Confidentialité
Vos documentsne quittent jamais votre navigateur.
ONYRI Sanitize lit, analyse et masque vos documents dans votre navigateur, en JavaScript local. Aucun fichier, aucun texte reconnu, aucune valeur détectée ni aucune correspondance jeton ↔ valeur ne nous est jamais envoyé. Cette page explique ce qui reste sur votre appareil, ce que nos serveurs stockent, et comment le vérifier.
Pilier 01
Traitement 100 % dans le navigateur
Le chargement du fichier, la reconnaissance du texte d'un scan (OCR embarqué), la détection des données sensibles, le tracé des masques et l'export de la copie anonymisée s'exécutent dans votre navigateur. Il n'y a ni téléversement ni traitement côté serveur. Sur ordinateur, la détection des noms de personnes et d'entreprises s'appuie aussi sur un modèle de reconnaissance qui tourne sur votre appareil ; ses fichiers, comme ceux de l'OCR, viennent de notre propre domaine.
Pilier 02
Aucune télémétrie là où vous travaillez
Sur la page documents, il n'y a ni mesure d'audience, ni pixel de suivi, ni rejeu de session, ni script tiers. Pendant que vous travaillez, l'onglet Réseau des outils de développement ne montre aucune requête transportant votre document. La mesure d'audience n'existe que sur les pages publiques et sur quelques pages de compte (voir plus bas).
Pilier 03
Mémoire volatile, rien n'est conservé
Le document et, en mode Token, la correspondance entre chaque jeton et sa valeur d'origine vivent dans la mémoire de l'onglet courant. Rien n'est écrit dans localStorage, sessionStorage ni IndexedDB. Fermer ou recharger l'onglet efface tout.
Où vit chaque donnée
Reste dans votre navigateur
Tout ce qui est, ou pourrait révéler, du contenu :
- Le fichier que vous déposez (PDF, Word, image ou scan)
- Le texte reconnu dans un scan ou une page de PDF scannée par l'OCR embarqué
- Les résultats de détection : quelles valeurs ont été trouvées, et où
- Les masques et l'aperçu que vous relisez
- En mode Token, la correspondance jeton ↔ valeur d'origine
- La copie anonymisée que vous téléchargez
Stocké sur nos serveurs
Uniquement ce qui sert à faire fonctionner votre compte :
- Votre compte : nom, adresse e-mail, mot de passe haché, pays et langue
- Votre formule et votre historique de facturation, gérés via Stripe
- Vos réglages de détection : règles personnalisées et profils (des motifs que vous définissez — jamais le contenu d'un document)
- Des compteurs d'usage : nombre de documents, de pages et de masques, plus le type de fichier (PDF, image…) — jamais le nom du fichier, jamais le contenu
- Des journaux techniques de haut niveau (connexion, erreurs) sans aucune donnée de document
Les compteurs d'usage servent à appliquer les limites de votre formule (documents par jour, pages par document) et à vous montrer votre consommation. Ils ne contiennent aucun nom, aucune valeur, aucun extrait.
Deux modes de masquage, deux niveaux de protection
- Marqueur noir
- La copie anonymisée est aplatie : les zones masquées deviennent des pixels opaques, sans couche de texte en dessous. Rien ne peut être récupéré depuis le fichier exporté.
- Token (formules payantes)
- Chaque valeur est remplacée par une étiquette cohérente, comme [NAME1]. Une même valeur reçoit la même étiquette dans tout le document. Il s'agit d'une pseudonymisation, et non d'une anonymisation au sens juridique : toute personne qui détient le document d'origine peut relier les étiquettes aux valeurs. La liste des valeurs et des étiquettes reste dans votre navigateur et disparaît à la fermeture de l'onglet.
Ce que la détection couvre — et ce qu'elle ne couvre pas
Des règles automatiques ne peuvent pas tout reconnaître. Voici ce qu'ONYRI détecte aujourd'hui, par catégorie, pour que vous sachiez où nous nous arrêtons. Réduire l'exposition n'est pas garantir la conformité : vous relisez l'aperçu avant de télécharger.
Forte
- Identifiants personnels (e-mails, téléphones, adresses, pièces d'identité, dates, la plupart des noms)
- Données financières (IBAN, RIB, BIC, cartes, identifiants fiscaux, montants avec devise)
- Accès et secrets (mots de passe, codes à usage unique ; clés API et clés SSH avec les formules payantes)
- Identifiants d'entreprise (SIREN, SIRET, numéros de TVA)
Partielle
- Noms rares, initiales et surnoms
- Scans de mauvaise qualité (l'OCR peut manquer ou mal lire des caractères)
- URL internes ; noms de code de projet uniquement via vos règles personnalisées
Hors périmètre
- Écriture manuscrite, photos et signatures (non lues comme du texte — masquez-les vous-même avec l'outil « Tracer une zone »)
- Texte libre au sujet d'une personne (fonction, informations de santé, opinions)
- Code source et infrastructures critiques (domaine des solutions DLP dédiées)
Vous pouvez ajouter vos propres règles pour les identifiants propres à votre activité. Pour ce que les règles automatiques ne couvrent pas, relisez le document à la main ou tournez-vous vers une solution DLP dédiée.
Vérifiez par vous-même
Ouvrez les outils de développement du navigateur
F12 ou ⌘⌥IPassez sur l'onglet « Réseau » et activez « Fetch/XHR »
Déposez un document, laissez l'analyse se faire, puis téléchargez la copie anonymisée
Contrôlez les requêtes sortantes : la seule envoyée quand le document est anonymisé ne porte que des compteurs (document, pages, masques) — jamais votre fichier ni son texte
Mesure d'audience — site public et parcours du compte
Sur nos pages publiques (accueil, tarifs, à propos, connexion, inscription…) et sur les pages d'achat de votre compte (facturation, paiement), nous utilisons Google Analytics via Google Consent Mode v2 pour comprendre le parcours et améliorer le produit. Dans l'Espace économique européen, la mesure est désactivée par défaut et aucun cookie n'est déposé tant que vous n'avez pas accepté via le bandeau — vous pouvez refuser. Lorsque la mesure est autorisée, un identifiant de compte pseudonyme et non réversible peut relier vos visites, sans révéler votre identité.
Sur les pages publiques uniquement, nous utilisons aussi Microsoft Clarity (cartes de chaleur et rejeu de session), sous le même consentement. Le texte saisi dans les formulaires est masqué par défaut.
Aucun de ces deux outils ne tourne sur la page documents. Aucun ne reçoit de fichier, de texte reconnu, de valeur détectée ni de jeton — uniquement les noms des écrans visités et les étapes de conversion (abonnement, paiement).
Sous-traitants
- Railway
- Hébergement de l'application et base de données (région europe-west) — compte, formule, réglages et compteurs d'usage
- Stripe
- Paiement et facturation — les données de carte sont saisies sur les pages de Stripe et ne nous parviennent jamais
- Resend
- E-mails transactionnels — vérification du compte, réinitialisation du mot de passe, avis de facturation
- Google Analytics · Microsoft Clarity
- Mesure d'audience sur les pages publiques et les pages de parcours du compte uniquement, sous réserve de consentement
Vos droits et comment nous joindre
Au titre du RGPD, vous pouvez accéder aux données liées à votre compte, les rectifier, les exporter ou les supprimer. Vous pouvez supprimer votre compte, y compris les espaces de travail, règles, profils et compteurs d'usage, depuis vos paramètres à tout moment. Pour toute demande ou question, écrivez à contact@onyri-strategy.com. Le responsable de traitement est l'éditeur désigné dans les mentions légales.