# Politique de confidentialité

Cette politique décrit quelles données OnlyMCP traite, dans quel but et quels
droits tu as. Elle se conforme à la loi fédérale suisse sur la protection des
données (LPD) et, le cas échéant, au règlement général sur la protection des
données de l’UE (RGPD).

## Responsable du traitement

Francesco Palazzo, coordonnées : voir les [mentions légales](https://only-mcp.com/fr/legal/imprint).

## Ce qu’est OnlyMCP

OnlyMCP est un espace de travail dans le cloud pour les agents de codage IA.
Tu relies ton propre client MCP (par exemple Claude Code, Codex ou Gemini CLI)
à OnlyMCP via un seul point de terminaison, et tes skills, tes définitions
d’agents et ta mémoire structurée sont synchronisés entre tous tes appareils.
Ce que ton client IA fait de ces contenus se situe en dehors d’OnlyMCP. Pour
plus de détails, voir les [remarques sur l’IA](https://only-mcp.com/fr/legal/ai-notice).

## Quelles données sont traitées

**Données de compte :** adresse e-mail, nom, mot de passe sous forme de hash
(le mot de passe lui-même n’est jamais stocké), ainsi que les versions des
conditions d’utilisation et de cette politique de confidentialité que tu as
acceptées, et à quel moment.

**Données de connexion :** sessions avec adresse IP et user-agent. En cas de
connexion via GitHub ou Google, en outre l’identité confirmée par ce
fournisseur.

**Jetons d’appareil et d’API :** pour l’accès via ton client MCP, seul un hash
SHA-256 du jeton est stocké, jamais le jeton lui-même.

**Tes contenus :** les fichiers de skills, les définitions d’agents et les
fichiers de mémoire (Markdown avec frontmatter et liens wiki) que tu crées
dans OnlyMCP. Ils se trouvent exclusivement dans la base de données
(Postgres), jamais sur un système de fichiers.

**Journal des événements :** lesquels de tes contenus tes clients ont lus ou
modifiés, avec le nom du contenu, l’appareil et l’horodatage, afin que tu
puisses le suivre dans la vue d’activité.

**Journal d’audit :** les actions administratives et pertinentes pour la
sécurité qui concernent ton compte, avec l’adresse IP depuis laquelle elles ont
été effectuées.

**Autorisations OAuth :** lorsque tu connectes via OAuth un client de chat tel
que Claude.ai ou ChatGPT, l’enregistrement du client, ton consentement et les
jetons qui lui ont été émis.

**Données de facturation :** lors de l’utilisation d’une offre payante, les
informations nécessaires à cet effet. Voir à ce sujet la section
« Fournisseurs tiers ».

**Connexions MCP :** lorsque tu connectes des serveurs MCP tiers, nous
enregistrons le nom, l’adresse, le type de transport et la liste des outils qui
y ont été trouvés. Un identifiant que tu enregistres à cet effet, ainsi que les
jetons OAuth que tu obtiens en autorisant la connexion, sont stockés sous forme
chiffrée (AES-256-GCM), ne sont déchiffrés que juste avant un appel et ne sont
jamais renvoyés à un client ; d’un identifiant enregistré, seuls les quatre
derniers caractères sont visibles. Les contenus qui transitent par une telle
connexion ne sont pas stockés : ils sont simplement relayés.

**Newsletter :** uniquement si tu t’y abonnes, voir à ce sujet la section
« Newsletter » plus bas.

**Formulaire de contact :** uniquement si tu l’utilises, voir à ce sujet la
section « Formulaire de contact » plus bas.

## Finalités et bases juridiques

- **Exécution du contrat :** exploitation de la plateforme, synchronisation de
  tes contenus, facturation, ainsi que la preuve des versions de ces documents
  que tu as acceptées.
- **Intérêt légitime :** sécurité, prévention des abus, recherche d’erreurs,
  journaux techniques, réponse aux messages envoyés par le formulaire de
  contact.
- **Consentement :** la newsletter, si tu t’y abonnes.
- **Obligation légale :** conservation des données pertinentes pour la
  facturation.

## Newsletter

OnlyMCP n’envoie sa newsletter qu’aux adresses qui l’ont demandée et ont
confirmé cette demande (double opt-in). Après ton abonnement à la newsletter,
que ce soit sur le site web, lors de l’inscription ou dans les paramètres de
ton compte, tu reçois un e-mail avec un lien de confirmation, et tant que tu
n’as pas cliqué dessus, aucune newsletter n’est envoyée à cette adresse.

**Ce qui est enregistré :** ton adresse e-mail, la langue choisie, l’endroit où
tu as souscrit à la newsletter, le libellé de ton consentement et l’adresse IP
depuis laquelle tu l’as donné, les horodatages de l’abonnement, de la
confirmation et du désabonnement, ainsi que, pour chaque envoi, s’il a été
remis. Trois remises échouées consécutives mettent fin à l’abonnement.

**Finalité et base juridique :** l’envoi de la newsletter, sur la base de ton
consentement ; la conservation de la preuve de ce consentement, sur la base de
l’intérêt légitime à pouvoir le prouver, y compris après que tu l’as retiré.

**Désabonnement :** chaque newsletter contient un lien qui te désabonne en un
clic, et les programmes de messagerie qui le prennent en charge proposent la
même chose via l’en-tête `List-Unsubscribe`. Tu peux en outre retirer ton
consentement à tout moment en écrivant à l’adresse indiquée dans les mentions
légales.

**Durée de conservation :** l’entrée est conservée tant que ton abonnement à
la newsletter est actif. Un abonnement qui n’est jamais confirmé reste en
attente et ne reçoit rien d’autre. Après ton désabonnement, l’entrée subsiste
comme preuve du consentement que tu as donné puis retiré. Ton adresse e-mail et
ton adresse IP y restent encore pendant 3 ans après le
désabonnement ; ensuite, l’adresse est remplacée par un hash à sens unique et
l’adresse IP est supprimée : la preuve reste, ton adresse non. Si tu te
réabonnes plus tard à la newsletter, un nouveau double opt-in commence.

**Tirages au sort :** la newsletter peut annoncer un tirage au sort dans lequel
il est possible de gagner une période d’essai d’une offre. Les gagnants sont
tirés au sort parmi les abonnés confirmés qui ont un compte et n’ont ni offre
payante ni période d’essai en cours ; le compte d’un gagnant reçoit la période
d’essai, et le gagnant est informé par e-mail. Pour le tirage au sort, rien
n’est transmis à personne ; l’e-mail destiné au gagnant est envoyé comme tout
autre e-mail (voir « Fournisseurs tiers »).

## Formulaire de contact

Le formulaire de contact du site web te permet d’écrire à l’exploitant, que tu
aies un compte ou non. L’exploitant lit ton message dans l’espace
d’administration d’OnlyMCP et te répond personnellement par e-mail ; aucune
confirmation automatique n’est envoyée à l’adresse que tu indiques.

**Ce qui est enregistré :** l’adresse e-mail que tu indiques, le sujet choisi,
ton message, la langue de la page et l’horodatage, ainsi que ton compte si tu
es connecté au moment de l’envoi. Pour limiter les abus, ton adresse IP est en
outre conservée comme compteur pendant environ une heure, et un hash à sens
unique de ton adresse e-mail pendant environ un jour.

**Finalité et base juridique :** la réponse à ton message, sur la base de
l’intérêt légitime à pouvoir répondre aux demandes et, lorsqu’il concerne ton
compte ou ton offre, de l’exécution du contrat.

**Où il est conservé :** uniquement dans la base de données d’OnlyMCP, où
l’exploitant lit le message dans l’espace d’administration. Le message
lui-même n’est pas envoyé par e-mail et n’est transmis à personne.

**Durée de conservation :** un message est supprimé après
12 mois, ou plus tôt si tu le demandes (un message à l’adresse
indiquée dans les mentions légales suffit). Si tu supprimes ton compte, les
messages que tu as envoyés en étant connecté sont supprimés avec lui, de même
que ceux reçus sous son adresse e-mail.

## Fournisseurs tiers

OnlyMCP utilise les services suivants. Sans eux, l’exploitation n’est pas
possible.

- **GitHub et Google** uniquement si tu choisis de te connecter via ces
  fournisseurs.
- **Stripe** pour le traitement des paiements des offres payantes. Les données
  de ta carte n’atteignent jamais les serveurs d’OnlyMCP, elles sont traitées
  directement par Stripe. Stripe est un fournisseur américain ; le transfert
  s’appuie sur les clauses contractuelles types UE/CH.
- **Envoi d’e-mails** via mail.exigo.ch (chiffré avec STARTTLS) pour les codes
  de confirmation, les réinitialisations de mot de passe, les invitations
  d’équipe et les avis relatifs à ton offre, ainsi que pour la newsletter si tu
  t’y abonnes.
- **Hébergement** dans un cluster Kubernetes sur une infrastructure située en
  Europe.

**Les serveurs MCP que tu connectes toi-même** ne sont pas des services
qu’OnlyMCP utilise, mais des services que tu choisis. OnlyMCP les appelle pour
ton compte et n’entretient aucune relation avec leurs exploitants ; leurs
propres conditions et politiques de confidentialité s’appliquent. Les détails
figurent dans les informations sur les fournisseurs tiers.

OnlyMCP n’utilise aucun service d’analyse, aucun suivi et aucune publicité.

## Ce que ton client IA fait de tes contenus

OnlyMCP n’exploite lui-même aucun modèle d’IA et ne détient aucun jeton d’accès
à l’IA. Lorsque tu récupères tes contenus via ton propre client MCP, ils sont
envoyés au fournisseur d’IA qu’utilise ce client. OnlyMCP n’a sur ce flux de
données ni visibilité ni contrôle, et n’en est pas responsable. Pour plus de
détails, voir les [remarques sur l’IA](https://only-mcp.com/fr/legal/ai-notice).

## Durée de conservation

Tes contenus restent stockés jusqu’à la suppression de ton compte. Le journal
d’audit est conservé 12 mois, le journal des événements 90 jours. Les données
de facturation restent stockées aussi longtemps que les délais légaux de
conservation l’exigent. Les données de la newsletter sont conservées comme
décrit dans la section « Newsletter », les messages du formulaire de contact
comme décrit dans la section « Formulaire de contact ».

## Tes droits

Tu disposes des droits d’accès, de rectification, d’effacement et de
limitation du traitement, du droit à la portabilité des données ainsi que du
droit d’opposition aux traitements fondés sur l’intérêt légitime. Tu peux
retirer à tout moment un consentement donné. Pour exercer ces droits, un
message à l’adresse indiquée dans les mentions légales suffit. OnlyMCP ne
prend aucune décision individuelle automatisée produisant des effets
juridiques te concernant ou t’affectant de manière significative de façon
similaire.

## Droit de réclamation

En Suisse, tu peux t’adresser au Préposé fédéral à la protection des données
et à la transparence (PFPDT). Dans l’UE, à l’autorité de contrôle de la
protection des données de ton pays de résidence.

## Sécurité des données

Les transmissions se font exclusivement de manière chiffrée (TLS). Les mots de
passe ainsi que les jetons d’appareil et d’API ne sont stockés que sous forme
de hash. L’accès aux données de production est limité à l’exploitant.

## Modifications

Si cette politique est modifiée de manière substantielle, une nouvelle
acceptation est demandée. Les corrections purement rédactionnelles ne la
déclenchent pas. La version en vigueur est indiquée en tête de ce document.

## Version faisant foi

Il s’agit d’une traduction fournie par commodité. En cas de divergence, la
version allemande de ce document prévaut.
