Confidentialité — extension Chrome PokéItem
Dernière mise à jour : 19 août 2026
L'extension n'a pas de serveur propre.
- →Le titre et le prix extraits de la page sont envoyés à app.pokeitem.fr pour identifier la carte et récupérer sa cote.
- →Si tu es déjà connecté à PokéItem dans Chrome, tes cookies NextAuth servent à lire le classeur et la liste de souhaits. Rien n'est stocké chez un tiers.
- →L'historique des 15 dernières cartes reste dans chrome.storage, sur ton profil Chrome.
- →Aucune donnée n'est revendue. Les liens eBay utilisent le programme d'affiliation déjà en place dans l'app PokéItem.
Annonces remontées pour améliorer les cotes
Changement au 19/08/2026 — c'était jusqu'ici un réglage facultatif, éteint par défaut. Ce réglage n'existe plus : il a été retiré du code, il n'est pas remplacé, et l'extension n'offre aucun moyen de refuser cette remontée. Elle couvre désormais aussi les annonces listées — les pastilles de prix sur les pages de résultats —, pas seulement celles dont tu ouvres le panneau : sur une page de résultats, chaque annonce que l'extension cote au passage part, sans clic de ta part. Le périmètre de ce qui part, champ par champ, n'a pas bougé — les deux tableaux ci-dessous sont exactement les mêmes qu'avant.
Leboncoin et Vinted n'ont pas d'API publique : les seules annonces françaises observables sont celles que quelqu'un regarde. Les annonces que l'extension cote sont donc partagées pour affiner les cotes de tout le monde.
Quand — à chaque fois que l'extension cote une annonce et que la carte a été identifiée sans ambiguïté, que tu aies ouvert la fiche ou que l'extension ait simplement posé une pastille de prix sur une page de résultats. Sur une page de liste, cela se produit sans clic de ta part, pour chaque annonce cotée.
Si l'extension hésite entre plusieurs cartes, elle te propose une liste et ne remonte rien : une carte devinée pollue une cote au lieu de l'améliorer. Jamais non plus sur un lot, un produit scellé, un site autre que Vinted / Leboncoin / eBay / Cardmarket, une page que l'extension n'a pas su lire, ou une page dont elle n'a pas pu prouver qu'elle parlait bien de l'annonce affichée. La même annonce au même prix n'est envoyée qu'une fois par session ; les envois sont regroupés par vingt.
Ce qui part — l'annonce, rien d'autre :
| Champ | Exemple |
|---|---|
| Site + identifiant de l'annonce | leboncoin · 3201211495 |
| URL sans paramètres (query et ancre retirées) | https://www.leboncoin.fr/ad/collection/3201211495 |
| Titre de l'annonce | Kangourex 5/64 1ère édition CCC 8 |
| Prix + devise | 279 · EUR |
| Langue de cotation, gradation, édition | FR · CCC 8 · 1ʳᵉ édition |
| Carte retenue + date d'observation | card_xxx · 2026-08-18T12:00:00Z |
Ce qui ne part JAMAIS :
- →aucune donnée vendeur — ni son nom, ni son profil, ni sa note, ni son nombre d'avis (l'extension les lit pour t'alerter à l'écran, ils restent en local) ;
- →aucune identité te concernant — ton compte sert à authentifier l'envoi auprès de app.pokeitem.fr et à le plafonner ; ton identifiant de compte n'est pas transmis plus loin (mais lis « Ce que le serveur ajoute » plus bas : le relais joint un pseudonyme dérivé de ce compte) ;
- →aucun historique de navigation : ni les pages sans annonce, ni les recherches, ni les sites hors Vinted / Leboncoin / eBay / Cardmarket ;
- →ni la description, ni les photos de l'annonce, ni les messages.
Où ça va — l'extension ne parle qu'à app.pokeitem.fr. C'est le serveur PokéItem qui relaie l'annonce à son service de cotation (api.tcgapi.io) avec sa propre clé : l'extension n'en détient aucune. Les annonces contribuées servent uniquement à calculer des cotes ; elles ne sont pas revendues, et elles ne portent pas ton identité — elles portent en revanche un pseudonyme stable, décrit juste en dessous.
Ce que le serveur ajoute
Le destinataire final reçoit donc un champ que l'extension n'envoie pas, et il faut le dire. L'extension n'émet rien de plus que les tableaux ci-dessus, mais depuis août 2026 le serveur PokéItem joint à chaque annonce relayée un pseudonyme non réversible dérivé de ton compte : HMAC-SHA256(secret serveur, identifiant de compte), tronqué à 16 caractères hexadécimaux. Il est calculé sur le serveur, l'extension ne le voit jamais et ne peut pas le fabriquer — le relais écrase toute valeur qui lui arriverait.
Il permet au service de cotation de constater que deux personnes différentes ont vu la même annonce : c'est la seule façon de distinguer une observation corroborée d'une observation isolée, puisque toute la flotte de l'extension passe par une unique clé technique. Il est stable (le même compte donne toujours le même pseudonyme) mais le destinataire ne peut pas remonter à ton compte : le secret qui le calcule ne quitte jamais le serveur PokéItem, et il peut être changé. Ton identifiant de compte, lui, n'est toujours jamais transmis.
Ce que tu peux refuser
Rien, dans l'extension. Il n'y a pas de réglage, pas de case à cocher, pas de « désactiver la contribution ». Les seuls moyens de ne rien remonter sont de désinstaller l'extension, de la désactiver dans chrome://extensions, ou de ne pas l'utiliser sur une page d'annonce. C'est dit tel quel parce que c'est la vérité du binaire.
L'extension est un module de PokéItem : le traitement des données de ton compte PokéItem, lui, est décrit dans la politique de confidentialité du service. Question ou signalement : [email protected].
