$ capsul /confidentialité

Politique de confidentialité

Ce que capsul traite comme données, pourquoi, avec qui, combien de temps, et comment exercer vos droits. Conforme au RGPD (Règlement UE 2016/679).

Cette page est disponible en plusieurs langues. Seule la version française fait foi : le responsable du traitement est une entreprise française et le droit applicable est le droit français.

Responsable du traitement

Le responsable du traitement est Adrien Pennetier, entrepreneur individuel (« PENRA »), dont les coordonnées figurent dans les mentions légales. Pour toute question relative à vos données : contact@capsul.chat.

Aucun délégué à la protection des données n’a été désigné : le responsable du traitement n’est pas un organisme public, ses activités de base ne consistent pas en un suivi régulier et systématique à grande échelle des personnes, et il ne traite pas à grande échelle de données sensibles ou relatives à des condamnations (article 37, paragraphe 1, du RGPD). Les demandes qui seraient adressées à un délégué le sont donc à l’adresse ci-dessus.

Le principe : votre code ne nous parvient jamais

capsul économise des tokens à chaque prompt. Votre code n’est jamais stocké. Vos prompts et le contenu de vos fichiers partent de votre machine, via votre propre abonnement (Claude, Codex) : ils ne transitent pas par capsul. Ce que capsul écrit reste sur votre disque, et est décrit plus bas sous « Ce que capsul écrit sur votre poste ».

Ce que notre serveur enregistre à chaque prompt se limite à l’incrément d’un compteur sur votre compte, tant que vous êtes sur le palier gratuit, pas de journal, pas d’horodatage, pas d’identifiant de terminal, pas de contenu. Une fois abonné, plus rien n’est enregistré du tout : il n’y a plus rien à décompter.

Données que nous traitons, et pourquoi

Selon votre usage, nous traitons les catégories suivantes :

Nous ne traitons aucune donnée sensible (article 9 du RGPD) et n’utilisons aucun profilage ni aucune décision automatisée produisant des effets juridiques ou vous affectant de manière significative au sens de l’article 22 du RGPD.

La fourniture d’une adresse électronique est nécessaire à la création et à la gestion du compte : à défaut, le compte ne peut être créé et le service ne peut pas être fourni. Le nom d’utilisateur, lui, est dérivé de cette adresse et vous pouvez le faire modifier sur demande.

La création d’un compte est réservée aux personnes âgées d’au moins quinze (15) ans, seuil retenu par la France en application de l’article 8 du RGPD.

  • Compte, adresse électronique et nom d’utilisateur. Finalité : créer et gérer votre compte. Base légale : exécution du contrat. Le nom réel et la photo de profil éventuellement transmis par Google ou GitHub ne sont pas conservés : ils sont effacés à l’enregistrement, car rien dans le service ne les utilise.
  • Authentification, soit un mot de passe (haché, jamais conservé en clair), soit une connexion via Google ou GitHub. Dans ce second cas, seul l’identifiant du compte chez le fournisseur est conservé, car c’est lui seul qui établit la liaison : les jetons d’accès et de rafraîchissement ne sont pas conservés. Finalité : sécuriser l’accès. Base légale : exécution du contrat.
  • Terminaux liés, le nom de votre machine, pour que vous reconnaissiez le terminal à révoquer. Le système d’exploitation et la version de l’outil ne sont affichés que sur l’écran d’approbation et disparaissent avec la demande de rattachement (10 minutes). Finalité : vous permettre d’identifier et de révoquer vos terminaux. Base légale : exécution du contrat.
  • Usage / quota, un compteur de prompts consommés sur le palier gratuit, attaché à votre compte. Ni journal, ni horodatage, ni identifiant de terminal. Finalité : appliquer le palier gratuit. Base légale : exécution du contrat.
  • Facturation, pour les offres payantes, votre e-mail et un identifiant de compte sont transmis à notre prestataire de paiement (Polar). Nous ne voyons jamais vos coordonnées bancaires. Base légale : exécution du contrat, obligation légale.
  • Sécurité, sur les points exposés à un balayage (connexion, création de compte, rattachement d’un terminal ouverture, annulation, échange du code, et ouverture d’une session de paiement), un compteur anti-abus est indexé sur une empreinte irréversible de votre adresse IP, jamais sur l’adresse elle-même. Elle n’est ni lisible ni réutilisable, et le compteur expire en 10 minutes à 1 heure. Elle ne sert qu’à compter les tentatives d’une même origine ; elle n’est jamais jointe à un prompt, dont le décompte se fait sous votre identifiant de compte et sans adresse. Base légale : intérêt légitime à protéger le service contre les abus (article 6, paragraphe 1, point f, du RGPD).

Ce que capsul écrit sur votre poste

L’outil en ligne de commande conserve son état dans un dossier de votre profil utilisateur, ~/.config/capsul. Le dossier est créé en permission 0700, et les fichiers de configuration comme le registre décrits ci-dessous sont écrits en 0600, lisibles par votre seul compte. Seuls les brouillons que l’agent dépose dans workspaces/ font exception : ils prennent les permissions par défaut de votre session (umask), souvent 0644 ; c’est le dossier qui les tient à l’écart des autres comptes, pas le fichier. Ces fichiers restent sur votre disque et ne sont transmis ni à l’Éditeur, ni à un tiers.

capsul ne fournit aucune commande d’effacement de ces fichiers : ils vous appartiennent et vous les supprimez vous-même, en tout ou partie, comme n’importe quel fichier de votre disque.

  • ledger.jsonl (permission 0600), une ligne par tour : horodatage, les premiers caractères de votre requête (120 au plus) (les clés d’API Anthropic reconnues y sont masquées avant la troncature), le chemin absolu du projet, les nombres de tokens, le coût rapporté par le modèle, l’agent et le modèle utilisés. C’est ce fichier que la commande « stats » cumule.
  • config.json (permission 0600), vos clés d’API, jetons OAuth et session de compte, uniquement lorsque le trousseau du système d’exploitation n’est pas disponible ; sinon ces secrets vont dans le trousseau et ce fichier ne les contient pas.
  • mcp.json (permission 0600), la configuration de vos serveurs MCP, y compris les variables d’environnement qu’ils portent, et les chemins de vos plugins locaux.
  • workspaces/ (dossier en permission 0700), les brouillons produits par l’agent, dans un sous-dossier par projet, nommé d’après le chemin absolu de ce projet.
  • claude-usage.json (permission 0600), un cache des totaux de consommation lus dans les transcripts locaux de Claude Code (~/.claude/projects), pour ne pas les relire à chaque démarrage.

Cookies et stockage local

Le site ne dépose que des cookies qui lui sont propres, nécessaires au fonctionnement ou à une préférence que vous exprimez, ainsi qu’un unique marqueur de stockage local. Aucun cookie de mesure d’audience, de publicité ou de traçage donc pas de bandeau de consentement. La fréquentation du site est mesurée par Vercel Web Analytics, qui ne dépose aucun cookie et ne lit rien sur votre appareil : il compte les pages vues sans vous identifier ni vous suivre d’un site à l’autre.

  • capsul_theme, capsul_localethème et langue choisis (12 mois).
  • capsul_cli_code, sécurise le rattachement d’un terminal (10 minutes).
  • authjs.session-token (préfixé « __Secure- » en production), votre session de connexion, sept (7) jours.
  • authjs.csrf-token et authjs.callback-url, protection anti-CSRF et page de retour après connexion ; effacés à la fermeture du navigateur. En production, le premier est préfixé « __Host- », le second « __Secure- ».
  • authjs.pkce.code_verifier, le vérificateur PKCE qui protège l’étape OAuth, le temps d’une connexion Google ou GitHub (15 minutes). Préfixé « __Secure- » en production.
  • capsul:intro, non un cookie mais un marqueur de stockage local, qui retient que l’animation d’accueil a déjà été jouée pour ne pas la rejouer. Il ne contient aucun identifiant, n’est jamais transmis au serveur, et disparaît lorsque vous videz les données du site.

Destinataires et transferts

Vos données ne sont ni vendues ni louées. Les tiers qui en sont destinataires relèvent de deux catégories, dont les responsabilités ne sont pas les mêmes.

Sous-traitants, ils agissent pour notre compte et sur nos seules instructions :

Responsables de traitement distincts, vous êtes en relation directe avec eux et ils répondent de leurs propres traitements, décrits dans leurs propres politiques :

Transferts hors Union européenne. Plusieurs de ces destinataires sont établis aux États-Unis (Vercel, Polar, Google, GitHub, Resend, Anthropic, OpenAI), et l’hébergement de la base de données peut, selon la région retenue pour le projet Supabase, se situer hors de l’Union européenne. Chaque fois qu’un transfert hors de l’Union a lieu pour notre compte, il est encadré par des garanties appropriées au sens du chapitre V du RGPD, notamment les clauses contractuelles types de la Commission européenne. Vous pouvez en obtenir copie en écrivant à contact@capsul.chat.

  • Supabase, hébergement de la base de données (identité, usage).
  • Vercel, hébergement du site et mesure d’audience sans cookie ; l’adresse IP peut figurer dans ses journaux techniques.
  • Resend, envoi des e-mails transactionnels (confirmation d’adresse, avis de compte).
  • Polar (Polar Software Inc.), paiement et facturation des offres payantes.
  • Google / GitHub, connexion, si vous choisissez ce mode.
  • Anthropic (Claude), OpenAI (Codex) et tout autre fournisseur de modèle que vous configurez , par l’outil en ligne de commande, sous votre propre abonnement. Vos prompts et les extraits de fichiers correspondants partent de votre machine vers le fournisseur que vous avez choisi et auprès duquel vous vous êtes authentifié : capsul ne relaie pas ces données, l’Éditeur n’en est pas destinataire et n’y a aucun accès.

Durées de conservation

Ces durées sont appliquées par une purge automatique quotidienne exécutée par la base de données elle-même, et non par une intervention manuelle.

  • Compte, tant qu’il est actif, puis suppression sur demande.
  • Liens de confirmation, 24 heures ; inscriptions en attente, 24 heures.
  • Jetons de terminal, jusqu’à révocation depuis la page Terminaux (ils n’expirent pas d’eux-mêmes).
  • Demandes de rattachement d’un terminal, 10 minutes de validité, purge automatique sous 24 heures.
  • Facturation, conservée le temps requis par les obligations comptables et fiscales. Les factures elles-mêmes sont détenues par Polar ; nous ne conservons qu’un identifiant d’abonnement et l’échéance en cours.
  • Anti-abus, votre adresse IP n’est jamais enregistrée telle quelle : elle est transformée en empreinte irréversible, qui sert de clé au compteur et est purgée automatiquement une heure après la fin de la fenêtre.
  • Terminaux et jetons révoqués, 90 jours après révocation, puis suppression automatique.

Vos droits

Vous disposez des droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité, ainsi que du droit de définir des directives relatives au sort de vos données après votre décès (article 85 de la loi n° 78-17 du 6 janvier 1978). Vous pouvez les exercer à contact@capsul.chat ; nous répondons dans un délai d’un mois. La déconnexion de tous vos appareils et la révocation d’un terminal sont accessibles directement depuis votre compte.

Vous pouvez introduire une réclamation auprès de la CNIL (cnil.fr).

Sécurité

Les échanges sont chiffrés (HTTPS) et la base est chiffrée au repos. L’accès aux données est cloisonné côté serveur (aucun accès depuis le navigateur), les mots de passe sont hachés (bcrypt) et les jetons que nous émettons, jeton de terminal, lien de confirmation, inscription en attente, ne sont stockés que sous forme d’empreinte. Les secrets ne sont jamais exposés au client.

Une valeur fait exception, et par choix : le code de rattachement affiché par le terminal, de faible entropie par construction puisqu’on le lit et le retape, c’est sa validité de dix minutes qui le protège, pas une empreinte.

Modifications

Cette politique peut évoluer avec le service. Toute modification substantielle sera signalée sur cette page ; la date de dernière mise à jour fait foi.

Dernière mise à jour : 30 août 2026.

Retour au site