Confiance et conformité

Ce que NØDE OS respecte, et où le vérifier

Trois questions qu'un dirigeant se pose avant de confier sa gestion à un logiciel : est-ce que ça marche avec ce que j'ai déjà, que devient ce que j'y mets, et que fait exactement l'intelligence artificielle avec. Les réponses, une par une, avec le lien vers la page qui les atteste.

Vos outils

Ce qui se branche, sans mot de passe confié

La liste est courte, et elle est vraie. Chaque connecteur porte son état : en service, en préparation, ou absent — nous préférons le dire que le laisser deviner.

En service

Votre messagerie

Gmail et Google Workspace (par mot de passe d'application), OVHcloud, Gandi, IONOS, Infomaniak, ou vos propres serveurs IMAP et SMTP. La connexion est testée chez votre hébergeur avant d'être enregistrée. Le mot de passe s'arrête chez Frappe, chiffré : il n'entre jamais dans notre base.

En service

Connexion par compte Google ou Microsoft

Comptes professionnels. Aucun mot de passe confié : le fournisseur confirme votre identité, nous ouvrons la session. Microsoft n'accepte que les comptes d'entreprise, par choix — l'adresse d'un compte personnel n'y est pas garantie vérifiée.

En service

Slack

Notifications sortantes vers un canal de votre équipe, par webhook. Seul l'administrateur de l'espace peut le brancher ou le débrancher.

En service

Dropbox

Les sauvegardes de votre espace déposées chez vous, avec vos propres clés Dropbox. Sauvegardes seulement : ce n'est pas une source documentaire pour l'IA.

En service

Reprise de vos données

Un export Excel, CSV, PDF, SQL ou texte de vos clients, articles ou salariés : l'assistant propose les fiches, vous relisez, vous validez. Rien n'est écrit sans votre accord.

Ce qui n'est pas là, et pourquoi

Google Agenda, Google Contacts, Google DriveEn préparation
Le raccordement fonctionne ; la synchronisation, elle, attend une validation de Google. Ni vendus, ni facturés, ni datés.
Messagerie Microsoft 365 et OutlookEn préparation
Microsoft exige une connexion OAuth 2.0 que nous ne faisons pas encore. Un mot de passe serait refusé — par Microsoft, et le produit vous le dit à la saisie plutôt que de vous laisser essayer.
WhatsAppEn préparation
Par l'API Business, qui exige un compte Meta vérifié et se facture à la conversation. À construire.
Banque, boutique en ligne, caisseN'existe pas
N'existent pas aujourd'hui. La reprise de l'existant se fait par fichiers, et l'export comptable au format FEC part chez votre expert-comptable.

Vos données

Le RGPD,
engagement par engagement

Chacun renvoie vers la page légale qui l'atteste — mentions légales, politique de confidentialité, conditions générales, liste des sous-traitants. Ce qui n'a pas de page est dans le code, et nous le disons.

Votre adresseVotre base de donnéesVotre cloisonnementVos donnéeshébergées en France

Trois barrières indépendantes séparent votre base de celle des autres clients. Ce n'est pas un réglage, c'est la façon dont le logiciel est construit.

Hébergé en France, une base par entreprise
Serveurs situés en France, chez Hostinger. Chaque entreprise cliente a sa propre base de données, isolée des autres par trois barrières indépendantes : son nom de domaine, sa base applicative, et un cloisonnement appliqué par le moteur de base de données lui-même.
L'hébergeur, dans les mentions légales
Nos sous-traitants sont nommés, avec leur pays
Hostinger (hébergement, serveurs en France), Stripe (encaissement, Irlande), Mistral AI (assistants, France), Google Ireland (connexion par compte Google, et mesure d'audience si vous y consentez). Leur rôle et les données qu'ils voient sont publics : vous pouvez les reporter tels quels dans votre registre de traitements.
La liste des sous-traitants
Ce qui est collecté, pourquoi, et combien de temps
Un tableau par donnée : finalité, base légale, durée. Les journaux de connexion sont gardés douze mois, le contenu soumis aux assistants le temps du traitement, les coordonnées de facturation dix ans parce que le code de commerce l'impose. L'usage des écrans est compté par entreprise et par jour — jamais par personne.
Le tableau, dans la politique de confidentialité
Rien n'est déposé sans votre accord
Le bandeau propose d'accepter ou de refuser, aussi simplement l'un que l'autre, et un lien « Gérer les cookies » reste en pied de chaque page pour changer d'avis. Le comptage de fréquentation maison n'enregistre aucun identifiant : il relève de l'exemption de consentement, et vous pouvez tout de même vous y opposer.
La page cookies
Vos droits, sous un mois
Accès, rectification, effacement, limitation, opposition, portabilité. Pour les données de votre compte, un e-mail à l'éditeur suffit. Pour celles saisies dans les logiciels, c'est votre entreprise qui décide, et nous l'assistons. En cas de désaccord, la CNIL.
Vos droits, et à qui écrire
Vos données restent vôtres
Exportables à tout moment dans un format ouvert. Récupérables trente jours après la fin du contrat, puis supprimées de manière irréversible ; les sauvegardes sont purgées sous quatre-vingt-dix jours. Jamais vendues, jamais cédées à un annonceur, jamais utilisées pour entraîner un modèle.
Données et réversibilité, dans les conditions générales
Les données personnelles sont masquées avant l'IA
Adresses e-mail, numéros de téléphone, IBAN et clés d'API sont remplacés par des jetons avant que la demande ne parte chez le fournisseur, puis restitués dans la réponse. En cas de doute, l'envoi est refusé plutôt que tenté. Les noms de personnes ne sont pas masqués, et l'audio d'une séance part tel quel : c'est pourquoi l'enregistrement exige le consentement.
Vérifiable dans le code du logiciel
Aucun enregistrement sans consentement
Une réunion, un entretien ou un audit ne s'enregistre qu'une fois la case cochée attestant que les participants ont été informés — elle bloque tant qu'elle ne l'est pas. Chaque séance tient un journal de ses accès, et le dirigeant règle, par type de séance, qui peut la lire.
Intelligence artificielle, dans la politique
Le pointage sans biométrie
La borne fonctionne par code de deux à six chiffres, jamais par empreinte ni par visage — le règlement type de la CNIL ne le permet pas dans ce cadre. Et la borne ne sait que pointer : aucun écran, aucune lecture de données depuis ce poste.
Vérifiable dans le code du logiciel
La prospection reste entre professionnels
Les séquences de relance n'écrivent qu'aux relations que vous avez déjà — pistes, affaires, devis, clients — depuis votre propre messagerie, avec un lien « ne plus recevoir » dans chaque message. Jamais de liste achetée. Notre lettre d'information demande un consentement distinct et se quitte en un clic, sans compte.
La désinscription, sans compte
Sécurité
Échanges chiffrés par TLS, mots de passe hachés, secrets des connecteurs chiffrés au repos — et refusés si le chiffrement ne peut pas être garanti. Une seule session par compte. L'accès se règle écran par écran, personne par personne. Sauvegardes quotidiennes des deux bases, conservées quatorze jours, avec une procédure de restauration vérifiée.
Sécurité, dans la politique
En cas de violation de données
Si elle est susceptible d'engendrer un risque pour vos droits, la CNIL est notifiée dans les soixante-douze heures, et vous êtes informé sans délai lorsque le risque est élevé. Toute modification substantielle de la politique vous est notifiée trente jours avant, avec le droit de résilier sans frais.
L'engagement, dans la politique

L'intelligence artificielle

Le règlement européen,
article par article

Le règlement (UE) 2024/1689 — l'AI Act — s'applique déjà pour partie. Voici ce que NØDE OS fait au regard de chaque disposition qui le concerne, y compris ce qui reste à faire.

  1. Article 4

    Maîtrise de l'IA : vos équipes formées, dans le logiciel

    Le règlement demande, depuis le 2 février 2025, que les personnes qui utilisent un système d'IA en aient une maîtrise suffisante. 7 formations sont intégrées à NØDE OS, de la théorie à la pratique — « Comprendre l'IA générative », « Mistral AI, le modèle de NØDE OS », « Bien demander », « Données, confidentialité et RGPD », « Relire, vérifier, décider », « L'IA dans chaque métier », « Automatiser sans perdre le contrôle » —, chacune close par un examen. Elles s'adressent au dirigeant comme aux salariés.

  2. Article 5

    Aucune pratique interdite

    Pas de reconnaissance des émotions au travail, pas de catégorisation biométrique, pas de notation des personnes. La borne de pointage fonctionne par code, sans empreinte ni visage. Ces pratiques sont interdites depuis le 2 février 2025 ; NØDE OS n'en contient aucune.

  3. Article 50

    Transparence : on sait quand c'est l'IA

    Chaque écran d'intelligence artificielle est nommé comme tel — Conversation IA, Sessions IA, l'assistant de chaque logiciel — et l'assistant se présente pour ce qu'il est. Les réponses des agents métier portent un marqueur lisible par machine (« ai_generated », avec le nom du système). Ce qui reste à faire, et nous le disons : porter ce même marqueur sur les sorties de la conversation, des comptes rendus et des études.

  4. Annexe III

    Aucune décision sur une personne

    Le règlement classe à haut risque l'IA qui décide d'un recrutement, évalue un salarié ou conditionne l'accès à un service essentiel. NØDE OS ne décide de rien : l'IA propose, vous confirmez. Elle n'évalue, ne note ni ne classe personne ; un compte rendu d'entretien cite ce qui a été dit, il ne juge pas. Si vous utilisiez ces outils pour de telles décisions, c'est votre usage qui deviendrait à haut risque — et le règlement vous en ferait le déployeur responsable.

  5. Article 14, par principe

    Le contrôle humain, écrit dans le produit

    Dans l'atelier, ce qui est réversible part seul ; ce qui ne l'est pas — un envoi, un document qui porte un montant — attend votre clic. Une automatisation s'exécute avec les droits de la personne qui l'a créée, jamais plus, avec un plafond de crédits par jour, et se met en pause en l'expliquant plutôt que d'échouer en silence. Les demandes destructrices sont interceptées avant d'atteindre le modèle.

  6. Article 12, par principe

    Traçabilité

    Le coût de chaque demande est affiché avant qu'elle parte, et la consommation est visible par personne. Chaque décision d'un compte rendu porte la citation exacte, vérifiée dans la transcription — une citation introuvable est dite introuvable. Chaque séance tient un journal de ses accès. Les assistants ont pour consigne de ne jamais produire un chiffre plausible : sans la donnée, ils disent qu'ils ne l'ont pas.

  7. Le modèle

    Mistral AI, déclaré, en Europe

    Vos demandes sont traitées par Mistral AI, société française inscrite dans notre registre de sous-traitants, sur des serveurs de l'Union européenne. Elles ne servent à entraîner aucun modèle. Les données personnelles y sont masquées avant l'envoi.

La réserve, en clair

Cette page décrit ce que fait le logiciel, pièce par pièce, et où le vérifier. Ce n'est pas un avis juridique : l'usage que vous faites de l'intelligence artificielle relève de vous, en tant que déployeur au sens du règlement. Le règlement (UE) 2024/1689 s'applique par étapes — pratiques interdites et maîtrise de l'IA depuis le 2 février 2025, modèles à usage général depuis le 2 août 2025, systèmes à haut risque de l'annexe III depuis le 2 août 2026.

Vérifiez-le dans un espace à vous

Gratuit, sans carte bancaire, hébergé en France. Tout ce qui est écrit ici se constate depuis les réglages de l'espace.

Créer mon espace