Sécurité et données

Ce qui est vrai aujourd’hui, et seulement cela.

Chaque point dit où il en est. Ce qui n’est pas fait est écrit comme tel : une promesse qu’on ne tient pas est pire qu’une promesse absente.

  • En place existe et tourne
  • En cours en cours de réalisation
  • Prévu décidé, pas commencé

Ce que l’assistant peut faire, et ce qu’il ne peut pas

Un assistant lit des textes qu’il ne maîtrise pas ; une instruction piégée pourrait lui faire appeler un outil. Nous ne comptons pas sur sa prudence : ce qu’il ne doit pas faire, il n’en a pas le moyen.

  1. 1

    Usage courant En place

    Lire, ajouter, modifier ses propres données : l’assistant agit à la demande de l’utilisateur. Chaque outil déclare sa nature — lecture, écriture ou suppression.

  2. 2

    Sensible ou irréversible En place

    L’assistant demande ; l’humain confirme hors de l’assistant, sur une page de Nano, avec un code envoyé au numéro du compte. Aujourd’hui : la suppression du compte.

  3. 3

    Administration En place

    Facturation, abonnements, prix, codes d’activation, pays : aucun outil d’assistant n’y donne accès. Ces gestes se font par des scripts lancés par un humain, sur le serveur.

Limite : supprimer un élément dans un logiciel (une fiche, une note) reste au premier cercle tant qu’il n’y a ni corbeille ni rôles.

Point par point

Hébergement en France

En place
  • Un serveur dédié à Nano, loué chez OVH, en France ; la base de données y est, et ses sauvegardes aussi.
  • Une sauvegarde chaque nuit, quatorze gardées ; une copie que la base ne sait pas relire est refusée. En plus, OVH sauvegarde le disque entier chaque jour, sept jours gardés.
  • Un utilisateur hors de l’Union européenne voit ses données hébergées en France et protégées par le RGPD.

Connexion

En place
  • Un compte, c’est un numéro de téléphone vérifié par un code.
  • L’assistant se connecte par OAuth 2.1 (avec PKCE) : il ouvre la page de connexion de Nano et reçoit un jeton. Il ne voit jamais le code.
  • Jetons d’accès d’une heure, renouvellement de 90 jours avec rotation, révocation. Codes et jetons sont stockés sous forme d’empreinte (SHA-256), jamais en clair. Cinq erreurs détruisent un code.
  • Les envois de codes sont limités par le serveur : par numéro, par adresse IP, et par un plafond quotidien global.

En cours : l’envoi réel des codes par SMS — codé, en cours de mise en service. Aujourd’hui, la connexion est ouverte aux seuls numéros de démonstration.

Chaque logiciel dans son espace

En place
  • Les données d’un logiciel vivent dans son propre espace ; un logiciel qui tente de lire celles d’un autre est arrêté.
  • Le socle ne connaît aucun logiciel. Des tests automatiques échouent si cette règle est enfreinte, et ils ont été vus échouer en y injectant la faute.

En cours : séparer physiquement le service et l’administration, dans deux bases distinctes, avec des accès sans droits croisés. L’architecture est validée ; elle est en cours de réalisation.

En cours : un logiciel en test n’est servi qu’à des testeurs nommés, et sa mise en rayon passe par une validation signée sur l’empreinte exacte de ses outils — codé, en cours de mise en service.

Minimisation et conservation

En place
  • Aucune donnée sensible n’est demandée. D’un e-mail envoyé, nous gardons la preuve (destinataire, objet, date), jamais le contenu.
  • Le serveur web ne tient aucun journal d’accès, ni pour nos sites ni pour le service.
Durées de conservation
DonnéeDurée
Compte et données saisiesUn an après la dernière utilisation ; l’utilisateur est prévenu un mois avant.
Élément supprimé par l’utilisateurAussitôt.
Sauvegardes14 jours au plus.
Journal des appels d’outils12 mois.
Journal système du serveur30 jours.
Traces d’envoi des codes de connexion2 jours.
Jetons et codes expirés7 jours après expiration.
Pièces comptables10 ans (obligation légale), détachées du compte supprimé.

Droits de l’utilisateur, en libre-service

En place
  • Copie de ses données : depuis son assistant, en un format réutilisable (JSON), sans aucun secret ; si elle est volumineuse, envoyée en pièce jointe à son adresse confirmée, et à nulle autre.
  • Suppression du compte : demandée à l’assistant, confirmée hors de l’assistant (cercle 2). Les accès de l’assistant tombent à l’instant.
  • Rappels : désactivables par le lien de chaque e-mail.
  • Toute autre demande : support@fmnano.com, réponse sous un mois.

Sous-traitants nommés

En place
PrestataireRôleLieu
OVH SASServeur, base, sauvegardes, noms de domaineFrance
Brevo (Sendinblue SAS)Envoi des e-mailsFrance et Belgique ; certains de ses propres prestataires hors UE (États-Unis, Inde), encadrés par les clauses contractuelles types
MicrosoftBoîte qui reçoit support@fmnano.comUnion européenne, selon l’engagement « EU Data Boundary » de Microsoft ; transferts possibles vers les États-Unis, encadrés

Brevo insère par défaut un pixel qui mesure l’ouverture des e-mails. Nous cherchons à le couper ; en attendant, la page Confidentialité le dit.

L’assistant (OpenAI, Anthropic, Mistral…) n’est pas notre sous-traitant : l’utilisateur le choisit et lui confie sa conversation, selon les règles de son éditeur.

Incident

En place
  • Une procédure écrite, relue à froid : contenir sans détruire les traces, évaluer le risque dans les 24 heures, notifier la CNIL dans les 72 heures quand un risque existe, informer les personnes si ce risque est élevé.
  • Un registre des violations, tenu même sans notification : aucune inscrite au 29 septembre 2026.

Gouvernance et documents

En place
  • Registre des traitements (article 30 du RGPD), établi d’après le code et le serveur, pas d’après les intentions ; liste des sous-traitants avec leurs accords ; procédure de violation.
  • Responsable de traitement : Valier Holding. Pas de délégué à la protection des données désigné à ce stade : les questions sont traitées par le président.
  • Facture électronique au standard européen EN 16931 : chaque pièce est validée contre les schémas officiels (Factur-X, EN 16931, règles françaises) ; une pièce qui ne passe pas ne sort pas. Transmission par une plateforme agréée : Prévu

Ce que Nano n’a pas encore

  • Aucune certification (ISO 27001 ou autre).
  • Pas de délégué à la protection des données désigné.
  • Pas d’envoi réel des codes par SMS En cours
  • Pas encore de séparation physique entre le service et l’administration En cours
  • Pas de journal infalsifiable des actions d’administration Prévu

Les documents cités sur cette page — registre, sous-traitants, procédure — peuvent être remis à une institution qui étudie un pilote : demandez-les.

La politique de confidentialité du service est publiée sur fmnano.com.