Presque chaque appli utile demande aujourd’hui la même chose : « Se connecter avec Google » ou « Connecter votre Gmail ». Ça semble risqué — vous donnez à un inconnu les clés de toute votre vie, des alertes bancaires aux cartes d’embarquement. La réponse honnête, c’est que connecter Gmail peut être parfaitement sûr, mais seulement si vous comprenez ce que vous accordez réellement et que vous vérifiez l’appli avant de tapoter Autoriser. Ce guide explique OAuth en langage clair, vous montre comment lire l’écran de permission, et vous donne une checklist utilisable sur n’importe quelle appli — y compris les assistants de boîte mail comme Yuki qui transforment votre e-mail en agenda, registre de dépenses et organiseur de voyages.

Ce que fait vraiment « connecter Gmail » (OAuth, pas votre mot de passe)
Quand vous tapotez « Connecter Gmail » ou « Se connecter avec Google », vous ne tapez pas votre mot de passe Gmail dans l’appli. Vous utilisez OAuth 2.0, un protocole standard de l’industrie où Google — pas l’appli — recueille votre connexion, puis délivre à l’appli un jeton d’accès limité. L’appli ne voit jamais votre mot de passe, et elle ne peut ni le changer, ni se connecter à votre compte, ni lire quoi que ce soit en dehors des permissions spécifiques que vous avez approuvées.
Ce jeton est délimité et révocable. Google enregistre exactement quelle appli a accès et ce qu’elle est autorisée à toucher, et vous pouvez le couper instantanément depuis votre compte Google sans changer votre mot de passe ni affecter aucune autre appli. C’est fondamentalement plus sûr que l’ancien modèle consistant à céder vos identifiants — tout l’intérêt d’OAuth est de donner un accès étroit, vérifiable et réversible.
- L’appli reçoit un jeton, jamais votre mot de passe.
- L’accès est limité aux portées que vous approuvez sur l’écran de Google.
- Vous pouvez le révoquer à tout moment sur myaccount.google.com/permissions.
- Révoquer une appli n’affecte jamais votre connexion ni les autres applis connectées.
Lisez l’écran de permission : les portées sont tout
L’étape de sécurité la plus importante se déroule sur l’écran de consentement de Google. Le libellé vous indique exactement le niveau de pouvoir que vous accordez, et il y a une grande différence entre les niveaux. « Voir vos messages et paramètres e-mail » est en lecture seule. « Lire, rédiger, envoyer et supprimer définitivement tous vos e-mails » est un contrôle total. Une appli ne devrait demander que ce dont elle a vraiment besoin pour faire son travail.
Les portées Gmail comme la lecture du contenu des messages sont classées par Google comme « restreintes », ce qui signifie que toute appli les demandant doit passer une évaluation de sécurité indépendante par un tiers (CASA) et une revue annuelle pour rester vérifiée. Si une appli demande bien plus que ce que ses fonctionnalités exigent — un simple scanner de reçus demandant un accès de suppression totale — traitez ça comme un signal d’alarme et passez votre chemin.
- Les portées en lecture seule laissent une appli voir l’e-mail mais jamais envoyer ni supprimer.
- Les portées modifier/envoyer/supprimer sont bien plus puissantes — ne les accordez que quand la fonctionnalité en a clairement besoin.
- Les portées Gmail restreintes exigent une vérification Google et un audit de sécurité CASA.
- Un avertissement « appli non vérifiée » signifie que l’appli n’a pas terminé la revue de Google — procédez avec prudence.
La vraie question : faites-vous confiance à l’appli et à sa politique de confidentialité ?
Comme OAuth lui-même est solide, le vrai risque vit dans l’appli à laquelle vous vous connectez. Deux applis peuvent demander des permissions identiques et traiter vos données de façon complètement différente. Les questions qui valent la peine d’être posées sont : l’appli stocke-t-elle vos e-mails bruts, ou extrait-elle juste les détails dont elle a besoin ? Des humains lisent-ils vos messages ? Vos données sont-elles vendues à des annonceurs ou utilisées pour entraîner des modèles d’IA ? Une appli digne de confiance répond clairement à ces questions dans sa politique de confidentialité plutôt que de les enterrer.
C’est ce qui compte le plus pour les assistants de boîte mail, car toute leur valeur vient de la lecture de l’e-mail. Yuki, par exemple, se connecte à Gmail ou Outlook et transforme les confirmations, reçus, factures et invitations déjà présents dans votre boîte mail en un agenda à jour, des itinéraires de voyage, des dépenses et abonnements suivis, un suivi de livraison et des rappels — pour que la charge mentale de se souvenir et d’organiser le quotidien diminue. La bonne façon d’évaluer un tel outil est de vérifier qu’il extrait des détails structurés plutôt que d’accumuler votre courrier, et que vous pouvez vous déconnecter en un tapotement quand vous le voulez.
- Préférez les applis qui n’extraient que ce dont elles ont besoin plutôt que celles qui stockent toute votre boîte mail.
- Cherchez des déclarations explicites sur l’accès humain, la vente de données et l’entraînement d’IA.
- Privilégiez les applis avec un accès bidirectionnel et révocable que vous contrôlez depuis Google.
- Une politique de confidentialité claire et précise est en elle-même un signal de confiance.
Une checklist rapide avant de tapoter Autoriser
Vous n’avez pas besoin d’être un expert en sécurité pour prendre une bonne décision. Passez n’importe quelle appli par une courte checklist mentale et vous filtrerez l’écrasante majorité des applis risquées. Le but n’est pas zéro connexion — c’est des connexions intentionnelles, où vous savez ce que chaque appli peut voir et vous obtenez une vraie valeur en retour.
Si une appli passe ces vérifications, connecter Gmail est une décision raisonnable et réversible. Si elle en échoue plusieurs, passez votre chemin. Et quoi que vous connectiez, prenez l’habitude de revoir votre liste d’applis connectées deux fois par an et d’élaguer tout ce que vous n’utilisez plus.
- L’appli est-elle vérifiée par Google avec un éditeur nommé ?
- Demande-t-elle le minimum de portées nécessaires à ses fonctionnalités ?
- La politique de confidentialité aborde-t-elle la vente, l’entraînement et l’accès humain ?
- Pouvez-vous révoquer l’accès instantanément depuis votre compte Google ?
- Obtenez-vous vraiment assez de valeur pour justifier l’accès ?
Étape par étape
- 1Avant de connecter, lisez les permissions exactes sur l’écran de consentement de Google — notez si ça dit « lire », « lire et modifier », ou « lire, rédiger, envoyer et supprimer définitivement ».
- 2Vérifiez que l’appli est vérifiée par Google (cherchez le nom de l’appli et un éditeur vérifié, et méfiez-vous d’un avertissement « appli non vérifiée »).
- 3Parcourez la politique de confidentialité de l’appli à la recherche de deux choses : si des humains lisent votre e-mail et si vos données sont vendues ou utilisées pour entraîner des modèles.
- 4Confirmez que l’appli a passé l’évaluation de sécurité CASA de Google — requise pour toute appli demandant des portées Gmail restreintes.
- 5Connectez l’appli, puis utilisez-la pendant quelques jours et observez ce qu’elle fait vraiment avec vos données.
- 6Revoyez périodiquement les applis connectées sur myaccount.google.com/permissions et révoquez tout ce que vous n’utilisez plus.
