Ce que nos serveurs savent de vous - en entier
Tout le monde promet que « vos données sont chiffrées ». Alors plutôt que de le promettre, on vous montre. Voici, table par table, ce que contient notre base de données pour un compte et ses documents. Il n'y a rien d'autre.
Votre compte
lapochette=> SELECT * FROM users WHERE email = 'demo@la-pochette.fr';
id | email | email_verifie | password_hash | plan | cree_le
---------------------------+---------------------+---------------+------------------------------------------+---------+---------------------
cmcz1k7xq0000v8m3f2qhd41x | demo@la-pochette.fr | t | $argon2id$v=19$m=65536,t=3,p=4$Yk1t[...] | gratuit | 2026-07-08 14:21:07
Vos documents sauvegardés
lapochette=> SELECT * FROM blobs WHERE user_id = 'cmcz1k7xq0000v8m3f2qhd41x';
id | user_id | taille_octets | version | checksum | cree_le
---------------------------+---------------------------+---------------+---------+---------------------------------+---------------------
cmd4p2ne10041kx7w9e2rbn5t | cmcz1k7xq0000v8m3f2qhd41x | 412876 | 1 | 9f2ac471d9035eb644fa21c8[...] | 2026-07-08 14:23:41
cmd4p3rk80042hs6d1u8ypm3q | cmcz1k7xq0000v8m3f2qhd41x | 268503 | 1 | 4b0a57c16e942b88d31f7ae5[...] | 2026-07-08 14:25:02
Le contenu d'un « document », vu de chez nous
$ hexdump -C blob-cmd4p2ne10041kx7w9e2rbn5t | head -5 00000000 01 00 00 00 02 00 03 27 3d 01 00 00 00 49 8f 2a |.......'=....I.*| 00000010 c4 71 d9 03 5e b6 44 fa 21 c8 90 3d 6b e2 17 aa |.q..^.D.!..=k...| 00000020 05 9c f4 51 b8 0e 63 d7 2f 4b a9 86 10 f5 3c e8 |...Q..c./K....<.| 00000030 72 bd 09 57 c1 6e 94 2b 88 d3 1f 7a e5 40 ac 68 |r..W.n.+...z.@.h| 00000040 f9 15 82 cf 3b 91 56 e0 24 a7 0d 74 c9 3e 8b 52 |....;.V.$..t.>.R|
L'index de votre coffre (titres, catégories, dates)
lapochette=> SELECT * FROM index_coffre WHERE user_id = 'cmcz1k7xq0000v8m3f2qhd41x';
user_id | blob_index_chiffre | version | maj_le
---------------------------+----------------------------------------------+---------+---------------------
cmcz1k7xq0000v8m3f2qhd41x | \x01e64b09c21a77f0d3985c4be12a06fd39c7[...] | 4 | 2026-07-16 19:42:18
Le schéma (tables, colonnes) est exactement celui de notre base de production ; les valeurs montrées sont celles d'un compte de démonstration, reproduites au format réel. Restent, hors base : les journaux techniques anti-abus (adresse IP, sans contenu), détaillés dans la politique de confidentialité.
« Illisible, même pour nous »
Vos documents sont mis sous clé sur votre téléphone, avant d'être sauvegardés en ligne. Ce qui arrive sur nos serveurs est un cadenas fermé dont nous n'avons pas la clé : nous sommes techniquement incapables d'ouvrir vos fichiers, pas seulement tenus de ne pas le faire.
Pour les techniciens
- Chiffrement de bout en bout, côté client : contenu, texte reconnu (OCR), titres et catégories chiffrés sur l'appareil (XChaCha20-Poly1305, libsodium).
- Le serveur ne stocke que des blobs opaques + un index chiffré. Seules métadonnées en clair : identifiant utilisateur, identifiant de blob, taille, version, horodatage - cf. l'extrait de base ci-dessus.
- Reconnaissance de texte et suggestion de catégorie 100 % sur l'appareil - aucune IA tierce, aucun texte en clair ne transite, jamais.
Même volé, le téléphone ne parle pas
Les fichiers de l'app restent chiffrés sur le disque du téléphone. Sans l'app et sans votre biométrie, ce ne sont que des données illisibles.
Pour les techniciens
- Fichiers et base de données locale chiffrés au repos (SQLCipher).
- Clés stockées dans le coffre matériel du téléphone (Keychain iOS / Keystore Android), accès protégé par la biométrie ou le code de l'appareil.
- Algorithmes standards éprouvés : XChaCha20-Poly1305 (libsodium) - pas de cryptographie « maison ».
Votre clé, et sa sauvegarde
Une clé unique protège tout votre coffre. Elle est tirée au hasard sur votre téléphone à la création - elle ne dépend ni de votre email, ni de votre mot de passe, et elle ne nous est jamais transmise.
Comme c'est la seule porte d'entrée, l'app vous fait enregistrer une clé de récupération (un code + un QR, exportables en PDF vers vos fichiers, votre gestionnaire de mots de passe ou une impression) - et ne vous laisse pas continuer sans avoir confirmé que c'est fait.
Pour les techniciens
- Clé maîtresse aléatoire 256 bits, jamais dérivée de l'email ni du mot de passe.
- Envelope encryption : chaque document a sa propre clé de fichier, elle-même chiffrée par la clé maîtresse → rotation possible sans tout re-chiffrer.
- Clé de récupération = la clé maîtresse encodée (code lisible + QR), à conserver hors de l'appareil ; confirmation explicite exigée à la création du coffre.
Une sauvegarde en ligne aveugle
La sauvegarde se fait toute seule, en continu, mais le serveur ne voit jamais rien de compréhensible. Il agit comme un coffre-fort de banque dont vous seul avez la combinaison : il garde vos affaires sans pouvoir les ouvrir, ni même savoir ce qu'il y a dedans. Téléphone perdu ou cassé ? Sur le nouveau : connexion, scan (ou saisie) de votre clé de récupération, et le coffre se restaure en entier.
Pour les techniciens
- Upload automatique des blobs chiffrés (WiFi par défaut, 4G/5G en option), file d'attente hors-ligne, état de sauvegarde visible par document.
- L'index du coffre (titres, catégories, dates) est un seul blob chiffré côté client, opaque pour le serveur.
- L'app reste 100 % fonctionnelle hors ligne ; le réseau ne sert qu'à la sauvegarde.
Le compte protège le compte, jamais le coffre
Deux choses différentes : se connecter à son compte (email + mot de passe) et ouvrir son coffre (la clé). Le mot de passe et l'email servent uniquement à gérer le compte et à empêcher les abus - ils ne donnent jamais accès à vos documents.
Pour les techniciens
- Mot de passe = authentification serveur uniquement (haché en Argon2id). Il ne participe à aucune dérivation de clé.
- Perdre le mot de passe ≠ perdre les données. Aucune « récupération de coffre par email » n'existe - ce serait une porte dérobée.
Import depuis un ordinateur
Pour envoyer un fichier de votre PC vers l'app, votre navigateur le chiffre sur votre ordinateur avec une clé jetable transmise au téléphone par le QR code uniquement - jamais par nos serveurs. Le fichier chiffré transite par un tampon temporaire, le téléphone le récupère, le déchiffre, puis le range dans le coffre.
Pour les techniciens
- Clé de session éphémère (256 bits) générée dans le navigateur ; le serveur ne la voit jamais (canal visuel du QR).
- Fichier chiffré en XChaCha20-Poly1305 ; métadonnées (nom, type, taille) chiffrées elles aussi ; données authentifiées liées à la session (anti-rejeu).
- Session liée au compte : le téléphone doit être sur le même compte que la session → neutralise le QR volé ou piégé.
- Astérisque assumé : le fichier existe en clair un court instant dans la page web, sur votre PC (c'est votre navigateur qui chiffre) - borné à ce seul fichier ; le reste du coffre et la clé ne quittent jamais le téléphone.
Sécurité au quotidien
L'app se verrouille à chaque ouverture et se re-verrouille toute seule si vous la laissez en arrière-plan. Son contenu est masqué dans le sélecteur d'applications.
Pour les techniciens
- Déverrouillage par biométrie (Face ID / Touch ID) ou code appareil à chaque ouverture.
- Re-verrouillage automatique après 60 s en arrière-plan ; aperçu masqué dans le multitâche.
- Aucun contenu, titre ou texte de document dans les journaux, côté app comme côté serveur - il n'y subsiste que le strict technique (dont l'adresse IP anti-abus, cf. la politique de confidentialité).
Un serveur durci contre les abus
Même s'il ne peut pas lire vos documents, notre serveur est protégé sérieusement contre les attaques et les robots.
Pour les techniciens
- HTTPS partout, en-têtes de sécurité, limitation de débit par IP et par compte.
- Mots de passe Argon2id, jetons d'accès courts + jetons de rafraîchissement rotatifs (avec détection de rejeu).
- Inscription protégée : vérification email par code + captcha anti-bot.
- Hébergement en France (OVH), emails via Scaleway (France), sauvegardes serveur quotidiennes. Aucune donnée hors Union européenne.
Ce qu'on ne fait jamais
Certaines choses sont exclues par conception, pas par simple promesse.
Le détail
- Aucune IA cloud ni API tierce ne voit vos documents.
- Aucun traceur publicitaire, aucun analytics tiers invasif.
- Aucune porte dérobée : nous ne pouvons pas déchiffrer un coffre, donc aucune « récupération assistée ». La sauvegarde de votre clé est la seule porte - c'est assumé et affiché.
- Aucun numéro de téléphone collecté (minimisation RGPD).
Ne nous croyez pas sur parole : vérifiez
Une promesse de sécurité qu'on ne peut pas tester ne vaut rien. Voici trois vérifications que vous pouvez faire vous-même, sans rien nous demander.
Le compromis, assumé - et pourquoi il doit vous rassurer
La contrepartie d'un chiffrement aussi strict : si vous perdez à la fois votre téléphone et votre clé de récupération, personne ne pourra restaurer vos documents - pas même nous. C'est le prix de « illisible, même pour nous », et nous préférons vous le dire en gros caractères plutôt qu'en petites lignes.
Ce compromis est aussi votre meilleure garantie : un service qui peut « retrouver vos documents si vous perdez tout » est un service qui peut les lire - et qu'on peut donc pirater, contraindre ou corrompre. Si nous proposions cette facilité, notre promesse serait un mensonge. Nous ne la proposerons jamais.