Sécurité & confidentialité
Ce qui protège vos données
Vos données de budget — comptes, transactions, enveloppes, montants, notes — sont stockées en clair sur nos serveurs. C’est ce qui leur permet de calculer vos soldes, votre disponible et votre mois d’avance une fois pour toutes, plutôt que de refaire ce travail dans chaque navigateur. Le dire est le préalable à tout le reste de cette page.
Ce qui protège votre compte
Section intitulée « Ce qui protège votre compte »- Votre mot de passe ne nous parvient jamais. Votre navigateur en dérive une empreinte (PBKDF2-HMAC-SHA256, 600 000 itérations) et n’envoie que cette empreinte, que nous re-hachons avec Argon2id avant de la stocker. Le mot de passe en clair ne quitte pas votre appareil.
- La double authentification (TOTP) — un code à six chiffres depuis votre application d’authentification, en seconde marche à la connexion.
- La passkey — empreinte, visage ou code de l’appareil, à la place du mot de passe. Voir Méthodes de connexion.
- Les sessions vivent en base, tournent à chaque usage et sont révocables à distance.
- Le transport est en HTTPS/TLS sur tous les échanges.
Ce que nous en voyons
Section intitulée « Ce que nous en voyons »Personne de notre équipe n’accède au contenu d’un budget. La console d’administration ne rend que des métadonnées — un nombre d’enregistrements, des dates, un état d’abonnement — et aucun point d’entrée n’expose une transaction. Les actions d’administration sont journalisées.
Deux règles que nous nous imposons : la console ne gagnera pas d’écran de données de budget, et si le support en a un jour besoin pour vous dépanner, ce sera avec votre consentement explicite, et cela laissera une trace. C’est écrit dans les conditions générales.
Le chiffrement au repos, et ses limites
Section intitulée « Le chiffrement au repos, et ses limites »La base, les sauvegardes et le fichier d’échange vivent sur un volume chiffré. Les sauvegardes sont en plus chiffrées avec une clé publique dont la partie privée n’est pas sur le serveur : une sauvegarde volée reste illisible.
Ce que le serveur voit — et ne voit pas
Section intitulée « Ce que le serveur voit — et ne voit pas »| Donnée | Visible par le serveur ? |
|---|---|
| Vos transactions, montants, enveloppes, bénéficiaires | Oui — c’est ce qui lui permet de les calculer |
| Votre prénom et l’intention choisie à l’inscription | Oui |
| Votre adresse e-mail | Oui — nécessaire pour la connexion et les notifications |
| La date de vos dernières synchronisations | Oui |
| Votre mot de passe en clair | Jamais — seule une empreinte dérivée sur votre appareil est envoyée |
Un mot de passe oublié ne détruit plus rien
Section intitulée « Un mot de passe oublié ne détruit plus rien »La réinitialisation vous rend le compte et les données — voir Mot de passe oublié. Ce n’était pas le cas avant le 25 août 2026 : il fallait alors une clé de récupération, faute de quoi les données étaient définitivement illisibles.
Le format est ouvert
Section intitulée « Le format est ouvert »Le contenu des coffres suit un schéma publié, arca.vault.v1. Votre export est ce format,
lisible par tout ce qui l’implémente — voir Import et export CSV.
Cette page vous a-t-elle aidé ?
Merci — c’est noté.
