, c'est où reposent vos livres, et qui peut les lire.

 Compte chiffréCompte normalSans compte
Comment on y entre « Commencer gratuitement », puis Compte chiffré « Commencer gratuitement », puis Compte normal « essayer sans créer de compte » sur le web, ou l'app installée sur ordinateur
Où vivent vos livres votre machine et notre base, hébergée en Irlande votre machine et notre base, hébergée en Irlande la base locale de votre navigateur, ou un dossier de votre disque que vous choisissez
Ce que nous pouvons en lire rien de comptable — des octets illisibles, dénomination et SIREN compris tout : écritures, comptes bancaires, bilan d'ouverture, dénomination, SIREN rien — aucune requête vers nos serveurs pendant la saisie, le rapprochement ou la clôture
Synchronisation bancaire, Shopify, PSP oui oui aucune — elle a besoin de nos serveurs, les banques refusant que ça tourne dans votre navigateur
Si vous oubliez votre mot de passe seul votre code de récupération (24 mots) rouvre vos livres. Nous ne pouvons rien pour vous un e-mail de réinitialisation, et vous retrouvez tout sans objet — il n'y a pas de compte
L'arbitrage, dit franchement

On lit souvent que l'application installée « protège mieux ». C'est vrai d'une seule de ses deux façons de fonctionner. L'app installée sait ouvrir un compte exactement comme le navigateur, et alors vos livres partent chez nous comme depuis le web. Elle ne vous met à l'abri de notre hébergement que dans son mode sans compte, où votre comptabilité vit dans un dossier de votre disque — et dans ce mode-là, il n'y a pas de synchronisation bancaire du tout. C'est un arbitrage, pas une supériorité : moins nous en recevons, moins nous pouvons faire pour vous.

Autre chose à savoir avant de créer un compte : la synchronisation démarre dès la connexion, sans bouton « envoyer au serveur ». Se connecter est le geste. Le choix ci-dessus vous est proposé avant que quoi que ce soit ne parte.

Une seule adresse sert l’application : methylen.app/accounting/. L’ancienne adresse comptaleo.capitalb.fr a été coupée le 10 août 2026. Sans compte, les données restent liées à l’adresse sur laquelle vous les avez saisies : ce qui avait été saisi sur l’ancienne adresse n’est plus atteignable depuis la nouvelle.

02Quelles données, pourquoi, base légale

DonnéePourquoiBase légaleQuand
Adresse e-mail, nom affiché identifier le compte, se connecter, réinitialiser le mot de passe exécution du contrat compte créé
Livres comptables — écritures, comptes bancaires, bilan d'ouverture, société (dénomination, SIREN), biens, prêts, titres, justificatifs référencés synchroniser entre vos appareils et permettre le partage exécution du contrat compte créé uniquement
Liens de partage : qui a accès à quelle société, avec quel rôle faire fonctionner le partage et sa révocation exécution du contrat partage utilisé
Invitation : l'adresse e-mail de la personne invitée lui ouvrir l'accès à son inscription intérêt légitime (vous l'invitez) invitation envoyée
Jeton d'accès bancaire, Shopify, Google Drive — chiffré aller chercher vos opérations sans vous les faire ressaisir consentement (vous branchez, vous débranchez) connexion établie
Identifiant client de paiement, statut d'abonnement facturation exécution du contrat abonnement souscrit — aucun à ce jour
Journaux techniques de l'infrastructure : méthode, adresse appelée, identifiant du compte, type de navigateur, adresse IP, code postal approximatif et empreinte technique du navigateur — ces trois derniers sont ajoutés par Cloudflare, le réseau placé devant notre hébergeur de base de données, pas par methylen — il est nommé au §05 diagnostic de panne et sécurité intérêt légitime chaque requête au serveur
Relevé des blocages de sécurité de l'application web : date, règle en cause, adresse bloquée sans ses paramètres, page de l'application, fichier et ligne, famille de navigateur (« Chrome », « Firefox »…). Ni adresse IP, ni compte, ni extrait de code détecter un code injecté ou une destination réseau non prévue (§08) intérêt légitime votre navigateur bloque une requête de l'application

Ce que nous ne collectons pas — et qui est vérifiable

  • Aucune mesure d'audience, aucun mouchard, aucun pixel, aucun cookie publicitaire. Pas de Google Analytics, pas de Sentry, pas de Plausible, rien. Les polices de caractères sont servies depuis notre propre serveur — aucun appel à un CDN ou à Google Fonts. Contrôlez-le vous-même : ouvrez l'onglet « Réseau » de votre navigateur sur ce site, toutes les requêtes pointent vers methylen.app. Dans l'application, la liste des destinations permises est fermée, et c'est votre navigateur qui l'applique (§08).
  • Aucun journal d'accès sur le serveur web. Le serveur qui vous sert cette page et l'application n'enregistre ni votre adresse IP, ni votre navigateur, ni les pages visitées. Le seul fichier qu'il écrit est le relevé des blocages de sécurité du tableau ci-dessus : il ne naît que d'un blocage, et ne porte ni adresse IP ni compte.
  • Aucune donnée comptable ni d'identité sur ce serveur web : il sert du code et des images, et ne garde que ce relevé.
  • Aucune donnée dans les journaux applicatifs. Nos fonctions serveur n'écrivent aucune trace de leur contenu : ni secret, ni montant, ni écriture.

03Ce que l'éditeur peut voir

C'est la question qui compte, et c'est celle sur laquelle il est le plus facile de mentir. Réponse directe :

ÉlémentLisible par l'éditeur ?Pourquoi
Vos livres, si vous n'avez pas de compte Non ils ne quittent jamais votre machine
Vos livres, compte chiffré Non ils sont chiffrés dans votre navigateur avant d'être envoyés, avec une clé que notre base ne détient pas ; la clé d'administration ne donne plus que des octets illisibles — votre dénomination et votre SIREN compris
Vos livres, compte normal Oui c'est le sens même de ce choix : écritures, dénomination et SIREN sont stockés en clair, et notre clé d'administration les lit. Vous pouvez passer au chiffrement à tout moment depuis Paramètres → Vos données
Votre adresse e-mail et votre nom affiché Oui c'est ce qui identifie le compte
Vos jetons bancaires, Shopify, Drive Oui, indirectement ils sont chiffrés, mais la clé de chiffrement est une variable de notre serveur — la synchronisation bancaire ne peut pas tourner dans votre navigateur, les banques le refusent
Vos mots de passe Non votre appareil n'envoie qu'une valeur qu'il en tire, et notre hébergeur d'authentification n'en garde qu'une empreinte irréversible. Exception : un compte pas encore passé à ce format envoie son mot de passe une dernière fois (§08)
Les livres d'un autre utilisateur, depuis votre compte Non la base applique une règle d'isolation par ligne ; elle a été testée dans les deux sens, un compte ne voit que ses sociétés et celles qu'on lui a explicitement partagées
Ce que nous ne prétendrons pas

Le chiffrement de bout en bout est livré, et il est à votre main (§01) : si vous l'avez retenu, nous ne pouvons plus lire vos livres, et ce n'est plus une promesse de conduite mais une propriété technique. Ce qui ne change pas, quel que soit votre choix : nous continuons de voir qui vous êtes, quand vous travaillez et avec qui vous partagez (§08), vos jetons bancaires restent déchiffrables par notre serveur, et c'est nous qui vous livrons le code de l'application — une version future pourrait capter votre clé au moment où vous la tapez. Depuis le 13 septembre 2026, l'empreinte de chaque version publiée est déposée dans un dépôt public (§08) : un code servi différent devient détectable, pas impossible — et c'est à quelqu'un de comparer, l'application web ne le fait pas pour vous. Se protéger vraiment de ça demande l'application installée, qui refuse toute mise à jour non signée ou absente de ce journal public. Le seul moyen d'être certain que vos livres ne nous parviennent jamais reste de les garder sans compte — c'est un choix pleinement supporté, pas un mode dégradé.

Enfin, un compte créé avant le 3 août 2026 se voit poser la question à sa prochaine connexion. Tant qu'il n'a pas répondu, ses comptabilités restent dans l'état où il les a laissées : nous ne chiffrons plus rien à sa place.

Sur les outils internes

L'éditeur utilise un connecteur qui pilote la comptabilité depuis un assistant. Ce connecteur se connecte avec un compte utilisateur ordinaire, pas avec une clé d'administration : il est soumis à la même règle d'isolation que l'application, et ne voit donc que les sociétés du compte qui l'utilise. Sur l'app installée sans compte, il lit le dossier de votre disque, et rien d'autre.

04Combien de temps on les garde

DonnéeConservation
Livres comptables hébergéstant que le compte existe. Effacement réel en base quand vous supprimez la société ou le compte — pas une corbeille, pas d'archivage. Seules subsistent les sauvegardes techniques de notre hébergeur de base de données, qui expirent d'elles-mêmes et ne sont jamais consultées
Compte et profil (e-mail, nom)tant que le compte existe
Invitation non acceptée30 jours, puis la ligne — et l'adresse e-mail qu'elle porte — est supprimée. En place depuis le 2 août 2026, et éprouvé dans les deux sens : une invitation de 31 jours n'ouvre plus rien et disparaît, une invitation fraîche fonctionne
Jetons bancaires / Shopify / Drivejusqu'à la déconnexion, qui les efface. Un accord bancaire européen expire de lui-même au bout d'environ 90 jours et doit être renouvelé
Journaux techniques de l'infrastructureau moins 90 jours — mesuré le 09/09/2026, et non plus estimé : cette page annonçait « de l'ordre de la journée », c'était faux, et faux dans le sens qui aggrave. La durée est fixée par notre hébergeur, pas par nous. Nous n'annonçons pas de plafond : notre outil d'interrogation ne remonte pas au-delà de 90 jours, et une limite d'outil n'est pas une durée de conservation — c'est précisément l'erreur qui avait produit la phrase précédente
Journal des accès à vos livresconservé sans limite, et consultable par vous dans Paramètres → Vos données. C'est une trace : elle ne s'efface pas, pas même par nous
Journal des suppressions de comptel'événement (quand, quelle opération, par qui) est conservé sans limite — c'est une trace, elle ne s'efface pas. Le contenu identifiant qui l'accompagne (e-mail, nom) est effacé au bout de 12 mois, automatiquement, la ligne restant en place et portant la date de cet effacement. Ces 12 mois sont calés sur la durée pendant laquelle quelqu'un peut encore demander ce qu'est devenu son compte, pas sur le délai d'effacement lui-même
Journaux d'accès du serveur websans objet : il n'y en a pas
Relevé des blocages de sécurité30 jours, puis la ligne est effacée par le service qui l'écrit, qui repasse toutes les heures. Un contrôle quotidien nous alerte si une ligne plus ancienne subsiste
Données locales (sans compte)vous les gardez aussi longtemps que vous voulez ; les effacer est de votre ressort (vider le stockage du site, ou supprimer le dossier du coffre)
Une copie technique, supprimée

Le format de stockage a changé le 31 juillet 2026, et l'ancienne table était conservée comme filet de retour arrière — une seconde copie de vos livres, en clair. Elle a été supprimée le 2 août 2026, quatre semaines avant l'échéance que nous nous étions donnée, après vérification que chacune de ses sociétés existait bien dans la table courante dans une version au moins aussi récente. La donnée en clair que nous détenons a été divisée par deux.

05Sous-traitants et localisation

Rien n'est branché tant que vous ne le branchez pas. Les quatre premières lignes sont les seules qui s'appliquent d'office à un compte ; toutes les autres dépendent d'une action de votre part.

PrestataireCe qu'il reçoitOùQuand
Supabase — base de données et authentificationcompte, e-mail, livres comptablesIrlande 🇮🇪 (UE)compte créé
Hetzner — hébergement du site et du code de l'appaucune donnée comptable ni d'identité : il sert les fichiers, et garde le relevé des blocages de sécurité (§02), sans adresse IPAllemagne 🇩🇪 (UE)toujours
Cloudflare — réseau placé devant la base de donnéesl'adresse IP de chaque requête, le code postal approximatif, la région, l'opérateur et une empreinte technique du navigateur. Aucune donnée comptable : le contenu lui est chiffré en transit. Ces journaux sont ceux du §04, conservés au moins 90 joursÉtats-Unis 🇺🇸 (réseau mondial)compte créé
Resend — envoi des e-mailsvotre adresse e-mail et le message lui-même : lien de confirmation, code à 6 chiffres, réinitialisation du mot de passe, invitation. Aucune donnée comptableÉtats-Unis 🇺🇸 — Plus Five Five, Inc., San Franciscocompte créé
Powens — agrégateur bancaire agréévos identifiants bancaires vont chez Powens, jamais chez nous ; nous ne recevons que les opérationsUEbanque connectée
Qonto, Mollielecture de vos opérations via la clé que vous fournissezUEsi connecté
Shopifydomaine de la boutique et solde des versements — aucune donnée de vos clients finauxIrlande 🇮🇪 — Shopify International Ltd., avec des traitements possibles au Canadasi connecté
PayPallecture de vos opérationsÉtats-Unis 🇺🇸si connecté
Google Driveles fichiers que vous y déposez. L'application ne voit que les fichiers qu'elle a elle-même créés, pas le reste de votre DriveÉtats-Unis 🇺🇸si connecté
Stripe — paiementvotre e-mail et l'identifiant de votre compteUE / États-Unis 🇺🇸aucun abonnement à ce jour

Les transferts hors Union européenne s'appuient sur les clauses contractuelles types. Le cadre Data Privacy Framework ne couvre pas tout le monde : vérifié le 10 septembre 2026 — le 13 pour Resend — sur la liste officielle du département du Commerce des États-Unis, prestataire par prestataire, et non plus repris de leurs annonces.

PrestataireAu Data Privacy Framework ?Sur quoi le transfert s'appuie alors
Google LLCOui, actifle cadre lui-même
Stripe, LLCOui, actifle cadre lui-même — aucun abonnement à ce jour
Cloudflare, Inc.Oui, actifle cadre lui-même
Resend (Plus Five Five, Inc.)Oui, actif — renouvellement en cours d'examenle cadre lui-même
ShopifyNonson contrat, que nous avons archivé, est conclu avec Shopify International Ltd. (Irlande) et s'appuie sur les clauses contractuelles types et sur la décision d'adéquation de la Commission européenne pour le Canada
PayPalNonvous le branchez avec votre propre clé : il répond de sa propre réglementation, il n'agit pas pour notre compte
SupabaseNonvos données restent en Irlande ; les clauses contractuelles types sont annoncées dans son contrat, que nous avons archivé
Un engagement que nous n'avons pas tenu

Notre contrat de sous-traitance promet d'annoncer tout nouveau prestataire avant qu'il ne serve. Resend envoyait déjà nos e-mails quand il a été ajouté à cette liste, le 13 septembre 2026 : l'annonce préalable n'a pas été faite. Si vous vous y opposez, écrivez-nous — et la voie de sortie reste la même : exporter, puis supprimer le compte (§07).

Le contrôle sait dire non : sur les sept recherches, quatre rendent une fiche et trois n'en rendent aucune. Une liste où tout le monde serait « certifié » ne prouverait rien.

Ce que votre navigateur appelle directement

Ces services ne travaillent pas pour nous : l'application web les interroge depuis votre navigateur, sans passer par nos serveurs. Comme toute requête, chacun voit votre adresse IP. Ce sont, avec la base et Google, les seules destinations que la liste fermée du §08 autorise.

ServiceCe qui partQuand
api.pwnedpasswords.com — liste des mots de passe publiés dans des fuitesles 5 premiers caractères de l'empreinte SHA-1 de votre mot de passe, jamais le mot de passe. La comparaison se fait chez vousinscription, connexion, changement de mot de passe
recherche-entreprises.api.gouv.fr — annuaire public de l'Étatle SIREN ou le nom de société que vous tapezrecherche d'une société
Anthropic, OpenAI, Mistral, Googlele résumé anonymisé du §06, avec votre cléassistant IA activé
Deux tiers qui vous protègent

Powens est un agrégateur agréé : vos identifiants bancaires ne transitent jamais par methylen, vous vous authentifiez directement chez lui. Stripe, le jour où la facturation s'activera, portera seul les données de carte. Sur ces deux points sensibles, ce n'est pas nous qu'il faut croire sur parole — c'est un acteur régulé qui répond.

06L'assistant IA

L'assistant est désactivé par défaut et ne fonctionne qu'avec votre propre clé chez le fournisseur de votre choix (Anthropic, OpenAI, Mistral, Google). Aucune clé de l'éditeur n'est embarquée dans l'application : nous ne payons rien, nous ne voyons rien, et le contrat vous lie directement au fournisseur.

  • Ce qui part est un résumé anonymisé : noms, dénomination sociale, SIREN, IBAN, adresses et libellés bancaires bruts sont masqués ou remplacés par des étiquettes génériques (« Bien #1 », « Associé #1 »).
  • Un bouton vous montre le contexte exact envoyé, avant l'envoi.
  • L'assistant ne peut rien modifier : il n'a aucun accès en écriture à votre comptabilité.
  • Votre clé est rangée à part : elle n'est ni dans vos sauvegardes, ni synchronisée sur nos serveurs.
  • Mistral est hébergé dans l'UE ; les trois autres aux États-Unis.

07Vos droits, et comment les exercer

Le règlement européen vous donne un droit d'accès, de rectification, d'effacement, de portabilité, de limitation et d'opposition. Voici comment chacun s'exerce dans l'application, sans nous écrire et sans délai.

Accès et portabilité — récupérer tout, tout de suite

  1. Tout, dans un fichier : menu de la société, en haut → Exporter. C'est l'intégralité de vos données en JSON, lisible et réimportable par Importer.
  2. Au format comptable normalisé : onglet Banque → bouton FEC (Fichier des Écritures Comptables, art. A47 A-1 du LPF).
  3. Le dossier complet pour un cabinet : Paramètres → Exporter & outils → Pack cabinet (.zip) — FEC, journal et balance en CSV.

Ces exports sont produits par votre navigateur, immédiatement. Vous n'avez aucune demande à formuler et nous n'avons rien à traiter.

La sauvegarde automatique sur votre Drive — chiffrée avant de partir

Si vous connectez Google Drive, l'application y dépose une sauvegarde par jour dans methylen/Sauvegardes chiffrées/. Elle est chiffrée dans votre navigateur, avant l'envoi : le fichier posé sur votre Drive est illisible pour nous, et le dossier ne porte le nom d'aucune de vos sociétés.

  • La clé est celle de votre code de récupération — les 24 mots affichés une seule fois. Il ouvre votre compte et vos sauvegardes : un seul secret à garder.
  • Nous ne pouvons pas les ouvrir, alors même que le jeton d'accès à votre Drive est stocké chez nous : c'est précisément pourquoi elles sont chiffrées côté navigateur.
  • Pour restaurer : Importer, puis vos 24 mots. Un compte neuf suffit — la sauvegarde ne dépend pas de l'ancien.
  • Sans le code, personne ne rouvre ces fichiers, nous non plus. L'export JSON en clair ci-dessus reste votre porte de sortie, et c'est vous qui choisissez où il atterrit.

Rectification

Vos livres sont modifiables directement dans l'application — c'en est l'objet même. L'e-mail et le mot de passe se changent dans Paramètres → Compte & identifiants.

Effacement

  1. Une société : supprimez-la dans l'application. Sa ligne est effacée de notre base à la synchronisation qui suit — c'est un DELETE, pas une corbeille.
  2. Les connexions tierces : bouton Déconnecter sur chaque banque, boutique ou Drive. Le jeton stocké est détruit.
  3. Tout le compte : dans l'application, Paramètres → Données → Supprimer mon compte. L'écran vous montre d'abord ce qui va partir — compté dans la base, pas promis —, y compris le nombre de personnes qui perdront l'accès aux sociétés que vous partagez. L'effacement est immédiat : le compte, le profil, les sociétés dont vous êtes propriétaire, les jetons bancaires et Drive, les consentements et les clés partent en une seule opération, et vous recevez le décompte table par table de ce qui a été effacé. Il n'y a ni corbeille ni délai. Exportez d'abord : après, il n'y a rien à restaurer. Seules subsistent les sauvegardes techniques de notre hébergeur, qui expirent d'elles-mêmes.
  4. Vos données locales (sans compte) : videz le stockage du site dans votre navigateur, ou supprimez le dossier du coffre sur l'app installée. Nous n'intervenons pas — nous n'y avons pas accès.

Limitation, opposition

Le moyen le plus radical et le plus immédiat est intégré au produit : utilisez methylen sans compte. Aucune donnée comptable ne nous parvient. Pour tout le reste, écrivez-nous.

Réclamation

Si notre réponse ne vous convient pas, vous pouvez saisir la CNIL.

08Sécurité : ce qui est en place

Ce que vous pouvez régler — et ce que ça change

Aucun de ces réglages n'est imposé, et aucun ne peut être ouvert à votre place. Chacun dit son état par défaut : c'est celui que vous avez tant que vous n'avez rien décidé.

RéglagePar défautCe que ça changeOù
Où vivent vos livresrien par défaut : la question vous est posée avant le premier envoiles trois parcours du §01 — sans compte, compte normal, compte chiffré. C'est le réglage qui commande tous les autresParamètres → Vos données
Double authentification (TOTP)désactivéele mot de passe seul n'ouvre plus rien, et c'est la base qui refuse — pas seulement l'écranParamètres → Compte & identifiants
Chiffrement, société par sociétésuit le parcours retenuune clé par société : vous pouvez en chiffrer une et pas l'autre, et en partager une sans donner accès aux autres. Réversible dans les deux sens, par le propriétaire seulParamètres → Vos données
Sauvegarde quotidienne sur votre Driveaucune — rien n'est connectéune copie par jour, chiffrée dans votre navigateur avec vos 24 mots : illisible par nous comme par Google (§07)Sauvegarde chiffrée, dans les paramètres
Partage d'une sociétépersonnetrois rôles — propriétaire, administrateur, lecteur —, révocables à tout moment ; un lecteur ne peut rien écriremenu de la société → Partager
Écriture par un cabinetferméeun cabinet lié voit vos comptes et ne peut rien y écrire tant que vous ne l'ouvrez pas. Ni le cabinet, ni notre clé d'administration ne peuvent l'ouvrir à votre place : la base refuseAutoriser à écrire, dans Vos données
Agent automatiquedésarméinterrupteur séparé de celui du dessus : autoriser un humain à écrire n'arme aucun automate. Seul le propriétaire du compte peut l'armer ; n'importe qui peut le désarmer, y compris le cabinet qui se démetsur confirmation du propriétaire
Assistant IAdésactivéfonctionne avec votre clé, chez le fournisseur de votre choix, sur un résumé anonymisé que vous pouvez lire avant l'envoi — et il ne peut rien modifier (§06)paramètres de l'assistant

Ce qui est en place, sans que vous ayez à le demander

  • Journal des accès à vos livres, et il vous est ouvert : chaque ouverture d'une comptabilité hébergée — par l'application, par notre connecteur, ou par notre clé d'administration — écrit une ligne qui dit qui, quand et par quel chemin. Vous la lisez dans Paramètres → Vos données. La table n'accepte ni modification ni suppression, pas même de notre part. Sa limite, dite franchement : un ordre SQL passé en administration directe de la base n'y laisse pas de trace, parce qu'une base de données ne déclenche rien sur une simple lecture.
  • Une suppression de compte laisse une trace, même faite en direct dans la base : depuis le 9 septembre 2026, toute création, modification ou suppression d'un profil écrit une ligne qui dit quoi, quand, sur quel compte et sous quelle identité — y compris quand il n'y en a aucune, ce qui est justement la signature d'un ordre SQL passé en administration directe. Ce journal a été posé parce qu'un compte a disparu ce jour-là sans que nous puissions dire lequel, ni qui l'avait supprimé : nous l'écrivons plutôt que de le taire. Il ne se lit pas depuis l'application et il n'est modifiable par personne. Sa limite, la même que ci-dessus : il voit les écritures, pas les lectures.
  • Double authentification par application (TOTP), en option, sur tout compte — Paramètres → Compte & identifiants. Une fois activée, le mot de passe seul n'ouvre plus rien : c'est la base qui refuse, pas seulement l'écran. Un jeton obtenu au seul mot de passe ne rend aucune ligne, y compris hors de l'application. Nous avons choisi une application d'authentification plutôt qu'un code par e-mail parce qu'elle calcule hors ligne, sans quota d'envoi et sans dépendre de votre boîte mail.
  • Changer votre mot de passe exige l'ancien — depuis le 10 septembre 2026. Une session ouverte ne suffit plus : un appareil laissé déverrouillé, ou un jeton volé, ne donne pas le compte. Sa limite, dite franchement : cette vérification est celle de l'écran. Un jeton volé qui s'adresserait directement à notre base ne passe pas par lui — fermer cette porte-là demandera un code à usage unique, et ce n'est pas encore fait.
  • Chiffrement de bout en bout des livres hébergés, si vous l'avez choisi (§01) : votre comptabilité, votre dénomination sociale et votre SIREN sont alors chiffrés dans votre navigateur (AES-256-GCM) avant d'être envoyés. La clé se dérive de votre mot de passe, qui ne quitte pas votre appareil depuis le 13 septembre 2026 : votre navigateur en tire une seconde valeur, distincte, et c'est elle seule que reçoit notre hébergeur d'authentification — elle ouvre le compte, pas la clé. Jusque-là, il recevait le mot de passe lui-même à chaque connexion, et aurait donc pu ouvrir la clé : c'est un défaut que nous avons trouvé en nous auditant, et fermé. Réinitialiser un mot de passe rend l'accès au compte, pas aux livres. En compte normal, rien de tout cela ne s'applique : c'est ce que vous avez retenu, et nous le disons plutôt que de le laisser deviner.
  • Le passage d'un niveau à l'autre est à votre main, dans les deux sens. Chiffrer se fait à tout moment. Retirer le chiffrement aussi — la base ne l'accepte que d'un seul geste, complet, et venant du propriétaire des livres : ni un compte partagé, ni notre clé d'administration ne peuvent le déclencher.
  • Code de récupération renouvelable — Paramètres → Compte & identifiants, contre votre mot de passe actuel. L'ancien code cesse d'ouvrir quoi que ce soit ; les sauvegardes déjà déposées restent, elles, liées à l'ancien.
  • Une clé par société, indépendante du mot de passe : en changer n'oblige à rechiffrer aucune comptabilité, et permet de partager une société sans donner accès aux autres.
  • Isolation entre comptes, appliquée par la base elle-même (et non par le code de l'application) : chaque requête est filtrée sur l'identité du demandeur. Testée dans les deux sens — un compte ne voit que ses sociétés et celles qui lui ont été explicitement partagées.
  • Jetons tiers chiffrés (AES-256-GCM) avant stockage. Jamais renvoyés au navigateur.
  • Tables les plus sensibles fermées à tout accès utilisateur : les jetons Google Drive et l'ancienne table gelée ne sont accessibles à aucun compte, quel qu'il soit.
  • Accès partagé révocable, avec trois rôles distincts (propriétaire, administrateur, lecteur) ; un lecteur ne peut rien écrire.
  • Retours d'authentification tiers vérifiés cryptographiquement (signature et jeton anti-rejeu) avant tout échange de jeton.
  • Chiffrement au repos assuré par l'infrastructure de nos hébergeurs, et par le chiffrement de disque de votre machine si vous l'avez activé (FileVault, BitLocker).
  • Aucun secret dans le code livré au navigateur, aucune clé d'administration côté client.
  • Une liste fermée des destinations réseau de l'application web, depuis le 13 septembre 2026. Votre navigateur bloque toute requête vers une adresse qui n'y figure pas : notre base, Google (Drive et sa connexion), les deux services du §05 et les quatre fournisseurs d'IA. L'application refuse aussi d'être affichée dans la page d'un autre site. Vérifiable : c'est l'en-tête Content-Security-Policy de methylen.app/accounting/. Chaque blocage est signalé par votre navigateur à methylen.app/csp-rapport — c'est le relevé du §02. Sa limite : cette liste est servie par notre serveur, et nous pouvons la modifier.
  • Un code web vérifiable, depuis le 13 septembre 2026. À chaque version, l'empreinte SHA-256 de chaque fichier servi est publiée dans un dépôt public, github.com/lbachelotcapitalb/methylen-empreintes. Le calcul est reproductible : deux constructions du même code rendent la même liste. Les scripts et feuilles de style chargés par la page portent leur propre empreinte, que le navigateur contrôle. Notre script de déploiement refuse de servir, sous un numéro déjà publié, un autre code. Ses limites : le code source reste privé — on vérifie que le code servi est celui publié, pas ce qu'il fait —, la page d'entrée et les modules chargés en cours de route ne portent pas d'empreinte, et l'application web ne fait pas la comparaison pour vous.
  • L'application installée refuse une mise à jour absente du journal public du même dépôt, même correctement signée.
Les limites, dites franchement
  • La base locale de votre navigateur, et les fichiers du coffre sur l'app installée, ne sont pas chiffrés par methylen. Ils sont protégés par votre système d'exploitation, pas par nous. Sur une machine partagée ou non chiffrée, ils sont lisibles par quiconque y a accès.
  • Les jetons bancaires sont déchiffrables par notre serveur, par construction (§03).
  • Un compte qui ne s'est pas reconnecté depuis le 13 septembre 2026 envoie une dernière fois son mot de passe à sa prochaine connexion, le temps de passer au nouveau format. Un appareil qui a déjà fait ce passage ne le renvoie plus jamais, et ce repli sera retiré quand tous les comptes l'auront fait.
  • Le chiffrement de bout en bout protège vos données du serveur, pas de l'éditeur qui livre le code de l'application. Le seul modèle qui ferme cette porte est l'app installée sans compte, mise à jour par un paquet signé et inscrit au journal public — et elle n'a alors aucune synchronisation bancaire (§01).
  • En compte normal, aucune de ces protections cryptographiques ne joue sur vos livres : notre clé d'administration les lit. C'est le choix que vous avez fait, il est réversible, et il est écrit en toutes lettres à l'écran avant d'être retenu.

09Boutiques Shopify

Pour les marchands qui connectent une boutique Shopify, methylen demande une seule autorisation : la lecture du solde et des versements Shopify Payments. L'autorisation de lecture des commandes — celle qui donne le nom, l'adresse et l'e-mail de vos clients finaux — a été retirée. Nous ne détenons donc aucune donnée personnelle de vos acheteurs.

Les trois demandes de conformité prévues par Shopify sont traitées automatiquement, et leur signature est vérifiée :

DemandeCe que nous faisons
Données d'un client de la boutiqueaccusé de réception : nous n'en détenons aucune
Effacement d'un client de la boutiqueaccusé de réception : rien à effacer
Effacement de la boutiqueeffacement réel de la connexion stockée et de son jeton
Désinstallation de l'applicationmême effacement

10Ce qui va changer

Les écarts identifiés lors de nos audits du 1er août et du 9 septembre 2026, et ce que nous en faisons. Cette liste sera tenue à jour ; ce qui est livré passera en §08.

ChantierPourquoiÉtat
Chiffrement de bout en bout des livres hébergés, avec une clé dérivée de votre mot de passepour que l'éditeur ne puisse plus lire une comptabilité hébergée. Contrepartie assumée : sans votre mot de passe ni votre code de récupération, personne ne pourra plus rien récupérer — nous non plusfait le 2 août 2026 — livré et vérifié société par société : chaque comptabilité a été rouverte et comparée à l'octet près à son état d'avant chiffrement. Cette ligne passe en §08.
Le mot de passe ne quitte plus votre appareilla clé de vos livres se dérivait du même mot de passe que celui envoyé à la connexion : notre hébergeur d'authentification aurait pu l'ouvrir. Trouvé par notre propre auditfait le 13 septembre 2026 — le serveur ne reçoit plus qu'une valeur dérivée et, pour un compte passé à ce format, refuse le mot de passe lui-même : vérifié sur un compte d'essai. Les comptes pas encore reconnectés le font à leur prochaine connexion (§08). Même livraison : le code de 24 mots devient renouvelable
Écran de consentement explicite avant la première synchronisationcréer un compte ne doit pas être le geste implicite qui envoie vos livresfait le 3 août 2026 — l'écran « Vos données » s'affiche à la création du compte, avant tout envoi, et rend les trois parcours de §01 comparables et choisissables. Un compte plus ancien se voit poser la même question à sa prochaine connexion
Niveau de sécurité choisi, et réversiblele chiffrement était le comportement, pas une décision : on ne pouvait ni le refuser ni revenir en arrièrefait le 3 août 2026 — chiffrer et retirer le chiffrement se font depuis Paramètres → Vos données. Le retour est borné par la base au seul propriétaire, en une écriture complète, et vérifié après coup en comparant l'empreinte du clair restitué
Suppression de l'ancienne table geléeelle doublait inutilement la donnée exposéefait le 2 août 2026 — la donnée en clair passe de 3,0 à 1,5 Mo
Expiration automatique des invitations non acceptéesne pas conserver indéfiniment l'e-mail d'un tiersfait le 2 août 2026 — 30 jours, puis la ligne est supprimée
Restriction du lien cabinetun compte de type « comptable » pouvait se déclarer unilatéralement le cabinet d'un utilisateur et voir son adresse e-mail. Ses livres, eux, sont toujours restés inaccessibles — vérifiéfait le 2 août 2026 — le lien doit désormais être accepté
Activation de la vérification des mots de passe compromisrefuser à l'inscription un mot de passe déjà présent dans une fuite connuefait autrement, le 10 septembre 2026 — l'option de notre hébergeur d'authentification est payante : c'est l'application web qui interroge la liste des fuites, sans jamais envoyer le mot de passe (§05). Un mot de passe trouvé est refusé à l'inscription, et doit être remplacé à la connexion. L'écran de connexion de l'application installée ne fait pas encore ce contrôle. Le plancher de 12 caractères est vérifié par l'application
Liste fermée des destinations réseau de l'application webqu'un code injecté ne puisse rien envoyer ailleurs sans que votre navigateur le bloquefait le 13 septembre 2026 — voir §08. Chaque blocage nous est signalé, et un contrôle quotidien vérifie que le signalement arrive
Code web vérifiable« c'est nous qui livrons le code » restait invérifiable de l'extérieurfait le 13 septembre 2026 — empreintes publiées à chaque version, voir §08. Reste privé : le code source lui-même
Journal des accès à vos livres, visible par vous« nous pouvons lire une comptabilité en compte normal » était dit, mais rien n'enregistrait si nous l'avions faitfait le 9 septembre 2026 — voir §08
Confirmation obligatoire de l'adresse e-mailon pouvait s'inscrire avec l'adresse d'un tiers sans jamais la confirmerfait le 9 septembre 2026
Suppression du compte en libre-service, avec le décompte de ce qui a été effacél'effacement passait par un e-mail et une promesse de 30 jours : licite, mais vous n'aviez aucun moyen de vérifier qu'il avait eu lieufait le 9 septembre 2026 — Paramètres → Données → Supprimer mon compte. Éprouvé sur des comptes jetables : après suppression, un balayage des 211 colonnes de la base susceptibles de porter une identité — la liste étant lue dans le catalogue de la base, jamais écrite à la main — ne trouve plus une seule ligne, e-mail des invitations compris. Le même balayage, joué juste avant, en trouvait 20 : c'est ce qui fait la différence entre « effacé » et « sonde aveugle »
Documents contractuels acceptés et horodatéspublier un contrat de sous-traitance ne le conclut pasfait le 9 septembre 2026 — conditions d'utilisation, contrat de sous-traitance et mentions légales en ligne, acceptés à l'inscription, l'empreinte du texte signé conservée avec la date

Une question, une demande d'effacement, une erreur repérée sur cette page : lbachelot@capitalb.fr.