Mentions légales
Politique de confidentialité
Dernière mise à jour : 9 octobre 2026
Nodz est en bêta ouverte. Ce document décrit le fonctionnement actuel du service ; il peut encore être affiné, et nous annoncerons ici toute modification importante avant qu'elle ne s'applique.
1. Responsable du traitement
Le responsable du traitement des données personnelles traitées par Nodz est DevBiz, WALSTRAAT, 8020 OOSTKAMP, BELGIUM (numéro d'immatriculation KBO 1022.925.574). Pour toute question relative à la vie privée, écrivez à privacy@nodz.im.
2. En bref
- Un compte ne nécessite qu'un nom d'utilisateur et un mot de passe. Nous ne demandons jamais de numéro de téléphone, d'adresse e-mail, de vrai nom ni de date de naissance.
- Les messages, pièces jointes, listes de contacts et vos clés privées sont chiffrés sur votre appareil. Nous ne pouvons pas les lire, ni les remettre à quiconque sous une forme lisible.
- Nous n'utilisons ni publicité, ni outils d'analyse, ni cookies de suivi, ni scripts tiers, et nous ne vendons jamais de données.
- Les autres données sont limitées au strict nécessaire et supprimées dès que possible.
3. Ce que nous traitons, pourquoi et combien de temps
| Données | Finalité | Base légale (RGPD) | Durée de conservation |
|---|---|---|---|
| Nom d'utilisateur, vérificateur de mot de passe (empreinte Argon2id, jamais le mot de passe lui-même), clé d'identité publique, paramètre de visibilité, date de création (jour uniquement), ainsi que la version des conditions d'utilisation acceptée et le jour de l'acceptation | Fournir votre compte | Art. 6, par. 1, point b), contrat | Jusqu'à la suppression du compte ; tout est alors supprimé immédiatement, sauf le nom d'utilisateur, conservé seul comme nom retiré afin que personne ne puisse l'enregistrer et usurper votre identité (art. 6, par. 1, point f)). |
| Entrée dans le journal public des clés : une empreinte de votre nom d'utilisateur, votre clé d'identité publique, la date | Permettre à chacun de vérifier que la clé qu'il reçoit pour vous est celle publiée pour votre nom d'utilisateur, afin qu'une clé substituée ne passe pas inaperçue | Art. 6, par. 1, point f), intérêt légitime à la sécurité des conversations de tous | Permanente : le journal ne peut que s'allonger, c'est ce qui le rend fiable. Il ne contient aucune autre donnée, et seule une personne qui connaît déjà votre nom d'utilisateur et votre clé peut le consulter. |
| Identifiants d'appareils, date d'ajout et de dernière activité (jour uniquement), empreintes des jetons de session | Vous connecter et gérer vos appareils | Art. 6, par. 1, point b) | Les sessions expirent après 30 jours. Les appareils restent jusqu'à leur retrait ou la suppression du compte. |
| Vérificateur de récupération et sauvegarde chiffrée de votre identité | Récupération du compte sans e-mail | Art. 6, par. 1, point b) | Jusqu'à la création d'un nouveau code de récupération ou la suppression du compte. Nous ne pouvons pas déchiffrer la sauvegarde. |
| Clés publiques des appareils, certificats d'appareil, paquets de clés MLS à usage unique | Permettre à d'autres de démarrer une conversation chiffrée avec vous | Art. 6, par. 1, point b) | Les paquets de clés sont supprimés dès leur utilisation ; le reste jusqu'au retrait de l'appareil. |
| Fichiers chiffrés que vous envoyez (illisibles pour nous : chiffrés sur votre appareil ; nous ne connaissons ni le nom, ni le type, ni le destinataire) | Remettre les fichiers dans les conversations | Art. 6, par. 1, point b) | 30 jours, puis supprimés automatiquement. |
| Enveloppes de messages chiffrées (illisibles pour nous) | Remettre les messages, y compris aux appareils hors ligne | Art. 6, par. 1, point b) | Supprimées à la remise ; les enveloppes non remises au plus tard après 30 jours. |
| Adresse IP et heures de connexion | Transmettre les données ; protéger le service contre les abus | Art. 6, par. 1, point f), intérêt légitime (sécurité) | Non enregistrées dans des journaux d'accès. Les limites anti-abus utilisent des compteurs pseudonymisés, impossibles à relier sous 48 heures. |
| Journaux d'erreurs techniques (sans adresse IP, nom d'utilisateur ni contenu de message) | Assurer le bon fonctionnement du service | Art. 6, par. 1, point f) | 14 jours |
| E-mails que vous nous envoyez | Répondre à votre question ou signalement | Art. 6, par. 1, point f), ou point b) s'il s'agit de votre compte | Jusqu'à 1 an après la clôture |
| Dons : montant, date, moyen de paiement et, selon le moyen, nom et coordonnées bancaires du payeur tels que Mollie nous les affiche | Traiter le don ; comptabilité | Art. 6, par. 1, point b), et point c) pour les obligations comptables | 10 ans (obligations comptables et fiscales belges). Les dons ne sont jamais liés à un compte Nodz. |
4. Ce que nous ne faisons pas
Nous ne faisons pas de profilage, ne prenons aucune décision automatisée produisant des effets juridiques ou similaires à votre égard (art. 22 RGPD), n'affichons pas de publicité, n'utilisons pas d'outils d'analyse et ne vendons ni ne louons de données.
5. Cookies et stockage sur votre appareil
Ce site ne dépose aucun cookie. L'application Nodz utilise un unique cookie de session strictement nécessaire pour vous garder connecté ; il ne requiert pas de consentement. Vos clés de chiffrement et réglages sont stockés dans le stockage local de votre navigateur (IndexedDB), sur votre propre appareil, et ne nous sont jamais envoyés sous forme lisible. Vous pouvez les supprimer à tout moment dans Paramètres → Ce navigateur.
6. Destinataires
- Hébergement : DevBiz exploite les serveurs situés en Belgique en tant que sous-traitant, dans le cadre d'un accord de traitement des données.
- Paiements : les dons sont traités par Mollie B.V., Amsterdam (Pays-Bas), qui agit en tant que responsable de traitement indépendant pour les données de paiement. Consultez la déclaration de confidentialité de Mollie sur mollie.com.
Nous ne transférons aucune donnée personnelle hors de l'Espace économique européen. Nous ne communiquons des données aux autorités que lorsque la loi l'exige, et uniquement celles que nous détenons : nous ne pouvons fournir ni le contenu des messages, ni les listes de contacts, ni les clés, car nous ne les détenons pas sous forme lisible.
7. Sécurité
Les messages utilisent la norme Messaging Layer Security (RFC 9420). Les mots de passe sont hachés avec Argon2id. Les connexions utilisent TLS. Les bases de données ne sont pas accessibles depuis Internet. Plus de détails sur notre page sécurité.
8. Vos droits
Vous disposez d'un droit d'accès, de rectification et d'effacement, d'un droit à la limitation et d'opposition au traitement, ainsi que d'un droit à la portabilité. Dans l'application, vous pouvez télécharger vos données (Paramètres → Vos données) et supprimer votre compte à tout moment. Comme nous ne détenons ni e-mail ni numéro de téléphone, nous vérifions les demandes via votre compte connecté ; si vous ne pouvez pas vous connecter, votre code de récupération prouve que le compte vous appartient. Vous pouvez aussi écrire à privacy@nodz.im. Nous répondons sous un mois.
Vous pouvez introduire une réclamation auprès d'une autorité de contrôle, par exemple l'Autorité de protection des données (APD) (https://www.dataprotectionauthority.be) ou la CNIL en France.
9. Âge minimum
Nodz s'adresse aux personnes âgées de 16 ans ou plus.
10. Modifications
Si nous modifions cette politique, nous publierons la nouvelle version ici avec une nouvelle date. Les changements importants seront annoncés dans l'application avant leur entrée en vigueur.
Retour à Nodz