Faire entrer la donnée
Nous lisons. Nous n'écrivons jamais chez vous.
Vos outils de comptabilité et de paie portent déjà une partie de vos données de durabilité. La liaison va les chercher en lecture seule, en produit des propositions que vous validez, et ne touche jamais à votre système source.
Contenu vérifié le 11 septembre 2026
La question qu'on nous pose en premier, et sa réponse
Brancher un outil de durabilité sur sa comptabilité inquiète, et c'est une inquiétude raisonnable : la comptabilité est le système le plus sensible d'une PME, et personne n'a envie d'y voir écrire un prestataire. La réponse tient en une phrase, et elle n'a pas de clause d'exception.
Il n'existe aucun chemin d'écriture vers votre outil source dans ce produit. Pas un mode avancé, pas une option d'administration, pas un réglage de synchronisation bidirectionnelle. La liaison ne sait que lire.
Cette contrainte a un coût que nous assumons : nous ne pourrons jamais vous proposer de corriger une écriture depuis notre interface, ni de poser un tag chez vous pour faciliter les lectures suivantes. Elle a une contrepartie qui vaut plus : la pire chose qui puisse arriver à votre comptabilité à cause de nous est une lecture de trop.
Les quatre règles de la liaison
Lecture seule, sans exception
Aucun connecteur n'écrit dans votre outil source. Ni une écriture, ni un tag, ni un champ de commentaire. La liaison ne sait que lire, et c'est une propriété du code, pas une consigne d'usage.
Une lecture produit des propositions, pas des valeurs
Ce qui est lu passe par le même pipeline que le dépôt d'un document : des propositions de valeurs canoniques, avec leur unité, leur période et leur source, qu'une personne valide, refuse ou corrige. Rien n'entre dans vos données sans action explicite de votre part.
Les clés sont chiffrées au repos
La configuration porte votre clé d'accès. Elle est chiffrée dans une enveloppe versionnée, jamais journalisée, et jamais renvoyée en clair par l'interface : une fois posée, elle ne se réaffiche pas, elle se remplace.
Le retour d'autorisation est signé et borné
Pour les outils à autorisation déléguée, le passage de témoin transporte un jeton signé qui porte le compte et le dossier concernés, et qui expire en dix minutes. Un jeton fabriqué à la main est rejeté : le point de retour ne peut pas servir à faire écrire des accès dans le dossier d'un autre client.
Les outils branchés à ce jour
| Outil | Famille | Autorisation | Ce qui est lu |
|---|---|---|---|
| Pennylane | Comptabilité | Clé d'API délivrée depuis votre compte | Écritures et pièces rattachées utiles aux grandeurs d'activité : énergie, carburant, déchets, transport. |
| Sage | Comptabilité | Autorisation à trois temps depuis votre compte Sage | Mêmes familles d'écritures. L'autorisation se fait depuis chez Sage, nous n'avons jamais vos identifiants. |
| Silae | Paie et SIRH | Clé d'API délivrée depuis votre compte | Agrégats d'effectif et de temps de travail. Aucune donnée nominative de salarié n'entre dans le référentiel d'entités. |
Si votre outil ne figure pas dans ce tableau, aucune liaison n'est disponible aujourd'hui, et nous préférons l'écrire que de laisser entendre le contraire. L'import de tableur et le dépôt de documents couvrent alors le besoin sans aucune liaison technique.
Ce que devient une lecture
Une lecture ne produit jamais une valeur écrite. Elle produit une liste de propositions, et chacune porte ce qui permet de la juger : la grandeur reconnue, l'unité déclarée, la période couverte et l'enregistrement source qui l'a produite.
Vous validez ligne par ligne. À la validation, la valeur est écrite au point d'écriture unique du socle, avec sa source et la personne qui en répond, et le lien vers la preuve est posé dans le graphe de traçabilité.
À la lecture suivante, une valeur déjà mieux étayée n'est pas remplacée par une proposition plus pauvre. La réconciliation garde la trace de ce qui a été conservé et pourquoi : un connecteur ne peut pas dégrader silencieusement une donnée que vous aviez adossée à une pièce.
Les noms d'outils cités désignent des logiciels tiers avec lesquels une liaison technique en lecture seule est disponible. Ils appartiennent à leurs éditeurs respectifs.
Questions fréquentes
Pouvez-vous modifier quelque chose dans ma comptabilité ?
Non. Les connecteurs sont en lecture seule, sans exception et sans mode dégradé qui autoriserait une écriture. C'est une contrainte de conception et non un réglage : il n'existe pas de chemin d'écriture vers le système source dans le produit. La conséquence pratique est que vous ne risquez rien à essayer, et que la réversibilité est immédiate : vous révoquez la clé chez votre éditeur, et la liaison s'arrête.
Qu'est-ce qui est lu exactement ?
Les écritures et agrégats qui alimentent des grandeurs d'activité de durabilité, pas votre comptabilité entière. Côté comptabilité : les postes qui portent de l'énergie, du carburant, du transport, du traitement de déchets. Côté paie : des agrégats d'effectif et de temps de travail. Le référentiel d'entités ne stocke jamais de donnée nominative sur vos salariés : seules des références pseudonymisées et des caractéristiques agrégées y sont conservées, par conception.
Que se passe-t-il si la lecture se trompe de poste ?
Vous voyez la proposition, pas une valeur déjà écrite, et vous la refusez. C'est toute la raison pour laquelle une lecture d'API ne court-circuite pas la validation : un plan comptable est une convention interne, et aucune règle générique ne peut deviner sans erreur ce que vous rangez dans quel compte. Les corrections que vous appliquez à la validation portent sur ce passage-là ; le produit ne réapprend pas silencieusement de vos choix pour les appliquer ensuite sans vous les montrer.
Puis-je couper la liaison ?
Oui, des deux côtés et à tout moment. Depuis le produit, vous désactivez le connecteur : la clé chiffrée est retirée et plus aucune lecture n'a lieu. Depuis votre éditeur, vous révoquez l'accès, ce qui produit le même résultat sans passer par nous. Les valeurs déjà validées restent dans votre dossier avec leur preuve et leur date : couper une liaison n'efface pas un historique que vous avez constitué.
Combien de connecteurs sont réellement branchés ?
Trois adaptateurs sont câblés à ce jour, nommés sur cette page. Nous préférons ce chiffre à une formule vague sur un catalogue étendu : il se vérifie, et il vous dit si votre outil est couvert avant que vous n'engagiez quoi que ce soit. Si le vôtre n'y est pas, l'import structuré et la collecte documentaire couvrent le besoin sans liaison technique.
Où vont les données lues ?
Dans votre dossier, hébergé dans l'Union européenne. L'application, la base et les pièces vivent en région europe-west4, aux Pays-Bas. La carte complète des prestataires et de ce que chacun voit est publiée sur la page d'hébergement et de sous-traitance.
Sur le même sujet
Extraction documentaire
Le même pipeline de propositions, alimenté par une facture déposée plutôt que par une lecture d'API.
Importer un tableur
Le chemin sans liaison technique, quand la donnée est déjà chiffrée et sous votre main.
Sécurité et réversibilité
Hébergeurs et sous-traitants nommés, durées appliquées, et ce qui n'est pas obtenu à ce jour.
Hébergement et sous-traitants
Qui voit quoi, dans quelle région, et sous quel contrat.
Pour les cabinets d'expertise comptable
Comment un cabinet pilote plusieurs dossiers clients et transfère un dossier entre consultants.
Branchez, regardez, débranchez
Une liaison en lecture seule se teste sans risque : vous voyez ce qui remonte avant que rien ne soit écrit, et vous révoquez la clé chez votre éditeur si le résultat ne vous convient pas.