NoteminatorNOTEMINATOR
Commencer

CLOUD · CHIFFREMENT

Vos notes. Chaque appareil. Scellées de bout en bout.

Écrivez sur le téléphone, terminez sur l’ordinateur. Le chiffrement enveloppe AES-256-GCM fait que même la base de données ne voit que du texte chiffré. Gratuit, un seul appareil ; Premium, tous.

NOTEMINATOR · VAULT · AES-256-GCM · ROOT_KEY → KEK → DEK · END-TO-END ENCRYPTED ·

COFFRE DE NIVEAU BANCAIRE

Chaque note est scellée avant de quitter votre appareil.

Chiffrement enveloppe AES-256-GCM avec chaîne de trois clés. Même la base de données serveur ne voit que du texte chiffré — jamais de texte clair sur le câble.

  • AES-256-GCM — chiffrement authentifié approuvé NIST
  • Une DEK par note, une KEK par utilisateur, ROOT_KEY côté serveur
  • Transport TLS 1.3 avec épinglage de certificat
  • Pas de journal en clair — même dans les pistes d’audit
bits
256
profondeur de chaîne
3 couches
texte clair serveur
0 octet

CHAÎNE DE CLÉS

Trois clés. Une chaîne ininterrompue.

Chaque couche enveloppe la suivante : la compromission d’une seule clé n’expose jamais les données. Perdez l’appareil, perdez la KEK — vos notes restent scellées derrière la ROOT_KEY.

01

ROOT_KEY

Vit uniquement sur le serveur dans un coffre de secrets appuyé matériel. Sert à envelopper la KEK de chaque utilisateur et ne quitte pas le coffre.

HSM · 256 bits · rotation trimestrielle
02

KEK

Une Key Encryption Key par utilisateur. Scellée par la ROOT_KEY et stockée uniquement en texte chiffré. Décryptée seulement dans la mémoire du processus.

256 bits · scellée par ROOT_KEY · par utilisateur
03

DEK

Chaque note possède sa propre clé de chiffrement de données. Scellée par votre KEK et tournée à chaque édition ; une DEK divulguée n’expose qu’une révision.

256 bits · scellée par KEK · par note · par édition

FLUX DE DONNÉES

Ce qui se passe quand vous appuyez sur enregistrer.

  1. 01

    Chiffrer sur l’appareil

    Texte clair + une nouvelle DEK issue de la KEK produisent du texte chiffré AES-256-GCM.

  2. 02

    Envoi TLS 1.3

    Texte chiffré + nonce + tag partent vers /notes via un canal TLS 1.3 épinglé.

  3. 03

    Stockage serveur

    Seuls des blocs chiffrés sont écrits en base. La ROOT_KEY ne déchiffre jamais.

  4. 04

    Autre appareil tire

    Le texte chiffré redescend. La KEK locale désencapsule la DEK et restaure du texte clair en mémoire uniquement.

CHAQUE APPAREIL

Téléphone, tablette, ordinateur, web.

Les mêmes notes chiffrées partout. Écrivez une fois, synchronisez partout, scellé de bout en bout sur tout le trajet.

Android
Material You · prêt pour stylet
iOS / iPadOS
Prêt pour Apple Pencil
Windows
Microsoft Store · MSIX
Web (PWA)
Installable dans tout navigateur

Synchronisation Android, iOS, Windows, web

Écrivez une note sur le téléphone en chemin, ouvrez l’ordinateur — la même note est là, synchronisée avec le cloud Noteminator via TLS 1.3.

Chiffrement enveloppe AES-256-GCM de niveau bancaire

Chaque note est enveloppée par sa propre clé DEK, chaque DEK par la KEK de l’utilisateur, chaque KEK côté serveur par la ROOT_KEY.

Chaîne de clés ROOT_KEY → KEK → DEK

Une fuite de base ne révèle que des blobs chiffrés — aucun texte clair sur le serveur. La Constitution, règle 23, l’impose au niveau SQL.

Hors-ligne d’abord. Fonctionne sans réseau.

Connexion coupée ? Les notes continuent à se sauvegarder localement. Au retour du réseau, les changements en file se synchronisent.

Ce que vous écrivez, vous seul·e le lisez.

Pas de pub, pas d’analytics, pas de texte clair sur le réseau. La même posture de chiffrement qui protège votre compte bancaire s’applique par note à tout ce que vous créez dans Noteminator.