Mentions légales
Politique de confidentialité chez Murmell
Murmell stocke de manière chiffrée votre compte, vos canvas, vos liens partagés, ainsi que vos jetons d’accès et clés d’API de modèles. Cela permet à vos fournisseurs de suivre votre compte sur n’importe quel navigateur. Il n’y a aucun script d’analyse ni aucun traceur tiers.
Ce qui est stocké
- Votre compte : une adresse email, un hachage de mot de passe si vous en avez défini un, et l’identité du fournisseur d’authentification utilisé.
- Vos canvas : leurs noms, leurs contenus, la disposition des fenêtres et les deux jetons de partage associés.
- Un jeton d’hébergeur de code, si connecté. Il est chiffré en AES-256-GCM sous une clé résidant dans l’environnement serveur et jamais en base de données.
- La transcription d’une session pendant la durée de vie du canvas pour retrouver l’historique à votre retour.
Ce qui n’est jamais stocké
Votre mot de passe en clair. Il est haché avec Argon2 lors de sa définition.
Où réside chaque secret
Murmell fonctionne en deux parties distinctes : l’une gère les comptes et les clés chiffrées sans jamais exécuter de code agent, l’autre fait tourner les agents sans accès à la base de données ni aux clés de déchiffrement.
Autres intervenants tiers
- L’agent utilisé (Claude Code, Codex) qui communique directement avec son fournisseur selon ses propres conditions.
- Email : l’envoi des notifications et réinitialisations via un prestataire de messagerie.
- Dictée vocale, si utilisée, transmise via une autorisation éphémère.
- Votre hébergeur de code pour la synchronisation de vos dépôts privés.
Finalités, bases légales et durées
Intrudr, Paris, France, est responsable du traitement. Les données de compte et de projet servent à exécuter le contrat. Les journaux de sécurité relèvent de l’intérêt légitime. Les pièces de facturation répondent aux obligations légales.
- Compte, canvas, identifiants et projets actifs : jusqu’à la suppression du compte.
- Copies de récupération Azure supprimées : au plus tard sous 30 jours.
- Journaux techniques et de sécurité : 90 jours, sauf incident en cours.
- Échanges d’assistance : 24 mois après le dernier échange.
- Preuves d’acceptation : 5 ans. Factures et pièces comptables : 10 ans.
Destinataires et transferts
Les données sont transmises selon les besoins à Microsoft Azure, Stripe, aux prestataires d’email et de voix optionnelle, ainsi qu’aux hébergeurs de code et fournisseurs d’agents choisis. Certains peuvent traiter des données hors de l’Espace économique européen avec leurs garanties de transfert applicables.
Vos droits
Vous pouvez demander accès, rectification, export, limitation, opposition ou suppression dans les paramètres ou à hello@murmell.com. Vous pouvez également saisir la CNIL.
Un lien de lecture partagé rend votre canvas accessible à toute personne le détenant, sous votre propre contrôle.
Réponses directes
Murmell stocke-t-il ma clé d’API Anthropic ou OpenAI ?
Oui, de manière chiffrée sur votre compte pour vous suivre sur tout navigateur. Elle n’est déchiffrée qu’au lancement d’un agent sur la moitié de serveur qui n’exécute aucun code d’agent ; les machines d’exécution ne la détiennent jamais et elle ne figure dans aucun log.
Murmell peut-il lire mon code ?
La machine d’exécution contient votre dossier de projet. Murmell peut aussi conserver des copies de récupération, miniatures, transcriptions de terminal et le dépôt privé connecté. L’accès est limité à l’exploitation, la sécurité et l’assistance.
Utilisez-vous des traceurs analytiques ou publicitaires ?
Non. Il n’y a aucun script d’analyse, aucun gestionnaire de balises et aucun pixel publicitaire sur murmell.com ni dans le produit.
Comment puis-je supprimer mon compte ?
Demandez-le depuis les paramètres de votre compte : le compte, ses canvas et ses identifiants stockés sont supprimés après confirmation par un lien à usage unique envoyé par email.