Skip to main content
Aller au contenu principal
Conformité9 mai 202610 min read

Conformité à l'export de chiffrement : EAR et Wassenaar

ZeyroVault fournit des outils de chiffrement côté client utilisant l'API Web Crypto. Comprenez comment cette architecture s'inscrit dans les contrôles américains à l'export (EAR) et dans les cadres internationaux.

Toutes les opérations de chiffrement ZeyroVault utilisent l'API Web Crypto intégrée au navigateur. Aucun code cryptographique propriétaire n'est téléchargé ni exécuté. Utilisez notre outil de chiffrement AES pour voir comment fonctionne la cryptographie côté client.

Comprendre les contrôles à l'export de chiffrement

Les logiciels de chiffrement sont soumis à des contrôles à l'export en vertu des US Export Administration Regulations (EAR, 15 CFR §§ 730-774) administrés par le Bureau of Industry and Security (BIS). L'Arrangement de Wassenaar (42 États participants) établit également des contrôles internationaux sur les biens cryptographiques à double usage.

Cependant, tous les logiciels de chiffrement ne nécessitent pas une licence d'exportation. Les EAR contiennent d'importantes exceptions pour les logiciels disponibles au public et certaines catégories de fonctionnalités cryptographiques.

Le code source de ZeyroVault n'est pas disponible au public, de sorte que ZeyroVault ne s'appuie pas sur l'exclusion des « logiciels disponibles au public » prévue par les EAR (15 CFR § 734.3(b)(3) et § 742.15(b)(1)). Les considérations pertinentes sont plutôt la nature côté client des outils, leur utilisation d'algorithmes standard via l'API Web Crypto du navigateur et le périmètre des EAR fondé sur l'origine (15 CFR Part 734).

Classification EAR : ECCN 5D002

En vertu de la Commerce Control List (CCL), les logiciels de chiffrement sont généralement classés sous l'ECCN 5D002 (logiciels de sécurité de l'information). Cette classification exige une licence d'exportation sauf si une exception de licence s'applique ou si le logiciel n'est pas soumis aux EAR (par exemple, les logiciels de chiffrement disponibles au public).

Pour les logiciels de chiffrement en général, deux mécanismes sont souvent évoqués : l'exclusion des logiciels disponibles au public (15 CFR § 734.3(b)(3) et § 734.7) et l'exception de licence ENC pour les logiciels grand public (15 CFR § 740.17). ZeyroVault ne s'appuie pas sur l'exclusion des logiciels disponibles au public car son code source n'est pas disponible au public :

  • Exclusion des logiciels disponibles au public (15 CFR § 734.3(b)(3) et § 734.7) : Le code source de chiffrement disponible au public n'est pas soumis aux EAR. Cette exclusion exige que le code source soit réellement accessible au public ; elle ne s'applique pas à ZeyroVault car son code source n'est pas disponible au public.
  • Exception de licence ENC (15 CFR § 740.17) : Les logiciels de chiffrement grand public qui satisfont aux critères de la note 3 de la catégorie 5, partie 2, peuvent être exportés sous l'exception de licence ENC après auto-classification (ou classification BIS lorsque celle-ci est requise).

Considérations d'exportation pour les outils côté client de ZeyroVault

Les outils de chiffrement de ZeyroVault fonctionnent entièrement dans le navigateur de l'utilisateur via l'API Web Crypto (SubtleCrypto). Les principales considérations en matière de contrôle à l'export sont :

1. Aucun recours à la disponibilité publique – Le code source de ZeyroVault n'est pas disponible au public, de sorte que l'exclusion des « logiciels disponibles au public » (15 CFR § 734.3(b)(3)) ne s'applique pas. La position repose sur les facteurs ci-dessous.

2. Aucune cryptographie propriétaire – ZeyroVault n'implémente, ne distribue ni ne transmet d'algorithmes cryptographiques propriétaires. Toutes les opérations cryptographiques utilisent l'API Web Crypto intégrée au navigateur, qui fait partie de la plateforme navigateur standard. La mise en œuvre cryptographique est assurée par la plateforme du navigateur elle-même, et non par ZeyroVault.

Note BIS sur les codes disponibles au public : Selon les orientations du BIS, un produit n'est pas considéré comme disponible au public du seul fait qu'il intègre ou appelle un code open source disponible au public (comme l'API Web Crypto du navigateur) ; le produit est évalué dans son ensemble. Les outils ZeyroVault sont donc évalués dans leur ensemble sur la base des facteurs ci-dessus, et non comme un logiciel de chiffrement disponible au public.

3. Architecture côté client – Aucun logiciel de chiffrement n'est téléchargé ni exécuté sur les serveurs de ZeyroVault. Aucune clé cryptographique ne quitte l'appareil de l'utilisateur. Le navigateur de l'utilisateur effectue toutes les opérations localement avec ses capacités cryptographiques existantes.

4. Cryptographie standard – ZeyroVault n'utilise que des algorithmes standard et publiquement documentés (AES-GCM, SHA-256/384/512, HMAC-SHA256, PBKDF2). Le mécanisme de notification du BIS au 15 CFR § 742.15(b)(2) ne s'applique qu'au code source de chiffrement disponible au public qui fournit ou exécute une « cryptographie non standard » au sens du 15 CFR § 772.1 ; il ne s'applique pas à ZeyroVault car le code source n'est pas disponible au public. Les outils de ZeyroVault ne sont pas conçus pour exécuter une cryptographie non standard.

5. Périmètre fondé sur l'origine – Les EAR sont fondés sur l'origine (15 CFR Part 734) : ils s'appliquent aux biens situés aux États-Unis, aux biens d'origine américaine et aux biens fabriqués à l'étranger intégrant plus qu'une quantité de minimis de contenu américain contrôlé ou produits à partir de technologie américaine dans certaines circonstances. Les logiciels développés et exploités hors des États-Unis par une personne non américaine, sans contenu américain contrôlé, sont généralement hors du périmètre des EAR. Les déployeurs doivent évaluer ces facteurs pour leur propre distribution et consulter un conseil spécialisé.

Cryptographie basée sur le navigateur : détails techniques

ZeyroVault utilise les interfaces Web Crypto API suivantes, toutes faisant partie de la plateforme navigateur standard et NON des logiciels de chiffrement propriétaires :

  • window.crypto.subtle.encrypt/decrypt (AES-GCM, AES-CBC) pour le chiffrement symétrique
  • window.crypto.subtle.digest (SHA-256, SHA-384, SHA-512) pour le hachage cryptographique
  • window.crypto.subtle.importKey/generateKey (HMAC-SHA256) pour les codes d'authentification de message
  • window.crypto.subtle.sign/verify (HMAC) pour les signatures numériques
  • window.crypto.subtle.deriveKey (PBKDF2) pour la dérivation de clé
  • window.crypto.subtle.exportKey pour l'export de clé (signature JWT)

Tous les algorithmes cryptographiques utilisés sont standard (AES, SHA, HMAC, PBKDF2) et sont mis en œuvre par la plateforme du navigateur plutôt que par ZeyroVault. Le code de ZeyroVault ne contient aucune implémentation d'algorithme cryptographique – uniquement des appels aux interfaces navigateur standard.

Auto-classification et déclaration

En vertu du 15 CFR § 740.17(b)(1) et du supplément n° 6 à la partie 742, un exportateur peut auto-classifier les logiciels de chiffrement grand public et recourir à l'exception de licence ENC lorsque cela s'applique. L'exclusion des « logiciels disponibles au public » (15 CFR § 742.15(b)(1)) ne s'applique pas à ZeyroVault car son code source n'est pas disponible au public.

Les outils de ZeyroVault reposent sur les API Web Crypto standard du navigateur plutôt que sur des implémentations cryptographiques propriétaires. Les organisations qui déploient ou redistribuent ces outils doivent évaluer la classification de leur propre déploiement. Nous recommandons :

  • Classez votre déploiement : Déterminez l'ECCN de votre propre build — généralement 5D002, ou 5D992.c s'il satisfait aux critères grand public de la note 3 de la catégorie 5, partie 2 — et appliquez l'exception de licence applicable (15 CFR § 740.17(b)).
  • Documentez l'architecture : Conservez une documentation montrant que toutes les opérations cryptographiques utilisent l'API Web Crypto standard du navigateur, pas des implémentations propriétaires.
  • Réévaluez si le code source devient public : Si le code source est publié à l'avenir, l'exclusion des logiciels disponibles au public (15 CFR § 742.15(b)(1)) et, pour la cryptographie non standard, la notification au BIS (15 CFR § 742.15(b)(2)) peuvent devenir pertinentes. Jusque-là, aucune ne s'applique à ZeyroVault.
  • Consultez un conseil : Pour la redistribution commerciale, consultez un conseil spécialisé dans les contrôles à l'export pour confirmer la classification.

Contrôles UE et internationaux du chiffrement

Au-delà du droit américain, les exports de chiffrement sont réglementés internationalement sous l'Arrangement de Wassenaar (42 États participants) et le règlement européen sur le double usage (UE 2021/821) :

  • Note générale sur les logiciels (GSN) – Annexe I : La GSN décontrôle les logiciels généralement disponibles au public ou dans le domaine public, mais elle ne s'applique explicitement pas à la catégorie 5, partie 2 (sécurité de l'information). Les logiciels de chiffrement sont donc évalués au regard de la note sur la cryptographie ci-dessous.
  • Note sur la cryptographie (note 3 de la catégorie 5, partie 2) : Les logiciels de chiffrement grand public généralement disponibles au public et dont la fonctionnalité cryptographique ne peut pas être facilement modifiée par l'utilisateur ne sont généralement pas contrôlés. L'utilisation de l'API Web Crypto côté client via un navigateur standard appuie cette évaluation.
  • Allemagne (BAFA) : Le BAFA (Bundesamt für Wirtschaft und Ausfuhrkontrolle) administre les contrôles à l'export du chiffrement. Les logiciels open source disponibles au public utilisant des bibliothèques cryptographiques standard ne sont généralement pas soumis à licence d'exportation.
  • Royaume-Uni (ECJU) : L'Export Control Joint Unit (ECJU) applique des contrôles de double usage de type UE. Les logiciels disponibles au public sont exemptés d'obligations de licence en vertu de la réglementation britannique.

Responsabilités des utilisateurs

ZeyroVault fournit des outils côté client, mais les utilisateurs doivent connaître leurs propres obligations :

  • Destinations sanctionnées : Les exportations ou réexportations vers des pays et régions soumis à des sanctions américaines globales (actuellement notamment Cuba, l'Iran, la Corée du Nord, la Syrie, la Russie, la Biélorussie et les régions de Crimée, Donetsk, Louhansk, Kherson et Zaporijjia d'Ukraine) peuvent exiger une autorisation ou être interdites.
  • Le droit américain n'interdit pas l'utilisation à l'étranger : Les contrôles à l'export des États-Unis s'appliquent aux exportations, réexportations et transferts d'articles contrôlés — et non au simple usage du chiffrement dans un autre pays. La plupart des utilisateurs dans le monde peuvent utiliser légalement un chiffrement standard sans autorisation américaine.
  • Parties interdites : Les utilisateurs ne doivent pas exporter vers des personnes ou entités figurant sur la Denied Persons List, l'Entity List ou l'Unverified List du BIS.
  • Restrictions d'utilisation finale : Les logiciels de chiffrement ne peuvent pas être exportés pour être utilisés dans la prolifération d'armes de destruction massive (ADM) ou d'autres utilisations finales interdites.
  • Lois locales : Les utilisateurs sont responsables du respect des réglementations sur le chiffrement dans leur propre juridiction, qui peuvent différer du droit américain. Certaines juridictions réglementent l'importation, l'utilisation ou la fourniture de cryptographie commerciale (par exemple, la loi chinoise sur la cryptographie et le règlement chinois sur la cryptographie commerciale) ; les utilisateurs doivent vérifier leurs obligations locales.

Ces restrictions concernent les exportations et les utilisations finales ; elles n'interdisent pas aux utilisateurs d'utiliser un chiffrement standard dans leur propre pays. ZeyroVault ne restreint pas l'accès selon la géographie, mais les utilisateurs doivent s'assurer que leur utilisation respecte les lois applicables.

Questions fréquentes

ZeyroVault a-t-il besoin d'une licence d'exportation pour ses outils de chiffrement ?

Le code source de ZeyroVault n'est pas disponible au public, de sorte que l'exclusion des « logiciels disponibles au public » ne s'applique pas. Les outils de ZeyroVault fonctionnent entièrement dans le navigateur de l'utilisateur, n'utilisent que des algorithmes standard via l'API Web Crypto et ne sont pas vendus ni distribués comme produits de chiffrement autonomes. L'application des contrôles à l'export des États-Unis à une exportation donnée dépend de faits tels que l'origine du bien et son contenu américain (15 CFR Part 734) ; les logiciels développés et exploités hors des États-Unis par une personne non américaine, sans contenu américain contrôlé, sont généralement hors du périmètre des EAR. Consultez un conseil spécialisé pour votre situation.

Comment dois-je classer ZeyroVault si je le redistribue ?

Si vous déployez ou redistribuez commercialement les outils de ZeyroVault, évaluez la classification de votre propre build. Les logiciels de chiffrement grand public satisfaisant aux critères de la note 3 de la catégorie 5, partie 2, peuvent être classés 5D992.c et exportés sous l'exception de licence ENC (15 CFR § 740.17(b)(1)) ; les autres builds sont généralement classés sous l'ECCN 5D002. Conservez une documentation montrant que toutes les opérations cryptographiques utilisent l'API Web Crypto standard. Consultez un conseil spécialisé pour votre déploiement.

Pourquoi l'utilisation de l'API Web Crypto importe-t-elle pour la conformité à l'export ?

L'API Web Crypto fait partie de la plateforme navigateur standard, implémentée par le navigateur lui-même (Google Chrome, Mozilla Firefox, Apple Safari, Microsoft Edge). Le code de ZeyroVault ne contient pas d'implémentations d'algorithmes cryptographiques – il appelle des API navigateur standard. Cela signifie : (1) ZeyroVault n'exporte pas de logiciel de chiffrement propriétaire ; (2) la mise en œuvre cryptographique est assurée par la plateforme du navigateur elle-même, et non par ZeyroVault ; (3) le navigateur de l'utilisateur dispose déjà de capacités de chiffrement avant de visiter ZeyroVault. Ce choix architectural est au cœur de la conception de nos outils.

Les utilisateurs hors des États-Unis peuvent-ils accéder aux outils de chiffrement de ZeyroVault ?

Oui. Les outils sont conçus pour être accessibles dans le monde entier, et les contrôles à l'export des États-Unis n'interdisent pas aux utilisateurs d'autres pays d'utiliser un chiffrement standard. ZeyroVault ne s'appuie pas sur l'exclusion des logiciels disponibles au public ; sa position repose sur la conception côté client avec cryptographie standard et sur le périmètre des EAR fondé sur l'origine. Toutes les opérations cryptographiques s'exécutent localement dans le navigateur de l'utilisateur. Les utilisateurs restent responsables du respect de leurs propres réglementations locales en matière de chiffrement.

ZeyroVault est-il open source ?

Non. Le code source de ZeyroVault n'est actuellement pas disponible au public et ZeyroVault ne prétend pas être open source. Le code source étant privé, l'exclusion des « logiciels disponibles au public » (15 CFR § 734.3(b)(3)) ne s'applique pas à ZeyroVault. Vous pouvez néanmoins vérifier le comportement côté client des outils dans votre navigateur (par exemple, via l'onglet Réseau ou en testant hors ligne).

Le droit américain interdit-il l'utilisation du chiffrement par des utilisateurs dans d'autres pays ?

Non. Les contrôles à l'export des États-Unis (EAR) s'appliquent aux exportations, réexportations et transferts d'articles de chiffrement contrôlés — ils n'interdisent pas l'utilisation du chiffrement dans un autre pays. La plupart des utilisateurs dans le monde peuvent utiliser légalement un chiffrement standard (comme AES ou TLS) sans aucune autorisation américaine. Les limites pratiques concernent les exportations : envois ou téléchargements vers des destinations sanctionnées de manière globale (actuellement notamment Cuba, l'Iran, la Corée du Nord, la Syrie, la Russie, la Biélorussie et les régions de Crimée, Donetsk, Louhansk, Kherson et Zaporijjia d'Ukraine), les transferts vers des parties inscrites sur les listes de restriction, et les utilisations finales interdites (par exemple, la prolifération des ADM). Les utilisateurs doivent également vérifier les règles de leur propre pays, qui peuvent réglementer l'importation ou l'utilisation de la cryptographie indépendamment du droit américain.

Mention légale et exactitude des dispositions citées

Les informations de cette page sont fournies à titre d'information générale uniquement et ne constituent pas un avis juridique. Les lois, règlements et interprétations administratives évoluent dans le temps, et les dispositions citées ci-dessus résument les règles applicables. Le texte faisant foi est la version officielle publiée par l'autorité compétente (par exemple, l'eCFR et le BIS pour les États-Unis, EUR-Lex, ou les journaux officiels des autres juridictions). ZeyroVault a révisé cette page le 13 août 2026 et prévoit de la réviser périodiquement, mais ne peut garantir qu'elle reflète les règles les plus récentes au moment où vous la lisez. Consultez un professionnel qualifié pour votre situation particulière.