Politique de confidentialité
Ce que Messagr ne vous demande pas, ce que le service ne peut pas lire, ce que le serveur voit malgré tout, et ce que signaler et bloquer révèlent.
Version du
Cette version s'applique depuis le . La version qu'elle remplace reste lisible. Elle paraît avant la version de l'application qui permet de signaler des messages à l'exploitant et de bloquer un compte depuis une conversation : ce qu'elle ajoute ne commence qu'avec celle-ci.
Ce qui a changé :
- une section nouvelle, « Signaler et bloquer » : ce qu'un signalement transmet, scellé pour l'exploitant seul, ce que le service en garde et ce qu'il n'en apprend jamais, ce qu'un blocage laisse savoir, les SMS qui préviennent l'exploitant, et combien de temps chacun est gardé ;
- « Qui traite vos données » dit qui est l'exploitant ;
- « Ce que le service ne peut pas lire » dit ce qui parvient lisible à l'exploitant, et à lui seul : ce qu'une personne choisit de signaler ;
- « Ce qui reste sur votre appareil » dit tout ce que garde le carnet chiffré de l'application, que la version qu'elle remplace taisait, dont le dernier message de chaque conversation, et ce qu'un blocage y laisse : la liste des comptes bloqués, et un blocage que le service n'a pas encore reçu ;
- OVHcloud rejoint « Où vos données sont traitées », pour les SMS de l'exploitant ;
- « Combien de temps » gagne les durées d'un signalement et d'un blocage ;
- « Vos droits » dit ce qu'une demande d'accès couvre désormais.
Qui traite vos données
Messagr est exploité par RV Myriagone Holding, dont le siège est au 22 rue de la Garenne, 78130 Chapet, société à responsabilité limitée à associé unique au capital de 5 087 000 euros, immatriculée au registre du commerce et des sociétés de Versailles sous le numéro 894 754 548, représentée par son gérant Michel-Marie Maudet.
RV Myriagone Holding est le responsable de ce traitement au sens du règlement (UE) 2016/679. Point de contact : conformite@messagr.eu.
Dans cette politique, « nous » désigne RV Myriagone Holding, et « l'exploitant » aussi : c'est le nom que l'application et les conditions générales lui donnent quand il reçoit un signalement.
Ce que Messagr ne vous demande pas
Un compte Messagr ne porte aucune donnée d'identification que vous auriez fournie, parce qu'aucune ne vous est demandée :
- pas de numéro de téléphone ;
- pas d'adresse électronique ;
- pas de nom sur votre compte, réel ou déclaré ;
- pas de carnet d'adresses, ni de contacts lus sur votre appareil.
L'identifiant de votre compte est tiré au hasard au moment où vous entrez. Il n'est rattaché à rien d'autre que lui-même.
Une invitation peut porter un nom, et c'est le seul qui quitte votre téléphone. La personne qui vous invite peut choisir de se présenter par un nom, librement et sans y être tenue. Ce nom voyage dans le lien lui-même, dans la partie qu'un navigateur ne transmet jamais : nos serveurs ne le reçoivent pas, ne l'enregistrent pas et ne peuvent pas le lire. Il n'est attaché à aucun compte, et Messagr ne l'enregistre nulle part, ni sur nos serveurs ni sur votre téléphone : il reste seulement, avec le lien, dans le message qui l'a apporté. L'écran qui le montre dit « Se présente comme » : c'est le nom que la personne se donne, pas un nom que Messagr connaît.
Demander une invitation depuis ce site ne demande rien non plus : ni adresse, ni nom, ni message. La page vous rend un code, vous le gardez, et c'est avec lui que vous revenez chercher la réponse. Rien d'autre ne vous y identifie, et la personne qui répond ne sait pas qui a demandé. Ces demandes sont effacées au bout de trente jours.
Ce que le service ne peut pas lire
Le contenu de vos conversations est chiffré de bout en bout : il est chiffré sur l'appareil qui l'écrit et déchiffré sur celui qui le lit. Les clés ne quittent jamais les appareils, à une seule exception, décrite plus bas.
Une seule exception : ce qu'une personne choisit de signaler. Quelqu'un qui reçoit un message peut le signaler à l'exploitant : son téléphone le lui transmet alors, avec la clé d'une photo ou d'un document signalé, scellé pour que l'exploitant seul puisse l'ouvrir, sur sa machine, et non le serveur. C'est le seul chemin par lequel un contenu lisible parvient à l'exploitant, et il ne lit jamais d'une conversation que ce qu'un signalement porte. La section « Signaler et bloquer », plus bas, dit ce qui part, pour qui, et combien de temps un signalement est gardé.
Ce que le serveur voit malgré tout
Le chiffrement protège le contenu, pas son existence. Faire circuler un message suppose de savoir où l'envoyer, et le serveur conserve donc :
- les identifiants pseudonymes des comptes ;
- l'appartenance aux conversations — donc qui échange avec qui ;
- la date et l'heure de chaque événement ;
- la liste des appareils d'un compte et leurs clés publiques ;
- la taille approximative de ce qui transite ;
- quand un compte est en appel : pour chaque appel, l'application demande au serveur l'accès au relais qui achemine le son et l'image ; ce relais voit l'adresse IP des téléphones qui s'en servent, jamais le contenu de l'appel ;
- les adresses IP au moment des requêtes, dans les journaux techniques.
Ces métadonnées sont nécessaires au fonctionnement d'une messagerie. Nous ne les enrichissons pas, nous ne les croisons avec rien, et elles ne servent à aucun autre usage que l'acheminement.
Signaler et bloquer
Rien de cette section n'arrive sans un geste : signaler et bloquer se font dans une conversation, par la personne qui reçoit les messages, et l'application dit, avant, ce que chacun fait.
Signaler, c'est transmettre à l'exploitant ce que vous avez reçu. Vous sélectionnez des messages d'une même personne, puis « Signaler », et vous choisissez un motif parmi ce que les conditions générales interdisent. Avant l'envoi, l'application dit exactement ce qui part, et nomme le compte au nom duquel il part :
- les messages choisis, tels que vous les lisez, avec leur auteur et leur heure ;
- les identifiants qui les désignent sur le serveur, eux et la conversation où ils ont été écrits, pour que l'exploitant puisse les retirer ;
- pour une photo ou un document, l'adresse de sa copie chiffrée, qui est déjà sur le serveur, la clé qui l'ouvre, son nom, son type et sa taille, et pour une photo qui en a une, l'adresse, la clé et le type de sa vignette, la petite image que la conversation affiche : rien n'est envoyé de nouveau, et l'exploitant ne déchiffre ces fichiers que pour les voir, sans en garder de copie ;
- votre compte, le motif que vous avez choisi, et l'heure du signalement.
Rien d'autre de la conversation ne part. Votre téléphone assemble le signalement en mémoire, sans rien en écrire sur le disque, et n'en garde rien : le numéro de signalement s'affiche, pour que vous puissiez le citer.
Seul l'exploitant peut l'ouvrir. Avant de partir, le signalement est scellé sur votre téléphone pour la clé de l'exploitant : sa moitié publique est dans l'application, et sa moitié privée n'existe que sur la machine de l'exploitant, avec une seule copie chiffrée hors ligne, jamais sur le serveur. Le service qui reçoit le signalement le garde sans pouvoir l'ouvrir. L'exploitant l'ouvre sur sa machine, sans rien y enregistrer de ce qu'il lit.
Ce que le service garde, et ce qu'il n'apprend jamais. Il garde le numéro de signalement, votre compte, le motif, le signalement scellé, l'heure où il l'a reçu, et une clé que votre téléphone tire au hasard pour qu'un même signalement envoyé deux fois ne compte qu'une fois. Puis il garde la décision de l'exploitant, sa motivation et ses dates, sans nommer le compte visé ni recopier ce qui a été dit : le signalement est sans suite, ou la suspension de son auteur est levée, ou elle est confirmée, et son compte fermé. Il n'apprend ni le compte que vous signalez, ni la conversation, ni ce qui a été écrit : tout cela reste dans le signalement scellé. Si vous bloquez aussi ce compte, le service, qui apprend ce blocage, peut le rapprocher de votre signalement. Et quand un signalement mène à fermer un compte, les dates de la décision et de la fermeture peuvent permettre, à qui détient une copie de la base, de rapprocher les deux. Signaler ne prévient que l'exploitant : le compte signalé n'en est pas averti, et l'exploitant ne lui dit pas qui l'a signalé.
Combien de temps un signalement est gardé. Son contenu, c'est-à-dire le signalement scellé, est effacé six mois après la décision de l'exploitant, avec la clé tirée par votre téléphone. Le reste, c'est-à-dire le numéro, votre compte, le motif, la décision, sa motivation et les dates, est effacé douze mois après la décision. Un signalement transmis aux autorités fait exception : il est gardé, contenu compris, tant qu'elles en ont besoin.
Bloquer. Bloquer un compte depuis une conversation fait que plus rien de ce qu'il envoie ne vous parvient, que ce qu'il a déjà écrit disparaît de vos écrans, et qu'il ne peut plus vous inviter. Il n'en est pas averti, et un blocage ne se lève pas. Pour cela, il est gardé à deux endroits :
- le serveur de messagerie garde, dans les données de votre compte, la liste des comptes que vous avez bloqués, pour ne plus vous livrer ce qu'ils envoient, tant que votre compte existe ;
- le service d'invitations garde qui a bloqué qui, et à quelle date, tant que vos deux comptes existent.
L'exploitant apprend ainsi qui a bloqué qui, jamais ce qui a été dit.
Les SMS qui préviennent l'exploitant. Pour que l'exploitant lise un signalement dans les vingt-quatre heures que les conditions générales promettent, il est prévenu par SMS des signalements reçus, et, une fois par jour, du nombre de blocages faits depuis le dernier décompte. Ces SMS ne portent ni contenu ni identifiant de compte : les numéros des signalements et leurs motifs, ou un nombre de blocages. OVHcloud les envoie à son numéro, pour le compte de l'exploitant : OVH SAS, 2 rue Kellermann, 59100 Roubaix, en France, est son sous-traitant pour cet envoi. Le service demande à OVHcloud d'effacer chaque SMS de son historique un jour après son envoi, puis chaque heure pendant un jour s'il ne l'y trouve pas encore.
Ce qui reste sur votre appareil
- vos clés cryptographiques, dans un magasin chiffré par une phrase de passe aléatoire tirée sur l'appareil et gardée dans le trousseau du système d'exploitation ;
- votre session, dans ce même trousseau ;
- quelques lignes dans le journal du système de l'appareil, limitées aux appels, aux réveils par notification, à l'enregistrement des notifications, à l'offre de sauvegarde et aux sauvegardes qui n'ont pas pu être activées. Elles ne portent ni contenu ni identifiant, et l'application ne les envoie nulle part ;
-
le carnet de l'application, un fichier chiffré par une seconde phrase
de passe aléatoire, tirée sur l'appareil et gardée dans ce même
trousseau, et effacé quand cet appareil quitte votre compte. Il
tient :
- les noms que vous donnez aux personnes ;
- la liste de vos conversations, telle qu'elle s'est affichée en dernier, pour qu'elle s'affiche dès le lancement : pour chacune, qui y participe ou l'a quittée, l'heure de son dernier message et qui l'a écrit, le nombre de messages non lus, et le dernier message que l'appareil a pu lire, en entier, ou, pour une photo ou un document, le texte qui le décrit, jamais le fichier ;
- les derniers messages de chaque conversation que vous avez ouverte sur cet appareil, pour la rouvrir sans réseau, tels que le serveur de messagerie les a envoyés : chiffrés, avec qui les a écrits et quand, et avec ce que le serveur transmet en clair, comme qui est entré dans la conversation ou l'a quittée ;
- jusqu'où vous avez lu chaque conversation sur cet appareil, et jusqu'où l'a lue, au plus loin, quelqu'un d'autre qui y participe ;
- vos appels : avec qui, quand, dans quel sens, en vidéo ou non, comment ils ont fini et combien de temps ils ont duré ;
- les messages que vous avez masqués « pour moi » et ceux que vous gardez en favoris, par leur identifiant, avec leur conversation et l'heure du geste, sans copie de ce qu'ils disent ;
- les liens d'invitation créés sur cet appareil, avec le nom que vous avez donné à qui viendrait, jusqu'à ce que la personne invitée soit entrée dans la conversation ou que le lien ait expiré ;
- si vous avez bloqué des comptes, leur liste, telle que le serveur de messagerie l'a dite en dernier, pour que ce qu'ils ont écrit reste caché dès le lancement ;
- si un blocage n'a pas encore pu être dit au service d'invitations, le compte bloqué et l'heure du blocage, jusqu'à ce que le service l'ait reçu ;
- rien d'autre. Hors du dernier message de chaque conversation, que le carnet garde pour la liste, aucun message déchiffré n'est écrit sur le disque : une conversation est reconstruite à chaque ouverture depuis le chiffré, puis oubliée. Une photo ou un document que vous enregistrez, d'un geste ou parce que vous avez choisi d'enregistrer les photos reçues, va là où vous l'enregistrez, et sort alors de Messagr.
Aucune mesure d'audience
L'application ne contient aucun outil de mesure, aucun traceur, aucune bibliothèque tierce d'analyse, aucune publicité. Rien n'est envoyé à un tiers pour observer votre usage.
Elle contient une bibliothèque tierce, et elle ne sert qu'à une chose : recevoir le signal qui réveille votre téléphone quand un message arrive. La section suivante dit exactement ce qui traverse.
Il n'y a ni profilage ni décision automatisée. Les décisions de modération sont prises par des personnes, comme l'expliquent les conditions générales.
Les notifications, et ce que Google en apprend
Pour qu'un message vous parvienne quand l'application est fermée, votre téléphone doit être réveillé par le système de notifications de son fabricant. Sur Android c'est Firebase Cloud Messaging, de Google. Aucune application ne peut s'en passer sur cette plateforme.
Ce qui traverse Google ne contient ni expéditeur, ni conversation, ni message. Le signal envoyé porte l'identifiant technique de votre appareil, une priorité de remise, et un nombre tiré au hasard. Pas d'identifiant de salon, pas d'aperçu, pas de compteur, pas de nom. C'est une passerelle écrite pour cela, et le contenu est déchiffré par votre appareil, chez vous, après le réveil.
Le nombre tiré au hasard mérite une phrase, parce qu'il occupe un champ dont le nom prête à confusion. Le système de notification refuse d'acheminer un signal entièrement vide : il lui faut au moins un identifiant. Nous lui en donnons donc un, tiré au hasard à chaque envoi, sans aucun rapport avec le message. Il ne désigne rien, votre appareil l'ignore, et deux envois n'ont jamais le même.
Ce que Google détient donc, c'est un jeton d'appareil et le fait que quelque chose est arrivé à un moment donné. Le jeton est un identifiant d'installation, renouvelé par Google, conservé tant que l'application est installée.
Le réveil d'un iPhone passe par Apple, et Google reçoit tout de même un jeton. La notification part de notre serveur vers celui d'Apple, directement. Mais l'application embarque la bibliothèque de Firebase, la même que sur Android, et cette bibliothèque s'enregistre d'elle-même : à la première ouverture, elle envoie à Google un identifiant d'installation et le jeton qu'Apple vient de donner à votre téléphone. Nous ne le lui demandons pas et nous n'en faisons rien ; elle le fait parce qu'elle est là.
Cette page disait auparavant que sur iOS ce rôle était tenu par le service de notifications d'Apple, sans plus. C'était incomplet. La correction ne change rien à ce que fait l'application : elle décrit ce qu'elle faisait déjà. Retirer cette bibliothèque du paquet iPhone, où elle ne sert qu'à demander le jeton d'Apple, est en cours.
Sur iPhone, une phrase en plus, et toujours la même. Apple ne garantit pas qu'un réveil silencieux arrive : il peut être différé, ou abandonné, et votre téléphone n'afficherait alors rien du tout. Le signal envoyé à Apple porte donc une phrase écrite d'avance, « Quelque chose est arrivé. », pour qu'il reste quelque chose à voir quand le réveil n'a pas eu lieu. Elle ne nomme ni votre correspondant, ni votre conversation, ni vous, et elle n'est pas écrite d'après votre message : c'est la même pour tout le monde, à chaque envoi.
Cette phrase existe dans les sept langues de l'application, et c'est votre téléphone qui dit laquelle il lit, une fois, en s'enregistrant. Apple voit donc laquelle des sept vous est envoyée, c'est-à-dire la langue que vous lisez — qu'un appareil Apple lui a apprise bien avant nous. C'est la même valeur à chaque envoi, jamais liée à un message ni à un correspondant. Sur Android, rien de tout cela ne traverse Google : le réveil silencieux y fonctionne, et c'est votre téléphone qui écrit la notification, après l'avoir déchiffrée.
Les notifications se désactivent dans les réglages de l'application. Le réglage retire l'enregistrement auprès du serveur : celui-ci n'a alors plus où envoyer, et plus rien ne part.
Où vos données sont traitées
Le serveur est hébergé par Hetzner Online GmbH, à Helsinki, en Finlande, au sein de l'Union européenne. Un signalement y est gardé scellé, et ne s'ouvre que sur la machine de l'exploitant.
Les SMS qui préviennent l'exploitant sont envoyés par OVHcloud, en France.
Une exception : le signal qui réveille votre téléphone, décrit plus haut, passe par Firebase Cloud Messaging (Google) sur Android et par le service de notifications d'Apple sur iOS. Ces services peuvent le traiter hors de l'Union. Il ne porte que l'identifiant technique de votre appareil, une priorité de remise et un nombre tiré au hasard — et, sur iPhone seulement, la phrase écrite d'avance décrite plus haut.
Sur quelle base
Le traitement repose sur l'exécution du contrat qui nous lie lorsque vous utilisez le service (article 6.1.b du règlement), et sur nos obligations légales pour ce qui touche à la modération et aux signalements.
Combien de temps
Les journaux techniques, douze mois. Cette durée n'est pas un choix : le décret n° 2021-1362 l'impose aux fournisseurs d'hébergement pour les données permettant d'identifier la source d'une connexion, dont les adresses IP. Passé ce délai, elles sont effacées. En revanche, le lien d'invitation n'y est pas écrit : quand vous ouvrez une invitation dans un navigateur, le serveur note la date, l'adresse IP, le résultat et le navigateur, et « /i/... » à la place du lien.
Les données d'identité civile, sans objet. La loi en prévoit la conservation pendant cinq ans. Messagr n'en collecte aucune, donc il n'y a rien à conserver.
Les métadonnées d'une conversation vivent aussi longtemps que le compte. À la suppression d'un compte, il est désactivé immédiatement et ses données sont purgées sous trente jours.
Le contenu chiffré vit aussi longtemps que la conversation. Le serveur ne peut pas le trier, puisqu'il ne peut pas le lire : il disparaît avec le salon qui le portait.
Le lien entre celui qui invite et celui qui entre est effacé trente jours après que l'invitation a été dépensée. Pendant ce délai, il permet de révoquer une branche d'invitation entière, capacité que les conditions générales annoncent ; passé ce délai, le lien n'existe plus et cette révocation n'est plus possible. Un lien gelé par un signalement en cours fait exception : il est conservé tant que l'examen dure. Une invitation non dépensée, elle, expire d'elle-même et ne vaut alors plus rien.
Ce que laissent un signalement et un blocage a ses propres durées, dites dans « Signaler et bloquer » : le contenu d'un signalement et la clé tirée par votre téléphone, six mois après la décision de l'exploitant ; le reste, dont ce qui a été décidé, douze mois après la décision ; un signalement transmis aux autorités, tant qu'elles en ont besoin ; qui a bloqué qui, au service d'invitations, tant que vos deux comptes existent, et la liste des comptes que vous avez bloqués, au serveur de messagerie, tant que votre compte existe ; un SMS qui prévient l'exploitant, jusqu'à ce qu'OVHcloud l'efface de son historique.
Ce que l'effacement peut, et ce qu'il ne peut pas
Nous le disons parce que promettre un effacement que le protocole ne permet pas serait plus grave que de reconnaître cette limite. Elle vaut pour tous les services bâtis sur Matrix, et elle est le revers de la propriété qui protège vos messages : un serveur qui ne peut pas lire ne peut pas trier non plus.
Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité. Écrivez à conformite@messagr.eu.
Vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés, cnil.fr.
Âge minimum
L'âge minimum est de quinze ans en France. Entre quinze ans et la majorité, l'usage relève des règles décrites dans les conditions générales.
Modifications
Toute modification de cette politique est publiée sur cette page, avec la date de version en tête. Nous ne modifions pas rétroactivement ce que le service fait de vos données : un changement est annoncé avant d'être appliqué.