Mes Cartes — Politique de confidentialité

Dernière mise à jour : 1er septembre 2026. Éditeur : Jérôme Andrieu (Kohod). Contact : jerome.andrieu@gmail.com.

Ce que fait l'application

Mes Cartes stocke vos cartes de fidélité (nom, code-barres, note, photos), les présente en caisse et, si vous l'autorisez, met en avant les cartes utiles à l'endroit où vous vous trouvez. Vous pouvez partager vos cartes avec les membres de votre foyer.

Données traitées sur votre téléphone uniquement

Ce qui transite par le serveur (uniquement si vous créez ou rejoignez un foyer)

Les cartes du foyer (nom, code-barres, format, couleur, note, photos éventuelles) et les positions de magasins apprises ou ajoutées sont chiffrées de bout en bout sur votre téléphone avant l'envoi, avec une clé propre à votre foyer qui ne quitte jamais vos appareils : elle circule uniquement entre eux, dans le QR d'invitation, jamais vers le serveur ni vers l'éditeur.

Le serveur (androidapp.kohod.fr, France, HTTPS) n'est qu'une boîte aux lettres de passage : il reçoit ce contenu chiffré, le tient à la disposition de vos autres appareils pendant une minute au plus, puis le supprime — sans sauvegarde, sans base de données, sans journal de son contenu. Cette suppression a lieu au plus tard une minute après le dépôt — entre 45 et 60 secondes très précisément — même si personne ne vient relire le message : une purge automatique, indépendante de toute utilisation de l'application, tourne sur le serveur toutes les ~15 secondes. Il ne conserve ni compte, ni identifiant d'appareil, ni nom d'appareil, ni liste de foyers : chaque foyer n'existe pour lui que sous la forme d'un canal, une adresse à usage unique calculée à partir de la clé du foyer. Ce canal voyage dans un en-tête technique de chaque requête, jamais dans l'adresse elle-même ; il ressemble à une suite de caractères aléatoires et ne révèle rien sur vous ni sur votre foyer.

Ce que le serveur peut effectivement observer, dans cette limite d'une minute : la taille et l'heure de chaque message échangé, et l'adresse IP de votre téléphone. Les journaux techniques standards du serveur web (rotation système, comme pour n'importe quel site) conservent, pour leur durée de rotation, l'adresse IP, l'heure et la taille de chaque requête — jamais le canal, qui voyage dans un en-tête et n'apparaît donc pas dans ces journaux. Le serveur limite en outre le nombre de requêtes qu'une même adresse IP peut faire par minute, à l'aide d'un compteur nommé d'après un hachage de cette adresse ; pour une adresse IPv4, un tel hachage se retrouve en pratique presque aussi vite qu'en clair (l'espace des adresses possibles est petit), ce n'est donc pas un pseudonymat, seulement une clé de fichier technique. Ce compteur ne contient aucun contenu de message et disparaît lui aussi sous une minute. Le serveur ne peut pas lire le contenu des messages, qui reste chiffré de bout en bout du premier au dernier octet.

L'échange n'a lieu que lorsque l'application est ouverte : elle interroge alors le serveur toutes les ~25 secondes tant qu'elle reste au premier plan. Une modification que vous faites (nouvelle carte, note, position…) peut toutefois déclencher un dernier envoi chiffré même si vous fermez l'application aussitôt après, via la file d'attente système d'Android — pour que la modification atteigne quand même le premier appareil du foyer qui sera ensuite ouvert. Sans foyer, l'application ne contacte pas ce serveur.

OpenStreetMap (optionnel)

Pour reconnaître les enseignes autour de vous dès la première visite, l'application peut interroger le service Overpass d'OpenStreetMap (overpass-api.de) avec une position approximative (arrondie à environ 200 m). Cette option est activée par défaut et se désactive dans les réglages. Consultez la politique de confidentialité d'OpenStreetMap.

Conservation et suppression

Les données restent sur votre téléphone jusqu'à désinstallation. Sur le serveur, rien n'est conservé plus d'une minute (entre 45 et 60 secondes, exactement) — une purge automatique s'en assure toutes les ~15 secondes, indépendamment du fait que l'application s'en serve ou non : il n'y a donc plus, à proprement parler, de données serveur à supprimer sur demande. Pour toute question sur ces données ou leur fonctionnement, écrivez à jerome.andrieu@gmail.com.

Aucun traceur

L'application ne contient ni publicité, ni outil d'analyse d'audience, ni SDK tiers de suivi.

Privacy policy (summary in English)

Mes Cartes stores your loyalty cards on your phone. Location is used only while the app is open, to sort your cards; store positions are learned only when you open a card you already saved (never when creating or importing one) and stay on the device — if you use a household, they briefly transit (encrypted, under a minute) through the server to reach your other devices. If you create or join a household, the household's cards (name, barcode, note, photos) and learned store positions are end-to-end encrypted on your phone with a key unique to your household that never leaves your devices — it only travels between them, in the invite QR code, never to the server or the publisher. The server (androidapp.kohod.fr, France, HTTPS) is just a pass-through mailbox: it holds this encrypted content for your other devices for at most one minute, then deletes it — no backup, no database, no log of its content. This deletion happens within one minute of receipt — between 45 and 60 seconds, precisely — even if nobody reads the message back: an automatic purge, independent of whether the app is used at all, runs on the server every ~15 seconds. The server keeps no account, no device identifier, no device name, and no list of households: each household exists for the server only as a channel, a one-way, single-use address derived from the household key, carried in a request header rather than the address itself, that looks like a random string and reveals nothing about you. What the server can actually observe, within that one-minute window: the size and time of each message and your phone's IP address. The web server's standard technical logs (system log rotation, as for any site) keep the IP address, time and size of each request for their rotation period — never the channel, which travels in a header and so never appears in those logs. The server also limits how many requests one IP address can make per minute, using a counter keyed by a hash of that address; for an IPv4 address such a hash is found about as fast as the address itself (the address space is small), so treat it as a technical file key, not a pseudonym — this counter holds no message content and disappears within a minute too. The server cannot read the messages themselves, which stay end-to-end encrypted from the first byte to the last. The app only talks to the server while it is open (it polls roughly every 25 seconds while in the foreground); a change you make can still trigger one last encrypted send even if you close the app right away, via Android's system work queue, so the change still reaches the first household device that is next opened. Optionally, an approximate location (~200 m) is sent to OpenStreetMap's Overpass API to recognise nearby shops (can be disabled in settings). No ads, no analytics, no third-party trackers. There is no server-side data left to delete on request — nothing outlives the one-minute window — but write to jerome.andrieu@gmail.com with any question about this data or how it works.