Les gens confient à ces applications des choses qu'ils n'ont dites à personne. C'est le produit qui fonctionne comme prévu, et c'est précisément pourquoi le traitement de ce texte mérite dix minutes d'attention avant le premier message plutôt qu'après un article de presse.
Une chose à clarifier d'emblée
Le chiffrement de bout en bout est impossible ici. Pour qu'une application de compagnie réponde, ses serveurs doivent lire ce que vous avez écrit. Une application qui revendique un chiffrement de bout en bout des conversations décrit soit le chiffrement du transport en termes trompeurs, soit autre chose que la discussion.
Ce n'est pas un scandale, c'est l'architecture. Cela signifie simplement que les questions qui comptent portent sur la conservation et les accès, pas sur la cryptographie.
Vérification 1 : ce qui est collecté au-delà de la discussion
Les messages sont évidents. Le reste ne l'est pas :
- Les identifiants de compte, et la possibilité de s'inscrire avec une adresse autre que votre adresse principale.
- Les données de paiement, la métadonnée la plus sensible que vous produisiez dans cette catégorie. Un libellé sur un relevé bancaire a exposé plus de gens que n'importe quelle fuite.
- Les données d'appareil et d'usage, y compris quand vous ouvrez l'application et combien de temps.
- Les images générées, qui restent sur leurs serveurs que vous les ayez enregistrées ou non.
Vérification 2 : si cela entraîne un modèle
Cherchez « amélioration de nos services » ou « entraînement » dans la politique de confidentialité. Puis cherchez une option de refus dans les réglages.
Trois niveaux existent en pratique : pas d'entraînement sur les contenus utilisateurs, entraînement avec possibilité de refus, et entraînement sans contrôle visible. Les trois peuvent être acceptables — ignorer dans lequel vous êtes ne l'est pas.
Vérification 3 : conservation et effacement
Deux questions distinctes que les politiques mélangent volontiers.
La conservation, c'est combien de temps le contenu est gardé tant que votre compte est actif. L'effacement, c'est ce qui se passe quand vous le demandez. Une application peut honorer une demande d'effacement de vos conversations tout en gardant images générées, pièces comptables et sauvegardes sur un cycle plus long — ce qui peut être parfaitement licite et ne pas correspondre à ce que vous imaginiez.
Le détail est dans supprimer son compte.
Vérification 4 : les droits dont vous disposez réellement
En France, le RGPD s'applique. Vous pouvez demander une copie de vos données et exiger leur effacement, et l'éditeur doit répondre sous un mois. Ce droit existe quelles que soient les conditions générales, y compris lorsque la société est établie hors de l'Union mais cible des utilisateurs français.
Le test pratique n'est pas de savoir si ces droits existent — ils existent — mais si l'application vous donne un bouton ou vous renvoie vers une adresse e-mail et une attente. Cette différence vous dit comment l'entreprise vous considère.
Sans réponse au bout d'un mois, une réclamation auprès de la CNIL reste ouverte, et l'existence même de cette voie suffit souvent à obtenir une réponse.
Une mise en place de cinq minutes qui ne coûte rien
Utilisez une adresse e-mail dédiée. Vérifiez ce qui apparaît sur votre relevé avant le deuxième mois. Désactivez l'entraînement si l'option existe. Et décidez une fois pour toutes, tôt, ce que vous ne taperez pas dans un service qui doit le stocker : le nom de votre employeur, votre adresse, et tout ce qui concerne un tiers n'ayant pas consenti à figurer dans votre historique.
Replika et Nomi sont les deux applications de notre classement les plus susceptibles d'accumuler des années plutôt que des semaines de ce matériau, simplement parce qu'elles sont conçues pour la continuité. Ces cinq minutes y valent donc davantage, pas moins.