Politique de confidentialité

Dernière mise à jour : 14 août 2026

Responsable du traitement

Vaultige est un projet de l'association Breizhzion, association d'intérêt général : contact@breizhzion.com.

Le principe : aucun serveur Vaultige ne lit vos secrets

Vaultige n'a pas de compte à créer et pas de serveur central : vos mots de passe, identifiants et codes 2FA restent sur votre appareil et dans le trousseau de synchronisation que vous utilisez déjà (iCloud Keychain sur iOS, votre propre Google Drive sur Android une fois cette fonctionnalité disponible). Breizhzion n'héberge, ne reçoit et ne peut techniquement pas consulter le contenu de votre coffre.

Données stockées sur votre appareil

Les données suivantes ne quittent jamais votre appareil, sauf via le canal de synchronisation que vous choisissez vous-même :

  • Fiches (site, identifiant, mot de passe, secrets TOTP/HOTP, catégories, notes libres)
  • Réglages de l'application (verrouillage biométrique, délai de reverrouillage)

Base légale : ces données ne sont pas traitées par Breizhzion, qui n'y a pas accès. Vous en restez seul responsable, comme pour tout contenu stocké localement sur votre téléphone.

Synchronisation entre vos appareils

iOS : trousseau iCloud. La synchronisation passe par le trousseau iCloud d'Apple, celui qui gère déjà vos mots de passe Safari. C'est un service d'Apple, chiffré de bout en bout par Apple, indépendant de Breizhzion : consultez la politique de confidentialité d'Apple pour ce composant.

Android : Google Drive (en développement). Une fois disponible, la synchronisation utilisera votre propre compte Google Drive. Vos données seront chiffrées par Vaultige avant l'envoi : Google stockera un fichier chiffré sans jamais avoir accès à son contenu en clair.

Vérification de fuite (Have I Been Pwned)

La fonctionnalité de vérification de fuite interroge l'API publique Have I Been Pwned selon le protocole k-anonymity : seuls les 5 premiers caractères du hash SHA-1 de votre mot de passe sont envoyés sur le réseau, jamais le mot de passe lui-même ni son hash complet. Have I Been Pwned (exploité par Troy Hunt) agit comme service tiers pour cette seule fonctionnalité, activée uniquement lorsque vous appuyez sur le bouton de vérification.

Export et sauvegarde

L'export du coffre génère un fichier chiffré par mot de passe (AES), stocké là où vous choisissez de l'enregistrer (appareil, cloud personnel). Breizhzion n'a jamais accès à ce fichier.

Ce site vitrine (vaultige.breizhzion.com)

Le site que vous consultez actuellement (présentation du projet, formulaire de contact bêta) ne collecte que les données suivantes :

  • Si vous nous écrivez pour rejoindre la bêta : votre adresse e-mail et le contenu de votre message, via le lien mailto: de votre propre client de messagerie. Base légale : intérêt légitime, mise en relation à votre demande.

Les statistiques de fréquentation de ce site sont mesurées via Plausible Analytics, solution auto-hébergée sur analytics.gochu.fr, sans cookie et sans collecte d'adresse IP identifiante.

Sous-traitants et transferts hors UE

Le site est diffusé via le réseau Cloudflare, Inc. (San Francisco, États-Unis), agissant comme sous-traitant au sens de l'article 28 du RGPD pour la diffusion du trafic (CDN et proxy inversé), encadré par les clauses contractuelles types de la Commission européenne (Art. 46.2.c). Aucune autre donnée n'est transférée hors de l'Union européenne par Breizhzion.

Vos droits

Conformément au RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, de portabilité et d'opposition sur les données que Breizhzion traite effectivement (essentiellement votre e-mail si vous nous avez contactés). Pour les exercer : contact@breizhzion.com. Délai de réponse : 30 jours maximum. Vous pouvez également introduire une réclamation auprès de la CNIL.