Comment on protège vos documents

« Vos documents, classés et chiffrés. Impossibles à perdre. Impossibles à lire - même pour nous. »

La Pochette - Dernière mise à jour : 18 juillet 2026

Ce que nos serveurs savent de vous - en entier

Tout le monde promet que « vos données sont chiffrées ». Alors plutôt que de le promettre, on vous montre. Voici, table par table, ce que contient notre base de données pour un compte et ses documents. Il n'y a rien d'autre.

Votre compte

lapochette=> SELECT * FROM users WHERE email = 'demo@la-pochette.fr';

            id             |        email        | email_verifie |              password_hash               |  plan   |       cree_le
---------------------------+---------------------+---------------+------------------------------------------+---------+---------------------
 cmcz1k7xq0000v8m3f2qhd41x | demo@la-pochette.fr | t             | $argon2id$v=19$m=65536,t=3,p=4$Yk1t[...] | gratuit | 2026-07-08 14:21:07

Vos documents sauvegardés

lapochette=> SELECT * FROM blobs WHERE user_id = 'cmcz1k7xq0000v8m3f2qhd41x';

            id             |          user_id          | taille_octets | version |            checksum             |       cree_le
---------------------------+---------------------------+---------------+---------+---------------------------------+---------------------
 cmd4p2ne10041kx7w9e2rbn5t | cmcz1k7xq0000v8m3f2qhd41x |        412876 |       1 | 9f2ac471d9035eb644fa21c8[...] | 2026-07-08 14:23:41
 cmd4p3rk80042hs6d1u8ypm3q | cmcz1k7xq0000v8m3f2qhd41x |        268503 |       1 | 4b0a57c16e942b88d31f7ae5[...] | 2026-07-08 14:25:02

Le contenu d'un « document », vu de chez nous

$ hexdump -C blob-cmd4p2ne10041kx7w9e2rbn5t | head -5

00000000  01 00 00 00 02 00 03 27  3d 01 00 00 00 49 8f 2a  |.......'=....I.*|
00000010  c4 71 d9 03 5e b6 44 fa  21 c8 90 3d 6b e2 17 aa  |.q..^.D.!..=k...|
00000020  05 9c f4 51 b8 0e 63 d7  2f 4b a9 86 10 f5 3c e8  |...Q..c./K....<.|
00000030  72 bd 09 57 c1 6e 94 2b  88 d3 1f 7a e5 40 ac 68  |r..W.n.+...z.@.h|
00000040  f9 15 82 cf 3b 91 56 e0  24 a7 0d 74 c9 3e 8b 52  |....;.V.$..t.>.R|

L'index de votre coffre (titres, catégories, dates)

lapochette=> SELECT * FROM index_coffre WHERE user_id = 'cmcz1k7xq0000v8m3f2qhd41x';

          user_id          |              blob_index_chiffre              | version |       maj_le
---------------------------+----------------------------------------------+---------+---------------------
 cmcz1k7xq0000v8m3f2qhd41x | \x01e64b09c21a77f0d3985c4be12a06fd39c7[...] |       4 | 2026-07-16 19:42:18
Ce que vous ne trouverez nulle part ci-dessus : votre clé. Elle est née sur votre téléphone et n'en est jamais sortie. Sans elle, ces octets sont mathématiquement indéchiffrables - pour un pirate, pour un employé, pour nous. Nous ne « promettons » pas de ne pas regarder : nous ne pouvons pas.

Le schéma (tables, colonnes) est exactement celui de notre base de production ; les valeurs montrées sont celles d'un compte de démonstration, reproduites au format réel. Restent, hors base : les journaux techniques anti-abus (adresse IP, sans contenu), détaillés dans la politique de confidentialité.

« Illisible, même pour nous »

Vos documents sont mis sous clé sur votre téléphone, avant d'être sauvegardés en ligne. Ce qui arrive sur nos serveurs est un cadenas fermé dont nous n'avons pas la clé : nous sommes techniquement incapables d'ouvrir vos fichiers, pas seulement tenus de ne pas le faire.

Pour les techniciens
  • Chiffrement de bout en bout, côté client : contenu, texte reconnu (OCR), titres et catégories chiffrés sur l'appareil (XChaCha20-Poly1305, libsodium).
  • Le serveur ne stocke que des blobs opaques + un index chiffré. Seules métadonnées en clair : identifiant utilisateur, identifiant de blob, taille, version, horodatage - cf. l'extrait de base ci-dessus.
  • Reconnaissance de texte et suggestion de catégorie 100 % sur l'appareil - aucune IA tierce, aucun texte en clair ne transite, jamais.

Même volé, le téléphone ne parle pas

Les fichiers de l'app restent chiffrés sur le disque du téléphone. Sans l'app et sans votre biométrie, ce ne sont que des données illisibles.

Pour les techniciens
  • Fichiers et base de données locale chiffrés au repos (SQLCipher).
  • Clés stockées dans le coffre matériel du téléphone (Keychain iOS / Keystore Android), accès protégé par la biométrie ou le code de l'appareil.
  • Algorithmes standards éprouvés : XChaCha20-Poly1305 (libsodium) - pas de cryptographie « maison ».

Votre clé, et sa sauvegarde

Une clé unique protège tout votre coffre. Elle est tirée au hasard sur votre téléphone à la création - elle ne dépend ni de votre email, ni de votre mot de passe, et elle ne nous est jamais transmise.

Comme c'est la seule porte d'entrée, l'app vous fait enregistrer une clé de récupération (un code + un QR, exportables en PDF vers vos fichiers, votre gestionnaire de mots de passe ou une impression) - et ne vous laisse pas continuer sans avoir confirmé que c'est fait.

Pour les techniciens
  • Clé maîtresse aléatoire 256 bits, jamais dérivée de l'email ni du mot de passe.
  • Envelope encryption : chaque document a sa propre clé de fichier, elle-même chiffrée par la clé maîtresse → rotation possible sans tout re-chiffrer.
  • Clé de récupération = la clé maîtresse encodée (code lisible + QR), à conserver hors de l'appareil ; confirmation explicite exigée à la création du coffre.

Une sauvegarde en ligne aveugle

La sauvegarde se fait toute seule, en continu, mais le serveur ne voit jamais rien de compréhensible. Il agit comme un coffre-fort de banque dont vous seul avez la combinaison : il garde vos affaires sans pouvoir les ouvrir, ni même savoir ce qu'il y a dedans. Téléphone perdu ou cassé ? Sur le nouveau : connexion, scan (ou saisie) de votre clé de récupération, et le coffre se restaure en entier.

Pour les techniciens
  • Upload automatique des blobs chiffrés (WiFi par défaut, 4G/5G en option), file d'attente hors-ligne, état de sauvegarde visible par document.
  • L'index du coffre (titres, catégories, dates) est un seul blob chiffré côté client, opaque pour le serveur.
  • L'app reste 100 % fonctionnelle hors ligne ; le réseau ne sert qu'à la sauvegarde.

Le compte protège le compte, jamais le coffre

Deux choses différentes : se connecter à son compte (email + mot de passe) et ouvrir son coffre (la clé). Le mot de passe et l'email servent uniquement à gérer le compte et à empêcher les abus - ils ne donnent jamais accès à vos documents.

Pour les techniciens
  • Mot de passe = authentification serveur uniquement (haché en Argon2id). Il ne participe à aucune dérivation de clé.
  • Perdre le mot de passe ≠ perdre les données. Aucune « récupération de coffre par email » n'existe - ce serait une porte dérobée.

Import depuis un ordinateur

Pour envoyer un fichier de votre PC vers l'app, votre navigateur le chiffre sur votre ordinateur avec une clé jetable transmise au téléphone par le QR code uniquement - jamais par nos serveurs. Le fichier chiffré transite par un tampon temporaire, le téléphone le récupère, le déchiffre, puis le range dans le coffre.

Pour les techniciens
  • Clé de session éphémère (256 bits) générée dans le navigateur ; le serveur ne la voit jamais (canal visuel du QR).
  • Fichier chiffré en XChaCha20-Poly1305 ; métadonnées (nom, type, taille) chiffrées elles aussi ; données authentifiées liées à la session (anti-rejeu).
  • Session liée au compte : le téléphone doit être sur le même compte que la session → neutralise le QR volé ou piégé.
  • Astérisque assumé : le fichier existe en clair un court instant dans la page web, sur votre PC (c'est votre navigateur qui chiffre) - borné à ce seul fichier ; le reste du coffre et la clé ne quittent jamais le téléphone.

Sécurité au quotidien

L'app se verrouille à chaque ouverture et se re-verrouille toute seule si vous la laissez en arrière-plan. Son contenu est masqué dans le sélecteur d'applications.

Pour les techniciens
  • Déverrouillage par biométrie (Face ID / Touch ID) ou code appareil à chaque ouverture.
  • Re-verrouillage automatique après 60 s en arrière-plan ; aperçu masqué dans le multitâche.
  • Aucun contenu, titre ou texte de document dans les journaux, côté app comme côté serveur - il n'y subsiste que le strict technique (dont l'adresse IP anti-abus, cf. la politique de confidentialité).

Un serveur durci contre les abus

Même s'il ne peut pas lire vos documents, notre serveur est protégé sérieusement contre les attaques et les robots.

Pour les techniciens
  • HTTPS partout, en-têtes de sécurité, limitation de débit par IP et par compte.
  • Mots de passe Argon2id, jetons d'accès courts + jetons de rafraîchissement rotatifs (avec détection de rejeu).
  • Inscription protégée : vérification email par code + captcha anti-bot.
  • Hébergement en France (OVH), emails via Scaleway (France), sauvegardes serveur quotidiennes. Aucune donnée hors Union européenne.

Ce qu'on ne fait jamais

Certaines choses sont exclues par conception, pas par simple promesse.

Le détail
  • Aucune IA cloud ni API tierce ne voit vos documents.
  • Aucun traceur publicitaire, aucun analytics tiers invasif.
  • Aucune porte dérobée : nous ne pouvons pas déchiffrer un coffre, donc aucune « récupération assistée ». La sauvegarde de votre clé est la seule porte - c'est assumé et affiché.
  • Aucun numéro de téléphone collecté (minimisation RGPD).

Ne nous croyez pas sur parole : vérifiez

Une promesse de sécurité qu'on ne peut pas tester ne vaut rien. Voici trois vérifications que vous pouvez faire vous-même, sans rien nous demander.

Passez en mode avion. Scannez, cherchez, classez, ouvrez vos documents : tout fonctionne, intégralement, sans réseau. Si nos serveurs lisaient vos documents pour les traiter, ce serait impossible. Le réseau ne sert qu'à monter des blobs chiffrés.
Exportez tout, gratuitement. L'export complet de vos documents (zip) est gratuit, pour tout le monde, pour toujours. Vos données ne sont jamais otages : vous pouvez partir à tout moment, avec tout. Une app qui compte vous retenir ne propose pas ça.
Cherchez ce qu'on ne vous demande pas. Pas de numéro de téléphone, pas de nom, pas d'adresse : un email suffit. Aucune permission sensible : la caméra - pour scanner - et la biométrie - pour verrouiller. Pas de contacts, pas de localisation, pas de micro. Aucun traceur publicitaire, aucun analytics tiers.

Le compromis, assumé - et pourquoi il doit vous rassurer

La contrepartie d'un chiffrement aussi strict : si vous perdez à la fois votre téléphone et votre clé de récupération, personne ne pourra restaurer vos documents - pas même nous. C'est le prix de « illisible, même pour nous », et nous préférons vous le dire en gros caractères plutôt qu'en petites lignes.

Ce compromis est aussi votre meilleure garantie : un service qui peut « retrouver vos documents si vous perdez tout » est un service qui peut les lire - et qu'on peut donc pirater, contraindre ou corrompre. Si nous proposions cette facilité, notre promesse serait un mensonge. Nous ne la proposerons jamais.

Questions fréquentes

Si vous êtes piratés, mes documents fuitent ? Non : un attaquant récupérerait ce que montre l'encadré noir ci-dessus - des blobs chiffrés et des tailles de fichiers. Inexploitables sans votre clé, qui n'est pas chez nous.
Pouvez-vous lire mes documents si la justice le demande ? Nous ne pouvons fournir que ce que nous avons - exactement ce que montre l'encadré noir ci-dessus : votre email et des blobs chiffrés avec leurs tailles et leurs dates. Jamais le contenu : nous n'avons pas la clé pour l'ouvrir. Ce n'est pas un refus, c'est une impossibilité technique.
Un employé de La Pochette peut-il regarder ? Non : même avec un accès complet aux serveurs, aucun contenu n'est lisible - c'est précisément ce que montre l'extrait de base en haut de page.
Que se passe-t-il si je perds mon mot de passe ? Vous récupérez votre compte par email ; vos documents restent protégés par votre clé (voir section 5). Perdre le mot de passe ne met jamais vos documents en danger.
Et si je perds ma clé de récupération ? Tant que vous avez votre téléphone, rien n'est perdu : l'app vous laisse ré-afficher et ré-exporter votre clé (après authentification). Si vous perdez le téléphone ET la clé : voir « Le compromis, assumé ».