# Vie privée — Quotum > **Daté du 24 septembre 2026.** Ce fichier est versionné avec le > code de l'application, dans un dépôt qui n'est pas public : chaque modification y a un commit, > un auteur et une date, mais cet historique ne t'est pas ouvert. Ce qui suit vaut pour la > version `2026.9.18` et les suivantes, jusqu'à ce qu'une nouvelle version datée de ce fichier > dise autre chose. > > **Ce qui a changé depuis le 23 septembre 2026** : le paragraphe sur Brevo dit désormais le > pixel de suivi des ouvertures que Brevo ajoute à nos courriels, constaté le 24 septembre sur > un courriel d'essai — la version précédente affirmait à tort qu'ils n'en portaient aucun. > Auparavant, depuis la première version du 23 septembre 2026 : la section « L'achat, > qui n'est pas l'application » est ajoutée — paiement par Stripe, émission de la clé chez > Cloudflare, courriels par Brevo —, avec la durée de conservation et tes droits ; la clé de > licence et l'horloge de l'essai sont ajoutées à ce que l'application range dans ses > préférences. **Rien n'a changé dans la partie II** : aucun des quatre engagements n'est > modifié, et l'achat n'ajoute aucune destination réseau à l'application. Ce document a deux moitiés, et elles ne se lisent pas de la même façon. La première décrit **ce que l'application fait aujourd'hui** — vérifiable, et démenti par le code le jour où elle serait fausse. La seconde est un **engagement sur ce que le produit ne deviendra pas** : elle ne se vérifie pas, elle se tient. --- ## I. Ce que l'application fait aujourd'hui ### Ce qu'elle lit Quotum ne te demande aucun mot de passe et n'ouvre aucune session. Il relit les identifiants que les outils en ligne de commande ont déjà posés sur la machine — **et seulement pour les fournisseurs que tu as armés**. Ils arrivent tous éteints : sur une installation neuve, aucune de ces sources n'est ouverte. | Outil | Où l'identifiant est lu | |---|---| | Claude | Trousseau, élément `Claude Code-credentials`, par `/usr/bin/security` | | Warp | Trousseau, éléments `dev.warp.Warp-Stable` et `dev.warp.Warp-Stable.tui` | | Codex | `~/.codex/auth.json`, ou `$CODEX_HOME/auth.json` | | Windsurf | `~/.local/share/devin/credentials.toml`, et la base `state.vscdb` de Windsurf ou de Devin | | Cursor | La base `state.vscdb` de Cursor, clé `cursorAuth/accessToken` | | Codebuff | `~/.config/manicode/credentials.json` | | Augment | `~/.augment/session.json` | | opencode | `~/.local/share/opencode/auth.json`, entrée `opencode-go` | | Grok | `~/.grok/auth.json`, ou le fichier désigné par `$GROK_AUTH_PATH` / `$GROK_HOME` ; la variable `GROK_DEPLOYMENT_KEY` prime sur le fichier | Et six autres sources, qui **ne dépendent pas de cet armement** : elles sont lues à chaque relevé, qu'un fournisseur soit armé ou non, y compris sur une installation neuve. Aucune ne sert à interroger un fournisseur. Ce sont `~/.claude.json` (l'objet `oauthAccount`, qui nomme le compte connecté sans porter de jeton) ; les fichiers d'adresse et de secret des proxys locaux — **le secret en est un, d'identifiant** : il est posé dans le chemin de l'adresse interrogée, et ne circule que sur la boucle locale ; `~/Applications` et le `Local State` de Chrome ; `ps -axo command`, pour savoir quelles applications tournent ; l'historique de consommation que Claude Code écrit lui-même (`plan-usage-history.json`) ; et les journaux de session du CLI Codex (`/sessions/…/rollout-*.jsonl`), dont seule **la fin** est lue, à la recherche des en-têtes de quota que le serveur y a laissés. ⚠️ **Ces journaux de session sont les transcriptions de tes conversations.** Nous les ouvrons pour y chercher un pourcentage, rien n'en sort de la machine — et nous préférons l'écrire ici plutôt que de le taire au motif qu'aucun jeton n'y figure. **Le jeton ne fait que transiter.** Il est lu, posé dans l'en-tête d'une requête, et rien d'autre : il n'est recopié dans aucun fichier, inscrit dans aucun journal, gardé dans aucun cache. La session réseau est déclarée `ephemeral`, son cache est mis à `nil`, et sa politique ignore tout cache local. ### Où elle se connecte Aux interfaces de quota des neuf fournisseurs, et à deux ports de la boucle locale de ta propre machine. La liste complète des adresses, ligne de code par ligne de code, est sur la page « Ce que Quotum lit sur ta machine » du site. Chaque lecteur cherche d'abord son identifiant sur la machine et **ne part sur le réseau que s'il l'a trouvé**. Sur un ordinateur où un outil n'est pas installé, aucune requête ne part vers ce fournisseur. ### Ce qui ne part nulle part Aucune de tes mesures, aucun de tes noms de comptes, aucun de tes jetons ne sont envoyés à l'éditeur. Il n'y a aucun compte à créer, aucune mesure d'audience, aucun identifiant de machine, aucun rapport d'incident automatique. **Une exception, et elle est réelle.** Quotum interroge le flux de mises à jour de l'éditeur pour savoir s'il existe une version plus récente. Rien d'autre n'y remonte : ni compte, ni mesure, ni statistique. Écrire « il n'y a pas de serveur de l'éditeur » serait faux, et nous ne l'écrivons pas. **La licence n'ajoute aucune requête.** La clé que tu saisis est vérifiée sur ta machine, par sa signature, sans contacter aucun serveur — ni à la saisie, ni ensuite. L'essai se décompte de la même façon, sur l'horloge de ta machine. ### La seule chose que l'application écrive Tout le reste est en lecture. Une seule fonction écrit quelque part : consommer un crédit de réinitialisation du quota Codex d'un compte ChatGPT. Elle n'est pas réversible. Elle a **deux chemins, et aucun ne part tout seul d'un fournisseur que tu n'as pas armé** : sans consentement de mesure, aucun quota n'est relevé, et rien ne peut conclure qu'un compte est à sec. - **À la main**, depuis le tiroir d'un compte : ce que la dépense coûte est écrit avant qu'elle soit proposée, et rien ne part sans une seconde confirmation. - **Sans demander**, si tu l'as armé : ce réglage est **éteint par défaut**, il ne s'arme qu'après un avertissement, et chaque réinitialisation dépensée t'est annoncée par une notification. ### Où vivent tes réglages Dans les préférences de l'application, sur ta machine. Ils ne sont synchronisés nulle part et ne quittent pas l'ordinateur. La clé de licence, une fois saisie, y est rangée aussi, avec deux dates qui servent à l'essai : celle du premier lancement, et la plus tardive que l'horloge ait jamais indiquée. Aucune des trois n'est envoyée nulle part. --- ## Le site, qui n'est pas l'application Tout ce qui précède décrit l'**application**. Le **site** `quotum.app` est un autre objet, et il comporte, lui, une mesure d'audience. Il est hébergé par **Cloudflare, Inc.** (101 Townsend St, San Francisco, CA 94107, États-Unis), qui compte ses visites avec **Cloudflare Web Analytics**, pour notre compte : - **aucun cookie**, aucun autre stockage dans le navigateur, **aucun identifiant persistant** : l'outil ne reconnaît pas un visiteur d'une visite à l'autre ; - ce qui est mesuré : des pages vues, des visites et des temps de chargement, **agrégés** par page, site référent, pays, navigateur, système et type d'appareil. Nous ne voyons que ces totaux ; - Cloudflare est une société américaine. D'après sa politique de confidentialité, les transferts de données hors de l'Union européenne qu'elle opère reposent sur sa certification au Data Privacy Framework UE–États-Unis et, à défaut, sur des clauses contractuelles types. Comme tout hébergeur, Cloudflare reçoit aussi l'adresse IP du visiteur pour lui servir les pages. En dehors du script de mesure de Cloudflare, le site ne charge rien depuis un tiers : ni police, ni script, ni image. --- ## L'achat, qui n'est pas l'application La vente n'est pas encore ouverte. Ce qui suit s'applique dès la première commande, et décrit tout ce qu'un achat fait circuler. Le responsable de ces traitements est l'éditeur : Régis Jehl, entrepreneur individuel, MASH MEDIA, 20 rue du Tabac, 67600 Ebersheim, France, contact@quotum.app. | Étape | Ce qui est traité | Par qui | Pourquoi | |---|---|---|---| | Page de commande (`licences.quotum.app`) | La date, l'heure et la version des textes des trois accords que tu donnes avant de payer — délivrance immédiate de la clé, perte du droit de rétractation, acceptation des conditions générales de vente et de la licence | Un service de l'éditeur hébergé chez Cloudflare, qui les transmet à Stripe avec la commande | Prouver ces accords, dont les deux premiers sont exigés par la loi pour délivrer la clé tout de suite | | Paiement | Ton adresse de courriel, les coordonnées de paiement saisies chez Stripe, le pays, le montant | **Stripe** | Encaisser le paiement. Nous ne recevons jamais le numéro complet de la carte : seulement le courriel, le nom et le pays saisis, le montant, la marque et les quatre derniers chiffres de la carte | | Émission de la clé | L'identifiant de la session de paiement, la clé émise, sa date, son statut (payée, rétractée, remboursée, contestée) avec la date d'une rétractation, et une **empreinte** de ton adresse de courriel — pas l'adresse elle-même | Le même service de l'éditeur, et sa base de données, chez Cloudflare | Délivrer la clé une seule fois, la renvoyer si tu la perds, ne pas renvoyer une clé remboursée | | Courriels | Ton adresse de courriel, et le contenu du message : la confirmation de l'achat avec ta clé, et l'accusé de réception d'une rétractation ou d'une demande de remboursement | **Brevo** | Te remettre la confirmation du contrat et l'accusé de réception sur un support durable, comme la loi l'exige | | « Renoncer au contrat ici » | Tes nom et prénom, l'adresse de courriel de l'achat, le numéro de licence si tu le donnes, l'adresse où recevoir l'accusé. Le service n'en garde que la date de la rétractation : le reste n'existe que dans l'accusé | Le service de l'éditeur, puis Brevo pour l'accusé, envoyé à l'adresse que tu indiques, en copie à l'adresse de l'achat si elle diffère, et à l'éditeur | Recevoir ta rétractation ou ta demande de remboursement, en accuser réception, et te rembourser | **Sur quoi ces traitements reposent.** L'exécution du contrat, pour le paiement, la clé et sa délivrance ; nos obligations légales, pour la preuve des deux accords, la confirmation du contrat, la rétractation et la comptabilité ; et l'intérêt légitime de prévenir la fraude, pour ce que Stripe en fait. **L'empreinte de ton adresse.** Le service qui émet les clés ne conserve pas ton adresse en clair. Il en garde une empreinte, calculée avec une clé secrète : de quoi reconnaître l'adresse que tu saisiras un jour pour retrouver ta clé ou te rétracter, sans que l'empreinte suffise à la reconstituer. Ton adresse elle-même n'existe en clair que chez Stripe et chez Brevo. **Stripe.** Pour encaisser le paiement, Stripe agit pour notre compte. Selon sa propre politique de confidentialité, il traite aussi ces données pour ses propres besoins — notamment la prévention de la fraude et ses obligations légales de lutte contre le blanchiment —, et fournit **Link** directement à qui choisit de l'utiliser, sous ses propres conditions. Ses transferts hors de l'Union européenne reposent, d'après cette même politique, sur des clauses contractuelles types et, pour Stripe, Inc., sur sa certification au Data Privacy Framework UE–États-Unis. Sa politique : https://stripe.com/fr/privacy. **Cloudflare**, déjà hébergeur du site, héberge aussi le service qui émet les clés et sa base de données, pour notre compte. Les conditions de transfert sont celles décrites plus haut, pour le site. **Brevo** (Sendinblue SAS, 17 rue Salneuve, 75017 Paris, France) envoie les courriels pour notre compte. Nous écrivons nos courriels en texte seul, sans image ni lien ; mais Brevo les remet en HTML et y ajoute un **pixel de suivi des ouvertures**, ainsi qu'un lien de désabonnement dans leurs en-têtes, qu'il ne permet pas de retirer : Brevo ne permet pas de couper le suivi des ouvertures et des clics (constaté le 24 septembre 2026 sur un courriel d'essai). Nous y avons activé le **suivi anonyme** : l'ouverture est comptée sans être associée à ton adresse. Pour qu'elle ne soit pas comptée du tout, il suffit que ta messagerie ne charge pas les images à distance. Les adresses que nos courriels citent, comme `quotum.app/cgv.html`, y sont écrites en toutes lettres, sans « https:// » : Brevo ne les change pas en liens de redirection (constaté le même jour), et rien de ce que tu y cliques n'est compté. **Combien de temps.** - L'empreinte, la clé et son statut : tant que le produit est vendu et qu'une clé peut être renvoyée. La clé ne s'éteint jamais, et ces données ne te nomment pas directement. - Les pièces de vente, chez Stripe et dans notre comptabilité : dix ans, la durée que la loi impose aux pièces comptables. - Les accords donnés avant le paiement, avec la commande à laquelle ils se rattachent : la même durée, parce qu'ils prouvent les conditions de la vente. - Les courriels chez Brevo : la durée de conservation de ses journaux d'envoi. **Tes droits.** Tu peux demander l'accès aux données qui te concernent, leur rectification, leur effacement quand aucune obligation légale n'impose de les garder, la limitation de leur traitement, leur portabilité, et t'opposer à un traitement fondé sur notre intérêt légitime. Écris à contact@quotum.app. Tu peux aussi saisir la CNIL (www.cnil.fr). --- ## II. Ce que le produit ne deviendra pas Ces quatre engagements n'ont pas de date de fin. ### Jamais d'abonnement Quotum est vendu une fois. Le prix payé ouvre le droit d'utiliser l'application sans limite de durée. Il n'y aura pas de bascule vers un abonnement, ni de fonction déjà achetée qui se mettrait un jour derrière un paiement récurrent. *Ce que cet engagement ne dit pas :* une version majeure ultérieure, si elle existe un jour, pourra être un produit payant distinct. Ce qui est promis ici, c'est que **ce que tu as acheté reste à toi**, pas que tout ce qui sera écrit ensuite te revienne gratuitement. ### Jamais de mesure d'audience ajoutée après coup Aucune télémétrie, aucun traceur, aucun identifiant de machine, aucun rapport d'usage — ni aujourd'hui, ni dans une version ultérieure qui l'introduirait discrètement. **Et si cet engagement changeait**, il changerait sous un **numéro de version majeure différent**, avec une nouvelle version datée de ce fichier. Une version qui succède à celle-ci sans changer de majeure ne peut pas avoir changé cela. ### Si le produit est vendu ou arrêté La dernière version publiée reste **téléchargeable et utilisable**. Elle ne cesse pas de fonctionner parce que l'éditeur s'arrête : son fonctionnement ne dépend d'aucun service de l'éditeur, hormis la vérification de mise à jour, dont l'absence de réponse ne bloque rien. ### Ce que nous ne demanderons jamais Un jeton, une clé d'API, le contenu d'un fichier d'identifiants. Aucun problème de Quotum ne se diagnostique avec. Si une réponse de support t'en réclamait un, elle ne viendrait pas de nous. --- ## Contact Pour toute question sur ce document : contact@quotum.app.