La question venait de la boîte de support, mot pour mot : « Mon téléphone est tombé dans le lac de Zurich en voile. Et maintenant ? » Une bonne occasion de répondre à ça une fois pour toutes — parce que chez HIY, la réponse n'est pas un seul « voici comment tout récupérer », mais trois réponses séparées à trois choses séparées.

Pourquoi trois voies séparées

La construction évidente serait un compte central gérant ensemble l'identité, la liste d'amis et l'historique des discussions — une connexion, tout revient. Nous avons délibérément ne pas construit ça. Un mécanisme de récupération unique qui rend tout d'un coup est aussi un point unique qui pourrait tout exposer d'un coup, s'il est compromis — que ce soit par une attaque contre nous ou par une demande légale. Trois voies séparées signifient : même si l'une échoue ou est attaquée, les deux autres restent intactes. Le prix, c'est que tu dois t'occuper de chacune individuellement.

Voie 1 : ton identité — via ortino.AUTH

Ton compte lui-même — le fait que tu sois toi, avec ton nom et ton profil — passe par ortino.AUTH, notre système de connexion commun à tous les services Ortino. Lors de la configuration, tu as défini un code PIN de secours (sinon : merci de le faire maintenant, sous Paramètres → Compte). Avec la confirmation par e-mail et ce code, tu récupères ton compte sur un nouvel appareil. C'est la seule des trois voies que nous soutenons activement — parce qu'une récupération de compte sans aucun filet de sécurité exclurait simplement trop de gens définitivement.

Voie 2 : ta liste d'amis — se reconfirme, ne se restaure pas

Là, ça devient plus intéressant, parce que techniquement, nous ne la « restaurons » pas du tout au sens classique. Qui est ami avec qui ne se trouve pas dans une liste lisible sur un serveur que nous pourrions simplement te renvoyer après connexion. Au lieu de ça, chaque amitié se reconfirme : dès que ton nouvel appareil est en ligne avec ton identité restaurée, les appareils de tes amis existants reconnaissent automatiquement que c'est bien toi (via la même vérification d'identité qu'à la voie 1), et la connexion se reconstruit des deux côtés. Pour toi, ça ressemble à une restauration. Techniquement, c'est une série de reconfirmations indépendantes — plus robuste contre les abus, mais c'est aussi pourquoi ça peut prendre un jour ou deux avant que tous tes amis soient « là » à nouveau : ça dépend de quand leurs appareils sont de nouveau en ligne.

Voie 3 : ton historique de discussions — et voici la mauvaise nouvelle honnête

Maintenant, la partie qui fait mal. Comme décrit dans l'article StrongBox, tes messages sont chiffrés avec une clé qui n'a jamais quitté la puce de sécurité de ton ancien téléphone. Si le téléphone est dans le lac de Zurich, cette clé y est aussi. Il n'existe aucune copie chez nous que nous pourrions te renvoyer — c'était tout le sens de cette construction.

Ce qui revient, c'est uniquement ce que tu as toi-même sauvegardé au préalable : sous Paramètres → Sauvegarder l'historique, HIY propose un export local, également chiffré, que tu peux ranger où tu veux — ton propre cloud, un disque externe, où tu veux. Sans cet export préalable, l'historique est perdu. Ce n'est pas une petite ligne cachée en bas ; nous affichons l'avis « Pas encore de sauvegarde de ton historique » bien en évidence dans le menu des paramètres jusqu'à ce que tu en aies créé une.

Ce que ça signifie en pratique

Identité : revient de façon fiable, si un code PIN de secours était défini. Amis : reviennent, mais de façon échelonnée, parce que chaque connexion se reconfirme individuellement. Historique : ne revient que si tu l'as toi-même sauvegardé au préalable — sinon, il ne revient pas. Trois voies, trois réponses différentes, et oui : une partie de la responsabilité te revient, pas à nous. C'est moins pratique qu'un seul « tout est restauré », mais c'est l'envers honnête du fait que nous ne pouvons rien lire de ce que tu ne nous as pas explicitement confié à garder.