Comment on protège vos documents

« Vos documents, classés et chiffrés. Impossibles à perdre. Impossibles à lire - même pour nous. »

La Pochette - Dernière mise à jour : 25 juillet 2026

Ce que nos serveurs savent de vous - en entier

Tout le monde promet que « vos données sont chiffrées ». Alors plutôt que de le promettre, on vous montre. Voici, table par table, ce que contient notre base de données pour un compte et ses documents. Il n'y a rien d'autre.

Votre compte

lapochette=> SELECT * FROM users WHERE email = 'demo@la-pochette.fr';

            id             |        email        | email_verifie |              password_hash               |  plan   |       cree_le
---------------------------+---------------------+---------------+------------------------------------------+---------+---------------------
 cmcz1k7xq0000v8m3f2qhd41x | demo@la-pochette.fr | t             | $argon2id$v=19$m=65536,t=3,p=4$Yk1t[...] | gratuit | 2026-07-08 14:21:07

Vos documents sauvegardés

lapochette=> SELECT * FROM blobs WHERE user_id = 'cmcz1k7xq0000v8m3f2qhd41x';

            id             |          user_id          | taille_octets | version |            checksum             |       cree_le
---------------------------+---------------------------+---------------+---------+---------------------------------+---------------------
 cmd4p2ne10041kx7w9e2rbn5t | cmcz1k7xq0000v8m3f2qhd41x |        412876 |       1 | 9f2ac471d9035eb644fa21c8[...] | 2026-07-08 14:23:41
 cmd4p3rk80042hs6d1u8ypm3q | cmcz1k7xq0000v8m3f2qhd41x |        268503 |       1 | 4b0a57c16e942b88d31f7ae5[...] | 2026-07-08 14:25:02

Le contenu d'un « document », vu de chez nous

$ hexdump -C blob-cmd4p2ne10041kx7w9e2rbn5t | head -5

00000000  01 00 00 00 02 00 03 27  3d 01 00 00 00 49 8f 2a  |.......'=....I.*|
00000010  c4 71 d9 03 5e b6 44 fa  21 c8 90 3d 6b e2 17 aa  |.q..^.D.!..=k...|
00000020  05 9c f4 51 b8 0e 63 d7  2f 4b a9 86 10 f5 3c e8  |...Q..c./K....<.|
00000030  72 bd 09 57 c1 6e 94 2b  88 d3 1f 7a e5 40 ac 68  |r..W.n.+...z.@.h|
00000040  f9 15 82 cf 3b 91 56 e0  24 a7 0d 74 c9 3e 8b 52  |....;.V.$..t.>.R|

L'index de votre coffre (titres, catégories, dates)

lapochette=> SELECT * FROM index_coffre WHERE user_id = 'cmcz1k7xq0000v8m3f2qhd41x';

          user_id          |              blob_index_chiffre              | version |       maj_le
---------------------------+----------------------------------------------+---------+---------------------
 cmcz1k7xq0000v8m3f2qhd41x | \x01e64b09c21a77f0d3985c4be12a06fd39c7[...] |       4 | 2026-07-16 19:42:18
Ce que vous ne trouverez nulle part ci-dessus : votre clé. Elle est née sur votre téléphone et n'en est jamais sortie. Sans elle, ces octets sont mathématiquement indéchiffrables - pour un pirate, pour un employé, pour nous. Nous ne « promettons » pas de ne pas regarder : nous ne pouvons pas.

Le schéma (tables, colonnes) est exactement celui de notre base de production ; les valeurs montrées sont celles d'un compte de démonstration, reproduites au format réel. Restent, hors base : les journaux techniques anti-abus (adresse IP, sans contenu), détaillés dans la politique de confidentialité.

« Illisible, même pour nous »

Vos documents sont mis sous clé sur votre téléphone, avant d'être sauvegardés en ligne. Ce qui arrive sur nos serveurs est un cadenas fermé dont nous n'avons pas la clé : nous sommes techniquement incapables d'ouvrir vos fichiers, pas seulement tenus de ne pas le faire.

Pour les techniciens
  • Chiffrement de bout en bout, côté client : contenu, texte reconnu (OCR), titres et catégories chiffrés sur l'appareil (XChaCha20-Poly1305, libsodium).
  • Le serveur ne stocke que des blobs opaques + un index chiffré. Seules métadonnées en clair : identifiant utilisateur, identifiant de blob, taille, version, horodatage - cf. l'extrait de base ci-dessus.
  • Reconnaissance de texte et suggestion de catégorie 100 % sur l'appareil - aucune IA tierce, aucun texte en clair ne transite, jamais.

Même volé, le téléphone ne parle pas

Les fichiers de l'app restent chiffrés sur le disque du téléphone. Sans l'app et sans votre biométrie, ce ne sont que des données illisibles.

Pour les techniciens
  • Fichiers et base de données locale chiffrés au repos (SQLCipher).
  • Clés stockées dans le coffre matériel du téléphone (Keychain iOS / Keystore Android), accès protégé par la biométrie ou le code de l'appareil.
  • Algorithmes standards éprouvés : XChaCha20-Poly1305 (libsodium) - pas de cryptographie « maison ».

Votre clé, et sa sauvegarde

Une clé unique protège tout votre coffre. Elle est tirée au hasard sur votre téléphone à la création - elle ne dépend ni de votre email, ni de votre mot de passe, et elle ne nous est jamais transmise.

Comme c'est la seule porte d'entrée, l'app vous fait enregistrer une clé de récupération (un code + un QR, exportables en PDF vers vos fichiers, votre gestionnaire de mots de passe ou une impression) - et ne vous laisse pas continuer sans avoir confirmé que c'est fait.

Pour les techniciens
  • Clé maîtresse aléatoire 256 bits, jamais dérivée de l'email ni du mot de passe.
  • Envelope encryption : chaque document a sa propre clé de fichier, elle-même chiffrée par la clé maîtresse → rotation possible sans tout re-chiffrer.
  • Clé de récupération = la clé maîtresse encodée (code lisible + QR), à conserver hors de l'appareil ; confirmation explicite exigée à la création du coffre.

Une sauvegarde en ligne aveugle

La sauvegarde se fait toute seule, en continu, mais le serveur ne voit jamais rien de compréhensible. Il agit comme un coffre-fort de banque dont vous seul avez la combinaison : il garde vos affaires sans pouvoir les ouvrir, ni même savoir ce qu'il y a dedans. Téléphone perdu ou cassé ? Sur le nouveau : connexion, scan (ou saisie) de votre clé de récupération, et le coffre se restaure en entier.

Pour les techniciens
  • Upload automatique des blobs chiffrés (WiFi par défaut, 4G/5G en option), file d'attente hors-ligne, état de sauvegarde visible par document.
  • L'index du coffre (titres, catégories, dates) est un seul blob chiffré côté client, opaque pour le serveur.
  • L'app reste 100 % fonctionnelle hors ligne ; le réseau ne sert qu'à la sauvegarde.

Le compte protège le compte, jamais le coffre

Deux choses différentes : se connecter à son compte (email + mot de passe) et ouvrir son coffre (la clé). Le mot de passe et l'email servent uniquement à gérer le compte et à empêcher les abus - ils ne donnent jamais accès à vos documents.

Pour les techniciens
  • Mot de passe = authentification serveur uniquement (haché en Argon2id). Il ne participe à aucune dérivation de clé.
  • Perdre le mot de passe ≠ perdre les données. Aucune « récupération de coffre par email » n'existe - ce serait une porte dérobée.

Import depuis un ordinateur

Pour envoyer un fichier de votre PC vers l'app, votre navigateur le chiffre sur votre ordinateur avec une clé jetable transmise au téléphone par le QR code uniquement - jamais par nos serveurs. Le fichier chiffré transite par un tampon temporaire, le téléphone le récupère, le déchiffre, puis le range dans le coffre.

Pour les techniciens
  • Clé de session éphémère (256 bits) générée dans le navigateur ; le serveur ne la voit jamais (canal visuel du QR).
  • Fichier chiffré en XChaCha20-Poly1305 ; métadonnées (nom, type, taille) chiffrées elles aussi ; données authentifiées liées à la session (anti-rejeu).
  • Session liée au compte : le téléphone doit être sur le même compte que la session → neutralise le QR volé ou piégé.
  • Astérisque assumé : le fichier existe en clair un court instant dans la page web, sur votre PC (c'est votre navigateur qui chiffre) - borné à ce seul fichier ; le reste du coffre et la clé ne quittent jamais le téléphone.

Sécurité au quotidien

L'app se verrouille à chaque ouverture et se re-verrouille toute seule si vous la laissez en arrière-plan. Son contenu est masqué dans le sélecteur d'applications.

Pour les techniciens
  • Déverrouillage par biométrie (Face ID / Touch ID) ou code appareil à chaque ouverture.
  • Re-verrouillage automatique après 60 s en arrière-plan ; aperçu masqué dans le multitâche.
  • Aucun contenu, titre ou texte de document dans les journaux, côté app comme côté serveur - il n'y subsiste que le strict technique (dont l'adresse IP anti-abus, cf. la politique de confidentialité).

Un serveur durci contre les abus

Même s'il ne peut pas lire vos documents, notre serveur est protégé sérieusement contre les attaques et les robots.

Pour les techniciens
  • HTTPS partout, en-têtes de sécurité, limitation de débit par IP et par compte.
  • Mots de passe Argon2id, jetons d'accès courts + jetons de rafraîchissement rotatifs (avec détection de rejeu).
  • Inscription protégée : vérification email par code + captcha anti-bot.
  • Hébergement en France (OVH), emails via Scaleway (France), sauvegardes serveur quotidiennes. Aucune donnée hors Union européenne.

Ce qu'on ne fait jamais

Certaines choses sont exclues par conception, pas par simple promesse.

Le détail
  • Aucune IA cloud ni API tierce ne voit vos documents.
  • Aucun traceur publicitaire, aucun analytics tiers invasif.
  • Aucune porte dérobée : nous ne pouvons pas déchiffrer un coffre, donc aucune « récupération assistée ». La sauvegarde de votre clé est la seule porte - c'est assumé et affiché.
  • Aucun numéro de téléphone collecté (minimisation RGPD).

Ne nous croyez pas sur parole : vérifiez

Une promesse de sécurité qu'on ne peut pas tester ne vaut rien. Voici trois vérifications que vous pouvez faire vous-même, sans rien nous demander.

Passez en mode avion. Scannez, cherchez, classez, ouvrez vos documents : tout fonctionne, intégralement, sans réseau. Si nos serveurs lisaient vos documents pour les traiter, ce serait impossible. Le réseau ne sert qu'à monter des blobs chiffrés.
Exportez tout, gratuitement. L'export complet de vos documents (zip) est gratuit, pour tout le monde, pour toujours. Vos données ne sont jamais otages : vous pouvez partir à tout moment, avec tout. Une app qui compte vous retenir ne propose pas ça.
Cherchez ce qu'on ne vous demande pas. Pas de numéro de téléphone, pas de nom, pas d'adresse : un email suffit. Aucune permission sensible : la caméra - pour scanner - et la biométrie - pour verrouiller. Pas de contacts, pas de localisation, pas de micro. Aucun traceur publicitaire, aucun analytics tiers.

Le compromis, assumé - et pourquoi il doit vous rassurer

La contrepartie d'un chiffrement aussi strict : si vous perdez à la fois votre téléphone et votre clé de récupération, personne ne pourra restaurer vos documents - pas même nous. C'est le prix de « illisible, même pour nous », et nous préférons vous le dire en gros caractères plutôt qu'en petites lignes.

Ce compromis est aussi votre meilleure garantie : un service qui peut « retrouver vos documents si vous perdez tout » est un service qui peut les lire - et qu'on peut donc pirater, contraindre ou corrompre. Si nous proposions cette facilité, notre promesse serait un mensonge. Nous ne la proposerons jamais.

Ce contre quoi on vous protège - et ce contre quoi on ne peut pas

Aucune sécurité ne protège de tout. Dire précisément où s'arrête la nôtre vaut mieux qu'une promesse générale : c'est ce qui vous permet de savoir si elle correspond à votre situation.

Protégé

  • Téléphone perdu, volé ou cassé. Le coffre se restaure sur un nouvel appareil, et celui qui trouve l'ancien ne peut rien en tirer.
  • Serveur piraté, saisi ou réquisitionné. Il n'y a que des blocs chiffrés et votre email. La clé n'est pas chez nous.
  • Un employé, un prestataire, nous. Personne ne peut ouvrir un document : ce n'est pas une règle interne, c'est une impossibilité technique.
  • Mot de passe deviné ou fuité. Il ouvre le compte, jamais le coffre - ce sont deux serrures différentes.
  • Nous, si nous changions. Tout fonctionne hors ligne et l'export complet est gratuit : vous partez quand vous voulez, avec tout.

Non protégé

  • Un téléphone compromis. Logiciel espion, appareil débridé (jailbreak/root) : ce que vous pouvez lire à l'écran, un programme malveillant présent sur l'appareil peut le lire aussi.
  • Quelqu'un qui a votre code ou votre visage. Notre verrou s'appuie sur ceux du téléphone : qui peut le déverrouiller peut ouvrir l'app.
  • Ce qui sort de l'app. Un document partagé, imprimé, capturé ou exporté n'est plus sous notre protection - il redevient un fichier ordinaire.
  • Une faille du système ou d'une brique tierce. Nous suivons les mises à jour, mais nous n'écrivons ni iOS, ni Android, ni les bibliothèques que nous utilisons.
  • Téléphone et clé de récupération perdus ensemble. Rien ni personne ne peut restaurer le coffre. C'est le compromis décrit ci-dessus.

Qui est derrière tout ça ?

Savoir à qui l'on confie ses documents fait partie de la sécurité. La Pochette est éditée par Hermitech - Damien Diep, entrepreneur individuel installé en Corse. Une seule personne, pas de capital-risque, pas d'actionnaires : le service vit de ses abonnements, jamais de vos données. Coordonnées complètes, SIRET et hébergeur : mentions légales.

Vous avez trouvé une faille ?

Écrivez-nous à contact@hermitech.fr. Nous accusons réception sous 5 jours ouvrés et vous tenons informé de la correction. Nous n'avons pas de programme de récompense : c'est un projet indépendant, mais tout signalement sérieux est traité en priorité et créditée publiquement si vous le souhaitez.

Coordonnées lisibles par une machine : /.well-known/security.txt (RFC 9116).

Questions fréquentes

Pouvez-vous lire mes documents si la justice le demande ? Nous ne pouvons fournir que ce que nous avons - exactement ce que montre l'encadré noir en haut de page : votre email et des blobs chiffrés avec leurs tailles et leurs dates. Jamais le contenu : nous n'avons pas la clé pour l'ouvrir. Ce n'est pas un refus, c'est une impossibilité technique.
Que se passe-t-il si je perds mon mot de passe ? Vous récupérez votre compte par email, et vos documents ne bougent pas : c'est votre clé qui les protège, pas votre mot de passe (voir section 5).
Et si je perds ma clé de récupération ? Tant que vous avez votre téléphone, rien n'est perdu : l'app vous laisse ré-afficher et ré-exporter votre clé (après authentification). Si vous perdez le téléphone ET la clé : voir « Le compromis, assumé ».

Convaincu ?

Vos papiers peuvent être rangés - et illisibles pour nous - dès ce soir.

Télécharger l'application iOS et Android