Vie privée
Ce que Kwoll fait de ce que vous collez.
Cette page dit ce que le code fait, pas ce qui nous arrangerait. Si une phrase ici vous semble contredite par le produit, écrivez-nous : c’est un bug, et il nous intéresse.
Suivez vos données comme un colis.
- 1Votre appareilVous collez. Les liens, montants et numéros sont relus dans le navigateur et affichés avant tout envoi.
- 2KwollLe texte part à l’analyse. Aucune identité n’y est attachée : ni identifiant, ni session, ni adresse IP.
- 3Sources externesSeulement ce qui est nécessaire, et seulement à des services nommés. Le détail sort ci-dessous, ligne par ligne.
- 4Le verdictIl vous revient avec ce qui l’explique : les contrôles faits, ceux qui n’ont pas pu l’être, et pourquoi.
- 5La conservationtrois mois sans compte, deux ans avec, puis effacé automatiquement.
Ce qui est gardé, et combien de temps
Gardé avec son analyse pour reconnaître qu’une même arnaque revient. Aucune identité attachée.
trois moisC’est votre historique : vous le consultez et vous l’effacez.
deux ansDans la base des signalements, jamais en clair : seule une empreinte irréversible y entre, qui ne permet pas de retrouver la valeur d’origine. Le message lui-même, conservé trois mois, reste la copie de ce que vous avez collé.
EmpreinteEmployée le temps d’une requête pour les garde-fous de charge. Elle n’est écrite dans aucune table.
Mémoire viveCe que devient le message que vous collez
- Il est conservé avec son analyse.Pas pour vous suivre : pour reconnaître qu’une même arnaque revient. C’est ce qui permet au Radar de dire « ce numéro a été signalé douze fois cette semaine » plutôt que de repartir de zéro à chaque fois.
- Sans compte : trois mois, puis effacé automatiquement. Aucune identité n’y est attachée : ni identifiant, ni session, ni adresse IP. Nous ne pouvons pas savoir que deux analyses viennent de la même personne, et ce n’est pas un engagement : la colonne n’existe pas.
- Avec un compte : deux ans, et c’est votre historique. Vous le relisez, vous en supprimez une ligne quand vous voulez (le bouton est sur chaque ligne de vos vérifications), et supprimer votre compte emporte tout ce qui vous est relié — les empreintes de signalement, qui n’ont jamais été reliées à vous, restent.
- Vous n’avez toujours pas besoin de compte pour vérifier quoi que ce soit.
- Nous ne déposons aucun cookie et n’utilisons aucun outil de mesure d’audience publicitaire.
- La taille du texte et le thème que vous choisissez restent dans votre navigateur, d’une visite à l’autre, et ne nous sont pas envoyés. Les autres réglages d’affichage durent jusqu’au rechargement de la page : plus de contraste, texte plus aéré, animations réduites, repérage de ce qui se clique.
Si vous préférez qu’un message ne soit pas gardé, ne le collez pas ici : décrivez la situation avec vos mots. L’analyse fonctionne aussi sur un récit, et c’est même ce qu’elle fait de mieux.
Ce qui est conservé, et sous quelle forme
- Les noms de domaine des liens analysés, en clair. Ce sont des indicateurs de menace, pas des données personnelles.
- L’adresse complète d’un lien (sans les paramètres après le « ? »), uniquement lorsque le verdict signale un risque.
- Les numéros de compte (IBAN) : jamais en clair. Seule une empreinte irréversible est enregistrée. Sans la clé secrète qui la produit, elle ne permet pas de retrouver le numéro.
Aucune de ces lignes n’est reliée à vous. La table ne contient ni identifiant d’utilisateur, ni session, ni adresse IP. Ce n’est pas une promesse d’usage : la colonne n’existe pas.
Ce qui sort du service pendant une analyse
C’est la partie que peu de services détaillent. Quand vous nous soumettez quelque chose, jusqu’à 6 requêtes partent de nos serveurs, jamais de votre appareil :
- Anthropic (api.anthropic.com) : Le modèle de langage qui lit votre message pour en comprendre le sens, quand l’analyse approfondie s’exécute. Il nomme aussi, chaque nuit, les campagnes du Radar. Et quand vous rangez une vérification dans un dossier, il dit ce qui a changé. Le texte que vous avez collé, où les numéros de compte (IBAN) et de téléphone que nos règles reconnaissent sont remplacés par des repères. La photo jointe aussi, telle quelle, quand vous avez donné votre accord pour elle. Pour nommer une campagne, jusqu’à trois messages qui se ressemblent, le vôtre peut-être, avec les mêmes repères. Pour un dossier, ce que la vérification de chaque pièce a relevé, sans le texte des messages. Les liens, les montants et les noms cités en font partie. Les numéros de compte et de téléphone y sont remplacés par des repères, comme dans le texte collé. Aucun identifiant, aucune adresse, rien qui vous désigne ne l’accompagne, et le modèle ne s’en sert pas pour apprendre. Voir la source
- Google Cloud Vision (vision.googleapis.com) : La recherche d’image inversée, quand vous joignez une photo et donnez votre accord pour elle. L’image seule, sur accord explicite, pièce par pièce, redimensionnée et ré-encodée avant l’envoi : ses métadonnées n’existent plus. Les champs d’identification de personnes ne sont jamais demandés. Serveurs hors Union européenne. Voir la source
- RDAP (rdap.org) : L’annuaire public des noms de domaine, pour savoir depuis quand celui-ci existe. Le nom de domaine seul. Jamais le texte de votre message. Voir la source
- Le lien suspect lui-même : Nous ouvrons le lien depuis nos serveurs pour voir où il mène réellement. L’adresse est visitée par notre serveur, jamais par votre navigateur : votre adresse IP n’est donc pas exposée à la personne qui a monté l’arnaque.
- Google Web Risk (webrisk.googleapis.com) : Le corpus qui déclenche les pages d’avertissement rouges des navigateurs. L’adresse du lien analysé. Voir la source
- PhishTank (checkurl.phishtank.com) : Une base communautaire de pages de hameçonnage confirmées. L’adresse du lien analysé. Voir la source
Nous consultons nous-mêmes le lien suspect, et c’est délibéré : c’est notre serveur qui va voir, pas votre navigateur. Votre adresse IP n’est donc jamais exposée à la personne qui a monté l’arnaque. Pour les contrôles de lien, l’adresse complète sort, avec tout ce qu’elle contient : notre serveur la visite, et Google Web Risk et PhishTank la reçoivent. L’annuaire des noms de domaine, lui, ne reçoit que le domaine. La seule source qui reçoit le texte que vous avez collé est le modèle de langage, en tête de liste ci-dessus. Il le reçoit quand l’analyse approfondie s’exécute, c’est-à-dire pour la plupart des messages collés, sans geste de votre part. Les numéros de compte (IBAN) et de téléphone que nos règles reconnaissent y sont d’abord remplacés par des repères.
Ce qui ne sort pas : nos listes recopiées
Ces sources vivent dans notre base. Elles sont téléchargées chaque nuit, et la comparaison se fait chez nous : aucune requête ne part pendant votre vérification.
- URLhaus (abuse.ch) : Des adresses malveillantes confirmées, recopiées chaque nuit dans notre base. Conditions d’utilisation abuse.ch (groupe Spamhaus). Voir la source
- Phishing.Database : Des domaines de hameçonnage encore actifs, recopiés chaque nuit dans notre base. Licence MIT (Mitchell Krog, Nissar Chababy et contributeurs). Voir la source
- SPF Économie : Les noms de domaine que l’Inspection économique a fait fermer, et ceux qu’elle signale pour pratiques commerciales préjudiciables. Informations du secteur public belge, réutilisables (loi du 4 mai 2016). Voir la source
- FSMA : Les sites des sociétés que l’Autorité des services et marchés financiers signale comme actives en Belgique sans agrément : fausses plateformes de placement, de crédit ou de cryptomonnaies. Creative Commons Attribution 4.0, dite CC BY 4.0. La FSMA est nommée comme source, et sa liste se consulte gratuitement sur son site. Voir la source
Les fichiers que vous déposez
- Le texte d’un PDF ou d’une image est extrait sur votre appareil. Il part ensuite à la vérification, comme un message collé.
- Mais le fichier lui-même est envoyé à notre antivirus pour vérifier qu’il ne contient pas de logiciel malveillant. Il y transite en mémoire, n’est écrit sur aucun disque, et disparaît dès la réponse rendue.
- Cet antivirus est le nôtre : le fichier n’est transmis à aucun service tiers, et n’est partagé avec personne. C’est la raison pour laquelle nous n’utilisons pas les plateformes d’analyse publiques, qui redistribuent les fichiers reçus à leur communauté.
- Si vous préférez que le fichier ne parte pas, collez son texte à la place : le texte est vérifié de la même façon.
Si vous demandez où une photo apparaît ailleurs
- Cette recherche ne se déclenche jamais toute seule. Elle vous est proposée image par image, et refuser n’empêche aucune autre vérification.
- Si vous acceptez, votre navigateur recrée une copie de l’image à partir des seuls pixels. Cette copie part à Google Cloud Vision, qui cherche où elle apparaît. Quand l’analyse approfondie s’exécute, elle part aussi au modèle de langage d’Anthropic, qui la lit avec votre message. Les serveurs de Google Cloud Vision se situent hors de l’Union européenne. Très peu de services disposent d’un index du web assez large pour répondre.
- Le lieu et la date de prise de vue ne partent pas. Votre navigateur redimensionne et ré-encode l’image avant l’envoi, ce qui efface toutes ses métadonnées. Ce n’est pas une promesse d’usage : ces informations n’existent plus dans le fichier transmis.
- Nous ne conservons pas l’image. Le verdict, lui, suit le sort de toute vérification : il cite les sites où elle a été retrouvée. Seule une empreinte perceptuelle (seize caractères, calculés sur votre appareil) rejoint notre base d’indicateurs. Aucune image ni aucune personne ne peut en être retrouvée.
- Nous cherchons une image, jamais une personne. Aucune reconnaissance faciale n’est effectuée, et les champs de la réponse qui contiennent des noms de personnes ne sont pas lus.
La personne visible sur la photo d’un faux profil est presque toujours victime elle aussi : ses images ont été volées. C’est la raison pour laquelle Kwoll ne cherche jamais à l’identifier. La protéger fait partie du travail.
Où tout cela se trouve
- La base de données est hébergée dans l’Union européenne (Francfort).
- Le site et les fonctions d’analyse tournent sur Vercel, dont les serveurs peuvent se situer hors de l’Union européenne. Comme aucun contenu que vous collez n’y est conservé, ce traitement est momentané.
- Une limitation du nombre de requêtes utilise temporairement votre adresse IP, en mémoire vive uniquement. Elle n’est jamais enregistrée.
Si vous créez un compte
- Nous conservons votre adresse e-mail, pour vous reconnaître. Vous entrez avec votre mot de passe, par un lien envoyé à cette adresse, par un code de secours ou par une clé de votre appareil : c’est vous qui choisissez.
- Si vous entrez par Google ou Facebook, ce service nous confirme votre adresse et nous transmet le nom de votre profil. Kwoll ne l’affiche pas et ne s’en sert pas ; il n’écrit rien chez eux et ne lit rien d’autre.
- Créer un compte ne relie rien rétroactivement de lui-même. Vos vérifications passées ne portent aucune identité, et rien ne les rattache à votre compte sans votre geste. Une seule exception, et elle vous est proposée explicitement : la vérification que vous venez de faire dans le même onglet, juste avant de vous inscrire. Vous pouvez la garder (elle passe alors à deux ans et devient la vôtre) ou l’ignorer, et elle s’effacera seule au bout de trois mois.
Vos droits
- Vous pouvez demander l’accès, la rectification ou la suppression de vos données à tout moment.
- En pratique, si vous n’avez pas de compte, votre message est conservé trois mois, mais rien ne le relie à vous. Nous ne pouvons donc pas retrouver « vos » données, ni les exporter.
- Vous pouvez introduire une réclamation auprès de l’Autorité de protection des données (autoriteprotectiondonnees.be).
Signaler une faille
- Notre politique de divulgation est publiée à l’adresse
/.well-known/security.txt.