Transmission de mots de passe

Un contenu qui disparaît après lecture.
Et la preuve qu'il a disparu.

OURPASS transmet un mot de passe ou un message confidentiel par un lien à usage unique — et sait aussi vous en faire déposer un. Le contenu est chiffré, hébergé en France, et détruit dès qu'il a été lu. Chaque envoi laisse une trace vérifiable que vous pouvez remettre à un auditeur, un assureur ou un client.

Commencer gratuitement Voir les tarifs

  • Offre gratuite, sans carte bancaire
  • Hébergé en France
  • Conforme au RGPD
  1. 1Lien généré
  2. 2Envoyé par SMS ou e-mail
  3. 3Consulté une fois
  4. 4Détruit

Un mot de passe envoyé par e-mail ne s'efface jamais

Vous l'avez écrit une fois. Il existe désormais à cinq endroits que vous ne contrôlez plus :

  • dans votre dossier « Envoyés », des années durant
  • dans la boîte du destinataire, et dans ses sauvegardes
  • sur les serveurs de son fournisseur de messagerie
  • dans un fil Teams que personne n'a effacé quand la personne a quitté l'entreprise

Et vous ne savez ni qui l'a lu, ni quand, ni combien de fois. Le jour où l'on vous demandera de le démontrer, vous n'aurez rien à montrer.

Quatre étapes, une minute

Rien à installer, ni chez vous, ni chez votre destinataire.

  1. Vous déposez le contenu

    Un mot de passe, une clé d'API, une note confidentielle : vous le saisissez dans OURPASS. Il est chiffré avant même d'atteindre notre base. Quand c'est l'autre qui détient le secret, le sens s'inverse : vous lui envoyez un lien, et c'est lui qui dépose.

  2. Vous envoyez le lien

    Par SMS, par e-mail, ou en copiant le lien dans l'outil de votre choix. Les e-mails peuvent partir de votre propre adresse — service-informatique@votre-societe.fr — plutôt que de la nôtre : votre destinataire reconnaît l'expéditeur, et ne se demande pas si le message est une arnaque.

  3. Le destinataire l'ouvre une fois

    Une seule. Vous êtes averti de la consultation, avec la date, l'heure et le pays d'où elle a eu lieu. Une tentative depuis un pays non autorisé est refusée avant tout déchiffrement, et vous en êtes prévenu.

  4. Le contenu est détruit

    Il n'existe plus, nulle part. Le lien rouvert n'affiche rien. Ce qui subsiste, c'est la preuve de l'envoi et de la lecture — pas le contenu lui-même.

Trois façons de s'en servir

Vous transmettez un secret, vous en réclamez un, ou vous faites l'un des deux sans quitter l'outil où vous travaillez. Trois situations, le même lien à usage unique.

Vous transmettez

Un nouveau salarié arrive lundi

Il lui faut ses accès, et vous ne voulez pas qu'ils dorment dans sa boîte aux lettres pendant trois ans. Vous choisissez le canal — SMS, e-mail, ou un lien que vous copiez vous-même — et vous savez ensuite qui l'a ouvert, quand et d'où. Même chose pour une clé d'API confiée à un développeur, ou le code d'un coffre-fort remis à un comptable.

Vous demandez

Votre prestataire doit vous donner un accès

Un prestataire doit vous communiquer un accès, un client son mot de passe d'hébergement. Vous lui envoyez un lien de dépôt : il écrit sur une page qui ne réaffiche rien, et vous le consultez une seule fois depuis votre espace. Le contenu ne passe jamais par une boîte aux lettres.

Sans quitter votre page

Vous venez de créer un compte dans votre console

Vous êtes dans votre outil d'administration, vous venez de créer un compte. L'extension envoie le lien depuis là, avec les mêmes règles que le site. Elle ne lit aucune de vos pages — Chrome l'annonce lui-même à l'installation.

Installer pour Chrome

L'envoi, pas seulement le lien

Nous envoyons le SMS. Et nous vous disons s'il est arrivé.

Les outils de ce genre s'arrêtent au lien : ils vous le remettent, et c'est à vous de le recopier dans un message, depuis votre téléphone personnel, sans que rien n'en garde trace. OURPASS l'envoie lui-même, puis récupère l'accusé de réception de l'opérateur — car « envoyé » signifie que l'opérateur a accepté le message, pas qu'un téléphone l'a reçu.

  • Le message part d'ici Vous saisissez le numéro, le SMS part. Rien à recopier, rien qui traîne dans les messages de votre téléphone personnel, et l'envoi est inscrit au registre comme tout le reste.
  • L'accusé de réception, pas la promesse Quand le téléphone a reçu le message, l'opérateur nous le confirme et le suivi passe à « remis », avec l'heure. Tant que la confirmation n'est pas venue, c'est écrit aussi — nous ne déguisons pas une attente en succès.
  • L'échec vous est dit Téléphone éteint depuis trois jours, ligne résiliée, numéro en liste rouge : vous le voyez, avec le motif rendu par l'opérateur. Vous rappelez la personne au lieu d'attendre une lecture qui n'arrivera jamais.
  • Vérifié avant de partir, et sous votre nom Un numéro fixe est refusé avant l'envoi. Un destinataire qui a répondu STOP est signalé plutôt qu'ignoré en silence. Le message tient en un seul segment — au-delà, l'opérateur facture double et coupe le vôtre — et il arrive d'un expéditeur nommé, pas d'un numéro inconnu qu'on prend pour une arnaque.

Vous savez ce qu'est devenu chaque envoi

Un mot de passe envoyé par e-mail disparaît de votre vue à la seconde où vous cliquez sur « Envoyer ». Ici, chaque lien garde son état, et vous le voyez d'un coup d'œil.

  • Lu, ou pas encore Vous distinguez ce qui a été consulté de ce qui attend toujours. Un accès resté ouvert trois jours mérite un appel.
  • Quand, et d'où La date, l'heure et le pays d'ouverture. Une consultation depuis un endroit inattendu se remarque tout de suite.
  • Les tentatives refusées Une ouverture depuis un pays que vous n'avez pas autorisé apparaît en clair, avec son origine. Le contenu, lui, n'a jamais été déchiffré.
  • Couper à tout moment Un lien envoyé à la mauvaise personne se révoque d'un clic. Le contenu est détruit sur-le-champ, et la révocation est horodatée.

Chacun de ces événements est aussi inscrit au registre de preuve, où il devient opposable.

Ce qu'un lien qui s'autodétruit ne fait pas

Une dizaine d'outils gratuits font disparaître un mot de passe après lecture. Aucun ne vous permet de le démontrer.

Un registre que vous pouvez produire

Chaque événement — création, envoi, consultation, refus géographique, révocation — porte l'empreinte SHA-256 de l'événement précédent. Retirer une ligne, changer une date ou en insérer une rompt la chaîne, et la rupture se voit à l'endroit exact. L'export au format JSON emporte la chaîne entière : un tiers la recalcule avec n'importe quel outil, sans passer par nous.

Votre registre, ligne par ligne

1
Créationreprendpremière ligne, rien à reprendreproduit#965ABB25

la même valeur est reprise à la ligne suivante

2
Envoireprend#965ABB25produit#8F6E0D58

la même valeur est reprise à la ligne suivante

3
Consultationreprend#8F6E0D58produit#952925B8

C'est la différence entre un journal et une preuve : votre historique n'a pas été retouché, y compris par nous, et cela se vérifie.

Restriction géographique

N'autorisez l'ouverture que depuis les pays où se trouvent réellement vos destinataires — un pays, une liste, ou l'Union européenne d'un bloc. Ailleurs, le lien est refusé avant déchiffrement et vous êtes averti de la tentative, avec son origine.

Des contrôles qui tiennent

Double authentification par application, que le propriétaire peut imposer à toute l'équipe. Vérification des connexions depuis un appareil inconnu. Expiration des sessions réglable. Sièges gérés depuis l'application, sans écrire au support.

Français, de bout en bout

Édité par OURTECH, société française. Hébergé en France chez OVH. Aucune donnée hors de l'Union européenne, aucun sous-traitant américain sur le chemin de ce que vous transmettez.

Comment c'est fait, précisément

De quoi répondre à votre service informatique sans nous appeler.

Chiffrement
AES-256-GCM, authentifié. Un octet modifié dans un contenu stocké est rejeté : il ne se déchiffre pas en silence.
Le lien
Jeton de 96 bits tiré par le serveur, jamais par le navigateur — quatre-vingts milliards de milliards de milliards de valeurs possibles, pour un lien qui expire et ne s'ouvre qu'une fois. Il ne se devine pas et ne se déduit pas des précédents.
Après lecture
Le contenu est détruit en base. Il n'est pas archivé, pas mis de côté, pas récupérable — par personne.
Registre
Chaîne d'empreintes SHA-256, exportable en JSON, vérifiable par un tiers sans notre concours.
Hébergement
OVH, France. Chiffrement de transport imposé, en-têtes de sécurité stricts, journalisation applicative hors de la racine web.
Conservation
Onze règles de purge automatiques : liens consommés, liens expirés, jetons de connexion, codes de vérification, comptes inactifs. Rien ne s'accumule sans raison.

Des tarifs par utilisateur, sans engagement

Commencez gratuitement. Changez d'offre ou ajoutez des sièges quand vous voulez, depuis l'application.

Essentielle

Pour découvrir le service, sans carte bancaire.

Gratuit

aucune carte bancaire demandée

un seul utilisateur

  • Envois par e-mail illimités (30 par jour)
  • 5 SMS offerts par mois
  • Liens sécurisés illimités
  • Suivi de consultation
  • Sans envoi différé ni envoi en masse
  • Support 8 h – 18 h en semaine, réponse sous 24 à 48 h
Créer un compte

Le plus choisi

Professionnelle

Pour une équipe qui partage des accès au quotidien.

9 € par utilisateur et par mois

ou 90 € par an et par utilisateur — deux mois offerts

de 3 à 10 utilisateurs

  • Envois par e-mail illimités
  • 50 SMS inclus par utilisateur et par mois, mutualisés
  • Envoi différé
  • Suivi de consultation
  • Support 8 h – 21 h, 7 j/7, réponse sous 24 h
Choisir cette offre

Entreprise

Pour un service informatique qui gère des volumes.

19 € par utilisateur et par mois

ou 190 € par an et par utilisateur — deux mois offerts

de 3 à 50 utilisateurs

  • Envois par e-mail illimités
  • 150 SMS inclus par utilisateur et par mois, mutualisés
  • Envoi en masse par fichier CSV
  • Envoi différé
  • Support 8 h – 21 h, 7 j/7, réponse sous 24 h
Choisir cette offre

Prix hors taxes. Les SMS inclus se comptent pour l'équipe entière, pas utilisateur par utilisateur : cinq personnes en offre Entreprise disposent de 750 SMS par mois à se partager comme elles veulent, sans qu'un compteur individuel bloque celui qui en envoie le plus.

Ce qu'on nous demande

Que se passe-t-il si mon destinataire n'ouvre jamais le lien ?

Le lien expire à la date que vous avez fixée, et le contenu est détruit sans avoir été lu. Vous le voyez dans le suivi, et vous pouvez en renvoyer un nouveau. Un lien qui traîne sans être consulté est d'ailleurs le premier signal qu'il faut vérifier à qui vous l'avez envoyé.

Et si je révoque un lien déjà envoyé ?

Le contenu est détruit immédiatement. Quiconque ouvre le lien ensuite obtient une page de refus. La révocation elle-même est inscrite au registre, horodatée : vous pouvez démontrer que vous avez coupé l'accès, et quand.

Puis-je vraiment produire cela devant un auditeur ?

C'est le but. Depuis « Registre de preuve », vous exportez la chaîne complète au format JSON, avec la méthode de vérification. Un auditeur recalcule les empreintes SHA-256 avec l'outil de son choix et constate que rien n'a été modifié. Le propriétaire d'une équipe peut produire le registre de toute l'organisation, ou seulement le sien.

Mes destinataires doivent-ils créer un compte ?

Non, et c'est délibéré. Ils reçoivent un lien, l'ouvrent, lisent le contenu — ou y déposent le leur. Rien à installer, rien à retenir, aucune donnée à nous confier. Seuls vos utilisateurs internes ont un compte, et ce sont eux que vous payez.

Combien de temps conservez-vous mes données ?

Les contenus transmis, jusqu'à leur lecture ou leur expiration — jamais au-delà. Les traces d'activité, le temps nécessaire à la preuve, puis elles sont purgées automatiquement. Le détail figure dans notre politique de confidentialité, et les règles de purge tournent toutes les nuits.

Peut-on envoyer à plusieurs personnes d'un coup ?

Oui, par un fichier CSV, avec l'offre Entreprise : un mot de passe différent par destinataire, un lien par personne, et un suivi ligne à ligne. Vingt destinataires au maximum par envoi — au-delà, vous découpez le fichier. Ce n'est pas une limite commerciale : vingt lignes se relisent avant de partir, et une erreur de fichier envoyée à deux cents personnes ne se rattrape pas. Votre quota de SMS du mois s'applique par-dessus.

Comment demande-t-on un mot de passe à quelqu'un ?

Vous choisissez « Je demande un contenu » au lieu d'« J'envoie », et vous indiquez le destinataire comme pour un envoi. Il reçoit un lien de dépôt, écrit son mot de passe, et vous êtes averti — l'avis ne contient jamais le contenu, il vous renvoie à votre suivi où vous l'affichez une seule fois. Vous voyez aussi d'où le dépôt a été fait, ce qui vous permet de distinguer votre contact de quelqu'un d'autre.

L'extension peut-elle lire les sites que je consulte ?

Non, et Chrome le confirme à l'installation : elle ne demande aucun accès à vos pages. Vous saisissez dans sa fenêtre, elle ne touche à rien d'autre. C'est un choix — la version qui lirait la sélection d'une page exigerait un accès à tous vos sites, ce que nous refusons de demander pour un service dont l'argument est la sécurité.

Le prochain mot de passe que vous enverrez

Créez un compte en une minute et envoyez-en un. L'offre gratuite ne demande aucune carte bancaire, et vous verrez le registre se remplir dès le premier lien.

Commencer gratuitement Installer pour Chrome