Aller au contenu
Klarinbox

Vérifiez vous-même que rien ne part

Une promesse de confidentialité ne vaut que si elle se vérifie. Celle-ci se vérifie en trente secondes, sans nous croire sur parole.

Trois vérifications

  1. L'onglet Réseau

    Ouvrez les outils de développement du navigateur (F12), onglet Réseau, puis déposez un message et mettez-le en PDF. Vous verrez le chargement des scripts et des polices du site, et aucune requête qui emporte votre message.

  2. Le mode avion

    Chargez une page d'outil, coupez le réseau, puis travaillez. Un service qui téléverse s'arrête net ; ici, tout continue.

  3. La politique de sécurité

    Affichez le code source de la page : la balise Content-Security-Policy porte connect-src 'self'. Le navigateur refuse à la page toute connexion vers un autre domaine, quel que soit le code qu'elle exécute.

La politique de sécurité du contenu

C'est la même sur chaque page du site, et c'est elle qui fait de la promesse une architecture : default-src 'self', connect-src 'self' blob: data:, img-src 'self' blob: data:, form-action 'none', object-src 'none', base-uri 'none'. Aucune police n'est chargée d'un fournisseur, aucun script d'un CDN, aucune mesure d'audience.

Le corps d'un e-mail s'affiche dans un cadre isolé, sans scripts, qui hérite de cette politique : une image hébergée ailleurs y est refusée par le navigateur, ce qui empêche un message de prévenir son expéditeur qu'il a été ouvert, et un formulaire contenu dans un message ne peut rien envoyer.

Ce qui ne sort pas

  • Le fichier et ce qu'il contient : lus, affichés, mis en page et enregistrés dans l'onglet.
  • Aucune requête DNS : la signature DKIM d'un message n'est pas recalculée, puisqu'il faudrait demander une clé à un serveur ; le résultat affiché est celui qu'a inscrit le serveur de réception.
  • Aucun horodatage : la date de production écrite dans un PDF est celle de votre ordinateur, et elle est dite comme telle.
  • Aucune image distante, aucune police ni aucun script d'un tiers.

La seule requête du site

Après un enregistrement, votre navigateur envoie à ce domaine une requête sans corps, qui ne contient qu'une famille et un nombre : POST /compte?f=message&p=1. Rien d'autre : ni nom de fichier, ni contenu, ni adresse, ni cookie.

La famille dit ce qui a été ouvert : message pour un fichier de message déposé (.msg, .eml, .emlx, winmail.dat), boite pour un message tiré d'une boîte (.pst, .ost, mbox), discussion pour une discussion WhatsApp. Le nombre est celui des messages, ou des discussions, que couvre le fichier enregistré : une pièce jointe ou le PDF d'un message comptent 1, l'archive des pièces de vingt messages compte 20. Un dossier de pièces qui mêle des fichiers et des messages de boîte envoie une requête par famille. Un même message enregistré deux fois compte deux fois.

Le journal du compteur n'écrit qu'une date, la famille et ce nombre, et seulement pour une requête valide. Le journal d'accès du site n'écrit qu'une date, le code de réponse et la page demandée, sans sa chaîne de requête. Ni l'un ni l'autre ne garde d'adresse IP, d'agent utilisateur ou de référent. Les totaux de l'accueil en sont tirés une fois par heure.

Un navigateur qui demande à ne pas être suivi (Global Privacy Control, Do Not Track) n'envoie rien. L'échec de l'envoi est silencieux : il n'empêche jamais un enregistrement. Hors ligne, rien n'est envoyé, ni gardé pour plus tard.

Ce que votre navigateur garde pour travailler hors ligne

Après la visite d'une page d'outil, un travailleur de service garde dans le navigateur le code du site (l'atelier, ses lecteurs, le moteur PDF) et les pages de votre langue. On peut alors couper le réseau et continuer, changer d'outil compris.

Les polices et les emojis des PDF (environ 31 Mo en tout, dont 23 Mo de polices) ne sont gardés qu'à leur première utilisation, jamais d'avance : un message en français n'en demande que 1,7 Mo. Le moteur vérifie l'empreinte de chacun à chaque production, qu'il vienne du réseau ou de ce cache.

Ce cache ne contient que des fichiers du site : jamais un de vos fichiers, jamais la requête du compteur. Il se vide avec les données du site, dans les réglages du navigateur, et se renouvelle seul à chaque version. Servi en clair ou ouvert depuis un disque, le site fonctionne sans lui.

Et le RGPD

Klarinbox ne traite aucune des données personnelles contenues dans vos messages : il ne les reçoit pas. L'éditeur n'est donc pas sous-traitant pour ce que vous ouvrez, et il n'y a ni transfert, ni contrat de sous-traitance, ni durée de conservation à fixer. Vous restez responsable de ce que vous faites des messages, et notamment de ceux de tiers.

Ce que nous ne garantissons pas

  • Votre navigateur et ses extensions. Une extension autorisée à lire les pages peut lire ce qui s'y affiche, ici comme partout.
  • Votre poste. Un logiciel espion installé sur la machine voit ce que vous voyez.
  • Les fichiers enregistrés. Une pièce jointe enregistrée s'ouvre ensuite avec vos logiciels, avec les risques d'un fichier reçu ; un PDF envoyé par courriel quitte votre machine.
  • Les liens d'un message. Un lien que vous suivez s'ouvre dans un nouvel onglet, sur un autre site : ce qui s'y passe ne dépend plus de nous.