Vous demandez l'effacement de votre compte. Arrivent un accusé de réception, un numéro de dossier et la phrase « un conseiller va examiner votre demande ». Trois semaines plus tard, vous vous reconnectez pour vérifier : le compte répond encore.
Je ne voulais pas de ce circuit. Chez nous, l'export et l'effacement sont deux boutons au même endroit, et les délais sont des chiffres, pas des estimations au cas par cas.
En bref — Export et effacement tiennent dans Paramètres → Compte : pas de ticket, pas d'attente. L'effacement ouvre une fenêtre de quinze jours qu'une simple connexion annule. L'application et la base tournent chez Hetzner, à Nuremberg. Chaque sous-traitant porte un nom sur une page publique.
L'effacement : c'est vous qui appuyez, et vous pouvez revenir dessus
Paramètres → Compte, puis supprimer le compte. Si vous avez un mot de passe, nous vous le redemandons à cet instant ; si vous vous connectez uniquement via un fournisseur externe, non.
Ensuite, quinze jours. Pendant cette fenêtre, rien ne disparaît : vous vous reconnectez, vous annulez, tout retrouve sa place. Passé le quinzième jour, le nettoyage définitif emporte les tâches et leurs sous-tâches, les notes, les routines, les messages de chat et leur contexte, les pièces jointes, les fichiers stockés, et l'enregistrement de l'entreprise si vous en étiez le dernier membre.
Ce délai n'est pas une promesse d'un côté et un script qui fait autre chose de l'autre : le chiffre annoncé et le nettoyage nocturne lisent la même constante dans notre code. Changer l'un change l'autre.
Un repère : le RGPD consacre son article 17 au droit à l'effacement et laisse un mois pour répondre à une demande (article 12(3)). Ici, personne n'a de demande à instruire : vous déclenchez vous-même.
Dans une équipe, la demande d'un membre remonte au propriétaire de l'espace, averti par e-mail. Le propriétaire, lui, n'attend l'accord de personne — mais la fenêtre de quinze jours s'applique aussi à lui. Rien d'immédiat de ce côté-là non plus.
Et la partie moins confortable : les sauvegardes. Chaque nuit, une copie chiffrée de la base part vers notre stockage, et nous la gardons trente jours. Vos données effacées peuvent donc y survivre jusqu'à trente jours avant d'être écrasées. Nous l'écrivons dans la politique de confidentialité, parce que « effacé » ne veut pas dire « évaporé de tous les disques dans la seconde ».
L'export : un fichier JSON, et ce qu'il n'y a pas dedans
Même écran, un clic, un fichier qui se télécharge.
Dedans : votre profil (nom, e-mail, langue, fuseau horaire, rôle, formule, date d'inscription), vos tâches avec leurs sous-tâches et leurs étiquettes, vos notes, vos routines — règle de répétition et codes pays des jours fériés compris — et vos messages de chat, avec le rôle, le texte, le canal d'où ils viennent et la date.
Ce qui n'y est pas : les réglages de l'espace de travail. Les champs de votre profil y figurent, la configuration non. Les pièces jointes arrivent sous forme de liens signés, valables une heure ; les fichiers eux-mêmes ne voyagent pas dans le paquet.
Dix exports par heure, sans plafond sur le total. Le RGPD prévoit un droit d'accès (article 15) et un droit à la portabilité (article 20) : le bouton vous rend le fichier sans qu'une demande ait à circuler.
| Ce que vous voulez | Où ça se trouve | La mesure |
|---|---|---|
| Récupérer vos données | Paramètres → Compte | Un fichier JSON, dix fois par heure |
| Faire effacer votre compte | Paramètres → Compte | Quinze jours, annulables en vous reconnectant |
| Effacer l'historique de chat | Écran de chat | Dix fois par heure |
| Oublier les tâches terminées | Paramètres | Sept jours par défaut, délai réglable |
| Savoir qui traite quoi | Page sous-traitants | Un tableau, six langues |
Un délai joue dans l'autre sens : si vous repassez à une formule inférieure et qu'un siège disparaît, nous gardons les données de ce membre quatre-vingt-dix jours, volontairement plus que quinze, pour que le siège puisse être rendu sans rien perdre.
Les actions sensibles ont une fréquence plafonnée. Au-delà, vous recevez un 429 Too Many Requests explicite, pas une erreur muette.
Qui traite quoi, et à quel endroit
Le RGPD consacre un article entier aux sous-traitants, l'article 28. Nous les nommons donc un par un.
| Sous-traitant | Ce qu'il reçoit |
|---|---|
| Hetzner (Nuremberg, Allemagne) | L'application et la base de données |
| Cloudflare R2 | Les fichiers que vous envoyez, les sauvegardes nocturnes |
| Cloudflare (TLS, filtrage, Turnstile à l'inscription) | Adresse IP et métadonnées de requête, pas le contenu des messages |
| Google (Gemini), Groq, OpenAI | Les requêtes d'IA du système : texte, transcription vocale, image vers texte |
| Paddle | Le paiement, en marchand enregistré ; votre numéro de carte ne nous parvient jamais |
| Resend | Les e-mails de service |
| Sentry | Les erreurs techniques, capture de données personnelles désactivée |
| Vercel | Les visites du site vitrine vyneron.com |
| Telegram, Slack | Rien, sauf si vous branchez le canal vous-même |
Nous n'entraînons, n'hébergeons ni n'affinons aucun modèle, et nous n'activons chez les fournisseurs aucune option qui le permettrait. Une requête part, une réponse revient.
« Vos données ne quittent jamais l'Europe » ferait une meilleure accroche, et ce serait faux. L'application et la base restent en Allemagne. Pour les fournisseurs d'IA, Cloudflare, Paddle, Resend et Sentry, le lieu de traitement dépend du prestataire : c'est exactement pourquoi la page sous-traitants existe, avec une ligne par acteur et l'endroit où il traite la donnée.
Votre propre clé d'IA, et ce qu'elle ne change pas
Vous pouvez brancher votre clé Gemini, OpenAI, Anthropic, OpenRouter ou Together, sur toutes les formules. Nous la chiffrons avant de l'écrire en base ; elle n'y entre jamais en clair, et l'interface n'en réaffiche que les quatre premiers et les quatre derniers caractères. Seuls le propriétaire de l'espace et les administrateurs peuvent la poser ou la remplacer. Les appels partent ensuite sur votre compte fournisseur, sous votre contrat, et s'affichent dans le tableau de bord de ce fournisseur.
La limite, parce qu'elle compte : votre clé ne veut pas dire que Vyneron ne voit rien. L'historique de chat reste enregistré sur votre compte, clé ou pas — sinon vous ne retrouveriez aucune conversation — et nos serveurs assemblent la requête avant de l'envoyer. Ce qui change, c'est le compte et le contrat sous lesquels le modèle tourne.
De chaque appel d'IA, nous consignons des métadonnées : type d'appel, mode, fournisseur, modèle, jetons, latence, résultat. Le texte du message n'entre pas dans cette table.
Questions fréquentes
Peut-on annuler un effacement déjà demandé ?
Oui, pendant quinze jours : vous vous reconnectez, vous annulez, et tout est là. Après, la suppression a eu lieu et il n'y a plus rien à restaurer.
Vos données sortent-elles de l'Union européenne ?
L'application et la base de données se trouvent à Nuremberg, en Allemagne. Pour les autres sous-traitants, nous indiquons le lieu de traitement acteur par acteur. Nous ne prétendons pas que tout reste en Europe.
Faut-il écrire au support pour exporter ou effacer ?
Non. Les deux actions se trouvent dans Paramètres → Compte et s'exécutent sans que nous intervenions. Vous n'avez personne à convaincre et aucun délai de traitement à subir.
Et si le compte appartient à une équipe ?
Si vous êtes membre ou administrateur, votre demande remonte au propriétaire de l'espace, qui reçoit un e-mail. Si vous êtes le propriétaire, elle couvre tout l'espace et n'attend aucune validation, mais la fenêtre de quinze jours s'applique quand même.
Rien là-dedans ne vous demande de nous croire sur parole. Lancez un export et regardez ce que nous gardons. Branchez votre clé et comptez les appels chez votre fournisseur. Une mesure vaut mieux qu'une déclaration d'intention.