Pierre-Olivier Bouchot

Pierre-Olivier Bouchot

Directeur Commercial Consoles

Pierre-Olivier Bouchot Bonjour ! Si vous avez la moindre question, je suis à votre disposition pour parler de vos besoins !

Politique de confidentialité

SecretBox MCP Connector
Connecteur SecretBox pour Claude.ai (Model Context Protocol)
Dernière mise à jour : 28 avril 2026 · Version 4.4.0
En résumé. Le connecteur SecretBox MCP ne collecte, ne stocke et ne partage aucune donnée personnelle. Il reçoit uniquement la requête texte que vous tapez dans Claude (ex: « coffret cadeau Lyon ») pour interroger notre catalogue, puis l’oublie. Aucune identité, aucune adresse IP, aucun cookie n’est associé à vos requêtes côté MCP.

1. Qui sommes-nous

Ce connecteur est édité par API & YOU, éditeur de la plateforme SecretBox (catalogue d’expériences gastronomiques en coffrets cadeaux).

ÉditeurAPI & YOU
Contact privacyinfo@api-and-you.com
Contact supportcontact@console-secretbox.fr
Endpointhttps://mcp-claude.api-and-you.com/mcp

2. Quelles données sont collectées

Lorsqu’un utilisateur de Claude.ai interroge le catalogue SecretBox, le connecteur reçoit, par requête, et uniquement le temps du traitement :

  • Le texte de votre requête (par exemple « coffret cadeau Lyon »), transmis via le proxy Anthropic.
  • Des paramètres techniques optionnels : langue (fr_FR, en_US…), nombre de résultats, filtres structurés (ville, région, prix maximum, mode de livraison, coordonnées GPS si vous demandez une recherche de proximité).
  • L’identifiant produit (global_id) lorsque vous demandez le détail d’un coffret.

Nous ne recevons pas votre nom, votre email, votre adresse IP, votre identifiant de session Claude, ni aucun cookie. Le proxy Anthropic anonymise les requêtes côté connecteur tiers : nous ne savons pas qui vous êtes.

3. Comment ces données sont-elles utilisées et stockées

3.1 Utilisation

Les paramètres reçus servent uniquement à construire une requête Elasticsearch sur notre catalogue, retourner les résultats correspondants, et générer les visuels (carte, vignettes) affichés par le widget dans Claude. Aucun autre usage : pas de profilage, pas d’analytics, pas de revente, pas d’entraînement de modèle.

3.2 Stockage et rétention

Rétention : 0 jour. Aucune donnée de requête utilisateur n’est écrite sur disque, en base de données, ni dans un système de logs persistant. Les requêtes sont traitées en mémoire vive et libérées immédiatement après.

Logs serveur : nos logs techniques ne contiennent pas le texte de la requête (uniquement la longueur, la langue, le nombre de filtres et la durée de traitement, à des fins de diagnostic de performance). Ces logs sont volatils, conservés en mémoire conteneur uniquement, et ne sont ni archivés ni envoyés à un service externe.

3 bis. Sécurité technique

  • Transport chiffré HTTPS (TLS) entre Claude.ai et le connecteur, terminé par Cloudflare Tunnel.
  • OAuth 2.1 avec PKCE (S256) conforme aux RFC 8414 / 9728 / 7591.
  • Validation Origin-header : seules les origines https://claude.ai, https://api.claude.ai et https://claude.com sont acceptées sur l’endpoint /mcp.
  • Aucun stockage de tokens utilisateurs au-delà de la durée d’une session OAuth (24h max), en mémoire uniquement.

4. Partage avec des tiers

Pour générer la carte interactive affichée dans le widget de Claude.ai, le connecteur effectue les actions suivantes côté serveur uniquement (votre navigateur ne contacte aucun de ces services directement) :

4.1 OpenStreetMap — fonds cartographiques

Lorsque votre requête déclenche un affichage cartographique, notre serveur télécharge les tuiles PNG correspondantes depuis tile.openstreetmap.org, les encode en base64 et les embarque dans la réponse renvoyée à Claude.ai. Le serveur OpenStreetMap ne reçoit jamais votre identité ni votre IP — uniquement notre IP serveur et un User-Agent identifiable (secretbox-mcp/4.4.0) tel que demandé par leur politique d’usage.

Évolution prévue : à la validation de cette première version par Anthropic, ce mécanisme passera en chargement dynamique : les tuiles seront fetchées par le widget au fur et à mesure du zoom utilisateur, via un endpoint MCP dédié qui fera office de proxy vers un fournisseur cartographique commercial (MapBox, Stadia ou Thunderforest). Cette évolution restera conforme à la même politique de non-collecte : aucune donnée d’identification ne sera transmise au fournisseur.

4.2 CDN images SecretBox — vignettes produits

Les images de coffrets cadeaux affichées dans le widget proviennent de notre propre infrastructure SecretBox. Notre serveur MCP télécharge l’image source, la redimensionne (400 px de large, format WebP qualité 55) via la bibliothèque sharp en mémoire, et l’embarque en data: URI base64 dans la réponse. Votre navigateur n’effectue aucune requête vers le CDN SecretBox — l’image est déjà incluse dans la réponse renvoyée par Claude.

Le CDN SecretBox appartient à API & YOU, n’est pas un tiers extérieur, et n’opère aucun tracking utilisateur.

4.3 Elasticsearch — moteur de recherche du catalogue

Notre Elasticsearch est hébergé sur l’infrastructure interne d’API & YOU, sur le même réseau que le connecteur MCP. Il ne s’agit pas d’un tiers : il fait partie intégrante de notre service. Il indexe uniquement les fiches produit publiques du catalogue SecretBox — aucune donnée utilisateur n’y est stockée.

4.4 Pas d’autres tiers

Aucun service d’analytics (Google Analytics, Plausible, Matomo, Hotjar…), aucun tag publicitaire, aucun pixel de tracking, aucune intégration CRM. Aucun cookie n’est posé.

5. Rétention

DonnéeDuréeLocalisation
Texte de la requête utilisateur0 (mémoire vive uniquement)RAM serveur, libérée après réponse
Métadonnées techniques (longueur, langue, filtres)Logs volatils, durée de vie du conteneurstderr Docker, non archivé
Tokens OAuth émis24h max (TTL)RAM serveur
Identifiants client OAuth (Dynamic Registration)Durée de vie du conteneurRAM serveur
Catalogue produits SecretBoxPermanent — c’est le serviceElasticsearch interne API & YOU

6. Vos droits (RGPD)

Le connecteur ne traite aucune donnée personnelle au sens du RGPD (article 4) : nous ne disposons d’aucune information permettant d’identifier directement ou indirectement une personne physique. Par conséquent, les droits d’accès, de rectification, d’effacement et de portabilité ne s’appliquent pas à ce connecteur — il n’y a rien à accéder, rectifier, effacer ou porter.

Pour toute question relative à la plateforme SecretBox elle-même (achats, comptes utilisateurs, etc.), reportez-vous aux Conditions d’utilisation SecretBox.

7. Modifications de cette politique

Toute modification matérielle de cette politique fait l’objet d’un changement de numéro de version visible en haut de cette page, et est notifiée par mise à jour de cette URL. La version courante fait foi.

8. Contact

Toute question relative à cette politique de confidentialité peut être adressée à :

Découvrez nos +1 600 établissements qui ont généré 173 millions€ en 2025, en direct et sans commission
Autour de ...
Chargement...
Chargement des établissements...