Pourquoi vos données financières n'ont pas à quitter votre appareil

Un portefeuille n'est pas un fichier comme les autres. Trois propriétés le distinguent, et elles expliquent pourquoi le choix de l'endroit où il est stocké mérite mieux qu'une case dans des conditions d'utilisation.

Éditeur : WM STUDIOS. Dernière mise à jour : 21 août 2026. Cette fiche décrit des propriétés de données et des choix d'architecture. Elle ne constitue ni un conseil en investissement, ni un conseil juridique.

Ce qu'un portefeuille révèle de vous

Prenez le détail d'un portefeuille et de ses mouvements sur quelques années. Sans qu'aucun champ ne s'appelle « profil », il laisse lire beaucoup de choses.

  • Le niveau de patrimoine, et sa progression dans le temps.
  • Les revenus, par la régularité et le montant des versements.
  • Un employeur, quand des titres arrivent par une attribution d'actions.
  • La situation familiale, par le nombre et la nature des comptes ouverts.
  • Des événements de vie : un achat immobilier, un héritage, une dépense exceptionnelle se lisent dans les flux.
  • Des habitudes : la fréquence des opérations, les heures, les périodes d'inactivité.

Aucune de ces informations n'a été déclarée. Toutes se déduisent. C'est ce qui fait la particularité de ce type de document : sa valeur informative dépasse largement ce qu'il contient littéralement.

Trois propriétés qui changent tout

C'est cumulatif. Un instantané dit peu, un historique dit beaucoup. La valeur d'un portefeuille stocké quelque part augmente donc avec le temps, sans que personne n'ait à agir. Ce qui est déposé une fois continue de gagner en précision.

Ce n'est pas révocable. Un mot de passe compromis se change en une minute. Un patrimoine, non. Vous ne pouvez pas « faire tourner » votre historique d'investissement, ni annuler le fait qu'il a été lisible à un moment donné. Cette asymétrie est le point le plus important de cette fiche.

C'est constitué de quasi-identifiants. Un portefeuille est presque toujours unique : la combinaison des lignes détenues, des quantités et des dates suffit à distinguer une personne d'à peu près toutes les autres. Ce n'est pas un détail technique, et c'est ce qui rend la notion d'anonymat plus fragile qu'il n'y paraît.

« Anonymisé » ne veut pas dire ce qu'on croit

Les deux mots sont souvent employés l'un pour l'autre, alors que le droit les sépare nettement.

La pseudonymisation remplace un identifiant par un code : elle réduit le risque, mais elle est réversible, et les données pseudonymisées restent des données personnelles au sens du RGPD. L'anonymisation, elle, exige que la réidentification devienne impossible en pratique. Le seuil retenu par la CNIL est celui du risque de réidentification non insignifiant : dès lors que remonter à la personne ne demande pas un effort déraisonnable en temps, en coût et en moyens, les données ne sont pas anonymes.

Appliqué à un portefeuille, ce critère est exigeant. Retirer le nom d'un jeu de quasi-identifiants ne l'anonymise pas : il suffit souvent d'un autre jeu de données pour recouper. La CNIL prend l'exemple d'une base d'adresses, inutilisable comme anonyme dès lors que d'autres bases contiennent les mêmes adresses associées à des identités.

La conclusion utile n'est pas qu'il faut se méfier de tel ou tel traitement. C'est plus simple : la donnée la mieux protégée est celle qui n'a pas été transmise.

Ce que « local-first » veut dire, et ce que ça ne veut pas dire

L'expression mérite d'être précisée, car elle est parfois employée de façon absolue alors qu'elle ne l'est jamais tout à fait.

Ce que ça veut dire. Les données sont stockées sur votre appareil, et les traitements y sont exécutés : valorisation, calcul du prix de revient, fiscalité, projections. Il n'y a pas de compte à créer, donc pas de base d'utilisateurs, et rien à demander à un serveur pour lire son propre portefeuille. Une application local-first fonctionne aussi hors connexion, parce que ses calculs ne dépendent d'aucun service distant.

Ce que ça ne veut pas dire. Cela ne veut pas dire « aucune connexion ». Une application de suivi de portefeuille a besoin des cours, qui viennent nécessairement de l'extérieur : la requête transmet des identifiants de titres, ce qui reste une information, même si elle ne comporte ni quantité ni identité. Si une fonction d'analyse par intelligence artificielle est activée, elle envoie les données concernées au fournisseur choisi. Et l'activation d'une licence payante suppose, une fois, de vérifier cette licence auprès de l'éditeur.

Dire « aucun serveur » serait donc faux, et une promesse fausse vaut moins qu'une description exacte. La formulation juste est plus modeste et plus vérifiable : les calculs sont locaux, les appels sortants sont limités, énumérables, et déclenchés par vous.

Modèle serveur votre appareil frontière réseau Local-first votre appareil frontière réseau serveur source de cotations tout traverse · lignes et quantités · valorisations · historique complet · identité et facturation un code de titre un cours ne sort jamais de l'appareil · lignes et quantités · valorisations · historique complet · documents fiscaux
Ce qui compte n'est pas où le calcul se fait, c'est ce qui franchit la frontière. Une application local-first a tout de même besoin des cours : elle envoie un code de titre et reçoit un prix. Ce qu'elle n'envoie pas, ce sont vos quantités, vos valorisations et votre historique, c'est-à-dire précisément ce dont on peut déduire votre situation.

Le prix de ce choix, qu'il faut connaître avant

Cette architecture n'est pas gratuite, et présenter ses avantages sans ses contreparties serait malhonnête.

La sauvegarde vous incombe. Rien n'étant stocké à distance, personne ne peut restaurer un portefeuille perdu avec l'appareil. Il n'existe pas de copie de secours ailleurs. Exporter régulièrement n'est pas une précaution facultative, c'est la condition du modèle.

Il n'y a pas de « mot de passe oublié ». Quand les données sont chiffrées localement avec un secret que vous seul détenez, ce secret perdu signifie données perdues. C'est le corollaire direct du fait que l'éditeur ne détient rien : il ne peut pas déverrouiller ce qu'il ne peut pas lire.

La synchronisation n'est pas automatique. Passer d'un appareil à l'autre demande un geste explicite, un fichier de sauvegarde ou un transfert direct, là où un stockage distant l'aurait rendu invisible.

Ce que le chiffrement au repos ajoute, et ce qu'il n'ajoute pas

Chiffrer les données sur l'appareil protège contre un scénario précis et fréquent : la perte ou le vol du matériel, ou l'accès de quelqu'un au fichier sans passer par l'application.

En revanche, cela ne protège pas d'un appareil déjà compromis pendant que vous l'utilisez, puisque les données doivent bien être déchiffrées pour être affichées. Le chiffrement au repos règle un problème de support, pas un problème d'usage. Le présenter comme une protection générale serait exagéré.

L'angle réglementaire : moins collecter, c'est moins de surface

Le RGPD pose la minimisation comme principe : les données collectées doivent être limitées à ce qui est nécessaire au regard des finalités poursuivies (art. 5, 1, c).

Une architecture locale traite ce principe en amont plutôt qu'en aval. Le débat habituel porte sur les durées de conservation, les droits d'accès, les mesures de sécurité, la sous-traitance. Toutes ces questions restent légitimes, mais elles n'existent que pour les données effectivement collectées. Celles qui ne quittent pas l'appareil n'ont pas de durée de conservation à définir, pas de destinataire à déclarer et pas de fuite possible chez un tiers.

C'est la différence entre une politique et une architecture. Une politique s'engage sur ce que l'on fera des données ; une architecture décide de ce que l'on peut faire. La seconde est vérifiable, la première demande de la confiance.

Comment PulseMyPortfolio applique ce choix

Vos positions, vos transactions, vos montants et vos clés d'API restent sur votre appareil, et tous les calculs y sont faits. Aucun compte n'est créé, et aucune de ces données ne transite par nos serveurs, dont nous n'avons pas la base correspondante.

Les appels sortants sont énumérés plutôt que passés sous silence : les cours, auprès d'un fournisseur de données de marché, qui ne reçoit que des identifiants de titres ; l'analyse par IA si vous l'activez, auprès du fournisseur dont vous fournissez la clé ; et la première activation d'une licence Pro, qui vérifie la clé et enregistre l'appareil. Le détail figure dans la politique de confidentialité.

Les contreparties décrites plus haut s'appliquent pleinement : la sauvegarde vous incombe, et un secret de coffre perdu n'est pas récupérable par nos soins.

Sources

Aller plus loin

La politique de confidentialité détaille, poste par poste, ce qui sort de l'appareil et pour quoi. La foire aux questions répond aux interrogations les plus courantes sur ce point.