Tous les documents légaux

Sécurité

Dernière mise à jour : 10 septembre 2026

Vos identifiants

  • Mots de passe conservés sous forme d’empreinte bcrypt, jamais en clair. Ils sont illisibles y compris pour nous — c’est pourquoi nous ne pouvons pas vous rappeler votre mot de passe, seulement le réinitialiser
  • Secrets de double authentification et mots de passe de boîte chiffrés en base
  • Double authentification disponible, et jamais contournée par une connexion via Google ou Apple

Vos sessions

  • Jetons d’accès de courte durée, renouvelés par rotation
  • Un jeton présenté deux fois révoque la session entière. C’est ce qui coupe court à un vol de jeton : le voleur et vous ne pouvez pas vous en servir tous les deux
  • Liste des appareils connectés, consultable, avec déconnexion à distance
  • Alerte lors d’une connexion depuis un appareil inconnu
  • Verrouillage d’urgence : une action qui coupe toutes les sessions d’un coup

Vos messages

  • Transport chiffré entre l’application et nos serveurs, et entre nos serveurs et les autres fournisseurs quand ils l’acceptent
  • SPF, DKIM et DMARC configurés, pour qu’on ne puisse pas usurper vos adresses
  • Le contenu reçu est nettoyé avant affichage : aucun code envoyé par un expéditeur ne s’exécute, ni dans l’application ni dans le webmail
  • Filtrage des indésirables et des messages malveillants à la réception

Nos serveurs

  • Hébergés à Francfort-sur-le-Main, Allemagne, dans l’Union européenne
  • Infrastructure de messagerie administrée par nos soins, et non sous-traitée à un tiers
  • Accès restreint, et journalisé

Ce qui n’est pas couvert

Le courrier électronique n’est pas chiffré de bout en bout. Un message qui quitte nos serveurs vers un autre fournisseur échappe à notre maîtrise. Aucun service de messagerie classique ne peut prétendre le contraire ; si l’on vous l’affirme, c’est inexact.

De même, nous ne pouvons rien contre un mot de passe partagé, un téléphone déverrouillé laissé sans surveillance, ou un logiciel malveillant installé sur votre appareil. C’est pourquoi la double authentification vaut la minute qu’elle coûte à activer.

En cas d’incident

Si une violation de données susceptible d’engendrer un risque pour vous survenait, nous préviendrions l’autorité compétente sous soixante-douze heures et vous informerions directement, sans attendre d’avoir toutes les réponses.

Signaler une faille

Si vous découvrez une vulnérabilité, écrivez à [email protected] avant de la publier. Nous accusons réception sous deux jours ouvrés et vous tenons informé de la correction. Nous n’engagerons aucune poursuite contre une recherche menée de bonne foi, sans accès aux données d’autrui et sans dégradation du service.

Le détail de ce que nous collectons figure dans la politique de confidentialité.