Clefkey. Retour au site

Gestionnaire de mots de passe

Politique de confidentialité — Gestionnaire Clefkey

Dernière mise à jour : août 2026
Version : 1.0

1. Responsable

Le gestionnaire de mots de passe Clefkey est édité par le responsable du projet Clefkey (voir le dépôt Clefkey pour les coordonnées de contact).

2. Principe général : pas de collecte

Clefkey ne collecte aucune donnée, n’utilise aucun service d’analyse, de mesure d’audience ou de publicité, et n’envoie aucune donnée en clair vers des services tiers. Toutes les opérations sensibles (déverrouillage, déchiffrement) sont réalisées localement dans votre navigateur.

3. Données traitées localement (jamais stockées)

  • Mot de passe maître : utilisé uniquement en mémoire pendant la dérivation de la clé de chiffrement (Argon2id). Il n’est jamais écrit sur disque ni transmis au serveur.
  • Clés de déchiffrement : conservées uniquement en mémoire pendant la session et effacées au verrouillage, après la durée d’inactivité configurée ou à la déconnexion.
  • Identifiants déchiffrés : chargés en mémoire uniquement lorsque vous déverrouillez le coffre, et effacés au verrouillage.

4. Données stockées par le site

  • Préférences (thème et paramètres d’affichage) : conservées localement dans votre navigateur. Aucune donnée sensible n’y est stockée.
  • Session (jeton d’authentification et blobs chiffrés) : conservée dans le stockage de session du navigateur. Aucun secret n’est stocké en clair.
  • Serveur Clefkey : conserve les informations nécessaires au compte et les données du coffre exclusivement sous forme chiffrée. Le contenu des identifiants n’est pas lisible par le serveur.

5. Transmissions réseau

  • Serveur Clefkey (en HTTPS) : le site transmet le jeton d’authentification et des blobs chiffrés pour vous connecter et synchroniser votre coffre.
  • Service de vérification anti-fuite (api.pwnedpasswords.com) : lors d’une vérification, seuls les 5 premiers caractères de l’empreinte SHA-1 sont transmis (principe de k-anonymité). Le mot de passe complet n’est jamais transmis.
  • Aucune donnée d’utilisation, télémétrie ou journal d’activité n’est envoyée.

6. Remplissage automatique et actions

Le site ne remplit jamais un formulaire de manière autonome. Les données sont utilisées dans la page active uniquement lorsque vous déclenchez explicitement une action, comme l’affichage, la copie ou l’utilisation d’une entrée du coffre.

7. Conservation et suppression

  • Les secrets en mémoire sont effacés au verrouillage, à la déconnexion ou après la durée d’inactivité configurée.
  • Le jeton et les blobs de session peuvent être supprimés immédiatement via « Se déconnecter ».
  • Aucune donnée n’est utilisée à des fins publicitaires ou conservée dans un serveur de collecte.

8. Sécurité

  • Dérivation de clé : Argon2id (64 MiB, t=3, p=4) — conforme au coffre Clefkey.
  • Chiffrement : AES-256-GCM avec nonce aléatoire et sel aléatoire.
  • Le mot de passe maître et les clés ne quittent jamais votre appareil.

9. Contact

Pour toute question relative à cette politique ou à vos données, contactez le responsable du projet Clefkey via le dépôt public Clefkey.


Cette politique peut évoluer ; la date en tête de document reflète la dernière mise à jour.