Confidentialité des communications

WIGGWIGG utilise le chiffrement à connaissance nulle pour votre coffre-fort et vos données d'identité. Les communications téléphoniques passent par les réseaux d'opérateurs, et on choisit d'effectuer des vérifications de sécurité limitées. Voici exactement ce qu'on fait, ce que la loi exige après la confirmation d'un contenu illégal et comment on minimise la collecte de données.

Règles et choix

Comment fonctionne la sécurité du service téléphonique

Les règles des opérateurs et la loi canadienne façonnent certaines parties du service, mais l'exécution de nos vérifications automatisées est un choix de WIGGWIGG. Le matériel confirmé illégal entraîne des obligations légales de préservation et de signalement. On conserve les autres correspondances nuisibles par choix et on les signale seulement si un examen conclut qu'elles sont criminelles au Canada.

Prévenir le contenu illégal

Détection CSAM

Tout le monde

On choisit de comparer les empreintes des médias avec du matériel connu d'abus pédosexuel avant le stockage. Les correspondances sont bloquées et conservées. Le matériel confirmé illégal entraîne des obligations légales de préservation et de signalement. On conserve les autres correspondances nuisibles par choix et on les signale seulement si un examen conclut qu'elles sont criminelles au Canada.

Prévention de la fraude

Tout le monde

Repérer les envois en masse et les cadences anormales par SMS.

Prévention du spam et des abus

Filtrage de l'indésirable par SMS

Personnel (P2P)

Identifier les modèles de messagerie de masse et d'indésirable commercial.

Règles de contenu SHAFT

Affaires (A2P) - Futur

Filtrage par mots-clés Sexe, Haine, Alcool, Armes à feu, Tabac exigé par les opérateurs pour la messagerie commerciale. S'appliquera au lancement des fonctionnalités d'affaires.

Ce qu'on conserve

Rétention des métadonnées

Tout le monde

Les horodatages des appels et SMS et les numéros de téléphone servent aux litiges de facturation et aux réponses à des demandes légales valides. Votre historique d'appels reste jusqu'à la fermeture de votre compte. Supprimer un message le retire de vos applications, mais sa ligne demeure chez nous jusqu'à la fermeture du compte; il n'existe pas encore de commande pour supprimer l'historique d'appels.

Services d'urgence (911)

Appels au 911 uniquement

Le E911 est gratuit et intégré sur chaque numéro WIGGWIGG. Votre adresse E911 enregistrée (détenue par l'opérateur) est transmise aux répartiteurs uniquement lors des appels d'urgence; on n'en garde qu'une copie scellée. Voir comment fonctionne le E911 sur WIGGWIGG.

Personnel (P2P)

Personne-à-Personne

Filtrage léger pour les messages personnels uniquement

Affaires (A2P) - Futur

Application-à-Personne

Règles strictes pour les messages commerciaux/automatisés uniquement. PAS vos textos personnels

Obligations légales et choix de produit

Ces vérifications sont des choix de produit WIGGWIGG. Lorsqu'une correspondance est confirmée illégale, la loi applicable nous impose de la préserver et de la signaler. On conserve l'autre catégorie de correspondances nuisibles aux enfants par choix et on la signale seulement si un examen conclut que le matériel est criminel au Canada.

Priorité à la vie privée

Comment on minimise la collecte de données

On choisit d'effectuer des vérifications de sécurité limitées et on réduit au minimum ce qu'on conserve. Le matériel confirmé illégal entraîne des obligations légales de préservation et de signalement. On conserve les autres correspondances nuisibles par choix et on les signale seulement si un examen conclut qu'elles sont criminelles au Canada.

Stockage à connaissance nulle au repos

Messages SMS

Les messages transitent par les réseaux téléphoniques standards (visibles par les opérateurs comme tous les SMS, c'est inévitable pour tout service téléphonique qui interopère avec le réseau public). Sous notre méthode actuelle, le corps du message reçu est chiffré sous une clé à usage unique, puis cette clé est scellée sur des serveurs canadiens pour la clé de communication du compte. Un client pris en charge l'ouvre après la connexion et le déverrouillage. On détruit notre copie de la clé de scellement dès que le message est stocké, donc on ne conserve aucune clé capable de lire une copie ainsi scellée : ni au repos, ni plus tard, ni sous mandat. Un petit ensemble de communications conservées depuis la bêta privée reste lisible sous notre ancien chiffrement côté serveur. Une connexion et un déverrouillage dans un client web pris en charge démarrent automatiquement une passe distincte et limitée qui peut resceller jusqu'à 50 lignes de SMS admissibles. Cette passe ne migre ni les messages vocaux de la bêta privée, ni les numéros des anciens journaux d'appels, ni les pièces jointes MMS, ni les versions d'objets conservées, ni toutes les lignes de SMS restantes d'un seul coup. Ces copies exclues restent lisibles par nos serveurs jusqu'à des passes ultérieures ou une maintenance distincte.

Images MMS

Les images sont analysées pour détecter du contenu illégal (détection CSAM) avant stockage. Pour livrer votre photo, on en dépose une copie lisible derrière un lien secret qui expire en quelques minutes, le temps que notre opérateur vienne la chercher, puis on l'efface. Notre opérateur, lui, garde sa propre copie un moment : un message photo n'est jamais chiffré de bout en bout. Sous notre méthode actuelle, la copie qui reste dans votre compte est scellée de la même façon que les SMS, pour la clé de communication du compte qu'un client pris en charge ouvre après la connexion et le déverrouillage. On détruit notre copie de la clé de scellement dès que la photo est stockée, donc on ne conserve aucune clé capable d'ouvrir une copie ainsi scellée. Un petit ensemble de communications conservées depuis la bêta privée reste lisible sous notre ancien chiffrement côté serveur jusqu'à un processus distinct de rescellement.

Audio de messagerie vocale

Enregistré sur les serveurs Telnyx, puis récupéré sur nos serveurs canadiens et, sous notre méthode actuelle, scellé pour la clé de communication du compte qu'un client pris en charge ouvre après la connexion et le déverrouillage, puis supprimé de Telnyx. On ne conserve aucune clé capable de lire une copie ainsi scellée. La messagerie vocale reste toutefois lisible par nos serveurs si l'écoute par téléphone est activée ou si le compte ne possède aucune clé de communication utilisable. Un petit ensemble conservé depuis la bêta privée reste aussi lisible sous notre ancien chiffrement côté serveur jusqu'à un processus distinct de rescellement.

Révision humaine limitée

Aucune lecture systématique

Le personnel de WIGGWIGG ne consulte pas systématiquement vos textos et n'écoute pas systématiquement vos appels. Lorsqu'une révision est nécessaire, le personnel autorisé peut examiner les signalements des filtres de sécurité, les signalements d'abus, les contestations et les renseignements que vous transmettez au soutien.

Aucun entraînement d'IA

On n'utilise pas vos données pour entraîner des modèles d'apprentissage automatique.

Aucune analyse marketing

Zéro profilage, zéro ciblage, zéro suivi comportemental.

Ce qu'on ne fait pas avec vos communications

Aucun enregistrement des appels en direct

On n'enregistre jamais vos appels. Un module d'enregistrement d'appels est sur la feuille de route; s'il voit le jour, les enregistrements utiliseront le scellement pour la clé du compte lorsqu'une clé utilisable est trouvée, comme la messagerie vocale actuelle. La messagerie vocale n'est sauvegardée que lorsque vous choisissez de l'activer, et vous pouvez supprimer un message vocal.

Contacts : seulement si vous les importez

On lit les contacts de votre appareil seulement si vous choisissez de les importer, et ils sont chiffrés avant le téléversement.

Aucun suivi de localisation

Lors d'un appel au 911, votre adresse E911 enregistrée (détenue par l'opérateur) est transmise aux répartiteurs. Le reste du temps, on ne vous suit pas.

Aucun profilage comportemental

Aucune analyse marketing, aucun ciblage publicitaire, aucun suivi comportemental. On ne profile pas vos habitudes de communication et on ne vend pas vos données.

Aucun partage avec des tiers

Le contenu de vos communications n'est jamais partagé avec des annonceurs, des courtiers de données ou des firmes d'analyse. On ne partage que ce qui est légalement exigé (ordonnances judiciaires, services d'urgence).

Notre engagement

Ce qui reste à connaissance nulle

Votre coffre-fort et le contenu personnel de vos identités et contacts utilisent le chiffrement à connaissance nulle. Les champs du service téléphonique n'ont pas tous cette protection; les exceptions sont nommées ci-dessous.

Informations d'identité

Noms, dates de naissance, adresses, notes : tout chiffré côté client.

Mots de passe sauvegardés

Votre coffre-fort de mots de passe est chiffré avec des clés que vous seul contrôlez.

Détails personnels

Données d'organisation, étiquettes, surlignages : chiffrés avant le téléversement.

Paramètres du compte

Vos préférences personnelles sont à connaissance nulle; les réglages de ligne téléphonique sur lesquels nos serveurs agissent (routage, boîte vocale, messages d'accueil, filtre anti-indésirable) sont lisibles par le serveur, par nécessité.

Engagement de confidentialité

Vos données d'identité et votre coffre-fort utilisent le chiffrement à connaissance nulle au repos. Les communications protégées au repos par notre méthode de scellement actuelle sont chiffrées sous une clé à usage unique, elle-même scellée pour la clé de communication du compte, qu'un client pris en charge ouvre après la connexion et le déverrouillage. On détruit notre copie de la clé de scellement dès que le message est stocké, donc pour un message ainsi scellé, on ne conserve aucune clé capable de le lire, même plus tard ou sous mandat. Un petit ensemble de communications conservées depuis la bêta privée reste lisible sous notre ancien chiffrement côté serveur. Une connexion et un déverrouillage dans un client web pris en charge démarrent automatiquement une passe distincte et limitée qui peut resceller jusqu'à 50 lignes de SMS admissibles. Cette passe ne migre ni les messages vocaux de la bêta privée, ni les numéros des anciens journaux d'appels, ni les pièces jointes MMS, ni les versions d'objets conservées, ni toutes les lignes de SMS restantes d'un seul coup. Ces copies exclues restent lisibles par nos serveurs jusqu'à des passes ultérieures ou une maintenance distincte. Certaines choses sont volontairement lisibles par le serveur, et on les nomme plutôt que de les enfouir : la messagerie vocale quand l'écoute par téléphone est activée ou quand le compte ne possède aucune clé de communication utilisable, le numéro de l'autre partie dans un journal d'appels quand le compte n'a aucune clé utilisable ou que la recherche de clé échoue, les intros que vos appelants enregistrent, le texte des réponses automatiques, la photo d'un message que vous envoyez (seulement le temps de la livrer), le texte et l'audio de votre message d'accueil de boîte vocale, de l'annonce qu'on vous lit au décrochage et de l'invitation que vos appelants entendent avant de s'identifier, le numéro personnel que vous vérifiez pour le renvoi d'appel, une empreinte à clé des numéros de vos contacts quand la reconnaissance des contacts sur les appels est activée (désactivée par défaut), les billets de soutien, que vous et le soutien WIGGWIGG pouvez lire, vos numéros de téléphone (pour la facturation et pour placer les appels), vos identifiants d'appel (pour que votre appareil puisse se connecter), et vos relevés d'appels et de messages (date, heure, durée, votre propre ligne). Votre adresse 911 est scellée avec votre clé ; l'acheminement d'urgence utilise la copie lisible que notre opérateur conserve depuis la configuration. (La clé de communication du compte peut déchiffrer l'historique qui est scellé pour elle et devient disponible à chaque client pris en charge après la connexion et le déverrouillage.) On choisit d'effectuer des vérifications automatisées limitées sur les habitudes d'envoi et les empreintes des médias, jamais sur le texte de vos messages après son stockage. Des obligations de préservation ou de signalement peuvent s'appliquer si un examen confirme que le contenu est illégal. Le transit sur le réseau opérateur (SS7 / SIP) est inévitable pour le service téléphonique, et il est visible par les opérateurs comme tous les SMS. On réduit au minimum ce qu'on collecte.

En savoir plus sur la façon dont on protège vos données au repos : Sécurité de l'application

Découvrez comment fonctionne le filtre d'appels indésirables entrant (et comment vous le contrôlez) : Filtre d'appels indésirables

Vous vous demandez comment on utilise l'IA, et ce qu'elle fait (ou non) avec vos données? Comment nous utilisons l'IA

Questions fréquentes sur la confidentialité des communications

Pourquoi les opérateurs ont-ils besoin de mes métadonnées d'appels?

Les opérateurs comme Bell, Rogers et AT&T ont besoin des registres détaillés des appels pour acheminer les appels et soutenir la facturation. Ils ne peuvent pas livrer un appel sans traiter les numéros d'origine et de destination. C'est inhérent à l'interconnexion avec le réseau téléphonique public, pas propre à WIGGWIGG.

Puis-je éviter la collecte de données par les opérateurs?

Non. Les registres détaillés des appels sont inhérents au fonctionnement de la téléphonie (protocoles SS7 / SIP). Même les applications de messagerie chiffrées de bout en bout comme Signal doivent utiliser l'infrastructure des opérateurs pour transmettre les données, ce qui veut dire que les opérateurs voient les métadonnées de connexion. Le mieux que vous puissiez faire, c'est choisir un service (comme WIGGWIGG) qui réduit au maximum ce que stocke la couche applicative; le routage par l'opérateur, lui, reste inévitable pour les appels et les SMS.

Pourquoi ne pouvez-vous pas rendre les services téléphoniques entièrement à connaissance nulle?

Aucune vérification de contenu ne nous est imposée par la loi. On choisit de comparer les empreintes des images avec du matériel connu d'abus pédosexuel avant le stockage. Le matériel confirmé illégal entraîne des obligations légales de préservation et de signalement. On conserve les autres correspondances nuisibles par choix et on les signale seulement si un examen conclut qu'elles sont criminelles au Canada. Les règles des opérateurs portent aussi sur le volume et la fréquence des envois pour l'indésirable et les envois en masse. On ne peut pas chiffrer les SMS de bout en bout en transit, car les protocoles du réseau téléphonique public sont antérieurs à cette possibilité. Sous notre méthode actuelle, la copie stockée est scellée pour la clé de communication du compte, qu'un client pris en charge ouvre après la connexion et le déverrouillage. Un petit ensemble conservé depuis la bêta privée reste lisible sous notre ancien chiffrement côté serveur jusqu'à un processus distinct de rescellement. Pour une confidentialité de bout en bout aussi en transit, utilisez Signal ou WhatsApp avec votre numéro WIGGWIGG.

Les règles LCAP et SHAFT s'appliquent-elles à mes textos personnels?

Non. LCAP et SHAFT sont des règles A2P (Application-à-Personne) qui visent les entreprises qui envoient des messages automatisés ou marketing. Si vous utilisez WIGGWIGG pour des appels et textos personnels (P2P), elles ne s'appliquent pas à vous. On choisit de vérifier les habitudes d'indésirable de base et les empreintes des images dans les messages personnels. Ces vérifications s'exécutent en mémoire au moment de la réception et ne conservent aucune copie ordinaire en clair. Le matériel confirmé illégal entraîne des obligations légales de préservation et de signalement. On conserve les autres correspondances nuisibles par choix et on les signale seulement si un examen conclut qu'elles sont criminelles au Canada. Quand on lancera les fonctionnalités d'affaires, ces identités seront soumises aux règles A2P, incluant les exigences d'opt-in LCAP et les restrictions de contenu SHAFT.

Lisez-vous mes messages?

Personne ne consulte systématiquement vos messages. Des vérifications automatisées s'exécutent en temps réel sur les habitudes d'envoi et les empreintes des images, pas sur le texte des messages après leur stockage. Une personne peut examiner du contenu signalé par un filtre de sécurité, un abus que vous signalez ou du matériel que vous envoyez au soutien. Le matériel confirmé illégal entraîne des obligations légales de préservation et de signalement. On conserve les autres correspondances nuisibles par choix et on les signale seulement si un examen conclut qu'elles sont criminelles au Canada.

Telnyx voit-il le contenu de mes messages?

Telnyx est notre fournisseur d'infrastructure de télécommunications. En tant qu'opérateur, il traite les appels et messages pour le routage et la livraison. La modération de contenu (vérifications d'indésirable et de sécurité) a lieu sur nos serveurs avant la livraison, y compris pour la sécurité des images : nous calculons l'empreinte perceptuelle de chaque photo sur nos serveurs et nous ne transmettons que cette empreinte aux deux détecteurs, le Centre canadien de protection de l'enfance et Microsoft PhotoDNA. Aucun détecteur ne reçoit jamais la photo.

Que se passe-t-il si je supprime mon identité?

Quand vous supprimez une identité dans WIGGWIGG, son dossier d'identité est supprimé de votre compte et ses contacts restent dans votre liste de contacts chiffrée. L'historique d'appels et de messages associé suit la rétention décrite ci-dessous et reste chez nous jusqu'à la fermeture du compte. Les données déjà envoyées aux opérateurs, dont leurs registres détaillés des appels, restent chez eux selon leurs propres politiques de rétention.

Combien de temps gardez-vous mon historique d'appels et de messages?

Votre historique d'appels et de messages reste chez nous jusqu'à la fermeture de votre compte. Supprimer un message le retire de vos applications, mais sa ligne demeure chez nous jusque-là. Il n'existe pas encore de commande pour supprimer votre historique d'appels. Supprimer une identité retire son dossier de votre compte; ses contacts restent dans votre liste de contacts chiffrée, et l'historique associé suit la même rétention. Les données déjà chez les opérateurs suivent leurs propres politiques de rétention.

Les forces de l'ordre peuvent-elles accéder à mes communications?

Avec un mandat valide, les forces de l'ordre peuvent demander des métadonnées chez nous, dont votre historique d'appels et les lignes de messages retirées de vos applications, qui restent jusqu'à la fermeture de votre compte, ainsi que chez les opérateurs et Telnyx selon leurs propres politiques de rétention. On NE stocke PAS l'audio des appels. Sous notre méthode actuelle, le contenu des SMS, MMS et messages vocaux est scellé pour la clé de communication du compte, qu'un client pris en charge ouvre après la connexion et le déverrouillage. Un petit ensemble conservé depuis la bêta privée reste lisible sous notre ancien chiffrement côté serveur. Une connexion et un déverrouillage dans un client web pris en charge démarrent automatiquement une passe distincte et limitée qui peut resceller jusqu'à 50 lignes de SMS admissibles. Les messages vocaux de la bêta privée, les numéros des anciens journaux d'appels, les pièces jointes MMS, les versions d'objets conservées et les lignes de SMS supplémentaires restent lisibles par nos serveurs jusqu'à des passes ultérieures ou une maintenance distincte. Les autres exceptions, où nos serveurs peuvent lire le contenu et où une ordonnance valide l'atteint, comprennent la messagerie vocale quand l'écoute par téléphone est activée ou quand le compte ne possède aucune clé de communication utilisable, le numéro de l'autre partie dans un journal d'appels quand le compte n'a aucune clé utilisable ou que la recherche de clé échoue, les intros que vos appelants enregistrent, le texte des réponses automatiques, la photo d'un message que vous envoyez pendant sa livraison, le texte et l'audio de votre message d'accueil de boîte vocale, de l'annonce qu'on vous lit au décrochage et de l'invitation que vos appelants entendent avant de s'identifier, le numéro personnel que vous vérifiez pour le renvoi d'appel, une empreinte à clé des numéros de vos contacts quand la reconnaissance des contacts sur les appels est activée (désactivée par défaut), et les billets de soutien, que vous et le soutien WIGGWIGG pouvez lire. On peut produire les octets scellés sous contrainte légale, mais un mandat qui nous vise ne peut pas exiger une clé qu'on ne détient pas. La clé de communication du compte peut déchiffrer l'historique stocké qui est scellé pour elle et devient disponible à chaque client pris en charge après la connexion et le déverrouillage, alors un tribunal qui vous vise directement, c'est une autre histoire. Si les opérateurs ou fournisseurs ont stocké du contenu durant le transit, il peut leur être accessible séparément. On se conforme aux demandes légales, mais on conteste les mandats trop larges.

Et les services d'urgence (911)?

Les appels d'urgence (911) sont acheminés avec votre adresse E911 enregistrée et ne sont jamais bloqués. Votre adresse E911 enregistrée (détenue par l'opérateur) est transmise aux répartiteurs. C'est une fonction de sécurité : la vie passe avant tout. Les appels d'urgence apparaissent dans votre historique d'appels comme n'importe quel autre appel. Cet historique reste chez nous jusqu'à la fermeture de votre compte; il n'existe pas encore de commande pour le supprimer.

Prêt pour des communications sécurisées?

Commencez avec WIGGWIGG et gardez votre vie personnelle séparée, avec un chiffrement à connaissance nulle.