Struk.tech
Écrire

Rive

Confidentialité de Rive

Rive ne vous demande aucun compte et ne transmet rien à son éditeur. Ce qu'elle enregistre reste sur votre Mac. Sa seule connexion à Internet sert à récupérer l'icône des sites que vous épinglez ou affichez dans vos navigateurs. Cette page détaille chaque donnée lue, conservée ou envoyée, et pourquoi.

Application
Rive
Éditeur
Michel Struk
Données reçues par l'éditeur
Aucune
Connexions de l'application
Icônes des sites uniquement
Version décrite
0.12.2 (build 37)
Mise à jour
26 septembre 2026

L'essentiel

  • aucun compte utilisateur, aucune inscription, aucun identifiant à saisir
  • rien n'est envoyé à l'éditeur : aucune télémétrie, aucune mesure d'audience, aucun rapport de plantage, aucune vérification de mise à jour ni de licence
  • aucune publicité, aucun identifiant publicitaire, aucun suivi, aucun SDK tiers
  • un seul type de requête réseau : la récupération des icônes de sites, adressée à ces sites ou aux serveurs d'icônes qu'ils désignent
  • tout ce que Rive enregistre reste sur votre Mac : deux dossiers et une clé de préférences, que vous pouvez supprimer (voir « Conservation et suppression »), plus quelques entrées techniques dans le journal de macOS

Ce que Rive conserve sur votre Mac

Rive enregistre ses données dans le dossier Bibliothèque de votre dossier personnel, sous ~/Library/Application Support/Rive. Elle ne transmet jamais ces fichiers.

  • library.json : vos favoris (applications, et pages ancrées avec leur titre et leur adresse d'origine), les groupes de favoris, les espaces, les groupes de fenêtres (titres des fenêtres membres, titres et adresses des pages enregistrées) et vos réglages.
  • shortcuts.json : alias et combinaisons de touches, chacun avec une copie de sa cible : une application, un titre de fenêtre ou de page et son adresse, ou un nom de groupe.
  • search.json : l'historique de recherche, décrit plus bas.
  • browser-bookmarks.json : les favoris importés (titre, adresse, dossier) et, pour chaque source, son nom, le navigateur, le chemin du fichier lu, le réglage de synchronisation, la date de la dernière synchronisation et la dernière erreur. Le fichier n'existe pas tant que la bibliothèque est vide.
  • onboarding.json : l'avancement de la visite et vos choix d'activation (raccourcis globaux, import des favoris).
  • FavoriteIcons : les icônes personnalisées que vous choisissez, copiées en images PNG de 512 pixels au plus.

Deux autres emplacements : ~/Library/Caches/Rive/PageIcons contient le cache des icônes de sites, une entrée par site, de 128 pixels au plus ; dans les préférences macOS du domaine fr.michel.rive, Rive n'écrit elle-même qu'une clé, qui retient que l'avertissement sur ⌘S et ⌘T a été affiché.

L'historique de recherche ne retient que les choix que vous validez : jusqu'à 80 requêtes de 256 caractères au plus, recherches Google validées comprises ; la fréquence de choix de 200 destinations au plus ; jusqu'à 300 suggestions masquées. Une destination peut être une application, une fenêtre, une page, un groupe, un favori importé, le chemin complet d'un dossier ou une recherche web. Les titres des fenêtres, le contenu des pages et ce que vous tapez sans valider ne sont jamais enregistrés.

Les titres des fenêtres des autres applications et des pages ne sont écrits sur le disque que pour les éléments que vous enregistrez : pages ancrées (titre de la page au moment de l'ancrage, ou à défaut celui de la fenêtre), membres d'un groupe de fenêtres, fenêtres dotées d'un alias ou d'un raccourci.

Les écritures sont atomiques. Si un fichier est illisible, Rive le conserve et en garde une copie, sous un nom suivi d'un identifiant unique, avant toute réécriture ; un fichier écrit par une version plus récente de Rive n'est jamais écrasé.

Rive écrit aussi dans le journal unifié de macOS, sous le sous-système fr.michel.rive : codes d'état, nombres et durées, sans adresse ni titre, plus un message si l'enregistrement de la bibliothèque échoue à la fermeture. macOS gère la durée de conservation de ce journal. Rive ne le transmet pas.

Ce qui ne dure que la session

Pour fonctionner, Rive lit aussi des informations qu'elle garde en mémoire seulement et oublie quand elle quitte. Elle n'en écrit sur le disque que pour les éléments que vous enregistrez, décrits plus haut :

  • les titres des fenêtres des autres applications, y compris la liste des fenêtres vues sur d'autres bureaux
  • les informations de fenêtres que macOS fournit à toute application (numéro, processus, position, taille, niveau, opacité), sans titre ni contenu
  • pour chaque fenêtre de navigateur : son identifiant et son titre, le titre et l'adresse de la page active
  • pour Arc, Chrome, Brave et Edge : les identifiants, titres et adresses de tous les onglets de chaque fenêtre, jusqu'à 512 onglets par fenêtre, pour reconnaître les pages déjà ouvertes et rendre les onglets cherchables
  • la liste des applications installées dans ~/Applications, /Applications et /System/Applications, et celle des applications ouvertes
  • le bureau Mission Control de chaque fenêtre, pour ses badges
  • les placements choisis avec « Positionner », les groupes de sites repliés et un cache d'icônes en mémoire

Les informations des navigateurs sont lues par une copie de Rive lancée quelques secondes puis arrêtée ; chaque relevé expire au bout de 10 secondes.

Les requêtes réseau : les icônes des sites

C'est la seule connexion que Rive établit elle-même. Au lancement, puis chaque fois que nécessaire, et sans action de votre part, Rive télécharge l'icône de chaque page épinglée et de la page affichée dans chaque fenêtre ouverte de vos navigateurs dont elle connaît l'adresse. Si une page épinglée ou ouverte se trouve sur votre réseau local (routeur, NAS, intranet), la demande d'icône part vers cet appareil.

De l'adresse de la page, Rive ne retient que l'origine du site (protocole, nom de domaine, port). Elle demande ensuite :

  • d'abord /favicon.ico ;
  • si aucune icône d'au moins 128 pixels n'est trouvée, les 256 premiers Kio de la page d'accueil du site, pour y lire les icônes qu'il déclare ;
  • puis jusqu'à 3 de ces icônes déclarées, éventuellement sur un autre domaine comme un CDN, en HTTPS uniquement. Le HTTP simple n'est admis que sur le même site : une page enregistrée en http:// donne donc des requêtes http:// non chiffrées.

Ce que reçoit le site : une requête HTTP ordinaire venant de votre Mac, donc votre adresse IP ; Rive y fixe l'en-tête User-Agent « Rive/1.0 (Macintosh; macOS) » et un en-tête Accept. Le chemin de la page, ses paramètres et son ancre ne sont jamais envoyés. Aucun cookie, aucun identifiant de connexion, aucun Referer : les demandes partent d'une session éphémère sans cookie ni cache, et ces en-têtes sont retirés lors des redirections (3 au plus, jamais de HTTPS vers HTTP).

Un site peut ainsi constater qu'un Mac, à votre adresse IP, a demandé son icône, ce qui laisse entendre qu'une de ses pages est épinglée dans Rive ou ouverte dans votre navigateur. Rive ne passe par aucun service tiers d'icônes : chaque requête ne concerne que le site épinglé ou ouvert, même quand elle part vers un serveur d'icônes ou un CDN que ce site déclare, ou vers lequel il redirige. Les favoris importés et les résultats de la palette ne déclenchent aucune demande d'icône.

Hors ces icônes, Rive n'établit aucune connexion : pas de serveur de l'éditeur, pas de vérification de mise à jour, pas de contrôle de licence. Taper dans la palette n'envoie rien.

Recherche Google. Seulement quand vous validez « Rechercher sur Google », Rive construit l'adresse https://www.google.com/search?q= suivie de votre requête et la confie au navigateur choisi dans Rive, ou à celui du Mac. Rive ne contacte pas Google elle-même : la requête part de votre navigateur, sous la politique de Google et celle du navigateur. La requête validée est aussi gardée dans l'historique local.

Ouverture d'une page. Ouvrir ou réinitialiser une page ancrée, un favori importé ou une nouvelle page demande au navigateur de charger l'adresse, comme une navigation ordinaire. Si le navigateur est fermé, Rive peut d'abord le lancer en arrière-plan. Ce que le navigateur envoie alors relève de son fonctionnement habituel.

Les favoris de vos navigateurs

Rive ne lit les fichiers de favoris de vos navigateurs qu'après un choix explicite de votre part : « Importer mes favoris » pendant la visite, un import depuis la bibliothèque de favoris, « Récupérer les favoris de » suivi du nom d'un navigateur, ou le choix d'un navigateur dans le menu de réglages de « Navigateurs ».

Ensuite, tant que Rive fonctionne, elle vérifie ces sources toutes les 30 secondes, dans un seul sens : du navigateur vers Rive. À chaque lancement et à chaque changement d'espace, elle récupère aussi tous les profils accessibles du navigateur de l'espace actif, y compris un profil créé depuis, ou le navigateur par défaut du Mac si l'espace le suit. Les fichiers des navigateurs ne sont jamais modifiés. Une source importée depuis un fichier HTML n'est pas resynchronisée automatiquement par défaut. Pour trouver les sources disponibles, Rive liste les dossiers de profil de Chrome, Brave et Edge, vérifie la présence du fichier de favoris de Safari et de celui de la barre latérale d'Arc, et lit la liste des profils de Firefox.

Firefox range ses favoris dans places.sqlite, une base qui contient aussi son historique. Rive en copie le fichier complet, avec son journal d'écriture, dans un dossier temporaire privé que seul votre compte utilisateur peut ouvrir, n'y interroge que les favoris, puis supprime la copie aussitôt après la lecture. Cette copie est refaite à chaque vérification (toutes les 30 secondes) où la base ou son journal ont changé depuis la lecture précédente. L'historique n'est pas importé.

Rive conserve de chaque favori son titre, son adresse (HTTP ou HTTPS) et son dossier, jusqu'à 50 000 favoris issus de 64 sources. Elle ne lit ni l'historique, ni les cookies, ni les mots de passe, ni les préférences de vos profils. « Sources… » suspend la synchronisation ou retire une source, ce qui supprime la copie de Rive. Pour le navigateur de l'espace actif, une source retirée ou suspendue est de nouveau importée et synchronisée au lancement suivant et à chaque changement d'espace. Une fois l'import activé, il ne se désactive pas depuis Rive. Pour arrêter toute lecture, quittez Rive et supprimez son dossier de données (voir « Conservation et suppression »).

Les autorisations et leur raison

Aucune autorisation n'est obligatoire. Chacune ouvre une fonction précise, et ··· › « Autorisations… » montre leur état réel. Toutes se retirent dans les Réglages Système.

  • Accessibilité. Pour lister, afficher, placer, redimensionner et fermer les fenêtres des autres applications, en ouvrir une nouvelle par leur propre commande de menu et suivre leurs changements. Rive lit à cet effet les titres de ces fenêtres, pour les afficher, les chercher et repérer un compteur de notifications comme (4). L'accessibilité sert aussi à capter vos raccourcis globaux : Rive compare seulement les touches pressées à vos combinaisons, sans décoder, enregistrer ni journaliser votre saisie. Pour les navigateurs sans AppleScript, elle permet de lire l'adresse de la page affichée. macOS ne la demande qu'après une de vos actions : un bouton d'autorisation de Rive, ou la création ou la modification d'un groupe de fenêtres tant que l'accès manque.
  • Automatisation, navigateur par navigateur (Arc, Safari, Chrome, Brave, Edge). Pour lire les fenêtres et les onglets, sélectionner l'onglet d'une page ancrée, rétablir son adresse ou l'ouvrir dans une nouvelle fenêtre. Rive l'explique ainsi à macOS : « Rive lit l’adresse des pages ouvertes pour afficher leurs icônes, regrouper les mêmes sites et enregistrer les pages que vous choisissez. Réinitialiser rétablit leur adresse enregistrée. » Les scripts ne s'adressent qu'aux navigateurs et ne lisent ou ne règlent que des identifiants, des titres et des adresses ; ils n'exécutent aucun JavaScript dans les pages. Les vérifications en arrière-plan n'affichent jamais la demande de macOS : elle n'apparaît qu'après une de vos actions.
  • Fichiers et dossiers. macOS la demande quand la recherche de dossiers (dossier personnel, iCloud Drive, OneDrive) ou un import de favoris touche un emplacement protégé. La recherche parcourt votre dossier personnel hors Bibliothèque et Applications, ainsi qu'iCloud Drive et OneDrive ; elle ne lit que des noms et des chemins de dossiers, jamais le contenu des documents, et ne déclenche aucun téléchargement depuis le nuage. Les fichiers HTML et les images que vous choisissez passent par les fenêtres d'ouverture et d'enregistrement de macOS.
  • Ouverture de session. Facultative, pour lancer Rive avec votre session. Rive lit son état auprès de macOS et ne la réactive jamais d'elle-même.

Rive ne demande ni l'accès complet au disque, ni l'enregistrement de l'écran, ni la surveillance de la saisie, et n'utilise ni caméra, ni micro, ni position, ni contacts, ni calendriers, ni photos, ni notifications, ni Bluetooth. Elle ne capture jamais l'écran et ne surveille pas le presse-papiers : un glisser-déposer ne lit que l'élément déposé.

Tiers, publicité et suivi

Rive n'intègre aucun SDK ni aucune bibliothèque tierce : seulement les frameworks système d'Apple. Elle n'affiche aucune publicité, n'utilise aucun identifiant publicitaire et ne contient aucun code qui vous suive d'une application ou d'un site à l'autre.

Les seuls tiers qui reçoivent quelque chose sont les sites dont Rive demande l'icône, comme décrit plus haut ; vos navigateurs, qui reçoivent les commandes de Rive localement, sur votre Mac ; et Google, par votre navigateur, seulement après validation d'une recherche. L'éditeur ne reçoit rien, et donc ne vend, ne loue ni ne partage rien. Les sites contactés sont ceux que vous avez épinglés ou ouverts : Rive ne choisit pas où ils sont hébergés, et leur propre politique s'applique à leurs journaux de connexion.

Les enfants

Rive n'a pas de compte et ne transmet aucune donnée à son éditeur, quel que soit l'âge de la personne qui l'utilise. Elle ne contient aucune publicité.

Conservation et suppression

  • Fichiers locaux : conservés jusqu'à ce que vous les supprimiez.
  • Historique de recherche : plafonné à 80 requêtes, 200 fréquences et 300 suggestions masquées.
  • Cache des icônes : 7 jours par icône, 6 heures après un échec, 256 fichiers et 16 Mo au plus.
  • Données de session : effacées quand Rive quitte.
  • Copie temporaire de Firefox : supprimée aussitôt lue.

Pour en effacer une partie : dans la palette, le menu ··· propose « Effacer l’historique » et « Restaurer les suggestions masquées » ; dans la bibliothèque de favoris, « Sources… » retire une source et sa copie ; « Rétablir l’icône d’origine » supprime une icône personnalisée ; favoris, groupes et espaces se retirent à tout moment. L'alias ou le raccourci d'un favori ou d'un groupe de fenêtres retiré reste dans ··· › « Alias et raccourcis… », où « Effacer » le supprime ; l'icône personnalisée d'un favori reste dans FavoriteIcons si vous ne choisissez pas « Rétablir l’icône d’origine » avant de le retirer.

Pour tout effacer : désactivez « Lancer Rive à l’ouverture de session » si elle est active, quittez Rive, puis supprimez les dossiers ~/Library/Application Support/Rive et ~/Library/Caches/Rive. Le domaine de préférences s'efface avec la commande defaults delete fr.michel.rive. Les autorisations se retirent dans Réglages Système › Confidentialité et sécurité.

Vos droits

Le droit européen de la protection des données (RGPD) vous ouvre des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition sur les données personnelles vous concernant.

Rive ne transmettant rien à son éditeur, celui-ci ne détient aucune donnée vous concernant issue de l'application. Ce que Rive conserve est sur votre Mac, sous votre contrôle : vous pouvez le consulter, l'exporter (la bibliothèque de favoris s'exporte au format HTML), le corriger ou l'effacer comme indiqué ci-dessus.

Si vous écrivez à contact@struk.tech, votre message et votre adresse e-mail servent à vous répondre, et à rien d'autre. Vous disposez du droit d'introduire une réclamation auprès de la CNIL.

Modifications de cette politique

Cette politique décrit Rive 0.12.2 (build 37) et a été établie à partir de son code source. Si une version ultérieure modifiait ce que Rive fait des données, cette page serait mise à jour et le changement décrit ici.

Date de cette version : 26 septembre 2026.

Une question sur cette politique ?

Écrivez-nous : toute question sur le traitement des données reçoit une réponse écrite.

contact@struk.tech