Ce que Nexus enregistre, et ce qu’il ne regarde jamais.
Un produit qui garde les mots de passe de production d’une agence doit dire précisément ce qu’il détient, où, pendant combien de temps, et ce qu’il s’interdit de voir.
En deux phrases
Ce site ne dépose aucun traceur et ne mesure pas son audience. L’application, elle, enregistre le travail d’une équipe — projets, tâches, discussions, activité des agents — sur le serveur de l’entreprise qui l’emploie, et jamais les identifiants de l’outil de code de ses développeurs.
Qui traite ces données
Le responsable du traitement est l’Agence Thrive, SAS dont le siège est au 38 cours de l’Intendance, 33000 Bordeaux (voir les mentions légales). Contact : nexus@agencethrive.fr.
Une précision qui commande tout le reste : le serveur de Nexus est cloisonné par entreprise. Rien de ce qui appartient à l’une n’est lisible depuis une autre, quel que soit le rôle — et un identifiant d’une entreprise voisine répond « introuvable », jamais « interdit ».
Le site, et l’application
Deux choses distinctes, avec deux réponses différentes.
Le site public (pages de présentation, téléchargement) ne dépose aucun cookie, n’emploie aucun outil de mesure d’audience et ne demande rien. Le serveur web tient, comme tout serveur, un journal technique : adresse IP, date, page demandée, code de réponse. Il sert à la sécurité et au diagnostic, et n’alimente aucun profil.
L’application et sa vue de suivi supposent un compte. Ce qui suit les concerne.
Ce que l’application enregistre
- Votre compte
- Nom, adresse électronique, empreinte du mot de passe (jamais le mot de passe lui-même), rôle, entreprise de rattachement, date de dernière activité.
- Vos connexions
- Une ligne par session ouverte : date, adresse IP et navigateur (tronqué). C’est ce qui permet de révoquer un appareil perdu.
- Le travail de l’équipe
- Projets, tâches, échéances, discussions, pièces jointes, modules de la bibliothèque, inventaire des sites et des serveurs.
- L’activité des agents
- Pour chaque discussion : le projet, la tâche, la branche, les fichiers touchés, la durée, les jetons consommés, les demandes envoyées et un résumé compacté des échanges.
- Les accès techniques
- Serveurs, bases, comptes de service. Le secret est chiffré au repos (AES-256-GCM) et ne s’obtient que par une demande explicite, elle-même tracée.
- Le journal d’audit
- Qui a révélé quel secret, qui a changé un rôle, qui a publié un module — avec la date, l’auteur et l’objet concerné.
- La supervision des serveurs
- Relevés techniques des machines du parc (charge, mémoire, disque, pannes). Aucune donnée personnelle n’y figure.
Ce qui ne quitte jamais le poste du développeur
Les identifiants de l’outil de code n’existent pas dans Nexus. Il n’y a pas d’écran de connexion pour lui, aucun jeton n’est lu, stocké ni journalisé, et la connexion se fait chez l’éditeur de l’outil. Nexus n’en retient qu’un booléen : connecté, ou non.
Toute clé d’API d’entreprise est en outre explicitement retirée de l’environnement de chaque session lancée par Nexus, et ce retrait est journalisé.
Restent également sur la machine, et n’arrivent jamais au serveur : la transcription complète des sessions (seul un résumé compacté part), le jeton d’un compte Git ou Google relié par le développeur — chiffré localement par le système —, l’apprentissage de l’autocomplétion, et les copies locales des documents et des pièces jointes.
L’autocomplétion de l’éditeur
C’est le seul endroit, hors des sessions de l’outil de code, où du code client peut quitter le poste — et seulement si le développeur a lui-même configuré un fournisseur, avec sa clé. Partent alors le fragment autour du curseur, le chemin du fichier et, en option, les noms exportés de quelques fichiers voisins. Ne partent jamais : les fichiers reconnus sensibles par leur nom, les fichiers de données, tout ce que les règles d’exclusion du dépôt écartent, et tout fragment dont l’expurgation a masqué trop de valeurs.
Combien de temps
- Discussions et activité
- 180 jours par défaut, puis purge automatique. Chaque entreprise peut raccourcir cette durée.
- Sessions de connexion
- Expiration après 30 jours sans activité, ou immédiatement à la déconnexion et à toute reprise de mot de passe.
- Relevés de supervision
- 90 jours.
- Lien de réinitialisation
- Une heure, et un seul usage.
- Compte, projets, coffre
- Tant que l’entreprise emploie le produit. La suppression d’un compte ou d’une entreprise efface ses données du serveur ; le journal d’audit conserve la trace des gestes passés, sans quoi il ne prouverait plus rien.
- Sauvegardes
- 14 jours sur le serveur, plus une copie chiffrée hors site. Une donnée effacée disparaît des sauvegardes au terme de leur rotation.
Qui d’autre y a accès
Aucune donnée n’est vendue, louée, ni transmise à des fins publicitaires. Interviennent uniquement :
- IONOS — hébergement du serveur, et acheminement des courriels de service (invitation, réinitialisation de mot de passe). Serveurs situés dans l’Union européenne.
- Google Fonts — les polices de ce site sont chargées depuis les serveurs de Google, qui reçoit à cette occasion l’adresse IP du visiteur. C’est la seule connexion à un tiers que déclenche l’ouverture d’une page.
À l’intérieur d’une entreprise, la visibilité suit les rôles : un développeur voit les projets auxquels il est affecté, les administrateurs voient l’ensemble de l’entreprise. Les indicateurs d’adoption sont collectifs ; la fiche d’usage d’un membre, réservée aux administrateurs, écarte délibérément tout classement, tout score et toute mesure de temps de travail.
Comment c’est protégé
- Transport chiffré (HTTPS) de bout en bout, et chiffrement au repos des secrets du coffre.
- Mots de passe stockés sous forme d’empreinte scrypt salée.
- Double authentification (TOTP) disponible sur le compte Nexus, avec codes de secours.
- Journal d’audit interrogeable, et plafond de révélation de secrets compté par membre.
- Sauvegardes quotidiennes, dont une copie chiffrée dont la clé de déchiffrement n’est pas sur le serveur qu’elle protège.
Vos droits
Vous disposez d’un droit d’accès, de rectification, d’effacement, de limitation et d’opposition, ainsi que d’un droit à la portabilité. Écrivez à nexus@agencethrive.fr : une réponse vous parvient dans le mois. La portabilité n’attend d’ailleurs pas une demande : l’application comporte un bouton « Exporter mes données » qui écrit un fichier de tout ce que l’entreprise conserve à votre sujet. En cas de désaccord persistant, vous pouvez saisir la CNIL.
Modifications
Cette politique peut être mise à jour à mesure que le produit évolue. La date de dernière révision figure en bas de cette page.
Dernière mise à jour : 3 septembre 2026.