Oshi Free-Dom VPN (app.diopta.vpn) · Dernière mise à jour le 11 septembre 2026
De quelle application s'agit-il ? Oshi Free-Dom VPN et la messagerie OSHI Mesh sont deux applications différentes. Cette page est la politique de confidentialité du VPN. La messagerie a la sienne, distincte, sur oshi-messenger.com/privacy. Ce qu'est le VPN, et en quoi il diffère de la messagerie, est décrit sur la page de référence d'Oshi Free-Dom VPN.
Oshi Free-Dom est exploité par Hugo Moriceau. Contact : contact@oshi-messenger.com.
Cette politique décrit ce que l'application et le service VPN qui la sous-tend traitent. Elle est écrite pour être vérifiable : chaque affirmation ci-dessous correspond à quelque chose dans le système en fonctionnement, et les notes techniques en fin de page expliquent comment.
Nous ne vendons, n'utilisons ni ne divulguons à des tiers aucune donnée d'utilisateur, à quelque fin que ce soit.
Nous ne journalisons pas votre navigation. Nous ne connaissons pas votre nom. Il n'y a pas de compte. Nous détenons le minimum nécessaire pour acheminer un paquet jusqu'à votre appareil et pour appliquer la limite de l'offre gratuite, et rien d'autre.
| Historique de navigation | Nos résolveurs DNS répondent aux requêtes et n'en tiennent aucun journal. La journalisation est désactivée au niveau du résolveur, et le journal systemd est configuré pour ne rien conserver. |
|---|---|
| Contenu du trafic | Votre trafic est chiffré entre votre appareil et le nœud de sortie avec WireGuard (ChaCha20-Poly1305). Nous ne pouvons pas le lire. |
| Identité | Ni nom, ni adresse e-mail, ni numéro de téléphone, ni compte. L'application n'a pas d'inscription. |
| Position | L'application ne demande jamais d'autorisation de localisation. Elle lit uniquement le réglage de pays de votre appareil, afin de respecter le droit applicable dans la région. |
| Identifiants publicitaires ou d'analyse d'audience | L'application ne contient aucun SDK d'analyse d'audience, de publicité ou d'attribution. Aucun. |
Un identifiant d'appareil aléatoire. Généré sur votre appareil la première fois que vous ouvrez l'application. Il n'est dérivé ni de votre compte Google, ni de votre matériel, ni d'aucun identifiant partagé avec d'autres applications. Il existe pour qu'un nœud puisse reconnaître un même appareil qui revient, et rien de plus.
La clé publique de votre appareil et son adresse dans le tunnel. Nécessaires pour vous acheminer les paquets. Votre appareil génère sa propre paire de clés et n'envoie que la moitié publique : la clé privée ne quitte jamais votre appareil, de sorte qu'aucun de nos serveurs ne peut la détenir, la divulguer ou se la faire saisir.
Un total d'octets mensuel. Un seul nombre courant, qui sert à appliquer la limite de données de l'offre gratuite. Ce n'est pas un historique : nous ne stockons ni la date de vos connexions, ni leur durée, ni l'emplacement que vous avez utilisé.
Le jeton d'achat de Google Play, si vous vous abonnez. Il est envoyé à notre serveur pour que l'abonnement puisse être vérifié auprès de Google ; ce n'est pas une donnée de paiement : nous ne voyons jamais votre carte, votre moyen de paiement ni votre compte Google. Google est le vendeur officiel.
L'application stocke sur l'appareil la liste de vos propres sessions — quand chacune a commencé, quel emplacement elle a utilisé et combien d'octets elle a transportés — afin que vous puissiez consulter votre consommation. Cette liste n'est jamais transmise. Elle est visible dans Réglages › Consommation et peut y être supprimée à tout moment.
Nous le mentionnons parce qu'un VPN qui vous affiche un historique de consommation est précisément le genre de produit dont on suppose qu'un serveur en tient un. Ce n'est pas le cas du nôtre : le nœud détient un unique total d'octets courant, pour la limite de l'offre gratuite, et aucun relevé indiquant quand ni depuis où vous vous êtes connecté. L'historique est le vôtre, sur votre téléphone, et c'est le seul enregistrement de ce type qui existe.
Un VPN n'est pas l'anonymat, et nous préférons le dire plutôt que vous laisser le supposer :
Chaque nœud de sortie est le nôtre — la machine, la configuration, le résolveur, les clés. Rien n'est de la capacité revendue sur le VPN d'un tiers. Les machines sont installées dans des centres de données indépendants, aux États-Unis, au Royaume-Uni, en Suisse et en France ; ces sites fournissent les baies, l'électricité et une connexion réseau, ne reçoivent de notre part aucune donnée d'utilisateur et n'y ont pas accès.
La Suisse est un cas particulier, mentionné parce qu'il vous concerne : la révision du droit suisse sur les obligations des fournisseurs (BÜPF / VÜPF, en français LSCPT / OSCPT) imposerait aux opérateurs de VPN dépassant un seuil d'utilisateurs très bas la journalisation des adresses IP pendant six mois, l'identification des utilisateurs et l'assistance au déchiffrement. Elle n'est pas en vigueur — la révision a été suspendue après une opposition, et une seconde consultation est attendue — mais l'application signale cet emplacement en conséquence, sur Android comme sur les plateformes Apple, et en imprime la raison lorsque vous le sélectionnez. Si ces obligations entraient en vigueur d'une manière que nous ne puissions pas satisfaire en restant cohérents avec la présente politique, nous retirerions l'emplacement plutôt que de changer discrètement ce que nous faisons.
La France est le cas actif aujourd'hui, et nous préférons que vous le lisiez ici plutôt que de le découvrir. Le décret n° 2025-980 du 15 octobre 2025, en vigueur depuis le 21 octobre 2025, porte injonction de conserver un an les données de trafic et de localisation, et s'adresse aux opérateurs de communications électroniques ainsi qu'aux personnes mentionnées à l'article 6 de la LCEN. La question de savoir s'il s'impose à un opérateur de VPN indépendant de cette taille n'est pas tranchée, et nous ne prétendrons pas le contraire, ni dans un sens ni dans l'autre. Ce que nous pouvons vous dire, c'est ce que font les machines : elles détiennent ce qu'énumère la section 2 et rien d'autre, et il n'existe sur elles aucun journal de requêtes DNS à produire. Une réquisition peut imposer que des relevés commencent à être tenus ; elle ne peut pas produire des relevés qui n'ont jamais été établis. Si cela nous atteignait d'une manière que la présente politique ne puisse pas supporter, nous retirerions les emplacements concernés et le dirions.
Le Royaume-Uni n'impose la conservation que lorsqu'une injonction est notifiée au titre de l'Investigatory Powers Act 2016, et ces injonctions sont confidentielles — raison pour laquelle aucun opérateur, nous compris, ne peut vous prouver qu'il n'en existe aucune. Les États-Unis n'ont aucune obligation générale de conservation ; l'exposition y tient à la divulgation contrainte de ce qui se trouve exister, ce qui est un argument pour détenir peu de choses plutôt que pour faire confiance à une juridiction. Un exposé plus complet, avec chaque texte nommé, figure sur la page de référence du VPN.
Nous traitons les données visées au §2 sur le fondement de l'exécution d'un contrat (art. 6, § 1, b) — c'est ce qui fait fonctionner le service.
Vous pouvez demander l'accès, la rectification, l'effacement, la portabilité ou la limitation du traitement, et vous pouvez vous opposer au traitement. Écrivez à contact@oshi-messenger.com.
Comme nous ne détenons aucune information identifiante, nous ne pouvons donner suite à une demande que si vous nous communiquez votre identifiant d'appareil, que l'application affiche dans les réglages. Nous ne pouvons pas retrouver « vos » données à partir d'une adresse e-mail, puisque nous n'en avons jamais eu.
Vous pouvez introduire une réclamation auprès de la CNIL (France) ou de votre autorité de contrôle locale.
Oshi Free-Dom ne s'adresse pas aux enfants de moins de 13 ans, et nous ne collectons sciemment aucune donnée les concernant. Puisque nous ne collectons aucune donnée identifiante, nous ne pouvons pas déterminer l'âge d'un utilisateur.
INTERNET | Pour joindre le nœud de sortie. |
|---|---|
ACCESS_NETWORK_STATE | Pour détecter le passage du Wi-Fi aux données mobiles, afin de rétablir le tunnel. |
FOREGROUND_SERVICE, FOREGROUND_SERVICE_SPECIAL_USE | Sur Android, un VPN doit tourner comme service de premier plan, avec une notification persistante, afin qu'on voie toujours qu'il est actif. |
POST_NOTIFICATIONS | Pour afficher cette notification et vous prévenir si le tunnel tombe. |
RECEIVE_BOOT_COMPLETED | Pour rétablir le tunnel après un redémarrage, si vous avez demandé la reconnexion automatique. |
Android demande en outre votre consentement explicite, dans une fenêtre système, avant qu'un VPN quelconque puisse être établi. Ce consentement, c'est vous qui l'accordez à l'application, et il peut être révoqué à tout moment dans les réglages d'Android.
Toute modification substantielle sera annoncée dans l'application avant sa prise d'effet. La date de dernière mise à jour ci-dessus reflète toujours la version en cours.
Pour les lecteurs qui préfèrent vérifier plutôt que faire confiance :
dnsmasq, lié à la seule interface du tunnel, journalisation des requêtes désactivée et journal en stockage volatil.La liste de blocage est un flux tiers (le fichier hosts unifié de StevenBlack) ; ce qu'elle couvre ne relève donc pas de nos choix éditoriaux. Ce que nous en dérogeons, si. Et une dérogation qui affaiblit la promesse même du produit doit être énoncée plutôt que découverte.
Un domaine est délibérément laissé passer : googletagmanager.com. C'est autant un chargeur de scripts qu'un traceur : les sites y font transiter leurs bandeaux de consentement, leurs étapes de paiement et leurs gestionnaires de formulaires, si bien que le bloquer laisse des bandeaux impossibles à fermer et des paiements qui s'arrêtent à mi-parcours. C'est un vrai compromis, et il vaut mieux le dire franchement : l'autoriser laisse un script Google s'exécuter sur les pages qui le demandent. Les points de collecte auxquels il rapporte habituellement — google-analytics.com, app-measurement.com, doubleclick.net, googleadservices.com — restent bloqués ; la mesure qu'il tente d'envoyer n'a donc toujours nulle part où aller.
Délibérément laissés bloqués, parce que les bloquer est gênant sans rien casser : app-measurement.com (Firebase Analytics), crashlytics.com, ainsi que mixpanel / appsflyer / adjust.
Aucun domaine nécessaire au fonctionnement de l'appareil n'est filtré : les vérifications de connectivité d'Android, les points de contrôle de révocation de certificats, les notifications push de Google ainsi que les CDN et les hébergeurs de polices les plus courants ont tous été contrôlés face à un résolveur public.
Oshi Free-Dom VPN · app.diopta.vpn · Exploité par Hugo Moriceau · contact@oshi-messenger.com
© 2026 Oshi Lab