Vos données, expliquées honnêtement

AssoChain repose sur un principe : les données de votre association vous appartiennent, pas à nous. Voici exactement ce que cela signifie techniquement, et pourquoi chaque choix a été fait.

🔑
Votre identité vit sur vos appareils, pas sur nos serveurs
Cas d'usage : preuve d'adhésion, accès aux documents, signature de vote, plusieurs appareils
Ce qui se passe
Quand vous définissez votre code PIN, l'application crée des clés cryptographiques directement sur votre appareil. La clé privée est aussitôt chiffrée avec une clé dérivée de votre PIN et ne quitte jamais l'appareil en clair. Chaque appareil que vous utilisez a ses propres clés.
La technique
Ed25519AES-256-GCMPBKDF2 100k tours Votre PIN passe par 100 000 tours de dérivation avant de chiffrer votre clé privée. Ce code à 6 chiffres protège la clé stockée sur votre appareil, mais il ne remplace pas le verrouillage de votre téléphone : quelqu'un qui copierait ce fichier pourrait essayer tous les codes. Chaque demande envoyée à AssoChain est signée par la clé de votre appareil, et le serveur refuse toute action en votre nom qui n'est pas signée par l'un de vos appareils.
Plusieurs appareils
Pour ajouter une tablette ou un nouveau téléphone, posez-le à côté de celui que vous utilisez déjà. Ce dernier affiche un QR code ; le nouvel appareil l'ouvre avec son appareil photo, et les deux écrans affichent un code de vérification à comparer. Ce qui doit passer d'un appareil à l'autre voyage chiffré pour le nouvel appareil seul. Pour un mineur, un parent approuve l'ajout depuis son propre appareil. Votre identifiant de membre ne change pas.
Retirer un appareil
Un appareil perdu se retire depuis votre appareil gestionnaire (en général, le dernier ajouté) : il perd l'accès aussitôt, et votre clé de vote est renouvelée pour qu'il ne puisse plus voter à votre place.
Pourquoi c'est important
Si les serveurs d'AssoChain étaient compromis demain, les attaquants n'y trouveraient aucune de vos clés privées : elles n'y ont jamais été. Ils ne pourraient ni lire vos documents, ni produire votre signature.
Ce que nous stockons
Les clés publiques de vos appareils — conçues pour être partagées — et la liste de vos appareils : le nom que vous leur donnez, et quand ils ont été ajoutés ou retirés. Vous retrouvez cette liste dans « Mes appareils ».
📄
Les documents sont chiffrés avant de quitter votre téléphone
Cas d'usage : dossiers d'adhésion, certificats médicaux, copies de pièces d'identité
1
Vous appuyez sur « Envoyer un document ». Votre téléphone récupère la clé publique de votre club depuis le serveur AssoChain.
2
Votre téléphone génère une paire de clés éphémère à usage unique pour cet envoi — utilisée une fois, puis détruite.
3
Les deux clés effectuent un échange Diffie-Hellman (X25519) pour dériver un secret partagé que seul votre téléphone et le bureau du club peuvent reproduire.
4
Votre document est chiffré avec AES-256 en utilisant ce secret. Le fichier chiffré est envoyé. Le serveur AssoChain agit comme un simple intermédiaire — il ne voit jamais le contenu.
5
Pour lire le document, un membre du bureau saisit son PIN, déverrouille sa copie de la clé privée du club, et son téléphone déchiffre localement.
Stockage
IPFS Le fichier chiffré est stocké sur un réseau décentralisé où le contenu est adressé par son empreinte cryptographique, sans dépendre d'une URL contrôlée par une seule entreprise. Même si AssoChain ferme, le fichier reste accessible à quiconque possède la bonne clé.
La garantie
Ni AssoChain, ni les fournisseurs de stockage, ni quiconque interceptant l'envoi ne peuvent lire votre document. Seuls les membres du bureau de votre club peuvent le déchiffrer.
🗳️
Les votes anonymes le sont vraiment — de façon prouvable
Cas d'usage : votes en AG, élections, approbations budgétaires
Le problème
Les systèmes de vote classiques font face à un dilemme : pour prévenir la fraude, il faut vérifier que chaque votant est éligible et n'a pas voté deux fois — mais cela implique généralement de savoir qui a voté quoi.
La technique
Preuves à divulgation nulleRéseau Midnight À l'ouverture d'un vote anonyme, AssoChain fige la liste des membres qui peuvent y voter, et plus personne ne peut la modifier — pas même nous. Votre appareil prouve ensuite mathématiquement que vous êtes sur cette liste et que vous n'avez pas encore voté, sans révéler qui vous êtes. Le réseau Midnight vérifie la preuve et compte le bulletin.
Qui voit quoi
AssoChain transmet votre bulletin déjà prouvé et paie les frais du réseau : vous n'avez besoin d'aucun compte. Nous ne voyons ni votre clé, ni qui vous êtes. Chaque bulletin est compté publiquement ; personne ne peut savoir de qui il vient. Voter deux fois est impossible : le second bulletin est refusé.
Vérifiable
La liste figée de chaque vote est publiée, sous forme d'empreintes anonymes, pour qu'on puisse contrôler qu'aucun votant fictif n'y a été ajouté. Le décompte est tenu par le réseau Midnight : personne ne peut le modifier après coup.
Pour participer
Il suffit d'avoir ouvert l'application avec votre code PIN avant l'ouverture du vote : c'est ce qui vous inscrit, anonymement, sur la liste. Pour l'instant, le vote anonyme se fait depuis l'application dans un navigateur, sur téléphone comme sur ordinateur.
Limites
Dans un très petit groupe, ou selon le moment où vous votez, on peut parfois deviner qui a voté. Et comme pour tout site, notre serveur voit l'adresse de connexion d'où part un bulletin.
🪙
Votre carte de membre ne contient aucune donnée personnelle
Cas d'usage : prouver son adhésion, renouveler, transférer
Ce qui est on-chain
Votre carte de membre sur la blockchain Cardano ne contient que : l'identifiant de votre club et un horodatage. Pas de nom, pas d'email, pas de date de naissance, pas de rôle. Rien qui puisse vous identifier à l'extérieur.
Ce qui reste local
Votre nom, email, téléphone et date de naissance ne vivent que dans le stockage local de votre téléphone. Ils ne sont jamais envoyés à nos serveurs, jamais enregistrés, jamais inclus dans une transaction. Les noms des membres sont visibles dans l'application par les autres membres du club — mais la donnée ne quitte jamais les appareils du club.
La technique
Métadonnées CIP-25 Le standard de token Cardano autorise des métadonnées arbitraires. Nous laissons délibérément tous les champs personnels vides. Nom du token = identifiant du club + horodatage. C'est tout.
🆘
PIN oublié ? Votre bureau restaure l'accès — pas AssoChain
Cas d'usage : PIN oublié, téléphone perdu ou remplacé
Le problème
Si votre clé privée ne vit que sur votre appareil et que vous oubliez votre PIN, vous êtes bloqué. La plupart des applications résolvent cela en gardant une copie sur leurs serveurs — ce qui annule le principe de l'identité souveraine.
La technique
Partage de secret de Shamir 2-sur-3 Votre clé d'origine est découpée mathématiquement en trois parts : deux suffisent à la reconstituer, une seule ne révèle rien. Deux parts sont conservées chiffrées pour votre club — l'une sur le serveur AssoChain, l'autre sur un réseau de stockage décentralisé — et seul le bureau de votre club peut les ouvrir.
Processus de récupération
Vous contactez votre bureau (pour un mineur : son parent). Un membre du bureau saisit son PIN, réunit les deux parts et scelle votre clé sous un code de récupération à usage unique de 20 caractères, qu'il vous remet. Vous le saisissez sur votre nouvel appareil, qui devient votre appareil gestionnaire ; tous vos autres appareils sont retirés. Ni email, ni SMS.
Clé de vote renouvelée
Après une récupération, ou quand vous retirez un appareil, votre clé de vote est renouvelée : un appareil perdu ne peut pas voter à votre place dans les votes ouverts ensuite. Les votes déjà ouverts à ce moment gardent la liste figée à leur ouverture.
La garantie
AssoChain conserve la part 2, chiffrée avec la clé de votre club, que nous n'avons jamais. Pendant une récupération, nous gardons une copie de votre clé scellée par le code, sans jamais recevoir le code lui-même : nous ne pouvons pas l'ouvrir.
👤
Vous êtes identifié par une empreinte, jamais par un nom, en dehors de votre club
Cas d'usage : messages, authorship de documents, éligibilité au vote, récupération
La technique
SHA-256 Partout où le serveur AssoChain doit vous identifier — pour la livraison de messages, le partage de documents, la récupération — il utilise une empreinte de votre première clé publique — la même sur tous vos appareils —, pas votre nom. C'est une fonction à sens unique : à partir de l'empreinte, il est impossible de retrouver votre identité.
En pratique
Si un message direct vous est envoyé, le serveur le stocke contre une chaîne hexadécimale de 64 caractères. Votre téléphone interroge les messages adressés à cette chaîne. Aucun nom n'apparaît dans aucun journal de serveur.
Au sein du club
Votre nom est visible par les autres membres de votre club dans l'application — c'est intentionnel et nécessaire pour une association fonctionnelle. La frontière est stricte : les noms existent sur les appareils des membres, jamais sur l'infrastructure d'AssoChain.
⚖️
Ce qu'AssoChain peut et ne peut pas faire
Résumé honnête
✓
Nous pouvons stocker vos documents chiffrés, vos parts de clé chiffrées, vos identifiants hachés et la liste de vos appareils.
✓
Nous pouvons voir le nom, la clé publique et la carte de membre de votre club — tous conçus pour être publics.
✓
Nous pouvons voir passer les bulletins anonymes et l'adresse de connexion qui les envoie — sans pouvoir savoir de quel membre ils viennent.
✗
Nous ne pouvons pas lire vos documents — ils arrivent sur notre serveur déjà chiffrés.
✗
Nous ne pouvons pas déchiffrer vos parts de clé — nous en détenons une, chiffrée avec une clé que nous n'avons pas.
✗
Nous ne pouvons pas produire votre signature — vos clés privées restent sur vos appareils, et tout nouvel appareil doit être approuvé par l'un des vôtres.
✗
Nous ne pouvons pas voir qui a voté quoi lors d'un vote anonyme — votre appareil prouve votre droit de vote sans dire qui vous êtes.
✗
Nous ne pouvons pas changer qui peut voter, ni le décompte, une fois un vote anonyme ouvert — les deux sont tenus par le réseau Midnight.