Vie privée — ce qui est garanti, et ce qui ne l’est pas
L’honnêteté du modèle de menace fait partie du produit. Une garantie structurelle est une chose que nous ne pouvons pas faire ; un engagement est une chose que nous avons choisi de ne pas faire. Les deux sont respectables ; les confondre ne l’est pas.
Ce qui est structurel
Ces trois faits se vérifient sans nous croire, parce que le code du plan données est public.
- server-data ne sait pas lire une adresse IP : pas de champ, pas de lecture d’en-tête. Un test d’intégration continue échoue si un accès réapparaît.
- Le contenu des requêtes est encapsulé (RFC 9458) : le relais ne transporte que des corps opaques.
- Le plan identité ne connaît aucun type « wallet » ni « transaction », et le plan données aucune notion de compte. Dépôts séparés, aucun type partagé, vérifié en intégration continue.
La vérifiabilité vient du client : celui-ci étant public et seul à parler aux deux plans, quiconque peut auditer qu’aucune donnée de wallet n’atteint le plan identité.
Ce qui est un engagement
Nous avons désactivé la journalisation des adresses IP au relais, et nous n’en conservons aucune. C’est un engagement de notre part, pas une impossibilité technique : le relais est un CDN européen que nous exploitons. Le jour où un opérateur indépendant sera disponible, cette garantie deviendra structurelle — nous ne le prétendons pas aujourd’hui.
Ce qui reste vrai quoi qu’il arrive, et qui se vérifie : le CDN ne transmet aucun en-tête d’adresse IP à l’origine, et server-data ne sait pas en lire une.
Les limites, énoncées et jamais tues
- L’ensemble d’anonymat vaut ce que vaut la base d’utilisateurs. Il protège d’une corrélation systématique, pas d’un adversaire ciblé qui a déjà un suspect.
- La non-journalisation au relais est un engagement, pas une impossibilité, tant que le relais est un CDN sur notre compte.
- Si vous activez la synchronisation par API d’une plateforme d’échange, un relais transmet vos requêtes signées et voit en clair les réponses — soldes et historique. Votre clé d’API, elle, ne quitte jamais votre appareil. C’est la plus grosse concession de vie privée du projet, et elle se dit.
- Le web garantit le chiffrement de bout en bout ; il ne garantit pas l’intégrité du code qui vous est servi. Un serveur compromis pourrait livrer un client modifié. Nous n’avons pas de contournement à cette limite et nous ne prétendons pas en avoir un : nous publions des empreintes de build qu’un tiers peut vérifier. De quoi constater une divergence, pas de l’empêcher.
Votre coffre
Votre passphrase et votre phrase de récupération ouvrent le même coffre. Elles restent chez vous : nous n’en avons pas de copie, et nous ne pouvons pas vous les redonner. Si vous perdez les deux, le coffre est définitivement illisible.
La synchronisation est optionnelle. Quand elle est activée, ce qui quitte votre appareil est un coffre chiffré de bout en bout — jamais vos données en clair.