Confidentialité
Ce que Vigil collecte, pourquoi il le collecte, et ce qu’il s’abstient délibérément de collecter. Il s’agit d’une notice d’information, rédigée pour être vérifiée plutôt qu’acceptée.
En bref
Vigil n’utilise pas de cookies publicitaires, ne constitue pas de profils de lecteurs, et ne vend ni ne partage de données avec des annonceurs. Lire Vigil ne requiert aucun compte ni aucune information personnelle de quelque nature que ce soit. Chaque module de conflit, bulletin, note, fiche, carte, question Watch et recherche sur ce site est accessible à un lecteur qui ne s’est jamais identifié, ne dépose aucun cookie et n’enregistre rien dans votre navigateur. Le seul endroit où Vigil demande quelque chose est la lettre d’information, et il y demande une adresse e-mail, rien d’autre.
Il existe désormais une partie de Vigil qui implique bien un compte — un abonnement Vigil Professional — et elle est décrite dans sa propre section ci-dessous. Elle est séparée par construction : un compte n’existe que si vous en créez un, et rien dans le paragraphe ci-dessus ne change pour qui n’en crée pas.
Vigil Dispatch — la lettre d’information
Ce qui est collecté
Votre adresse e-mail. C’est là tout l’enregistrement de l’abonné. Vigil ne vous demande ni votre nom, ni votre pays, ni votre employeur, ni votre fonction, ni votre âge, ni vos centres d’intérêt, ni les conflits que vous suivez, et le formulaire d’inscription ne comporte aucun endroit où les fournir. Il n’existe qu’une seule liste ; il n’y a donc aucun segment dans lequel vous classer.
Vigil ne transmet au prestataire de la lettre d’information ni votre adresse IP, ni la page depuis laquelle vous vous êtes inscrit, ni quoi que ce soit sur ce que vous avez lu. Ces champs existent dans l’interface du prestataire et sont délibérément laissés vides — la demande d’inscription ne transmet que l’adresse.
Pourquoi
Pour vous envoyer les bulletins hebdomadaires, vous envoyer les notes d’analyse importantes et gérer l’état de votre abonnement — le confirmer, et y mettre fin lorsque vous le demandez. Elle ne sert à rien d’autre.
Qui la traite
L’envoi des courriels et la gestion des abonnements sont assurés par Buttondown, un prestataire de lettres d’information. Votre adresse y est stockée afin que des envois puissent lui être adressés et qu’une désinscription puisse être respectée. Buttondown publie sa propre politique de confidentialité et ses propres conditions ; cette page décrit uniquement ce que fait Vigil et ce que Vigil transmet.
Une confirmation est requise
L’inscription repose sur un double opt-in. Envoyer le formulaire ne vous inscrit pas : cela déclenche l’envoi d’un courriel vous demandant de confirmer, et tant que vous n’avez pas cliqué sur le lien qu’il contient, vous ne recevez rien d’autre. Si vous n’avez pas demandé à vous inscrire, il suffit d’ignorer ce courriel — aucun autre envoi ne suit.
Désinscription
Chaque édition comporte un lien de désinscription, et le bouton de désinscription de votre messagerie fonctionne également. La désinscription prend effet sans que vous ayez à donner de raison, et il ne vous sera pas demandé de la confirmer.
Durée de conservation
Vigil n’a pas fixé de durée de conservation, et le dit plutôt que d’en inventer une. Votre adresse est conservée tant que votre abonnement est actif. Après votre désinscription, le prestataire conserve un enregistrement dans le but de ne pas vous écrire de nouveau — un enregistrement de suppression est la manière dont une désinscription est respectée, et le supprimer entièrement permettrait à une réimportation ultérieure d’annuler votre choix. Pour que votre enregistrement soit entièrement supprimé, écrivez à l’adresse ci-dessous : il sera effacé au moyen du mécanisme de suppression propre au prestataire.
Suivi dans les courriels
Le suivi des ouvertures est désactivé, et le suivi des clics l’est aussi. Les éditions de Vigil ne contiennent aucun pixel de suivi, de sorte que Vigil ne peut pas savoir si vous en avez ouvert une, et les liens qu’elles contiennent sont des liens ordinaires vers des pages de Vigil plutôt que des redirections passant par un domaine de suivi. Le prestataire désactive les deux par défaut, et Vigil les laisse désactivés.
Les liens d’une édition portent bien des balises de campagne — voir ci-dessous. Celles-ci décrivent le lien, pas vous.
Comptes Vigil Professional
Tout ce qui précède décrit Vigil tel que le lit une personne sans compte, ce qui est la manière dont Vigil se lit par défaut et dont le corpus public est destiné à être utilisé. Cette section décrit la seule partie de Vigil qui implique des données personnelles : un abonnement Vigil Professional, et le compte sur lequel il repose.
Elle ne s’applique que si vous créez un compte. Un compte existe parce que vous avez demandé un lien de connexion ; il n’est jamais créé par la lecture, par la visite d’une page, ni par quoi que ce soit que Vigil ferait de lui-même.
Ce qui est conservé
La liste complète pour le compte lui-même. Les outils Professional ajoutent une autre famille de lignes, votre travail enregistré, énumérée dans sa propre section ci-dessous ; il n’existe aucune autre table ni aucun autre champ :
- Votre adresse e-mail, convertie en minuscules et débarrassée des espaces superflus. C’est elle qui constitue le compte — il n’y a ni nom, ni organisation, ni fonction, ni aucun endroit où en saisir.
- Un identifiant de compte interne, une valeur aléatoire générée par Vigil. C’est lui qui est communiqué à PayPal à la place de votre adresse.
- La date de création du compte, et la date à laquelle il a été vu pour la première fois.
- Les jetons de connexion, hachés. Le lien qui vous est envoyé par courriel n’est jamais stocké : ce qui est conservé en est un hachage SHA-256, avec l’adresse à laquelle il était destiné, sa date d’émission, sa date d’expiration et l’indication de son utilisation éventuelle.
- Les jetons de session, hachés. Même règle — la valeur contenue dans votre cookie ne figure pas dans la base de données. La ligne contient le hachage, le compte auquel il appartient, sa date de création, sa date d’expiration et sa date de dernière utilisation.
- Les enregistrements d’abonnement, si vous vous abonnez : l’identifiant d’abonnement PayPal, la formule, son statut, la date jusqu’à laquelle l’accès court, et les horodatages que Vigil utilise pour maintenir sa copie en phase avec celle de PayPal.
- Un journal des notifications de PayPal : l’identifiant d’événement de PayPal, le type d’événement, l’abonnement concerné, et ce que Vigil en a fait. C’est ce qui rend la facturation vérifiable a posteriori.
Ce qui n’est pas conservé, dans aucune de ces tables : aucun nom, aucune adresse postale, aucun numéro de carte ni identifiant de paiement d’aucune sorte, aucune adresse IP en tant que champ stocké, aucun agent utilisateur, aucun référent, aucun identifiant de mesure d’audience, aucune trace des pages que vous lisez, et aucun profil. Vigil ne sait pas ce qu’un lecteur connecté a consulté, parce que rien ne l’enregistre.
Votre travail enregistré, si vous utilisez les outils Professional
Les outils Professional permettent à un abonné de suivre une question Watch, un observable, une série Tempo ou un périmètre Standing Watch ; de rassembler des fiches dans une collection nommée ; d’enregistrer une requête, une comparaison, une vue Tempo, une exécution de scénario ou une chronologie ; de conserver des brouillons de note de synthèse ; et d’associer une note privée à une fiche. Chacun d’eux correspond à une ligne d’une table du travail enregistré, et la liste complète de ce que contient une ligne est la suivante :
- Le type d’entrée — l’une des valeurs suivantes : follow, collection, query, comparison, tempo, scenario, brief, timeline, note, monitor.
- Une référence à la fiche Vigil concernée, sous la forme d’un identifiant tel que
watch:iran-gulf/hormuz-commercial-access. La fiche elle-même n’est jamais copiée dans votre ligne ; si Vigil corrige la fiche, votre référence enregistrée affiche la fiche corrigée. - Le titre que vous lui avez donné, le cas échéant.
- Vos propres paramètres et textes — les filtres d’une requête enregistrée, les options d’une exécution de scénario, la liste ordonnée des références d’une collection et la note que vous y avez rédigée, les lignes que vous avez retirées d’une chronologie et les notes que vous avez associées aux lignes conservées, l’ordre des blocs d’un brouillon de note de synthèse et les annotations que vous y avez rédigées, le texte d’une note privée. Ce sont des listes de références et vos propres mots ; aucune fiche Vigil n’y est copiée, et Vigil ne les lit pas pour modifier quoi que ce soit de ce qu’il publie.
- La date de création de la ligne et celle de sa dernière modification.
Une ligne supplémentaire par abonné contient trois préférences d’interface : le brouillon de note de synthèse actif, la date à laquelle vous avez ouvert pour la dernière fois la page My Vigil (afin que la page puisse signaler ce qui a changé depuis), et si vous avez demandé à recevoir par courriel les modifications revues. Rien d’autre n’est consigné — ni les pages que vous lisez, ni les fiches que vous ouvrez, ni ce que vous avez recherché, sauf si vous avez choisi d’enregistrer la recherche.
Le travail enregistré est propre à votre compte, n’est jamais partagé avec un autre compte et n’alimente jamais aucune évaluation de Vigil. Vous pouvez supprimer n’importe quelle entrée depuis la page Library à tout moment. La suppression de votre compte supprime toutes les lignes du travail enregistré et la ligne des préférences au cours de la même opération que celle qui efface votre adresse e-mail.
Courriel sur les modifications revues, si vous l’activez
Un abonné peut demander à recevoir un courriel lorsque quelque chose qu’il suit est revu par Vigil et change de manière significative, ou reçoit de nouveaux éléments. Ce courriel est désactivé tant que vous ne l’activez pas : suivre une fiche la place dans votre espace et ne vous inscrit à rien. Ce réglage est la troisième préférence d’interface décrite ci-dessus, et vous pouvez le modifier à tout moment sur la page de votre compte.
L’activer signifie que Vigil consigne une ligne pour chaque modification qui vous a été envoyée par courriel, afin qu’un envoi répété ne puisse pas délivrer deux fois la même revue. La liste complète de ce que contient une telle ligne est la suivante :
- Un identifiant de la modification revue, construit à partir de la fiche Vigil, de la date de la revue et de ce que la revue a constaté — par exemple
watch:iran-gulf/hormuz-commercial-access@2026-09-13#assessment-changed. Il désigne une fiche Vigil publiée et une revue publique ; il ne dit rien de vous. - Votre identifiant de compte — et non votre adresse e-mail, qui est lue dans votre compte au moment où un message est envoyé et n’est jamais copiée dans ces lignes.
- Le fait que le canal était le courriel, et la date d’envoi.
Rien du contenu d’un message n’est stocké, et Vigil ne consigne pas si vous en avez ouvert un : les courriels ne comportent aucun pixel de suivi ni aucun suivi des clics, exactement comme le courriel de connexion. La suppression de votre compte supprime ces lignes au cours de la même opération que celle qui efface votre adresse e-mail et votre travail enregistré.
Si vous n’activez jamais le courriel, aucune ligne n’est jamais créée — les modifications revues affichées dans votre espace sont calculées dans votre propre navigateur à partir de fiches auxquelles vous avez déjà accès, et ne sont consignées nulle part.
Vigil ne conserve pas non plus de préférences qu’il n’a pas construites. Il n’existe aujourd’hui aucun enregistrement d’équipe ou d’organisation — ces fonctionnalités n’existent pas, il n’y a donc rien à stocker à leur sujet. Si elles sont construites, cette section s’enrichira des champs dont elles ont besoin avant leur mise en service.
Il n’y a pas de mot de passe
La connexion envoie un lien à usage unique qui expire au bout de 15 minutes. Vigil ne conserve aucun mot de passe, parce qu’il n’en existe aucun — la base de données ne comporte aucune colonne de mot de passe et n’en comportera pas, il n’y a donc rien qui puisse fuiter, être réutilisé ou réinitialisé.
Le lien de connexion et le cookie de session ne sont jamais stockés tels quels. Tous deux ne sont conservés que sous forme de hachages à sens unique, ce qui suffit pour reconnaître une valeur que vous présentez, mais pas pour la reconstituer. Un lien de connexion utilisé ou expiré cesse immédiatement de fonctionner. La déconnexion supprime purement et simplement la ligne de session, de sorte que le cookie que vous déteniez cesse d’être quoi que ce soit.
L’unique cookie
Un compte connecté utilise un seul cookie, qui n’est déposé qu’après votre connexion. Il contient une valeur de session aléatoire et rien d’autre — ni adresse, ni identifiant, ni état. Il porte les attributs Secure, HttpOnly et SameSite=Lax, il dure 30 jours à compter de la dernière utilisation, et il est supprimé lorsque vous vous déconnectez.
Un lecteur sans compte ne reçoit aucun cookie, exactement comme auparavant. Il n’y a pas de bandeau de consentement sur ce site et cette section n’en introduit pas : le seul cookie que Vigil dépose est celui qui est strictement nécessaire pour vous maintenir connecté, et il est déposé parce que vous avez demandé à vous connecter.
Une chose est mémorisée dans votre navigateur sans compte : si vous choisissez une devise de facturation sur les pages Professional, ce choix — USD ou EUR, et rien d’autre — est conservé dans le stockage local de votre navigateur afin que les pages restent cohérentes. Il n’est écrit que lorsque vous actionnez la commande, ce n’est pas un cookie et il n’est envoyé avec aucune requête, et effacer les données de ce site dans votre navigateur le supprime. La devise ne parvient à Vigil que lorsque vous lancez un paiement dans cette devise.
Qui d’autre intervient
- Cloudflare héberge le site et stocke la base de données des comptes, qui est située dans l’Union européenne.
- Resend envoie le courriel de connexion. Il reçoit votre adresse et le lien, et rien d’autre — ni balises, ni métadonnées, ni suivi des ouvertures, ni suivi des clics, qui sont délibérément désactivés.
- PayPal traite l’abonnement. Vigil lui transmet votre adresse e-mail, afin que le paiement soit prérempli, ainsi que l’identifiant de compte interne mentionné ci-dessus, afin que les notifications ultérieures puissent être rattachées au bon compte. PayPal renvoie un identifiant d’abonnement, son statut et les dates de facturation. Vigil ne reçoit jamais les données de votre carte, et aucun formulaire de paiement n’existe sur ce site.
PayPal conserve son propre enregistrement du paiement, selon ses propres conditions, et il n’appartient pas à Vigil de le supprimer.
Un détail qui mérite d’être mentionné parce que Vigil l’a choisi : les points d’accès de connexion et de paiement lisent l’adresse IP de connexion pour appliquer une limitation de débit, en conservent en mémoire un hachage à sens unique raccourci pendant quelques minutes, et ne l’écrivent nulle part. Elle n’est ni stockée, ni journalisée, ni envoyée à qui que ce soit.
Durée de conservation, et comment obtenir la suppression
Les sessions expirent 30 jours après leur dernière utilisation, et la déconnexion en supprime une immédiatement. Les jetons de connexion expirent au bout de 15 minutes et ne peuvent pas être utilisés deux fois. Vigil ne supprime pas encore les lignes expirées de manière planifiée — ce sont des valeurs mortes qui n’autorisent rien, mais ce sont toujours des lignes, et le dire vaut mieux que de laisser entendre l’existence d’un nettoyage qui n’a pas été écrit.
Les enregistrements de compte et d’abonnement sont conservés tant que le compte existe. Vigil n’a pas fixé de durée de conservation au-delà, et le dit plutôt que d’en inventer une.
Vous pouvez supprimer le compte vous-même, depuis la page de votre compte. Cela demande deux clics et aucun échange de correspondance. La suppression efface votre adresse e-mail de Vigil, supprime tous les liens de connexion en attente pour cette adresse et met fin à toutes vos sessions — de sorte qu’il n’est plus possible de se connecter au compte, sur aucun appareil.
Ce qui subsiste, c’est l’enregistrement attestant qu’un abonnement a été payé : l’identifiant d’abonnement PayPal, son statut et ses dates, ainsi que le journal des notifications de PayPal le concernant. Ces lignes ne comportent aucune adresse — elles ne sont rattachées qu’à l’identifiant interne aléatoire décrit ci-dessus, qui n’a jamais été dérivé de votre adresse e-mail. Elles sont conservées parce qu’elles constituent l’élément attestant qu’un paiement a eu lieu, ce qui est la seule chose qu’une suppression ne devrait pas détruire. La ligne qui contenait votre adresse conserve une valeur de remplacement construite à partir de ce même identifiant aléatoire, de sorte que l’adresse d’origine ne peut ni être récupérée ni être reconnue à partir d’elle.
Résilier un abonnement et supprimer un compte sont deux choses différentes, et Vigil ne fait ni l’une ni l’autre à votre place. La résiliation s’effectue chez PayPal et laisse le compte en place ; la suppression du compte ne résilie rien chez PayPal. C’est pourquoi un compte ne peut pas être supprimé tant que l’accès Professional est encore en cours — résiliez d’abord, laissez s’achever la période que vous avez payée, puis supprimez — ce qui évite la seule issue réellement fâcheuse : que PayPal continue de facturer un abonnement dont le compte Vigil n’existe plus.
Si quelque chose ne fonctionne pas, ou si vous souhaitez faire vérifier un point, écrivez à [email protected].
Tout ce que Vigil conserve au sujet d’un compte est énuméré ci-dessus ; la réponse à la question « que détenez-vous sur moi ? » se trouve donc sur cette page plutôt que derrière une demande. L’adresse associée au compte vous est visible à tout moment sur la même page.
Ce qu’un abonnement ne change pas
Un compte sert à vous connecter et à déterminer si un abonnement est actif. Il ne sert à rien d’autre : ni à la publicité, ni au profilage, ni à la mesure d’audience, ni à modifier ce que Vigil publie ou la manière dont c’est évalué. Les conditions de Vigil Professional énoncent la même chose sous la forme d’un engagement plutôt que d’un fait relatif aux données.
Attribution des campagnes
Lorsque Vigil publie un lien quelque part — un YouTube Short, une publication sur X, une édition de la lettre d’information —, ce lien porte des balises de campagne, et son ouverture consigne cinq champs :
- source — le canal sur lequel le lien a été publié
- medium — le type de publication dont il s’agissait
- campaign — le contenu de Vigil dont il faisait la promotion
- content — facultatif : de quel lien, parmi plusieurs, il s’agissait
- landing path — la page de Vigil que le lien a ouverte
Un horodatage est ajouté par la couche de stockage. C’est là l’enregistrement complet, et il décrit un lien, non un lecteur.
Ce qui n’est consigné à aucun niveau : aucun cookie, aucun stockage dans le navigateur d’aucune sorte, aucun identifiant de visiteur, aucun identifiant de session, aucune empreinte, aucun identifiant publicitaire, aucune adresse IP en tant que champ stocké, aucun référent, aucun agent utilisateur, aucun pays, aucune URL complète, et aucun nom, aucune adresse e-mail ni aucun compte. Rien dans l’enregistrement ne pourrait être rattaché à une personne, et rien n’est stocké ailleurs à quoi le rattacher. Les balises sont en outre retirées de la barre d’adresse une fois la page chargée, de sorte que l’URL que vous copiez et partagez est l’URL épurée.
Ce dispositif est décrit en détail, y compris le code qui le met en œuvre, dans la documentation de Vigil consacrée à l’attribution. Les deux fichiers sont src/lib/attribution.ts et functions/api/campaign.ts.
Mesure d’audience du site
Vigil utilise Cloudflare Web Analytics pour l’usage global du site — le nombre de visites que reçoivent les pages, et des agrégats grossiers tels que le chemin, l’hôte référent, le pays, le type d’appareil, le navigateur et le système d’exploitation. Il ne dépose aucun cookie et ne suit pas les visiteurs d’un site à l’autre.
Il est configuré pour exclure les données des visiteurs dans l’UE : pour les visiteurs géolocalisés dans l’Union européenne, Cloudflare n’injecte pas du tout son script de mesure, et ces visites ne sont pas comptées. C’est un réglage délibéré, et il signifie que les chiffres de visites de Vigil sous-estiment structurellement les lecteurs européens.
Hébergement
Le site est servi par Cloudflare Pages. Comme pour tout serveur web, les requêtes parviennent au réseau de Cloudflare et y sont traitées ; le traitement propre à Cloudflare est couvert par sa documentation, non par cette page.
Un détail qui mérite d’être mentionné parce que Vigil l’a choisi : le point d’accès d’inscription lit l’adresse IP de connexion pour appliquer une limitation de débit, en conserve en mémoire un hachage à sens unique raccourci pendant quelques minutes, et ne l’écrit nulle part. Elle n’est ni stockée, ni journalisée, ni envoyée au prestataire de la lettre d’information.
Ce que Vigil ne fait pas
- Aucune publicité, et aucun cookie publicitaire ou de mesure d’audience.
- Aucune vente, location ni aucun partage des données des lecteurs.
- Aucun suivi intersites et aucun traceur tiers intégré aux pages.
- Aucun profil de lecteur individuel, et aucune tentative d’en constituer un.
- Rien qui vous oblige à vous identifier pour lire. Un compte n’existe que pour un abonnement Vigil Professional, n’est créé que lorsque vous en demandez un, et n’est jamais nécessaire pour lire quoi que ce soit que Vigil publie publiquement.
- Aucune utilisation d’un compte à des fins de publicité, de profilage ou de mesure d’audience, et aucune trace de ce qu’un lecteur connecté a lu.
Contact
Pour toute question sur le contenu de cette page, toute demande de suppression d’un enregistrement d’abonné ou toute demande de suppression d’un compte Vigil Professional : [email protected].
Cette notice décrit ce que fait le logiciel. Elle a une valeur informative et ne constitue pas une détermination juridique des réglementations applicables à Vigil ou à vous.