1. Éditeur du service
- Éditeur
- Kartena&CO
- Service
- Coffre-Fort — gestionnaire de mots de passe (coffre.kartenasecure.com)
- Contact
- kartena.co@kartenasecure.com
- TVA
- TVA non applicable (article 293 B du CGI).
- Responsable de traitement
- Kartena&CO, joignable à l'adresse ci-dessus.
- Hébergement
- Serveur dédié IONOS (Union européenne).
2. Comment fonctionne le chiffrement
À partir de votre mot de passe maître et de votre email, votre navigateur dérive une clé (PBKDF2-SHA-256, 1 000 000 d'itérations pour les comptes récents — 600 000 pour les comptes plus anciens, avec mise à niveau proposée dans l'application) puis chiffre votre coffre localement en AES-256-GCM. Seule une empreinte d'authentification (jamais le mot de passe maître) est envoyée au serveur, qui la re-hache (scrypt) avant de la stocker. Le serveur ne conserve que des données chiffrées opaques qu'il ne peut pas déchiffrer.
La clé qui protège le contenu du coffre est elle-même enveloppée : changer de mot de passe maître ré-emballe cette clé sans re-chiffrer vos données, et vos moyens de secours (kit de récupération, passkeys, contacts de confiance) restent valables.
Conséquence importante : si vous perdez votre mot de passe maître et vos moyens de récupération (kit de récupération, contacts de confiance), vos données sont définitivement irrécupérables — y compris par nous.
3. Données que nous traitons
| Donnée | Pourquoi | Base légale (RGPD) |
|---|---|---|
| Nom, prénom, email | Créer et identifier votre compte, vous contacter (sécurité, récupération) | Exécution du contrat |
| Empreinte du mot de passe maître (hachée) | Vous authentifier sans jamais connaître votre mot de passe | Exécution du contrat |
| Coffre chiffré (opaque) et son historique (20 dernières versions, chiffrées) | Synchroniser vos secrets entre vos appareils, permettre la restauration après une erreur | Exécution du contrat |
| Secret 2FA & codes de secours (hachés) | Double authentification (si vous l'activez) | Consentement |
| Clés publiques (passkeys, partage, contacts de confiance) et enveloppes chiffrées | Connexion sans mot de passe, partage, récupération sociale | Exécution du contrat / consentement |
| Journal de connexions & appareils connus (IP, navigateur, dates) | Détecter les accès suspects, vous alerter, sécuriser votre compte | Intérêt légitime (sécurité) |
| Cache IP → pays (jamais de position précise) | Afficher le pays de vos connexions et détecter une connexion depuis un pays inhabituel | Intérêt légitime (sécurité) |
| Pays d'inscription (déduit de l'adresse IP à la création du compte) | Statistiques d'usage et respect des obligations légales selon les régions | Intérêt légitime / obligation légale |
| Abonnement aux notifications push (adresse technique fournie par votre navigateur) | Vous notifier (partage reçu, alerte de sécurité) si vous l'activez — jamais un secret dans une notification | Consentement |
| Messages de support (tickets) et leurs images jointes | Vous répondre en cas de demande — supprimés automatiquement 6 h après la fermeture du ticket | Exécution du contrat |
| Adresses IPv4 associées à votre compte (première et dernière utilisation, nombre de connexions) | Empêcher le contournement d'une sanction : se recréer un compte après un gel, une suspension ou un bannissement. Un nouveau compte ouvert depuis une adresse déjà sanctionnée est gelé, et l'administration en est prévenue. | Intérêt légitime (lutte contre l'abus) |
| Marque d'origine des exports en clair : un identifiant de compte signé, inscrit dans le fichier CSV que vous téléchargez | Savoir d'où vient un fichier de mots de passe rechargé sur le site. Elle ne contient aucun mot de passe ni donnée personnelle. Importer un fichier issu d'un compte sanctionné gèle le compte importateur. | Intérêt légitime (lutte contre l'abus) |
| Position précise (latitude, longitude) — facultative, jamais collectée sans votre accord | Estimer votre pays. Et, en cas d'attaque avérée partant de votre compte (déni de service, hameçonnage, force brute), constituer le signalement transmis aux services de police. Voir la section 6 bis. | Consentement (révocable à tout moment) |
3 bis. Votre position : ce que vous acceptez exactement
Le partage de position est facultatif et désactivé par défaut. Le refuser ne retire aucune fonctionnalité de votre coffre. Techniquement, votre navigateur ne nous donne jamais votre position sans votre permission explicite : sans votre accord, nous ne pouvons pas l'obtenir, et nous ne le tentons pas.
Si vous l'acceptez :
- nous relevons la latitude et la longitude fournies par votre navigateur, avec leur précision, pour estimer votre pays ;
- nous conservons uniquement le dernier relevé — pas d'historique de vos déplacements ;
- en cas d'attaque avérée imputée à votre compte — déni de service (DoS/DDoS), hameçonnage, force brute — ce dernier relevé est joint au signalement remis aux services de police. Cette conséquence est réelle : elle n'est pas là pour impressionner ;
- vous pouvez retirer votre consentement et effacer la position à tout moment depuis Paramètres › Partager ma position. L'effacement est immédiat et définitif.
Sans consentement, nous ne disposons que du pays estimé depuis votre adresse IP, comme décrit plus haut.
3 bis-2. Relevé périodique par adresse IP (sans consentement)
Indépendamment du partage de position ci-dessus, et que vous l'ayez accepté ou refusé, votre adresse IP est résolue en pays et ville approximative au maximum une fois toutes les 72 heures. Nous conservons les 40 derniers relevés par compte.
- Finalité : détecter un changement d'adresse ou de pays révélant le contournement d'une sanction (gel, suspension, bannissement).
- Base légale : intérêt légitime (RGPD, art. 6.1.f) — la protection du service contre l'abus.
- Ce que ce relevé n'est pas : il ne lit pas votre appareil et ne contient aucune coordonnée GPS. Sa précision est de l'ordre d'une ville, et un VPN ou un relais d'opérateur mobile la fausse.
- Vous ne pouvez pas le désactiver : c'est une mesure de protection du service. Nous préférons vous le dire ici plutôt que de le taire. Vous conservez votre droit d'opposition (art. 21 RGPD) à exercer auprès du contact indiqué en fin de page ; il sera examiné au cas par cas.
3 quater. Cadre légal des données remises aux autorités
Cette section est informative : elle décrit le cadre dans lequel des données peuvent être transmises à une autorité. Elle ne remplace pas un avis juridique, et le présent service n'est pas un auxiliaire de justice.
Ce que nous conservons et pouvons transmettre. En tant que service en ligne, nous conservons des données de connexion (adresses IP, dates, appareils) permettant d'identifier un utilisateur — obligation issue de la loi n° 2004-575 du 21 juin 2004 (LCEN), art. 6, précisée par l'article L. 34-1 du code des postes et des communications électroniques et le décret n° 2021-1362 du 20 octobre 2021.
Comment ces données parviennent aux enquêteurs. Par réquisition judiciaire : articles 60-1, 60-2, 77-1-1, 77-1-2, 99-3 et 99-4 du code de procédure pénale. Nous ne transmettons pas de données à un tiers en dehors de ce cadre, ou d'une plainte que nous déposons nous-même en tant que victime.
Infractions susceptibles d'être constituées par les comportements que nous sanctionnons :
| Comportement | Qualification pénale (France) | Peines encourues |
|---|---|---|
| Déni de service (DoS / DDoS) — entraver ou fausser le fonctionnement du service | Art. 323-2 du code pénal | 5 ans d'emprisonnement et 150 000 € d'amende |
| Accès ou maintien frauduleux dans le système (force brute, bourrage d'identifiants) | Art. 323-1 du code pénal — tentative punissable (art. 323-7) | 3 ans et 100 000 € (2 ans et 60 000 € sans altération) |
| Introduction, modification ou suppression frauduleuse de données | Art. 323-3 du code pénal | 5 ans et 150 000 € |
| Diffusion d'outils conçus pour ces attaques | Art. 323-3-1 du code pénal | Peines de l'infraction préparée |
| Hameçonnage (obtenir des identifiants par tromperie) | Art. 313-1 (escroquerie), art. 226-4-1 (usurpation d'identité), et art. 323-1 si un accès s'ensuit | 5 ans et 375 000 € (escroquerie) ; 1 an et 15 000 € (usurpation) |
| Traitement frauduleux de données personnelles issues d'un compte tiers | Art. 226-16 à 226-22-2 du code pénal | Jusqu'à 5 ans et 300 000 € |
Ce qu'aucun de ces textes ne permet. Aucun d'eux n'autorise un service privé à relever la position GPS d'un appareil sans le consentement de son utilisateur. Ils définissent des infractions et la procédure par laquelle une autorité obtient des données auprès de nous — pas un droit de collecte élargi. Techniquement, la question ne se pose d'ailleurs pas : votre navigateur n'accorde jamais votre position sans votre permission, et aucun site ne peut passer outre. Une position GPS ne figure donc dans nos dossiers que si vous l'avez explicitement autorisée.
3 ter. Sanctions de compte
Trois niveaux existent, du plus léger au plus lourd. Chacun vous est annoncé, avec son motif :
- Gel — votre compte passe en lecture seule : vos cartes restent visibles, mais aucun secret n'est révélé et rien ne peut être créé ni modifié. Une bannière vous invite à contacter l'administration, et l'ouverture d'un ticket reste possible : c'est la voie de recours.
- Suspension — la connexion est refusée, avec le motif.
- Bannissement — la connexion est refusée et l'adresse IPv4 du compte devient un signal : un nouveau compte ouvert depuis cette adresse est gelé automatiquement.
Une adresse IP peut être partagée (famille, entreprise, université, opérateur mobile). Un gel automatique déclenché de cette manière est donc un indice, pas un verdict : ouvrez un ticket, il sera levé.
4. Ce que nous ne faisons pas
- Aucune publicité, aucun traceur publicitaire, aucun cookie de suivi.
- Aucune revente ni partage commercial de vos données.
- Aucun accès en clair au contenu de votre coffre (impossible par conception).
- Aucun outil d'analyse tiers (pas de Google Analytics, etc.).
- Aucune géolocalisation précise sans votre consentement explicite : par défaut, au mieux un pays, ou une zone d'environ 30 km lors d'une alerte de sécurité (voir la section 3 bis si vous choisissez de partager votre position).
- Aucune position collectée « en douce » : votre navigateur exige votre permission, et nous ne la demandons qu'après vous avoir dit à quoi elle sert.
5. Cookies
Nous utilisons uniquement des cookies strictement nécessaires au fonctionnement, exemptés de consentement :
- cf.sid — cookie de session (vous garder connecté). Chiffré, HttpOnly. Avec « se souvenir de moi », la session dure au maximum 30 jours.
- cf_trust — cookie « se souvenir de cet appareil » (optionnel, 30 jours), pour éviter de redemander la 2FA.
6. Services tiers (le cas échéant)
- Envoi d'emails : notifications de sécurité, récupération et messages du support, via le serveur de messagerie du site.
- Vérification de fuites (activée par défaut, désactivable dans les réglages) : « Have I Been Pwned ». Seuls 5 caractères d'une empreinte SHA-1 sont envoyés (k-anonymat) ; votre mot de passe n'est jamais transmis, ni en clair ni en entier.
- Favicons (désactivés par défaut) : si vous les activez, c'est notre serveur qui récupère les icônes auprès d'un service d'icônes puis les met en cache — votre navigateur ne contacte jamais ce service directement.
- Géolocalisation par pays (ipwho.is) : à la création du compte et lors de vos connexions, l'adresse IP peut être résolue en pays ; lors d'une attaque détectée sur votre compte, l'IP de l'attaquant est résolue en ville/région approximative (~30 km) uniquement pour vous alerter. Jamais de position précise, jamais de revente.
- Notifications push : si vous les activez, les messages transitent par le service de push de votre navigateur (Google, Mozilla ou Apple selon le cas), chiffrés de bout en bout (RFC 8291) et sans jamais contenir de secret.
7. Durées de conservation
| Donnée | Durée |
|---|---|
| Compte et coffre chiffré | Tant que le compte est actif |
| Suppression de compte | Délai de grâce de 7 jours (se reconnecter annule tout), puis effacement définitif du compte, du coffre et de son historique |
| Historique du coffre | 20 dernières versions (chiffrées), écrasées au fil de l'eau |
| Corbeille du coffre | 30 jours par défaut (configurable) |
| Journal de connexions | 90 jours |
| Journal de sécurité | 180 jours |
| Journal d'ouvertures des liens Send | 90 jours |
| Tickets de support (messages et images) | Supprimés automatiquement 6 h après la fermeture du ticket |
| Sessions | Expiration automatique ; « se souvenir de moi » : 30 jours maximum |
| Cache IP → pays | 90 jours |
| Adresses IPv4 associées au compte (anti-contournement de sanction) | 90 jours après la dernière utilisation de l'adresse ; effacées aussi avec le compte |
| Relevés périodiques par IP (pays/ville, toutes les 72 h) | 40 derniers relevés par compte, 120 jours au plus ; effacés avec le compte |
| Position GPS partagée (si vous y consentez) | Dernier relevé uniquement ; effacé dès le retrait du consentement, et avec le compte. Exception : gel pour cause grave avérée — conservation le temps de la mesure (RGPD art. 17.3.e) |
8. Vos droits (RGPD)
Vous disposez des droits d'accès, de rectification, d'effacement, de portabilité, de limitation et d'opposition. La plupart s'exercent directement dans l'application, sans nous écrire :
- Accès : votre profil, vos appareils, vos sessions et votre historique de connexions (avec pays) sont visibles dans les Paramètres.
- Portabilité : export chiffré ou en clair (CSV/JSON) depuis l'application, à tout moment.
- Rectification : nom, prénom et email modifiables dans le profil.
- Effacement : « Supprimer mon compte » dans les Paramètres (la demande est transmise à l'équipe à kartena.co@kartenasecure.com), ou directement par email à cette adresse — effacement définitif après le délai de grâce de 7 jours.
Pour le reste, écrivez-nous à kartena.co@kartenasecure.com. Vous pouvez aussi introduire une réclamation auprès de la CNIL.
9. Sécurité
- Chiffrement de bout en bout du coffre (AES-256-GCM), clés dérivées localement, enveloppe de clé versionnée.
- Détection de force brute avec alerte email (IP, appareil, localisation approximative de l'attaquant) et couvre-feu nocturne automatique du compte visé.
- Double authentification (TOTP), passkeys, kit de récupération, contacts de confiance.
- Alerte à la connexion depuis un nouvel appareil ou un nouveau pays.
- Journal de sécurité consultable, sessions révocables à distance.
10. Contact
Toute question sur cette politique ou vos données : kartena.co@kartenasecure.com.
Dernière mise à jour : 28 août 2026. Ce document décrit fidèlement le fonctionnement actuel du service.
Retour au Coffre-Fort