Documentation / Confidentialité et données
Ce que Tokenade envoie et conserve
Mis à jour le
Tokenade compacte la sortie des outils de votre agent sur votre machine. Cette sortie, votre code, vos fichiers et vos prompts ne sont jamais envoyés à tokenade.net. Ce qui part, c'est un flux de compteurs d'usage qui sert à décompter votre plan, plus les requêtes de connexion, de mise à jour et de téléchargement du modèle décrites plus bas. Cette page détaille chaque champ.
Événements d'usage : ce qui est envoyé
Chaque compaction écrit une ligne dans ~/.tokenade/gain.jsonl. Un envoi en arrière-plan transmet les nouvelles lignes à tokenade.net en HTTPS, par lots. Chaque requête contient votre clé de licence, l'identifiant de la machine, la version de Tokenade et une liste d'événements. Chaque événement contient ces champs, et aucun autre :
| Champ | Contenu |
|---|---|
ts | Heure de la compaction (millisecondes Unix). |
op | Nom du compacteur ou du mécanisme qui a agi (un nom de compacteur, ou dedup par exemple). |
beforeTokens, afterTokens | Nombre de tokens avant et après compaction. |
saved | Tokens économisés, après les corrections décrites dans Comment les économies sont mesurées. |
source | Le canal qui a produit la ligne (hook, wrap, proxy…). |
agent | L'agent concerné, par exemple claude-code. |
model | Le modèle dominant de la journée dans vos transcriptions locales, pour chiffrer les économies à ses tarifs. |
cmd | Pour les commandes shell uniquement : le nom du programme (git, cargo). Jamais ses arguments, jamais un chemin. |
covered | Si un compacteur propre à la commande l'a traitée, ou un compacteur générique. |
class | Une étiquette de ligne comme dedup ou mcp-uncompacted. |
io | Si l'économie porte sur les tokens d'entrée ou de sortie. |
est | true pour les lignes estimées (concision, regroupement), qui ne comptent pas dans votre quota. |
Jamais envoyés : la sortie compactée, le contenu des fichiers, les noms de fichiers et chemins, les arguments de commande, les prompts, l'identifiant de session, votre nom d'utilisateur ou de machine.
Pourquoi c'est envoyé
Les quotas sont appliqués par tokenade.net, et ces événements servent à décompter votre plan. Ils ne peuvent pas être désactivés : aucun réglage ni variable d'environnement ne les arrête tant que Tokenade compacte. Si l'envoi ne parvient pas à joindre tokenade.net pendant plus de 72 heures, Tokenade met la compaction en pause sur cette machine et le signale à votre agent :
Tokenade reteste la connexion tout seul toutes les 15 minutes et reprend à la première réponse. tokenade healthcheck ou tokenade login force le test immédiatement. Pendant la pause, votre agent continue avec ses outils habituels ; rien n'est bloqué. Voir Dépannage.
Les autres requêtes de Tokenade
| Quand | Destination | Ce qui est envoyé |
|---|---|---|
tokenade login | tokenade.net | Une empreinte SHA-256 de l'identité de la machine, une indication de nom d'hôte et de plateforme (pour reconnaître la machine dans votre tableau de bord), et le code de parrainage si vous avez installé avec --ref. Puis le code d'appareil en cours d'approbation. |
| Rafraîchissement licence et quota | tokenade.net | Clé de licence, identifiant de machine, version de Tokenade. |
| Vérification de mise à jour, au plus toutes les 24 h | downloads.tokenade.net | Une demande du manifeste signé. Désactivez-la avec tokenade upgrade --off. |
Premier semantic ou --prompt | Hugging Face, sinon downloads.tokenade.net | Un téléchargement unique du modèle d'embeddings (environ 132 Mo). |
| Estimations en dollars | La table de prix publique de LiteLLM sur GitHub, la liste de coûts de Helicone | Téléchargement des grilles tarifaires des modèles, en cache 24 h. Rien vous concernant n'est envoyé. |
tokenade web, tokenade search | Les pages et moteurs de recherche que vous avez demandés | Votre URL ou votre requête, comme le ferait votre navigateur. Coupez la recherche avec TOKENADE_NO_WEBSEARCH=1. |
Les requêtes vers tokenade.net s'identifient comme tokenade/<version> (<os>). Le proxy LLM, si vous l'activez, transmet les requêtes de votre agent au fournisseur que l'agent utilise déjà ; il ne les envoie pas à tokenade.net.
Ce qui reste sur votre machine
- Le tableau de bord est 100 % local.
tokenade gain,tokenade dashboardet la barre d'état lisent~/.tokenade/et s'affichent en local. - La réserve (
~/.cache/tokenade/stash/) garde les sorties complètes qui ont été repliées, pour qu'expand-refpuisse les rendre. Les entrées expirent après 7 jours. - Le journal de débogage (
~/.tokenade/debug.log) consigne les événements des hooks, lignes de commande comprises, secrets masqués. Il ne quitte jamais la machine, sauf si vous l'incluez dans un rapport. Installez avec--no-debug-logpour ne pas l'activer. - Les index et caches (
index.db,semantic.db,dedup.db) décrivent votre code pour la recherche locale.
La liste complète est dans Fichiers et chemins. tokenade uninstall efface tout.
Secrets
Avant qu'une sortie n'atteigne votre agent, Tokenade masque les identifiants qu'il reconnaît (clés cloud, jetons, clés privées, numéros de carte, chaînes à forte entropie). Les adresses e-mail, numéros de téléphone, adresses IP et MAC ne sont masqués que si vous posez TOKENADE_REDACT_PII=1. Si un identifiant s'est retrouvé dans un cache avant que vous ne le remarquiez, tokenade scrub-secret <substring> purge cette chaîne précise de tous les fichiers de Tokenade, et tokenade scrub-cache réapplique les motifs de masquage à la réserve et à dedup.db.
Rapports de bug (tokenade report)
tokenade report est la seule commande qui envoie du contenu, et uniquement avec votre consentement explicite :
- Elle affiche un contrat d'utilisation des données et vous demande de taper une phrase exacte :
j'accepte les conditions(i accept the termsen anglais). Un oui/non ne suffit pas. - Dans un shell non interactif, elle refuse sauf si vous passez
--accept "<phrase>", pour qu'un agent ne puisse pas envoyer vos données de lui-même. - Elle rassemble ensuite les journaux de Tokenade et les transcriptions de vos agents (Claude Code, Codex, Cursor…) depuis l'installation, masque les secrets du mieux possible, garde les données les plus récentes sous un plafond de 200 Mo brut, et les zippe.
- Elle envoie le zip à tokenade.net, où il sert à une analyse automatisée de la compression, sans relecture humaine, et est conservé 30 jours au plus.
Les transcriptions contiennent le code et le texte que votre agent a vus. Vérifiez avant d'envoyer :
--dry-run rassemble, masque et zippe en local dans ~/.tokenade/last-report.zip, affiche un résumé et n'envoie rien. Ouvrez l'archive, puis décidez. La commande exige une machine activée.
Détacher une machine
Pour qu'une machine cesse d'envoyer, lancez tokenade uninstall, qui supprime ~/.tokenade/ licence comprise, ou retirez la machine depuis votre tableau de bord sur tokenade.net. Une machine retirée l'apprend à son envoi suivant (MACHINE_REVOKED), efface sa licence locale et cesse de compacter.