Aller au contenu
Klarfile

Vos documents ne partent pas. Vérifiez-le vous-même.

Vos fichiers restent sur votre appareil, et vous pouvez le contrôler en trente secondes. Cette page explique comment.

Les trois vérifications

  1. Coupez le réseau. Ouvrez un outil, passez l'appareil en mode avion ou débranchez le câble, puis travaillez : déposez, réorganisez, exportez, changez d'outil. Tout continue de fonctionner, y compris si vous débranchez avant d'avoir déposé quoi que ce soit. Un service qui téléverse s'arrête net à la première seconde.
  2. Regardez l'onglet « Réseau ». Ouvrez les outils de développement de votre navigateur (F12), onglet Réseau, puis déposez un fichier de cent pages, réorganisez, filigranez. Rien ne part : ni requête, ni envoi en arrière-plan, ni « télémétrie ». Enregistrez, et vous en verrez apparaître exactement une, /compte?p=100&f=pdf : le compteur de l'accueil, qui reçoit un nombre et la famille d'outils dont il vient. Elle pèse une ligne, et c'est la seule de tout le site.
    Si vous ne voulez pas ouvrir les outils de développement, chaque page d'outil en porte un raccourci tout en bas : « Ce que cet onglet a demandé au réseau », qui montre la même liste et se met à jour pendant que vous travaillez. Ce raccourci est écrit par la page ; c'est le tableau de votre navigateur qui fait foi.
  3. Lisez la politique de sécurité du contenu. Elle est dans la source de chaque page et dans les en-têtes du serveur. La ligne qui compte est connect-src 'self' : elle interdit au navigateur toute connexion vers un autre domaine. C'est votre navigateur qui applique cette règle.

Débranché, le site marche encore

Un travailleur de service met la machinerie du site de côté dès l'ouverture de la page, avec les soixante-dix pages d'outils de votre langue. Vous pouvez débrancher en arrivant, puis fusionner, caviarder, alléger, et passer d'un outil à l'autre. Le site tient dans votre navigateur.

Un travailleur de service est un programme qui s'installe entre la page et le réseau : c'est exactement l'endroit d'où l'on ferait sortir vos documents. Voici ce que fait le nôtre, et ce qu'il ne fait pas.

  • Il n'ouvre aucune connexion. Il en évite : son travail est de répondre avec ce qu'il a déjà, pour n'avoir rien à demander. Il ne parle à aucun autre domaine : la politique de sécurité du contenu le lui interdirait de toute façon.
  • Aucun document ne passe par lui. Vos fichiers ne touchent jamais le réseau ; ils vont de votre disque à la mémoire de l'onglet. Ce qu'il garde, ce sont les pages et le code de ce site, rien d'autre.
  • Il ne touche pas au compteur, et surtout il ne le rejoue pas. Un travailleur de service sait mettre un envoi en attente et le refaire quand le réseau revient. Ce serait garder dans votre navigateur une trace horodatée de votre travail, en attendant de nous l'envoyer. Hors ligne, le compteur ne compte pas.
  • Il se vide entièrement à chaque nouvelle version du site, et il ne sert jamais une page d'hier tant que le réseau répond.
  • Il se lit. C'est le fichier /sw.js, à la racine du domaine : deux cents lignes commentées, qui s'ouvrent dans un onglet.

Pour l'enlever, si vous préférez : outils de développement (F12), onglet Application, Service workers, Unregister. Le site fonctionnera comme avant, en ligne.

La différence avec un service qui téléverse

Un service qui téléverse peut promettre la suppression sous une heure ; vous n'avez aucun moyen de le constater.

Un service PDF en ligne Klarfile
Où votre document est traité Sur les serveurs du prestataire Dans le processeur de votre machine
Ce que vous devez croire Sa politique de conservation Rien : coupez le réseau et regardez
Sous-traitants Hébergeur, stockage, parfois hors UE Aucun : il n'y a pas de traitement à sous-traiter
Durée de conservation « Supprimé sous 1 h », à négocier Sans objet : rien n'est reçu
Compte, courriel, cookies Souvent obligatoires Aucun
Hors ligne Impossible Fonctionne débranché

Ce que cela change pour le RGPD

Nous ne recevons aucun document, donc nous ne traitons aucune des données qu'ils contiennent. Concrètement, pour une organisation :

  • Pas de transfert de données vers un tiers : rien ne sort du poste de travail de la personne qui utilise l'outil. La question du transfert hors Union européenne ne se pose pas, faute de transfert.
  • Pas de sous-traitant à qualifier pour le contenu des fichiers, donc pas de contrat de sous-traitance à faire signer pour ce geste-là.
  • Pas de durée de conservation à fixer, et rien à demander à effacer : il n'y a pas de copie ailleurs.
  • Aucun cookie, aucun traceur, aucun tiers, donc pas de bandeau de consentement, parce qu'il n'y a rien à consentir. La seule mesure que nous fassions est un total de pages traitées, sans identifiant, sans adresse IP et sans provenance : elle est décrite ici.

Un serveur web voit nécessairement une adresse IP quand vous chargez une page : c'est le fonctionnement du web. La question est ce qu'il en garde. Depuis le 30 août 2026, ce site a son propre journal d'accès, et il n'y écrit que trois choses : une date, la page demandée, le code de réponse. Ni adresse IP, ni référent, ni agent utilisateur.

Ce journal dit quelles pages sont lues et quels liens sont morts. Il ne dit ni visiteurs, ni retours, ni parcours : sans adresse et sans session, deux lignes ne se relient pas.

Il est gardé quatorze jours, puis effacé : le serveur le tourne chaque jour et en garde quatorze.

Avant le 30 août 2026, les requêtes de ce site partaient dans le journal par défaut de la machine, avec l'adresse, le référent et le navigateur, comme sur n'importe quel serveur. Ce n'est plus le cas. Aucune de ces traces n'a jamais rien contenu de ce que vous ouvrez dans l'atelier, mais elles en disaient plus sur vous que cette page ne le laissait entendre.

Le compteur, et ce qu'il enregistre

L'accueil affiche un nombre de pages traitées. Voici d'où il vient : après un export, et seulement à ce moment-là, la page envoie une requête vers ce domaine. Elle ressemble à ceci, et il n'y a rien d'autre dedans :

POST /compte?p=12&f=pdf

Douze, c'est le nombre traité ; pdf, c'est la famille d'outils dont il vient, pdf, image, video ou archive. Ce qui n'est pas envoyé : aucun octet de vos documents, aucun nom de fichier, aucun identifiant, aucun cookie (il n'y en a pas), et pas l'outil employé, la famille en compte une douzaine.

Chaque famille compte dans son unité : des pages pour les PDF, des images, des fichiers pour la vidéo et les archives. Jamais le contenu d'une archive : cela dirait quelque chose de vos dossiers.

Nous enregistrons le nombre d'actes réalisés. Une ligne est écrite à chaque enregistrement, avec sa date, sa famille et son nombre. Nous connaissons donc, pour chaque famille, deux totaux : combien d'actes et combien de pages ou de fichiers, et c'est exactement ce que l'accueil affiche. Rien dans ces lignes ne dit qui les a faits, ni depuis où, ni avec quel outil.

À l'arrivée, le serveur ne répond rien et n'écrit qu'une ligne dans un journal à part : une date, une famille, un nombre. Ni adresse IP, ni agent utilisateur, ni référent ; deux exports faits par la même personne sont donc indistinguables de deux exports faits par deux inconnus. Le format tient en une ligne, et il est dans le dépôt : log_format pdf_tools_compte '$time_iso8601 $arg_f $arg_p';

Ce que la famille permet : le journal dit qu'à telle date, quelqu'un a travaillé sur une image plutôt que sur un PDF. Cette information n'est reliée à personne, ni adresse, ni session, ni suite d'actes.

Un script additionne périodiquement ces lignes et écrit le total dans le HTML de l'accueil, entre deux marqueurs. C'est pour cela que la page d'accueil continue de ne charger aucun JavaScript : le compteur n'est pas calculé chez vous, il est déjà écrit quand la page vous parvient.

Enfin, si votre navigateur demande à ne pas être suivi (Do Not Track), rien n'est envoyé du tout, et les outils fonctionnent exactement pareil. C'est aussi le cas si vous avez posé le site sur votre propre intranet : il n'y a alors personne pour compter, et cela ne change rien à ce que vous faites.

Le posséder entièrement

Le site est un dossier de fichiers statiques. Il n'y a ni application, ni base de données, ni processus qui tourne. On peut donc le poser ailleurs :

  • sur l'intranet de votre organisation, sans accès à Internet ;
  • sur un serveur web de poste de travail, aussi modeste soit-il ;
  • sur votre propre hébergement, si vous préférez ne dépendre de personne.

C'est le second sens du mot « souverain » : ne pas dépendre d'un domaine, d'un abonnement, ni de la santé économique d'un prestataire. Si ce site disparaissait demain, une copie posée chez vous continuerait de fonctionner à l'identique.

Comment c'est fait, en trois phrases

Le PDF est lu et réécrit par une bibliothèque qui s'exécute dans votre navigateur ; les pages sont dessinées à l'écran par le moteur de rendu de Mozilla, servi depuis ce site et configuré sans évaluation de code et sans accès réseau. Les polices et les tables de caractères dont il a besoin sont recopiées dans le paquet plutôt que chargées depuis un réseau de diffusion.

L'export ne modifie jamais votre fichier : il fabrique un document neuf en y recopiant les pages voulues. C'est ce qui garantit qu'une page supprimée ne reste pas sous la nouvelle version, comme dans les documents caviardés qui ont été « dé-caviardés » après publication.

Ce que nous ne garantissons pas

Voici les limites de ce que ce site peut garantir.

  • Nous ne protégeons pas votre machine. Si votre poste est compromis, aucun outil dans un navigateur n'y changera rien.
  • Le repérage du contenu actif d'un document est indicatif. Un PDF dont les objets sont compressés peut cacher un script à notre balayage : le signalement prévient, il ne protège pas. Ce qui protège, c'est que rien du document n'est jamais exécuté, et que l'export est reconstruit.
  • Aplatir n'est pas caviarder. Une page exportée en image reste lisible par un logiciel de reconnaissance de caractères.
  • Un filigrane n'est pas un verrou. C'est une mention, et elle s'enlève.

Essayez, en coupant le réseau

C'est la vérification la plus simple.