Sécurité
Dernière mise à jour : 18 août 2026
En une phrase
Umbrella lit votre boîte pour identifier ce qui mérite votre attention et préparer vos réponses. Il n'a pas la permission d'envoyer un e-mail — ce n'est pas un réglage, c'est une autorisation que nous ne demandons pas à Google.
1. Comment fonctionne l'accès à votre messagerie
L'accès passe par OAuth 2.0, le mécanisme officiel de Google. Vous autorisez Umbrella depuis un écran Google, sur un domaine Google, et vous ne nous communiquez jamais votre mot de passe — nous ne le voyons à aucun moment et ne pourrions pas le stocker.
Google nous remet un jeton d'accès, révocable à tout instant depuis votre compte Google, sans passer par nous.
2. Les permissions demandées
Pour la messagerie, une seule : gmail.modify. Elle permet de lire vos messages, de poser des libellés et de déposer des brouillons.
Pour l'agenda, calendar.events.readonly — facultative, demandée à part, et seulement si vous voulez voir vos réunions. Elle est limitée aux événements : nous aurions pu demander calendar.readonly, plus courant, mais il ouvre aussi la liste de vos agendas et les réglages de votre compte — dont nous ne lisons rien. En lecture seule, également : Umbrella ne peut ni créer, ni modifier, ni supprimer un événement, ni répondre à une invitation à votre place. Aucune donnée d'agenda n'est conservée.
Nous en demandions trois. gmail.readonly a été retiré car il fait double emploi. gmail.send a été retiré également, et c'est le point important : cette permission autorisait l'envoi en votre nom. Umbrella ne l'utilisait pas — un brouillon se crée avec gmail.modify — mais tant qu'elle était demandée, l'écran de consentement Google annonçait « envoyer des e-mails en votre nom ».
Conséquence : notre engagement « rien ne part sans vous » a cessé d'être une politique qu'il faut nous croire sur parole. Umbrella ne peut pas envoyer. C'est Google qui l'en empêche.
3. Ce qu'Umbrella lit
L'objet, l'extrait, les participants et la date de vos conversations récentes, ainsi que le contenu nécessaire pour préparer une réponse. Nous lisons également vos messages envoyés, uniquement pour apprendre votre façon d'écrire — longueur, formules d'ouverture et de clôture, ponctuation. Ces messages sont analysés en mémoire et ne sont jamais conservés.
4. Ce qu'Umbrella conserve
Sont enregistrés dans notre base :
- l'objet, l'extrait et les participants des conversations synchronisées ;
- le classement établi et sa justification en une phrase ;
- les brouillons préparés ;
- les fiches contact et les faits retenus sur vos échanges ;
- votre profil de rédaction.
Ne sont pas conservés : le corps intégral de vos messages, vos pièces jointes, et le contenu de vos messages envoyés.
5. Où vivent vos données
| Composant | Localisation |
|---|---|
| Base de données (Neon) | Francfort, Allemagne |
| Traitement applicatif (Vercel) | Francfort, Allemagne |
| Mesure d'audience (PostHog) | Union européenne |
| Analyse par les modèles | États-Unis |
Nous le disons franchement plutôt que d'écrire « hébergé dans l'Union européenne » : le stockage et le traitement le sont, mais le contenu analysé est transmis à des fournisseurs de modèles situés aux États-Unis. C'est inhérent au produit.
6. Fournisseurs de modèles
L'analyse et la rédaction s'appuient sur Anthropic. Les conditions d'usage de leur interface de programmation prévoient que les données transmises ne servent pas à entraîner leurs modèles.
Nous formulons cela comme un engagement contractuel de leur part, et non comme une garantie que nous serions en mesure de démontrer nous-mêmes.
7. Chiffrement
- En transit : HTTPS sur l'ensemble du service, TLS vers la base.
- Au repos : chiffrement disque assuré par notre hébergeur de base.
- Jetons Google : chiffrés séparément en AES-256-GCM, avec une clé distincte de la base.
Ce dernier point mérite d'être explicité. Un jeton de rafraîchissement ouvre votre boîte entière, indépendamment de notre application. Le chiffrement disque protège contre le vol d'un disque, pas contre une lecture de la base — sauvegarde exfiltrée, identifiant d'accès ayant fuité. C'est pourquoi ces jetons sont chiffrés une seconde fois, au niveau applicatif.
8. Vos droits, exerçables immédiatement
- Déconnecter une messagerie — depuis Paramètres ▸ Connexions. L'accès cesse aussitôt. Chaque boîte se déconnecte séparément : couper l'une efface les conversations qui en proviennent et laisse les autres intactes.
- Révoquer depuis Google — sur la page des autorisations de votre compte Google, sans passer par nous.
- Exporter vos données — copie complète au format JSON, depuis Paramètres ▸ Abonnement.
- Supprimer votre compte — la suppression est effective en base, ce n'est pas un simple masquage.
Dans tous les cas, votre boîte reste intacte : aucun message n'a jamais été supprimé, et les libellés — ou les catégories, côté Outlook — s'effacent depuis votre messagerie en trois clics.
9. Sous-traitants
| Fournisseur | Rôle |
|---|---|
| Neon | Base de données (Francfort) |
| Vercel | Hébergement applicatif (Francfort) |
| Clerk | Authentification |
| Anthropic | Analyse et rédaction |
| Stripe | Paiement — aucune coordonnée bancaire ne transite par nous |
| PostHog | Mesure d'audience (UE) |
10. Nous signaler un problème
Une faille, un doute, une question d'un service informatique : contact@umbrellaia.com. Nous répondons aux signalements de sécurité en priorité.