La preuve
Deux promesses, et le moyen de vérifier chacune : rien n'est envoyé, et ce qui est masqué n'existe plus dans le fichier.
Rien n'est envoyé
Le document est lu par votre navigateur, dans l'onglet ouvert. La détection, la revue, la reconstruction du fichier et son contrôle s'y font aussi. Il n'y a pas de serveur de traitement : il n'y a nulle part où envoyer le document.
Les seules requêtes de la page sont des lectures de ce site : les pages, le code, les polices standard du format PDF et, si vous le demandez, le modèle des noms, une fois, vérifié par son empreinte puis rangé sur votre poste. Pas de compte, pas de cookie, pas de mesure d'audience. La seule requête qui ne soit pas une lecture est le compteur, décrit plus bas. Le serveur ne tient pas de journal d'accès.
Le vérifier vous-même
- Coupez le réseau
Chargez la page, puis coupez le Wi-Fi ou débranchez le câble. Déposez un document, tranchez, produisez le fichier : tout va au bout.
- Regardez l'onglet Réseau
Ouvrez les outils de développement (F12), onglet « Réseau », avant de déposer le document. Pendant le travail, aucune ligne ne s'ajoute ; à l'enregistrement du fichier, une seule,
/compte, le compteur décrit ci-dessous. L'atelier montre aussi sa propre liste, sous la revue ; mais une page pourrait mentir sur elle-même, l'onglet du navigateur non. - Lisez la politique de sécurité
Chaque page porte une politique de sécurité du contenu que le navigateur fait respecter. La ligne qui compte :
connect-src 'self'. Elle interdit toute connexion vers un autre site, même si le code de la page le demandait.
La seule chose qui part : un compteur
Quand vous enregistrez un fichier caviardé, ou qu'un document a été vérifié, votre navigateur envoie à ce site une requête, et une seule : POST /compte?f=caviardage&p=12. Elle dit s'il s'agit d'un caviardage ou d'une vérification, et combien de pages avait le document. Rien d'autre : pas un mot du document, pas une valeur masquée, pas un nom de fichier, pas un identifiant.
Le serveur n'écrit qu'une ligne : la date, la famille, le nombre de pages. Ni adresse IP, ni navigateur, ni page d'origine : deux documents de la même personne sont indistinguables de deux documents d'inconnus. Le total est publié tel quel sur l'accueil.
Un navigateur qui demande à ne pas être suivi (Do Not Track, Global Privacy Control) n'envoie rien. Hors ligne, rien ne part, et rien n'est gardé pour plus tard. La version auto-hébergée est construite sans compteur. Dans tous les cas, l'outil fonctionne à l'identique.
Disons-le sans détour : nous enregistrons le nombre de documents caviardés et vérifiés, et leur nombre de pages. Rien dans ces lignes ne dit qui les a traités, ni d'où, ni ce qu'ils contenaient.
Ce qui est masqué n'existe plus dans le fichier
Le fichier produit est un document neuf. Le document d'origine n'est jamais modifié puis réenregistré : c'est ainsi que des documents caviardés ont été décaviardés, par la version d'avant restée dans le fichier.
| Où une donnée peut se cacher | Ce que fait Klarmask |
|---|---|
| Le texte sous un rectangle noir | La page est rendue en image et l'aplat est peint sur les pixels. Le texte d'origine n'est recopié nulle part. |
| Le texte cherchable | Réécrit à partir des seuls mots gardés. Un mot dont une lettre est masquée n'y figure pas. |
| Le texte blanc sur blanc, hors page, minuscule | Lu par la détection, donc proposé en revue ; effacé par le rendu en image. |
| Annotations, commentaires, champs de formulaire | Non recopiés. |
| Signets, pièces jointes, JavaScript | Non recopiés. |
| Métadonnées et XMP | Seul le nom du logiciel reste. Pas d'auteur, pas de titre, pas de date. |
| Versions antérieures | Le fichier produit n'a qu'une version. |
| Le nom du fichier | Nom neutre proposé : « document-caviarde.pdf ». |
Le modèle des noms
Les noms sont proposés par un modèle de reconnaissance d'entités, CamemBERT-NER (licence MIT), entraîné sur le français. Il ne se télécharge que si vous le demandez, depuis ce site et non depuis un tiers, une fois : chaque fichier est vérifié par son empreinte SHA-256 avant d'être rangé dans un espace que le navigateur réserve à ce site, sur votre poste. Il ne lit que le texte de la page ouverte, dans l'onglet.
La bibliothèque qui le fait tourner n'a pas le droit d'aller sur le réseau : sa fonction de téléchargement est remplacée par une fonction qui refuse, et elle ne lit que les fichiers déjà vérifiés. Les empreintes publiées ici sont celles que l'outil vérifie.
Modèle : Xenova/camembert-ner, révision 8e1988247e87.
| Fichier | Taille | SHA-256 |
|---|---|---|
ort/ort-wasm-simd-threaded.asyncify.mjs | 0,1 Mo | 0966b6105cd936744498aa60df7a22cbd47af3374dbc64a9ab561c08a71e3611 |
ort/ort-wasm-simd-threaded.asyncify.wasm | 26,9 Mo | 49871f5a4409519797e127440868a6d1923339d9185907f301a5b2a1d90af082 |
modeles/Xenova/camembert-ner/config.json | 0 Mo | 3f928a29f1ee4578745e0a989f2d35666df49c7b431c8a3e01f52be661279699 |
modeles/Xenova/camembert-ner/tokenizer.json | 2,4 Mo | 2fe563b59de779621fa6ef3756e7ae565a87d78ac249afb728daf743ba3821ed |
modeles/Xenova/camembert-ner/tokenizer_config.json | 0 Mo | ec016bffadf7b3ffc0ca3b9318d166b520a364c8ea3e40b0e26245738b1c08b5 |
modeles/Xenova/camembert-ner/special_tokens_map.json | 0 Mo | 5bf5488fdfc958edafccea2aebff4c8b15e383c16bf2061e2cc955688502af8b |
modeles/Xenova/camembert-ner/onnx/model_quantized.onnx | 111,3 Mo | 43507a27e7e5500b5e197c8c7de803bc94bcc29ce156fcbb19bda18ed322960d |
modeles/Xenova/camembert-ner/onnx/model.onnx | 440,4 Mo | 0a2c64c0f051642a3002e5cef91861a26eaa44cceedceac4ce8eabee3fac4f75 |
Le contrôle de sortie
Avant de vous proposer le fichier, l'outil le relit par des chemins indépendants de celui qui l'a écrit : le texte, par un second lecteur PDF ; les objets du fichier, parcourus un à un, chaque flux décompressé. Chaque élément masqué y est cherché sous toutes ses formes (espaces, accents, majuscules). La structure est vérifiée : ni annotation, ni formulaire, ni signet, ni pièce jointe, ni métadonnée, et une seule version.
S'il retrouve quoi que ce soit, le fichier n'est pas proposé, et l'écran dit ce qui a été retrouvé et où.
Ce qui n'est pas garanti
- Les extensions du navigateur peuvent lire les pages que vous ouvrez. Pour un document sensible, utilisez un profil sans extension.
- Un poste compromis (logiciel espion, capture d'écran) voit tout ce que vous voyez. Aucun site n'y peut rien.
- Le navigateur lui-même envoie des informations à son éditeur (mises à jour, rapports d'incident) selon ses réglages.
- Le contexte : un document dont les noms sont masqués peut rester reconnaissable. Voir pseudonymisation ou anonymisation.
- La détection propose, elle ne garantit pas d'avoir tout vu. La relecture est la vôtre.