Courriel confidentiel gratuit : pourquoi précisément ainsi
Le mot « confidentiel » en page d’accueil n’est pas un ornement. Voici ce qu’il recouvre : ce que nous faisons, ce que nous ne faisons pas et — séparément — ce que nous ne pouvons pas faire. Ce dernier point pèse plus lourd que les deux autres.
Ce que « gratuit » veut dire, et où se cache d’habitude le piège
Un courriel gratuit est toujours payé d’une manière ou d’une autre. Le plus souvent par vous : par de la publicité choisie d’après le contenu de vos messages, par la vente de l’adresse, ou parce que votre boîte devient un actif le jour où l’entreprise change de mains.
Le nôtre est payé par la publicité sur les pages du site — dans les actualités et les rubriques du portail. Elle n’est liée ni à votre courrier ni à vous : le bloc publicitaire ignore qui le regarde, car il n’y a pas un seul script tiers sur ce site qui pourrait le lui apprendre.
D’où la promesse d’une boîte qui dure : elle ne nous coûte rien au-delà d’un espace disque déjà payé.
Ce que nous faisons
- Nous ne lisons pas votre courrier, n’en analysons pas le contenu et n’y puisons aucune publicité. C’est inscrit dans les conditions, pas seulement dit ici.
- Nous ne posons aucun compteur ni traceur tiers sur le site. Pas un seul — le code source de n’importe quelle page le montre.
- Nous ne demandons ni téléphone, ni pièce d’identité, ni données bancaires. Il n’y a ni lieu ni raison de les conserver.
- Nous ne vendons ni ne transmettons les adresses à qui que ce soit.
- Nous gardons le courrier sur notre propre matériel en Suisse et dans l’Union européenne, selon le RGPD.
Ce que nous ne pouvons pas faire — dit franchement
Les messages reposent sur le disque du serveur tels qu’ils sont arrivés. Nous ne les chiffrons pas avec votre clé, et un administrateur est techniquement capable de les ouvrir.
Ce n’est pas un oubli mais un choix au prix clair. Un véritable chiffrement de la boîte avec une clé que vous seul détenez vous coûterait la recherche dans votre courrier, l’accès depuis un navigateur et toute possibilité de récupérer la boîte après un mot de passe oublié. Les services qui procèdent ainsi préviennent honnêtement de ces pertes — et ce sont de bons services, ils parlent simplement d’autre chose.
Nous disons donc « nous ne lisons pas » et non « nous ne pouvons physiquement pas lire ». Le premier est un engagement que nous tenons. Le second serait faux, et vous avez le droit de le savoir avant de nous confier votre correspondance, non après.
Ce que nous faisons à la place de cette promesse
- L’accès au serveur appartient à une seule personne, pas à un service ni à un prestataire.
- Les accès aux fichiers de courrier sont journalisés.
- Personne n’est embauché pour ce travail : il n’y a personne à qui confier l’accès par erreur ou par inattention.
- Si vous voulez une garantie plutôt qu’un engagement, chiffrez vos messages vous-même, avec une clé que vous seul connaissez. Cela fonctionne par-dessus n’importe quel service, y compris le nôtre, et nous n’y ferons pas obstacle.
Comment le courrier est protégé en chemin
C’est la seconde moitié du mot « confidentiel », et il n’est plus question de promesses mais de technique. Tout ce qui existe pour cela est activé :
- Les messages sont signés par une clé DKIM de 2048 bits : le destinataire voit qu’ils n’ont pas été altérés en route.
- SPF avec refus strict — impossible d’écrire en votre nom depuis un autre serveur.
- DMARC indique au destinataire quoi faire d’une contrefaçon.
- Les zones sont signées par DNSSEC : l’adresse de notre serveur ne peut être remplacée dans une réponse DNS.
- MTA-STS en mode strict : un serveur tiers doit nous livrer par canal chiffré, et seulement à l’hôte que nous avons désigné.
- DANE : notre clé est publiée dans une zone signée, si bien qu’un expéditeur peut s’assurer qu’il parle bien à nous, sans faire confiance à la moindre autorité de certification.
Pourquoi presque personne n’a ces deux derniers
MTA-STS et DANE exigent des zones signées, ses propres serveurs de noms et la volonté de casser sa propre livraison à la première erreur de configuration. Pour les grands services, c’est un mauvais marché : ils perdraient des messages, tandis que nous ne perdrions que le droit de dire que nous ne l’avons pas.
Vous pouvez le vérifier de l’extérieur sans nous croire sur parole : n’importe quel service public de contrôle des domaines de courrier montrera nos enregistrements et leurs signatures.
Ce qu’il vaut la peine de faire de votre côté
- Conserver vos codes de secours — sans eux, un mot de passe oublié signifie une boîte perdue.
- Activer la double authentification : un mot de passe se lit par-dessus l’épaule, un code d’application non.
- Donner aux logiciels de messagerie leurs propres mots de passe d’application plutôt que le principal.
- Garder l’important ailleurs qu’ici : nous ne faisons aucune sauvegarde, et les conditions le disent franchement.