Politique de confidentialité
Résumé
Palimpseste est un logiciel 100 % local. Vos documents, paramètres et données restent sur votre ordinateur. Aucune donnée personnelle n'est collectée, transmise ou stockée par NMA Conseil, sauf dans les cas explicitement décrits ci-dessous. Palimpseste Pseudo est une application sœur : le corpus et la table restent sur votre machine ; NMA ne les reçoit pas (section Pseudo).
Données dans l'application
Documents et fichiers
Tous vos fichiers Markdown, projets, sauvegardes et snapshots sont stockés localement sur votre machine, dans les dossiers que vous choisissez. Palimpseste ne télécharge, ne synchronise et ne transmet aucun de vos fichiers.
Corollaire de cette souveraineté : Palimpseste n'a aucun mécanisme de copie de sécurité distante. La sauvegarde régulière de vos projets reste à votre charge (Time Machine, Historique des fichiers Windows, iCloud Drive, Dropbox, Syncthing, dépôt Git…). Cette absence est volontaire : c'est le prix de la souveraineté totale sur vos données. Les détails contractuels figurent à l'Article 7 bis des CGV.
Paramètres de l'application
Vos préférences (thème, langue, configuration de l'éditeur, etc.) sont stockées localement dans le dossier de configuration de l'application sur votre ordinateur. Elles ne sont jamais partagées.
Clés API (assistant IA)
Si vous utilisez l'assistant IA intégré, vos clés API sont stockées dans le trousseau sécurisé de votre système d'exploitation (Keychain sur macOS). Ces clés ne transitent jamais par nos serveurs. Les requêtes IA sont envoyées directement de votre ordinateur vers le fournisseur que vous avez choisi (Anthropic, OpenAI, ou un modèle local comme Ollama/LM Studio).
Vérification de licence
Lorsque vous activez une licence Pro, l'application envoie une requête de vérification
à palimpseste.ai contenant uniquement votre clé de licence (aucune autre donnée).
Cette vérification est effectuée une fois, puis la licence est validée localement.
L'application fonctionne hors ligne sans limitation après activation.
Mises à jour automatiques
La version téléchargée depuis notre site vérifie périodiquement la disponibilité de mises à jour via GitHub. Cette vérification ne transmet aucune donnée personnelle. Elle peut être désactivée. La version Mac App Store utilise le mécanisme de mise à jour d'Apple et ne contacte pas nos serveurs.
Données sur le site web
Cookies et suivi
Ce site n'utilise aucun cookie de tracking, aucun outil d'analyse (pas de Google Analytics,
pas de pixel Facebook). La seule donnée stockée dans votre navigateur est votre préférence de langue
(via localStorage).
Téléchargement
Pour télécharger l'application, une adresse e-mail est demandée. Elle est utilisée uniquement pour envoyer le lien de téléchargement et n'est partagée avec aucun tiers. Un contrôle de débit (5 demandes par IP par heure) est appliqué pour prévenir les abus.
Paiement
Le paiement est géré par Stripe. Nous recevons uniquement votre adresse e-mail pour l'envoi de la clé de licence. Nous ne stockons ni ne traitons vos données bancaires.
Services tiers
Palimpseste peut communiquer avec les services tiers suivants, uniquement à votre initiative :
- Anthropic (api.anthropic.com) — si vous configurez l'assistant IA avec Claude
- OpenAI (api.openai.com) — si vous configurez l'assistant IA avec GPT
- Zotero (localhost:23119 ou api.zotero.org) — si vous utilisez l'intégration bibliographique
- Ollama / LM Studio (localhost) — si vous utilisez un modèle IA local
Chacun de ces services a sa propre politique de confidentialité. Palimpseste envoie uniquement les données nécessaires au fonctionnement de la fonctionnalité demandée (texte pour l'IA, requêtes bibliographiques pour Zotero).
Mineurs
Palimpseste ne collecte sciemment aucune donnée personnelle de mineurs de moins de 16 ans.
Base légale du traitement
-
Exécution du contrat (RGPD Art. 6.1.b) : email + clé de licence + statut d'abonnement, indispensables pour livrer le service Pro ou Palimpseste Pseudo et gérer la facturation Stripe. Une clé
PAL-…n'ouvre pas Pseudo ; une cléPSEUDO-…n'ouvre pas l'éditeur. - Obligation légale (RGPD Art. 6.1.c) : conservation comptable des transactions Stripe pour les obligations fiscales françaises (livre des recettes).
- Intérêt légitime (RGPD Art. 6.1.f) : statistiques d'audience anonymisées (track.php, hash IP+UA quotidien sans cookie) pour piloter le produit.
Durée de conservation
- Email + clé de licence (abonnement actif) : conservés tant que votre abonnement est actif, puis 90 jours après résiliation pour gérer les éventuels retours / litiges Stripe.
- Email après les 90 jours : pseudo-anonymisé (remplacé par un hachage SHA-256 dans la base de données) — la ligne reste pour les obligations fiscales mais devient inexploitable pour vous re-contacter.
- Données comptables Stripe (transactions, factures) : 10 ans (obligation L123-22 du Code de commerce).
- Logs d'audience anonymisés : 12 mois maximum (recommandation CNIL).
- Données projet (manuscrits, fichiers .md/.json) et, pour Pseudo, corpus + table : jamais collectées par NMA — elles restent sur votre machine. Aucune copie côté serveur.
Palimpseste Pseudo — ce que NMA traite (la vente)
NMA Conseil est responsable du traitement uniquement pour
l'abonnement : e-mail, clé PSEUDO-…, statut, identifiants Stripe,
facture. Base : exécution du contrat (Art. 6.1.b) et obligation comptable
(Art. 6.1.c, conservation 10 ans). Ce n'est pas une analyse
d'impact pour votre dossier. Le corpus, la table et les copies traitées
ne quittent pas votre poste ; vous en êtes responsable,
y compris de leurs sauvegardes. L'application est une aide à la
pseudonymisation, au sens du RGPD : elle ne remplace pas une relecture
attentive. Le logiciel ne choisit pas votre base légale.
Si vous déclarez un assistant (cet ordinateur, le réseau local, un
tunnel SSH ou WireGuard), les textes du dossier vont vers cet
assistant : NMA ne les voit pas ; c'est vous qui assumez le réseau.
Note de risque du produit : palimpseste.ai/pseudo#risque.
Les tables vivent sur votre machine tant que vous les gardez. L'app ne les
purge pas à l'expiration. Le formulaire d'effacement en ligne
(delete-my-data.php) porte sur les
données de vente Pro et Pseudo : e-mail, clés
PAL-… / PSEUDO-…, identifiants Stripe. Cela
n'efface pas les fichiers sur votre disque (Recommencer dans l'app).
Autres demandes : contact@nma-conseil.fr
(objet RGPD — Pseudo).
Vos droits (RGPD)
Conformément au Règlement Général sur la Protection des Données (RGPD), vous disposez des droits suivants :
- Droit d'accès (Art. 15) : obtenir une copie de vos données personnelles que nous détenons.
- Droit de rectification (Art. 16) : corriger des données inexactes (notamment votre email de licence).
- Droit à l'effacement (Art. 17) : demander la suppression de vos données. Note : les données comptables Stripe (transactions) sont conservées 10 ans pour obligations fiscales — l'effacement total n'est pas possible avant ce délai.
- Droit à la portabilité (Art. 20) : recevoir vos données (email, clé de licence, statut d'abonnement) au format JSON. Vos manuscrits étant déjà en local sur votre machine, ils sont nativement portables.
- Droit d'opposition (Art. 21) : vous opposer au traitement basé sur l'intérêt légitime (statistiques anonymisées).
Comment exercer ces droits
Suppression automatique (Art. 17) : utilisez notre formulaire en libre-service à palimpseste.ai/delete-my-data.php — vous recevrez un email de confirmation, et les données de vente Pro et/ou Palimpseste Pseudo (e-mail, clés, identifiants Stripe) seront pseudo-anonymisées dès clic sur le lien (sous 24 h). Les fichiers locaux (manuscrits, corpus, table) restent sur votre machine.
Autres demandes (accès, rectification, portabilité, opposition) : envoyez un email à contact@nma-conseil.fr avec l'objet RGPD — [droit demandé] et l'email associé à votre compte. Nous vous répondons sous 30 jours (délai légal RGPD Art. 12.3). Si nous ne répondons pas dans ce délai ou si la réponse vous semble insatisfaisante, vous pouvez saisir la
CNIL (autorité de contrôle française).
Responsable du traitement
NMA Conseil — Nicolas Mathieu
41 chemin de Versailles, 85350 Île d'Yeu, France
contact@nma-conseil.fr
Délégué à la protection des données (DPO) : pour une entreprise individuelle de cette taille, la nomination d'un DPO n'est pas obligatoire (RGPD Art. 37). Le responsable du traitement (Nicolas Mathieu) assume directement ce rôle. Toutes les demandes RGPD lui sont adressées à contact@nma-conseil.fr.
Dernière mise à jour : août 2026