<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Métadonnées on Arpokrat</title>
    <link>https://arpokrat.com/fr/blog/tags/metadata/</link>
    <description>Recent content in Métadonnées on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>fr</language><lastBuildDate>Thu, 10 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/fr/blog/tags/metadata/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Comparatif des messageries chiffrées 2026 : le chiffrement ne suffit plus</title>
      <link>https://arpokrat.com/fr/blog/encrypted-messaging-apps-comparison-2026/</link>
      <pubDate>Thu, 10 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/fr/blog/encrypted-messaging-apps-comparison-2026/</guid>
      <description>&lt;p&gt;Ouvrez WhatsApp, Telegram, Signal, Messenger, Google Messages. Toutes ces applications affichent aujourd&amp;rsquo;hui la même promesse quelque part dans leur interface : chiffrement de bout en bout. La formule est devenue un argument commercial standard, au même titre que « sans engagement » chez un opérateur mobile. Elle ne départage plus rien, précisément parce qu&amp;rsquo;elle est devenue vraie presque partout.&lt;/p&gt;
&lt;p&gt;Et pourtant ces applications ne se ressemblent en rien. L&amp;rsquo;une exige votre numéro de téléphone et remet à la justice la liste des personnes qui vous ont dans leur répertoire. L&amp;rsquo;autre ne sait littéralement rien de vous, pas même qu&amp;rsquo;un compte existe. Entre les deux, une quinzaine de projets font des arbitrages très différents, et aucun ne les explique clairement sur sa page d&amp;rsquo;accueil.&lt;/p&gt;
&lt;p&gt;Le &lt;strong&gt;chiffrement de bout en bout&lt;/strong&gt; signifie que le contenu de vos messages est illisible pour l&amp;rsquo;intermédiaire qui les transporte. C&amp;rsquo;est un acquis important, et il serait absurde de le minimiser. Mais il ne dit rien de ce que ce même intermédiaire apprend en dehors du contenu : que vous avez écrit, à qui, à quelle heure, depuis quelle adresse IP, à quelle fréquence, dans quels groupes, avec quel numéro de téléphone attaché à votre identité civile.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Le chiffrement protège ce que vous dites. Il ne protège pas le fait que vous l&amp;rsquo;ayez dit, ni à qui, ni quand, ni depuis où.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Cet article n&amp;rsquo;établit pas de classement. Il n&amp;rsquo;existe pas de meilleure messagerie dans l&amp;rsquo;absolu, parce qu&amp;rsquo;il n&amp;rsquo;existe pas d&amp;rsquo;adversaire générique. Ce que propose ce dossier, c&amp;rsquo;est d&amp;rsquo;abord une grille de sept critères qui permet de juger n&amp;rsquo;importe quelle application, y compris celles qui n&amp;rsquo;existent pas encore, puis une fiche honnête pour chacune des quatorze applications retenues, et enfin des recommandations selon le profil de menace. Chaque fiche comporte une rubrique consacrée à ce que l&amp;rsquo;application ne protège pas, sans exception, y compris la nôtre.&lt;/p&gt;
&lt;h2 id=&#34;sommaire&#34;&gt;Sommaire&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#criteres&#34;&gt;Les sept critères qui remplacent le chiffrement&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#critere-chiffrement&#34;&gt;Le chiffrement de bout en bout, un acquis qui ne départage plus&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-metadonnees&#34;&gt;Les métadonnées, ce que le service sait sans lire vos messages&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-identifiant&#34;&gt;L&amp;rsquo;identifiant exigé, un numéro, une adresse ou rien&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-audit&#34;&gt;Open source et audit indépendant, deux notions à cesser de confondre&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-juridiction&#34;&gt;La juridiction et le CLOUD Act&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-perennite&#34;&gt;La pérennité du projet, le critère que personne ne regarde&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-pratique&#34;&gt;Le côté pratique, un critère de sécurité à part entière&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#grand-public&#34;&gt;Les messageries grand public&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#whatsapp&#34;&gt;WhatsApp&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#telegram&#34;&gt;Telegram&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#standard&#34;&gt;Le standard de fait&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#signal&#34;&gt;Signal&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#molly&#34;&gt;Molly&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#sans-numero&#34;&gt;Les messageries sans numéro de téléphone&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#session&#34;&gt;Session&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#threema&#34;&gt;Threema&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#wire&#34;&gt;Wire&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#element-matrix&#34;&gt;Element et le protocole Matrix&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#sans-identifiant&#34;&gt;Les messageries sans aucun identifiant&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#simplex&#34;&gt;SimpleX Chat&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#arpokrat&#34;&gt;Arpokrat Messenger&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#briar&#34;&gt;Briar&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#cwtch&#34;&gt;Cwtch&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#convergence&#34;&gt;La convergence de 2026, la messagerie devient un portefeuille&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#radar&#34;&gt;Radar&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#zerion&#34;&gt;Zerion&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#tableau&#34;&gt;Tableau de synthèse&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#profils&#34;&gt;Quelle messagerie pour quel profil&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#choix-arpokrat&#34;&gt;Ce que nous avons choisi chez Arpokrat et pourquoi&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#conclusion&#34;&gt;Conclusion&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#sources&#34;&gt;Sources&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;criteres&#34;&gt;Les sept critères qui remplacent le chiffrement&lt;/h2&gt;
&lt;p&gt;Cette section est la plus importante de l&amp;rsquo;article. Si vous n&amp;rsquo;en lisez qu&amp;rsquo;une, lisez celle-ci : elle vous permettra de juger vous-même n&amp;rsquo;importe quelle messagerie, y compris celles qui sortiront après la publication de ce texte.&lt;/p&gt;
&lt;h3 id=&#34;critere-chiffrement&#34;&gt;Le chiffrement de bout en bout, un acquis qui ne départage plus&lt;/h3&gt;
&lt;p&gt;Le protocole Signal, publié en 2013 et formellement analysé par des chercheurs en cryptographie depuis, est devenu le standard de facto. WhatsApp l&amp;rsquo;utilise depuis 2016, Google Messages l&amp;rsquo;utilise, Messenger l&amp;rsquo;utilise. Le débat cryptographique est largement clos pour le contenu des conversations un contre un.&lt;/p&gt;
&lt;p&gt;Les questions qui restent utiles ne portent plus sur la présence du chiffrement mais sur ses modalités. Est-il activé par défaut ou faut-il le demander ? Couvre-t-il les groupes ou seulement les échanges à deux ? Couvre-t-il les sauvegardes, ou celles-ci partent-elles en clair chez Google et Apple ? Existe-t-il une &lt;strong&gt;confidentialité persistante&lt;/strong&gt;, c&amp;rsquo;est-à-dire une rotation régulière des clés qui garantit que la compromission d&amp;rsquo;une clé aujourd&amp;rsquo;hui ne donne pas accès aux messages d&amp;rsquo;hier ?&lt;/p&gt;
&lt;p&gt;Ces questions départagent encore. La présence du mot « chiffré » sur une page marketing, non.&lt;/p&gt;
&lt;h3 id=&#34;critere-metadonnees&#34;&gt;Les métadonnées, ce que le service sait sans lire vos messages&lt;/h3&gt;
&lt;p&gt;En mai 2014, lors d&amp;rsquo;un débat public à l&amp;rsquo;université Johns Hopkins face au juriste David Cole, l&amp;rsquo;ancien directeur de la NSA et de la CIA Michael Hayden a prononcé une phrase devenue célèbre. Cole venait de citer l&amp;rsquo;ancien conseiller juridique de la NSA Stewart Baker, selon qui « les métadonnées vous disent absolument tout de la vie de quelqu&amp;rsquo;un, et si vous en avez assez, vous n&amp;rsquo;avez pas vraiment besoin du contenu ». Hayden a répondu, en approuvant : « Nous tuons des gens sur la base de métadonnées. » Il a aussitôt ajouté que ce n&amp;rsquo;était pas ce que faisaient les programmes de collecte domestique américains, précision qu&amp;rsquo;il faut restituer pour être honnête. Elle ne change rien à l&amp;rsquo;essentiel : le plus haut responsable du renseignement américain a confirmé publiquement que les métadonnées suffisent à des décisions létales.&lt;/p&gt;
&lt;p&gt;Une &lt;strong&gt;métadonnée&lt;/strong&gt;, dans une messagerie, c&amp;rsquo;est tout ce qui n&amp;rsquo;est pas le contenu : qui écrit à qui, à quelle heure, depuis quelle adresse IP, avec quelle fréquence, dans quels groupes, avec quelle taille de fichier. Reconstituer un lien entre un journaliste et une source ne demande pas de lire leurs échanges. Il suffit de constater qu&amp;rsquo;ils ont commencé à s&amp;rsquo;écrire trois jours avant la publication d&amp;rsquo;une enquête. Le même raisonnement vaut pour un avocat et son client, un médecin et son patient, un salarié et un syndicat, deux personnes qui n&amp;rsquo;ont pas envie que leur relation soit connue.&lt;/p&gt;
&lt;p&gt;Un service peut donc être irréprochable sur le chiffrement du contenu et parfaitement transparent sur le reste. C&amp;rsquo;est même la situation la plus courante. Nous avons détaillé ailleurs comment ce même raisonnement s&amp;rsquo;applique à d&amp;rsquo;autres signaux passifs du quotidien, notamment dans notre article sur &lt;a href=&#34;https://arpokrat.com/fr/blog/how-your-phone-tracks-your-location/&#34;&gt;la géolocalisation permanente du téléphone&lt;/a&gt; et dans notre analyse du système &lt;a href=&#34;https://arpokrat.com/fr/blog/signaltrace-leonardo-bluetooth-surveillance/&#34;&gt;SignalTrace de Leonardo&lt;/a&gt;, qui reconstitue des trajets et des relations à partir des seuls identifiants Bluetooth captés au passage.&lt;/p&gt;
&lt;p&gt;Bonne question à poser à n&amp;rsquo;importe quel éditeur : que reste-t-il sur vos serveurs si un juge vous les saisit demain matin ?&lt;/p&gt;
&lt;h3 id=&#34;critere-identifiant&#34;&gt;L&amp;rsquo;identifiant exigé, un numéro, une adresse ou rien&lt;/h3&gt;
&lt;p&gt;C&amp;rsquo;est le critère le plus concret et le plus sous-estimé. Trois modèles coexistent.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Le numéro de téléphone.&lt;/strong&gt; Dans la plupart des pays, il est rattaché à une pièce d&amp;rsquo;identité. Il est unique, durable, et il est déjà présent dans le répertoire de centaines de personnes. Exiger un numéro, c&amp;rsquo;est lier chaque compte à une identité civile et rendre triviale la découverte du graphe social : il suffit de comparer les répertoires. Le numéro est aussi le point faible bien connu de l&amp;rsquo;authentification, comme nous l&amp;rsquo;avons montré dans notre article sur &lt;a href=&#34;https://arpokrat.com/fr/blog/2fa-sms-vs-yubikey-hardware-keys/&#34;&gt;le 2FA par SMS&lt;/a&gt; : un SIM swap réussi ne vole pas seulement un code, il vole une identité de messagerie.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;L&amp;rsquo;adresse e-mail ou un identifiant aléatoire.&lt;/strong&gt; Meilleur, parce qu&amp;rsquo;une adresse jetable coûte quelques secondes et qu&amp;rsquo;un identifiant aléatoire ne dit rien. Il reste cependant un identifiant durable côté serveur, donc un point d&amp;rsquo;accroche pour corréler des sessions dans le temps.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Aucun identifiant.&lt;/strong&gt; C&amp;rsquo;est le modèle le plus récent et le plus rare. Il n&amp;rsquo;y a pas de compte du tout, pas d&amp;rsquo;annuaire, pas d&amp;rsquo;adresse permanente. Vous existez comme un jeu de clés cryptographiques sur votre appareil, et l&amp;rsquo;on vous joint par un lien d&amp;rsquo;invitation à usage unique. Rien à saisir, rien à fuiter, rien à corréler.&lt;/p&gt;
&lt;h3 id=&#34;critere-audit&#34;&gt;Open source et audit indépendant, deux notions à cesser de confondre&lt;/h3&gt;
&lt;p&gt;Ce sont deux choses différentes et il faut arrêter de les présenter ensemble.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Open source&lt;/strong&gt; signifie que le code est lisible. C&amp;rsquo;est une condition nécessaire de la confiance, pas une preuve de sécurité. Personne ne lit le code, sauf accident. Des failles graves ont survécu des années dans des projets libres très regardés.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Audit indépendant&lt;/strong&gt; signifie qu&amp;rsquo;un tiers payé pour chercher des failles en a cherché, et a publié ce qu&amp;rsquo;il a trouvé. C&amp;rsquo;est infiniment plus fort, et c&amp;rsquo;est infiniment plus rare, parce que cela coûte cher.&lt;/p&gt;
&lt;p&gt;Il faut ensuite distinguer deux natures d&amp;rsquo;audit. Une &lt;strong&gt;revue de conception cryptographique&lt;/strong&gt; examine si le protocole est bien pensé sur le papier. Un &lt;strong&gt;audit d&amp;rsquo;implémentation&lt;/strong&gt; examine si le code fait bien ce que le protocole prétend. Les deux sont utiles, ils ne prouvent pas la même chose, et un projet peut avoir le premier sans le second.&lt;/p&gt;
&lt;p&gt;Le cas de Threema illustre parfaitement l&amp;rsquo;intérêt de la démarche. En 2022, trois chercheurs de l&amp;rsquo;ETH Zurich ont trouvé sept attaques contre son protocole, sur trois modèles de menace différents, et les ont communiquées à l&amp;rsquo;éditeur. Threema a répondu par un nouveau protocole, Ibex, publié fin novembre 2022. Une application fermée et non auditée n&amp;rsquo;aurait jamais connu cet épisode, ce qui n&amp;rsquo;aurait pas voulu dire qu&amp;rsquo;elle était plus sûre.&lt;/p&gt;
&lt;h3 id=&#34;critere-juridiction&#34;&gt;La juridiction et le CLOUD Act&lt;/h3&gt;
&lt;p&gt;Le lieu d&amp;rsquo;établissement d&amp;rsquo;une entreprise détermine quels gouvernements peuvent la contraindre. C&amp;rsquo;est un critère juridique, pas technique, et il est décisif.&lt;/p&gt;
&lt;p&gt;Le &lt;strong&gt;CLOUD Act&lt;/strong&gt;, voté aux États-Unis en 2018, tranche une question posée par l&amp;rsquo;affaire Microsoft Ireland : une entreprise américaine peut-elle refuser de livrer des courriels stockés sur un serveur irlandais ? La réponse du législateur est non. Le texte impose aux fournisseurs sous juridiction américaine de communiquer les données qu&amp;rsquo;ils contrôlent, indépendamment du lieu de stockage. Un serveur à Francfort exploité par une société américaine reste atteignable par une réquisition américaine. Le fournisseur peut objecter si la demande entre en conflit avec le droit étranger, mais l&amp;rsquo;objection est une procédure, pas un bouclier.&lt;/p&gt;
&lt;p&gt;La conséquence pratique est simple : héberger en Europe ne suffit pas si l&amp;rsquo;hébergeur, la société mère ou la holding relèvent du droit américain. La question à poser n&amp;rsquo;est pas « où sont vos serveurs » mais « qui peut légalement vous obliger, et sur quelle base ».&lt;/p&gt;
&lt;p&gt;Il faut ajouter deux nuances. D&amp;rsquo;abord, une juridiction protectrice ne sert à rien si le service détient malgré tout des données exploitables : la meilleure défense reste de ne rien avoir à livrer. Ensuite, une juridiction hostile ne condamne pas un service qui, structurellement, ne sait rien. Signal est américain et n&amp;rsquo;a jamais pu livrer autre chose que deux horodatages.&lt;/p&gt;
&lt;h3 id=&#34;critere-perennite&#34;&gt;La pérennité du projet, le critère que personne ne regarde&lt;/h3&gt;
&lt;p&gt;Une messagerie très bien conçue qui disparaît dans dix-huit mois vous laisse avec un carnet d&amp;rsquo;adresses inutilisable et, souvent, un historique perdu. Ce critère n&amp;rsquo;apparaît jamais dans les comparatifs. L&amp;rsquo;année 2026 l&amp;rsquo;a rendu incontournable.&lt;/p&gt;
&lt;p&gt;En avril 2026, la Session Technology Foundation a annoncé publiquement qu&amp;rsquo;elle n&amp;rsquo;avait réuni qu&amp;rsquo;environ 65 000 dollars de dons, qu&amp;rsquo;elle avait besoin d&amp;rsquo;à peu près un million de dollars par an pour fonctionner, et que sa trésorerie ne tiendrait pas au-delà de juillet. Tous les salariés ont été remerciés et le développement s&amp;rsquo;est arrêté. Session compte plus d&amp;rsquo;un million d&amp;rsquo;utilisateurs actifs mensuels. En juin, la fondation a annoncé que le projet était sauvé par des dons de milliers d&amp;rsquo;utilisateurs, pour la plupart de petits montants, et qu&amp;rsquo;il repartait avec une équipe de trois développeurs conduite par l&amp;rsquo;architecte logiciel Jason Rhinelander.&lt;/p&gt;
&lt;p&gt;Trois semaines plus tard, le 9 juillet 2026, le projet Briar publiait un message comparable : après avoir envisagé l&amp;rsquo;arrêt, il passe en mode maintenance, c&amp;rsquo;est-à-dire correctifs de sécurité et de bugs uniquement, sans développement de nouvelles fonctionnalités, faute de financement pérenne.&lt;/p&gt;
&lt;p&gt;Deux projets emblématiques, deux modèles économiques différents, la même année, la même impasse. La question à se poser avant d&amp;rsquo;adopter une messagerie est donc devenue : qui paie, combien, et pendant combien de temps ? Une fondation qui vit de dons, une entreprise qui vend des licences, un projet universitaire subventionné et un logiciel communautaire bénévole n&amp;rsquo;ont pas la même espérance de vie, et cela n&amp;rsquo;a rien à voir avec la qualité de leur cryptographie.&lt;/p&gt;
&lt;h3 id=&#34;critere-pratique&#34;&gt;Le côté pratique, un critère de sécurité à part entière&lt;/h3&gt;
&lt;p&gt;Ce dernier critère est souvent traité avec mépris par les puristes. C&amp;rsquo;est une erreur.&lt;/p&gt;
&lt;p&gt;Une messagerie que vos interlocuteurs refusent d&amp;rsquo;installer ne protège personne, parce que la conversation aura lieu ailleurs, en clair. Une messagerie dont les notifications n&amp;rsquo;arrivent pas pousse ses utilisateurs à revenir sur WhatsApp pour les échanges urgents. Une messagerie qui exige que les deux personnes soient connectées au même instant ne convient pas à une correspondance ordinaire entre deux fuseaux horaires.&lt;/p&gt;
&lt;p&gt;La sécurité réelle d&amp;rsquo;un système est celle de son usage réel, pas celle de sa fiche technique. Un modèle un peu moins pur que vos contacts utilisent effectivement protège davantage qu&amp;rsquo;un modèle parfait que vous êtes seul à utiliser.&lt;/p&gt;
&lt;h2 id=&#34;grand-public&#34;&gt;Les messageries grand public&lt;/h2&gt;
&lt;h3 id=&#34;whatsapp&#34;&gt;WhatsApp&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://www.whatsapp.com&#34;&gt;WhatsApp&lt;/a&gt; est la messagerie la plus utilisée au monde. Elle appartient à Meta, elle est gratuite, et son modèle économique repose sur l&amp;rsquo;écosystème publicitaire du groupe et sur les services aux entreprises.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ce qu&amp;rsquo;elle protège réellement.&lt;/strong&gt; Le contenu des messages, avec le protocole Signal, depuis 2016. Cette implémentation est sérieuse et il faut le dire clairement : le contenu de vos conversations WhatsApp n&amp;rsquo;est pas lisible par Meta. Les sauvegardes chiffrées de bout en bout existent et méritent d&amp;rsquo;être activées, car elles ne le sont pas par défaut. L&amp;rsquo;application est extrêmement fiable, disponible partout, et vos contacts l&amp;rsquo;ont déjà.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ce qu&amp;rsquo;elle ne protège pas.&lt;/strong&gt; Tout le reste. Sur réquisition simple, Meta communique les données d&amp;rsquo;abonné : nom du compte, date de création, dernière connexion, adresse IP, adresse e-mail. Sur mandat de perquisition, l&amp;rsquo;entreprise fournit le carnet d&amp;rsquo;adresses de la personne visée, et aussi la liste des autres utilisateurs de WhatsApp qui ont cette personne dans leur répertoire. Autrement dit, le graphe social est livrable dans les deux sens. Les métadonnées conservées incluent les horodatages, les identifiants d&amp;rsquo;expéditeur et de destinataire, les statuts de remise, la composition des groupes et ses modifications. Selon un document du FBI rendu public, WhatsApp est capable de produire certaines métadonnées d&amp;rsquo;un utilisateur ciblé toutes les quinze minutes dans le cadre d&amp;rsquo;une surveillance en temps réel. Enfin, le numéro de téléphone est obligatoire, et Meta relève du CLOUD Act.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Pour qui elle est faite.&lt;/strong&gt; Pour tout le monde, en tant que canal de communication ordinaire dont on accepte que le graphe relationnel soit connu de Meta et communicable à une autorité judiciaire.&lt;/p&gt;
&lt;h3 id=&#34;telegram&#34;&gt;Telegram&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://telegram.org&#34;&gt;Telegram&lt;/a&gt; est souvent rangée parmi les messageries sécurisées. C&amp;rsquo;est un malentendu qu&amp;rsquo;il faut lever sans agressivité, parce que Telegram est excellente dans ce qu&amp;rsquo;elle fait vraiment.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ce qu&amp;rsquo;elle protège réellement.&lt;/strong&gt; Rien de plus qu&amp;rsquo;un service en ligne classique, pour l&amp;rsquo;usage courant. Les conversations ordinaires, appelées chats cloud, sont chiffrées entre le client et le serveur, puis stockées chiffrées côté Telegram, qui détient les moyens de les lire. Le chiffrement de bout en bout n&amp;rsquo;est disponible que dans les &lt;strong&gt;chats secrets&lt;/strong&gt;, qui ne sont pas activés par défaut, sont limités aux échanges un contre un, restent liés à l&amp;rsquo;appareil d&amp;rsquo;origine et ne se synchronisent pas. Ce que Telegram fait excellemment, en revanche, c&amp;rsquo;est le groupe massif, la chaîne de diffusion, le partage de fichiers volumineux et la présence multi-appareils. C&amp;rsquo;est un formidable réseau de publication, et c&amp;rsquo;est ainsi qu&amp;rsquo;il faut le juger.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ce qu&amp;rsquo;elle ne protège pas.&lt;/strong&gt; Le contenu des conversations ordinaires face à l&amp;rsquo;éditeur, le numéro de téléphone, l&amp;rsquo;adresse IP. La position de l&amp;rsquo;entreprise a changé en septembre 2024, après l&amp;rsquo;arrestation de Pavel Durov en France : Telegram communique désormais les numéros et adresses IP des utilisateurs signalés, en réponse à des demandes légales valides, alors que l&amp;rsquo;engagement précédent limitait ces transmissions aux affaires de terrorisme. Les chiffres publiés pour 2024 traduisent le changement d&amp;rsquo;échelle : environ 900 demandes satisfaites aux États-Unis pour 2 253 utilisateurs, 14 641 en Inde pour 23 535 utilisateurs, 142 au Royaume-Uni. Le groupe est par ailleurs immatriculé aux Îles Vierges britanniques et dirigé depuis Dubaï, une structure dont l&amp;rsquo;opacité est en elle-même une donnée d&amp;rsquo;analyse.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Pour qui elle est faite.&lt;/strong&gt; Pour la diffusion publique, les communautés larges, la veille. Pas pour une conversation qui doit rester confidentielle face à l&amp;rsquo;éditeur.&lt;/p&gt;
&lt;h2 id=&#34;standard&#34;&gt;Le standard de fait&lt;/h2&gt;
&lt;h3 id=&#34;signal&#34;&gt;Signal&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://signal.org&#34;&gt;Signal&lt;/a&gt; est la référence, et cet article la traite comme telle. Elle est éditée par la Signal Foundation, une organisation à but non lucratif américaine financée par des dons et par une dotation initiale de Brian Acton.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ce qu&amp;rsquo;elle protège réellement.&lt;/strong&gt; Le contenu, avec le protocole qu&amp;rsquo;elle a inventé et qui sert de référence à l&amp;rsquo;industrie. Mais surtout, et c&amp;rsquo;est ce qui la distingue, le reste : découverte de contacts confidentielle, expéditeur scellé, minimisation systématique des données conservées. La preuve n&amp;rsquo;est pas déclarative, elle est judiciaire. Signal publie ses réponses aux réquisitions sur une page dédiée, et ces réponses se ressemblent toutes : l&amp;rsquo;organisation ne peut fournir que l&amp;rsquo;horodatage de création du compte et la date de dernière connexion. Dans une affaire portée devant le tribunal du District de Columbia, la justice a demandé les informations d&amp;rsquo;abonné pour trente-sept numéros de téléphone. La réponse a été la même. C&amp;rsquo;est le seul historique public de résistance aux réquisitions de cette qualité dans tout ce comparatif, et il vaut davantage que n&amp;rsquo;importe quelle promesse marketing.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ce qu&amp;rsquo;elle ne protège pas.&lt;/strong&gt; Le numéro de téléphone reste obligatoire à l&amp;rsquo;inscription en 2026. Les noms d&amp;rsquo;utilisateur, introduits en 2024, permettent de ne plus communiquer son numéro à ses contacts, ce qui est un vrai progrès, mais ils ne suppriment pas l&amp;rsquo;exigence à la création du compte. Des travaux publics indiquent que Signal étudie une inscription sans numéro, possiblement adossée à un paiement unique pour limiter les abus, mais au moment d&amp;rsquo;écrire ces lignes elle n&amp;rsquo;est pas disponible. Signal relève par ailleurs du droit américain, donc du CLOUD Act : la protection ne vient pas de la juridiction, elle vient du fait qu&amp;rsquo;il n&amp;rsquo;y a rien à livrer. Enfin, l&amp;rsquo;infrastructure est centralisée et l&amp;rsquo;écosystème est fermé aux clients tiers, point sur lequel nous revenons plus loin.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Pour qui elle est faite.&lt;/strong&gt; Pour à peu près tout le monde. C&amp;rsquo;est le meilleur rapport entre protection et adoption réelle sur le marché, et c&amp;rsquo;est la recommandation par défaut quand le numéro de téléphone n&amp;rsquo;est pas un problème dans votre modèle de menace.&lt;/p&gt;
&lt;h3 id=&#34;molly&#34;&gt;Molly&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://molly.im&#34;&gt;Molly&lt;/a&gt; est un fork durci de Signal pour Android. Il ne change ni le protocole, ni le réseau, ni le modèle d&amp;rsquo;identifiant : il durcit le client.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ce qu&amp;rsquo;il protège réellement.&lt;/strong&gt; Ce que Signal ne protège pas côté appareil. Molly chiffre la base de données locale derrière une phrase secrète, ce qui verrouille l&amp;rsquo;application entière, et efface la mémoire vive avec des données aléatoires au verrouillage, pour résister à une analyse forensique après saisie. Il permet aussi de router le trafic à travers un proxy SOCKS ou Tor. Une variante Molly-FOSS supprime les composants propriétaires de Google. Autant de choses que le client officiel ne fait pas.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ce qu&amp;rsquo;il ne protège pas.&lt;/strong&gt; Tout ce qui relève du serveur. Molly utilise les serveurs de Signal, exige donc un numéro de téléphone et hérite exactement du même profil de métadonnées et de la même juridiction. Il n&amp;rsquo;existe que sur Android. Et il fonctionne sur le réseau de Signal avec la tolérance de la fondation, pas avec son autorisation formelle, ce qui est resté sans incident depuis des années.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Pour qui il est fait.&lt;/strong&gt; Pour un utilisateur de Signal sous Android dont le modèle de menace inclut la saisie physique du téléphone : journaliste en déplacement, militant, avocat qui passe une frontière.&lt;/p&gt;
&lt;h2 id=&#34;sans-numero&#34;&gt;Les messageries sans numéro de téléphone&lt;/h2&gt;
&lt;h3 id=&#34;session&#34;&gt;Session&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://getsession.org&#34;&gt;Session&lt;/a&gt; a fait un pari radical : supprimer le numéro et l&amp;rsquo;e-mail. À l&amp;rsquo;inscription, l&amp;rsquo;application génère un identifiant de compte aléatoire, et rien d&amp;rsquo;autre n&amp;rsquo;est demandé. Le projet est porté par la Session Technology Foundation, une fondation de droit suisse.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ce qu&amp;rsquo;elle protège réellement.&lt;/strong&gt; L&amp;rsquo;identité à l&amp;rsquo;inscription, et l&amp;rsquo;adresse IP. Les messages transitent par un réseau décentralisé de nœuds en routage en oignon, de sorte qu&amp;rsquo;aucun serveur ne connaît à la fois l&amp;rsquo;origine et la destination. Le code des clients Android, iOS et desktop a fait l&amp;rsquo;objet d&amp;rsquo;un audit publié par la société française Quarkslab, qui a relevé sept problèmes sur Android, sept sur iOS et deux sur le client desktop, pour la plupart corrigés depuis. L&amp;rsquo;application est disponible sur toutes les plateformes et ressemble à une messagerie ordinaire, ce qui n&amp;rsquo;est pas rien dans cette catégorie.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ce qu&amp;rsquo;elle ne protège pas.&lt;/strong&gt; Session a retiré la confidentialité persistante en 2021, en invoquant des problèmes de stabilité avec son architecture décentralisée. Concrètement, la compromission d&amp;rsquo;une clé longue durée expose les messages passés. La fondation a annoncé en décembre 2025 un protocole V2 réintroduisant la confidentialité persistante et ajoutant un échange de clés post-quantique fondé sur ML-KEM, mais ce protocole n&amp;rsquo;était pas finalisé au moment d&amp;rsquo;écrire. Et surtout, le critère de pérennité pèse lourd ici : le projet est passé à quelques semaines de l&amp;rsquo;arrêt en 2026 et fonctionne désormais avec trois développeurs pour plus d&amp;rsquo;un million d&amp;rsquo;utilisateurs.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Pour qui elle est faite.&lt;/strong&gt; Pour qui veut se passer de numéro de téléphone sans changer ses habitudes d&amp;rsquo;usage, et qui accepte l&amp;rsquo;absence actuelle de confidentialité persistante.&lt;/p&gt;
&lt;h3 id=&#34;threema&#34;&gt;Threema&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://threema.ch&#34;&gt;Threema&lt;/a&gt; est une entreprise suisse qui vend son application. C&amp;rsquo;est le seul acteur payant de ce comparatif, et c&amp;rsquo;est précisément ce qui rend son modèle lisible.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ce qu&amp;rsquo;elle protège réellement.&lt;/strong&gt; L&amp;rsquo;identité et la juridiction. À l&amp;rsquo;installation, l&amp;rsquo;application génère un Threema ID aléatoire. Le numéro de téléphone et l&amp;rsquo;adresse e-mail sont facultatifs et ne servent qu&amp;rsquo;à être retrouvé par ses contacts, ce que rien n&amp;rsquo;oblige à activer. Les serveurs appartiennent à l&amp;rsquo;entreprise et se trouvent dans un centre de données certifié ISO 27001 à Zurich, sous le droit suisse, hors CLOUD Act. Le code source est publié et les compilations reproductibles sont disponibles sur Android, ce qui permet de vérifier que l&amp;rsquo;application distribuée correspond au code. Threema a fait auditer ses applications mobiles par Cure53 en octobre 2020, puis son application de bureau en janvier 2024. Le protocole Ibex, adopté fin 2022, a fait l&amp;rsquo;objet d&amp;rsquo;une preuve de sécurité formelle publiée par des chercheurs allemands en 2023.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ce qu&amp;rsquo;elle ne protège pas.&lt;/strong&gt; Le prix, environ six euros en achat unique, est un obstacle réel à l&amp;rsquo;adoption par vos proches, et c&amp;rsquo;est le principal frein pratique. L&amp;rsquo;épisode ETH Zurich de 2022 rappelle par ailleurs que même un acteur sérieux peut avoir un protocole vulnérable pendant des années : sept attaques trouvées, un protocole entièrement refait. Enfin, l&amp;rsquo;identifiant Threema reste un identifiant durable côté serveur, ce qui n&amp;rsquo;est pas le modèle sans identifiant du tout.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Pour qui elle est faite.&lt;/strong&gt; Pour une entreprise européenne, un cabinet, une administration, ou un particulier qui préfère payer un produit plutôt que dépendre de dons, et qui veut une juridiction suisse claire.&lt;/p&gt;
&lt;h3 id=&#34;wire&#34;&gt;Wire&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://wire.com&#34;&gt;Wire&lt;/a&gt; a beaucoup changé de nature. Née comme messagerie grand public, elle s&amp;rsquo;est repositionnée sur les organisations, les entreprises et le secteur public.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ce qu&amp;rsquo;elle protège réellement.&lt;/strong&gt; Le contenu, avec le protocole Proteus puis avec MLS, le standard de messagerie de groupe de l&amp;rsquo;IETF dont Wire a été un des premiers implémenteurs sérieux. L&amp;rsquo;inscription se fait par e-mail, ce qui évite le numéro de téléphone. Les audits sont publics : Kudelski Security et X41 D-Sec ont publié une revue de l&amp;rsquo;implémentation du protocole en 2017, puis des audits applicatifs des clients iOS, Android et web en 2018.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ce qu&amp;rsquo;elle ne protège pas.&lt;/strong&gt; Les métadonnées, que Wire conserve en clair côté serveur, un point que l&amp;rsquo;éditeur n&amp;rsquo;a jamais dissimulé et qui a été régulièrement critiqué. La structure juridique est également complexe : les opérations relèvent de Wire Swiss GmbH en Suisse, la holding du groupe est établie à Berlin et l&amp;rsquo;éditeur affirme que plus de 90 % du capital est détenu par des investisseurs institutionnels européens, mais une entité américaine a été créée dans le Delaware en 2019. Cette complexité mérite d&amp;rsquo;être comprise avant de retenir Wire pour un usage sensible.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Pour qui elle est faite.&lt;/strong&gt; Pour une organisation qui a besoin de collaboration chiffrée conforme, avec un support commercial et une administration centralisée, plus que pour un individu recherchant l&amp;rsquo;anonymat.&lt;/p&gt;
&lt;h3 id=&#34;element-matrix&#34;&gt;Element et le protocole Matrix&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://element.io&#34;&gt;Element&lt;/a&gt; est le client principal de &lt;strong&gt;Matrix&lt;/strong&gt;, un protocole ouvert et fédéré. Le modèle est différent de tous les autres de ce comparatif : n&amp;rsquo;importe qui peut héberger son propre serveur, et les serveurs communiquent entre eux comme le font les serveurs de courrier électronique.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ce qu&amp;rsquo;il protège réellement.&lt;/strong&gt; L&amp;rsquo;autonomie. Une organisation peut héberger son serveur, contrôler son infrastructure, ne dépendre d&amp;rsquo;aucun éditeur et rester joignable depuis le reste du réseau. C&amp;rsquo;est le seul modèle de ce comparatif qui offre cette combinaison, et c&amp;rsquo;est la raison pour laquelle plusieurs administrations européennes l&amp;rsquo;ont retenu. Le chiffrement de bout en bout des messages est en place.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ce qu&amp;rsquo;il ne protège pas.&lt;/strong&gt; Les métadonnées, et c&amp;rsquo;est structurel. L&amp;rsquo;administrateur de votre serveur voit qui parle à qui, quand, et dans quels salons. Les métadonnées de salon, nom, sujet et autres événements d&amp;rsquo;état, sont stockées en clair sur le serveur. Element travaille sur le chiffrement de ces événements d&amp;rsquo;état, mais la fonctionnalité était encore expérimentale et réservée aux options de laboratoire en septembre 2025. La fédération aggrave le problème : l&amp;rsquo;historique d&amp;rsquo;un salon est répliqué chez les serveurs participants, qui le conservent. L&amp;rsquo;éditeur commercialise d&amp;rsquo;ailleurs une passerelle destinée à filtrer la fédération pour limiter ces fuites, ce qui est un aveu utile.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Pour qui il est fait.&lt;/strong&gt; Pour une organisation qui veut la souveraineté sur son infrastructure et dont l&amp;rsquo;adversaire n&amp;rsquo;est pas son propre administrateur système. Pas pour un individu qui cherche à dissimuler ses relations.&lt;/p&gt;
&lt;h2 id=&#34;sans-identifiant&#34;&gt;Les messageries sans aucun identifiant&lt;/h2&gt;
&lt;p&gt;C&amp;rsquo;est la catégorie la plus récente. Le principe n&amp;rsquo;est pas de cacher un identifiant mais de ne pas en créer.&lt;/p&gt;
&lt;h3 id=&#34;simplex&#34;&gt;SimpleX Chat&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://simplex.chat&#34;&gt;SimpleX Chat&lt;/a&gt; est le premier réseau de messagerie sans identifiant d&amp;rsquo;utilisateur, y compris aléatoire. C&amp;rsquo;est une avancée conceptuelle réelle et il faut la présenter comme telle.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ce qu&amp;rsquo;il protège réellement.&lt;/strong&gt; Le graphe social, par construction. Il n&amp;rsquo;y a pas de compte, pas d&amp;rsquo;annuaire, pas d&amp;rsquo;adresse permanente. Chaque conversation repose sur des files d&amp;rsquo;attente unidirectionnelles hébergées sur des relais différents : ce que vous envoyez passe par une file sur un relais, les réponses reviennent par une autre file sur un autre relais, de sorte qu&amp;rsquo;aucun relais ne voit les deux extrémités. Les relais sont aveugles, ils ne connaissent ni le déposant ni le destinataire. Le projet a publié deux audits indépendants réalisés par Trail of Bits : une évaluation de sécurité de l&amp;rsquo;implémentation en novembre 2022, puis une revue de la conception cryptographique des protocoles en octobre 2024, incluant une vérification formelle du protocole de négociation des files et concluant à trois problèmes de gravité moyenne et un de gravité faible, tous d&amp;rsquo;exploitation difficile. Le protocole ajoute une couche post-quantique au double cliquet. Les relais sont auto-hébergeables, les clients existent sur Android, iOS et bureau, et l&amp;rsquo;éditeur, SimpleX Chat Ltd, est une société britannique immatriculée depuis octobre 2021.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ce qu&amp;rsquo;il ne protège pas.&lt;/strong&gt; Deux choses méritent d&amp;rsquo;être dites. D&amp;rsquo;abord l&amp;rsquo;hébergement par défaut : les relais opérés par le projet tournent chez un seul fournisseur, Linode, filiale de l&amp;rsquo;américain Akamai, dans ses centres européens de Londres, Francfort et Stockholm. Un utilisateur qui n&amp;rsquo;active pas Tor et ne change pas de relais dépend donc d&amp;rsquo;une infrastructure exploitée par une société américaine, ce qui replace le CLOUD Act dans le tableau. Le sujet est documenté publiquement dans le dépôt du projet. Ensuite, l&amp;rsquo;expérience utilisateur reste exigeante : établir une connexion demande un échange de lien ou de QR code, la fiabilité des notifications sur iOS a longtemps été un point faible et le passage à l&amp;rsquo;échelle des grands groupes est encore un chantier. Le financement, enfin, repose désormais sur un financement participatif en capital lancé en août 2026.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Pour qui il est fait.&lt;/strong&gt; Pour qui veut le modèle sans identifiant avec le meilleur niveau de vérification externe disponible aujourd&amp;rsquo;hui, et qui accepte une prise en main plus technique.&lt;/p&gt;
&lt;h3 id=&#34;arpokrat&#34;&gt;Arpokrat Messenger&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/messenger&#34;&gt;Arpokrat Messenger&lt;/a&gt; est notre produit, et cette fiche suit la même grille que les autres. Il faut commencer par le dire sans détour : &lt;strong&gt;Arpokrat Messenger est un fork de SimpleX&lt;/strong&gt;. L&amp;rsquo;architecture décrite ci-dessus, absence d&amp;rsquo;identifiants, files unidirectionnelles, relais aveugles, n&amp;rsquo;est pas la nôtre, c&amp;rsquo;est celle de SimpleX. Nous ne prétendons pas l&amp;rsquo;avoir améliorée sur le plan cryptographique, nous la créditons, exactement comme &lt;a href=&#34;https://arpokrat.com/fr/protocol/&#34;&gt;notre page protocole&lt;/a&gt; le fait explicitement. C&amp;rsquo;est la même position que nous tenons pour ArpokratOS vis-à-vis de GrapheneOS.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ce qu&amp;rsquo;il protège réellement.&lt;/strong&gt; Ce que protège SimpleX, plus une série de choix d&amp;rsquo;exploitation et de produit. Les relais que nous opérons sont répartis dans cinq juridictions choisies pour leur droit, la Suisse, l&amp;rsquo;Islande, le Panama, la Malaisie et Maurice, aucune américaine, et l&amp;rsquo;infrastructure ne repose sur aucun hyperscaler américain, ni Amazon Web Services, ni Google Cloud, ni Microsoft Azure, ni Cloudflare. Les messages en attente ne vivent qu&amp;rsquo;en mémoire vive, le swap est désactivé, une coupure de courant efface tout, et les manifestes de publication sont signés sur une machine Qubes OS isolée du réseau. Tor s&amp;rsquo;active d&amp;rsquo;un seul bouton, sans application tierce, et reste désactivé par défaut. Le mode incognito attribue un profil différent par contact, nom d&amp;rsquo;affichage et relais compris, ce qui empêche de relier une vie professionnelle et une vie privée. Les relais sont auto-hébergeables par n&amp;rsquo;importe qui, le logiciel étant ouvert. Les clients sont publiés sous licence AGPLv3. Le portefeuille non custodial gère Bitcoin, Ethereum, Monero, Polygon, Solana et Tron, les clés ne quittant jamais l&amp;rsquo;appareil, et la prise en charge de Zcash est annoncée sans être disponible à ce jour. Le Swap intégré est un agrégateur qui compare les offres de fournisseurs indépendants en notant chacun de A à D selon le niveau de vérification d&amp;rsquo;identité exigé, de A pour aucun KYC à D pour KYC obligatoire, les fonds transitant directement entre l&amp;rsquo;utilisateur et le fournisseur choisi. À notre connaissance, aucune autre messagerie ne propose cette notation. L&amp;rsquo;éditeur est enfin une entité commerciale identifiable, Arpokrat GmbH, domiciliée à Zoug en Suisse, avec une adresse postale publique, un warrant canary signé en PGP, renouvelé selon une fenêtre de validité de soixante jours, et un engagement de réponse au support sous 24 heures. L&amp;rsquo;application est gratuite, sans publicité.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ce qu&amp;rsquo;il ne protège pas.&lt;/strong&gt; Et c&amp;rsquo;est ici qu&amp;rsquo;il faut être précis, parce que c&amp;rsquo;est le seul moyen d&amp;rsquo;être crédible sur le reste.&lt;/p&gt;
&lt;p&gt;Arpokrat Messenger ne dispose à ce jour d&amp;rsquo;&lt;strong&gt;aucun audit cryptographique indépendant publié à son nom&lt;/strong&gt;. SimpleX en a deux. Le protocole sous-jacent est donc audité, notre implémentation et notre exploitation ne le sont pas, et ce n&amp;rsquo;est pas la même chose, comme expliqué plus haut dans cet article.&lt;/p&gt;
&lt;p&gt;Arpokrat n&amp;rsquo;a &lt;strong&gt;aucun historique public de résistance à des réquisitions judiciaires&lt;/strong&gt;. Signal en a un, vérifiable, étalé sur des années. Un warrant canary est un engagement sérieux, ce n&amp;rsquo;est pas un précédent judiciaire.&lt;/p&gt;
&lt;p&gt;L&amp;rsquo;application n&amp;rsquo;existe aujourd&amp;rsquo;hui que sur &lt;strong&gt;Android&lt;/strong&gt;. Les versions iOS, Linux, macOS et Windows sont annoncées, pas disponibles. Pour qui échange avec des utilisateurs d&amp;rsquo;iPhone, c&amp;rsquo;est un obstacle immédiat et il n&amp;rsquo;y a pas de contournement.&lt;/p&gt;
&lt;p&gt;Le réseau est enfin jeune et petit. Le nombre d&amp;rsquo;utilisateurs ne fait pas la sécurité, mais il fait la disponibilité de vos correspondants, et c&amp;rsquo;est un critère légitime que nous avons nous-mêmes défendu plus haut.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Pour qui il est fait.&lt;/strong&gt; Pour qui veut une architecture sans identifiant sans renoncer à l&amp;rsquo;usage courant, et qui préfère une entité commerciale identifiable à un projet communautaire dont le financement peut s&amp;rsquo;interrompre. Le positionnement que nous défendons n&amp;rsquo;est pas « la plus privée », il est plus étroit et plus honnête : la plus utilisable parmi les architectures sans identifiant, avec un modèle asynchrone que les architectures pair à pair n&amp;rsquo;offrent pas, un écosystème et un support commercial.&lt;/p&gt;
&lt;h3 id=&#34;briar&#34;&gt;Briar&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://briarproject.org&#34;&gt;Briar&lt;/a&gt; est probablement le projet le plus intransigeant de cette liste. Il n&amp;rsquo;y a pas de serveur du tout : les messages passent directement d&amp;rsquo;un appareil à l&amp;rsquo;autre à travers Tor, et à défaut de connexion, par Wi-Fi ou Bluetooth entre appareils proches.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ce qu&amp;rsquo;il protège réellement.&lt;/strong&gt; Tout ce qui dépend d&amp;rsquo;une infrastructure, puisqu&amp;rsquo;il n&amp;rsquo;y en a pas. Rien à saisir, rien à réquisitionner, aucun opérateur à contraindre. Le mode maillé hors ligne fonctionne réellement en cas de coupure Internet, ce qui fait de Briar l&amp;rsquo;outil de référence pour les blackouts et les manifestations. Le code a été audité par Cure53 en mars 2017, avec douze problèmes relevés et corrigés. Le projet est libre et sa conception fait autorité. Briar Mailbox, une application distincte à installer sur un appareil Android d&amp;rsquo;appoint laissé allumé, permet de recevoir des messages pendant que le téléphone principal est hors ligne, ce qui répond partiellement à la principale limite du modèle pair à pair.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ce qu&amp;rsquo;il ne protège pas.&lt;/strong&gt; Le confort d&amp;rsquo;usage, et désormais la trajectoire du projet. La consommation de batterie est élevée, le fonctionnement en tâche de fond sous Android est irrégulier, la sauvegarde de compte et les pièces jointes manquent, et l&amp;rsquo;ajout de contact est laborieux. Il n&amp;rsquo;existe pas de version iOS. La version desktop reste en bêta, la dernière étant la 0.6.5-beta publiée le 20 février 2026. Et surtout, l&amp;rsquo;annonce du 9 juillet 2026 place le projet en mode maintenance : correctifs de sécurité et de bugs, sans développement de fonctionnalités. Le projet précise que les rumeurs d&amp;rsquo;arrêt complet sont dépassées, mais l&amp;rsquo;ambition est clairement suspendue.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Pour qui il est fait.&lt;/strong&gt; Pour une zone de coupure Internet, une manifestation, un contexte de censure, ou un groupe réduit qui accepte la contrainte en échange de l&amp;rsquo;absence totale d&amp;rsquo;infrastructure.&lt;/p&gt;
&lt;h3 id=&#34;cwtch&#34;&gt;Cwtch&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://cwtch.im&#34;&gt;Cwtch&lt;/a&gt; est développé par l&amp;rsquo;Open Privacy Research Society, une association à but non lucratif canadienne établie à Vancouver. Le projet vise explicitement la messagerie de groupe résistante aux métadonnées.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ce qu&amp;rsquo;il protège réellement.&lt;/strong&gt; Les métadonnées, y compris en groupe, ce qui est le problème difficile. Les connexions passent par des services onion Tor v3, et les serveurs qui relaient les conversations de groupe sont conçus pour être non fiables par principe : ils ne doivent rien apprendre. La version 1.13, publiée en septembre 2023, a marqué la sortie de la longue phase alpha et bêta, et le projet a poursuivi jusqu&amp;rsquo;à la 1.15.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ce qu&amp;rsquo;il ne protège pas.&lt;/strong&gt; La pérennité, encore une fois. L&amp;rsquo;organisation vit essentiellement de dons individuels et l&amp;rsquo;a répété publiquement à plusieurs reprises. Il n&amp;rsquo;existe pas de version iOS. Le rythme de développement est celui d&amp;rsquo;une petite équipe, et l&amp;rsquo;écosystème d&amp;rsquo;utilisateurs est très restreint. Nous n&amp;rsquo;avons pas trouvé d&amp;rsquo;audit externe publié équivalent à ceux de SimpleX ou de Briar.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Pour qui il est fait.&lt;/strong&gt; Pour un groupe militant ou de recherche qui a besoin de conversations collectives résistantes aux métadonnées et dont les membres sont techniquement à l&amp;rsquo;aise.&lt;/p&gt;
&lt;h2 id=&#34;convergence&#34;&gt;La convergence de 2026, la messagerie devient un portefeuille&lt;/h2&gt;
&lt;p&gt;Voici l&amp;rsquo;observation la plus intéressante de cette année, et à notre connaissance personne ne l&amp;rsquo;a encore formulée ainsi.&lt;/p&gt;
&lt;p&gt;En 2026, trois forks de trois protocoles différents, développés par trois équipes sans lien entre elles, ont eu la même intuition au même moment : intégrer un portefeuille non custodial dans une messagerie chiffrée. Radar est un fork de Signal avec du Bitcoin sur Lightning. Zerion est un dérivé de Briar avec Bitcoin et Monero. Arpokrat Messenger est un fork de SimpleX avec un portefeuille multi-chaînes et un agrégateur de swap.&lt;/p&gt;
&lt;p&gt;Trois bases techniques opposées, une même conclusion. Ce n&amp;rsquo;est pas un hasard, c&amp;rsquo;est le signe que deux besoins qui étaient traités séparément se rejoignent. Envoyer de l&amp;rsquo;argent et envoyer un message posent le même problème : un intermédiaire qui connaît les deux extrémités. La réponse construite pour les messages, chiffrement du contenu et minimisation des métadonnées, est exactement celle que cherchent les utilisateurs de crypto-monnaies. Et la messagerie est le seul endroit où l&amp;rsquo;on connaît déjà son destinataire.&lt;/p&gt;
&lt;p&gt;Les trois approches sont pourtant très différentes, et la comparaison est instructive.&lt;/p&gt;
&lt;h3 id=&#34;radar&#34;&gt;Radar&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://radar.chat&#34;&gt;Radar&lt;/a&gt; a été lancé le 7 juillet 2026 par l&amp;rsquo;équipe de Cake Wallet, sous une entité distincte, Radar Chat, Inc., dirigée par son fondateur Vikrant Sharma. C&amp;rsquo;est un fork de Signal, gratuit, open source, disponible sur iOS et Android. Le portefeuille est non custodial, avec une phrase de récupération de douze mots et des sauvegardes chiffrées. La couche de paiement mérite une précision, parce que les sources ne disent pas la même chose. Le site de Radar décrit un portefeuille Bitcoin adossé au réseau Lightning, attribue une adresse Lightning à chaque compte, et ne mentionne rien d&amp;rsquo;autre. Plusieurs articles parus en juillet 2026 indiquent en revanche que la mécanique sous-jacente repose sur Spark, un réseau Bitcoin de couche 2 intégré via le SDK Breez, un transfert entre deux utilisateurs de Radar se réglant alors de Spark à Spark en moins d&amp;rsquo;une seconde. Les deux versions ne s&amp;rsquo;excluent pas, puisque la documentation de Breez décrit un SDK qui prend en charge Spark et Lightning ensemble, adresses Lightning et factures bolt11 comprises. Faute de confirmation publique par l&amp;rsquo;éditeur lui-même, nous retenons ce qui est vérifiable sur son propre site : des paiements Bitcoin non custodial joignables par le réseau Lightning.&lt;/p&gt;
&lt;p&gt;Le choix le plus marquant est ailleurs. Radar n&amp;rsquo;est pas un réseau séparé : on s&amp;rsquo;y connecte avec son &lt;strong&gt;compte Signal existant&lt;/strong&gt;, et les contacts, conversations, groupes et nom d&amp;rsquo;utilisateur suivent. C&amp;rsquo;est l&amp;rsquo;avantage concurrentiel de Radar, et c&amp;rsquo;est aussi sa principale question ouverte.&lt;/p&gt;
&lt;p&gt;Cette interopérabilité implique en effet que Radar hérite intégralement du modèle de Signal : le numéro de téléphone reste l&amp;rsquo;identifiant, le code PIN Signal commande la récupération du compte et donc, par défaut, l&amp;rsquo;accès aux clés du portefeuille que Radar chiffre dans le compte Signal, et l&amp;rsquo;infrastructure sollicitée est celle de la Signal Foundation, sous juridiction américaine.&lt;/p&gt;
&lt;p&gt;Il faut ensuite poser la question de la pérennité de ce montage, sans l&amp;rsquo;affirmer comme un fait. Signal a historiquement refusé que des clients tiers utilisent ses serveurs : en 2016, le projet LibreSignal a été abandonné après que Moxie Marlinspike a fait savoir qu&amp;rsquo;il ne voulait ni que le nom ni que les serveurs de Signal soient utilisés par un fork, et il a par ailleurs exclu toute fédération future. La fondation garde la capacité technique de bloquer un client tiers par sa signature. À ce jour elle ne l&amp;rsquo;a pas fait, et Molly utilise le réseau depuis des années sans incident, précédent dont l&amp;rsquo;équipe de Radar se réclame explicitement. Radar verse par ailleurs une contribution mensuelle à la Signal Foundation et prévoit de l&amp;rsquo;augmenter avec sa croissance. Rien n&amp;rsquo;indique donc que Radar sera bloqué. Mais un produit dont l&amp;rsquo;accès au réseau dépend de la tolérance continue d&amp;rsquo;un tiers porte un risque structurel que ni SimpleX ni Briar ne portent, et l&amp;rsquo;utilisateur mérite de le savoir avant d&amp;rsquo;y placer des fonds.&lt;/p&gt;
&lt;h3 id=&#34;zerion&#34;&gt;Zerion&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://zerion.chat&#34;&gt;Zerion&lt;/a&gt; est un dérivé de Briar, construit sur le protocole de transport Bramble, publié sous GPL v3, et le projet indique clairement qu&amp;rsquo;il n&amp;rsquo;est ni affilié ni approuvé par le projet Briar. Il n&amp;rsquo;existe que sur Android.&lt;/p&gt;
&lt;p&gt;Il faut lui rendre justice, car il fait plusieurs choses remarquablement bien. Tout le trafic passe par Tor, sans exception : votre appareil construit un circuit à trois sauts, celui de votre correspondant en construit un autre, et les deux se rencontrent à un relais de rendez-vous, soit six sauts au total et aucune exposition d&amp;rsquo;adresse IP. Chaque message est protégé par un échange de clés post-quantique fondé sur ML-KEM-768. La version 3.0 a ajouté un maillage hors ligne par Bluetooth qui relaie messages individuels et de groupe par les téléphones voisins, chaque relais ne transportant que du chiffré, ainsi qu&amp;rsquo;un transport I2P optionnel. Un mode durci refuse de démarrer sur un appareil compromis, sous débogueur ou avec des frameworks de détournement. Depuis la version 3.0.4, un coffre chiffré peut contenir des portefeuilles Bitcoin et Monero non custodial, dont les clés sont générées sur l&amp;rsquo;appareil, protégées par leur propre mot de passe, avec des compilations reproductibles à partir de sources figées et des empreintes publiées.&lt;/p&gt;
&lt;p&gt;La limite est structurelle et le projet ne la cache pas : sa documentation indique noir sur blanc qu&amp;rsquo;un message n&amp;rsquo;est délivré que lorsque les deux appareils sont en ligne et connectés à Tor, et qu&amp;rsquo;aucun serveur ne le conserve entre-temps pour de longues périodes hors ligne. Autrement dit, il n&amp;rsquo;existe pas d&amp;rsquo;équivalent de Briar Mailbox. C&amp;rsquo;est le point technique décisif, et c&amp;rsquo;est ce qui sépare un modèle pair à pair d&amp;rsquo;un modèle &lt;strong&gt;store and forward&lt;/strong&gt; dans lequel un relais aveugle conserve le message chiffré jusqu&amp;rsquo;à ce que le destinataire vienne le chercher. Pour une correspondance ordinaire entre deux personnes qui ne sont pas connectées en même temps, la différence n&amp;rsquo;est pas théorique, elle décide de l&amp;rsquo;usage.&lt;/p&gt;
&lt;p&gt;Une seconde question reste ouverte, et nous la formulons comme une question puisque nous n&amp;rsquo;avons trouvé aucune mesure publique : quelle est la qualité réelle des appels audio et vidéo pair à pair sur une architecture à six sauts Tor ? Les choix techniques annoncés sont sérieux, Opus, H.264, chiffrement AES-256-GCM et trames rembourrées, et les appels sont désactivés par défaut. Mais Tor n&amp;rsquo;est pas conçu pour la latence faible, et en l&amp;rsquo;absence de mesures publiées, ni l&amp;rsquo;éditeur ni nous ne pouvons affirmer que l&amp;rsquo;expérience est comparable à un appel classique.&lt;/p&gt;
&lt;p&gt;Enfin, nous n&amp;rsquo;avons pas trouvé d&amp;rsquo;audit indépendant publié pour Zerion.&lt;/p&gt;
&lt;p&gt;Comparées, les trois approches dessinent trois arbitrages nets. Radar choisit l&amp;rsquo;adoption immédiate au prix d&amp;rsquo;une dépendance à un tiers et du maintien du numéro de téléphone. Zerion choisit le maximum de résistance réseau au prix de la délivrabilité et de la disponibilité sur iPhone. Arpokrat choisit le modèle asynchrone et la répartition juridictionnelle au prix d&amp;rsquo;un historique et d&amp;rsquo;un audit qui n&amp;rsquo;existent pas encore. Aucun de ces trois arbitrages n&amp;rsquo;est absurde, et aucun n&amp;rsquo;est gratuit.&lt;/p&gt;
&lt;h2 id=&#34;tableau&#34;&gt;Tableau de synthèse&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;Application&lt;/th&gt;
					&lt;th&gt;Identifiant exigé&lt;/th&gt;
					&lt;th&gt;Juridiction et hébergement&lt;/th&gt;
					&lt;th&gt;Métadonnées côté serveur&lt;/th&gt;
					&lt;th&gt;Audit externe publié&lt;/th&gt;
					&lt;th&gt;Livraison hors ligne&lt;/th&gt;
					&lt;th&gt;Code&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;WhatsApp&lt;/td&gt;
					&lt;td&gt;Numéro de téléphone&lt;/td&gt;
					&lt;td&gt;États-Unis (Meta), CLOUD Act&lt;/td&gt;
					&lt;td&gt;Étendues, graphe de contacts livrable sur mandat&lt;/td&gt;
					&lt;td&gt;Non pour le service&lt;/td&gt;
					&lt;td&gt;Oui&lt;/td&gt;
					&lt;td&gt;Client fermé&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Telegram&lt;/td&gt;
					&lt;td&gt;Numéro de téléphone&lt;/td&gt;
					&lt;td&gt;Îles Vierges britanniques, direction à Dubaï&lt;/td&gt;
					&lt;td&gt;Étendues, chats cloud lisibles par l&amp;rsquo;éditeur&lt;/td&gt;
					&lt;td&gt;Non&lt;/td&gt;
					&lt;td&gt;Oui&lt;/td&gt;
					&lt;td&gt;Client ouvert, serveur fermé&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Signal&lt;/td&gt;
					&lt;td&gt;Numéro de téléphone&lt;/td&gt;
					&lt;td&gt;États-Unis, CLOUD Act&lt;/td&gt;
					&lt;td&gt;Deux horodatages, historique judiciaire public&lt;/td&gt;
					&lt;td&gt;Protocole formellement analysé&lt;/td&gt;
					&lt;td&gt;Oui&lt;/td&gt;
					&lt;td&gt;Ouvert&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Molly&lt;/td&gt;
					&lt;td&gt;Numéro (compte Signal)&lt;/td&gt;
					&lt;td&gt;Serveurs Signal, États-Unis&lt;/td&gt;
					&lt;td&gt;Identiques à Signal&lt;/td&gt;
					&lt;td&gt;Hérité de Signal&lt;/td&gt;
					&lt;td&gt;Oui&lt;/td&gt;
					&lt;td&gt;Ouvert&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Session&lt;/td&gt;
					&lt;td&gt;Aucun, identifiant aléatoire&lt;/td&gt;
					&lt;td&gt;Suisse, réseau de nœuds décentralisé&lt;/td&gt;
					&lt;td&gt;Minimales, pas de confidentialité persistante à ce jour&lt;/td&gt;
					&lt;td&gt;Oui, Quarkslab&lt;/td&gt;
					&lt;td&gt;Oui&lt;/td&gt;
					&lt;td&gt;Ouvert&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Threema&lt;/td&gt;
					&lt;td&gt;Aucun, Threema ID&lt;/td&gt;
					&lt;td&gt;Suisse, serveurs à Zurich&lt;/td&gt;
					&lt;td&gt;Minimales&lt;/td&gt;
					&lt;td&gt;Oui, Cure53 et ETH Zurich&lt;/td&gt;
					&lt;td&gt;Oui&lt;/td&gt;
					&lt;td&gt;Ouvert, payant&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Wire&lt;/td&gt;
					&lt;td&gt;E-mail ou numéro&lt;/td&gt;
					&lt;td&gt;Suisse et Allemagne, entité américaine au Delaware&lt;/td&gt;
					&lt;td&gt;Conservées en clair&lt;/td&gt;
					&lt;td&gt;Oui, Kudelski et X41&lt;/td&gt;
					&lt;td&gt;Oui&lt;/td&gt;
					&lt;td&gt;Ouvert&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Element / Matrix&lt;/td&gt;
					&lt;td&gt;Selon le serveur, souvent e-mail&lt;/td&gt;
					&lt;td&gt;Celle de votre hébergeur&lt;/td&gt;
					&lt;td&gt;Visibles du serveur, état des salons en clair&lt;/td&gt;
					&lt;td&gt;Audits publiés sur le protocole&lt;/td&gt;
					&lt;td&gt;Oui&lt;/td&gt;
					&lt;td&gt;Ouvert&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;SimpleX Chat&lt;/td&gt;
					&lt;td&gt;Aucun, pas d&amp;rsquo;identifiant&lt;/td&gt;
					&lt;td&gt;Royaume-Uni, relais par défaut chez Linode et Akamai&lt;/td&gt;
					&lt;td&gt;Aucune corrélation possible par un relais unique&lt;/td&gt;
					&lt;td&gt;Oui, deux audits Trail of Bits&lt;/td&gt;
					&lt;td&gt;Oui&lt;/td&gt;
					&lt;td&gt;Ouvert&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Arpokrat Messenger&lt;/td&gt;
					&lt;td&gt;Aucun, pas d&amp;rsquo;identifiant&lt;/td&gt;
					&lt;td&gt;Suisse (Zoug), relais dans cinq juridictions hors États-Unis&lt;/td&gt;
					&lt;td&gt;Relais aveugles, mémoire vive uniquement&lt;/td&gt;
					&lt;td&gt;Non à ce jour&lt;/td&gt;
					&lt;td&gt;Oui&lt;/td&gt;
					&lt;td&gt;Ouvert, AGPLv3&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Briar&lt;/td&gt;
					&lt;td&gt;Aucun, pas d&amp;rsquo;identifiant&lt;/td&gt;
					&lt;td&gt;Aucune, pas de serveur&lt;/td&gt;
					&lt;td&gt;Aucune, rien à saisir&lt;/td&gt;
					&lt;td&gt;Oui, Cure53 en 2017&lt;/td&gt;
					&lt;td&gt;Via Briar Mailbox&lt;/td&gt;
					&lt;td&gt;Ouvert&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Cwtch&lt;/td&gt;
					&lt;td&gt;Aucun, pas d&amp;rsquo;identifiant&lt;/td&gt;
					&lt;td&gt;Canada pour l&amp;rsquo;association, serveurs non fiables par conception&lt;/td&gt;
					&lt;td&gt;Résistance aux métadonnées de groupe&lt;/td&gt;
					&lt;td&gt;Non identifié&lt;/td&gt;
					&lt;td&gt;Partielle&lt;/td&gt;
					&lt;td&gt;Ouvert&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Radar&lt;/td&gt;
					&lt;td&gt;Numéro (compte Signal)&lt;/td&gt;
					&lt;td&gt;Serveurs Signal, États-Unis&lt;/td&gt;
					&lt;td&gt;Identiques à Signal&lt;/td&gt;
					&lt;td&gt;Non identifié&lt;/td&gt;
					&lt;td&gt;Oui&lt;/td&gt;
					&lt;td&gt;Ouvert&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Zerion&lt;/td&gt;
					&lt;td&gt;Aucun, pas d&amp;rsquo;identifiant&lt;/td&gt;
					&lt;td&gt;Aucune, pas de serveur&lt;/td&gt;
					&lt;td&gt;Aucune, tout passe par Tor&lt;/td&gt;
					&lt;td&gt;Non identifié&lt;/td&gt;
					&lt;td&gt;Non, les deux appareils doivent être en ligne&lt;/td&gt;
					&lt;td&gt;Ouvert, GPL v3&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id=&#34;profils&#34;&gt;Quelle messagerie pour quel profil&lt;/h2&gt;
&lt;p&gt;Il n&amp;rsquo;y a pas de gagnant, il y a des situations.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Pour la famille et les proches.&lt;/strong&gt; Signal, sans hésitation. C&amp;rsquo;est le seul choix qui combine une protection sérieuse et une chance réelle que vos interlocuteurs l&amp;rsquo;installent. Si le numéro de téléphone vous gêne, activez un nom d&amp;rsquo;utilisateur pour ne pas le communiquer. Si vos proches refusent absolument de bouger, activez au moins les sauvegardes chiffrées de bout en bout sur WhatsApp : ce n&amp;rsquo;est pas la même protection, mais c&amp;rsquo;est un progrès réel et gratuit.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Pour un journaliste avec des sources.&lt;/strong&gt; Le problème n&amp;rsquo;est pas le contenu, c&amp;rsquo;est le lien. Une architecture sans identifiant est ici la seule réponse cohérente : SimpleX Chat ou Arpokrat Messenger, avec Tor activé et un profil différent par source. Si votre source utilise déjà Signal et refuse d&amp;rsquo;installer autre chose, utilisez Signal plutôt que rien, avec un numéro dédié qui ne vous identifie pas, et Molly sur Android pour protéger l&amp;rsquo;appareil lui-même en cas de saisie.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Pour un dirigeant ou un conseil juridique.&lt;/strong&gt; Le critère dominant est la juridiction, pas l&amp;rsquo;anonymat. Threema pour un cabinet ou une petite structure, avec une facturation claire et des serveurs suisses. Element auto-hébergé pour une organisation qui a une équipe technique et veut la souveraineté sur son infrastructure, en gardant à l&amp;rsquo;esprit que l&amp;rsquo;administrateur du serveur voit les métadonnées. Wire pour une organisation qui veut un produit commercial de collaboration, après avoir examiné sa structure capitalistique.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Pour une zone de coupure Internet ou de censure.&lt;/strong&gt; Briar, parce que le mode maillé Bluetooth et Wi-Fi fonctionne sans infrastructure du tout, et Zerion pour les mêmes raisons avec un maillage hors ligne plus récent. Ce sont les deux seules réponses réelles quand le réseau lui-même est l&amp;rsquo;adversaire. Prévoyez Briar Mailbox si votre correspondance doit survivre à des périodes hors ligne prolongées.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Pour qui manipule de la crypto au quotidien.&lt;/strong&gt; C&amp;rsquo;est le seul profil où la convergence de 2026 change quelque chose. Radar si votre usage est le Bitcoin et que votre réseau est déjà sur Signal, en acceptant la dépendance à l&amp;rsquo;infrastructure Signal et le numéro de téléphone. Zerion si vous voulez du Bitcoin et du Monero avec le maximum de résistance réseau, et que vos correspondants sont sous Android et souvent en ligne. Arpokrat Messenger si vous voulez plusieurs chaînes, la disponibilité asynchrone et la possibilité de comparer les fournisseurs de swap selon leur exigence de KYC.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Pour qui veut le maximum sans compromis d&amp;rsquo;usage.&lt;/strong&gt; Cette catégorie n&amp;rsquo;existe pas, et c&amp;rsquo;est la conclusion honnête de ce comparatif. Le maximum théorique, c&amp;rsquo;est Briar ou Zerion, et il se paie en délivrabilité, en batterie et en absence d&amp;rsquo;iPhone. Le compromis le plus favorable aujourd&amp;rsquo;hui, si vos correspondants sont sous Android, c&amp;rsquo;est une architecture sans identifiant en mode store and forward, SimpleX Chat ou Arpokrat Messenger, avec Tor activé. Si vous devez inclure des utilisateurs d&amp;rsquo;iPhone, SimpleX Chat est aujourd&amp;rsquo;hui le seul de cette famille à couvrir les deux plateformes. Arpokrat Messenger, disponible sur Android, est en cours de développement pour iOS et pour les plateformes de bureau, sans date de disponibilité annoncée.&lt;/p&gt;
&lt;h2 id=&#34;choix-arpokrat&#34;&gt;Ce que nous avons choisi chez Arpokrat et pourquoi&lt;/h2&gt;
&lt;p&gt;Cette section n&amp;rsquo;est pas un argumentaire, c&amp;rsquo;est une explication d&amp;rsquo;arbitrages, y compris de ceux que nous n&amp;rsquo;avons pas faits.&lt;/p&gt;
&lt;p&gt;Nous sommes partis de SimpleX plutôt que d&amp;rsquo;écrire un protocole. La raison est simple : un protocole de messagerie sécurisée n&amp;rsquo;a de valeur que quand il a été inspecté, et un protocole neuf n&amp;rsquo;a par définition aucune inspection derrière lui. SimpleX a une spécification publique, un code public et deux audits de Trail of Bits. Inventer notre cryptographie nous aurait permis de faire une meilleure page marketing et une moins bonne messagerie.&lt;/p&gt;
&lt;p&gt;Nous avons choisi le modèle store and forward plutôt que le pair à pair. C&amp;rsquo;est un arbitrage explicite contre le maximum théorique. Un relais aveugle qui conserve un message chiffré jusqu&amp;rsquo;à sa collecte est une pièce d&amp;rsquo;infrastructure de plus, donc une surface de plus. En échange, un message part quand vous l&amp;rsquo;écrivez et arrive quand votre correspondant se connecte, ce qui est la condition d&amp;rsquo;une correspondance normale. Le critère du côté pratique, défendu au début de cet article, n&amp;rsquo;est pas une clause de style : nous l&amp;rsquo;avons appliqué à nous-mêmes.&lt;/p&gt;
&lt;p&gt;Nous avons réparti les relais dans cinq juridictions hors des États-Unis et exclu les hyperscalers américains, non par posture mais parce que le CLOUD Act fonctionne en contraignant un fournisseur américain sur les données qu&amp;rsquo;il contrôle. Un relais aveugle qui ne conserve rien sur disque a peu à livrer ; un relais aveugle qu&amp;rsquo;aucune injonction américaine ne peut atteindre en a encore moins. Les deux mesures se cumulent, aucune ne remplace l&amp;rsquo;autre.&lt;/p&gt;
&lt;p&gt;Nous avons intégré un portefeuille et un agrégateur de swap parce que la même personne qui refuse qu&amp;rsquo;un intermédiaire connaisse ses interlocuteurs refuse généralement qu&amp;rsquo;un intermédiaire connaisse ses transactions. La notation de A à D des fournisseurs de swap selon leur exigence de vérification d&amp;rsquo;identité vient de la même logique : nous ne décidons pas à la place de l&amp;rsquo;utilisateur du niveau de confidentialité qu&amp;rsquo;il veut payer, nous lui donnons l&amp;rsquo;information pour arbitrer.&lt;/p&gt;
&lt;p&gt;Ce que nous n&amp;rsquo;avons pas encore fait, enfin, mérite d&amp;rsquo;être dit dans la même section. Nous n&amp;rsquo;avons pas d&amp;rsquo;audit indépendant publié à notre nom. Nous n&amp;rsquo;avons pas d&amp;rsquo;historique de réquisitions judiciaires publiées, seulement un warrant canary. Nous ne sommes pas encore sur iOS. Ces trois lacunes sont réelles, elles sont documentées dans notre fiche plus haut, et aucune ne se comble avec un communiqué.&lt;/p&gt;
&lt;h2 id=&#34;conclusion&#34;&gt;Conclusion&lt;/h2&gt;
&lt;p&gt;La bonne question n&amp;rsquo;est pas « quelle est la meilleure messagerie ». Elle n&amp;rsquo;a pas de réponse, parce qu&amp;rsquo;elle est mal posée. La bonne question est : contre qui vous protégez-vous ?&lt;/p&gt;
&lt;p&gt;Contre un annonceur qui veut profiler vos centres d&amp;rsquo;intérêt, à peu près toutes les applications de ce comparatif conviennent. Contre un conjoint violent qui a accès à votre téléphone, la question est le verrouillage local et l&amp;rsquo;effacement mémoire, et Molly répond mieux que Threema. Contre une réquisition judiciaire dans votre pays, la question est la juridiction et ce que le service détient. Contre un adversaire qui cherche à établir que vous avez parlé à quelqu&amp;rsquo;un, la seule réponse est une architecture qui ne crée pas cette information. Et contre un adversaire capable de couper le réseau, la seule réponse est de ne pas en dépendre.&lt;/p&gt;
&lt;p&gt;Aucune application ne répond à toutes ces menaces à la fois, et celles qui le prétendent méritent votre méfiance en premier. Ce que 2026 a démontré, c&amp;rsquo;est que le chiffrement est devenu la partie facile. Ce qui reste difficile, ce sont les métadonnées, la juridiction, et la capacité d&amp;rsquo;un projet à exister encore dans deux ans. Session est passé à quelques semaines de disparaître, Briar a réduit ses ambitions, et ces deux événements en disent plus long sur l&amp;rsquo;état réel du secteur que n&amp;rsquo;importe quelle comparaison de primitives cryptographiques.&lt;/p&gt;
&lt;p&gt;Choisissez donc en fonction de votre adversaire, pas en fonction d&amp;rsquo;un classement. Et gardez à l&amp;rsquo;esprit que le meilleur outil du monde ne vaut rien si la conversation finit ailleurs parce que votre interlocuteur n&amp;rsquo;a pas voulu l&amp;rsquo;installer.&lt;/p&gt;
&lt;h2 id=&#34;sources&#34;&gt;Sources&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;https://signal.org/bigbrother/district-of-columbia/&#34;&gt;Signal, Government Requests, District of Columbia&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://www.justsecurity.org/10311/michael-hayden-kill-people-based-metadata/&#34;&gt;Just Security, Michael Hayden, We Kill People Based on Metadata&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://www.congress.gov/crs-product/R45173&#34;&gt;Congressional Research Service, Cross-Border Data Sharing Under the CLOUD Act&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://cyberinsider.com/session-avoids-shutdown-as-community-donations-save-the-project/&#34;&gt;CyberInsider, Session avoids shutdown as community donations save the project&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://briarproject.org/news/2026-maintenance-mode/&#34;&gt;Briar, Briar is in maintenance mode&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://simplex.chat/blog/20241014-simplex-network-v6-1-security-review-better-calls-user-experience.html&#34;&gt;SimpleX, Cryptographic design review by Trail of Bits&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://simplex.chat/blog/20221108-simplex-chat-v4.2-security-audit-new-website.html&#34;&gt;SimpleX, Security assessment by Trail of Bits&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://getsession.org/blog/session-code-audit&#34;&gt;Session, Code audit published by Quarkslab&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://www.privacyguides.org/news/2025/12/03/session-messenger-adds-pfs-pqe-and-other-improvements/&#34;&gt;Privacy Guides, Session messenger adds PFS, PQE and other improvements&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://inf.ethz.ch/news-and-events/spotlights/infk-news-channel/2023/01/threema.html&#34;&gt;ETH Zurich, Vulnerabilities in secure messenger Threema discovered&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://www.usenix.org/system/files/usenixsecurity23-paterson.pdf&#34;&gt;USENIX Security 2023, Three Lessons From Threema&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://briarproject.org/raw/BRP-01-report.pdf&#34;&gt;Cure53, Pentest Report Briar Project App and Protocol&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://wire.com/en/blog/independent-security-audit-2017/&#34;&gt;Wire, Independent security audit of the protocol implementation&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://element.io/blog/hiding-room-metadata-from-servers/&#34;&gt;Element, Hiding room metadata from servers&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://therecord.media/telegram-shares-ip-addresses-enforcement&#34;&gt;The Record, Telegram says it will share phone numbers and IP addresses with authorities&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://freedom.press/digisec/blog/telegrams-compliance-with-data-requests-skyrockets/&#34;&gt;Freedom of the Press Foundation, Telegram&amp;rsquo;s compliance with data requests skyrockets&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://www.justsecurity.org/79549/we-now-know-what-information-the-fbi-can-obtain-from-encrypted-messaging-apps/&#34;&gt;Just Security, We Now Know What Information the FBI Can Obtain from Encrypted Messaging Apps&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://cryptobriefing.com/radar-chat-signal-fork-bitcoin-lightning/&#34;&gt;Crypto Briefing, Radar Chat launches as Signal fork with built-in self-custodial Bitcoin Lightning payments&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://sdk-doc-spark.breez.technology/&#34;&gt;Breez, SDK Spark, documentation&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://lwn.net/Articles/687294/&#34;&gt;LWN, The perils of federated protocols&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://zerion.chat/faq.html&#34;&gt;Zerion, User Guide and FAQ&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>SignalTrace : l&#39;Europe exporte la surveillance qu&#39;elle ne s&#39;autorise pas</title>
      <link>https://arpokrat.com/fr/blog/signaltrace-leonardo-bluetooth-surveillance/</link>
      <pubDate>Tue, 01 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/fr/blog/signaltrace-leonardo-bluetooth-surveillance/</guid>
      <description>&lt;p&gt;Une berline grise passe sous un portique d&amp;rsquo;autoroute à 110 km/h. La caméra fixée au mât lit la plaque, l&amp;rsquo;horodate, l&amp;rsquo;enregistre. Rien de nouveau : ce dispositif existe depuis vingt ans, déployé par dizaines de milliers d&amp;rsquo;exemplaires en Amérique du Nord comme en Europe.&lt;/p&gt;
&lt;p&gt;Mais si ce portique a reçu le boîtier que le groupe italien Leonardo commercialise depuis juin 2026, il vient d&amp;rsquo;enregistrer autre chose. L&amp;rsquo;iPhone du conducteur. Les écouteurs sans fil de la passagère. La montre connectée sur le tableau de bord. L&amp;rsquo;autoradio. Le porte-clés connecté dans la boîte à gants. Les capteurs de pression des quatre pneus. Le badge d&amp;rsquo;accès resté dans une veste. Et, si un chien dort à l&amp;rsquo;arrière, sa puce d&amp;rsquo;identification.&lt;/p&gt;
&lt;p&gt;Une dizaine d&amp;rsquo;identifiants, une plaque, une position, une heure. Répétez à chaque portique du réseau et vous ne suivez plus une voiture : vous suivez des personnes, et vous savez avec qui elles se déplacent.&lt;/p&gt;
&lt;h2 id=&#34;ce-que-fait-réellement-le-dispositif&#34;&gt;Ce que fait réellement le dispositif&lt;/h2&gt;
&lt;p&gt;Le produit s&amp;rsquo;appelle &lt;strong&gt;SignalTrace&lt;/strong&gt;. Vendu par Leonardo US Cyber and Security Solutions, il complète la gamme &lt;strong&gt;ELSAG&lt;/strong&gt;, une des lignes de lecteurs automatisés de plaques les plus répandues sur le marché américain. Son existence a été révélée le 8 juin 2026 par Joseph Cox dans &lt;a href=&#34;https://www.404media.co/this-company-will-add-phone-airpod-and-smartwatch-trackers-to-license-plate-readers/&#34;&gt;404 Media&lt;/a&gt;, à partir d&amp;rsquo;une fiche produit du constructeur.&lt;/p&gt;
&lt;p&gt;Le point décisif tient en une phrase : &lt;strong&gt;il ne s&amp;rsquo;agit pas de nouvelles caméras&lt;/strong&gt;. SignalTrace est un capteur radio ajouté aux lecteurs de plaques déjà installés. Le mât ne change pas, l&amp;rsquo;emplacement ne change pas, la silhouette du matériel au bord de la route ne change pas. Ce qui change, c&amp;rsquo;est ce que l&amp;rsquo;équipement écoute.&lt;/p&gt;
&lt;p&gt;Le capteur enregistre les identifiants diffusés en clair par les protocoles Bluetooth, Wi-Fi et RFID des appareils présents dans le véhicule. Point technique souvent mal compris : aucun appareil n&amp;rsquo;est piraté et aucune faille n&amp;rsquo;est exploitée. Un appareil Bluetooth ou Wi-Fi émet en permanence des trames de découverte, parce que ces protocoles ont été conçus ainsi. Vos écouteurs annoncent leur présence pour être retrouvés par votre téléphone, qui interroge lui-même l&amp;rsquo;air ambiant pour retrouver les réseaux qu&amp;rsquo;il connaît. Ces émissions sont publiques par construction, et n&amp;rsquo;importe quel récepteur à portée les entend.&lt;/p&gt;
&lt;p&gt;Leonardo précise d&amp;rsquo;ailleurs que le système fonctionne &lt;a href=&#34;https://www.leonardocompany-us.com/lpr/elsag-signaltrace&#34;&gt;avec ou sans lecteur de plaques&lt;/a&gt;, y compris en intérieur, et reconnaît un véhicule dont la plaque est maquillée ou retirée.&lt;/p&gt;
&lt;p&gt;Le rétrofit est le vrai sujet politique. Installer un nouveau réseau de caméras déclenche un vote, une délibération, parfois un contentieux. Ajouter une carte électronique dans un boîtier déjà validé ne déclenche rien. La capacité de surveillance change de nature sans débat public, parce qu&amp;rsquo;il n&amp;rsquo;y a matériellement rien de nouveau à voir.&lt;/p&gt;
&lt;h2 id=&#34;du-véhicule-à-la-personne-et-de-la-personne-au-groupe&#34;&gt;Du véhicule à la personne, et de la personne au groupe&lt;/h2&gt;
&lt;p&gt;Un lecteur de plaques répond à une question : où était ce véhicule. SignalTrace en ajoute deux : qui s&amp;rsquo;y trouvait, et avec qui.&lt;/p&gt;
&lt;p&gt;Leonardo ne s&amp;rsquo;en cache pas, c&amp;rsquo;est l&amp;rsquo;argument de vente. Le système constitue ce que la documentation appelle une &lt;strong&gt;empreinte électronique&lt;/strong&gt;, un ensemble d&amp;rsquo;identifiants « fréquemment émis ensemble ». L&amp;rsquo;exemple du constructeur est explicite : dans une ville entière, un seul véhicule associera un iPhone 13rev2, un autoradio Audi, un casque Bose, une montre Garmin, un traqueur de clés et la plaque ABC-1234.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Le produit ne se contente pas de suivre des véhicules. Il produit automatiquement un graphe de relations entre personnes, sans que quiconque ait eu à formuler le moindre soupçon.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;C&amp;rsquo;est là que se joue le saut qualitatif. En corrélant les appareils qui voyagent régulièrement ensemble, le système construit mécaniquement un graphe social. Deux téléphones qui se retrouvent chaque matin dans la même voiture sont un covoiturage, ou une relation qu&amp;rsquo;aucun des deux ne souhaite rendre publique. Cinquante appareils captés au même endroit à la même heure sont un rassemblement : une manifestation, un office religieux, une réunion syndicale ou une file d&amp;rsquo;attente devant une clinique.&lt;/p&gt;
&lt;p&gt;Aucune de ces conclusions ne demande d&amp;rsquo;accéder au contenu d&amp;rsquo;une communication. Elle se déduit d&amp;rsquo;une table de proximité, par défaut, sur toute la population circulante et non sur des cibles désignées. C&amp;rsquo;est de la culpabilité par association, produite industriellement, en amont de toute enquête. Tom Bowman, juriste au &lt;a href=&#34;https://cdt.org/staff/tom-bowman/&#34;&gt;Center for Democracy &amp;amp; Technology&lt;/a&gt;, résume le problème dans les colonnes de &lt;a href=&#34;https://www.technewsworld.com/story/license-plate-reader-adds-device-snooping-feature-180421.html&#34;&gt;TechNewsWorld&lt;/a&gt; : ce qui rend l&amp;rsquo;outil utile pour suivre un vrai suspect le rend tout aussi capable de suivre tous les autres automobilistes, dont aucun n&amp;rsquo;a consenti à ce que ses appareils soient enregistrés.&lt;/p&gt;
&lt;p&gt;Leonardo oppose deux arguments : le système ne déchiffre ni ne lit le contenu des communications, et il n&amp;rsquo;identifie pas les personnes par lui-même. Les deux affirmations sont exactes, et les deux sont hors sujet. Le renseignement recherché n&amp;rsquo;a jamais été le contenu, il est dans la métadonnée de position, plus révélatrice qu&amp;rsquo;un message. Quant à l&amp;rsquo;identification, le constructeur reconnaît lui-même qu&amp;rsquo;un enquêteur peut relier une signature électronique à une plaque, puis remonter au titulaire par les fichiers d&amp;rsquo;immatriculation.&lt;/p&gt;
&lt;h2 id=&#34;un-droit-américain-écrit-pour-autre-chose&#34;&gt;Un droit américain écrit pour autre chose&lt;/h2&gt;
&lt;p&gt;Aux États-Unis, les lois d&amp;rsquo;État encadrant les lecteurs de plaques existent, et certaines sont exigeantes sur les durées de conservation et les finalités d&amp;rsquo;accès. Mais toutes ont été rédigées autour d&amp;rsquo;un objet précis : &lt;strong&gt;l&amp;rsquo;image d&amp;rsquo;une plaque d&amp;rsquo;immatriculation&lt;/strong&gt;. Aucune n&amp;rsquo;anticipe la captation d&amp;rsquo;identifiants d&amp;rsquo;appareils personnels par le même équipement.&lt;/p&gt;
&lt;p&gt;Ce décalage ne crée pas une illégalité mais une zone grise, plus commode pour le vendeur. Un service de police peut soutenir, sans mentir, que son programme de lecteurs de plaques est autorisé et conforme, tout en collectant désormais sous le même régime des données d&amp;rsquo;une nature entièrement différente. Leonardo dispose en outre de contrats fédéraux, auprès du Special Operations Command et de la General Services Administration, soit une voie d&amp;rsquo;achat qui contourne largement les validations locales.&lt;/p&gt;
&lt;p&gt;Le débat constitutionnel, lui, vient de bouger, et il faut être précis car l&amp;rsquo;état du droit a changé cet été. En janvier 2026, un tribunal fédéral de Virginie a jugé, dans l&amp;rsquo;affaire &lt;em&gt;Schmidt v. City of Norfolk&lt;/em&gt;, que le réseau de caméras Flock de la ville &lt;a href=&#34;https://www.courthousenews.com/judge-holds-norfolks-license-plate-reader-use-constitutional/&#34;&gt;ne constituait pas une fouille&lt;/a&gt; au sens du quatrième amendement, faute de couvrir l&amp;rsquo;intégralité des déplacements des habitants. La décision est en appel devant le quatrième circuit, où l&amp;rsquo;&lt;a href=&#34;https://www.aclu.org/campaigns-initiatives/get-the-flock-out&#34;&gt;ACLU&lt;/a&gt; est intervenue.&lt;/p&gt;
&lt;p&gt;Puis, le 29 juin 2026, la Cour suprême a rendu &lt;a href=&#34;https://www.supremecourt.gov/opinions/25pdf/25-112_0am4.pdf&#34;&gt;&lt;em&gt;Chatrie v. United States&lt;/em&gt;&lt;/a&gt;. Par cinq voix contre quatre, sous la plume de la juge Kagan, elle a jugé que l&amp;rsquo;obtention par la police des données de localisation d&amp;rsquo;un téléphone constituait une fouille, un individu conservant une attente raisonnable de vie privée sur ces données même détenues par un tiers et sur une durée courte. L&amp;rsquo;arrêt prolonge &lt;em&gt;Carpenter v. United States&lt;/em&gt; de 2018 et affaiblit la doctrine du tiers détenteur, comme l&amp;rsquo;a relevé le &lt;a href=&#34;https://cdt.org/insights/op-ed-scotuss-signals-in-chatrie-and-on-the-potential-limits-of-location-tracking/&#34;&gt;CDT&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;La portée exacte de &lt;em&gt;Chatrie&lt;/em&gt; sur SignalTrace n&amp;rsquo;est pas tranchée, et il serait imprudent d&amp;rsquo;affirmer le contraire : l&amp;rsquo;arrêt porte sur des données réclamées à Google, pas sur une captation directe par un capteur policier dans l&amp;rsquo;espace public. Mais il installe le raisonnement qui compte, à savoir que la sensibilité d&amp;rsquo;une donnée de localisation ne dépend pas de qui la détient.&lt;/p&gt;
&lt;h2 id=&#34;la-question-européenne-qui-est-la-vraie-question&#34;&gt;La question européenne, qui est la vraie question&lt;/h2&gt;
&lt;p&gt;Voilà où le dossier devient inconfortable pour l&amp;rsquo;Europe. Leonardo n&amp;rsquo;est pas un fournisseur américain, mais un groupe italien coté à Milan dont le premier actionnaire est le ministère italien de l&amp;rsquo;Économie et des Finances, à hauteur d&amp;rsquo;environ 30 % du capital, avec le pouvoir de désigner la majorité du conseil d&amp;rsquo;administration. L&amp;rsquo;État italien n&amp;rsquo;est pas un actionnaire passif de ce produit.&lt;/p&gt;
&lt;h3 id=&#34;le-point-technique-dabord&#34;&gt;Le point technique, d&amp;rsquo;abord&lt;/h3&gt;
&lt;p&gt;En droit européen, un identifiant d&amp;rsquo;appareil est une donnée à caractère personnel. Ce n&amp;rsquo;est pas une opinion doctrinale mais la position constante des autorités. La CNIL traite explicitement l&amp;rsquo;adresse MAC comme telle dans sa doctrine sur les &lt;a href=&#34;https://www.cnil.fr/fr/dispositifs-de-mesure-daudience-et-de-frequentation-dans-des-espaces-accessibles-au-public-la-cnil&#34;&gt;dispositifs de mesure de fréquentation&lt;/a&gt;, et n&amp;rsquo;admet leur collecte dans l&amp;rsquo;espace public que sous conditions étroites : anonymisation en quelques minutes avec un taux de collision élevé entre individus, ou pseudonymisation fiable suivie d&amp;rsquo;une destruction sous vingt-quatre heures, faute de quoi le consentement devient obligatoire. La même doctrine précise qu&amp;rsquo;inviter les gens à couper leur Wi-Fi n&amp;rsquo;est pas une modalité d&amp;rsquo;opposition acceptable.&lt;/p&gt;
&lt;p&gt;La Cour de justice de l&amp;rsquo;Union européenne a précisé le 4 septembre 2025, dans l&amp;rsquo;affaire &lt;em&gt;CEPD contre CRU&lt;/em&gt; (C-413/23 P), que le caractère personnel d&amp;rsquo;une donnée pseudonymisée s&amp;rsquo;apprécie au regard des moyens de réidentification raisonnablement mobilisables. Or ici le détenteur est une autorité de police, qui dispose des fichiers d&amp;rsquo;immatriculation. Les moyens de réidentification ne sont pas hypothétiques, ils sont dans le bureau d&amp;rsquo;à côté.&lt;/p&gt;
&lt;h3 id=&#34;la-nuance-qui-change-tout&#34;&gt;La nuance qui change tout&lt;/h3&gt;
&lt;p&gt;Il serait faux d&amp;rsquo;écrire que SignalTrace « serait illégal en Europe », et un lecteur juriste le relèverait immédiatement. Un traitement mis en œuvre par une autorité compétente à des fins de prévention et de répression pénale ne relève pas du RGPD. Il relève de la &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/PDF/?uri=CELEX%3A32016L0680&#34;&gt;directive (UE) 2016/680&lt;/a&gt;, dite directive Police-Justice, transposée séparément par chaque État membre, en France au titre III de la loi Informatique et Libertés. La &lt;a href=&#34;https://www.cnil.fr/fr/directive-police-justice-de-quoi-parle-t&#34;&gt;CNIL&lt;/a&gt; rappelle que ce régime est autonome, avec ses propres bases de licéité et ses propres droits.&lt;/p&gt;
&lt;p&gt;La bonne question n&amp;rsquo;est donc pas celle de la légalité abstraite, mais celle des conditions. Sous ce régime, un tel dispositif supposerait une base légale nationale expresse, des finalités déterminées, une nécessité démontrée, une durée de conservation bornée, une analyse d&amp;rsquo;impact et un contrôle indépendant. En France, les lecteurs de plaques sont encadrés ainsi : les articles L233-1 et L233-1-1 du code de la sécurité intérieure fixent une liste limitative d&amp;rsquo;infractions ouvrant droit à leur usage, et la conservation reste parmi les plus courtes de l&amp;rsquo;Union, quinze jours en principe, même si une proposition de loi sénatoriale cherche à l&amp;rsquo;allonger.&lt;/p&gt;
&lt;p&gt;C&amp;rsquo;est la différence de fond avec la situation américaine. Aux États-Unis, la loi encadre un objet, la plaque, et le silence sur les identifiants d&amp;rsquo;appareils vaut permission. En Europe, la loi encadre des finalités et des catégories de données, et ce silence vaut plutôt interdiction, faute de base légale expresse. Le vide constaté outre-Atlantique n&amp;rsquo;existe pas ici sous la même forme. Non que l&amp;rsquo;Europe soit plus vertueuse : sa technique juridique est inverse.&lt;/p&gt;
&lt;h3 id=&#34;ce-que-vaut-alors-la-protection&#34;&gt;Ce que vaut alors la protection&lt;/h3&gt;
&lt;p&gt;Reste la question qui fait cet article. Que vaut une protection réglementaire européenne quand une entreprise européenne, contrôlée par un État membre, vend hors d&amp;rsquo;Europe une capacité qu&amp;rsquo;elle ne pourrait pas déployer chez elle sans une loi nouvelle ?&lt;/p&gt;
&lt;p&gt;Les objections méritent d&amp;rsquo;être prises au sérieux. Un industriel n&amp;rsquo;est pas responsable du cadre légal de son client : c&amp;rsquo;est aux autorités américaines de décider ce qu&amp;rsquo;elles autorisent chez elles. Le produit n&amp;rsquo;est pas vendu à une dictature mais à un État de droit doté d&amp;rsquo;une cour suprême active, comme &lt;em&gt;Chatrie&lt;/em&gt; vient de le rappeler. Et l&amp;rsquo;argument de souveraineté industrielle est légitime : si les groupes européens s&amp;rsquo;interdisent ces marchés, ils seront pris par des fournisseurs israéliens, américains ou chinois, sans que la surveillance recule d&amp;rsquo;un mètre, et l&amp;rsquo;Europe y perdra sa base technologique.&lt;/p&gt;
&lt;p&gt;Ces arguments sont recevables. Ils ne répondent pas au problème.&lt;/p&gt;
&lt;p&gt;D&amp;rsquo;abord parce que l&amp;rsquo;Union a déjà reconnu que l&amp;rsquo;exportation de moyens de surveillance n&amp;rsquo;était pas un commerce comme un autre. Le &lt;a href=&#34;https://www.entreprises.gouv.fr/espace-entreprises/s-informer-sur-la-reglementation/le-reglement-europeen-sur-les-biens-double&#34;&gt;règlement (UE) 2021/821&lt;/a&gt; sur les biens à double usage a introduit à son article 5 une clause attrape-tout visant les biens de cybersurveillance, parce que le législateur a admis qu&amp;rsquo;un outil légal à fabriquer peut être illégitime à destination. Sa limite est instructive : il se déclenche sur un risque de répression interne ou de violations graves des droits humains, catégories pensées pour des régimes autoritaires. Une vente à une police municipale américaine n&amp;rsquo;y entre pas. La grille européenne examine la moralité du client, jamais la nature de la capacité vendue.&lt;/p&gt;
&lt;p&gt;Ensuite parce qu&amp;rsquo;un tel produit n&amp;rsquo;est pas un stock qu&amp;rsquo;on écoule, mais une capacité qui s&amp;rsquo;entretient : elle finance de la recherche, forme des ingénieurs, accumule du savoir-faire et crée une base installée. Le jour où un attentat majeur poussera un État membre à réclamer cette capacité, le débat ne portera plus sur l&amp;rsquo;opportunité de la construire. Elle existera, elle sera européenne, elle sera mature, et son fournisseur sera partiellement public. L&amp;rsquo;argument du « nous ne faisons que suivre le marché » devient alors circulaire, puisque le marché domestique aura été préparé par l&amp;rsquo;exportation.&lt;/p&gt;
&lt;p&gt;Voilà ce que vaut une protection réglementaire dans ce scénario : elle protège les Européens contre les usages, pas contre l&amp;rsquo;existence des moyens. Elle règle la question de savoir qui a le droit d&amp;rsquo;appuyer sur le bouton, et laisse l&amp;rsquo;industrie le construire, le vendre, l&amp;rsquo;améliorer, puis attendre.&lt;/p&gt;
&lt;h2 id=&#34;ce-que-lon-peut-faire-sans-se-raconter-dhistoires&#34;&gt;Ce que l&amp;rsquo;on peut faire, sans se raconter d&amp;rsquo;histoires&lt;/h2&gt;
&lt;p&gt;La première réponse évoquée est toujours la randomisation d&amp;rsquo;adresse MAC. Elle mérite un examen honnête, ni promotion ni dénigrement. Elle est réelle et elle fonctionne.&lt;/p&gt;
&lt;p&gt;Android depuis la version 10 et iOS depuis la version 14 randomisent par défaut l&amp;rsquo;adresse MAC utilisée en Wi-Fi, avec une adresse distincte par réseau. En Bluetooth Low Energy, les appareils modernes diffusent des adresses privées résolvables, qui changent périodiquement et ne peuvent être rattachées à l&amp;rsquo;appareil réel que par un correspondant détenant la clé de résolution.&lt;/p&gt;
&lt;p&gt;Ses limites sont tout aussi réelles.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;L&amp;rsquo;appairage rouvre la porte.&lt;/strong&gt; La clé de résolution est transmise lors de l&amp;rsquo;appairage. Un appareil déjà appairé, ou explicitement approuvé, retrouve l&amp;rsquo;identité stable derrière l&amp;rsquo;adresse tournante. Le mécanisme est conçu pour cela.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Beaucoup d&amp;rsquo;objets ne randomisent rien.&lt;/strong&gt; Capteurs de pression des pneus, badges RFID, puces d&amp;rsquo;identification animale, autoradios et périphériques bon marché émettent des identifiants fixes. La fiche produit de Leonardo mentionne exactement ces catégories, ce qui n&amp;rsquo;est pas un hasard.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;La randomisation se désactive.&lt;/strong&gt; Elle se coupe réseau par réseau, et l&amp;rsquo;est souvent par commodité, pour du filtrage MAC sur un routeur domestique ou par politique d&amp;rsquo;entreprise.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Le groupe survit à la rotation des identifiants.&lt;/strong&gt; C&amp;rsquo;est le point le moins intuitif et le plus important. SignalTrace ne cherche pas un identifiant, il cherche un ensemble d&amp;rsquo;appareils voyageant ensemble. Si un seul membre du groupe émet un identifiant stable, l&amp;rsquo;ensemble reste rattachable, quelle que soit la discipline des autres.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;La mesure la plus efficace reste la plus ennuyeuse : ne pas émettre. Cela suppose de désactiver Bluetooth et Wi-Fi au niveau du système, dans les réglages, et non depuis le panneau de raccourcis. La distinction n&amp;rsquo;est pas cosmétique, nous l&amp;rsquo;avions détaillée dans notre article sur &lt;a href=&#34;https://arpokrat.com/fr/blog/how-your-phone-tracks-your-location/&#34;&gt;la géolocalisation permanente du téléphone&lt;/a&gt; : sur la plupart des systèmes grand public, le bouton du panneau rapide coupe l&amp;rsquo;appairage visible mais laisse la pile logicielle vivante, et les analyses de proximité continuent. Cet article décrivait le balayage Bluetooth comme un vecteur théorique. SignalTrace en est le produit commercial, catalogué et livrable.&lt;/p&gt;
&lt;p&gt;Il faut rester honnête sur le résultat : ces mesures réduisent la surface d&amp;rsquo;exposition, elles ne l&amp;rsquo;annulent pas. Un véhicule reste une plaque, et une plaque reste lisible. Le seul moyen de ne rien émettre est de ne rien porter, ce qui n&amp;rsquo;est pas une politique publique.&lt;/p&gt;
&lt;h2 id=&#34;ce-que-cela-dit-de-nos-choix-de-conception&#34;&gt;Ce que cela dit de nos choix de conception&lt;/h2&gt;
&lt;p&gt;Chez Arpokrat, c&amp;rsquo;est ce raisonnement qui nous a conduits à traiter le Bluetooth au niveau du Core d&amp;rsquo;ArpokratOS plutôt qu&amp;rsquo;au niveau des réglages. Un interrupteur dans une interface est une préférence utilisateur : une mise à jour, une application système ou un service de localisation peuvent la contourner ou la réactiver, sans que l&amp;rsquo;utilisateur le sache. Une pile absente ne se réactive pas.&lt;/p&gt;
&lt;p&gt;Face à une captation comme celle de SignalTrace, cela ne rend évidemment pas un appareil indétectable, et nous ne le prétendons pas : un téléphone reste sur un réseau mobile, et les autres objets d&amp;rsquo;un véhicule émettent pour leur propre compte. Ce que cela garantit, c&amp;rsquo;est qu&amp;rsquo;un vecteur d&amp;rsquo;émission précis est absent par construction plutôt que désactivé par confiance. C&amp;rsquo;est la thèse que nous défendions à propos de &lt;a href=&#34;https://arpokrat.com/fr/blog/5g-location-data-privacy-law/&#34;&gt;la 5G et de l&amp;rsquo;erreur de cible du droit&lt;/a&gt; : la protection juridique se concentre sur l&amp;rsquo;accès aux données alors qu&amp;rsquo;elle devrait porter sur l&amp;rsquo;existence même de l&amp;rsquo;infrastructure qui les produit. SignalTrace en est l&amp;rsquo;illustration, à ceci près que cette infrastructure est construite en Europe.&lt;/p&gt;
&lt;h2 id=&#34;conclusion&#34;&gt;Conclusion&lt;/h2&gt;
&lt;p&gt;Le plus frappant dans ce dossier n&amp;rsquo;est pas la capacité technique, que des chercheurs décrivaient depuis des années. C&amp;rsquo;est la méthode de déploiement.&lt;/p&gt;
&lt;p&gt;Il n&amp;rsquo;y aura pas de nouveau réseau de caméras à inaugurer, pas de délibération municipale à contester, pas de marché public identifiable comme un changement de nature. Il y aura des boîtiers ajoutés à des mâts existants, sous des contrats existants, dans des programmes déjà autorisés. Le jour où le débat public s&amp;rsquo;ouvrira, l&amp;rsquo;infrastructure sera installée, amortie et intégrée aux procédures d&amp;rsquo;enquête. Le débat portera alors sur les conditions d&amp;rsquo;accès à une base qui existe, jamais sur l&amp;rsquo;opportunité de l&amp;rsquo;avoir constituée.&lt;/p&gt;
&lt;p&gt;C&amp;rsquo;est l&amp;rsquo;ordre habituel des choses en matière de surveillance, et il n&amp;rsquo;est pas accidentel. Reste à savoir si l&amp;rsquo;Europe estime avoir quelque chose à dire lorsque ses propres industriels, adossés à ses propres États, construisent cette infrastructure pour d&amp;rsquo;autres. Le droit européen a soigneusement organisé la réponse à la question de savoir qui peut consulter ces données chez nous. Il n&amp;rsquo;a jamais posé celle de savoir qui a le droit de fabriquer la machine.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>La géolocalisation permanente : comment votre téléphone vous suit même quand vous croyez l&#39;avoir empêché</title>
      <link>https://arpokrat.com/fr/blog/how-your-phone-tracks-your-location/</link>
      <pubDate>Sun, 02 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/fr/blog/how-your-phone-tracks-your-location/</guid>
      <description>&lt;p&gt;En 2024, deux chercheurs de l&amp;rsquo;université du Maryland ont interrogé de façon répétée le service de positionnement Wi-Fi d&amp;rsquo;Apple, sans privilège particulier ni matériel spécialisé, et reconstitué en un an la position précise de plus de deux milliards de points d&amp;rsquo;accès Wi-Fi dans le monde. Leur article, &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt;, montre ce que cette carte permet : suivre du matériel entrant et sortant d&amp;rsquo;Ukraine, observer le déplacement des populations après les incendies de Maui, pister un individu par l&amp;rsquo;intermédiaire de sa box internet.&lt;/p&gt;
&lt;p&gt;Aucun de ces appareils n&amp;rsquo;avait activé le GPS. La position venait d&amp;rsquo;ailleurs.&lt;/p&gt;
&lt;p&gt;C&amp;rsquo;est le point aveugle le plus répandu en matière de vie privée mobile : la conviction qu&amp;rsquo;il existe un interrupteur de localisation, et qu&amp;rsquo;une fois coupé, le téléphone cesse de savoir où il est. Cette conviction est fausse à sept niveaux différents.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;La localisation n&amp;rsquo;est pas une fonctionnalité que votre téléphone active. C&amp;rsquo;est une propriété de ce qu&amp;rsquo;il est.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;le-gps-ou-le-vecteur-le-moins-problématique&#34;&gt;Le GPS, ou le vecteur le moins problématique&lt;/h2&gt;
&lt;p&gt;Le seul mécanisme que tout le monde identifie est aussi celui qui devrait vous inquiéter le moins.&lt;/p&gt;
&lt;p&gt;Le &lt;strong&gt;GNSS&lt;/strong&gt;, terme générique qui regroupe le GPS américain, Galileo, GLONASS et BeiDou, fonctionne par écoute. Les satellites émettent en continu des signaux horodatés, le récepteur en capte plusieurs et calcule sa position à partir des différences de temps de propagation. Précision courante en extérieur dégagé : trois à cinq mètres, souvent plusieurs dizaines de mètres en ville, où les façades réfléchissent les signaux.&lt;/p&gt;
&lt;p&gt;Le point décisif est que ce calcul est &lt;strong&gt;passif&lt;/strong&gt;. Le téléphone n&amp;rsquo;émet rien vers les satellites, aucun opérateur satellitaire ne sait que vous existez. Si le GNSS était seul en jeu, couper le GPS suffirait.&lt;/p&gt;
&lt;p&gt;Une nuance existe cependant. Pour accélérer le premier calcul, les téléphones utilisent l&amp;rsquo;&lt;strong&gt;A-GPS&lt;/strong&gt; : ils téléchargent les éphémérides satellitaires depuis un serveur, via le protocole &lt;a href=&#34;https://en.wikipedia.org/wiki/Assisted_GNSS&#34;&gt;SUPL&lt;/a&gt;. Pour obtenir les bonnes données, le téléphone transmet à ce serveur l&amp;rsquo;identifiant de la cellule réseau à laquelle il est rattaché. Le GNSS pur ne vous trahit pas, mais l&amp;rsquo;accélérateur qu&amp;rsquo;on lui a greffé, si.&lt;/p&gt;
&lt;h2 id=&#34;le-réseau-mobile--ce-que-lopérateur-sait-par-construction&#34;&gt;Le réseau mobile : ce que l&amp;rsquo;opérateur sait par construction&lt;/h2&gt;
&lt;p&gt;Pour qu&amp;rsquo;un appel puisse vous parvenir, le réseau doit savoir dans quelle zone vous êtes. Ce n&amp;rsquo;est pas une option activable, c&amp;rsquo;est la condition d&amp;rsquo;existence du service. Votre téléphone se signale en permanence à l&amp;rsquo;antenne la plus proche, et cet enregistrement laisse une trace côté opérateur. Aucune application installée, aucune permission accordée : une carte SIM active suffit.&lt;/p&gt;
&lt;p&gt;La précision dépend de la méthode :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Identifiant de cellule seul&lt;/strong&gt; : de 200 mètres en urbain dense à plus de 30 kilomètres en zone rurale, où une antenne couvre un très large rayon.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Cell ID enrichi&lt;/strong&gt;, qui ajoute le secteur d&amp;rsquo;antenne (la plupart des sites sont divisés en trois secteurs de 120 degrés) et la puissance du signal : de 100 mètres à quelques kilomètres.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Timing advance&lt;/strong&gt;, qui mesure le délai aller-retour entre le téléphone et l&amp;rsquo;antenne : de l&amp;rsquo;ordre de 550 mètres en GSM, autour de 78 mètres en LTE.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Multilatération&lt;/strong&gt; sur trois antennes ou plus : 50 à 300 mètres en LTE urbain.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;La &lt;strong&gt;5G&lt;/strong&gt; change l&amp;rsquo;échelle pour deux raisons cumulatives. La densité d&amp;rsquo;abord : les cellules 5G couvrent des rayons beaucoup plus courts, donc le simple rattachement est déjà une information fine. La normalisation ensuite : depuis la Release 16, le 3GPP intègre des signaux de positionnement natifs. Les objectifs commerciaux visent moins de 3 mètres en intérieur et moins de 10 mètres en extérieur pour 80 % des terminaux, et la &lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;Release 18&lt;/a&gt; descend au centimètre pour certains usages industriels.&lt;/p&gt;
&lt;p&gt;L&amp;rsquo;infrastructure qui vous connecte devient donc un système de positionnement de qualité comparable au GPS, sans que vous ayez rien activé. Cette donnée est conservée selon des règles nationales et accessible aux autorités selon des procédures variables. C&amp;rsquo;est le même débat de fond que celui traité à propos de &lt;a href=&#34;https://arpokrat.com/fr/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;la juridiction applicable aux données hébergées&lt;/a&gt; : protection technique et protection juridique ne se recouvrent pas.&lt;/p&gt;
&lt;h2 id=&#34;le-wi-fi--une-carte-du-monde-faite-dadresses-matérielles&#34;&gt;Le Wi-Fi : une carte du monde faite d&amp;rsquo;adresses matérielles&lt;/h2&gt;
&lt;p&gt;Chaque point d&amp;rsquo;accès Wi-Fi diffuse en permanence un identifiant matériel unique, le &lt;strong&gt;BSSID&lt;/strong&gt;. Ces identifiants sont fixes et géographiquement stables : une box internet reste des années au même endroit.&lt;/p&gt;
&lt;p&gt;Apple, Google et quelques acteurs spécialisés maintiennent des bases associant chaque BSSID à des coordonnées, constituées par les téléphones de leurs utilisateurs, qui remontent la liste des bornes visibles en même temps qu&amp;rsquo;une position GNSS. L&amp;rsquo;opération s&amp;rsquo;inverse ensuite : un téléphone qui voit quatre bornes connues n&amp;rsquo;a plus besoin du moindre satellite. En zone urbaine dense, la précision atteint couramment quelques dizaines de mètres, et descend en dessous en intérieur.&lt;/p&gt;
&lt;p&gt;Deux propriétés rendent ce mécanisme difficile à neutraliser. D&amp;rsquo;abord, le téléphone &lt;strong&gt;scanne même lorsque le Wi-Fi paraît désactivé&lt;/strong&gt; : depuis Android 4.3, le système conserve un balayage périodique destiné à améliorer la localisation, indépendamment de l&amp;rsquo;interrupteur du panneau rapide. Ce comportement dépend d&amp;rsquo;un réglage distinct, enfoui dans les services de localisation, que la quasi-totalité des utilisateurs n&amp;rsquo;a jamais ouvert.&lt;/p&gt;
&lt;p&gt;Ensuite, la base est interrogeable de l&amp;rsquo;extérieur. C&amp;rsquo;est la faille exploitée par Rye et Levin : les interfaces de positionnement renvoient non seulement la position demandée mais aussi celle de bornes voisines, ce qui permet de moissonner la carte sans jamais s&amp;rsquo;approcher physiquement des lieux.&lt;/p&gt;
&lt;h2 id=&#34;bluetooth-et-ble--localisé-par-les-téléphones-des-autres&#34;&gt;Bluetooth et BLE : localisé par les téléphones des autres&lt;/h2&gt;
&lt;p&gt;Le &lt;strong&gt;Bluetooth Low Energy&lt;/strong&gt; ajoute une couche de proximité, d&amp;rsquo;une portée de quelques mètres à quelques dizaines de mètres, donc d&amp;rsquo;une granularité bien plus fine que le réseau mobile. Deux usages coexistent. Les &lt;strong&gt;balises commerciales&lt;/strong&gt;, déployées en magasin, en aéroport ou en centre commercial, émettent un identifiant que les applications présentes sur le téléphone reconnaissent, ce qui révèle devant quel rayon vous vous êtes arrêté et combien de temps. Et les &lt;strong&gt;réseaux de localisation collaboratifs&lt;/strong&gt;, dont Find My d&amp;rsquo;Apple est le modèle, repris depuis par Google et Samsung.&lt;/p&gt;
&lt;p&gt;Ce second mécanisme inverse une hypothèse implicite. L&amp;rsquo;analyse de référence, &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices?&lt;/a&gt;, publiée dans les actes de PETS 2021 par des chercheurs de l&amp;rsquo;université technique de Darmstadt, a reconstitué le protocole d&amp;rsquo;Apple par rétro-ingénierie. Un appareil hors ligne émet un signal BLE, n&amp;rsquo;importe quel appareil Apple à proximité le capte, y adjoint sa propre position et la transmet chiffrée aux serveurs d&amp;rsquo;Apple, à l&amp;rsquo;insu de son porteur comme du porteur de l&amp;rsquo;appareil localisé.&lt;/p&gt;
&lt;p&gt;La conséquence est structurelle : un appareil sans carte SIM, sans Wi-Fi, sans connexion réseau d&amp;rsquo;aucune sorte reste localisable, pourvu qu&amp;rsquo;un inconnu passe à proximité avec un téléphone dans la poche. Votre isolement ne dépend plus de vos réglages, mais de ceux des passants.&lt;/p&gt;
&lt;h2 id=&#34;les-capteurs-inertiels--localiser-sans-permission-de-localisation&#34;&gt;Les capteurs inertiels : localiser sans permission de localisation&lt;/h2&gt;
&lt;p&gt;Un téléphone contient un accéléromètre, un gyroscope, un magnétomètre et souvent un baromètre. Ces capteurs relèvent d&amp;rsquo;une catégorie de permissions distincte de la localisation : une application peut les lire sans avoir jamais demandé où vous êtes.&lt;/p&gt;
&lt;p&gt;Des chercheurs de Princeton l&amp;rsquo;ont démontré avec &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe&lt;/a&gt;. Leur application part de l&amp;rsquo;adresse IP et du fuseau horaire pour une position grossière, puis lit les capteurs : l&amp;rsquo;accéléromètre donne le profil d&amp;rsquo;accélération et de freinage, le gyroscope la séquence des virages, le magnétomètre le cap, le baromètre les variations d&amp;rsquo;altitude. Un réseau de neurones identifie le mode de transport, marche, voiture, train ou avion, et le trajet est recalé sur des données publiques de cartographie, d&amp;rsquo;altimétrie et de météo. Résultat : une trajectoire d&amp;rsquo;une précision comparable au GPS, sans permission de localisation. La méthode a ses limites, que les auteurs documentent, puisqu&amp;rsquo;elle échoue dans les zones sans routes et se dégrade sur les plans quadrillés uniformes, où de nombreux trajets produisent la même signature. Elle reste la démonstration qu&amp;rsquo;une permission refusée n&amp;rsquo;est pas une porte fermée.&lt;/p&gt;
&lt;p&gt;Le baromètre apporte en outre la dimension que le GNSS traite mal, la verticale. Les exigences américaines pour les appels d&amp;rsquo;urgence imposent une précision d&amp;rsquo;étage à plus ou moins 3 mètres pour 80 % des appels en intérieur. Savoir à quel étage se trouve quelqu&amp;rsquo;un est d&amp;rsquo;une autre nature que savoir dans quel pâté de maisons il est.&lt;/p&gt;
&lt;h2 id=&#34;le-marché-de-la-donnée--le-vecteur-le-plus-banal&#34;&gt;Le marché de la donnée : le vecteur le plus banal&lt;/h2&gt;
&lt;p&gt;Les mécanismes précédents décrivent comment une position est calculée. Reste à savoir où elle part, et c&amp;rsquo;est là que se joue l&amp;rsquo;essentiel du risque quotidien.&lt;/p&gt;
&lt;p&gt;Des milliers d&amp;rsquo;applications intègrent des &lt;strong&gt;SDK publicitaires&lt;/strong&gt;, briques logicielles fournies par des tiers qu&amp;rsquo;un développeur ajoute pour monétiser son travail ou mesurer son audience. Ces briques héritent des permissions de l&amp;rsquo;application hôte : une application météo qui a légitimement besoin de votre position la transmet à des acteurs dont vous n&amp;rsquo;avez jamais lu le nom. S&amp;rsquo;y ajoutent les &lt;strong&gt;flux d&amp;rsquo;enchères publicitaires&lt;/strong&gt;, où votre position approximative est diffusée à des dizaines d&amp;rsquo;acheteurs potentiels à chaque affichage de bannière, y compris à ceux qui n&amp;rsquo;achètent rien et se contentent d&amp;rsquo;écouter.&lt;/p&gt;
&lt;p&gt;Cette matière alimente une industrie. L&amp;rsquo;Electronic Frontier Foundation a documenté le cas de &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Fog Data Science&lt;/a&gt;, qui revendiquait des milliards de points de données sur plus de 250 millions d&amp;rsquo;appareils, vendus à des polices locales américaines. Brian Krebs a décrit &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;Locate X&lt;/a&gt;, un produit permettant de tracer un polygone sur une carte et de visualiser l&amp;rsquo;historique des appareils entrés et sortis de cette zone.&lt;/p&gt;
&lt;p&gt;Ce vecteur n&amp;rsquo;exige aucune prouesse technique, seulement que quelqu&amp;rsquo;un accepte de payer. Le prix est modeste.&lt;/p&gt;
&lt;h2 id=&#34;les-imsi-catchers--la-localisation-active&#34;&gt;Les IMSI catchers : la localisation active&lt;/h2&gt;
&lt;p&gt;Les mécanismes vus jusqu&amp;rsquo;ici exploitent un fonctionnement normal. Il existe aussi une localisation active, menée par un tiers qui intervient sur le réseau.&lt;/p&gt;
&lt;p&gt;Un &lt;strong&gt;IMSI catcher&lt;/strong&gt;, ou simulateur de cellule, est un équipement qui se fait passer pour une antenne légitime. Les téléphones à portée s&amp;rsquo;y rattachent, révélant leur identifiant d&amp;rsquo;abonné et leur présence dans un périmètre restreint.&lt;/p&gt;
&lt;p&gt;La 5G était censée fermer cette porte en remplaçant l&amp;rsquo;identifiant permanent en clair par un identifiant chiffré, le SUCI. La fermeture est partielle. Les travaux présentés sous le titre &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt; documentent des attaques de liaison permettant de recorréler des sessions malgré le chiffrement. Surtout, la protection tombe entièrement si l&amp;rsquo;attaquant force le terminal à basculer vers une génération antérieure, le 2G en particulier, dont l&amp;rsquo;authentification est unilatérale. Un téléphone 5G reste vulnérable à une attaque conçue pour un réseau des années 1990, parce qu&amp;rsquo;il accepte encore d&amp;rsquo;y descendre.&lt;/p&gt;
&lt;h2 id=&#34;les-contre-mesures-et-leur-efficacité-réelle&#34;&gt;Les contre-mesures, et leur efficacité réelle&lt;/h2&gt;
&lt;p&gt;Chaque mesure ci-dessous fait quelque chose. Aucune ne fait tout, et l&amp;rsquo;écart entre ce qu&amp;rsquo;elles font et ce qu&amp;rsquo;on leur prête produit les mauvaises décisions.&lt;/p&gt;
&lt;h3 id=&#34;le-mode-avion&#34;&gt;Le mode avion&lt;/h3&gt;
&lt;p&gt;Le mode avion coupe l&amp;rsquo;émission du modem cellulaire, du Wi-Fi et du Bluetooth. C&amp;rsquo;est réel, et c&amp;rsquo;est le meilleur résultat pour un effort aussi faible.&lt;/p&gt;
&lt;p&gt;Ce qu&amp;rsquo;il ne fait pas : il n&amp;rsquo;arrête pas les capteurs inertiels, ne supprime pas les positions déjà mises en cache, qui partiront à la reconnexion, et permet sur la plupart des appareils de réactiver le Wi-Fi ou le Bluetooth séparément sans le quitter. C&amp;rsquo;est enfin un état logiciel, pas une coupure d&amp;rsquo;alimentation : sa fiabilité dépend de l&amp;rsquo;intégrité du système qui l&amp;rsquo;applique.&lt;/p&gt;
&lt;p&gt;Un détail sous-estimé : le détachement puis le rattachement au réseau sont eux-mêmes des événements horodatés côté opérateur. Un téléphone qui disparaît à 21 h dans une cellule et réapparaît à 23 h dans une autre a produit une information, pas un silence.&lt;/p&gt;
&lt;h3 id=&#34;la-randomisation-dadresse-mac&#34;&gt;La randomisation d&amp;rsquo;adresse MAC&lt;/h3&gt;
&lt;p&gt;Les systèmes mobiles émettent aujourd&amp;rsquo;hui des adresses MAC aléatoires lors des balayages, pour empêcher le suivi d&amp;rsquo;un lieu à l&amp;rsquo;autre. L&amp;rsquo;intention est bonne, le résultat incomplet. Les travaux de référence, dont &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough&lt;/a&gt;, montrent que le contenu des trames de découverte suffit souvent à réidentifier l&amp;rsquo;appareil : le nombre d&amp;rsquo;éléments d&amp;rsquo;information, leurs valeurs et leur ordre forment une empreinte. S&amp;rsquo;y ajoutent les numéros de séquence, incrémentaux et donc chaînables, et la signature temporelle propre à chaque modèle. Certaines études rapportent un suivi correct de la moitié des appareils sur au moins vingt minutes.&lt;/p&gt;
&lt;p&gt;Limite conceptuelle enfin : la randomisation ne concerne que la phase de découverte. Dès que vous vous connectez à un réseau, l&amp;rsquo;adresse utilisée est stable pour ce réseau, par conception, afin que la connexion fonctionne. Le café où vous allez chaque matin vous reconnaît.&lt;/p&gt;
&lt;h3 id=&#34;couper-vraiment-les-scans&#34;&gt;Couper vraiment les scans&lt;/h3&gt;
&lt;p&gt;C&amp;rsquo;est le réglage le plus rentable et le plus ignoré. Sur Android, la recherche Wi-Fi et la recherche Bluetooth sont deux options distinctes, situées dans les services de localisation, indépendantes des interrupteurs du panneau rapide. Tant qu&amp;rsquo;elles sont actives, éteindre le Wi-Fi depuis le panneau ne suffit pas : le balayage continue.&lt;/p&gt;
&lt;p&gt;Les désactiver supprime une couche entière de collecte, sans autre coût qu&amp;rsquo;un premier calcul de position un peu plus lent. Pour la plupart des lecteurs, c&amp;rsquo;est le meilleur rapport entre l&amp;rsquo;effort consenti et le résultat obtenu.&lt;/p&gt;
&lt;h3 id=&#34;les-permissions-applicatives&#34;&gt;Les permissions applicatives&lt;/h3&gt;
&lt;p&gt;Révoquer la permission de localisation aux applications qui n&amp;rsquo;en ont manifestement pas besoin reste utile, et les systèmes récents offrent trois graduations : l&amp;rsquo;autorisation ponctuelle, l&amp;rsquo;autorisation limitée à l&amp;rsquo;usage actif, et la &lt;strong&gt;localisation approximative&lt;/strong&gt;, qui ne transmet qu&amp;rsquo;une zone de l&amp;rsquo;ordre du kilomètre.&lt;/p&gt;
&lt;p&gt;Cela ne protège en revanche ni des SDK hébergés par une application ayant une raison légitime d&amp;rsquo;accéder à votre position, ni des capteurs inertiels, ni des couches réseau, qui ne passent par aucune permission.&lt;/p&gt;
&lt;h3 id=&#34;ce-que-le-vpn-ne-protège-pas&#34;&gt;Ce que le VPN ne protège pas&lt;/h3&gt;
&lt;p&gt;Point à clarifier, parce que la croyance inverse est très répandue : &lt;strong&gt;un VPN ne masque pas votre position&lt;/strong&gt;. Il masque votre adresse IP publique, donc il fausse la géolocalisation par IP, qui est de toute façon le mécanisme le plus grossier de la liste.&lt;/p&gt;
&lt;p&gt;Un VPN ne touche ni au récepteur GNSS, ni au balayage Wi-Fi, ni au Bluetooth, ni aux capteurs. Il ne change rien à ce que sait votre opérateur, puisque le tunnel chiffré transite par ses antennes et que le rattachement cellulaire lui reste visible. Il n&amp;rsquo;empêche pas une application disposant de la permission de localisation de transmettre des coordonnées exactes à l&amp;rsquo;intérieur du tunnel. Le VPN protège le contenu et la destination de vos communications sur un réseau non fiable, et c&amp;rsquo;est déjà beaucoup. La localisation n&amp;rsquo;est pas dans son périmètre.&lt;/p&gt;
&lt;h3 id=&#34;les-limites-physiques&#34;&gt;Les limites physiques&lt;/h3&gt;
&lt;p&gt;Une pochette de Faraday fonctionne au sens propre : elle bloque émissions et réceptions. Le retrait de la batterie aussi, quand il est encore possible. L&amp;rsquo;appareil dédié, ou le fait de laisser son téléphone ailleurs, reste la mesure la plus robuste.&lt;/p&gt;
&lt;p&gt;Ces solutions partagent un défaut qu&amp;rsquo;il faut regarder en face : elles produisent une anomalie. Un téléphone qui se tait deux heures chaque mardi soir dit quelque chose. Contre un adversaire qui analyse des schémas plutôt que des positions instantanées, l&amp;rsquo;absence est une donnée.&lt;/p&gt;
&lt;h3 id=&#34;trois-adversaires-trois-stratégies&#34;&gt;Trois adversaires, trois stratégies&lt;/h3&gt;
&lt;p&gt;C&amp;rsquo;est la distinction la plus importante de cet article, et celle qu&amp;rsquo;on lit le moins souvent.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Contre un annonceur ou un courtier en données&lt;/strong&gt;, le combat est gagnable. Discipline de permissions, désactivation des balayages, système sans services de localisation propriétaires, réinitialisation de l&amp;rsquo;identifiant publicitaire : l&amp;rsquo;ensemble réduit très fortement le volume collecté. Cet adversaire cherche du volume à bas coût, pas votre cas particulier.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Contre votre opérateur&lt;/strong&gt;, aucune configuration ne suffit. La localisation cellulaire est la condition du service. Les seules variables réelles sont juridiques, ce que la loi autorise à conserver et à transmettre, et matérielles : quel appareil, quelle carte SIM, à quel nom, allumé où.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Contre un adversaire étatique ciblé&lt;/strong&gt;, le raisonnement change encore, puisqu&amp;rsquo;il combine l&amp;rsquo;accès légal aux données de l&amp;rsquo;opérateur, la localisation active par simulateur de cellule, la réquisition auprès des plateformes et, le cas échéant, la compromission du terminal. Les contre-mesures logicielles réduisent la surface, mais l&amp;rsquo;objectif réaliste n&amp;rsquo;est pas la disparition : c&amp;rsquo;est de savoir précisément ce qui reste exposé.&lt;/p&gt;
&lt;h2 id=&#34;lapproche-darpokratos&#34;&gt;L&amp;rsquo;approche d&amp;rsquo;ArpokratOS&lt;/h2&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/fr/os/&#34;&gt;ArpokratOS&lt;/a&gt; répond à ce paysage par un choix qui découle de la distinction ci-dessus : ce qui doit être neutralisé l&amp;rsquo;est au niveau du système, pas dans un menu.&lt;/p&gt;
&lt;p&gt;Sur le &lt;strong&gt;GNSS&lt;/strong&gt;, le pilote matériel est retiré. L&amp;rsquo;appareil se comporte comme si la puce n&amp;rsquo;existait pas, pour les applications comme pour le système lui-même. La différence avec un interrupteur de réglages n&amp;rsquo;est pas cosmétique. Un interrupteur est une politique : il est appliqué par une couche qui peut être contournée par un composant suffisamment privilégié, réactivée par une mise à jour, ou ignorée par un système compromis. Retirer le chemin de code supprime la question, puisqu&amp;rsquo;il n&amp;rsquo;y a plus rien à activer.&lt;/p&gt;
&lt;p&gt;Le &lt;strong&gt;Bluetooth&lt;/strong&gt; est traité au niveau Core, avec la même logique. Un Bluetooth désactivé dans les réglages laisse en pratique la pile logicielle vivante sur beaucoup d&amp;rsquo;appareils, pour alimenter les services de proximité et les réseaux de localisation collaboratifs. Absent au niveau système, il ne peut ni dialoguer avec une balise de magasin, ni participer à un réseau de type Find My, ni servir de surface d&amp;rsquo;attaque sans interaction.&lt;/p&gt;
&lt;p&gt;Il faut dire clairement ce que cela ne fait pas. &lt;strong&gt;ArpokratOS ne rend pas un téléphone indétectable.&lt;/strong&gt; Tant qu&amp;rsquo;une carte SIM est active, l&amp;rsquo;opérateur connaît la cellule de rattachement, et aucun système d&amp;rsquo;exploitation ne change cela, pas même avec l&amp;rsquo;intégralité du trafic acheminée par Tor. Le routage protège le contenu et la destination, pas la géométrie radio. Quiconque promet l&amp;rsquo;invisibilité vend une histoire.&lt;/p&gt;
&lt;p&gt;Ce qu&amp;rsquo;une telle architecture apporte est plus modeste : la suppression des couches applicatives et de proximité, par lesquelles passe la très grande majorité de la collecte réelle, et un modèle de menace explicite sur ce qui subsiste. C&amp;rsquo;est le raisonnement appliqué au choix d&amp;rsquo;un système de bureau, détaillé dans notre &lt;a href=&#34;https://arpokrat.com/fr/blog/os-comparison-security-privacy-windows-macos-linux-qubes/&#34;&gt;comparatif des systèmes d&amp;rsquo;exploitation&lt;/a&gt; : la question utile n&amp;rsquo;est pas de savoir si un outil protège, mais de quoi il protège et à quel prix.&lt;/p&gt;
&lt;h2 id=&#34;conclusion&#34;&gt;Conclusion&lt;/h2&gt;
&lt;p&gt;Cet article ne fournit pas de méthode pour disparaître. Cette méthode n&amp;rsquo;existe pas, et les textes qui prétendent le contraire produisent surtout de la fausse confiance, plus dangereuse que l&amp;rsquo;absence de protection parce qu&amp;rsquo;elle fait prendre des risques.&lt;/p&gt;
&lt;p&gt;L&amp;rsquo;objectif était de remplacer une question binaire, suis-je localisable ou non, par une question utile : par qui, avec quelle précision, à quel coût pour eux, et est-ce que cela m&amp;rsquo;importe. La réponse diffère pour un journaliste protégeant une source, un dirigeant en déplacement dans une juridiction sensible, un avocat dont les rendez-vous révèlent une stratégie, ou un particulier agacé qu&amp;rsquo;un annonceur connaisse ses habitudes.&lt;/p&gt;
&lt;p&gt;Ce qui devrait retenir l&amp;rsquo;attention n&amp;rsquo;est d&amp;rsquo;ailleurs pas la performance de chacun de ces mécanismes pris isolément, mais le fait qu&amp;rsquo;ils se recoupent. Une position à cinquante mètres près n&amp;rsquo;est pas très intéressante. Une position à cinquante mètres près, tous les quarts d&amp;rsquo;heure, pendant deux ans, dessine un domicile, un lieu de travail, une confession, un état de santé, une liaison, une source. La donnée de localisation est la métadonnée qui rend toutes les autres lisibles, et c&amp;rsquo;est pour cette raison qu&amp;rsquo;elle vaut cher.&lt;/p&gt;
&lt;h2 id=&#34;sources&#34;&gt;Sources&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Erik Rye, Dave Levin, &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt;, IEEE Symposium on Security and Privacy, 2024&lt;/li&gt;
&lt;li&gt;Alexander Heinrich et al., &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices? Security and Privacy of Apple&amp;rsquo;s Crowd-Sourced Bluetooth Location Tracking System&lt;/a&gt;, PoPETs, 2021&lt;/li&gt;
&lt;li&gt;Arsalan Mosenia et al., &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe: Tracking a Smartphone User around the World&lt;/a&gt;, IEEE Transactions on Multi-Scale Computing Systems&lt;/li&gt;
&lt;li&gt;Mathy Vanhoef et al., &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough: An Analysis of Wi-Fi Network Discovery Mechanisms&lt;/a&gt;, AsiaCCS, 2016&lt;/li&gt;
&lt;li&gt;Merlin Chlosta et al., &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;, ACM WiSec, 2021&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;5G NR Positioning Enhancements in 3GPP Release-18&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Inside Fog Data Science, the Secretive Company Selling Mass Surveillance to Local Police&lt;/a&gt;, 2022&lt;/li&gt;
&lt;li&gt;Krebs on Security, &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;The Global Surveillance Free-for-All in Mobile Ad Data&lt;/a&gt;, 2024&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://ssd.eff.org/module/mobile-phones-location-tracking&#34;&gt;Mobile Phones: Location Tracking&lt;/a&gt;, Surveillance Self-Defense&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>L&#39;Illusion de la Souveraineté : L&#39;Affaire Olvid et le Piège du CLOUD Act</title>
      <link>https://arpokrat.com/fr/blog/illusion-of-sovereignty-cloud-act-fisa/</link>
      <pubDate>Thu, 21 May 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/fr/blog/illusion-of-sovereignty-cloud-act-fisa/</guid>
      <description>&lt;p&gt;L’annonce a résonné comme un véritable « cri d’indépendance » dans les couloirs de Paris : la Première ministre a ordonné que le gouvernement français abandonne WhatsApp et Signal au profit d’Olvid, une application de messagerie présentée comme « native ». L’objectif affiché était clair : protéger les secrets d’État de la longue main des agences de renseignement étrangères.&lt;/p&gt;
&lt;p&gt;Cependant, une ironie amère s&amp;rsquo;est rapidement imposée : le cœur d’Olvid — son infrastructure de serveurs — bat au sein d’Amazon Web Services (AWS), un géant américain.&lt;/p&gt;
&lt;p&gt;Pour le grand public, cela semble n’être qu’une simple question technique d’hébergement. Mais pour les &lt;a href=&#34;https://arpokrat.com/fr/infrastructure&#34;&gt;architectes de la cybersécurité souveraine&lt;/a&gt; et ceux qui suivent la géopolitique des données, il s’agit d’une vulnérabilité politique de tout premier ordre.&lt;/p&gt;
&lt;h2 id=&#34;extraterritorialité-et-conflit-de-souverainetés&#34;&gt;Extraterritorialité et Conflit de Souverainetés&lt;/h2&gt;
&lt;p&gt;En s&amp;rsquo;appuyant sur l&amp;rsquo;infrastructure d&amp;rsquo;Amazon, Olvid entre automatiquement dans l’orbite du &lt;a href=&#34;https://wikipedia.org/wiki/CLOUD_Act&#34;&gt;CLOUD Act américain&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;L’analyse juridique de cette affaire révèle un scénario d&amp;rsquo;insécurité juridictionnelle que la simple adoption d’une « application » nationale ne permet absolument pas de résoudre. Le point de bascule réside dans le concept de « contrôle » versus « localisation ».&lt;/p&gt;
&lt;p&gt;Le CLOUD Act a radicalement modifié le paradigme juridique en stipulant que la localisation physique du serveur n&amp;rsquo;a aucune importance. L’obligation de coopération du fournisseur de services (ici, AWS) découle uniquement de son lien juridictionnel avec les États-Unis. Ainsi, Washington peut exiger des données auprès d’entreprises relevant de sa juridiction, même lorsque ces données sont physiquement stockées sur le sol européen.&lt;/p&gt;
&lt;p&gt;Sur le plan légal, cela crée un conflit frontal avec le Règlement général sur la protection des données (RGPD). La Cour de justice de l&amp;rsquo;Union européenne (à travers les célèbres &lt;a href=&#34;https://wikipedia.org/wiki/Max_Schrems&#34;&gt;arrêts Schrems I et II&lt;/a&gt;) a d&amp;rsquo;ailleurs déjà établi que les lois de surveillance américaines n’offrent pas un niveau de protection équivalent à celui de l’Europe, car elles ne se limitent pas à ce qui est « strictement nécessaire ».&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;La souveraineté numérique n’est pas un attribut du logiciel, mais une propriété de l’intégrité de la chaîne de garde.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;le-spectre-du-fisa-et-la-fausse-promesse-du-chiffrement&#34;&gt;Le Spectre du FISA et la Fausse Promesse du Chiffrement&lt;/h2&gt;
&lt;p&gt;Pire encore, cette dépendance à l&amp;rsquo;infrastructure américaine place ces données sous l’ombre du &lt;a href=&#34;https://wikipedia.org/wiki/Foreign_Intelligence_Surveillance_Act&#34;&gt;Foreign Intelligence Surveillance Act (FISA)&lt;/a&gt;, qui autorise la surveillance électronique à des fins de « renseignement étranger » visant des cibles situées hors des États-Unis.&lt;/p&gt;
&lt;p&gt;Face à ces menaces, Olvid affirme que son chiffrement de bout en bout constitue un bouclier suffisant. Du point de vue de l&amp;rsquo;ingénierie de la vie privée, cette défense est dangereusement partielle.&lt;/p&gt;
&lt;p&gt;Le récent rejet par l’Assemblée nationale française des &lt;em&gt;backdoors&lt;/em&gt; (portes dérobées) témoigne d’une résistance législative face à la vulnérabilité par conception. Pourtant, même si le contenu d&amp;rsquo;un message est chiffré, l&amp;rsquo;infrastructure centralisée d&amp;rsquo;AWS expose les &lt;strong&gt;métadonnées&lt;/strong&gt;. Savoir &lt;em&gt;qui&lt;/em&gt; parle à &lt;em&gt;qui&lt;/em&gt;, &lt;em&gt;quand&lt;/em&gt;, &lt;em&gt;à quelle fréquence&lt;/em&gt; et &lt;em&gt;depuis où&lt;/em&gt; est souvent beaucoup plus précieux pour le renseignement étranger que le contenu du message lui-même.&lt;/p&gt;
&lt;p&gt;Le chiffrement protège le texte, mais le serveur centralisé trahit le réseau de contacts.&lt;/p&gt;
&lt;h2 id=&#34;le-véritable-danger-reste-à-venir&#34;&gt;Le Véritable Danger Reste à Venir&lt;/h2&gt;
&lt;p&gt;Tant que l’infrastructure européenne dépendra d’entités soumises à des statuts extraterritoriaux, la sécurité juridique de nos communications restera purement temporaire et illusoire.&lt;/p&gt;
&lt;p&gt;La sécurité nationale au XXIᵉ siècle exige bien davantage que de bonnes intentions législatives ou des boucliers logiciels de façade : elle exige une &lt;a href=&#34;https://arpokrat.com/fr/os&#34;&gt;indépendance totale de l&amp;rsquo;infrastructure et du matériel&lt;/a&gt;. Car si l&amp;rsquo;interception de ces métadonnées et de ces paquets chiffrés semble inoffensive aujourd&amp;rsquo;hui, elle nourrit en réalité la menace la plus dévastatrice de la prochaine décennie : la stratégie du &lt;em&gt;&amp;ldquo;Collecter maintenant, déchiffrer plus tard&amp;rdquo;&lt;/em&gt;.&lt;/p&gt;
&lt;p&gt;Un secret d&amp;rsquo;État intercepté aujourd&amp;rsquo;hui n&amp;rsquo;est qu&amp;rsquo;une bombe à retardement mathématique.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;(Lisez la suite de notre analyse dans la Partie 2 : &lt;a href=&#34;https://arpokrat.com/fr/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;La Bombe à Retardement et l&amp;rsquo;Impératif Zero-Knowledge&lt;/a&gt;)&lt;/em&gt;&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>