Ce que Neutralyse fait de vos données
Description technique et précise, pas une formule générique — chaque affirmation renvoie à un mécanisme vérifiable dans l'application.
Ce qui ne quitte jamais votre appareil
Le texte que vous écrivez est analysé localement (règles déterministes + modèle de reconnaissance d'entités exécuté sur l'appareil). Chaque valeur sensible détectée est remplacée par un marqueur ([PERSON_1], [EMAIL_1]…) avant tout envoi. Le « coffre » qui fait correspondre un marqueur à sa vraie valeur reste sur votre machine et n'en sort pas, y compris vis-à-vis du fournisseur d'IA choisi. Voir « Voir ce qui a été envoyé » sur n'importe quel message pour vérifier vous-même ce qui part réellement.
Ce qui est envoyé au fournisseur d'IA
Le texte neutralisé (avec des marqueurs à la place des données sensibles détectées — la relecture avant envoi permet de vérifier ce qui part) est transmis au fournisseur d'IA choisi — soit une IA cloud (relayée via OpenRouter), soit un modèle exécuté localement sur votre machine (auquel cas rien ne sort de l'appareil, même neutralisé). Le coffre reste sur votre appareil quel que soit le modèle, et les valeurs détectées ne partent que sous forme de marqueurs. Le choix entre le cloud et le local reste le vôtre.
Le cloud existe à deux niveaux, avec des garanties de conservation différentes que l'application identifie clairement :
- IA cloud payante (par crédits) : le relais route uniquement vers des fournisseurs qui n'utilisent pas vos textes pour entraîner leurs modèles (paramètre
data_collection: deny). Ce filtre porte sur l'entraînement/la collecte, il n'est pas à lui seul une garantie de non-conservation ; celle-ci relève de l'option stricte « Zero-Data-Retention » (ZDR), un réglage distinct qui peut être activé pour l'imposer. - IA « Découverte » (gratuite, modèles communautaires proposés à l'essai) : ces fournisseurs peuvent conserver ou utiliser pour l'entraînement le texte reçu. Comme pour tout envoi, seul le texte neutralisé leur parvient — jamais le coffre ni vos données réelles. Ce niveau nécessite un compte et est distinctement signalé dans le sélecteur de modèles.
Ce qui est stocké, et comment
L'historique de conversation (y compris le coffre) est chiffré au repos (AES-GCM, clé non extractible) sur l'appareil. Un mode privé permet de désactiver totalement la sauvegarde. Dans l'app de bureau, la clé d'API est stockée dans le trousseau du système d'exploitation ; en usage web, le chiffrement local est utilisé, avec un repli non chiffré si le navigateur ne le permet pas — dans ce cas l'historique n'est pas sauvegardé du tout plutôt que sauvegardé faiblement protégé.
Ce que nos serveurs voient — et ne voient pas
Le serveur de facturation (abonnements, crédits) ne reçoit jamais une conversation en clair : au maximum du texte déjà neutralisé (marqueurs), pour le mode crédits managés qui relaie les requêtes vers l'IA cloud. Il conserve un solde de crédits, un historique d'usage technique (modèle utilisé, coût, horodatage) et, si vous achetez un abonnement, votre e-mail via Stripe pour la facturation.
Hébergement et sous-traitants
Le site, l'application web et le serveur de facturation sont hébergés chez Vultr (The Constant Company, LLC), sur un serveur situé à Dallas, Texas (États-Unis), derrière le réseau de Cloudflare, Inc. Les principaux sous-traitants qui peuvent traiter des données pour notre compte sont :
- Vultr (The Constant Company, LLC) — hébergement (États-Unis).
- Cloudflare, Inc. — diffusion, protection réseau, journaux techniques (États-Unis).
- Stripe (Stripe Payments Europe, Ltd.) — paiement des abonnements et crédits, e-mail de facturation.
- OpenRouter — relais des requêtes vers l'IA cloud managée, en mode crédits : reçoit uniquement du texte déjà neutralisé (marqueurs), jamais le coffre ni de données réelles.
- Resend — envoi des e-mails transactionnels (livraison de licence, récupération).
- Notre instance GlitchTip auto-hébergée — rapports de plantage sans contenu ni donnée personnelle (voir ci-dessous).
- Google Analytics 4 — mesure d'audience de ce site marketing, uniquement après votre consentement (voir « Cookies et mesure d'audience »).
Transfert hors Union européenne : plusieurs de ces prestataires étant établis ou hébergés aux États-Unis, un transfert de données personnelles hors UE a lieu — pour l'essentiel votre e-mail et vos données de facturation. En mode cloud, le texte pseudonymisé de vos échanges (les données sensibles y sont déjà remplacées par des marqueurs) est également transmis à l'IA ; ce texte pseudonymisé reste, au sens du RGPD, une donnée personnelle. En revanche, le coffre (la correspondance marqueur ↔ vraie valeur) ne quitte jamais votre appareil, et en mode local aucun texte n'est transmis. Ces transferts sont encadrés par les garanties mises en œuvre par chacun de ces prestataires (certification au Data Privacy Framework UE–États-Unis et/ou clauses contractuelles types de la Commission européenne).
Bases légales et durées de conservation
- Exécution du contrat (RGPD art. 6.1.b) : gestion de l'abonnement, des crédits, de la facturation et de la licence. Conservation pendant la durée de la relation contractuelle.
- Obligation légale (art. 6.1.c) : les factures sont conservées 10 ans (art. L123-22 du code de commerce).
- Intérêt légitime (art. 6.1.f) : rapports de plantage (diagnostic), limitation d'usage anti-abus et sécurité. Les journaux d'usage technique (modèle utilisé, coût, horodatage) sont conservés 12 mois puis purgés automatiquement.
- Contact commercial (intérêt légitime, art. 6.1.f) : les e-mails de demande de démonstration/contact sont conservés le temps d'y répondre puis, le cas échéant, jusqu'à 3 ans après le dernier contact (recommandation CNIL).
- Consentement (art. 6.1.a) : mesure d'audience de ce site (Google Analytics), déposée uniquement si vous l'acceptez et révocable à tout moment. Cookies de mesure conservés au maximum 13 mois (recommandation CNIL).
- Consentement (art. 6.1.a) : envoi éventuel d'e-mails d'information et d'offres commerciales, uniquement avec votre consentement explicite (case décochée par défaut, lorsque cette option est proposée — non activée à ce jour). Le cas échéant, adresse conservée jusqu'au retrait du consentement (désinscription).
Durées de conservation appliquées automatiquement (par une purge quotidienne) :
- Journaux d'usage technique : 12 mois.
- Compteurs quotidiens de la voie gratuite « Découverte » (nombre d'essais par jour, pour la limite anti-abus) : 30 jours. Inclus dans l'export et supprimés avec le compte.
- Comptes anonymes inactifs (jamais connectés, jamais payés, solde nul) : 12 mois, puis suppression.
- Liens de connexion par e-mail (« magic links ») : 24 heures au maximum.
- Journaux techniques de paiement (idempotence Stripe) : 90 jours.
- Reprises de paiement en cours (idempotence d'achat : type d'achat et référence de la session de paiement Stripe en cours) : supprimées dès l'aboutissement du paiement, et au plus tard sous 48 heures. Incluses dans l'export et supprimées avec le compte.
- Factures : 10 ans (obligation légale, voir ci-dessus).
Vos droits et la gestion de votre compte
Si vous avez créé un compte, vous pouvez, directement depuis l'application (menu Compte) :
- Exporter vos données (accès et portabilité, art. 15 et 20) — un fichier reprenant votre profil, votre historique d'usage, vos achats et votre consentement.
- Supprimer votre compte (effacement, art. 17) — action immédiate et définitive : votre compte, votre historique et vos crédits restants sont perdus, tout abonnement en cours est automatiquement annulé, et vos sessions sont révoquées. Les factures sont conservées (obligation légale de 10 ans) mais dissociées de votre identité (pseudonymisées).
- Vous déconnecter de tous les appareils à tout moment (révocation des sessions).
Le responsable de traitement est AIGENGO (SAS, RCS Paris 941 995 334), 60 rue François Ier, 75008 Paris. Vous disposez également des droits de rectification, de limitation et d'opposition ; pour les exercer, ou si vous n'avez pas de compte, écrivez à [email protected]. Aucun délégué à la protection des données (DPO) n'a été désigné. L'autorité de contrôle compétente est la CNIL (Commission nationale de l'informatique et des libertés, www.cnil.fr), auprès de laquelle vous pouvez introduire une réclamation.
E-mails marketing (facultatif)
À l'heure actuelle, aucune case de consentement marketing n'est présentée lors du paiement : nous ne collectons donc pas d'adresse à des fins commerciales à cette occasion. Si cette option était activée, elle prendrait la forme d'une case décochée par défaut lors d'un paiement via Stripe, et votre adresse ne serait enregistrée à cette fin que si vous la cochez (consentement explicite, RGPD art. 6.1.a) ; vous pourriez alors vous désinscrire à tout moment, en un clic, via le lien en bas de chaque e-mail, ou en écrivant à [email protected]. Se désinscrire n'affecterait ni votre compte, ni vos crédits, ni les e-mails indispensables (facture, licence). Le cas échéant, ces envois passent par notre sous-traitant Resend.
Rapports de plantage (diagnostic)
Pour corriger les bugs, les versions de production envoient un rapport uniquement en cas de plantage, vers notre propre instance auto-hébergée GlitchTip (compatible Sentry). Ce rapport contient le type de l'erreur, sa trace d'appels (les chemins de code) et la version de l'application. Il ne contient pas le message de l'erreur (systématiquement remplacé par [redacted] avant l'envoi, car il pourrait reprendre un texte que vous avez saisi ou collé), pas vos conversations, pas le coffre, aucune donnée personnelle, ni journaux, requêtes réseau, enregistrement d'écran ou mesure de performance. Rien n'est envoyé en développement ni sur une installation sans clé de diagnostic configurée.
Limites honnêtes
La détection automatique n'est pas infaillible (rappel mesuré, pas 100 % — voir la section « Transparence » de la page d'accueil). C'est pourquoi l'application propose une vérification par message, un dictionnaire de termes propres à votre organisation, et un blocage de l'envoi si la protection obligatoire n'est pas prête.
Ce site et l'application web — cookies et mesure d'audience
Ce site (neutralyse.com) et l'application web (app.neutralyse.com) ne déposent aucun cookie tant que vous n'y avez pas consenti. Au premier passage, un bandeau vous propose d'accepter ou de refuser la mesure d'audience ; « Refuser » est aussi simple qu'« Accepter » et sans aucune conséquence sur votre navigation ni sur l'usage de l'application. L'application de bureau ne comporte aucune mesure d'audience.
- Avant votre choix : rien n'est chargé depuis Google Analytics et aucun cookie de mesure n'est déposé (Google Consent Mode v2 — tout est refusé par défaut).
- Si vous acceptez : nous utilisons Google Analytics 4 (identifiant
G-2KGKDVLHC6) pour mesurer la fréquentation de façon agrégée et améliorer le site. GA4 ne stocke pas votre adresse IP. Cookies déposés :_gaet_ga_<id>, d'une durée maximale de 13 mois. - Base légale : votre consentement (RGPD art. 6.1.a ; art. 82 de la loi Informatique et Libertés).
- Transfert hors UE : Google LLC étant établie aux États-Unis, accepter entraîne un transfert encadré (certification au Data Privacy Framework UE–États-Unis).
- Dans l'application web : la mesure ne porte que sur des événements techniques (ouverture de l'application, envoi d'un message avec le type de traitement utilisé et le nombre d'éléments protégés, ouverture d'une page de paiement). Le contenu de vos conversations, vos fichiers, les éléments détectés et vos données personnelles n'y sont pas inclus.
- Retirer votre consentement : à tout moment via le lien « Gérer les cookies » en pied de chaque page du site, et dans l'application via Préférences › Mesure d'audience › Gérer.
Les polices d'affichage de ce site sont auto-hébergées sur neutralyse.com : leur chargement ne déclenche aucune requête vers un serveur tiers. Si vous nous écrivez par e-mail (demande de démonstration, contact), nous recevons l'adresse que vous utilisez et le contenu de votre message.
Dernière mise à jour : 11 septembre 2026 (mesure d'audience étendue à l'application web, sous consentement)