Gestion des données
Cette page dit ce que methylen fait de vos données, y compris ce qui ne nous arrange pas. Elle décrit l'état réel du produit à la date ci-dessous, pas un objectif.
Mise à jour : 1er août 2026 · Éditeur : B CAPITAL · lbachelot@capitalb.fr
01Deux parcours, deux réponses
Tout ce qui suit dépend d'une seule chose : avez-vous créé un compte ? Le moteur comptable est le même dans les deux cas — c'est l'endroit où reposent vos livres qui change.
| Sans compte | Avec un compte | |
|---|---|---|
| Comment on y entre | « essayer sans créer de compte » sur le web, ou l'app installée sur ordinateur | « Commencer gratuitement », puis connexion |
| Où vivent vos livres | la base locale de votre navigateur, ou un dossier de votre disque que vous choisissez | votre machine et notre base de données, hébergée en Irlande |
| Ce que nous en recevons | rien — aucune requête vers nos serveurs pendant la saisie, le rapprochement ou la clôture | la totalité : écritures, comptes bancaires, bilan d'ouverture, dénomination sociale, SIREN, justificatifs référencés |
| Ce que ça vous apporte | rien ne sort, mais rien ne se synchronise : une seule machine, et la sauvegarde est de votre ressort | plusieurs appareils, partage avec un associé ou un cabinet, et vos données survivent à la perte de la machine |
Aujourd'hui, la synchronisation démarre dès la connexion, sans écran de confirmation supplémentaire. Il n'y a pas de bouton « envoyer au serveur » : se connecter est le geste. Nous ajoutons un écran explicite (§10) ; en attendant, c'est écrit ici plutôt que sous-entendu.
Deux adresses servent la même application : methylen.app/accounting/ et comptaleo.capitalb.fr. Sans compte, leurs bases locales sont séparées par le navigateur lui-même — ce que vous saisissez sur l'une n'apparaît pas sur l'autre. Avec un compte, les deux voient les mêmes données.
02Quelles données, pourquoi, base légale
| Donnée | Pourquoi | Base légale | Quand |
|---|---|---|---|
| Adresse e-mail, nom affiché | identifier le compte, se connecter, réinitialiser le mot de passe | exécution du contrat | compte créé |
| Livres comptables — écritures, comptes bancaires, bilan d'ouverture, société (dénomination, SIREN), biens, prêts, titres, justificatifs référencés | synchroniser entre vos appareils et permettre le partage | exécution du contrat | compte créé uniquement |
| Liens de partage : qui a accès à quelle société, avec quel rôle | faire fonctionner le partage et sa révocation | exécution du contrat | partage utilisé |
| Invitation : l'adresse e-mail de la personne invitée | lui ouvrir l'accès à son inscription | intérêt légitime (vous l'invitez) | invitation envoyée |
| Jeton d'accès bancaire, Shopify, Google Drive — chiffré | aller chercher vos opérations sans vous les faire ressaisir | consentement (vous branchez, vous débranchez) | connexion établie |
| Identifiant client de paiement, statut d'abonnement | facturation | exécution du contrat | abonnement souscrit — aucun à ce jour |
| Journaux techniques de la base : méthode, adresse appelée, identifiant du compte, type de navigateur | diagnostic de panne et sécurité | intérêt légitime | chaque requête au serveur |
Ce que nous ne collectons pas — et qui est vérifiable
- Aucune mesure d'audience, aucun mouchard, aucun pixel, aucun cookie publicitaire. Pas de Google Analytics, pas de Sentry, pas de Plausible, rien. Les polices de caractères sont servies depuis notre propre serveur — aucun appel à un CDN ou à Google Fonts. Contrôlez-le vous-même : ouvrez l'onglet « Réseau » de votre navigateur sur ce site, toutes les requêtes pointent vers
methylen.app. - Aucun journal d'accès sur le serveur web. Le serveur qui vous sert cette page et l'application n'enregistre ni votre adresse IP, ni votre navigateur, ni les pages visitées. Il n'y a pas de fichier de journal à conserver, à purger ou à réclamer.
- Aucun fichier de données utilisateur sur ce serveur web : il ne sert que du code et des images.
- Aucune donnée dans les journaux applicatifs. Nos fonctions serveur n'écrivent aucune trace de leur contenu : ni secret, ni montant, ni écriture.
03Ce que l'éditeur peut voir
C'est la question qui compte, et c'est celle sur laquelle il est le plus facile de mentir. Réponse directe :
| Élément | Lisible par l'éditeur ? | Pourquoi |
|---|---|---|
| Vos livres, si vous n'avez pas de compte | Non | ils ne quittent jamais votre machine |
| Vos livres, si vous avez un compte | Oui | ils sont stockés en clair dans notre base ; la clé d'administration de la base permet de les lire |
| Votre adresse e-mail et votre nom affiché | Oui | c'est ce qui identifie le compte |
| Vos jetons bancaires, Shopify, Drive | Oui, indirectement | ils sont chiffrés, mais la clé de chiffrement est une variable de notre serveur — la synchronisation bancaire ne peut pas tourner dans votre navigateur, les banques le refusent |
| Vos mots de passe | Non | seule une empreinte irréversible est stockée, par notre hébergeur d'authentification |
| Les livres d'un autre utilisateur, depuis votre compte | Non | la base applique une règle d'isolation par ligne ; elle a été testée dans les deux sens, un compte ne voit que ses sociétés et celles qu'on lui a explicitement partagées |
Nous ne dirons pas qu'il nous est techniquement impossible de lire une comptabilité hébergée. Ce serait faux tant que le chiffrement de bout en bout n'est pas livré (§10). Ce que nous pouvons dire aujourd'hui : nous ne le faisons pas, personne d'autre que l'éditeur n'en a la possibilité, et le seul moyen d'être certain que nous ne le puissions pas est d'utiliser methylen sans compte — c'est un choix pleinement supporté, pas un mode dégradé.
L'éditeur utilise un connecteur qui pilote la comptabilité depuis un assistant. Ce connecteur se connecte avec un compte utilisateur ordinaire, pas avec une clé d'administration : il est soumis à la même règle d'isolation que l'application, et ne voit donc que les sociétés du compte qui l'utilise. Sur l'app installée sans compte, il lit le dossier de votre disque, et rien d'autre.
04Combien de temps on les garde
| Donnée | Conservation |
|---|---|
| Livres comptables hébergés | tant que le compte existe. Effacement réel en base quand vous supprimez la société ou le compte — pas une corbeille, pas d'archivage. Seules subsistent les sauvegardes techniques de notre hébergeur de base de données, qui expirent d'elles-mêmes et ne sont jamais consultées |
| Compte et profil (e-mail, nom) | tant que le compte existe |
| Invitation non acceptée | jusqu'à son acceptation ou sa suppression par celui qui l'a émise. Pas encore d'expiration automatique — corrigé dans le lot §10 |
| Jetons bancaires / Shopify / Drive | jusqu'à la déconnexion, qui les efface. Un accord bancaire européen expire de lui-même au bout d'environ 90 jours et doit être renouvelé |
| Journaux techniques de la base | durée fixée par notre hébergeur de base de données selon la formule souscrite, courte (de l'ordre de la journée) |
| Journaux du serveur web | sans objet : il n'y en a pas |
| Données locales (sans compte) | vous les gardez aussi longtemps que vous voulez ; les effacer est de votre ressort (vider le stockage du site, ou supprimer le dossier du coffre) |
Le format de stockage a changé le 31 juillet 2026, et l'ancienne table était conservée comme filet de retour arrière — une seconde copie de vos livres, en clair. Elle a été supprimée le 2 août 2026, quatre semaines avant l'échéance que nous nous étions donnée, après vérification que chacune de ses sociétés existait bien dans la table courante dans une version au moins aussi récente. La donnée en clair que nous détenons a été divisée par deux.
05Sous-traitants et localisation
Rien n'est branché tant que vous ne le branchez pas. Les deux premières lignes sont les seules qui s'appliquent d'office à un compte ; toutes les autres dépendent d'une action de votre part.
| Prestataire | Ce qu'il reçoit | Où | Quand |
|---|---|---|---|
| Supabase — base de données et authentification | compte, e-mail, livres comptables | Irlande 🇮🇪 (UE) | compte créé |
| Hetzner — hébergement du site et du code de l'app | rien de personnel : il ne sert que des fichiers | Allemagne 🇩🇪 (UE) | toujours |
| Powens — agrégateur bancaire agréé | vos identifiants bancaires vont chez Powens, jamais chez nous ; nous ne recevons que les opérations | UE | banque connectée |
| Qonto, Mollie | lecture de vos opérations via la clé que vous fournissez | UE | si connecté |
| Shopify | domaine de la boutique et solde des versements — aucune donnée de vos clients finaux | États-Unis 🇺🇸 | si connecté |
| PayPal | lecture de vos opérations | États-Unis 🇺🇸 | si connecté |
| Google Drive | les fichiers que vous y déposez. L'application ne voit que les fichiers qu'elle a elle-même créés, pas le reste de votre Drive | États-Unis 🇺🇸 | si connecté |
| Stripe — paiement | votre e-mail et l'identifiant de votre compte | UE / États-Unis 🇺🇸 | aucun abonnement à ce jour |
Les transferts hors Union européenne s'appuient sur les clauses contractuelles types et, pour les prestataires américains cités, sur le cadre Data Privacy Framework.
Powens est un agrégateur agréé : vos identifiants bancaires ne transitent jamais par methylen, vous vous authentifiez directement chez lui. Stripe, le jour où la facturation s'activera, portera seul les données de carte. Sur ces deux points sensibles, ce n'est pas nous qu'il faut croire sur parole — c'est un acteur régulé qui répond.
06L'assistant IA
L'assistant est désactivé par défaut et ne fonctionne qu'avec votre propre clé chez le fournisseur de votre choix (Anthropic, OpenAI, Mistral, Google). Aucune clé de l'éditeur n'est embarquée dans l'application : nous ne payons rien, nous ne voyons rien, et le contrat vous lie directement au fournisseur.
- Ce qui part est un résumé anonymisé : noms, dénomination sociale, SIREN, IBAN, adresses et libellés bancaires bruts sont masqués ou remplacés par des étiquettes génériques (« Bien #1 », « Associé #1 »).
- Un bouton vous montre le contexte exact envoyé, avant l'envoi.
- L'assistant ne peut rien modifier : il n'a aucun accès en écriture à votre comptabilité.
- Votre clé est rangée à part : elle n'est ni dans vos sauvegardes, ni synchronisée sur nos serveurs.
- Mistral est hébergé dans l'UE ; les trois autres aux États-Unis.
07Vos droits, et comment les exercer
Le règlement européen vous donne un droit d'accès, de rectification, d'effacement, de portabilité, de limitation et d'opposition. Voici comment chacun s'exerce dans l'application, sans nous écrire et sans délai.
Accès et portabilité — récupérer tout, tout de suite
- Tout, dans un fichier : menu de la société, en haut → Exporter. C'est l'intégralité de vos données en JSON, lisible et réimportable par Importer.
- Au format comptable normalisé : onglet Banque → bouton FEC (Fichier des Écritures Comptables, art. A47 A-1 du LPF).
- Le dossier complet pour un cabinet : Paramètres → Exporter & outils → Pack cabinet (.zip) — FEC, journal et balance en CSV.
Ces exports sont produits par votre navigateur, immédiatement. Vous n'avez aucune demande à formuler et nous n'avons rien à traiter.
Rectification
Vos livres sont modifiables directement dans l'application — c'en est l'objet même. L'e-mail et le mot de passe se changent dans Paramètres → Compte & identifiants.
Effacement
- Une société : supprimez-la dans l'application. Sa ligne est effacée de notre base à la synchronisation qui suit — c'est un
DELETE, pas une corbeille. - Les connexions tierces : bouton Déconnecter sur chaque banque, boutique ou Drive. Le jeton stocké est détruit.
- Tout le compte : écrivez à lbachelot@capitalb.fr. Nous supprimons le compte, le profil et toutes les sociétés dont il est propriétaire, sous 30 jours et en pratique bien plus vite. Exportez d'abord : après, il n'y a rien à restaurer.
- Vos données locales (sans compte) : videz le stockage du site dans votre navigateur, ou supprimez le dossier du coffre sur l'app installée. Nous n'intervenons pas — nous n'y avons pas accès.
Limitation, opposition
Le moyen le plus radical et le plus immédiat est intégré au produit : utilisez methylen sans compte. Aucune donnée comptable ne nous parvient. Pour tout le reste, écrivez-nous.
Réclamation
Si notre réponse ne vous convient pas, vous pouvez saisir la CNIL.
08Sécurité : ce qui est en place
- Isolation entre comptes, appliquée par la base elle-même (et non par le code de l'application) : chaque requête est filtrée sur l'identité du demandeur. Testée dans les deux sens — un compte ne voit que ses sociétés et celles qui lui ont été explicitement partagées.
- Jetons tiers chiffrés (AES-256-GCM) avant stockage. Jamais renvoyés au navigateur.
- Tables les plus sensibles fermées à tout accès utilisateur : les jetons Google Drive et l'ancienne table gelée ne sont accessibles à aucun compte, quel qu'il soit.
- Accès partagé révocable, avec trois rôles distincts (propriétaire, administrateur, lecteur) ; un lecteur ne peut rien écrire.
- Retours d'authentification tiers vérifiés cryptographiquement (signature et jeton anti-rejeu) avant tout échange de jeton.
- Chiffrement au repos assuré par l'infrastructure de nos hébergeurs, et par le chiffrement de disque de votre machine si vous l'avez activé (FileVault, BitLocker).
- Aucun secret dans le code livré au navigateur, aucune clé d'administration côté client.
- Les livres hébergés ne sont pas chiffrés de bout en bout : ils sont lisibles par l'administration de la base. C'est le chantier du §10.
- La base locale de votre navigateur, et les fichiers du coffre sur l'app installée, ne sont pas chiffrés par methylen. Ils sont protégés par votre système d'exploitation, pas par nous. Sur une machine partagée ou non chiffrée, ils sont lisibles par quiconque y a accès.
- Les jetons bancaires sont déchiffrables par notre serveur, par construction (§03).
- Le chiffrement de bout en bout, quand il arrivera, protégera vos données du serveur, pas de l'éditeur qui livre le code de l'application. Le seul modèle qui ferme cette porte est l'app installée sans compte, mise à jour par un paquet signé.
09Boutiques Shopify
Pour les marchands qui connectent une boutique Shopify, methylen demande une seule autorisation : la lecture du solde et des versements Shopify Payments. L'autorisation de lecture des commandes — celle qui donne le nom, l'adresse et l'e-mail de vos clients finaux — a été retirée. Nous ne détenons donc aucune donnée personnelle de vos acheteurs.
Les trois demandes de conformité prévues par Shopify sont traitées automatiquement, et leur signature est vérifiée :
| Demande | Ce que nous faisons |
|---|---|
| Données d'un client de la boutique | accusé de réception : nous n'en détenons aucune |
| Effacement d'un client de la boutique | accusé de réception : rien à effacer |
| Effacement de la boutique | effacement réel de la connexion stockée et de son jeton |
| Désinstallation de l'application | même effacement |
10Ce qui va changer
Les écarts identifiés lors de notre audit du 1er août 2026, et ce que nous en faisons. Cette liste sera tenue à jour ; ce qui est livré passera en §08.
| Chantier | Pourquoi | État |
|---|---|---|
| Chiffrement de bout en bout des livres hébergés, avec une clé dérivée de votre mot de passe | pour que l'éditeur ne puisse plus lire une comptabilité hébergée. Contrepartie assumée : sans votre mot de passe ni votre code de récupération, personne ne pourra plus rien récupérer — nous non plus | chiffré, ≈ 6,5 jours de travail, non démarré |
| Écran de consentement explicite avant la première synchronisation | créer un compte ne doit pas être le geste implicite qui envoie vos livres | à faire |
| Suppression de l'ancienne table gelée | elle doublait inutilement la donnée exposée | fait le 2 août 2026 — la donnée en clair passe de 3,0 à 1,5 Mo |
| Expiration automatique des invitations non acceptées | ne pas conserver indéfiniment l'e-mail d'un tiers | à faire |
| Restriction du lien cabinet | aujourd'hui, un compte de type « comptable » peut se déclarer unilatéralement le cabinet d'un utilisateur et voir son adresse e-mail. Ses livres, eux, restent inaccessibles — vérifié | à faire |
| Activation de la vérification des mots de passe compromis | refuser à l'inscription un mot de passe déjà présent dans une fuite connue | à faire |
Une question, une demande d'effacement, une erreur repérée sur cette page : lbachelot@capitalb.fr.