Aller au contenu

Confidentialité

Ce que nous voyons, et ce que nous ne voyons pas.

NYMETRA existe pour que des documents sensibles n’aient pas à circuler. Le principe tient en une phrase : les documents que vous traitez ne nous parviennent jamais.

Le point le plus important

L’application s’exécute sur votre poste. La lecture du document, la détection des données personnelles, leur remplacement par des jetons, le coffre chiffré qui garde les valeurs réelles et la réintégration finale ont tous lieu localement. Rien de tout cela ne transite par nos serveurs, et nous n’avons aucun moyen technique d’y accéder.

Conséquence directe, et elle vaut d’être dite : pour les données contenues dans les dossiers que vous traitez, SYTEWEB SRL n’est ni responsable de traitement, ni sous-traitant. Nous ne les recevons pas. Le secret professionnel de votre cabinet ne nous est jamais confié, parce qu’il n’a pas à l’être.

Les quatre champs qui quittent le poste

L’application contacte notre serveur de licences pour une seule chose : vérifier que le poste a le droit de fonctionner. Elle lui transmet quatre valeurs, et pas une de plus.

La clé de licence
Celle qui vous a été remise à l’achat.
Une empreinte du poste
Un condensat cryptographique de caractéristiques matérielles. Elle sert à compter les postes activés ; elle ne permet pas de reconstituer la machine.
La version installée
Pour savoir quelles mises à jour vous sont dues.
La plateforme
Windows ou macOS.

Le nom de la machine est délibérément exclu. « PC-DUPONT » est une donnée personnelle, et nous n’en avons aucun usage.

Quand vous envoyez un document à une IA

C’est le seul moment où du texte issu de votre document sort de votre poste — et il en sort pseudonymisé, les valeurs identifiantes remplacées par des jetons. Trois points méritent d’être clairs :

  • — L’envoi se fait directement de votre poste au fournisseur d’IA que vous avez choisi. Nos serveurs ne sont pas sur le chemin, ne relaient rien et ne journalisent rien.
  • — La clé d’accès au fournisseur est la vôtre. Elle est chiffrée et scellée sur votre poste ; nous ne la voyons jamais et vous êtes lié au fournisseur par votre propre contrat avec lui.
  • — Le texte transmis reste du contenu. Les identités sont couvertes, la teneur du document ne l’est pas. Le choix du fournisseur, et de ce qu’on lui soumet, vous appartient.

Ce que le site et l’espace client collectent

Là, en revanche, nous traitons bien des données, et SYTEWEB SRL en est responsable. Voici l’intégralité de ce qui est enregistré.

Formulaire de contact

Ce qui est collecté
Objet de la demande, prénom, nom, organisation, adresse électronique, téléphone, taille du cabinet, message, et la date de réception.
Pourquoi
Vous répondre, et préparer le cas échéant une proposition commerciale.
Base légale
Mesures précontractuelles prises à votre demande, et intérêt légitime à répondre à une sollicitation.
Conservation
3 ans à compter de la demande.

Commande et facturation

Ce qui est collecté
Référence de commande, offre choisie, nombre d’utilisateurs, niveau de service, montants, nom et adresse électronique du contact, raison sociale, numéro de TVA intracommunautaire, adresse de facturation complète, identifiants de la session de paiement Stripe, et la version des conditions acceptées.
Pourquoi
Exécuter le contrat de licence, émettre la facture, et tenir la preuve du consentement aux conditions.
Base légale
Exécution du contrat, et obligation légale en matière comptable et fiscale.
Conservation
Une commande jamais payée est effacée au bout de 6 mois. Une commande payée est conservée le temps des obligations comptables et de la garantie du droit d’usage — la licence est perpétuelle, la preuve d’achat doit lui survivre.

Espace client

Ce qui est collecté
Votre adresse électronique, l’empreinte SHA-256 du jeton de session, ses dates de création et d’expiration. Si vous activez le deuxième facteur : le secret d’authentification et les codes de secours.
Pourquoi
Vous connecter sans mot de passe, et protéger l’accès à vos clés de licence.
Base légale
Exécution du contrat.
Conservation
Une session dure 30 jours ; un lien de connexion, 15 minutes et un seul usage. Un enrôlement de deuxième facteur jamais confirmé est effacé au bout de 24 heures.

Assistance

Ce qui est collecté
Une référence, la situation signalée choisie dans une liste, sa famille et sa gravité, votre description libre, la version installée, la plateforme, et un diagnostic technique.
Pourquoi
Comprendre et corriger un défaut.
Base légale
Exécution du contrat et intérêt légitime à maintenir le produit.
Conservation
3 ans à compter de la clôture.

Ce que la remontée d’assistance ne contient pas : aucun extrait de document, aucun nom de fichier, aucun chemin de dossier. Ce point n’est pas une intention, c’est une contrainte du code — un seul endroit assemble ce qui part, et un test compare ce qu’il produit à une liste de champs déclarée.

Journal des courriels

Ce qui est collecté
Le destinataire, le sujet, la date d’envoi, et l’erreur éventuelle. Jamais le contenu du message.
Pourquoi
Éviter qu’un même courriel parte deux fois, et diagnostiquer un envoi qui n’arrive pas.
Base légale
Intérêt légitime au bon fonctionnement du service.
Conservation
12 mois.

Licences et postes activés

Ce qui est collecté
Les quatre champs décrits plus haut, la date d’activation, et les traces de libération d’un poste.
Pourquoi
Faire respecter le nombre d’utilisateurs souscrit, et permettre la réaffectation d’un droit d’usage.
Base légale
Exécution du contrat.
Conservation
Le temps du droit d’usage, qui est perpétuel. Les traces de libération d’un poste sont effacées au bout de 6 mois.

Comment ces durées sont réellement appliquées

Une durée de conservation qui n’est écrite que dans une politique n’en est pas une. Les nôtres sont exécutées chaque nuit par une tâche automatique, à partir d’une table de durées unique. Ce qui porte un droit n’y entre jamais : une commande payée, une licence, un poste, une organisation ne sont pas effacés par cette tâche — les effacer vous priverait de ce que vous avez acheté.

Qui d’autre y a accès

Quatre prestataires interviennent, chacun pour une fonction précise. Aucun n’a accès aux documents que vous traitez, pour la raison donnée en tête de page : ils ne sortent pas de votre poste.

Netlify, Inc.
Hébergement de ce site. Ne reçoit aucune donnée de compte.
Cloudflare, Inc.
Hébergement de l’espace client, du serveur de licences et de la base de données décrite ci-dessus.
Stripe
Paiement. Les données de carte bancaire sont saisies sur les pages de Stripe et ne transitent jamais par nous ; nous n’en conservons que les identifiants de transaction.
Brevo (Sendinblue SAS)
Acheminement des courriels transactionnels — confirmation de commande, lien de connexion. Société française, données hébergées dans l’Union européenne.

Aucune donnée n’est vendue, louée, échangée, ni transmise à un tiers à des fins publicitaires. Nous ne faisons ni prospection de masse, ni profilage, ni décision automatisée produisant des effets juridiques à votre égard.

Hors de l’Union européenne

Netlify, Cloudflare et Stripe sont des sociétés dont la maison mère est établie aux États-Unis. Les transferts qui en découlent sont encadrés par les clauses contractuelles types de la Commission européenne et, le cas échéant, par la certification de ces prestataires au cadre de protection des données UE–États-Unis. Brevo est établi en France et n’implique aucun transfert.

Si vous transmettez un document pseudonymisé à un fournisseur d’intelligence artificielle, le lieu de traitement est celui que ce fournisseur indique dans ses conditions. Ce transfert-là relève de votre relation directe avec lui.

Cookies

Ce site n’en dépose aucun, et n’embarque aucun outil de mesure d’audience. L’espace client en pose un seul, strictement nécessaire à la connexion. Le détail est sur la page Cookies.

Comment c’est protégé

  • — Tout le trafic est chiffré en transit.
  • — Les jetons de session et les liens de connexion ne sont jamais stockés en clair : la base n’en garde qu’une empreinte SHA-256. Un accès à la base ne permet donc pas de se connecter à votre place.
  • Aucune clé de licence n’est envoyée par courriel. Une clé vaut un droit d’usage cessible et resterait indéfiniment dans une boîte souvent partagée. Elles ne s’affichent que dans l’espace client, derrière un deuxième facteur.
  • — L’espace d’administration interne est protégé par une authentification distincte, sans mot de passe partagé et sans accès de secours.
  • — Sur votre poste, le coffre ne contient aucune valeur en clair : elles sont chiffrées, et la clé du coffre est elle-même scellée par le système d’exploitation pour votre compte utilisateur sur cette machine.

Vos droits

Vous disposez des droits d’accès, de rectification, d’effacement, de limitation, de portabilité et d’opposition prévus par le règlement (UE) 2016/679. Vous pouvez également définir des directives sur le sort de vos données après votre décès.

Ces demandes s’exercent à contact@nymetra.fr, ou depuis la page Contact. Nous répondons dans un délai d’un mois. Une pièce d’identité pourra être demandée en cas de doute raisonnable sur l’identité du demandeur, et uniquement dans ce cas.

Une limite doit être dite franchement : nous ne pouvons pas effacer ce que nous n’avons pas. Les données contenues dans vos documents et dans votre coffre local ne sont accessibles qu’à vous, sur votre poste. Une demande d’effacement les concernant doit être adressée à votre cabinet, pas à nous.

Réclamation

Si une réponse ne vous satisfait pas, vous pouvez saisir une autorité de contrôle. L’éditeur étant établi en Belgique, l’autorité compétente est l’Autorité de protection des données (Rue de la Presse 35, 1000 Bruxelles). Si vous résidez en France, vous pouvez également saisir la CNIL (3 place de Fontenoy, 75007 Paris).

Version du 2 septembre 2026. Toute modification de cette politique sera publiée sur cette page ; les changements substantiels seront signalés aux clients par courriel. Les documents contractuels restent la référence en cas de divergence sur les engagements souscrits.