Chiffrement zéro accès par conception
Vos données de profil synchronisées sont chiffrées sur votre appareil avant d'atteindre un serveur, donc le serveur ne stocke que des blobs chiffrés qu'il ne peut jamais lire. Les connexions à l'application de calendrier sont une exception en clair documentée, limitée à votre boîte de réception du calendrier et aux abonnements en lecture seule.
Ce que cela signifie pour vous
- Tout le contenu d'un profil est chiffré sur votre appareil avant d'être stocké ou synchronisé.
- Le serveur ne peut pas lire vos notes, tâches ou données financières synchronisées. Il stocke des données chiffrées qu'il ne peut pas déchiffrer.
- Graspee ne peut pas réinitialiser un mot de passe de profil perdu. Le perdre signifie perdre l'accès à ce profil, alors conservez-le en lieu sûr.
- Les connexions à l'application de calendrier sont l'exception documentée : elles partagent volontairement des données d'événements limitées avec vos applications de calendrier, elles ne sont donc pas zéro accès.
Utiliser Graspee sur un seul appareil
Un profil local vit uniquement sur votre appareil, protégé par son propre mot de passe. Aucun compte n'est nécessaire, rien n'est téléversé, et l'application fonctionne entièrement hors ligne. Sans synchronisation ni export, perdre l'appareil signifie perdre les données avec lui.
Activer la synchronisation
La synchronisation utilise un compte cloud auquel vous vous connectez avec un code reçu par e-mail. Votre profil est chiffré sur votre appareil avant l'envoi, et chaque appareil qui veut le lire a besoin du mot de passe du profil. La connexion restaure vos profils synchronisés ; c'est le mot de passe du profil qui les déverrouille.
Connecter des services externes
Les connexions externes sont optionnelles, et chacune a une limite claire :
- Les connexions bancaires (une fonctionnalité du forfait Plus) gardent vos identifiants dans votre profil chiffré. Le trafic des fournisseurs transite temporairement par le serveur, qui ne conserve que des empreintes non réversibles des identifiants de connexion.
- Les connexions à l'application de calendrier partagent volontairement des données d'événements. Les événements en Ajout rapide restent lisibles sur le serveur jusqu'à 7 jours en attente, et les flux publiés en lecture seule sont lisibles par quiconque détient l'URL d'abonnement jusqu'à leur révocation. Traitez ces URL comme des mots de passe.
- La saisie de carte pour le forfait Plus se fait sur la page hébergée de Stripe. Vos données de carte n'entrent jamais dans Graspee.
Ce que cela ne protège pas
- Quiconque connaît le mot de passe de votre profil peut le déverrouiller.
- Le zéro accès protège ce qui est stocké et synchronisé sur le serveur. Il ne protège pas une session de navigateur déjà déverrouillée ni un appareil déjà compromis.
- Les exports sont des fichiers en clair. Une fois qu'une copie quitte l'application, sa protection vous revient.
Détails techniques
Chiffrement du profil
Votre mot de passe et un sel aléatoire passent par PBKDF2 (une fonction de dérivation de clé basée sur le mot de passe) avec SHA-256 et 200 000 itérations pour dériver une clé de chiffrement de clé. Cette clé chiffre une clé de données générée aléatoirement, et la clé de données chiffre chaque enregistrement avec AES-GCM-256 avant son stockage. Votre mot de passe ne quitte jamais le navigateur.
Synchronisation et sessions
La synchronisation transporte des documents Yjs CRDT (type de données répliqué sans conflit) chiffrés par WebSocket. Le serveur stocke des shards chiffrés opaques et les relaye entre vos appareils sans les déchiffrer. Après le déverrouillage, la clé de données est conservée dans sessionStorage, rechiffrée sous une clé d'enveloppe temporaire : elle survit à un rafraîchissement de page, s'efface à la fermeture du navigateur, et reste une commodité pour une session déjà déverrouillée plutôt qu'une seconde frontière de sécurité. Les sessions utilisent des cookies HttpOnly, des requêtes à origine vérifiée et une authentification à débit limité.
Services externes
Les fournisseurs de données financières (Plaid, plus Flinks et MX lorsqu'ils sont activés) sont relayés par le serveur sans stockage durable ; les preuves de propriété et le registre de liens utilisent des empreintes HMAC (hachage à clé) à sens unique, jamais d'identifiants bruts. Les points de terminaison Calendar Bridge conservent en clair les événements en Ajout rapide en attente et les artefacts de flux publiés, comme décrit ci-dessus, et ne stockent les identifiants et jetons de flux que sous forme de hachages. Stripe traite les paiements d'abonnement sur sa page de paiement hébergée ; les détails de carte restent chez Stripe, tandis que Graspee conserve les identifiants émis par Stripe ainsi que des enregistrements limités de paiement et d'audit selon les règles de conservation de la politique de confidentialité, et n'applique les changements de facturation qu'après vérification des notifications signées de Stripe.
Pour savoir ce qui est collecté et combien de temps c'est conservé, lisez la politique de confidentialité. Pour savoir comment emporter une copie de vos données, consultez la réponse sur l'export dans la FAQ.
Chaque profil que vous créez fonctionne ainsi dès le premier déverrouillage. Essayez avec des données d'exemple, ou créez le vôtre.
Aucun compte requis. Les données de votre profil restent sur cet appareil sauf si vous activez la synchronisation.