Remplacer

Remplacer Android stock : GrapheneOS (Pixel) et CalyxOS sans Google par défaut

8 min de lecture

⚠️ Guide technique. Ce guide suppose que tu es prêt à acheter un téléphone spécifique (Pixel) et à suivre une procédure d'installation avancée. Si tu veux juste réduire l'emprise de Google sur ton Android actuel sans changer de téléphone ni d'OS, ce guide n'est pas pour toi aujourd'hui — reviens plus tard.

Ton téléphone « Android » est surtout un client Google : compte, Play Services, Push, Find My Device, sauvegarde, SafetyNet/Play Integrity, pubs dans certaines peaux constructeur. Samsung/Xiaomi ajoutent leur couche. Si tu veux un mobile dont le défaut n’est pas le graphe Google, tu ne « configures » pas mieux les paramètres — tu changes d’OS (et souvent de hardware). Classement Privious : GrapheneOS #1 (Pixel), CalyxOS, migration sans romantisme.

Pourquoi quitter Android stock (et les peaux OEM)

Google Play Services = identité permanente. Presque chaque app « moderne » s’appuie sur le push FCM, les libs Play, la pub, la localisation fused. Même sans ouvrir Gmail, le téléphone phone home. Les « roms sans gapps » bricolées cassent la moitié des apps bancaires — d’où l’intérêt d’OS pensés pour ça (sandboxes, isolations, compatibilité documentée).

OEM bloat. Clones d’apps, stores parallèles, télémétrie constructeur, MAJ sécurité en retard hors Pixel/flagships. Un Android « privacy » marketing (options dans les settings) ≠ hardening réel.

Permissions et pub. Le modèle économique mobile freemium repose sur l’identifiant publicitaire, les trackers SDK, les permissions abusives. Un OS qui expose mieux les toggles (réseau, sensors, stockage) change ton rapport de force — à condition que tu t’en serves.

Threat model vol / frontière. Chiffrement disque, verrouillage fort, pas de cloud backup Google par défaut, compartiments profils : ce n’est pas du théâtre. GrapheneOS pousse loin (exploit mitigations, sandboxing renforcé).

Concret : tu n’as pas besoin de jeter ton numéro. Tu as besoin d’un téléphone où Google est opt-in, pas le système nerveux.

Critères Privious

CritèreExigence privacy-first
Matériel supportéListe claire (Pixel pour GrapheneOS)
MAJ sécuritéRapides, signées, canal officiel
Google ServicesAbsents ou sandboxed / opt-in
Exploit mitigationsAu-delà d’AOSP stock
Apps du quotidienBanque / messagerie / maps : plan B documenté
VerrouillagePIN fort, pas de face unlock faible comme seul facteur

Règle ranking : GrapheneOS devant les custom ROM Instagram-famous sans audit. CalyxOS pour ceux qui acceptent d’autres compromis. Un VPN mobile ne remplace pas une ROM privacy. LineageOS « + MicroG » n’est pas automatiquement #1 ici.

Alternatives classées

1. GrapheneOS — score Privious : 10 (recommandé — Pixel)

Pour qui. Threat model privacy et sécurité sérieux. Tu acceptes d’acheter / utiliser un Google Pixel supporté (le hardware est choisi pour le support bootloader + updates, ironie assumée).

Forces. Durcissements mémoire et sandbox au-delà d’AOSP, profils utilisateurs solides, permission Sensors / Network granulaires, sandboxed Google Play optionnel (dans un profil isolé si tu en as besoin pour une app bancaire), MAJ rapides, projet transparent, pas de bloat OEM. Meilleur rapport « téléphone utilisable + posture dure » du marché privacy mobile grand public technique.

Limites. Pixel only — pas ton Samsung pliable. Courbe : installer via web official, comprendre les profils, accepter que certaines apps détectent l’absence d’attestation « stock » (Play Integrity). Caméra / features Google exclusives parfois en retrait. Ce n’est pas « un clic root Magisk aesthetic ».

CTA. Voir la fiche GrapheneOS sur Privious (modèles Pixel supportés, guide install).

2. CalyxOS — score Privious : 8

Pour qui. Tu veux une ROM privacy avec une approche un cran plus « grand public soft » selon les époques du projet, tout en restant hors Android OEM stock. Vérifie au moment T la liste d’appareils et l’état du support (les ROM bougent).

Forces. Orientation privacy, outils inclus selon builds (firewall-ish, services optionnels), documentation accessible, alternative si tu étudies l’écosystème hors GrapheneOS. Utile à connaître pour comparer compromis.

Limites. Posture sécurité / mitigations : GrapheneOS reste #1 Privious sur Pixel. Support appareils et rythme de release : toujours vérifier la fiche à jour — ne pas acheter un téléphone « pour Calyx » sans liste officielle actuelle. Ne multiplie pas trois ROM « au cas où ».

CTA. Voir la fiche CalyxOS sur Privious (état support, écarts vs GrapheneOS).

Hors podium privacy-first ici : Android stock « avec DNS AdGuard seulement », iOS présenté comme équivalent GrapheneOS (modèle différent — hors scope de ce guide), ROM abandonnées, root Magisk + 40 modules « privacy » comme substitut d’OS maintenu, et « je mets NordVPN donc mon Xiaomi est clean ».

Migration pas-à-pas

Objectif : Pixel + GrapheneOS en quotidien sous 1–2 week-ends, ancien Android en téléphone secondaire puis effacé.

Phase 0 — Matériel & inventaire

  1. Vérifie la liste Pixel supportés GrapheneOS (années / modèles). N’achète pas au hasard.
  2. Inventorie apps critiques : banque, Impôts, transports, employeur MDM, authenticator.
  3. Exporte : codes 2FA vers une app libre (Aegis) avant wipe ; contacts (VCF) ; photos (voir guide Photos Privious — pas un dump Google Photos non chiffré comme seule copie).
  4. Note les numéros / eSIMs : plan de bascule opérateur.

Phase 1 — Install propre

  1. Suit uniquement le guide officiel GrapheneOS (USB, navigateur supporté). Déverrouiller le bootloader est une étape obligatoire de l'installation — elle efface entièrement le contenu actuel du téléphone, assure-toi d'avoir tout sauvegardé avant (Phase 0).
  2. Relock bootloader selon consignes projet — ne laisse pas un téléphone « unlock forever » par paresse.
  3. Premier boot : PIN / phrase longue ; pas de biométrie seule comme facteur faible sur threat model élevé.
  4. Crée un profil utilisateur séparé pour les apps qui exigent Google Play sandboxed — ne pollue pas le profil principal.

Phase 2 — Apps sans tout rouvrir Google

  1. F-Droid + Obtainium / stores auditables pour le possible.
  2. Messagerie : Signal (ou suivant ton guide messagerie Privious).
  3. Maps : Organic Maps (voir guide Maps). Navigateur : Vanadium (Graphene) / Firefox + uBO.
  4. Banque : teste d’abord sans Play ; si échec, Play sandboxed dans le profil dédié — pas un compte Google fourre-tout avec Gmail + YouTube + pub ID.
  5. Push : accepte que certaines apps notifient moins bien sans FCM ; c’est souvent un feature, pas un bug.

Phase 3 — Couper l’ancien téléphone

  1. Double SIM / eSIM le temps de valider OTP SMS.
  2. Quand GrapheneOS vit : factory reset de l’ancien Android, retire compte Google, détruis la session cloud.
  3. MDM employeur : téléphone pro séparé si possible — ne mélange pas menace entreprise et vie privée perso sur le même profil.
  4. CalyxOS : uniquement si ton scénario matos / doc à jour le justifie mieux — sinon reste sur GrapheneOS Pixel.

Piège. Installer GrapheneOS puis tout de suite tout le Google stack dans le profil principal. Piège. Acheter un Pixel « trop vieux » hors support. Piège. Confondre « APK Mirror random » et distribution sûre.

FAQ

Pourquoi Pixel si je fuis Google ? Parce que GrapheneOS a besoin de hardware avec support long, bootloader contrôlable et mises à jour firmware. Le silicon Google ici est un moyen, pas une invitation à garder le compte. Tu installes un OS qui retire Google du siège conducteur.

Mes apps bancaires marcheront-elles ? Souvent oui via Play sandboxed / profil isolé ; parfois non (attestation stricte). Teste avant de vendre ton ancien téléphone. Garde un secondary cheap pour le cas pathologique plutôt que de revenir à Samsung stock « pour une app ».

GrapheneOS vs CalyxOS ? Sur Pixel, Privious recommande GrapheneOS en #1 sécurité/privacy. CalyxOS = alternative à évaluer selon support et besoins ; pas un ex aequo automatique. Lis les fiches à la date du jour.

Un VPN suffit-il sur Android stock ? Non. Le VPN masque une partie du trafic réseau à l’opérateur / Wi‑Fi ; il n’enlève pas Play Services, les trackers SDK, ni le backup Google. Couches : OS durci + apps + VPN privacy-first sur réseau hostile — le VPN n’est pas une ROM.

CTA Privious

Si tu es prêt : vérifie un Pixel supporté, lis le guide officiel GrapheneOS, et planifie un week-end d’install + profils. Compare GrapheneOS / CalyxOS sur les fiches Privious (scores, modèles, alertes). Commence par sortir les 2FA et les photos du silo Google avant le wipe.

Disclosure : modèle type PrivacyTools. Les liens partenaires (fiches, matériel) sont signalés Lien partenaire. Le ranking est éditorial ; les limites Play Integrity et la contrainte Pixel restent explicites.