Aller au contenu
Retour

Politique de confidentialité

Version 1.3.1 · 2026-10-05

Cette politique décrit quelles données OnlyMCP traite, dans quel but et quels droits tu as. Elle se conforme à la loi fédérale suisse sur la protection des données (LPD) et, le cas échéant, au règlement général sur la protection des données de l’UE (RGPD).

Responsable du traitement

Francesco Palazzo, coordonnées : voir les mentions légales.

Ce qu’est OnlyMCP

OnlyMCP est un espace de travail dans le cloud pour les agents de codage IA. Tu relies ton propre client MCP (par exemple Claude Code, Codex ou Gemini CLI) à OnlyMCP via un seul point de terminaison, et tes skills, tes définitions d’agents et ta mémoire structurée sont synchronisés entre tous tes appareils. Ce que ton client IA fait de ces contenus se situe en dehors d’OnlyMCP. Pour plus de détails, voir les remarques sur l’IA.

Quelles données sont traitées

Données de compte : adresse e-mail, nom, mot de passe sous forme de hash (le mot de passe lui-même n’est jamais stocké), ainsi que les versions des conditions d’utilisation et de cette politique de confidentialité que tu as acceptées, et à quel moment.

Données de connexion : sessions avec adresse IP et user-agent. En cas de connexion via GitHub ou Google, en outre l’identité confirmée par ce fournisseur.

Jetons d’appareil et d’API : pour l’accès via ton client MCP, seul un hash SHA-256 du jeton est stocké, jamais le jeton lui-même.

Tes contenus : les fichiers de skills, les définitions d’agents et les fichiers de mémoire (Markdown avec frontmatter et liens wiki) que tu crées dans OnlyMCP. Ils se trouvent exclusivement dans la base de données (Postgres), jamais sur un système de fichiers.

Journal des événements : lesquels de tes contenus tes clients ont lus ou modifiés, avec le nom du contenu, l’appareil et l’horodatage, afin que tu puisses le suivre dans la vue d’activité.

Journal d’audit : les actions administratives et pertinentes pour la sécurité qui concernent ton compte, avec l’adresse IP depuis laquelle elles ont été effectuées.

Autorisations OAuth : lorsque tu connectes via OAuth un client de chat tel que Claude.ai ou ChatGPT, l’enregistrement du client, ton consentement et les jetons qui lui ont été émis.

Données de facturation : lors de l’utilisation d’une offre payante, les informations nécessaires à cet effet. Voir à ce sujet la section « Fournisseurs tiers ».

Connexions MCP : lorsque tu connectes des serveurs MCP tiers, nous enregistrons le nom, l’adresse, le type de transport et la liste des outils qui y ont été trouvés. Un identifiant que tu enregistres à cet effet, ainsi que les jetons OAuth que tu obtiens en autorisant la connexion, sont stockés sous forme chiffrée (AES-256-GCM), ne sont déchiffrés que juste avant un appel et ne sont jamais renvoyés à un client ; d’un identifiant enregistré, seuls les quatre derniers caractères sont visibles. Les contenus qui transitent par une telle connexion ne sont pas stockés : ils sont simplement relayés.

Newsletter : uniquement si tu t’y abonnes, voir à ce sujet la section « Newsletter » plus bas.

Formulaire de contact : uniquement si tu l’utilises, voir à ce sujet la section « Formulaire de contact » plus bas.

Finalités et bases juridiques

  • Exécution du contrat : exploitation de la plateforme, synchronisation de

tes contenus, facturation, ainsi que la preuve des versions de ces documents que tu as acceptées.

  • Intérêt légitime : sécurité, prévention des abus, recherche d’erreurs,

journaux techniques, réponse aux messages envoyés par le formulaire de contact.

  • Consentement : la newsletter, si tu t’y abonnes.
  • Obligation légale : conservation des données pertinentes pour la

facturation.

Newsletter

OnlyMCP n’envoie sa newsletter qu’aux adresses qui l’ont demandée et ont confirmé cette demande (double opt-in). Après ton abonnement à la newsletter, que ce soit sur le site web, lors de l’inscription ou dans les paramètres de ton compte, tu reçois un e-mail avec un lien de confirmation, et tant que tu n’as pas cliqué dessus, aucune newsletter n’est envoyée à cette adresse.

Ce qui est enregistré : ton adresse e-mail, la langue choisie, l’endroit où tu as souscrit à la newsletter, le libellé de ton consentement et l’adresse IP depuis laquelle tu l’as donné, les horodatages de l’abonnement, de la confirmation et du désabonnement, ainsi que, pour chaque envoi, s’il a été remis. Trois remises échouées consécutives mettent fin à l’abonnement.

Finalité et base juridique : l’envoi de la newsletter, sur la base de ton consentement ; la conservation de la preuve de ce consentement, sur la base de l’intérêt légitime à pouvoir le prouver, y compris après que tu l’as retiré.

Désabonnement : chaque newsletter contient un lien qui te désabonne en un clic, et les programmes de messagerie qui le prennent en charge proposent la même chose via l’en-tête List-Unsubscribe. Tu peux en outre retirer ton consentement à tout moment en écrivant à l’adresse indiquée dans les mentions légales.

Durée de conservation : l’entrée est conservée tant que ton abonnement à la newsletter est actif. Un abonnement qui n’est jamais confirmé reste en attente et ne reçoit rien d’autre. Après ton désabonnement, l’entrée subsiste comme preuve du consentement que tu as donné puis retiré. Ton adresse e-mail et ton adresse IP y restent encore pendant 3 ans après le désabonnement ; ensuite, l’adresse est remplacée par un hash à sens unique et l’adresse IP est supprimée : la preuve reste, ton adresse non. Si tu te réabonnes plus tard à la newsletter, un nouveau double opt-in commence.

Tirages au sort : la newsletter peut annoncer un tirage au sort dans lequel il est possible de gagner une période d’essai d’une offre. Les gagnants sont tirés au sort parmi les abonnés confirmés qui ont un compte et n’ont ni offre payante ni période d’essai en cours ; le compte d’un gagnant reçoit la période d’essai, et le gagnant est informé par e-mail. Pour le tirage au sort, rien n’est transmis à personne ; l’e-mail destiné au gagnant est envoyé comme tout autre e-mail (voir « Fournisseurs tiers »).

Formulaire de contact

Le formulaire de contact du site web te permet d’écrire à l’exploitant, que tu aies un compte ou non. L’exploitant lit ton message dans l’espace d’administration d’OnlyMCP et te répond personnellement par e-mail ; aucune confirmation automatique n’est envoyée à l’adresse que tu indiques.

Ce qui est enregistré : l’adresse e-mail que tu indiques, le sujet choisi, ton message, la langue de la page et l’horodatage, ainsi que ton compte si tu es connecté au moment de l’envoi. Pour limiter les abus, ton adresse IP est en outre conservée comme compteur pendant environ une heure, et un hash à sens unique de ton adresse e-mail pendant environ un jour.

Finalité et base juridique : la réponse à ton message, sur la base de l’intérêt légitime à pouvoir répondre aux demandes et, lorsqu’il concerne ton compte ou ton offre, de l’exécution du contrat.

Où il est conservé : uniquement dans la base de données d’OnlyMCP, où l’exploitant lit le message dans l’espace d’administration. Le message lui-même n’est pas envoyé par e-mail et n’est transmis à personne.

Durée de conservation : un message est supprimé après 12 mois, ou plus tôt si tu le demandes (un message à l’adresse indiquée dans les mentions légales suffit). Si tu supprimes ton compte, les messages que tu as envoyés en étant connecté sont supprimés avec lui, de même que ceux reçus sous son adresse e-mail.

Fournisseurs tiers

OnlyMCP utilise les services suivants. Sans eux, l’exploitation n’est pas possible.

  • GitHub et Google uniquement si tu choisis de te connecter via ces

fournisseurs.

  • Stripe pour le traitement des paiements des offres payantes. Les données

de ta carte n’atteignent jamais les serveurs d’OnlyMCP, elles sont traitées directement par Stripe. Stripe est un fournisseur américain ; le transfert s’appuie sur les clauses contractuelles types UE/CH.

  • Envoi d’e-mails via mail.exigo.ch (chiffré avec STARTTLS) pour les codes

de confirmation, les réinitialisations de mot de passe, les invitations d’équipe et les avis relatifs à ton offre, ainsi que pour la newsletter si tu t’y abonnes.

  • Hébergement dans un cluster Kubernetes sur une infrastructure située en

Europe.

Les serveurs MCP que tu connectes toi-même ne sont pas des services qu’OnlyMCP utilise, mais des services que tu choisis. OnlyMCP les appelle pour ton compte et n’entretient aucune relation avec leurs exploitants ; leurs propres conditions et politiques de confidentialité s’appliquent. Les détails figurent dans les informations sur les fournisseurs tiers.

OnlyMCP n’utilise aucun service d’analyse, aucun suivi et aucune publicité.

Ce que ton client IA fait de tes contenus

OnlyMCP n’exploite lui-même aucun modèle d’IA et ne détient aucun jeton d’accès à l’IA. Lorsque tu récupères tes contenus via ton propre client MCP, ils sont envoyés au fournisseur d’IA qu’utilise ce client. OnlyMCP n’a sur ce flux de données ni visibilité ni contrôle, et n’en est pas responsable. Pour plus de détails, voir les remarques sur l’IA.

Durée de conservation

Tes contenus restent stockés jusqu’à la suppression de ton compte. Le journal d’audit est conservé 12 mois, le journal des événements 90 jours. Les données de facturation restent stockées aussi longtemps que les délais légaux de conservation l’exigent. Les données de la newsletter sont conservées comme décrit dans la section « Newsletter », les messages du formulaire de contact comme décrit dans la section « Formulaire de contact ».

Tes droits

Tu disposes des droits d’accès, de rectification, d’effacement et de limitation du traitement, du droit à la portabilité des données ainsi que du droit d’opposition aux traitements fondés sur l’intérêt légitime. Tu peux retirer à tout moment un consentement donné. Pour exercer ces droits, un message à l’adresse indiquée dans les mentions légales suffit. OnlyMCP ne prend aucune décision individuelle automatisée produisant des effets juridiques te concernant ou t’affectant de manière significative de façon similaire.

Droit de réclamation

En Suisse, tu peux t’adresser au Préposé fédéral à la protection des données et à la transparence (PFPDT). Dans l’UE, à l’autorité de contrôle de la protection des données de ton pays de résidence.

Sécurité des données

Les transmissions se font exclusivement de manière chiffrée (TLS). Les mots de passe ainsi que les jetons d’appareil et d’API ne sont stockés que sous forme de hash. L’accès aux données de production est limité à l’exploitant.

Modifications

Si cette politique est modifiée de manière substantielle, une nouvelle acceptation est demandée. Les corrections purement rédactionnelles ne la déclenchent pas. La version en vigueur est indiquée en tête de ce document.

Version faisant foi

Il s’agit d’une traduction fournie par commodité. En cas de divergence, la version allemande de ce document prévaut.