Politique de confidentialité
Dernière mise à jour : 28 avril 2026 · Version 4.4.0
1. Qui sommes-nous
Ce connecteur est édité par API & YOU, éditeur de la plateforme SecretBox (catalogue d’expériences gastronomiques en coffrets cadeaux).
| Éditeur | API & YOU |
|---|---|
| Contact privacy | info@api-and-you.com |
| Contact support | contact@console-secretbox.fr |
| Endpoint | https://mcp-claude.api-and-you.com/mcp |
2. Quelles données sont collectées
Lorsqu’un utilisateur de Claude.ai interroge le catalogue SecretBox, le connecteur reçoit, par requête, et uniquement le temps du traitement :
- Le texte de votre requête (par exemple « coffret cadeau Lyon »), transmis via le proxy Anthropic.
- Des paramètres techniques optionnels : langue (
fr_FR,en_US…), nombre de résultats, filtres structurés (ville, région, prix maximum, mode de livraison, coordonnées GPS si vous demandez une recherche de proximité). - L’identifiant produit (
global_id) lorsque vous demandez le détail d’un coffret.
Nous ne recevons pas votre nom, votre email, votre adresse IP, votre identifiant de session Claude, ni aucun cookie. Le proxy Anthropic anonymise les requêtes côté connecteur tiers : nous ne savons pas qui vous êtes.
3. Comment ces données sont-elles utilisées et stockées
3.1 Utilisation
Les paramètres reçus servent uniquement à construire une requête Elasticsearch sur notre catalogue, retourner les résultats correspondants, et générer les visuels (carte, vignettes) affichés par le widget dans Claude. Aucun autre usage : pas de profilage, pas d’analytics, pas de revente, pas d’entraînement de modèle.
3.2 Stockage et rétention
Rétention : 0 jour. Aucune donnée de requête utilisateur n’est écrite sur disque, en base de données, ni dans un système de logs persistant. Les requêtes sont traitées en mémoire vive et libérées immédiatement après.
Logs serveur : nos logs techniques ne contiennent pas le texte de la requête (uniquement la longueur, la langue, le nombre de filtres et la durée de traitement, à des fins de diagnostic de performance). Ces logs sont volatils, conservés en mémoire conteneur uniquement, et ne sont ni archivés ni envoyés à un service externe.
3 bis. Sécurité technique
- Transport chiffré HTTPS (TLS) entre Claude.ai et le connecteur, terminé par Cloudflare Tunnel.
- OAuth 2.1 avec PKCE (S256) conforme aux RFC 8414 / 9728 / 7591.
- Validation Origin-header : seules les origines
https://claude.ai,https://api.claude.aiethttps://claude.comsont acceptées sur l’endpoint/mcp. - Aucun stockage de tokens utilisateurs au-delà de la durée d’une session OAuth (24h max), en mémoire uniquement.
4. Partage avec des tiers
Pour générer la carte interactive affichée dans le widget de Claude.ai, le connecteur effectue les actions suivantes côté serveur uniquement (votre navigateur ne contacte aucun de ces services directement) :
4.1 OpenStreetMap — fonds cartographiques
Lorsque votre requête déclenche un affichage cartographique, notre serveur télécharge les tuiles PNG correspondantes depuis tile.openstreetmap.org, les encode en base64 et les embarque dans la réponse renvoyée à Claude.ai. Le serveur OpenStreetMap ne reçoit jamais votre identité ni votre IP — uniquement notre IP serveur et un User-Agent identifiable (secretbox-mcp/4.4.0) tel que demandé par leur politique d’usage.
Évolution prévue : à la validation de cette première version par Anthropic, ce mécanisme passera en chargement dynamique : les tuiles seront fetchées par le widget au fur et à mesure du zoom utilisateur, via un endpoint MCP dédié qui fera office de proxy vers un fournisseur cartographique commercial (MapBox, Stadia ou Thunderforest). Cette évolution restera conforme à la même politique de non-collecte : aucune donnée d’identification ne sera transmise au fournisseur.
4.2 CDN images SecretBox — vignettes produits
Les images de coffrets cadeaux affichées dans le widget proviennent de notre propre infrastructure SecretBox. Notre serveur MCP télécharge l’image source, la redimensionne (400 px de large, format WebP qualité 55) via la bibliothèque sharp en mémoire, et l’embarque en data: URI base64 dans la réponse. Votre navigateur n’effectue aucune requête vers le CDN SecretBox — l’image est déjà incluse dans la réponse renvoyée par Claude.
Le CDN SecretBox appartient à API & YOU, n’est pas un tiers extérieur, et n’opère aucun tracking utilisateur.
4.3 Elasticsearch — moteur de recherche du catalogue
Notre Elasticsearch est hébergé sur l’infrastructure interne d’API & YOU, sur le même réseau que le connecteur MCP. Il ne s’agit pas d’un tiers : il fait partie intégrante de notre service. Il indexe uniquement les fiches produit publiques du catalogue SecretBox — aucune donnée utilisateur n’y est stockée.
4.4 Pas d’autres tiers
Aucun service d’analytics (Google Analytics, Plausible, Matomo, Hotjar…), aucun tag publicitaire, aucun pixel de tracking, aucune intégration CRM. Aucun cookie n’est posé.
5. Rétention
| Donnée | Durée | Localisation |
|---|---|---|
| Texte de la requête utilisateur | 0 (mémoire vive uniquement) | RAM serveur, libérée après réponse |
| Métadonnées techniques (longueur, langue, filtres) | Logs volatils, durée de vie du conteneur | stderr Docker, non archivé |
| Tokens OAuth émis | 24h max (TTL) | RAM serveur |
| Identifiants client OAuth (Dynamic Registration) | Durée de vie du conteneur | RAM serveur |
| Catalogue produits SecretBox | Permanent — c’est le service | Elasticsearch interne API & YOU |
6. Vos droits (RGPD)
Le connecteur ne traite aucune donnée personnelle au sens du RGPD (article 4) : nous ne disposons d’aucune information permettant d’identifier directement ou indirectement une personne physique. Par conséquent, les droits d’accès, de rectification, d’effacement et de portabilité ne s’appliquent pas à ce connecteur — il n’y a rien à accéder, rectifier, effacer ou porter.
Pour toute question relative à la plateforme SecretBox elle-même (achats, comptes utilisateurs, etc.), reportez-vous aux Conditions d’utilisation SecretBox.
7. Modifications de cette politique
Toute modification matérielle de cette politique fait l’objet d’un changement de numéro de version visible en haut de cette page, et est notifiée par mise à jour de cette URL. La version courante fait foi.
8. Contact
Toute question relative à cette politique de confidentialité peut être adressée à :
- Privacy / DPO : info@api-and-you.com
- Support technique : contact@console-secretbox.fr