Dernière révision — 19 septembre 2026
Ce que TwoNote détient à votre sujet, ce qu'il lui est impossible de détenir, et ce que vous pouvez exiger. Ce document décrit le service tel qu'il est réellement construit : chaque affirmation ci-dessous correspond à quelque chose dans le code.
TwoNote est édité et exploité par une personne physique, à titre non professionnel. Le responsable du traitement est joignable à contact@twonote.ink, adresse unique pour toutes les demandes décrites ici : questions, signalements de contenu illicite, et demandes portant sur vos propres données.
L'hébergement et l'identité de l'éditeur figurent dans les Mentions légales.
Vos notes vivent d'abord sur votre appareil. Lors de la synchronisation, elles sont chiffrées dans votre navigateur avant d'en sortir, avec une clé dérivée de votre mot de passe par 600 000 itérations de PBKDF2-SHA256. Cette clé ne quitte jamais votre appareil : elle réside dans un worker dédié, sous une forme que le reste de la page ne peut pas exporter. Le serveur reçoit du chiffré et stocke du chiffré.
Cela couvre le contenu de vos pages, leurs titres, vos réglages — y compris les clés de fournisseurs d'IA que vous saisissez —, vos pièces jointes et votre index de recherche. Ce n'est pas optionnel et aucun réglage ne le désactive.
Conséquence directe : nous ne pouvons pas réinitialiser votre mot de passe à votre place, nous ne pouvons pas récupérer vos notes, et nous ne pouvons en remettre le contenu à personne — y compris à une autorité qui le demanderait. C'est une propriété de l'architecture, pas une promesse que nous faisons.
Une exception existe, et elle n'est pas la nôtre. Si votre compte appartient à une organisation, celle-ci peut détenir une copie de votre clé et lire vos notes. Il reste vrai que NOUS ne le pouvons pas — la clé est détenue par l'organisation, sur ses propres machines, et ne nous parvient jamais. La section 5 dit exactement ce que cela recouvre, et l'application vous le dit sans détour au moment où vous rejoignez une organisation.
Votre nom d'utilisateur ne nous parvient jamais en clair : votre navigateur le hache d'abord, et c'est ce haché qui identifie votre compte partout dans nos systèmes. Il en va de même d'une adresse e-mail, si vous choisissez d'en ajouter une : nous n'en conservons qu'un haché à clé, jamais l'adresse elle-même.
Nous tenons à être précis sur ce que cela apporte, et sur ce que cela n'apporte pas. Il s'agit de pseudonymisation, pas d'anonymisation. Le haché est calculé avec un sel fixe et public : une personne disposant d'une copie de notre base pourrait tester des noms candidats et retrouver des correspondances. Vos données restent donc des données personnelles, et tout ce que décrit cette politique — bases légales, durées, vos droits — s'y applique pleinement.
Il existe un endroit où vous levez ce voile vous-même, délibérément : publier un widget dans le dépôt. Un widget publié porte votre nom d'utilisateur en clair, attaché à lui de façon permanente, et n'importe qui peut le lire — avec ou sans compte. L'application vous le dit avant la publication et vous demande d'y consentir. Rien d'autre de ce que vous faites ici ne révèle votre nom.
Le tableau ci-dessous est exhaustif pour le serveur. Ce qui n'y figure pas, nous ne l'avons pas.
| Donnée | Finalité | Base légale | Conservation |
|---|---|---|---|
| Nom d'utilisateur haché | Identifier votre compte | Exécution du contrat | Jusqu'à la suppression du compte |
| Éléments d'authentification (jeton haché, sel, clés enveloppées) | Vous connecter ; permettre la récupération par code | Exécution du contrat | Jusqu'à la suppression du compte |
| Contenu chiffré : corps des pages, titres, réglages, pièces jointes, index de recherche | Synchroniser entre vos appareils | Exécution du contrat | Jusqu'à la suppression du compte |
| Structure non chiffrée : forme de votre arborescence, dates de modification, tailles, types de fichiers joints, dossiers laissés ouverts | Faire fonctionner la synchronisation : le serveur doit savoir ce qui a changé et quelle taille cela fait, sans le lire | Exécution du contrat | Jusqu'à la suppression du compte |
| Dates du compte : inscription, dernière connexion, stockage utilisé et autorisé | Gérer le compte et son quota | Exécution du contrat | Jusqu'à la suppression du compte |
| Adresse e-mail hachée, si vous en ajoutez une | Vous envoyer un lien de récupération | Votre consentement — le champ est facultatif | Jusqu'à son retrait, ou la suppression du compte |
| Registre des partages : quel compte a partagé quoi, avec qui, et quand | Faire fonctionner le partage et vous permettre de le révoquer | Exécution du contrat | Jusqu'à la révocation, puis jusqu'à la suppression du compte |
| L'adresse IP utilisée au moment où vous publiez un lien de partage | Pouvoir répondre à une réquisition portant sur un contenu rendu public par ce service | Obligation légale pesant sur les hébergeurs | 12 mois, puis effacement automatique |
| Messages envoyés via le formulaire de contact, avec votre adresse si vous en donnez une, et l'IP d'origine | Vous répondre ; établir quand un signalement nous est parvenu et ce que nous en avons fait | Obligation légale, et intérêt légitime à pouvoir justifier nos décisions | 12 mois après la clôture du dossier |
| Une suspension, avec sa date et son motif | Faire respecter les Conditions et vous expliquer la décision | Intérêt légitime à maintenir un service licite | Jusqu'à la levée, puis 12 mois |
| Un widget que vous publiez dans le dépôt : son code, son nom, sa description, son icône, sa version, les permissions déclarées, votre nom d'utilisateur en clair, votre clé publique de signature et votre signature | Le distribuer, et permettre à chacun de vérifier qui l'a écrit | Votre consentement — publier est un acte délibéré que vous confirmez | Public jusqu'à votre retrait ; l'enregistrement demeure tant que le compte existe, pour pouvoir le remettre en ligne et pour qu'une copie installée reste vérifiable. La suppression du compte l'efface |
| Les widgets que vous avez étoilés ou installés, et les permissions accordées à chacun | Vous montrer ce que vous avez déjà, et compter étoiles et installations | Exécution du contrat | Jusqu'à la désinstallation ou au retrait de l'étoile, ou la suppression du compte |
| Un signalement que vous déposez contre un widget : le motif, votre commentaire et votre nom d'utilisateur haché | Examiner le widget ; le nom haché est ce qui empêche un même compte de signaler cinq fois le même widget | Intérêt légitime à maintenir un dépôt licite | Effacé avec votre compte tant qu'il est ouvert ; une fois examiné, la décision est conservée sans votre nom |
| Votre adresse IP comme compteur éphémère, pour freiner les abus | Limitation du débit de requêtes | Intérêt légitime à maintenir le service disponible | Moins d'une minute, en mémoire seulement — jamais écrite sur disque |
Notez la quatrième ligne. Le serveur ne peut pas lire vos notes, mais il sait combien vous en avez, comment elles sont organisées, quand vous avez touché chacune d'elles pour la dernière fois, et quels types de fichiers vous y joignez. Si cette forme est en elle-même sensible pour vous, cela mérite d'être su avant de nous faire confiance.
Certains comptes sont créés et administrés par une organisation — un employeur, un établissement, une association. Cela change qui peut lire vos notes, et c'est le seul endroit de ce document où la section 2 ne s'applique pas telle qu'elle est écrite.
Dès lors qu'une copie de votre clé lui a été déposée, une organisation peut lire tout ce que contient votre compte : vos pages, leurs titres, vos pièces jointes, vos réglages. Pas seulement ce que vous écrivez pour le travail — tout ce qui se trouve sur ce compte, y compris ce que vous y gardez de personnel. Si ce n'est pas ce que vous souhaitez, ne gardez pas d'affaires personnelles sur un compte administré par votre organisation.
Comment cela fonctionne. Votre appareil scelle une copie de votre clé à destination de l'organisation et la dépose auprès d'un service de séquestre que l'organisation héberge elle-même, sur sa propre infrastructure. Sur un compte que l'organisation vous ouvre à votre première connexion, la clé naît et part au séquestre dans le même mouvement. Sur un compte personnel que vous rattachez ensuite à une organisation, le dépôt est un geste séparé, que vous déclenchez vous-même depuis un écran de réglages qui dit d'abord jusqu'où il porte — le rattachement ne le fait pas à votre place. À partir de là, un administrateur de votre organisation peut ouvrir vos notes.
Jusqu'où cela porte. Votre clé n'ouvre pas que vos propres pages : elle ouvre aussi les carnets que d'autres ont partagés avec vous, y compris des personnes extérieures à l'organisation. Une organisation qui ouvre votre compte lit donc aussi ce qu'un tiers vous avait confié — sans que ce tiers y ait consenti, ni en soit informé. À garder en tête avant d'accepter un partage sur un compte professionnel.
Ce qui ne change pas : la clé est scellée à destination de l'organisation, jamais de nous ; le service de séquestre est le sien, pas le nôtre ; et nous ne détenons aucune copie de votre clé. Une réquisition qui nous serait adressée continue de ne rendre que du chiffré. Une réserve, et elle compte : la preuve d'identité qui fait rendre une clé par le séquestre transite par nos serveurs tant que c'est nous qui menons la connexion à votre organisation — ce qui est le montage par défaut. Nous pourrions donc en obtenir une. L'organisation qui ne veut pas de cette réserve configure le parcours direct, où cette preuve va du navigateur à son fournisseur d'identité puis au séquestre, sans passer par nous. Demandez-lui lequel des deux elle a choisi.
Chaque fois qu'un administrateur ouvre les notes de quelqu'un, le service de séquestre enregistre qui l'a fait, sur quel compte, quand, et le motif écrit qu'il a dû fournir. Ce registre est chaîné, et un second fichier tenu à côté compte ses entrées : une ligne ne peut pas en être retirée discrètement — ni par le milieu, où la chaîne cesse de suivre, ni par la fin. Ce n'est pas de l'inviolabilité : qui détient ces deux fichiers peut les réécrire tous les deux. Nous n'en détenons aucun et ne pouvons pas vous les remettre — demandez-les à votre organisation.
Ce que vous n'avez pas à demander : les ouvertures qui vous visent, vous. À votre connexion suivante par votre organisation, son service de séquestre vous rend les plus récentes de celles qui ont été enregistrées sur votre propre compte, et nous vous les affichons — la date, le motif écrit, et le repère que ce service expose sur l'administrateur qui l'a demandée, ou à défaut sa seule qualité d'administrateur. Cela ne dépend d'aucun réglage de votre organisation.
La seule chose qu'une clé d'organisation n'ouvre pas : les clés de fournisseur d'IA que vous saisissez vous-même. Ce sont vos moyens de paiement, pas votre travail : elles sont chiffrées sous une clé distincte, scellée sous une passphrase que vous seul connaissez. Elle n'est jamais dérivée de la clé que détient votre organisation, ni scellée à son intention.
La connexion. Votre organisation peut exiger que vous vous connectiez par son propre fournisseur d'identité. Si elle a choisi le déverrouillage automatique, vous ne saisissez plus aucune passphrase : le service de séquestre vous rend votre clé une fois que le fournisseur d'identité s'est porté garant de vous. Dans ce montage il n'y a pas de passphrase, donc pas non plus de clé d'IA personnelle, et votre organisation sert l'IA depuis son propre point d'accès.
L'IA en organisation. Si votre organisation fournit le point d'accès à l'IA, son service de séquestre se trouve sur le trajet de chaque requête : les questions que vous posez à un modèle, et les passages de vos notes qui les accompagnent, traversent une machine qu'elle exploite. Il en retient des compteurs — combien d'appels, combien de jetons, quel modèle, par personne et par jour — et aucun contenu. C'est de toute façon une machine qui pouvait déjà ouvrir vos notes.
Ce que votre organisation peut également faire, par notre intermédiaire : voir l'espace occupé par chaque membre, la fréquence de ses connexions et de ses modifications, et ce qu'il a partagé hors de l'organisation ; ajuster les quotas ; suspendre un compte ; en révoquer les sessions et les liens de partage ; détacher un compte de l'organisation ; et supprimer un compte avec tout ce qu'il contient. Regarder ces chiffres ne demande rien. Chacune des actions, en revanche, exige un motif écrit d'au moins douze caractères, et laisse une trace. Aucune ne nous donne à lire quoi que ce soit.
Votre organisation peut également gouverner le dépôt de widgets : restreindre ou fermer l'accès au catalogue public, vous interdire d'y publier, et tenir un catalogue à elle que ses seuls membres voient. Les widgets qu'elle y publie ne sont visibles de personne d'autre.
Votre organisation peut également restreindre ce que vous pouvez partager : interdire les liens ouverts à tous, interdire le partage avec des comptes qui ne sont pas les siens, ou les deux. La restriction s'applique au moment où vous créez un partage, et aussi aux partages que vous aviez déjà créés, qui cessent alors d'ouvrir. Un refus indique quelle règle s'applique.
Lorsque votre organisation vous en retire, votre compte en est détaché, mais la copie de votre clé qui a été déposée n'est pas récupérée pour autant : seule l'organisation peut l'effacer de son propre service de séquestre. Demandez-le-lui. Il n'existe pas de départ que vous puissiez déclencher vous-même — détacher un compte est un geste de l'organisation, et TwoNote le refuse à l'intéressé.
Quatre fonctionnalités font sortir votre contenu du stockage chiffré. Toutes quatre sont des choses que vous activez vous-même ; aucune ne se produit discrètement.
Les fonctions d'IA. Elles ne font rien tant que vous n'avez pas saisi votre propre clé d'API pour Google Gemini, OpenAI ou Anthropic. Une fois saisie, les appels partent directement de votre navigateur vers ce fournisseur : nous ne sommes pas sur le trajet, nous ne voyons jamais votre clé, et nous ne voyons jamais ce que vous envoyez. Ce qui est envoyé dépasse le simple bloc sélectionné : sans région sélectionnée, l'assistant sérialise la page entière et y joint une capture du canvas ; le mode carnet envoie le texte intégral des pages choisies, leurs images intégrées et les pages de PDF rendues en image. La recherche web de l'agent transmet sa requête à DuckDuckGo. Ces fournisseurs sont situés hors de l'Union européenne, et c'est votre accord avec eux, non la présente politique, qui régit ce qu'ils en font. Ne saisir aucune clé laisse tout cela désactivé. Un modèle local via LM Studio garde tout sur votre machine. Si votre compte appartient à une organisation qui fournit le point d'accès à l'IA, ce paragraphe ne décrit pas votre situation — voir la section 5.
La conversion de fichiers Word et PowerPoint. Désactivée par défaut. Si vous l'activez, le fichier est transmis non chiffré à notre serveur pour être converti, puis supprimé dès la conversion terminée. C'est le seul endroit où notre serveur voit votre contenu en clair, et le réglage le dit à l'endroit où vous l'activez.
Le partage. Créer un lien de partage rend cette page lisible par quiconque détient le lien — la clé de déchiffrement voyage dans le lien lui-même, dans la partie que les navigateurs n'envoient jamais à un serveur. Nous ne pouvons toujours pas la lire. Mais dès que vous confiez le lien à quelqu'un, cette personne le peut, et toute personne à qui elle le transmet également. Révoquer le lien coupe l'accès immédiatement. Si votre compte appartient à une organisation, celle-ci peut restreindre ou interdire ce partage — voir la section 5.
La publication d'un widget dans le dépôt. C'est la seule chose ici qui soit publique par conception et non par accident. Ce que vous publiez — le code, le nom, la description, la version et votre nom d'utilisateur — parvient à notre serveur non chiffré, parce qu'un catalogue que personne ne peut lire ne servirait à rien. C'est stocké en clair, cela figure dans nos sauvegardes, et n'importe qui peut le récupérer, connecté ou non. Rien d'autre de votre compte ne part avec : vos notes, vos fichiers et vos réglages restent exactement aussi chiffrés qu'avant. Si votre compte appartient à une organisation, celle-ci peut interdire cette publication ou l'orienter vers un catalogue qui lui est propre — voir la section 5.
Retirer un widget publié le sort du catalogue et du téléchargement. Nous en conservons l'enregistrement, pour que vous puissiez le remettre en ligne et pour qu'une personne qui l'avait installé puisse encore confronter sa copie à ce que vous aviez signé — mais plus personne n'y accède. Cela n'atteint pas davantage les copies déjà installées par d'autres : elles vivent désormais dans leurs notes, et nous n'avons aucun moyen de les atteindre. C'est la suppression de votre compte qui efface l'enregistrement, avec vos étoiles, vos installations et tout signalement de vous encore ouvert.
Nous ne vendons pas vos données et ne les partageons à aucune fin publicitaire. Les seuls tiers qui interviennent sont ceux qui font tourner le service :
L'application ne contient aucune mesure d'audience, aucun traqueur, aucun script publicitaire, aucune police tierce et aucun script externe d'aucune sorte. Cela est imposé par la politique de sécurité de contenu de la page, et non simplement souhaité.
Vous pouvez demander l'accès à vos données, leur rectification, leur effacement, une copie portable, la limitation du traitement, et vous opposer aux traitements que nous fondons sur notre intérêt légitime. Lorsque nous nous fondons sur votre consentement — l'adresse e-mail facultative —, vous pouvez le retirer à tout moment, sans que cela remette en cause ce qui a été fait auparavant.
Deux d'entre eux s'exercent par vous-même, immédiatement et sans nous solliciter : l'application exporte vos notes à tout moment, et la suppression du compte depuis les réglages efface vos données de notre base et de notre stockage objet dans la même opération. Pour tout le reste, écrivez à contact@twonote.ink. Nous répondons dans un délai d'un mois.
Une limite mérite d'être dite franchement. Parce que nous ne détenons qu'un haché de votre nom d'utilisateur et jamais votre adresse, nous ne pouvons souvent pas établir qu'une demande émane bien de la personne dont le compte est concerné. Nous pourrons devoir vous demander de prouver que vous contrôlez ce compte — en écrivant depuis l'adresse vérifiée qui y est rattachée, ou en agissant depuis l'application connectée. Si vous ne nous avez donné ni l'une ni l'autre, il se peut qu'aucune demande portant sur vos données ne puisse être satisfaite. C'est le prix de cette architecture, et vous avez le droit de le savoir avant d'en avoir besoin.
Si notre réponse ne vous satisfait pas, vous pouvez introduire une réclamation auprès de la CNIL, l'autorité française de protection des données, sur cnil.fr.
La date en tête de document est celle de la dernière révision, et elle est fixée à la main lorsque le texte change réellement. Si une modification touche à ce que nous collectons ou à sa finalité, nous l'annoncerons dans l'application avant son entrée en vigueur, et pas seulement ici.