Aller au contenu principal

Politique de confidentialité

Dernière mise à jour le

1. Qui traite vos données

Le responsable du traitement est NETMESAFE, société par actions simplifiée au capital de 500 €, immatriculée au registre du commerce et des sociétés de Paris sous le numéro 945 026 953 (SIRET 945 026 953 00014), dont le siège social est situé 30 boulevard de Sébastopol, 75004 Paris, France. NETMESAFE édite l’application SSHive et le site sshive.app.

Pour toute question sur vos données, ou pour exercer les droits décrits plus bas, écrivez à contact@netmesafe.com. C’est la même adresse que le support : il n’y a pas de service séparé à joindre. Il n’y a pas de délégué à la protection des données : l’entreprise n’a pas l’obligation d’en désigner un et n’en a pas désigné.

2. L’application ne collecte rien

SSHive ne demande pas de compte : ni inscription, ni connexion, ni profil chez nous. L’application n’envoie aucune télémétrie, aucun rapport de plantage, aucune statistique d’usage, aucun identifiant publicitaire, et ne demande jamais votre position. L’étiquette de confidentialité publiée par Apple sur la fiche de l’app indique « Données non collectées » : c’est la déclaration d’Apple, pas seulement la nôtre.

Les seules connexions réseau que l’application ouvre sont celles que vous lui demandez d’ouvrir : vos propres hôtes en SSH, SFTP, FTP, FTPS, RDP, VNC ou Telnet, et sur Mac un appareil branché sur un port série, qui ne passe par aucun réseau. FTP, FTPS, Telnet et le port série n’existent que sur macOS ; sur iPhone et iPad, l’application parle SSH, SFTP, RDP et VNC. S’y ajoute, si vous configurez l’assistant IA, le fournisseur dont vous avez saisi la clé, contacté directement depuis votre machine. Aucun serveur de NETMESAFE ne se trouve sur ce chemin : il n’en existe pas. Le serveur MCP, lorsque vous l’activez, n’écoute que sur 127.0.0.1 et ne sort pas de votre machine.

3. Ce qui reste sur l’appareil

Vos profils de connexion (hôtes, ports, noms d’utilisateur, réglages, dossiers et snippets) sont écrits dans le répertoire de support de l’application, sur votre appareil.

Vos mots de passe et vos phrases secrètes sont stockés dans le Trousseau Apple. Nous n’écrirons pas qu’ils « ne sont pas stockés » : ils le sont. Ce qui compte, c’est où et sous quelle protection. L’entrée est créée comme élément local à l’appareil, donc exclue des sauvegardes iCloud, et quand la protection biométrique est active, c’est macOS ou iOS qui exige Face ID ou Touch ID avant de la restituer. Nous n’avons aucune base à nous, et aucun moyen de lire ce Trousseau.

Une réserve honnête : si vous activez la synchronisation iCloud (une fonction Pro, désactivée par défaut, qui passe par votre propre base CloudKit privée), un mot de passe enregistré peut être recopié dans votre Trousseau iCloud. C’est le principe même de la synchronisation, mais autant le savoir avant de l’activer.

Vous effacez tout cela vous-même : supprimez les profils concernés, ou désinstallez l’application et ses fichiers de support.

4. Le site web

Le site mesure son audience avec Umami, un logiciel installé par NETMESAFE sur son propre serveur, en France, à l’adresse stats.netmesafe.com. Rien ne part chez un tiers : pas de Google Analytics, pas de pixel Meta, aucune régie publicitaire. Le site ne charge aucune ressource tierce : les polices sont servies depuis le site lui-même. Il charge bien un script, celui de la mesure d’audience, et ce script vient de stats.netmesafe.com, une autre machine, que NETMESAFE exploite elle-même, pas une autre société.

Aucun cookie n’est déposé et rien n’est écrit sur votre appareil, et cela vaut aussi pour l’enregistrement de session décrit plus bas : il se constitue dans la mémoire du navigateur, puis il est envoyé, mais il n’est jamais déposé sur votre machine. Ce qui rend un bandeau de consentement obligatoire, c’est la lecture ou l’écriture d’une information sur votre appareil ; ici, aucune des deux n’a lieu, et c’est pourquoi il n’y a pas de bandeau. Autant être exact sur la portée de cet argument : il répond à la question du stockage. L’enregistrement décrit plus bas reste un traitement plus lourd qu’un comptage de pages ; il repose sur l’intérêt légitime et non sur votre consentement, et ce qu’il vous doit en retour est une description franche (elle suit) et un moyen de le refuser, indiqué à la section « Vos droits ». Le script respecte également Do Not Track : si votre navigateur l’envoie, ni la visite ni la session ne sont enregistrées.

Ce qui est enregistré pour une visite : l’adresse de la page et son titre, la page ou le moteur de recherche qui vous a amené ici, le navigateur, le système d’exploitation, le type d’appareil, la résolution de l’écran, la langue que votre navigateur réclame, le pays, et une empreinte non réversible valable la journée, dont le seul rôle est de ne pas compter deux fois la même visite. La taille de l’écran et la langue partent avec chaque page vue : le tableau de bord d’Umami a un rapport « Écrans » et un rapport « Langues », et c’est de là qu’ils viennent.

S’y ajoutent quelques événements. Ils enregistrent ce qui est fait d’une page, pas qui le fait : quelle page a été vue, jusqu’où elle a été lue, quel appel à l’action a été cliqué, si la démonstration du produit présentée sur la page a été utilisée, si un extrait de configuration a été copié, et les clics sur les liens qui mènent hors du site. Chacun indique l’adresse de la page où il a eu lieu et, quand cela sert à quelque chose, la version linguistique que vous lisiez et le bloc où se trouvait le bouton (l’en-tête, le tableau des prix, l’appel final). La profondeur de lecture est relevée une première fois à l’ouverture de la page, puis chaque fois que vous franchissez un quart, la moitié, trois quarts ou la totalité de sa hauteur, et elle indique le seuil atteint. Une page plus courte que votre fenêtre est comptée comme lue en entier dès son ouverture, sans que vous ayez fait défiler quoi que ce soit. Nous décrivons ici ce qui est mesuré plutôt qu’un nombre d’événements, parce que le détail change avec le site ; ce qui ne change pas, c’est la nature de ce qui est relevé : une action sur une page, jamais une personne.

Depuis le 22 septembre 2026, le site enregistre aussi les sessions et construit des cartes de chaleur, avec le même Umami et sur le même serveur. Un enregistrement est exactement ce que le mot annonce : le rejeu de ce qui s’est passé sur la page (les déplacements du pointeur, les clics, le défilement et les changements de la page elle-même), conservé sous la forme d’une reconstitution de la page plutôt que d’une image de celle-ci, et revu après coup comme un petit film. Rien de ce qui se trouve en dehors de la page n’est vu : ni vos autres onglets, ni votre écran, ni votre caméra, ni votre micro. Les cartes de chaleur sont cette même matière additionnée sur l’ensemble des visites : où les clics tombent sur une page, et jusqu’où on y descend. Toutes les sessions sont enregistrées, et un enregistrement s’arrête de lui-même au bout de cinq minutes.

Une protection mérite d’être énoncée pour ce qu’elle est, et non comme une formule rassurante : chaque champ de formulaire est masqué au moment de la capture, dans votre navigateur, avant que quoi que ce soit ne parte. Ce que vous tapez n’est donc ni transmis ni conservé ; le rejeu montre qu’un champ a été rempli, jamais ce qui y a été écrit. Un enregistrement ne porte ni nom, ni adresse e-mail, ni compte, et n’est rattaché à aucune identité. Nous n’écrirons pas pour autant qu’il est anonyme : le rejeu d’une visite est bien plus détaillé qu’une ligne de comptage, et c’est précisément pour cela qu’il est décrit ici. Il est conservé 14 mois comme le reste des statistiques, puis supprimé avec elles.

Ce qui n’est pas enregistré : ni nom, ni adresse e-mail, ni compte, ni identifiant qui vous suivrait d’un site à l’autre ou d’un jour au suivant.

La base légale est l’intérêt légitime, au sens de l’article 6.1.f du RGPD : savoir quelles pages sont lues, si les visiteurs trouvent le lien de téléchargement, et à quel endroit une page les perd. Cette base se pèse, elle ne se décrète pas, et c’est l’enregistrement de session qui rend la pesée réelle : une mesure sans cookie, qui n’identifie personne, volontairement bornée (champs de formulaire masqués avant de quitter le navigateur, cinq minutes au maximum par enregistrement, 14 mois au maximum dans la base, aucun identifiant qui vous suivrait d’un site à l’autre), et mise en regard d’une opposition que chacun peut exercer immédiatement. Si vous préférez ne pas être enregistré du tout, la section « Vos droits » dit comment y mettre fin en une manipulation. Aucun profil n’est constitué, et ces données ne sont ni vendues ni partagées.

5. Les journaux du serveur

À côté des statistiques, le serveur nginx placé devant le site tient un journal d’accès, et sa configuration transmet votre adresse IP à l’application qui se trouve derrière. Une ligne est écrite par requête, au format standard de nginx : l’adresse d’où elle vient, la date et l’heure, la page demandée, le code de réponse, la taille, la page qui y renvoyait et la chaîne d’identification du navigateur. Une adresse IP est une donnée personnelle : sa place est donc ici, même si personne ne lit ces lignes un jour ordinaire.

Elles existent pour deux raisons. La première est la nôtre : c’est ce qui distingue une vraie panne d’un robot d’indexation, ce qui montre une attaque pendant qu’elle a lieu, et ce qui permet de répondre après coup à une question d’abus (intérêt légitime, article 6.1.f du RGPD). La seconde ne dépend pas de nous : l’article 6-II de la LCEN impose à l’éditeur d’un site de détenir les données permettant d’identifier qui a contribué à son contenu, et un éditeur qui ne journaliserait rien n’aurait rien à fournir (obligation légale, article 6.1.c).

Combien de temps : ces journaux tournent à la taille, pas à la date. Docker en garde trois fichiers de 512 Mo au maximum pour le serveur web, soit environ 1,5 Go de lignes ; au-delà, les plus anciennes sont écrasées. Sur un site à ce niveau de trafic cela représente plusieurs mois, mais la durée exacte dépend du nombre de visites et non du calendrier : nous préférons vous dire la règle réelle plutôt qu’un nombre de jours qui ne serait pas vrai. Ces lignes ne sont jamais rapprochées des statistiques, et rien de ce qu’elles contiennent ne sert à constituer un profil.

6. Durée de conservation

Les données de l’application ne sont pas conservées par nous : elles sont sur votre appareil et y restent tant que vous les gardez.

Les statistiques du site (les comptages, les événements, les enregistrements de session et les cartes de chaleur qui en sont tirées) sont conservées 14 mois sur notre serveur, puis supprimées par une tâche qui passe chaque semaine : assez pour comparer un mois au même mois de l’année précédente, pas assez pour accumuler deux ans d’historique dont personne n’a besoin ici. Cette durée reste dans ce que la CNIL admet pour la mesure d’audience. Si vous voulez savoir ce que contient la base aujourd’hui, ou en demander l’effacement avant terme, écrivez à contact@netmesafe.com : la réponse sera précise.

Les journaux d’accès du serveur suivent leur propre rotation, à la taille et non à la date : la section précédente dit exactement combien est conservé, et pourquoi cela se mesure en gigaoctets plutôt qu’en jours.

Les messages que vous nous envoyez restent dans la boîte tant que l’affaire est ouverte, et sont supprimés une fois qu’elle est close, sauf s’ils concernent un achat ou une réclamation susceptible de revenir.

7. Vos droits

Le RGPD vous donne un droit d’accès, de rectification, d’effacement, de limitation du traitement, d’opposition et de portabilité. La limitation est celle qu’on connaît le moins : vous pouvez demander que des données soient conservées mais plus utilisées, le temps par exemple qu’un désaccord sur leur exactitude ou sur notre intérêt légitime soit tranché. Pour les exercer, écrivez à contact@netmesafe.com. Nous répondons en général en quelques jours, et au plus tard dans le mois.

La loi française en ajoute un : vous pouvez laisser des directives sur le sort de vos données après votre mort (générales, confiées à un tiers de confiance numérique certifié, ou particulières, adressées à nous) et désigner la personne chargée de les exécuter. Nous les suivrons.

Une précision honnête au sujet des statistiques du site : elles ne sont rattachées à aucune identité. Nous n’avons donc, le plus souvent, aucun moyen de retrouver « vos » lignes parmi les autres, et c’est aussi ce qui les rend peu intrusives. Ce que vous pouvez faire tout de suite, sans nous écrire, c’est vous opposer : activez Do Not Track dans votre navigateur, ou bloquez stats.netmesafe.com, et plus rien n’est enregistré.

Si une réponse ne vous convient pas, vous pouvez saisir l’autorité qui nous contrôle, qui est la française puisque la société l’est : Commission nationale de l’informatique et des libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr. Si vous vivez ailleurs dans l’Union européenne, vous pouvez tout aussi bien saisir l’autorité de votre pays de résidence, qui se chargera de la relation avec la CNIL.

8. Sous-traitants

Le sous-traitant principal est OVH SAS (OVHcloud), 2 rue Kellermann, 59100 Roubaix, France, www.ovhcloud.com. OVH héberge le site, le serveur de statistiques et les journaux du serveur, et rien d’autre ne tourne dessus. Le second est le fournisseur de notre boîte e-mail, dont il est question plus bas.

Apple occupe une place différente, qu’il vaut mieux nommer correctement. Apple distribue les applications et vend SSHive Pro : le téléchargement, l’achat intégré, le reçu et un éventuel remboursement sont des opérations d’Apple. Apple n’agit donc pas comme notre sous-traitant sur ce point : c’est le vendeur, et les données liées à votre achat relèvent de la politique de confidentialité d’Apple, sur apple.com/legal/privacy. Nous ne recevons ni votre nom, ni votre adresse, ni votre moyen de paiement.

Aucun autre prestataire n’intervient dans le fonctionnement du site lui-même. Si vous nous écrivez, votre message arrive dans notre boîte e-mail, hébergée pour nous par un fournisseur de messagerie qui est, sur ce seul point, un sous-traitant lui aussi. Il s’agit de Microsoft : notre messagerie est hébergée sur Microsoft 365, dont l’entité contractante pour l’Union européenne est Microsoft Ireland Operations Limited. C’est le seul point sur lequel Microsoft intervient : ni le site, ni les statistiques, ni les journaux du serveur ne passent par lui.

Ce que nous faisons de cette correspondance, c’est y répondre : questions de support, problèmes de licence ou d’achat, rapports de bug et demandes relevant de la section « Vos droits » arrivent dans la même boîte. La base légale est notre intérêt légitime à répondre aux personnes qui nous écrivent (article 6.1.f du RGPD) ; quand le message porte sur un achat, c’est l’exécution de ce contrat (article 6.1.b). La durée de conservation figure à la section « Durée de conservation ».

9. Transferts hors UE

Le site, ses statistiques et les journaux du serveur sont hébergés sur un serveur OVH situé en France. Pour cette partie, rien ne quitte l’Union européenne.

L’achat, lui, est une transaction Apple, réalisée sur l’App Store. Ce qu’Apple en fait, y compris d’éventuels transferts vers ses propres infrastructures, relève de la politique de confidentialité d’Apple et non de la nôtre. Nous préférons le dire ainsi plutôt que de prétendre maîtriser une chaîne que nous ne maîtrisons pas.

10. Modifications

La date en haut de cette page est celle de sa dernière révision : 22 septembre 2026. Toute modification de fond est publiée ici, avec une nouvelle date ; la version précédente reste disponible sur simple demande à contact@netmesafe.com. Nous n’avons pas votre adresse e-mail et ne pouvons donc prévenir personne : c’est cette page qui fait foi.

Ce que la révision du 22 septembre 2026 a changé : elle a ajouté la section sur le site web, celle sur les journaux du serveur, une durée de conservation de 14 mois pour les statistiques, et, dans la liste des droits, la limitation du traitement et les directives post-mortem. Elle décrit aussi l’enregistrement de session et les cartes de chaleur activés le même jour, ce que le masquage protège (le contenu des champs de formulaire, masqué dans le navigateur avant tout envoi) et ce qu’il ne protège pas, et elle précise ce que l’absence de bandeau de consentement signifie exactement. La version précédente, datée du 17 mars 2026, affirmait que le site n’utilisait aucun outil de mesure d’audience. C’était vrai à l’époque et cela ne l’est plus depuis l’installation d’Umami sur notre serveur.