Politique

Politique de confidentialité

Ce que Nøbody sait de vous, ce qu'il ne sait pas, pourquoi, et pendant combien de temps. Nous préférons décrire exactement ce que voit notre serveur plutôt que promettre qu'il ne voit rien.

Dernière mise à jour : 27 septembre 2026 · app v1.8.0

TL;DR

Pas d'e-mail, pas de numéro, pas de nom réel. Vos messages privés sont chiffrés de bout en bout : nous ne pouvons pas les lire. Notre serveur voit en revanche des métadonnées — qui échange avec qui, et quand — et tout ce que vous publiez publiquement. Pas de publicité, pas de traceur, aucune donnée vendue. Pour tout effacer : « Supprimer mon compte », dans l'app.

1. Qui est responsable

Le responsable du traitement est l'éditeur de Nøbody, Maksim Trikic, personne physique établie en France (voir les mentions légales). Pour toute question sur vos données : ten.ppaydobon@ycavirp.

Cette politique couvre l'application Nøbody pour Android et ce site web.

2. Ce que nous ne collectons pas

Jamais demandé, jamais collecté
  • Votre numéro de téléphone, votre adresse e-mail, votre nom réel
  • Votre phrase de récupération (12 mots) et vos clés privées : elles ne quittent jamais votre téléphone. Aucun séquestre de clés.
  • Le contenu de vos messages privés, ni les photos, messages vocaux et fichiers que vous y envoyez : ils sont chiffrés de bout en bout
  • Vos contacts et votre position : l'app ne demande pas ces autorisations
  • Identifiant publicitaire, traceurs, outils de mesure d'audience : aucun, ni dans l'app ni sur ce site
  • Votre adresse IP dans nos journaux : notre serveur web ne l'y enregistre pas (voir plus bas)

3. Ce que notre serveur détient, et pourquoi

Un réseau social a besoin d'un serveur. Voici tout ce que le nôtre détient sur vous, et à quoi cela sert.

Sur notre serveur
  • Votre compte : pseudo, clés publiques, date de création, profil (avatar, bio). Pour que les autres puissent vous trouver et vous écrire.
  • Ce que vous publiez : publications, stories, commentaires, sondages, confessions, réponses aux questions du jour, participations aux défis photo, statuts. C'est public par nature : nous pouvons le lire, comme tout le monde. Les confessions s'affichent sans votre pseudo, mais restent rattachées à votre compte sur le serveur.
  • Vos relations : liste d'amis, blocages, cercles (leur nom et leurs membres — ils ne sont pas chiffrés), réactions et « j'aime », mots masqués, accusés de lecture (sauf si vous les désactivez).
  • Les métadonnées de vos conversations : qui échange avec qui (vos pseudos) et quand, et la taille des messages, arrondie à des blocs de 256 octets. Le serveur en a besoin pour livrer les messages.
  • Vos messages privés, photos, messages vocaux et fichiers : uniquement sous forme chiffrée, illisible pour nous.
  • Notifications : l'adresse de notification fournie par le distributeur UnifiedPush que vous avez choisi. Les notifications ne contiennent ni le contenu de vos messages ni de pseudo : leur texte, générique, est écrit par l'app sur votre téléphone.
  • Vos sessions de connexion, pour que vous restiez connecté.
  • Les signalements : ceux que vous faites, et ceux qui visent vos contenus.
  • Les rapports de plantage, uniquement si vous avez activé leur envoi (désactivé par défaut) : la trace de l'erreur et les versions de l'app et du système — jamais de messages ni de données de compte.

Votre adresse IP

Comme tout serveur, le nôtre voit l'adresse IP d'où vous vous connectez : sans elle, il ne pourrait pas vous répondre. Nous ne l'enregistrons pas : les journaux de notre serveur web ne contiennent que la date, la méthode, le chemin et le code de réponse de chaque requête, pour des statistiques de trafic. C'est un engagement de notre part, que vous ne pouvez pas vérifier vous-même. Si vous voulez une garantie technique, activez le mode Tor (via l'app Orbot) : notre serveur ne voit alors plus du tout votre adresse IP.

4. Ce qui reste sur votre téléphone

  • Vos clés privées : créées et gardées sur le téléphone. Elles n'en sortent jamais.
  • L'historique de vos messages : stocké chiffré (AES-256-GCM, avec une clé gardée dans le Keystore Android). La sauvegarde Android dans le cloud et le transfert d'un appareil à l'autre sont désactivés pour l'app.
  • Le verrouillage de l'app : code PIN à 4 chiffres (avec des blocages de plus en plus longs après des erreurs) et/ou biométrie, sur tous les écrans. Captures et enregistrement d'écran bloqués. Conversations masquées derrière le PIN.
  • Votre export, si vous en faites un : « Exporter mes données » crée une copie chiffrée sur le téléphone, avec une phrase secrète que vous choisissez et qui n'en sort pas. Elle contient votre profil, vos publications et vos mots masqués — ni vos messages, ni vos clés.

Désinstaller l'app efface ces données du téléphone, mais rien sur notre serveur : pour cela, il faut supprimer votre compte (section 9).

5. Les tiers

Nous ne vendons, ne louons ni ne partageons vos données à des fins commerciales. Il n'y a pas de publicité, et l'app ne contient aucun code Google : ni Firebase, ni Google Play Services, ni ML Kit. Les seuls tiers qui peuvent recevoir des données vous concernant :

  • Hetzner Online GmbH, notre hébergeur : notre serveur est dans son centre de données de Falkenstein, en Allemagne. Hetzner héberge la machine, en tant que sous-traitant.
  • Votre distributeur UnifiedPush (par exemple ntfy), que vous choisissez vous-même : il relaie les notifications jusqu'à votre téléphone. Il voit quand vous en recevez, pas ce qu'elles disent — elles ne contiennent ni message ni pseudo. En mode Tor, les notifications push sont coupées.
  • Giphy, seulement si vous utilisez la recherche de GIF, et après votre accord : Giphy reçoit vos recherches et votre adresse IP (sauf en mode Tor). Un GIF que l'on vous envoie ne se charge depuis Giphy que si vous touchez dessus.
  • Jamendo, seulement si vous ajoutez de la musique à une story, après un avertissement : Jamendo reçoit vos recherches et votre adresse IP (sauf en mode Tor).
  • Les autorités judiciaires, sur réquisition légale : nous leur remettons ce que nous détenons (section 3) — jamais le contenu des messages privés, que nous ne pouvons pas lire. Voir nos normes de sécurité des enfants.

Notre serveur est dans l'Union européenne. Giphy est une société américaine : si vous utilisez la recherche de GIF, vos requêtes partent aux États-Unis. L'emplacement de votre distributeur UnifiedPush dépend de celui que vous choisissez.

6. Ce site web

Ce site ne dépose aucun cookie et n'utilise aucun outil de mesure d'audience. Il ne charge rien depuis un autre site : les polices de caractères sont hébergées ici. Seule votre préférence de langue (FR/EN) est gardée dans le localStorage de votre navigateur, sans jamais nous être envoyée. Ses journaux suivent la même règle que ceux de l'app : pas d'adresse IP.

7. Combien de temps

  • Compte, profil, relations et publications : jusqu'à ce que vous supprimiez votre compte.
  • Messages éphémères : supprimés du serveur et du téléphone à leur expiration — de 5 minutes à 7 jours, selon votre réglage.
  • Autres messages privés (chiffrés) : jusqu'à la suppression du compte de leur expéditeur, ou jusqu'à ce que la conversation n'ait plus aucun membre.
  • Signalements : tant que la modération en a besoin, et plus longtemps quand la loi nous oblige à conserver des données pour les autorités.
  • Statistiques de trafic : elles ne contiennent pas d'adresse IP ni d'autre donnée personnelle.
  • Rapports de plantage : il n'en existe que si vous avez activé leur envoi.
  • Sauvegardes du serveur : une copie de la base de données est faite chaque nuit et gardée 30 jours, pour pouvoir restaurer le service après une panne. Une donnée que vous supprimez disparaît donc aussi de ces copies au bout de 30 jours au plus. Elles restent sur notre serveur et ne sont transmises à personne.

Le détail de ce qu'efface la suppression d'un compte, et de ce qu'elle n'efface pas, est sur la page Supprimer son compte.

8. Sur quelle base légale

  • Fournir le service que vous avez demandé (RGPD, art. 6(1)(b)) : votre compte, vos publications, la messagerie, vos amis, les notifications.
  • Notre intérêt légitime à assurer la sécurité du service et à le modérer (art. 6(1)(f)) : traitement des signalements, bannissements, limites contre les abus, statistiques de trafic sans IP, rapports de plantage que vous choisissez d'envoyer.
  • Nos obligations légales (art. 6(1)(c)) : répondre aux réquisitions judiciaires et signaler aux autorités les contenus d'abus sexuels sur mineurs.

9. Vos droits, et comment les exercer

  • Accès et portabilité : « Exporter mes données », dans l'app, vous donne une copie de votre profil, de vos publications et de vos mots masqués, chiffrée sur votre téléphone.
  • Rectification : modifiez votre profil directement dans l'app.
  • Effacement : supprimez votre compte dans l'app (onglet Profil → « Supprimer mon compte ») ; c'est immédiat. Désinstaller l'app ne supprime rien sur le serveur. Tout est expliqué sur la page Supprimer son compte.
  • Opposition, limitation, toute autre question : écrivez à ten.ppaydobon@ycavirp.
  • Réclamation : vous pouvez saisir la CNIL (cnil.fr/fr/plaintes) ou l'autorité de protection des données de votre pays.

Un compte Nøbody n'est lié à aucun e-mail ni numéro : par e-mail seul, nous ne pouvons pas vérifier qu'une demande vient de la personne à qui appartient le compte. C'est pourquoi l'essentiel de vos droits s'exerce directement dans l'app, là où vous êtes connecté.

10. Âge minimum : 18 ans

Nøbody est réservé aux personnes de 18 ans et plus ; l'inscription vous demande de le confirmer. Nous ne demandons pas de pièce d'identité, mais un compte dont nous apprenons qu'il appartient à un mineur est supprimé. Voir nos normes de sécurité des enfants.

11. Sécurité, et ses limites

  • Messages privés à deux : chiffrés de bout en bout avec un Double Ratchet, le protocole de Signal — une clé par message (confidentialité persistante, ou forward secrecy) et une session qui se répare après une compromission. X25519, HKDF-SHA-256, AES-256-GCM ; messages complétés à des blocs de 256 octets pour masquer leur longueur exacte.
  • Photos, messages vocaux et fichiers envoyés en privé : chiffrés de bout en bout eux aussi, avec une clé AES-256-GCM neuve pour chaque fichier, transmise dans le message chiffré. Les métadonnées des photos (position GPS, modèle d'appareil…) sont retirées avant l'envoi.
  • Groupes : chiffrés de bout en bout avec une clé de groupe partagée — sans confidentialité persistante pour l'instant.
  • Numéros de sécurité : pour vérifier avec un contact que vous utilisez bien les bonnes clés. L'app vous prévient si la clé d'un contact change.
  • Transport : TLS, en faisant confiance aux autorités de certification de votre système et aux racines Let's Encrypt intégrées à l'app (il n'y a pas d'épinglage de certificat). Mode Tor optionnel, via Orbot.
  • Limites connues : aucun audit de sécurité externe n'a encore été réalisé. Le code de l'app est publié sous AGPL-3.0-or-later sur Codeberg ; celui du serveur ne l'est pas encore. Ce que cette politique dit du serveur (journaux, durées de conservation) est donc un engagement de notre part, que le code publié ne permet pas de vérifier.

12. Modifications

Toute modification de cette politique sera publiée sur cette page, avec sa date. L'historique de ses versions est public dans le dépôt Git du projet.

13. Contact

Vie privée, sécurité, signalement d'une faille : ten.ppaydobon@ycavirp. Autres questions : ten.ppaydobon@tcatnoc.