Confiance et conformité
Ce que NØDE OS respecte, et où le vérifier
Trois questions qu'un dirigeant se pose avant de confier sa gestion à un logiciel : est-ce que ça marche avec ce que j'ai déjà, que devient ce que j'y mets, et que fait exactement l'intelligence artificielle avec. Les réponses, une par une, avec le lien vers la page qui les atteste.
Vos outils
Ce qui se branche, sans mot de passe confié
La liste est courte, et elle est vraie. Chaque connecteur porte son état : en service, en préparation, ou absent — nous préférons le dire que le laisser deviner.
Votre messagerie
Gmail et Google Workspace (par mot de passe d'application), OVHcloud, Gandi, IONOS, Infomaniak, ou vos propres serveurs IMAP et SMTP. La connexion est testée chez votre hébergeur avant d'être enregistrée. Le mot de passe s'arrête chez Frappe, chiffré : il n'entre jamais dans notre base.
Connexion par compte Google ou Microsoft
Comptes professionnels. Aucun mot de passe confié : le fournisseur confirme votre identité, nous ouvrons la session. Microsoft n'accepte que les comptes d'entreprise, par choix — l'adresse d'un compte personnel n'y est pas garantie vérifiée.
Slack
Notifications sortantes vers un canal de votre équipe, par webhook. Seul l'administrateur de l'espace peut le brancher ou le débrancher.
Dropbox
Les sauvegardes de votre espace déposées chez vous, avec vos propres clés Dropbox. Sauvegardes seulement : ce n'est pas une source documentaire pour l'IA.
Reprise de vos données
Un export Excel, CSV, PDF, SQL ou texte de vos clients, articles ou salariés : l'assistant propose les fiches, vous relisez, vous validez. Rien n'est écrit sans votre accord.
Ce qui n'est pas là, et pourquoi
- Google Agenda, Google Contacts, Google DriveEn préparation
- Le raccordement fonctionne ; la synchronisation, elle, attend une validation de Google. Ni vendus, ni facturés, ni datés.
- Messagerie Microsoft 365 et OutlookEn préparation
- Microsoft exige une connexion OAuth 2.0 que nous ne faisons pas encore. Un mot de passe serait refusé — par Microsoft, et le produit vous le dit à la saisie plutôt que de vous laisser essayer.
- WhatsAppEn préparation
- Par l'API Business, qui exige un compte Meta vérifié et se facture à la conversation. À construire.
- Banque, boutique en ligne, caisseN'existe pas
- N'existent pas aujourd'hui. La reprise de l'existant se fait par fichiers, et l'export comptable au format FEC part chez votre expert-comptable.
Vos données
Le RGPD,
engagement par engagement
Chacun renvoie vers la page légale qui l'atteste — mentions légales, politique de confidentialité, conditions générales, liste des sous-traitants. Ce qui n'a pas de page est dans le code, et nous le disons.
Trois barrières indépendantes séparent votre base de celle des autres clients. Ce n'est pas un réglage, c'est la façon dont le logiciel est construit.
- Hébergé en France, une base par entreprise
- Serveurs situés en France, chez Hostinger. Chaque entreprise cliente a sa propre base de données, isolée des autres par trois barrières indépendantes : son nom de domaine, sa base applicative, et un cloisonnement appliqué par le moteur de base de données lui-même. L'hébergeur, dans les mentions légales
- Nos sous-traitants sont nommés, avec leur pays
- Hostinger (hébergement, serveurs en France), Stripe (encaissement, Irlande), Mistral AI (assistants, France), Google Ireland (connexion par compte Google, et mesure d'audience si vous y consentez). Leur rôle et les données qu'ils voient sont publics : vous pouvez les reporter tels quels dans votre registre de traitements. La liste des sous-traitants
- Ce qui est collecté, pourquoi, et combien de temps
- Un tableau par donnée : finalité, base légale, durée. Les journaux de connexion sont gardés douze mois, le contenu soumis aux assistants le temps du traitement, les coordonnées de facturation dix ans parce que le code de commerce l'impose. L'usage des écrans est compté par entreprise et par jour — jamais par personne. Le tableau, dans la politique de confidentialité
- Rien n'est déposé sans votre accord
- Le bandeau propose d'accepter ou de refuser, aussi simplement l'un que l'autre, et un lien « Gérer les cookies » reste en pied de chaque page pour changer d'avis. Le comptage de fréquentation maison n'enregistre aucun identifiant : il relève de l'exemption de consentement, et vous pouvez tout de même vous y opposer. La page cookies
- Vos droits, sous un mois
- Accès, rectification, effacement, limitation, opposition, portabilité. Pour les données de votre compte, un e-mail à l'éditeur suffit. Pour celles saisies dans les logiciels, c'est votre entreprise qui décide, et nous l'assistons. En cas de désaccord, la CNIL. Vos droits, et à qui écrire
- Vos données restent vôtres
- Exportables à tout moment dans un format ouvert. Récupérables trente jours après la fin du contrat, puis supprimées de manière irréversible ; les sauvegardes sont purgées sous quatre-vingt-dix jours. Jamais vendues, jamais cédées à un annonceur, jamais utilisées pour entraîner un modèle. Données et réversibilité, dans les conditions générales
- Les données personnelles sont masquées avant l'IA
- Adresses e-mail, numéros de téléphone, IBAN et clés d'API sont remplacés par des jetons avant que la demande ne parte chez le fournisseur, puis restitués dans la réponse. En cas de doute, l'envoi est refusé plutôt que tenté. Les noms de personnes ne sont pas masqués, et l'audio d'une séance part tel quel : c'est pourquoi l'enregistrement exige le consentement. Vérifiable dans le code du logiciel
- Aucun enregistrement sans consentement
- Une réunion, un entretien ou un audit ne s'enregistre qu'une fois la case cochée attestant que les participants ont été informés — elle bloque tant qu'elle ne l'est pas. Chaque séance tient un journal de ses accès, et le dirigeant règle, par type de séance, qui peut la lire. Intelligence artificielle, dans la politique
- Le pointage sans biométrie
- La borne fonctionne par code de deux à six chiffres, jamais par empreinte ni par visage — le règlement type de la CNIL ne le permet pas dans ce cadre. Et la borne ne sait que pointer : aucun écran, aucune lecture de données depuis ce poste. Vérifiable dans le code du logiciel
- La prospection reste entre professionnels
- Les séquences de relance n'écrivent qu'aux relations que vous avez déjà — pistes, affaires, devis, clients — depuis votre propre messagerie, avec un lien « ne plus recevoir » dans chaque message. Jamais de liste achetée. Notre lettre d'information demande un consentement distinct et se quitte en un clic, sans compte. La désinscription, sans compte
- Sécurité
- Échanges chiffrés par TLS, mots de passe hachés, secrets des connecteurs chiffrés au repos — et refusés si le chiffrement ne peut pas être garanti. Une seule session par compte. L'accès se règle écran par écran, personne par personne. Sauvegardes quotidiennes des deux bases, conservées quatorze jours, avec une procédure de restauration vérifiée. Sécurité, dans la politique
- En cas de violation de données
- Si elle est susceptible d'engendrer un risque pour vos droits, la CNIL est notifiée dans les soixante-douze heures, et vous êtes informé sans délai lorsque le risque est élevé. Toute modification substantielle de la politique vous est notifiée trente jours avant, avec le droit de résilier sans frais. L'engagement, dans la politique
L'intelligence artificielle
Le règlement européen,
article par article
Le règlement (UE) 2024/1689 — l'AI Act — s'applique déjà pour partie. Voici ce que NØDE OS fait au regard de chaque disposition qui le concerne, y compris ce qui reste à faire.
- Article 4
Maîtrise de l'IA : vos équipes formées, dans le logiciel
Le règlement demande, depuis le 2 février 2025, que les personnes qui utilisent un système d'IA en aient une maîtrise suffisante. 7 formations sont intégrées à NØDE OS, de la théorie à la pratique — « Comprendre l'IA générative », « Mistral AI, le modèle de NØDE OS », « Bien demander », « Données, confidentialité et RGPD », « Relire, vérifier, décider », « L'IA dans chaque métier », « Automatiser sans perdre le contrôle » —, chacune close par un examen. Elles s'adressent au dirigeant comme aux salariés.
- Article 5
Aucune pratique interdite
Pas de reconnaissance des émotions au travail, pas de catégorisation biométrique, pas de notation des personnes. La borne de pointage fonctionne par code, sans empreinte ni visage. Ces pratiques sont interdites depuis le 2 février 2025 ; NØDE OS n'en contient aucune.
- Article 50
Transparence : on sait quand c'est l'IA
Chaque écran d'intelligence artificielle est nommé comme tel — Conversation IA, Sessions IA, l'assistant de chaque logiciel — et l'assistant se présente pour ce qu'il est. Les réponses des agents métier portent un marqueur lisible par machine (« ai_generated », avec le nom du système). Ce qui reste à faire, et nous le disons : porter ce même marqueur sur les sorties de la conversation, des comptes rendus et des études.
- Annexe III
Aucune décision sur une personne
Le règlement classe à haut risque l'IA qui décide d'un recrutement, évalue un salarié ou conditionne l'accès à un service essentiel. NØDE OS ne décide de rien : l'IA propose, vous confirmez. Elle n'évalue, ne note ni ne classe personne ; un compte rendu d'entretien cite ce qui a été dit, il ne juge pas. Si vous utilisiez ces outils pour de telles décisions, c'est votre usage qui deviendrait à haut risque — et le règlement vous en ferait le déployeur responsable.
- Article 14, par principe
Le contrôle humain, écrit dans le produit
Dans l'atelier, ce qui est réversible part seul ; ce qui ne l'est pas — un envoi, un document qui porte un montant — attend votre clic. Une automatisation s'exécute avec les droits de la personne qui l'a créée, jamais plus, avec un plafond de crédits par jour, et se met en pause en l'expliquant plutôt que d'échouer en silence. Les demandes destructrices sont interceptées avant d'atteindre le modèle.
- Article 12, par principe
Traçabilité
Le coût de chaque demande est affiché avant qu'elle parte, et la consommation est visible par personne. Chaque décision d'un compte rendu porte la citation exacte, vérifiée dans la transcription — une citation introuvable est dite introuvable. Chaque séance tient un journal de ses accès. Les assistants ont pour consigne de ne jamais produire un chiffre plausible : sans la donnée, ils disent qu'ils ne l'ont pas.
- Le modèle
Mistral AI, déclaré, en Europe
Vos demandes sont traitées par Mistral AI, société française inscrite dans notre registre de sous-traitants, sur des serveurs de l'Union européenne. Elles ne servent à entraîner aucun modèle. Les données personnelles y sont masquées avant l'envoi.
La réserve, en clair
Cette page décrit ce que fait le logiciel, pièce par pièce, et où le vérifier. Ce n'est pas un avis juridique : l'usage que vous faites de l'intelligence artificielle relève de vous, en tant que déployeur au sens du règlement. Le règlement (UE) 2024/1689 s'applique par étapes — pratiques interdites et maîtrise de l'IA depuis le 2 février 2025, modèles à usage général depuis le 2 août 2025, systèmes à haut risque de l'annexe III depuis le 2 août 2026.
Vérifiez-le dans un espace à vous
Gratuit, sans carte bancaire, hébergé en France. Tout ce qui est écrit ici se constate depuis les réglages de l'espace.