Clavenzo
Français
Gratuit

Politique de confidentialité

Ce que Clavenzo garde sur vos appareils, ce que nos serveurs voient et gardent, qui d'autre intervient, et ce que vous pouvez y faire. Cette politique décrit le fonctionnement actuel des applications et des serveurs. Quand quelque chose n'est pas encore construit, nous le disons.

En vigueur depuis le

Qui nous sommes

Clavenzo est conçu et exploité par Diamente LLC. Dans cette politique, « nous » désigne Diamente LLC.

La version courte

  • Pas de numéro de téléphone. Pas d'e-mail. Pas de nom. Votre identité est une clé aléatoire que votre téléphone ou votre ordinateur fabrique. Il n'y a ni compte ni mot de passe, et votre carnet d'adresses n'est jamais lu.
  • Ce que vous dites et envoyez est chiffré de bout en bout. Les appels, la vidéo, les messages, les photos, les fichiers, les notes vocales et les positions partagées sont chiffrés sur votre appareil, et seule la personne à qui vous les envoyez peut les ouvrir. Cela vaut qu'ils passent directement entre les deux appareils ou par un relais. Nous ne pouvons pas les lire.
  • Nos serveurs voient certaines choses. Ils détiennent votre adresse, vos clés publiques et, pour un téléphone, son jeton de notification, et ils voient quelle adresse envoie une invitation d'appel ou un message en attente à quelle adresse. La section ci-dessous en donne la liste complète, avec la durée de conservation de chaque élément.
  • Ni publicité, ni analyse, ni traqueurs, ni rapports de plantage. Nous ne vendons pas de données, et nous ne les partageons pas à des fins publicitaires.

Ce qui reste sur votre appareil

  • La clé privée de votre identité. Elle est créée sur votre téléphone et y est stockée. Sur Android, elle est scellée par une clé détenue par l'Android Keystore, dans le matériel sécurisé du téléphone quand il en dispose. Sur iPhone, elle est conservée dans le Keychain (trousseau), pour cet appareil uniquement, et n'est jamais synchronisée avec iCloud. Elle ne quitte le téléphone que si vous l'exportez vous-même, scellée par un code à usage unique.
  • Vos conversations, photos, fichiers, notes vocales, historique d'appels et contacts. Ils sont conservés dans l'espace privé de l'application, protégés par le chiffrement et le verrouillage d'écran du téléphone lui-même. L'application n'y ajoute pas de seconde couche de chiffrement. Ils sont exclus des sauvegardes Google et iCloud. Ils ne quittent le téléphone que sous forme de messages chiffrés destinés à la personne à qui vous les envoyez, ou dans un fichier de sauvegarde chiffré que vous choisissez de créer.
  • Sur un ordinateur, la clé privée de votre identité est scellée avec une clé conservée par le magasin d'identifiants du système (Windows Credential Manager, ou le trousseau Secret Service sous Linux), si bien que le fichier sur le disque est inutilisable sur un autre compte ou un autre ordinateur. Vos conversations et vos fichiers sont conservés dans le dossier de données de l'application, sous votre compte utilisateur.
  • Les noms que vous donnez à vos contacts. Ils restent sur votre téléphone et ne sont jamais envoyés.
  • Votre position. Clavenzo ne la suit jamais. Quand vous touchez Partager ma position, une seule position est envoyée, chiffrée de bout en bout, à cette seule personne.

Ce que nos serveurs voient, et combien de temps ils le gardent

Les serveurs de Clavenzo mettent les téléphones en relation, réveillent une application fermée quand un appel ou un message arrive, et gardent des éléments chiffrés pour un téléphone éteint. Il y en a plusieurs, certains sur nos propres machines, d'autres sur des machines louées à Google Cloud. Les enregistrements sont copiés entre eux, pour que n'importe lequel puisse vous joindre.

Voici tout ce qu'ils conservent :

QuoiContenuDurée de conservation
Votre enregistrementVotre adresse (l'empreinte de votre clé d'identité), la clé publique de votre identité, votre plateforme (Android, iPhone ou ordinateur), le jeton de notification de votre téléphone (un ordinateur n'en a pas), et deux clés publiques signées par votre identité (l'une pour l'échange de clés, l'autre post-quantique) qui permettent aux autres appareils de chiffrer pour vous.Tant que l'application continue de se signaler. Supprimé 30 jours après le dernier signalement.
Invitations d'appelChiffrées. L'adresse de l'appelant et la vôtre.Jusqu'à ce que votre téléphone la récupère, et jamais plus de 60 secondes.
Messages et fichiers en attenteChiffrés. L'adresse de l'expéditeur et la vôtre, la taille et l'heure d'arrivée.Jusqu'à ce que votre téléphone les récupère, et jamais plus de 72 heures.
Journaux de requêtesLe type de chaque requête, son résultat et sa durée. Aucune adresse IP, aucune adresse Clavenzo, aucun jeton de notification et aucun contenu.Seulement le temps nécessaire pour corriger les pannes.
Journaux du relais, pendant nos testsPour l'instant, chaque connexion passant par notre propre relais, avec les adresses IP concernées, afin que nous puissions surveiller les serveurs et corriger les pannes. Nous désactiverons cette journalisation à la fin des tests, et cette politique l'indiquera.7 jours.

Concrètement :

  • Qui contacte qui. Tant qu'une invitation d'appel ou un message en attente se trouve sur nos serveurs, ceux-ci peuvent voir quelle adresse l'a envoyé à quelle adresse. Nous ne gardons aucune trace de ces paires une fois l'élément disparu.
  • Adresses IP. Nos serveurs voient l'adresse IP d'où vient chaque requête pendant qu'ils la traitent. Ils ne l'écrivent pas dans les journaux de requêtes. Les journaux du relais sont le seul endroit où nous gardons des adresses IP.
  • Quand vous vous signalez. Nos serveurs voient quand votre téléphone s'enregistre et récupère ses éléments, et quand une notification lui est envoyée.
  • Si une adresse est enregistrée. Quiconque possède votre adresse peut demander à nos serveurs si elle est enregistrée, si elle est sur Android, sur iPhone ou sur un ordinateur, et obtenir ses clés publiques. C'est ainsi qu'un autre appareil vous appelle. Cela signifie aussi que quelqu'un qui possède votre adresse peut voir si elle est utilisée.

Nos serveurs ne voient jamais ce que vous dites ou envoyez, vos contacts, votre historique de discussion, ni votre nom, votre numéro de téléphone ou votre adresse e-mail.

Qui d'autre intervient

  • Cloudflare. Notre domaine passe par Cloudflare. La connexion chiffrée depuis votre téléphone se termine chez Cloudflare, qui transmet chaque requête à nos serveurs par un Cloudflare Tunnel. Cloudflare peut donc voir les mêmes informations que nos serveurs : votre adresse IP, les adresses que concerne une requête, le jeton de notification contenu dans un enregistrement, ainsi que la taille et l'heure de chaque requête. Il ne peut pas voir le contenu, qui est chiffré de bout en bout avant de quitter votre téléphone. Cloudflare exploite aussi des relais qui transportent certains appels (voir la section suivante), et il héberge ce site web.
  • Google Cloud. Certains de nos serveurs tournent sur des machines louées à Google Cloud.
  • Services de notification d'Apple et de Google. Une application fermée ne peut être réveillée que par Apple Push Notification service sur iPhone, ou par Firebase Cloud Messaging sur Android. Firebase Cloud Messaging est le seul code tiers à source fermée de l'application Android. Une notification ne porte ni expéditeur ni contenu : elle dit seulement s'il s'agit d'un appel ou d'un message. Sur iPhone, une notification de message affiche un texte fixe, « New message » et « Tap to read », et un appel sonne sur l'écran d'appel de l'iPhone lui-même, où l'application affiche le nom que vous avez enregistré pour ce contact. Apple ou Google peuvent voir que votre téléphone a reçu une notification, de quel type, et quand. Les applications de bureau n'utilisent aucun service de notification : tant qu'elles tournent, elles relèvent elles-mêmes ce qui les attend sur nos serveurs.

Nous ne faisons appel à aucune entreprise de publicité, d'analyse ou de rapports de plantage.

Appels : directs ou par un relais

  • Chaque appel est chiffré de bout en bout, quel que soit son chemin. Un relais transmet des octets qu'il ne peut pas lire.
  • Les appels passent en direct quand ils le peuvent. Pour trouver un chemin direct, chaque téléphone envoie à l'autre ses adresses réseau. La personne que vous appelez, ou qui vous appelle, peut donc apprendre votre adresse IP, qui peut indiquer approximativement où vous vous trouvez. Cela se produit même quand l'appel finit par passer par un relais.
  • Quand le chemin direct échoue, un relais transporte l'appel. L'application essaie notre propre relais en UDP, puis notre propre relais en TCP, puis les relais de Cloudflare, et passe à un autre serveur quand l'un ne répond pas. Un relais voit les adresses IP des deux téléphones et la quantité de données qui passe, jamais ce qui est dit.
  • Aucun réglage ne permet aujourd'hui de faire passer chaque appel par un relais.
  • Le premier message d'un appel direct transporte les deux clés publiques d'identité sans chiffrement, si bien que quelqu'un qui observe ce réseau peut savoir quelles deux identités se parlent, mais pas ce qu'elles disent.

Protection post-quantique

  • Appels. Chaque appel crée de nouvelles clés, détruites à la fin de l'appel. Un instant après la connexion, les deux applications ajoutent un échange de clés post-quantique (ML-KEM-768), quand toutes deux le prennent en charge. À partir de là, un enregistrement de l'appel est censé rester illisible, même pour un futur ordinateur quantique.
  • Messages et fichiers. Ils sont scellés avec RSA-2048 et ML-KEM-768 ensemble. Aujourd'hui, la clé ML-KEM est dérivée de la clé RSA, donc nous ne revendiquons pas encore de protection post-quantique pour les messages et les fichiers.
  • Les messages en attente n'ont pas de confidentialité persistante. Quelqu'un qui aurait enregistré un message en attente et obtiendrait plus tard la clé privée de votre identité pourrait l'ouvrir.

Votre identité, et comment la changer

  • Ce que c'est. Votre identité est une clé RSA-2048 aléatoire créée sur votre appareil. Votre adresse en est dérivée, et vous la partagez sous forme de code ou de code QR.
  • Sur Android, vous obtenez une nouvelle identité en effaçant le stockage de Clavenzo dans les paramètres du téléphone, ou en réinstallant l'application. Pour les personnes avec qui vous parlez, la nouvelle adresse n'a aucun lien avec l'ancienne. Cela supprime aussi vos discussions sur ce téléphone : faites d'abord une sauvegarde chiffrée si vous voulez les garder.
  • Sur iPhone, l'identité est conservée dans le Keychain, qu'iOS garde quand une application est supprimée. Réinstaller l'application ramène la même identité. Voir Supprimer vos données, ci-dessous.
  • Ce qu'une nouvelle identité ne cache pas. Nos serveurs et Cloudflare voient toujours le même téléphone : le même jeton de notification, jusqu'à ce que le système du téléphone en émette un nouveau, et la même adresse IP. Une nouvelle identité vous sépare de votre ancienne adresse aux yeux des autres. Elle ne nous cache pas que le même téléphone se trouve derrière les deux.
  • Passer à un nouveau téléphone. L'export d'identité scelle votre clé dans un fichier qui ne s'ouvre qu'avec un code à usage unique. C'est le seul moyen pour la clé de quitter un téléphone. Si vous perdez votre téléphone sans avoir fait d'export, l'identité est perdue : il n'y a aucun compte à partir duquel la récupérer.

Votre réseau local

  • Visible sur ce Wi-Fi est activé par défaut. Ce réglage annonce votre adresse aux appareils du même réseau Wi-Fi, pour que les personnes qui s'y trouvent vous voient sous À proximité et puissent vous appeler sans vous ajouter d'abord. Vous pouvez le désactiver dans les réglages.
  • Les appels sur le même Wi-Fi sans Internet fonctionnent aujourd'hui dans certains cas : sur Android, une fois que le téléphone appelé a touché Prêt à recevoir ; sur iPhone, seulement tant que Clavenzo y est ouvert ; et sur un ordinateur, tant que Clavenzo tourne. L'iPhone peut demander l'autorisation d'utiliser le réseau local. Les messages et les fichiers passent de la même façon tant que l'application est ouverte sur les deux appareils.

Supprimer vos données

  • Sur Android, désinstaller Clavenzo supprime tout ce qu'il conservait sur le téléphone, y compris la clé d'identité.
  • Sur iPhone, désinstaller supprime vos discussions, fichiers et réglages, mais pas la clé d'identité, qui reste dans le Keychain. Une réinstallation la récupère. Après l'import d'une identité, l'iPhone garde aussi dans le Keychain l'identité qu'elle a remplacée. Aujourd'hui, le seul moyen de retirer ces clés d'un iPhone est d'effacer l'iPhone (Réglages, Général, Transférer ou réinitialiser l'iPhone, Effacer contenu et réglages).
  • Sur un ordinateur, désinstaller Clavenzo laisse votre identité et vos conversations dans son dossier de données, pour qu'une réinstallation les retrouve. Pour les supprimer, supprimez ce dossier (%APPDATA%\com.clavenzo.desktop sous Windows, ~/.local/share/com.clavenzo.desktop sous Linux) et l'entrée com.clavenzo.desktop du magasin d'identifiants du système.
  • Sur nos serveurs, votre enregistrement est supprimé 30 jours après le dernier signalement de votre téléphone, et désinstaller l'application arrête les signalements. Les invitations d'appel sont supprimées sous 60 secondes et les messages en attente sous 72 heures. Les journaux du relais sont supprimés après 7 jours.
  • Nous le demander. Écrivez à privacy@clavenzo.com en indiquant votre adresse, et nous supprimerons votre enregistrement de nos serveurs. L'application s'enregistre de nouveau à son prochain lancement : désinstallez-la d'abord si vous voulez que l'enregistrement disparaisse pour de bon. Nous pouvons vous demander de prouver que l'adresse est la vôtre.

Vos droits

Selon l'endroit où vous vivez, des lois comme le RGPD (GDPR) vous donnent le droit de demander quelles données personnelles nous détenons sur vous, de les faire corriger ou supprimer, de vous opposer à l'usage que nous en faisons, et de déposer une plainte auprès de votre autorité de protection des données. Nous utilisons les informations ci-dessus uniquement pour acheminer vos appels et vos messages, c'est-à-dire le service que vous avez demandé. Pour exercer l'un de ces droits, écrivez à privacy@clavenzo.com. Nous ne pouvons retrouver des données qu'à partir de votre adresse, car nous ne connaissons pas votre nom. Nous répondons sous 30 jours.

Forces de l'ordre

Si nous recevons une demande légale valable, le maximum que nous puissions remettre est ce que le tableau ci-dessus indique que nous détenons à ce moment-là. Nous ne pouvons pas remettre le contenu des appels, des messages ou des fichiers, vos contacts ni votre historique de discussion, parce que nous ne les avons pas.

Enfants

Clavenzo n'est pas destiné aux enfants de moins de 13 ans. Là où la loi exige un âge plus élevé pour consentir au traitement décrit ici (jusqu'à 16 ans dans certains pays de l'Espace économique européen), vous devez avoir au moins cet âge pour utiliser Clavenzo.

Sécurité

Pour signaler un problème de sécurité, écrivez à security@clavenzo.com. Nos coordonnées de sécurité sont aussi publiées sur clavenzo.com/.well-known/security.txt. Clavenzo n'a pas encore fait l'objet d'un audit de sécurité indépendant.

Là où cette conception s'arrête

  • Votre téléphone est le point faible. Quiconque tient votre téléphone déverrouillé peut lire vos messages. Un logiciel malveillant sur le téléphone peut lire ce que vous tapez avant que ce soit chiffré.
  • Le rythme. Le rythme des paquets pendant un appel peut montrer quand quelqu'un parle, même si ce qui est dit reste chiffré.
  • Être vu en train d'utiliser Clavenzo. Quelqu'un qui observe votre réseau peut savoir que vous utilisez l'application.
  • La personne avec qui vous parlez peut répéter, enregistrer ou photographier ce que vous envoyez.

Si vous avez besoin d'être protégé contre quelqu'un qui peut observer tout un réseau, comprenez ces limites, utilisez la prise en charge du proxy intégrée, et ne vous fiez à aucun outil unique.

Ce sur quoi nous travaillons

Ces éléments ne sont pas encore construits. Nous mettrons à jour cette politique quand ils seront livrés.

  • L'expéditeur scellé, pour que nos serveurs et Cloudflare ne voient plus qui contacte qui.
  • Une protection post-quantique pour les messages et les fichiers, avec une clé ML-KEM qui ne dépend pas de la clé RSA.
  • La suppression de votre enregistrement depuis l'application, sans avoir à nous écrire.

Modifications

Quand cette politique change, nous modifions la date en haut de page et publions la nouvelle version sur cette page. Les applications affichent la politique de cette page.

Contact

Diamente LLC. Écrivez à privacy@clavenzo.com pour la confidentialité, à security@clavenzo.com pour les problèmes de sécurité, à abuse@clavenzo.com pour signaler un abus, et à support@clavenzo.com pour tout le reste.