Aller au contenu
KWOLL

Vie privée

Ce qu'on fait de ce que vous collez.

Cette page dit ce que le code fait, pas ce qui nous arrangerait. Si une phrase ici vous semble contredite par le produit, écrivez-nous : c'est un bug, et il nous intéresse.

Le message que vous collez n'est jamais conservé

  • Il est analysé, puis jeté. Il n'est écrit dans aucune base, aucun journal, aucun fichier.
  • Vous n'avez pas besoin de compte pour vérifier quoi que ce soit.
  • Nous ne déposons aucun cookieet n'utilisons aucun outil de mesure d'audience publicitaire.

Ce qui est conservé, et sous quelle forme

  • Les noms de domaine des liens analysés, en clair. Ce sont des indicateurs de menace, pas des données personnelles.
  • L'adresse complète d'un lien (sans les paramètres après le « ? »), uniquement lorsque le verdict signale un risque.
  • Les numéros de compte (IBAN) : jamais en clair. Seule une empreinte irréversible est enregistrée. Sans la clé secrète qui la produit, elle ne permet pas de retrouver le numéro.

Aucune de ces lignes n'est reliée à vous.La table ne contient ni identifiant d'utilisateur, ni session, ni adresse IP. Ce n'est pas une promesse d'usage : la colonne n'existe pas.

Ce qui sort du service pendant une analyse

C'est la partie que peu de services détaillent. Quand vous nous soumettez un lien, trois requêtes partent de nos serveurs — jamais de votre appareil :

  • le nom de domaine est envoyé à rdap.org, l'annuaire public des noms de domaine, pour connaître l'âge du domaine ;
  • il est envoyé à api.destroy.tools (PhishDestroy), une base publique de sites de hameçonnage signalés ;
  • nous consultons nous-mêmes le lien suspect pour voir où il mène réellement.

Ce dernier point est délibéré : c'est notre serveur qui va voir, pas votre navigateur. Votre adresse IP n'est donc jamais exposée à la personne qui a monté l'arnaque. Seul le domaine sort — jamais le texte de votre message.

Les fichiers que vous déposez

  • Le texted'un PDF ou d'une image est toujours extrait sur votre appareil : il ne part pas.
  • Mais le fichier lui-mêmeest envoyé à notre antivirus pour vérifier qu'il ne contient pas de logiciel malveillant. Il y transite en mémoire, n'est écrit sur aucun disque, et disparaît dès la réponse rendue.
  • Cet antivirus est le nôtre: le fichier n'est transmis à aucun service tiers, et n'est partagé avec personne. C'est la raison pour laquelle nous n'utilisons pas les plateformes d'analyse publiques, qui redistribuent les fichiers reçus à leur communauté.
  • Si vous préférez ne rien envoyer, collez le texte plutôt que le fichier : l'analyse fonctionne aussi bien.

Si vous demandez où une photo apparaît ailleurs

  • Cette recherche ne se déclenche jamais toute seule. Elle vous est proposée image par image, et refuser n'empêche aucune autre vérification.
  • Si vous acceptez, une copie de l'image — recréée par votre navigateur à partir des seuls pixels — est envoyée à Google Cloud Vision, dont les serveurs se situent hors de l'Union européenne. C'est le seul service au monde, avec un ou deux concurrents, à disposer d'un index du web assez large pour répondre.
  • Le lieu et la date de prise de vue ne partent pas. Votre navigateur redimensionne et ré-encode l'image avant l'envoi, ce qui efface toutes ses métadonnées. Ce n'est pas une promesse d'usage : ces informations n'existent plus dans le fichier transmis.
  • Nous ne conservons ni l'image, ni les résultats. Seule une empreinte perceptuelle— seize caractères, calculés sur votre appareil — rejoint notre base d'indicateurs. Aucune image ni aucune personne ne peut en être retrouvée.
  • Nous cherchons une image, jamais une personne. Aucune reconnaissance faciale n'est effectuée, et les champs de la réponse qui contiennent des noms de personnes ne sont pas lus.

La personne visible sur la photo d'un faux profil est presque toujours victime elle aussi : ses images ont été volées. C'est la raison pour laquelle Kwoll ne cherche jamais à l'identifier — la protéger fait partie du travail.

Où tout cela se trouve

  • La base de données est hébergée dans l'Union européenne (Francfort).
  • Le site et les fonctions d'analyse tournent sur Vercel, dont les serveurs peuvent se situer hors de l'Union européenne. Comme aucun contenu que vous collez n'y est conservé, ce traitement est momentané.
  • Une limitation du nombre de requêtes utilise temporairement votre adresse IP, en mémoire vive uniquement. Elle n'est jamais enregistrée.

Si vous créez un compte

  • Nous conservons votre adresse e-mail, pour vous connecter par lien magique. Pas de mot de passe à retenir, ni à nous faire voler.
  • Créer un compte ne relie pas rétroactivement vos vérifications à votre identité : il n'y a rien à relier.

Vos droits

  • Vous pouvez demander l'accès, la rectification ou la suppression de vos données à tout moment.
  • En pratique, si vous n'avez pas de compte, nous n'avons rien qui vous concerne — et nous préférons le dire plutôt que de vous faire remplir un formulaire pour rien.
  • Vous pouvez introduire une réclamation auprès de l'Autorité de protection des données (autoriteprotectiondonnees.be).
Écrire à info@kwoll.be

Signaler une faille

  • Notre politique de divulgation est publiée à l'adresse /.well-known/security.txt.
Mentions légales