Honnêteté

Ce que nous voyons
de vous.

Beaucoup de services promettent de « respecter votre vie privée » sans jamais dire ce qu'ils écrivent. Cette page fait l'inverse : voici la liste complète, champ par champ, de ce que notre base de données contient à votre sujet, pourquoi chaque ligne existe, et combien de temps elle reste.

Cette page décrit l'état réel du service, pas une intention. Elle est écrite à partir du schéma de la base, et elle est mise à jour quand le schéma change. Si une ligne vous paraît injustifiée, écrivez-nous : plusieurs colonnes ont déjà été supprimées pour cette seule raison.

Le relevé complet

Douze lignes, pas une de plus.

Chacune existe parce que le service ne fonctionne pas sans elle. Aucune n'est là « au cas où ».

Ce que nous écrivonsPourquoiCombien de temps
Votre adresse de courriel C'est votre seul identifiant. Elle reçoit le lien de connexion à votre espace, la confirmation de votre paiement et votre configuration. Sans elle nous ne pouvons ni vous reconnaître ni vous livrer. Tant que le compte existe
Formule et échéance COVE ou NODECOVE, au mois, à l'année ou sur deux ans, avec la date de fin. C'est ce qui détermine si votre tunnel doit rester ouvert demain matin. Tant que le compte existe
Numéro d'inscription et rang Votre place dans l'ordre des inscriptions. Elle décide du barème de parrainage qui s'applique à vous, trois mois offerts pour les mille premiers, un ensuite. Sans ce numéro, nous ne pourrions pas tenir cette promesse. Tant que le compte existe
Votre code de parrainage Et, si vous êtes venu par le lien de quelqu'un, l'identifiant de cette personne, pour lui créditer ses mois. C'est un lien entre deux comptes, pas une identité. Tant que le compte existe
Si vous ouvrez un lien de parrainage Une empreinte de votre adresse, calculée avec un secret gardé hors de la base, pour ne pas compter vingt fois la même visite. Elle ne permet pas de retrouver l'adresse. 30 jours
La langue que vous avez choisie Pour vous écrire dans cette langue. Tant que le compte existe
Par appareil : la clé publique, l'adresse interne et la sortie Un tunnel WireGuard fonctionne exactement comme un annuaire : le serveur doit savoir que la clé publique K correspond à l'adresse interne 10.x.y.z, sinon il ne sait pas où renvoyer les réponses. Ce n'est pas un journal, c'est la table de routage. Le tunnel est inopérant sans elle. Tant que l'appareil est actif
Par appareil : un libellé lisible « iPhone », « Portable Linux ». Vous le choisissez ou nous le devinons, uniquement pour que vous reconnaissiez vos propres appareils dans votre espace et puissiez en révoquer un. Tant que l'appareil est actif
Un compteur d'octets par appareil Deux nombres : ce qui est monté, ce qui est descendu. Ils servent au quota de 50 Go et à rien d'autre. Un volume ne dit pas ce que vous avez fait : cent gigaoctets de sauvegarde et cent gigaoctets de vidéo donnent le même chiffre. Détail purgé à 40 jours · total mensuel conservé
Vos paiements Le montant, la formule, l'état du paiement, le numéro de la commande et la ville attribuée. C'est tout. Ni nom, ni adresse, ni pièce d'identité : nous ne les demandons pas, donc nous ne les avons pas. Le paiement arrive directement sur notre propre serveur, sans aucun intermédiaire. Tant que le compte existe
Vos sessions de navigateur ouvertes Un libellé du genre « Safari · macOS » et l'heure de dernière activité, pour que vous voyiez d'où votre compte est ouvert et puissiez fermer une session à distance. Ce sont des sessions du site, pas des tunnels : en fermer une ne coupe aucun VPN. Disparaît de la liste après 90 jours d'inactivité
Un compteur de commandes par pays et par mois Une ligne du genre « Vietnam, septembre 2026, douze ». Elle nous sert à décider où ouvrir la prochaine sortie et dans quelle langue écrire. Le pays est déduit au moment de la commande, puis l'adresse est jetée sans être écrite : ce compteur ne désigne personne, et rien ne le relie à votre compte. Conservé : c'est un total, il ne décrit plus personne

Un mot sur les clics de parrainage

Quand quelqu'un ouvre un lien de parrainage, nous devons éviter qu'un même visiteur qui recharge la page vingt fois compte vingt fois. Nous enregistrons donc une empreinte de son adresse, calculée avec un secret conservé en dehors de la base de données. C'est ce détail qui fait la différence : une empreinte calculée sans secret se retourne en quelques secondes, il n'y a que quatre milliards d'adresses possibles, un ordinateur les essaie toutes. Avec un secret gardé ailleurs, quelqu'un qui obtiendrait une copie de la base n'en tirerait rien.

Cette empreinte ne sert qu'à écarter un doublon, ce qui n'a plus aucun sens passé quelques semaines : elle est détruite au-delà de trente jours par la même purge nocturne qui efface la mesure de fréquentation.

Un mot sur le pays d'où vient la commande

Nous avions besoin de savoir où sont nos clients : c'est ce qui décide de la prochaine ville où nous ouvrons une sortie, et de la prochaine langue que nous traduisons. La manière habituelle de le savoir consiste à garder l'adresse de connexion, ce que nous refusons. Nous avons donc pris l'autre chemin.

Au moment où une commande s'ouvre, votre adresse est comparée à une table de plages d'adresses installée sur notre propre machine : le jeu libre DB-IP Lite. Il en sort deux lettres, « VN », « BR », « DE ». Ces deux lettres incrémentent un compteur du mois en cours, et l'adresse disparaît avec la fin de la requête : elle n'est écrite nulle part.

Ce que cela implique, dit franchement. Personne d'autre n'est interrogé : votre adresse ne sort pas de la machine, aucun service tiers ne la voit passer. Le compteur est un total par pays et par mois, sans horodatage plus fin, sans lien avec votre compte, votre paiement ni votre tunnel, il ne permet pas de savoir d'où vient telle personne, seulement d'où viennent nos clients. Et si la table ne sait pas situer une adresse, ce qui arrive avec un relais Tor ou un autre VPN, la commande est comptée comme non située, sans autre conséquence.

Nous mesurons la lecture de ces pages publiques

Il faut le dire ici, sinon cette page mentirait. Depuis septembre 2026, les pages publiques du site, celle-ci comprise, enregistrent une ligne par visite, pour une seule raison : savoir à quel endroit les gens décrochent. Nous vendions un service dont personne n'arrivait au bout du parcours de commande, sans savoir pourquoi. Deviner coûtait plus cher que mesurer.

Cette mesure ne touche ni votre espace client, ni votre tunnel. Elle s'arrête aux pages de présentation. Ce qui est écrit tient en une ligne anonyme : quelles sections ont été affichées et combien de secondes, jusqu'où la page a été parcourue, si l'écran est celui d'un téléphone ou d'un ordinateur, la langue annoncée par le navigateur, le domaine du site qui vous a envoyé ici, et jusqu'à quelle étape de la commande vous êtes allé.

Ce qui n'y est pas, et qui compte davantage : aucun mouchard déposé sur votre appareil, aucun identifiant de visiteur, aucune adresse de connexion, pas même sous forme d'empreinte, aucune signature de navigateur, aucun texte que vous auriez saisi. Deux visites du même appareil restent deux lignes que rien ne relie. Nous ne pouvons pas reconstituer un parcours individuel, et nous ne le voulons pas : nous cherchons l'endroit qui bloque, pas la personne qui bloque.

Ces lignes sont détruites au bout de sept jours. Ne survivent que des compteurs par jour et par section, du type « quarante-huit visites ont affiché les tarifs » : des nombres qui ne décrivent plus personne. Et si votre navigateur signale « Ne pas me pister » ou refuse la revente de données, rien n'est envoyé du tout : aucune ligne n'est écrite pour votre visite.

L'autre moitié

Ce qui n'existe nulle part
chez nous.

Cette liste compte davantage que la précédente. Ce qui n'est pas écrit ne peut pas fuiter, ne peut pas être vendu, et ne peut pas être remis.

· Aucune adresse de connexion, ni en clair ni transformée

Nous n'écrivons pas l'adresse depuis laquelle vous vous connectez. Ni brute, ni « hachée pour la confidentialité ». Cette dernière formule est d'ailleurs souvent un trompe-l'œil : une empreinte d'adresse calculée sans secret extérieur se renverse trivialement. Notre base ne contient plus aucune colonne de ce type pour les connexions. Une seule chose est tirée de votre adresse au moment de la commande : le pays, ajouté à un compteur mensuel, l'adresse elle-même n'est pas écrite, et c'est expliqué plus haut.

· Aucun journal des sites que vous visitez

Pas d'historique de destinations, pas de liste de domaines, pas d'horodatage de vos requêtes. Le résolveur de noms qui répond dans le tunnel est le nôtre, installé sur la sortie elle-même : vos requêtes ne partent pas chez un géant du DNS. Il tourne avec l'enregistrement des requêtes désactivé et la verbosité à zéro, et il n'accepte les demandes que depuis l'intérieur du tunnel.

· Aucun contenu

Nous ne conservons rien de ce qui traverse le tunnel. Ni page, ni message, ni fichier, ni fragment.

· Aucune identité civile

Pas de nom, pas d'adresse postale, pas de date de naissance, pas de pièce d'identité, pas de numéro de téléphone. Nous ne les demandons pas, donc nous ne les avons pas. Le paiement se fait en bitcoin : il n'y a pas non plus de numéro de carte ni de coordonnées bancaires à protéger, parce qu'ils ne nous parviennent jamais.

· Aucune adresse Bitcoin, aucun solde, aucune clé publique étendue

Sur NODECOVE, votre portefeuille interroge votre propre indexeur. Cet indexeur reçoit vos adresses, c'est son travail, il doit chercher leurs transactions, mais nous ne recopions pas ses requêtes dans notre base et nous n'y touchons pas. Nous ne vous demandons jamais votre clé publique étendue, et vous ne devriez la donner à personne. Pour garder la clé elle-même hors de portée, nous comparons huit portefeuilles matériels sur ce qui compte : ce qu'on peut vérifier, et ce que le fabricant a déjà laissé fuiter.

· Aucun journal sur les sorties elles-mêmes

Ce n'est pas une intention, c'est l'état des machines, et il se vérifie. Sur chacune de nos sorties, le journal du système est en mémoire seule : le répertoire qui le rendrait permanent n'existe pas, donc un redémarrage ne laisse rien derrière lui. Le second service de journalisation est désactivé et verrouillé. Le pare-feu ne comporte aucune règle qui écrirait le passage d'un paquet. Une tâche horaire passe derrière en filet de sécurité et retire du journal du système toute ligne qui mentionnerait le tunnel. Aucune analyse de trafic, aucune inspection de paquets, aucune capture n'est installée. Dernière vérification le 10 septembre 2026, sortie par sortie, et ce jour-là nous y avons trouvé quelque chose, c'est écrit plus bas.

· Aucune empreinte de navigateur

Nous ne conservons pas le signalement complet que votre navigateur envoie à chaque visite. Nous en tirons un libellé d'appareil lisible au moment de la connexion, « Firefox · Windows », et nous jetons le reste sans l'écrire.

Ce qui nous gêne

Cinq réserves
que nous vous devons.

Une page de confidentialité qui ne contient que des bonnes nouvelles est une page de publicité. Voici les points où notre position est moins nette, et ce que nous en faisons.

01

Nous ne détenons la clé privée d'un tunnel que jusqu'à son installation. Le serveur fabrique votre configuration de tunnel, donc il connaît la clé privée à cet instant. Dès que le tunnel est installé sur votre appareil, le serveur efface cette clé et ne garde que la clé publique dont il a besoin pour vous laisser passer. Ce que cela signifie honnêtement : entre la commande et l'installation, quelqu'un qui obtiendrait la base pourrait se faire passer pour cet appareil auprès de notre serveur. Après l'installation, il n'y a plus rien à prendre. Ce que cela n'a jamais permis, à aucun moment : lire un trafic passé, ni entrer dans vos appareils. Le prix de ce choix est pour vous : nous ne pouvons pas vous renvoyer une configuration, puisque nous ne l'avons plus. Si vous perdez le fichier, révoquez l'appareil dans votre espace et installez-en un nouveau, ce qui prend une minute et ne consomme pas un appareil de plus.

02

Pendant que vous êtes connecté, la machine voit passer votre trafic. C'est ce qu'est un tunnel : vos paquets traversent notre serveur, sinon il n'y aurait pas de sortie. Notre engagement porte sur ce que nous écrivons, pas sur une impossibilité physique. Quiconque prétend le contraire vous ment. C'est aussi la raison d'être de votre nœud : sur les opérations Bitcoin, le seul modèle qui tienne est celui où vous n'avez pas à nous faire confiance.

03

Nous ne contrôlons pas nos hébergeurs. Nos serveurs sont loués. Le loueur voit le volume total de trafic de la machine et connaît son adresse, comme n'importe quel fournisseur. Nous choisissons des hébergeurs et des juridictions en conséquence, mais nous ne pouvons pas vous promettre le comportement d'un tiers. C'est pourquoi nos sorties sont réparties entre plusieurs sociétés sans lien entre elles : une défaillance ou une injonction chez l'une emporte ses machines, pas celles des autres. Nous n'irons pas jusqu'à écrire qu'aucune autorité ne peut atteindre l'ensemble, plusieurs de nos sorties partagent encore un hébergeur, et une décision le visant les atteindrait ensemble. Remplacer une sortie perdue nous demande quelques jours, le temps de louer une machine ailleurs et de l'éprouver avant de l'ouvrir. Nous préférons vous l'écrire plutôt que de vous laisser le déduire.

04

Le serveur du site garde deux heures un journal qui porte votre adresse. Il ne concerne pas les tunnels, seulement les requêtes qui arrivent sur ces pages web. Il existe pour qu'un outil de défense reconnaisse et bannisse une machine qui attaque le site, ce qui est impossible sans voir d'où elle vient. Il est effacé toutes les heures et ne conserve qu'une seule génération : deux heures de vie au maximum, jamais de copie, jamais de sauvegarde. C'est le seul endroit de l'installation où une adresse est écrite, et nous préférons vous l'écrire que de laisser croire à une pureté qui n'existe pas.

05

Nos courriels passent par un prestataire. Le lien de connexion, la confirmation de paiement et la configuration partent par un service d'envoi tiers, qui voit donc votre adresse de courriel et le contenu du message. C'est le lot de tout envoi de courriel. Si cela vous dérange, ouvrez votre compte avec une adresse dédiée qui ne dit rien de vous : c'est la seule chose que nous vous demandons, et elle peut être aussi anonyme que vous le souhaitez.

Réquisitions

Ce que nous remettrions
si on nous y obligeait.

La question honnête n'est pas « résisterez-vous ? » mais « qu'avez-vous à donner ? ».

Nous sommes une entreprise, pas une cause : sur réquisition valable d'une autorité compétente, nous nous conformerons à la loi. Ce que contiendrait le dossier remis, c'est donc exactement la première liste de cette page : une adresse de courriel, une formule, des dates, des paiements, des volumes en octets. Rien qui ressemble à un historique de navigation, parce qu'il n'en existe pas.

C'est tout l'intérêt d'écrire peu. Une politique de confidentialité vous protège tant que l'entreprise tient debout et tient parole. Une base de données qui ne contient pas l'information vous protège aussi le jour où l'entreprise change de mains, se fait saisir ses machines, ou se fait cambrioler ses sauvegardes.

Une limite que nous ne pouvons pas contourner. Une réquisition peut aussi demander non pas ce que nous avons, mais de commencer à écrire ce que nous n'écrivons pas, pour un compte désigné et pour l'avenir. Aucun fournisseur au monde ne peut vous promettre d'y échapper, et méfiez-vous de ceux qui l'affirment. Notre seule réponse honnête : nous n'avons pas construit d'outil pour le faire, et le jour où nous serions contraints de nous doter d'une capacité de surveillance permanente, nous fermerions le service plutôt que de continuer à vendre cette page.

NodeCove n'est pas destiné à contourner une obligation légale. Il est destiné à ce que la confidentialité de vos finances ne soit pas, par défaut, l'affaire de tout le monde.

Un nœud privé et ses connexions se dissolvant dans l'obscurité

Journal des retraits

Ce que nous avons supprimé,
et quand.

Nous tenons ce journal parce qu'une promesse vérifiable vaut mieux qu'une promesse élégante. Chaque ligne est un endroit où nous conservions quelque chose que nous n'aurions pas dû conserver.

DateCe qui a disparuPourquoi
Septembre 2026 L'empreinte d'adresse des sessions Nous écrivions une empreinte de votre adresse de connexion combinée à un identifiant d'appareil. Comme cet identifiant était stocké sur la même ligne, l'empreinte pouvait être renversée en quelques secondes : elle n'était pas anonyme. Elle n'était par ailleurs jamais relue par notre code. Le calcul a été supprimé et la colonne détruite.
Septembre 2026 Deux colonnes d'adresse et de navigateur, restées vides Notre table des sessions prévoyait d'enregistrer l'adresse de connexion et le signalement complet du navigateur. Elles n'ont jamais été remplies, mais leur simple présence invitait un jour quelqu'un à les remplir. Nous les avons détruites plutôt que de compter sur la discipline.
Septembre 2026 Une colonne nommée « empreinte d'appareil » Prévue au tout début du projet, jamais écrite par aucun code, jamais remplie. Un champ portant ce nom dans la table des clients est exactement ce qu'on nous reprocherait à raison. Détruit.
Septembre 2026 L'historique détaillé des relevés de trafic Nous relevions les compteurs de chaque appareil à intervalles réguliers, et rien n'effaçait ces relevés. Mis bout à bout sur des années, ils dessinent vos heures de connexion. Le total mensuel suffit au quota : le détail est désormais purgé automatiquement au-delà de 40 jours.
10 septembre 2026 Une journalisation de paquets restée active sur huit sorties En vérifiant nos propres machines une par une, nous avons découvert qu'une règle de pare-feu, écrite pour mettre au point le mode de contournement, inscrivait dans le journal du système l'adresse interne du tunnel et la destination des paquets refusés. Elle était restée active sur huit sorties sur dix, avec un journal permanent et aucune purge. Nous ne l'avons pas trouvée parce que quelqu'un s'en était plaint : nous l'avons trouvée en cherchant. La règle a été retirée, le journal repassé en mémoire seule, le second service de journalisation verrouillé, les traces existantes détruites, et une purge horaire installée sur les dix machines.
10 septembre 2026 Les empreintes d'adresse des clics de parrainage, conservées sans limite L'empreinte qui écarte les doublons d'un lien de parrainage restait en base indéfiniment, faute d'avoir prévu sa fin. Elle est désormais détruite au-delà de trente jours, par la même purge nocturne qui efface la mesure de fréquentation.

Nous ne pouvons pas remettre ce que nous n'avons jamais écrit.

C'est la seule garantie qui survive à un changement de propriétaire, à une saisie ou à une fuite.

Voir les tarifs

Retour à l'accueil