Juridique
Politique de confidentialité
En vigueur à compter du 3 octobre 2026. Votre code, vos conversations et vos identifiants restent sur votre serveur et votre téléphone ; cette page recense le peu qui en sort.
Cette page est une traduction. En cas de divergence avec la version anglaise, la version anglaise prévaut. English
En bref
Maude fait tourner vos agents de code sur votre propre serveur : votre code, vos conversations et les connexions de vos agents y restent, et vos identifiants SSH restent sur votre téléphone. Le relais ne peut pas lire vos sessions : elles sont chiffrées de bout en bout. Nous recevons en revanche des statistiques d'usage et des rapports de plantage facultatifs (Réglages → Confidentialité), le statut de votre abonnement, des jetons de notification push et de courts textes de notification.
Cette politique explique quelles données personnelles Maude traite, où elles vont et ce que vous pouvez faire à leur sujet. Elle couvre l'app Maude pour iPhone, iPad et Android, le site web maude.pilotdev.fr, le relais Maude et le canal de mise à jour que consulte le daemon Maude.
Maude est édité par Pilot Dev (Lucas Bastien), établi en France. Pour les traitements décrits ici, Pilot Dev est le responsable du traitement. Vous pouvez nous joindre à pilotdevelopper@gmail.com.
En bref
- Vos conversations, votre code, vos fichiers et les connexions de vos agents restent sur votre propre serveur. Maude y installe un petit programme (le daemon), et c'est là que les sessions s'exécutent et sont stockées. Nous ne les recevons pas.
- Vos mots de passe et clés SSH restent sur votre téléphone, dans le trousseau du système. Ils ne nous sont jamais envoyés.
- Le relais ne peut pas lire vos sessions. Quand votre téléphone joint votre serveur via notre relais, le trafic est chiffré de bout en bout avec une clé que seuls vos appareils détiennent.
- Certaines données nous parviennent, à nous ou à nos prestataires : statistiques d'usage et rapports de plantage (que vous pouvez désactiver), statut de l'abonnement, jetons de notification push, courts textes de notification, et les enregistrements dont le relais a besoin pour acheminer les messages.
- Nous ne vendons pas de données, n'affichons pas de publicité et ne vous suivons pas dans d'autres apps ou sites web. Le site web ne dépose aucun cookie et n'utilise aucun outil d'analyse.
Ce qui ne nous parvient jamais
Maude est conçu pour que l'essentiel reste sur du matériel que vous contrôlez :
- Les sessions et les transcriptions. Le daemon conserve l'historique de chaque session dans
~/.maude/sessionssur votre serveur. L'app en garde une copie en cache sur votre téléphone pour afficher rapidement les sessions. Aucune de ces copies ne nous est envoyée. - Les identifiants des agents et les clés API. Quand vous vous connectez à Claude Code, Codex, OpenCode, Grok Build ou Antigravity, ou collez une clé API, la connexion a lieu sur votre serveur. Les clés saisies dans l'app sont enregistrées dans
~/.maude/secrets.jsonsur votre serveur (lisible uniquement par cet utilisateur). - Les identifiants SSH. Noms d'hôte, noms d'utilisateur, mots de passe, clés privées et phrases de passe sont stockés dans le trousseau de votre téléphone (iOS) ou dans son stockage chiffré (Android).
- Les fichiers et photos que vous joignez. Ils vont de votre téléphone à votre serveur, via SSH ou via le relais chiffré.
Une fois sur votre serveur, l'agent que vous avez choisi peut transmettre ces éléments à son fournisseur. Cela se joue entre vous et lui ; voir Agents d'IA et autres services ci-dessous.
Les données que nous traitons
| Données | Lieu de stockage | Finalité | Base légale | Durée de conservation |
|---|---|---|---|---|
| Événements d'usage : écrans et étapes que vous parcourez (onboarding, écran d'abonnement, ajout d'un serveur, résultats de connexion et catégories d'échec, résultats d'installation du daemon, autorisation des notifications), ainsi que la version de l'app, le modèle d'appareil, la version du système, la langue et une localisation approximative déduite de votre adresse IP. Liés à un identifiant d'analyse aléatoire. | PostHog, cloud UE (Francfort) | Comprendre où l'installation échoue et quelles fonctionnalités sont utilisées | Intérêt légitime (amélioration de l'app). Vous pouvez vous y opposer. | Jusqu'à 12 mois |
| Enregistrements de session : un enregistrement de l'interface de l'app pendant que vous l'utilisez. Le contenu des conversations, le code, le contenu des fichiers, la sortie du terminal, les messages saisis, les identifiants, les noms d'hôte et les noms d'utilisateur sont masqués avant que quoi que ce soit ne quitte le téléphone. | PostHog, cloud UE | Voir comment les gens se déplacent réellement dans l'app, pour corriger les écrans déroutants | Intérêt légitime. Vous pouvez vous y opposer. | Jusqu'à 30 jours |
| Rapports de plantage et d'erreur : type et message d'erreur, trace d'appels, version de l'app, appareil et système. | PostHog, cloud UE | Trouver et corriger les bugs | Intérêt légitime. Vous pouvez vous y opposer. | Jusqu'à 12 mois |
| Données d'abonnement : un identifiant d'achat anonyme, les produits achetés, les dates d'essai et de renouvellement, le pays et la devise du store, liés à votre identifiant d'analyse. | RevenueCat (États-Unis) ; Apple ou Google | Vendre et vérifier votre abonnement, restaurer les achats | Exécution du contrat | Tant que vous êtes client, puis aussi longtemps que l'exige le droit fiscal et comptable |
| Identité sur le relais : un identifiant de compte aléatoire, un enregistrement par appareil (un nom générique comme « Maude iOS », la plateforme, la clé publique, le jeton d'accès haché, les dates de création et de dernière activité). | Notre serveur relais | Permettre à vos appareils de joindre vos serveurs et de communiquer entre eux | Exécution du contrat | Jusqu'à ce que vous supprimiez l'appareil dans Réglages → Relais et appareils |
| Enregistrements des serveurs sur le relais : le nom d'affichage que vous avez donné à chaque serveur, un jeton d'accès haché, les dates de création et de dernière activité, et la clé de données de votre serveur scellée pour chacun de vos appareils (que nous ne pouvons pas ouvrir). | Notre serveur relais | Acheminer le trafic chiffré vers le bon serveur | Exécution du contrat | Jusqu'à ce que vous désactiviez le relais pour ce serveur ou supprimiez le serveur |
| Messages en file d'attente : messages chiffrés envoyés pendant que votre serveur était hors ligne. | Notre serveur relais | Les remettre quand le serveur se reconnecte | Exécution du contrat | Supprimés à la remise, ou au plus tard après 24 heures |
| Jetons push : le jeton que Firebase Cloud Messaging attribue à votre appareil. | Notre serveur relais ; Google | Vous envoyer des notifications | Exécution du contrat | Jusqu'à ce que vous désactiviez les notifications, supprimiez l'appareil ou que le jeton expire |
| Texte des notifications : un titre et un corps de 80 caractères maximum chacun, plus des identifiants aléatoires de session et de serveur. | Transite par notre relais, Google (FCM) et, sur iOS, Apple (APNs). Le relais ne le conserve pas. | Vous prévenir quand un agent a besoin d'une validation, pose une question, termine ou échoue | Exécution du contrat | Non conservé par nous |
| Vérifications de mise à jour du daemon : numéro de build, système, architecture du processeur, bibliothèque C, indicateur de fonctionnalité du processeur, version du runtime, versions d'agents pour lesquelles il a été construit, et la plus ancienne version de l'app Maude ayant utilisé ce serveur au cours des 30 derniers jours. L'adresse IP de votre serveur est visible par notre serveur. | Notre serveur (journaux de requêtes) | Indiquer au daemon quelles versions d'agents testées et quelles mises à jour du daemon il doit installer | Intérêt légitime (maintenir les installations fonctionnelles et sûres). Vous pouvez la désactiver. | Journaux de requêtes : jusqu'à 30 jours |
| Requêtes web : adresse IP, heure, page demandée et agent utilisateur du navigateur, quand vous visitez le site web ou que l'app récupère le flux « Nouveautés ». | Notre serveur (journaux de requêtes) | Servir le site, assurer sa sécurité | Intérêt légitime | Jusqu'à 30 jours |
| E-mails que vous nous envoyez. | Notre messagerie (Google) | Vous répondre | Intérêt légitime ; exécution du contrat lorsqu'il s'agit de votre achat | Le temps nécessaire pour vous aider, puis jusqu'à 3 ans |
Statistiques d'usage, rapports de plantage et enregistrement de session
Les versions publiées de l'app envoient des événements d'usage, des rapports de plantage et des enregistrements de session à PostHog, un service d'analyse que nous utilisons sur son cloud UE (serveurs à Francfort). Nous nous en servons pour savoir où les gens bloquent, surtout lors de la connexion d'un serveur, là où surviennent la plupart des problèmes.
Ce que cela couvre :
- Identifiant. PostHog attribue un identifiant aléatoire à votre installation. Nous n'y associons ni votre nom ni votre e-mail. Nous transmettons le même identifiant à RevenueCat pour savoir si un achat a abouti.
- Événements. Par exemple « page d'onboarding vue », « serveur ajouté », « échec de connexion » avec une catégorie d'échec comme « timeout » ou « auth », « daemon installé » avec les numéros de build et les codes d'erreur, « relais activé », et l'ouverture ou la mise en arrière-plan de l'app.
- Les rapports d'erreur incluent le message d'erreur et la trace d'appels. Les messages sont rédigés par le code de l'app, mais il arrive qu'un message contienne un chemin ou un nom d'hôte.
- L'enregistrement de session enregistre les écrans de l'app pour que nous voyions comment un parcours a été vécu. Toutes les parties de l'app qui affichent le contenu des conversations, du code, des diffs, des fichiers, la sortie du terminal, ce que vous tapez à un agent, des identifiants, des noms d'hôte ou des noms d'utilisateur sont masquées sur le téléphone, avant l'envoi de l'enregistrement. Les boutons, menus et en-têtes restent visibles.
Pour le désactiver : allez dans Réglages → Confidentialité → Partager les statistiques d’usage. Tant que c'est désactivé, l'app n'envoie à PostHog aucun événement, rapport de plantage ni enregistrement.
Le relais
Le relais relay.maude.pilotdev.fr permet à l'app de joindre vos serveurs quand SSH n'est pas pratique (par exemple en données mobiles, ou derrière un pare-feu), et permet à votre serveur de vous notifier. Il est activé par défaut. Vous pouvez le désactiver pour tous les serveurs dans Réglages → Relais et appareils, ou pour un serveur sur la page de ce serveur. Une fois désactivé, l'app communique directement avec votre serveur via SSH, et vous ne recevez plus de notifications push.
Fonctionnement du chiffrement : quand vous connectez un serveur, votre téléphone génère une clé aléatoire de 256 bits pour ce serveur et la conserve dans le trousseau. Chaque message entre vos appareils et ce serveur est chiffré avec cette clé (AES-256-GCM) avant de quitter l'appareil. Pour donner accès à vos autres appareils associés, votre téléphone chiffre (« scelle ») la clé séparément pour chacun, avec la clé publique de cet appareil. Le relais stocke ces copies scellées mais ne détient aucune clé capable de les ouvrir.
Ce que le relais peut voir : lequel de vos appareils communique avec lequel de vos serveurs et quand, la taille des messages, si chaque appareil et chaque serveur est en ligne, les noms d'affichage que vous avez donnés à vos serveurs, et le texte des notifications push (section suivante). Il voit aussi les adresses IP, qu'il n'utilise qu'en mémoire pour limiter les volumes de requêtes abusifs. Ses propres journaux enregistrent des identifiants, des types d'événements et des codes d'erreur, pas le contenu des messages, les jetons ni les adresses IP. Les équipements réseau de notre hébergeur peuvent journaliser les adresses IP séparément.
Supprimer des données du relais : supprimer un appareil dans Réglages → Relais et appareils efface l'enregistrement de cet appareil, son jeton d'accès, ses clés scellées et ses jetons push. Supprimer un serveur dans l'app, ou désactiver le relais pour celui-ci, efface l'enregistrement du serveur, ses clés scellées et les éventuels messages en file d'attente. Pour tout supprimer d'un coup, y compris l'enregistrement du compte, écrivez-nous.
Les notifications push
Si vous autorisez les notifications, votre téléphone obtient un jeton de Firebase Cloud Messaging (un service de Google ; sur iPhone, il transmet le message au service de push d'Apple). L'app enregistre ce jeton auprès du relais. Quand un agent a besoin de vous, le daemon de votre serveur envoie une courte notification au relais, qui la transmet à Google pour remise à chacun de vos appareils qui n'affiche pas déjà l'app.
Les textes de notification sont courts, mais ils sont lisibles par le relais, Google et Apple pendant leur acheminement. Ils peuvent contenir :
- le titre de la session (que vous pouvez renommer) ;
- un résumé d'une ligne de ce que l'agent veut faire, comme la première ligne d'une commande ou un nom de fichier (« Allow Run npm test? », « Allow Edit src/app.ts? ») ;
- les premiers mots d'une question que l'agent vous pose ;
- les premiers mots d'un message d'erreur.
Chaque partie est tronquée à 80 caractères. Le relais ne conserve pas le texte des notifications. Vous pouvez désactiver chaque type de notification, ou toutes, dans Réglages → Notifications. Si les titres de vos sessions ou vos commandes sont sensibles, désactivez les catégories dont vous n'avez pas besoin.
Le daemon sur votre serveur
Pour faire tourner les agents, Maude installe un programme appelé le daemon Maude sur chaque serveur que vous connectez, dans ~/.maude pour l'utilisateur avec lequel vous vous êtes connecté. Il stocke, sur ce serveur uniquement :
- les historiques de sessions (
~/.maude/sessions) et le journal propre du daemon (daemon.log) ; - les clés API saisies dans l'app (
secrets.json), les paramètres de connexion au relais (relay.json), les réglages de notification et de sécurité ; - les programmes d'agents qu'il installe (
~/.maude/engines) et le runtime JavaScript sur lequel il tourne ; - les versions de l'app Maude qui se sont connectées au cours des 30 derniers jours (numéros de version uniquement).
Le daemon ne nous envoie jamais ce contenu. Il effectue en revanche de lui-même les requêtes réseau suivantes :
- Vérification des mises à jour, toutes les 6 heures, auprès de maude.pilotdev.fr. Elle envoie les informations techniques listées dans le tableau ci-dessus, rien sur vous ni sur vos sessions. La réponse lui indique quelles versions d'agents testées utiliser et si un daemon plus récent est disponible. Chaque téléchargement est vérifié par rapport à une empreinte SHA-256 publiée avant d'être utilisé. Définissez
MAUDE_CHANNEL=offdans l'environnement du daemon pour arrêter la vérification, ouMAUDE_SELF_UPDATE=offpour empêcher uniquement le daemon de se mettre à jour lui-même. - Des téléchargements auprès des éditeurs quand il installe ou met à jour un agent ou son runtime : Anthropic (downloads.claude.ai), GitHub (Codex, le runtime Bun), le registre npm, Google Cloud Storage (Grok Build, Antigravity) et les scripts d'installation des éditeurs. Ces éditeurs voient l'adresse IP de votre serveur, comme pour tout téléchargement.
- Le relais, s'il est activé, via un WebSocket chiffré.
Pour supprimer le daemon, lancez ~/.maude/bin/maude uninstall-service sur le serveur et supprimez ~/.maude. Supprimer une session dans l'app supprime son historique sur le serveur.
Agents d'IA et autres services
Maude lance et contrôle les agents que vous choisissez : Claude Code (Anthropic), Codex (OpenAI), OpenCode (qui peut utiliser de nombreux fournisseurs de modèles), Grok Build (xAI) et Antigravity (Google). Ils tournent sur votre serveur, sous vos propres comptes. Quand vous envoyez un prompt, l'agent transmet votre prompt ainsi que le code et les fichiers qu'il lit à son fournisseur pour traitement. Ce fournisseur traite ces données selon ses propres conditions et sa propre politique de confidentialité, en tant que responsable de ce traitement. Nous ne prenons pas part à cet échange et ne pouvons pas le voir.
Consultez la politique du fournisseur avant d'utiliser un agent sur du code sensible : Anthropic, OpenAI, xAI, Google, ainsi que la politique du fournisseur que vous configurez dans OpenCode.
Il en va de même pour tout autre service avec lequel vos agents ou votre serveur communiquent, comme GitHub quand vous poussez du code ou ouvrez une pull request depuis l'app (Maude exécute git et l'outil gh de GitHub sur votre serveur avec vos identifiants).
Le site web
maude.pilotdev.fr ne dépose aucun cookie, n'utilise aucun script d'analyse ni de suivi, et charge ses polices depuis notre propre serveur. Les liens vers l'App Store et Google Play portent une étiquette indiquant la page d'où vous avez cliqué, afin qu'Apple et Google puissent nous dire de manière agrégée combien d'installations une page a générées. Notre serveur conserve des journaux de requêtes ordinaires (voir le tableau).
Abonnements et paiements
Les achats passent par l'App Store d'Apple ou Google Play. Nous ne voyons jamais les données de votre carte, votre nom ni votre adresse de facturation. RevenueCat, le service d'abonnement que nous utilisons, reçoit le reçu du store et indique à l'app si votre abonnement est actif. RevenueCat utilise un identifiant anonyme ; il ne sait pas qui vous êtes, sauf si le store le lui indique. Apple et Google traitent votre paiement selon leurs propres politiques de confidentialité.
Sur votre téléphone
L'app stocke sur votre appareil : votre liste de serveurs et vos réglages, un cache des sessions récentes, les brouillons non envoyés, vos préférences et, dans le trousseau ou le stockage chiffré, vos identifiants SSH, les clés du relais et quelques identifiants aléatoires. Désinstaller l'app supprime l'essentiel de ces éléments. Sur iOS, des éléments du trousseau peuvent survivre à une réinstallation.
L'app ne demande l'accès à l'appareil photo que lorsque vous scannez un code de configuration ou prenez une photo à joindre, et aux photos que lorsque vous en choisissez une à joindre. Les images vont sur votre serveur, pas chez nous. L'app n'utilise ni votre localisation, ni vos contacts, ni votre identifiant publicitaire.
Avec qui nous partageons des données
Nous ne vendons pas de données personnelles et ne les partageons pas à des fins publicitaires. Les prestataires suivants traitent des données pour notre compte :
| Prestataire | Finalité | Localisation |
|---|---|---|
| PostHog Inc. | Statistiques d'usage, rapports de plantage, enregistrement de session | UE (Francfort) |
| RevenueCat Inc. | Gestion des abonnements | États-Unis |
| Google LLC (Firebase Cloud Messaging), Google Play | Remise des notifications push ; achats sur Android | États-Unis et monde entier |
| Apple Inc. (APNs, App Store) | Remise des notifications push sur iOS ; achats sur iOS | États-Unis et monde entier |
| Hetzner Online GmbH | Hébergement du site web, du relais et du canal de mise à jour | UE (Allemagne / Finlande) |
Nous pouvons aussi communiquer des données si la loi l'exige, ou pour protéger nos utilisateurs ou le service contre les abus.
Transferts internationaux
Certains des prestataires ci-dessus sont situés aux États-Unis. Lorsque des données personnelles quittent l'Espace économique européen, le transfert repose sur le cadre de protection des données UE–États-Unis (Data Privacy Framework) lorsque le prestataire est certifié, ou sur les clauses contractuelles types de la Commission européenne.
Sécurité
Le trafic du relais entre vos appareils et vos serveurs est chiffré de bout en bout. Le relais ne stocke que des empreintes des jetons d'accès, jamais les jetons eux-mêmes. Les identifiants sur votre téléphone sont conservés dans le stockage sécurisé de la plateforme. Les fichiers du daemon qui contiennent des secrets ne sont lisibles que par l'utilisateur du serveur. Les téléchargements installés par le daemon sont vérifiés par rapport à des empreintes SHA-256. Aucun système n'est toutefois parfaitement sûr : si votre téléphone est déverrouillé et associé, quiconque le détient peut joindre vos serveurs via Maude, alors gardez un verrouillage d'écran actif.
Vos droits
Si vous vous trouvez dans l'UE, au Royaume-Uni ou dans un autre territoire doté de lois similaires, vous disposez d'un droit d'accès aux données personnelles que nous détenons sur vous, d'un droit de rectification, d'un droit à l'effacement, d'un droit à la limitation du traitement et d'un droit d'opposition (y compris le droit de vous opposer à tout moment à l'analyse d'usage), ainsi que d'un droit à la portabilité de ces données. Lorsque nous nous fondons sur l'intérêt légitime, vous pouvez vous y opposer et nous cesserons le traitement, sauf motifs impérieux. Les résidents de Californie disposent de droits équivalents de savoir et de suppression, et nous ne vendons ni ne partageons d'informations personnelles au sens où le droit californien définit ces termes.
Vous pouvez exercer plusieurs de ces droits vous-même dans l'app : désactiver l'analyse d'usage, retirer des appareils du relais, désactiver le relais, supprimer des serveurs et des sessions. Pour tout le reste, écrivez à pilotdevelopper@gmail.com. Nous ne connaissons pas votre nom ni votre e-mail, sauf si vous nous les communiquez : nous pourrons donc vous demander un élément qui nous aide à retrouver vos données, comme la date à laquelle vous avez associé un appareil ou le numéro de commande de votre abonnement. Nous répondons dans un délai d'un mois.
Vous pouvez aussi introduire une réclamation auprès d'une autorité de protection des données. En France, il s'agit de la CNIL ; vous pouvez également vous adresser à l'autorité de votre lieu de résidence.
Enfants
Maude est un outil destiné aux développeurs de logiciels et ne s'adresse pas aux enfants. Ne l'utilisez pas si vous avez moins de 16 ans (ou moins que l'âge de la majorité numérique dans votre pays, s'il est plus élevé). Si vous pensez qu'un enfant nous a communiqué des données personnelles, écrivez-nous et nous les supprimerons.
Modifications de cette politique
Quand Maude commencera à traiter des données différemment, nous mettrons cette page à jour et modifierons la date en haut de page. Si une modification affecte de manière substantielle l'utilisation de vos données, nous l'indiquerons aussi dans l'app avant son entrée en vigueur. Les versions antérieures sont disponibles sur demande.
Contact
Pilot Dev (Lucas Bastien), France. E-mail : pilotdevelopper@gmail.com. Voir aussi nos Conditions d'utilisation.