Un service distant doit recevoir votre photo intacte avant de la nettoyer. Comparatif des deux modèles et deux tests simples pour vérifier vous-même où le calcul a lieu.
Un outil qui nettoie vos photos « en ligne » peut fonctionner de deux façons radicalement différentes : soit le calcul a lieu dans votre navigateur et le fichier ne part jamais, soit il a lieu sur un serveur et vous devez téléverser la photo intacte, métadonnées comprises, avant tout nettoyage. Le résultat affiché est identique ; ce qui change, c’est qui a vu votre fichier.
Confier une photo à un service distant pour en retirer les données sensibles suppose de commencer par lui transmettre ces données. L’image arrive sur le serveur avec ses coordonnées GPS, sa date exacte et l’identifiant de l’appareil. La suppression intervient après cette transmission.
Entre les deux, il existe au minimum une copie du fichier : en mémoire, en cache disque le temps du traitement, souvent dans les journaux d’accès. Vous n’avez aucun moyen de vérifier ce qui en a été fait. La promesse de confidentialité repose alors entièrement sur la parole du prestataire, là où le modèle local la rend inutile.
| Critère | Traitement dans le navigateur | Traitement sur serveur |
|---|---|---|
| Le fichier quitte l’appareil | Non | Oui, intact et avant nettoyage |
| Vérifiable par l’utilisateur | Oui, onglet Réseau ou mode avion | Non, le serveur est opaque |
| Fonctionne hors ligne | Oui | Non |
| Confidentialité repose sur | L’architecture | Les conditions d’utilisation |
| Limite technique | Mémoire de l’appareil | Taille de téléversement, file d’attente |
| Traitement par lot de gros volumes | Limité par l’appareil | Plus confortable |
Le modèle distant garde un avantage réel sur les très gros volumes, où la puissance d’un serveur dépasse celle d’un téléphone. C’est un arbitrage assumé : on échange de la confidentialité contre du confort, et il vaut mieux le faire en connaissance de cause.
L’intérêt du traitement local est qu’il est vérifiable. Deux contrôles suffisent, et ne demandent aucune compétence particulière.
Ces deux tests s’appliquent à n’importe quel outil, y compris le nôtre. La page sécurité décrit précisément le mécanisme employé par GhostMeta.
Le cadenas de la barre d’adresse atteste que la communication est chiffrée en transit. Il ne dit rien du traitement à l’arrivée. Le serveur déchiffre nécessairement ce qu’il reçoit pour pouvoir le traiter : à cet instant, votre photo est en clair sur une machine que vous ne contrôlez pas.
HTTPS protège donc contre un tiers qui écouterait la ligne, pas contre le destinataire. C’est une protection utile et nécessaire, mais elle répond à une autre question que celle qui nous occupe ici.
L’image est décodée dans la mémoire de l’onglet, redessinée via l’API Canvas du navigateur, puis réexportée. Le canvas ne restitue que des pixels : tout bloc de métadonnée est perdu à l’écriture, par construction plutôt que par filtrage. Aucune requête réseau ne transporte la photo, ce que les deux tests ci-dessus confirment en quelques secondes.
Ces questions portent sur le lieu du traitement. Pour le contenu des métadonnées, voir le guide EXIF et GPS et le hub questions fréquentes.
Ouvrez l’onglet Réseau des outils de développement de votre navigateur avant de déposer le fichier, puis regardez les requêtes déclenchées. Un traitement local n’en produit aucune qui transporte l’image. Une requête sortante pesant le poids de votre photo signe un envoi.
Oui, et c’est le test le plus simple. Chargez la page, coupez le réseau, puis traitez une image. Si l’opération aboutit hors ligne, le calcul se fait bien sur votre appareil. Si elle échoue ou reste bloquée, le fichier devait partir quelque part.
Non. HTTPS chiffre le transport, entre votre navigateur et le serveur. Il ne dit rien de ce que le serveur fait du fichier une fois reçu : déchiffré à l’arrivée, il peut être journalisé, mis en cache ou conservé. Le chiffrement du trajet ne remplace pas l’absence de trajet.
Cela dépend entièrement de ses conditions d’utilisation, et vous n’avez aucun moyen technique de le vérifier. Beaucoup annoncent une suppression après quelques heures, ce qui suppose qu’ils aient d’abord stocké le fichier, et souvent des copies en cache et en sauvegarde.
Pas nécessairement. Une extension obtient des permissions durables et se met à jour toute seule, parfois après un changement de propriétaire. Une page web n’a aucun accès persistant à vos fichiers, et son comportement est observable requête par requête à chaque visite.
Oui, dans la limite de la mémoire disponible sur l’appareil. C’est la contrepartie réelle du modèle local : un téléphone modeste traitera une image très grande plus lentement qu’un serveur. GhostMeta plafonne la résolution de sortie à 4096 pixels pour éviter les saturations de mémoire sur mobile.