RGPD

Politique de confidentialité

En résumé : moula diffuse des publicités, il a donc besoin de savoir quel compte rémunérer et quelle impression compter — et rien d’autre. Il ne lit jamais ce que vous écrivez, et il respecte le réglage de télémétrie de votre éditeur.

Ce qui quitte votre machine : une requête par affichage — clé de compte, identifiant d’événement, type d’éditeur. Rien d’autre. Ni contenu de fichier, ni nom de fichier, ni nom de projet, ni prompt, ni réponse du modèle.

Dernière mise à jour le 8 août 2026.

Ce que nous collectons, et pourquoi

L’extension moula envoie le minimum nécessaire pour diffuser et comptabiliser une publicité. Chaque donnée, sa finalité et sa conservation :

DonnéeFinalitéConservation
Clé API du compteAuthentifier la requête et créditer le bon développeurEmpreinte irréversible seulement, tant que le compte existe
Identifiant d’événement (requête)Dédupliquer les nouvelles tentatives, relier un clic à son impressionAvec l’enregistrement d’impression
Enregistrements d’impression / clicRegistre de gains, facturation des annonceurs, lutte anti-fraudeRegistre de gains — exportable en CSV, dissocié de votre identité à la fermeture du compte
Type d’éditeur (VS Code / Cursor / CLI…)Répartition des placements affichée à l’annonceurAvec l’enregistrement d’impression
Métadonnées réseau grossièresPrévention des abusIP jamais conservée telle quelle — empreinte irréversible uniquement, ou aucun journal

Le tableau ci-dessus est la liste complète, champ par champ. Rien d’autre n’est collecté : s’il n’y figure pas, nous ne le recevons pas.

Ce que nous ne collectons jamais

moula ne lit, ne transmet ni ne stocke votre code source, vos prompts, vos frappes au clavier, les noms ou chemins de vos fichiers, vos documents ouverts, les noms de votre espace de travail ou de vos projets, votre historique git, ni la liste de vos autres extensions. L’extension ne demande jamais rien de tout cela à l’éditeur, il n’y a donc rien à fuiter.

Adresses IP

Nous ne conservons pas les adresses IP brutes. Si et quand nous conservons des métadonnées réseau à des fins de prévention des abus, votre adresse IP n’est jamais enregistrée telle quelle : nous n’en gardons qu’une empreinte irréversible, calculée en y mêlant une valeur secrète connue de nous seuls. Le calcul ne fonctionne que dans un sens — on ne peut pas remonter de l’empreinte à votre adresse, ni essayer toutes les adresses possibles pour la retrouver, ni s’en servir pour vous suivre d’un service à l’autre (techniquement : un hachage salé). Notre limitation de débit actuelle ne conserve aucun journal d’IP.

Hébergement, sous-traitants et transferts hors UE

Nous nous appuyons sur un petit nombre de prestataires techniques, qui agissent comme sous-traitants :

  • Vercel — hébergement de l’application.
  • Supabase — base de données et stockage des données de compte, d’impressions et de clics.
  • Stripe — encaissement des annonceurs et versement des gains des développeurs. Vos coordonnées bancaires et fiscales sont saisies directement chez Stripe et ne transitent pas par nos serveurs.

Certains de ces prestataires étant établis hors de l’Union européenne, une partie du traitement peut y avoir lieu. Ces transferts sont encadrés par des garanties appropriées au sens du RGPD — les clauses contractuelles types de la Commission européenne prévues dans les accords de traitement (DPA) de ces prestataires, et, le cas échéant, leur certification au cadre de protection des données UE–États-Unis (EU–US Data Privacy Framework). Nous ne vendons ni ne louons jamais vos données, et aucun cookie tiers ni pixel de suivi publicitaire n’est déposé.

Conservation

Les enregistrements d’impressions et de clics sont conservés car ils constituent votre registre de gains — c’est ce qui vous permet (ainsi qu’à l’annonceur) d’auditer chaque centime. Vous pouvez exporter votre propre registre au format CSV à tout moment. Si vous fermez votre compte, nous supprimons votre profil et vos clés API et dissocions votre registre de votre identité. Les clés API ne sont jamais conservées sous une forme utilisable : nous n’en gardons qu’une empreinte irréversible, de sorte qu’une fuite de la base de données ne peut pas révéler d’identifiants fonctionnels.

Réglage de télémétrie de VS Code

moula respecte le réglage global de télémétrie de VS Code. Si vous avez désactivé la télémétrie (ou l’avez réglée à un niveau inférieur à ce que moula rapporterait), moula considère cela comme un plafond et n’envoie pas de télémétrie facultative. La requête publicitaire elle-même a toujours besoin de la clé de votre compte et d’un identifiant d’événement pour vous rémunérer — c’est le produit, pas de l’analytique — mais aucune télémétrie d’usage distincte n’est collectée contre votre gré.

Comment se désengager

Vous pouvez arrêter tout flux de données à tout moment en mettant moula en veille, en activant le mode présentation, en effaçant votre clé API, ou en désinstallant l’extension. Se désengager ne fait que suspendre vos gains — cela ne viole jamais nos Conditions, et il n’y a aucune pénalité d’aucune sorte à désactiver moula.

Qui traite vos données

Le responsable de traitement est l’éditeur du site (voir les mentions légales). Contact pour toute question relative aux données : dpo@moula.io.

Nous n’avons pas désigné de délégué à la protection des données : notre activité ne relève d’aucun des cas qui l’imposent (article 37 du RGPD). Les demandes sont traitées directement par l’éditeur, à l’adresse ci-dessus.

Ciblage, profilage et décisions automatisées

Une annonce est choisie à partir de trois éléments seulement : la catégorie de la campagne comparée aux catégories que vous avez exclues, la langue que vous acceptez, et un plafond de répétition par personne. Rien d’autre n’entre dans la sélection.

Il n’y a ni profil publicitaire, ni segmentation comportementale, ni enchère. Nous ne construisons pas de portrait de vous, nous ne vous classons pas dans une audience, et nous ne revendons ni ne partageons de données à des fins publicitaires. Les annonceurs reçoivent des compteurs agrégés — impressions, clics, nombre de développeurs distincts touchés — jamais votre identité.

Aucune décision produisant des effets juridiques ou vous affectant de manière significative n’est prise de façon automatisée au sens de l’article 22 du RGPD. Le gel d’un compte pour suspicion de fraude est décidé par une personne, il est motivé, et il est réversible — écrivez-nous pour le contester.

Cookies et traceurs

Aucun cookie publicitaire, aucun traceur de mesure d’audience, aucun pixel tiers sur nos pages. Nous utilisons uniquement les cookies strictement nécessaires au fonctionnement du service : votre session une fois connecté. Ils sont exemptés de consentement préalable, et c’est pour cela que vous ne voyez pas de bandeau.

Le client installé sur votre machine (extension et CLI) ne dépose aucun cookie : il n’y a pas de navigateur dans la boucle.

Vos droits, et comment les exercer

Vous disposez des droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité prévus aux articles 15 à 22 du RGPD, ainsi que du droit de retirer votre consentement et de définir des directives relatives au sort de vos données après votre décès.

Concrètement, sans avoir à nous écrire :

  • Accès et portabilitéexportez l’intégralité de vos données en JSON lisible, depuis votre espace, à tout moment.
  • Rectification — vos informations de compte se modifient directement dans vos préférences.
  • Opposition — la mise en pause de la diffusion arrête toute collecte d’événements d’affichage, immédiatement et sans pénalité.

Pour l’effacement et la limitation, écrivez à dpo@moula.io. Nous répondons sous un mois (article 12.3 du RGPD). Une réserve honnête : si un solde vous est dû ou si des versements ont eu lieu, les écritures comptables correspondantes sont conservées le temps imposé par la loi — nous ne pouvons pas effacer une facture, et nous vous dirons précisément ce qui est supprimé et ce qui est conservé.

Enfin, vous pouvez introduire une réclamation auprès d’une autorité de contrôle. En France, la CNIL — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.

Modification de la présente politique

Toute évolution est datée en haut de cette page. Si un changement élargit ce que nous collectons ou ce que nous en faisons, nous prévenons les comptes actifs avant son entrée en vigueur plutôt que de compter sur votre relecture spontanée.

Historique des modifications

7 juillet 2026
Première publication.
24 juillet 2026
Ajout du transfert hors UE (clauses contractuelles types et Data Privacy Framework).
5 août 2026
Ajout du droit à l’effacement (article 17) : suppression du compte depuis l’espace personnel et anonymisation des enregistrements conservés.
8 août 2026
Le responsable de traitement renvoie aux mentions légales ; son identification nominative est retirée. Publication de la version anglaise.

Des questions de sécurité ou une vulnérabilité à signaler ? Consultez notre page Sécurité.