Politique de confidentialité de Herkos
Dernière mise à jour : 12 septembre 2026. URL canonique : https://herkos.app/privacy
Traduction. Ceci est une traduction de courtoisie. En cas de divergence, la version anglaise prévaut.
Herkos est un client de messagerie libre et open source pour le réseau Nostr, publié par le projet Herkos (« nous »). Ce document explique quelles données l'application traite, où elles vont et qui peut les voir. Nous l'avons écrit pour être lu, pas survolé : si quelque chose ici vous surprend, dites-le-nous à privacy@herkos.email.
La version courte
- Herkos n'a ni système de comptes, ni serveur propre, ni analytique. Nous ne recevons ni vos messages, ni vos contacts, ni votre clé, ni votre usage.
- Votre clé publique Nostr est votre identité sur le réseau. Tout ce que vous publiez sur Nostr (profil, listes de relais, étiquettes) y est rattaché et visible par les relais que vous utilisez.
- Le courrier entre utilisateurs de Nostr est chiffré de bout en bout (NIP-17). Le courrier vers ou depuis des adresses classiques passe par un bridge qui peut le lire.
- Certaines fonctions optionnelles envoient des données à des tiers (notifications push, envoi différé). Elles sont désactivées jusqu'à ce que vous les activiez, et ce document les nomme toutes.
Données qui restent sur votre appareil
- Votre clé secrète (nsec), lorsque vous vous connectez avec elle, est conservée dans le stockage sécurisé du système d'exploitation (Android Keystore, trousseau iOS/macOS, Gestionnaire d'identifiants Windows, libsecret sous Linux, stockage local chiffré sur le web). Si vous vous connectez avec un signataire distant (un « bunker » NIP-46), la clé n'atteint jamais l'appareil.
- Votre boîte aux lettres : les courriels déchiffrés, les pièces jointes, les étiquettes, les dossiers et les contacts sont mis en cache dans une base de données locale pour que l'application fonctionne hors ligne. Cette base n'est pas chiffrée au-delà de ce que fournit le système d'exploitation ; le verrouillage de l'application (code PIN ou biométrie) est une barrière de confort, pas un chiffrement au repos. Sous Android, l'application est exclue des sauvegardes dans le cloud et d'appareil à appareil.
- Le code PIN de verrouillage : stocké sous forme d'empreinte salée et étirée (PBKDF2), jamais en clair.
Vous pouvez tout effacer depuis Paramètres → Plus → Réinitialiser l'application, ou en supprimant un compte.
Données qui quittent votre appareil, et vers qui
| Destinataire | Ce qu'ils peuvent voir | Quand |
|---|---|---|
| Relais Nostr (liste par défaut dans Paramètres → Réseau, modifiable) | Votre adresse IP, votre clé publique, les événements que vous publiez (profil, listes de relais, liste de serveurs Blossom, étiquettes NIP-32, réglages chiffrés) et les « gift wraps » chiffrés qui vous sont adressés, ainsi que leur horodatage. Les relais ne peuvent pas lire le contenu des gift wraps. | Toujours, pendant que l'application se synchronise. |
| Serveurs Blossom (modifiable) | Votre adresse IP et votre clé publique, ainsi que les blobs chiffrés des courriels de plus de 32 Ko et de leurs pièces jointes. La clé de déchiffrement d'un blob ne circule qu'à l'intérieur du message chiffré. | Quand vous envoyez ou ouvrez un courriel volumineux. |
Bridges (nostrmail.org et uid.ovh par défaut, modifiables) |
Le contenu intégral de tout courriel que vous envoyez à une adresse classique (Gmail, Outlook…) ou que vous en recevez, ainsi que l'alias nom@bridge que vous enregistrez. Les bridges sont des opérateurs indépendants avec leurs propres conditions ; Herkos ne les exploite pas. |
Quand vous utilisez une identité @bridge ou écrivez à une adresse non-Nostr. |
| Serveurs NIP-05 (le domaine d'une adresse que vous saisissez) | Que quelqu'un a demandé si nom@domaine est un utilisateur Nostr. |
Quand vous ajoutez un destinataire utilisateur@domaine. |
Serveur push (api.nmail.li, exploité par le projet Nostr Mail d'origine ; configurable à la compilation) |
Votre clé publique, un jeton push de l'appareil (FCM ou point de terminaison UnifiedPush), la langue de vos notifications et — parce qu'il surveille les relais pour vous — quand vous recevez du courrier (pas ce qu'il contient). | Seulement si vous activez les notifications pour un compte. Les désactiver demande au serveur de supprimer l'abonnement. |
DVM de planification (un service Nostr opéré par un tiers, voir NostrConfig.schedulerDvm) |
Votre clé publique, les messages déjà chiffrés à publier, leurs relais de destination et l'heure programmée. | Seulement si vous utilisez « envoyer plus tard ». |
Signataire distant / relais NIP-46 (relay.nsec.app et solutions de repli) |
Votre clé publique et des demandes de signature chiffrées. | Seulement si vous vous connectez avec un bunker ou une application de signature. |
| Google (Firebase Cloud Messaging) | Un jeton push et des métadonnées de distribution. | Uniquement dans la version avec services Google (nmail_standard), et seulement si les notifications sont activées. La version FOSS utilise UnifiedPush et ne contacte jamais Google. |
Herkos lui-même ne reçoit rien de tout cela. Il n'y a ni rapport de plantage ni télémétrie.
Public par conception
Nostr est un réseau public. Les éléments suivants sont visibles par quiconque interroge les relais que vous utilisez, et sont liés à votre clé publique :
- votre profil (nom, image) et vos listes de relais et de serveurs Blossom ;
- les événements d'étiquette NIP-32 que l'application publie lorsque vous marquez un courriel comme lu, le mettez en favori, l'archivez ou le déplacez dans un dossier — y compris le nom des dossiers personnalisés. Celui qui vous a envoyé un courriel et en connaît l'identifiant peut donc savoir quand vous l'avez lu. Nous prévoyons de les chiffrer ; en attendant, sachez-le.
Vos choix et vos droits
- Tout ce qui précède est sous votre contrôle dans Paramètres → Réseau et serveurs (relais, relais de DM, serveurs Blossom, bridges) et Paramètres → Notifications.
- Vous pouvez exporter votre clé, supprimer un compte (ce qui demande aussi aux relais d'effacer vos données, NIP-62) ou réinitialiser l'application à tout moment.
- Comme nous ne détenons aucune donnée personnelle, nous ne pouvons pas répondre nous-mêmes aux demandes d'accès, de rectification ou d'effacement ; adressez-les à l'opérateur du relais, du bridge ou du serveur push concerné. Nous vous aiderons à l'identifier.
- Herkos n'est pas destiné aux enfants de moins de 16 ans.
Modifications
Nous modifierons ce document quand le comportement de l'application changera, et
nous noterons la date en haut. La source de vérité est PRIVACY.md dans le
dépôt ; la page publiée en est une copie.
Contact : privacy@herkos.email · https://herkos.app
Autres langues
English · Español · Català · Deutsch · Français · Italiano · Nederlands · Polski · Português (Portugal) · Português (Brasil) · Suomi · Türkçe · 中文 · 日本語 · 한국어 · Русский · Українська