Dernière mise à jour : 19 septembre 2026
Politique de confidentialité
L’app Unsorry ne collecte aucune donnée personnelle : aucun compte, aucune publicité, aucun profilage. La seule chose que nous te demandons vit sur ce site, pas dans l’app — le formulaire de liste d’attente de la page d’accueil, qui demande une adresse e-mail et rien d’autre ; il est décrit à la section « La liste d’attente ». L’app embarque deux briques tierces : celle qui gère les abonnements et dessine l’écran d’abonnement, et une mesure d’usage anonyme qui reste éteinte tant que tu ne l’allumes pas toi-même. Elle s’appuie aussi, quand tu t’en sers, sur des services d’Apple : iCloud Drive pour tes capsules, Apple Santé pour ton cycle, Plans pour chercher un lieu. Tout est décrit plus bas. Cette page dit précisément ce que l’app fait des informations — c’est-à-dire très peu de chose.
Données que nous collectons
De toi, à travers l’app : rien du tout. Aucun serveur à nous ne reçoit quoi que ce soit à ton sujet depuis l’app — les deux requêtes qu’elle peut adresser à notre site — une vérification de version et, si une correction existe, un téléchargement attesté — sont anonymes et ne transportent rien de ce que tu as saisi. La seule chose qu’un serveur à nous reçoit, c’est l’adresse e-mail que tu écris toi-même dans le formulaire de liste d’attente de la page d’accueil, si tu choisis de le faire — voir « La liste d’attente ». Il n’y a dans l’app aucune régie publicitaire, et la seule mesure d’usage qui existe est éteinte à l’installation : tant que tu ne l’allumes pas dans Réglages › Confidentialité, elle n’est même pas démarrée — rien n’est mis en file d’attente, rien n’est envoyé plus tard. Voir « Statistiques d’usage » plus bas.
Deux services peuvent recevoir des données pour notre compte. Le premier valide les abonnements et l’achat à vie, et uniquement lorsque l’app vérifie ou effectue un achat ; ce qu’il reçoit est détaillé à la section « Abonnement et achat à vie ». Le second mesure l’usage de l’app, et seulement si tu l’as activé ; ce qu’il reçoit est détaillé à la section « Statistiques d’usage ». Ni l’un ni l’autre ne reçoit jamais ton nom, ton prénom d’onboarding, ton adresse e-mail, tes données de paiement, tes textes, tes capsules ni rien de ton cycle. (L’adresse que tu laisses éventuellement sur la liste d’attente du site ne leur est pas transmise non plus : elle va chez un troisième prestataire, Neon, et nulle part ailleurs — voir « La liste d’attente ».)
Ton prénom
L’app demande un prénom au premier lancement, et il est facultatif : tu peux continuer sans en donner. Il sert uniquement à composer l’exergue affichée au-dessus de l’affirmation et le titre de la notification quotidienne.
Ce prénom est écrit dans l’espace de stockage local de l’app, partagé avec ses widgets. Il n’est jamais envoyé sur un réseau, jamais joint à une requête, jamais inséré dans le texte d’une affirmation. Le modifier ou l’effacer se fait dans les Réglages de l’app.
Données conservées sur ton appareil
Tout l’état de l’app reste localement sur ton iPhone : ton prénom, les intentions choisies à l’ouverture, les thèmes de vie activés, tes affirmations favorites, ton board (affirmations épinglées, visions, images, mots et couleurs), ton style visuel, ton icône, ta langue, l’heure de tes rappels, ton niveau, tes XP, tes ✦ et ton streak, tes preuves, ta réserve Réconfort, tes portraits et, si tu l’as activé, ton cycle.
Les images que tu ajoutes au board sont choisies avec le sélecteur de photos d’iOS — l’app ne voit que celles que tu lui donnes — puis copiées dans son stockage privé, et n’en sortent jamais : elles ne sont ni envoyées, ni analysées, ni partagées. Les retirer du board les supprime réellement.
Ces informations disparaissent quand tu supprimes l’app, sauf les capsules déjà rangées dans ton iCloud Drive (voir plus bas). Si tu utilises la sauvegarde iCloud de ton iPhone ou une sauvegarde locale chiffrée, cette sauvegarde peut les contenir ; ces sauvegardes sont celles d’Apple, chiffrées, et relèvent de ses conditions, pas des nôtres.
Tes capsules et iCloud
Une capsule est un message pour ta future toi : un texte, un enregistrement vocal ou une vidéo, avec sa date, son thème, ce qui doit l’ouvrir et, plus tard, ta réponse à « ça s’est réalisé ? ». Les réflexions que tu gardes et les messages de Réconfort sont rangés de la même façon. Le micro et la caméra ne servent qu’au moment où tu enregistres.
Les capsules sont écrites sur ton téléphone, dans le stockage privé de l’app, où iOS les garde chiffrées tant que l’iPhone est verrouillé. Si l’interrupteur « Synchroniser mes capsules avec iCloud » est activé dans les Réglages de l’app (il l’est par défaut quand ton iPhone est connecté à iCloud), elles sont rangées dans ton propre espace iCloud Drive privé, invisible dans l’app Fichiers, et se retrouvent sur tes autres appareils connectés au même compte. C’est l’infrastructure d’Apple, sur ton compte, chiffrée selon les conditions d’Apple : nous n’y avons aucun accès, et aucune capsule ne transite par nous.
Personne ne lit une capsule scellée, et nous moins que quiconque : elle n’est jamais envoyée ailleurs, jamais analysée, jamais transcrite. Supprimer une capsule dans l’app la supprime du téléphone et, si elle y est, d’iCloud Drive. Désactiver l’interrupteur en rapatrie une copie sur ton téléphone ; ce qui est déjà dans iCloud y reste tant que tu ne l’effaces pas.
Supprimer l’app n’efface pas les capsules rangées dans iCloud Drive. Pour les effacer aussi, passe par la gestion du stockage iCloud de ton compte (Réglages d’iOS › ton nom › iCloud), où l’app apparaît sous son nom.
Ton cycle
Le suivi du cycle est éteint par défaut et ne s’allume que si tu le demandes (Réglages de l’app › Mon cycle). Il sert à accorder certaines questions de réflexion et à ouvrir une capsule au début d’une phase ; la carte du jour, elle, n’en dépend jamais. Ce n’est pas une fonction médicale : l’app ne prédit rien et ne donne aucun avis de santé.
L’app ne garde que deux valeurs : la date du premier jour de tes dernières règles et la longueur de ton cycle. Elles restent dans le stockage local de l’app, sur cet iPhone. Elles ne vont jamais dans iCloud Drive, jamais dans une notification, jamais dans le récap, jamais chez nos prestataires, et jamais dans les statistiques d’usage — sous aucune forme, pas même le fait que tu ouvres cet écran.
Si tu touches « Utiliser Apple Santé », iOS te demande l’autorisation de lire tes jours de règles — en lecture seule : l’app n’écrit rien dans Santé. Elle lit les quinze derniers mois, en déduit le dernier début de cycle et une longueur, ne garde que ces deux valeurs, et relit Santé quand tu reviens dans l’app pour suivre tes changements. Les données brutes de Santé ne sont jamais copiées ni envoyées. Tu peux retirer cet accès à tout moment dans Réglages d’iOS › Confidentialité et sécurité › Santé.
Désactiver le suivi du cycle efface ces deux valeurs et le lien avec Apple Santé. Une capsule que tu as scellée jusqu’à une phase garde le nom de cette phase (par exemple « lutéale ») et sa date d’ouverture, comme toute capsule — et donc dans ton iCloud Drive si la synchro est allumée — mais jamais tes dates ni la longueur de ton cycle. Comme le reste de l’app, ces deux valeurs peuvent figurer dans la sauvegarde chiffrée de ton iPhone.
Tes portraits
L’Autoportrait te propose une photo par semaine, prise avec la caméra de l’app au moment où tu la prends. Chaque photo est redessinée en JPEG de 1 080 pixels sans aucune métadonnée — ni lieu, ni appareil —, puis rangée dans le stockage privé de l’app, sur ton iPhone.
Tes portraits ne vont jamais dans iCloud Drive, ne sont jamais envoyés et jamais analysés : aucune reconnaissance de visage, aucun traitement hors de ton téléphone. Le film de ton année en visages est assemblé sur l’iPhone quand tu l’ouvres, puis effacé quand tu le refermes. Comme le reste de l’app, les portraits peuvent figurer dans la sauvegarde chiffrée de ton iPhone, et disparaissent quand tu supprimes l’app.
Lieux et agenda
Capsule Lieu. L’autorisation de localisation n’est demandée qu’au moment où tu scelles ta première capsule Lieu, et seulement « lorsque l’app est active » — jamais « toujours ». Tu cherches l’endroit par son nom : la recherche et la carte qui l’affiche sont servies par Plans, le service d’Apple, sous ses conditions. Les coordonnées, le rayon et le nom du lieu choisi sont écrits dans la capsule, donc dans ton iCloud Drive si la synchro est allumée.
Il n’y a aucun suivi de position en continu et aucun historique. C’est iOS qui surveille ton arrivée dans le rayon et affiche la notification ; l’app ne reçoit pas ta position. Quand tu ouvres l’app alors qu’une capsule Lieu est scellée, elle demande une seule fois ta position pour vérifier si tu es sur place, puis l’oublie : elle n’est ni enregistrée, ni envoyée.
Capsule Agenda. L’app n’accède pas à ton calendrier. Tu écris toi-même le nom du rendez-vous et choisis son heure ; les deux sont copiés dans la capsule au moment où tu la scelles.
Requêtes réseau
Tout ce que tu utilises au quotidien fonctionne sans aucun réseau : l’app embarque son corpus complet. Elle effectue quatre types de requête vers nous ou nos prestataires, dont le dernier est facultatif : le téléchargement d’un fichier de corpus versionné, publié sur ce site, afin que les corrections te parviennent sans mise à jour de l’app ; les appels d’abonnement décrits à la section « Abonnement et achat à vie », au lancement et autour d’un achat ou d’une restauration ; le chargement de l’écran d’abonnement, dont la mise en page et les pictogrammes (icons.pawwalls.com) sont servis par notre prestataire d’abonnement ; et, si et seulement si tu as allumé l’interrupteur de Réglages › Confidentialité, l’envoi des statistiques d’usage décrites plus bas. Aucune de ces requêtes n’est nécessaire pour lire ton affirmation du jour. L’écran d’abonnement est le seul écran qui ait besoin du réseau, et il le dit quand il ne peut pas se charger.
Les services d’Apple dont l’app se sert — la synchronisation iCloud de tes capsules, la recherche de lieu et la carte de Plans — ne passent pas par nous : ils relient ton iPhone à Apple, sous les conditions d’Apple, et ne transportent rien vers ce site. Apple Santé est lu sur l’appareil, sans réseau.
La requête de corpus est anonyme. Elle est authentifiée par App Attest, un mécanisme d’Apple qui prouve que la requête vient d’une installation authentique de l’app : la preuve repose sur une clé cryptographique générée dans la Secure Enclave de ton iPhone. Cette clé ne désigne aucune personne, ne suit pas les réinstallations, et ne transporte ni compte, ni identifiant publicitaire, ni cookie.
Comme toute requête HTTPS, chacune de ces requêtes expose nécessairement ton adresse IP au serveur qui la reçoit, lequel peut la conserver brièvement dans ses journaux standards. Nous n’utilisons pas ces journaux pour identifier ou profiler qui que ce soit, et nous ne les croisons avec rien.
Abonnement et achat à vie
Unsorry Plus s’achète via l’App Store d’Apple, en abonnement annuel ou mensuel à renouvellement automatique, ou en achat unique à vie. Apple gère le paiement, la facturation et le renouvellement ; nous ne voyons jamais tes données de paiement. Apple nous transmet des rapports de ventes agrégés et anonymes.
Pour valider un achat et restaurer ton accès d’un appareil à l’autre, l’app utilise RevenueCat, un service d’abonnement exploité par RevenueCat, Inc. aux États-Unis. Il agit comme sous-traitant : il traite ces données sur nos instructions, pour cette finalité et pour aucune finalité propre.
À chaque lancement et à chaque achat, la brique RevenueCat embarquée dans l’app transmet à ses serveurs : un identifiant aléatoire et anonyme qu’elle génère pour ton installation, ton reçu d’achat App Store et ton historique de transactions, la version de l’app, la version d’iOS, le modèle d’appareil et la langue. Pendant l’accueil, l’app lui transmet aussi la réponse que tu as choisie à « Comment as-tu connu l’app ? » (par exemple TikTok, Instagram ou l’App Store), sous forme d’un code, pour savoir quels canaux mènent à un achat. Elle n’envoie jamais ton nom, ton prénom d’onboarding, ton adresse e-mail ni tes données de paiement. Comme pour toute requête HTTPS, ton adresse IP est exposée en transit.
L’écran d’abonnement lui-même est mis en page à distance : quand tu l’ouvres, l’app récupère chez RevenueCat sa description — les textes, les couleurs, la disposition — ainsi que les pictogrammes qui s’y affichent. Ce chargement expose ton adresse IP en transit, comme n’importe quelle requête HTTPS, et RevenueCat enregistre que l’écran a été affiché, puis validé ou refermé, rattaché au même identifiant aléatoire. Les prix, eux, viennent de l’App Store et non de nous. Rien de ce que tu as mis dans l’app — ton prénom, tes favoris, tes photos, tes capsules, ta série — n’intervient dans cet échange. Si cette mise en page ne peut pas être chargée, l’app te le dit et propose de réessayer ; rien d’autre dans l’app n’est affecté.
Ces données sont hébergées aux États-Unis. L’identifiant est aléatoire, généré sur ton appareil et croisé avec rien d’autre : il désigne un achat, pas une personne. La politique de confidentialité de RevenueCat : https://www.revenuecat.com/privacy
Statistiques d’usage (éteintes par défaut)
Pour savoir ce qui sert et ce qui ne sert pas, l’app peut envoyer des statistiques d’usage. Cet envoi est éteint à l’installation et le reste tant que tu ne l’allumes pas : Réglages de l’app → Confidentialité → « Partager des statistiques anonymes ». Tant que l’interrupteur est éteint, la brique de mesure n’est même pas démarrée — il n’y a ni file d’attente, ni envoi différé, ni rattrapage le jour où tu l’allumes.
Ce qui part alors, quand tu l’as accepté, est une liste fermée de noms d’événements — « app ouverte », « rituel fait », « capsule scellée », « écran d’abonnement affiché », « achat effectué » — accompagnés d’étiquettes techniques : lequel des trois rituels, le code du thème de vie (par exemple « amour-de-soi »), le type de capsule (texte, voix, vidéo), ton niveau, ta langue, et des durées arrondies en tranches (« 8 à 30 jours ») plutôt qu’en valeurs exactes.
Ce qui ne part jamais, et ne peut techniquement pas partir : ton prénom, le texte des affirmations, ce que tu écris dans une réflexion, le contenu d’une capsule, le nom d’un lieu ou d’un rendez-vous, une position, une photo, un portrait, un enregistrement. Une valeur envoyée ne peut être qu’un nombre, un oui/non, ou un code technique en minuscules sans espace ni accent : une phrase que tu as écrite ne passe pas ce filtre et est jetée avant l’envoi. Ce n’est pas une promesse de vigilance, c’est la forme du code, et c’est vérifié par nos tests automatisés.
Ton cycle n’y figure sous aucune forme : ni la phase, ni ta date de règles, ni même le fait que tu ouvres cet écran. Savoir qu’une personne se sert de cette fonctionnalité est déjà une information de santé la concernant, et il n’y a pas d’exception « sauf statistiques » à ce que promet cette page.
Aucun profil n’est créé : il n’y a ni compte, ni e-mail, ni identifiant publicitaire, et aucun lien n’est fait avec ton abonnement. Les événements portent un identifiant d’appareil aléatoire qui ne désigne personne et ne suit rien d’autre. Il n’y a ni enregistrement de session, ni capture d’écran, ni capture automatique de ce que tu touches : seuls partent les événements que nous avons écrits un par un.
Le prestataire est PostHog, Inc., qui héberge ces données aux États-Unis et agit comme sous-traitant : il les traite sur nos instructions, pour cette finalité et pour aucune finalité propre. Sa politique de confidentialité : https://posthog.com/privacy
Tu peux éteindre l’interrupteur à tout moment ; l’envoi s’arrête immédiatement et l’identifiant aléatoire est jeté. Le rallumer plus tard en génère un nouveau : les deux périodes ne sont pas rattachées l’une à l’autre.
Notifications
Toutes les notifications sont programmées localement par ton iPhone : l’affirmation du jour, dont le contenu est calculé sur l’appareil à partir du corpus embarqué, et l’avis qu’une capsule est prête à s’ouvrir. Il n’existe aucun serveur de push : ni ton prénom, ni l’affirmation du jour, ni tes capsules ne transitent par nous. Aucune notification ne mentionne ton cycle, et aucune ne montre le contenu d’une capsule.
Enfants
Unsorry s’écrit pour des femmes adultes et ne vise pas les enfants. Comme l’app ne demande d’informations personnelles à personne, elle n’en recueille pas non plus auprès d’eux.
Ce site web
Chaque page de ce site est statique. Aucun cookie n’est déposé, et ni police ni image ne sont chargées depuis un domaine tiers. Le site a un seul formulaire — la liste d’attente de la page d’accueil, décrite juste en dessous — et il ne demande qu’une adresse e-mail. Notre hébergeur garde les journaux d’accès ordinaires de tout serveur web, rien de plus.
Le site compte ses pages vues avec PostHog, dont le script est servi par ce site et qui tourne en mode sans cookie : la mesure ne dépose rien sur ton appareil — ni cookie, ni stockage local. Il envoie à PostHog chaque page vue avec le site référent, le type d’appareil, le navigateur et le système ; ce qui est enregistré comme page est son chemin (par exemple /fr/privacy/), sans la partie qui suit un « ? », donc sans paramètre de campagne ni jeton. Les serveurs de PostHog comptent les visiteuses au moyen d’une empreinte calculée à partir de ton adresse IP, de ton navigateur et d’un sel qui change chaque jour puis est supprimé ; cette empreinte ne peut pas être inversée, et l’adresse IP elle-même est écartée dès réception. Tu reviens demain, tu es comptée comme une nouvelle visite : nous préférons compter moins juste que te pister. Aucun profil n’est créé, aucun clic n’est capté, aucune session n’est enregistrée. Ces requêtes passent par notre propre domaine. PostHog, Inc. agit comme sous-traitant, dans le cadre de son accord de traitement des données ; ces statistiques sont hébergées aux États-Unis. Sa politique : https://posthog.com/privacy
Le site compte aussi ses pages vues avec Google Analytics, dont le script est le seul que ce site charge depuis un domaine tiers (googletagmanager.com), et qui tourne en mode sans cookie : chaque signal de consentement lui est déclaré refusé, si bien qu’il ne dépose aucun cookie, ne lit rien dans ton navigateur et ne conserve aucun identifiant — il envoie seulement à Google chaque page vue avec le site référent, une localisation approximative déduite de ton adresse IP (que Google Analytics ne conserve pas), le type d’appareil, le navigateur et le système. Google Ireland Limited agit comme sous-traitant pour cette mesure ; ces statistiques sont hébergées aux États-Unis, sous le cadre Data Privacy Framework UE–États-Unis. Sa politique : https://policies.google.com/privacy
Le site compte enfin ses pages vues avec Vercel Web Analytics. Son script est servi par ce site, depuis notre propre domaine : ton navigateur ne contacte, là non plus, aucun domaine tiers. Il ne dépose ni cookie ni stockage local, ne crée aucun profil et ne conserve aucun identifiant persistant — il envoie chaque page vue avec le site référent, le pays, le type d’appareil, le navigateur et le système, et les visiteuses sont comptées au moyen d’une empreinte éphémère calculée sur les serveurs, jamais d’un identifiant posé chez toi. Vercel Inc., qui héberge déjà ce site (voir les mentions légales), agit comme sous-traitant pour cette mesure. Sa politique : https://vercel.com/legal/privacy-policy
Ces trois mesures reposent sur notre intérêt légitime à connaître la fréquentation du site. Aucune bannière de consentement ne t’est présentée parce qu’aucune information n’est écrite ni lue dans ton navigateur — il n’y a rien à consentir. Comme aucun des trois outils ne conserve d’identifiant, il n’y a rien à effacer, mais tu peux nous écrire pour toute question.
La liste d’attente
La page d’accueil du site propose un formulaire : tu y laisses une adresse e-mail pour être prévenue quand l’app sort. Il est facultatif — le site s’utilise entièrement sans, et l’app n’en a aucun besoin.
Ce que nous enregistrons : ton adresse e-mail, la langue de la page depuis laquelle tu t’es inscrite (pour t’écrire dans cette langue), et la date. Rien d’autre. Nous n’enregistrons ni ton adresse IP, ni ton navigateur, ni la page d’où tu viens, ni ton nom — le formulaire ne les demande pas et le serveur ne les conserve pas.
Pourquoi : t’envoyer un e-mail, le jour de la sortie. Un seul. Cette adresse ne sert à rien d’autre : pas de lettre d’information, pas de relance, pas de publicité, pas de revente, pas de transmission à qui que ce soit. La base juridique est ton consentement, donné au moment où tu valides le formulaire ; le texte qui l’accompagne sur la page dit exactement cela.
Où : chez Neon Inc., notre hébergeur de base de données, qui agit comme sous-traitant dans le cadre de son accord de traitement des données. La base est située dans l’Union européenne (Francfort). Sa politique : https://neon.com/privacy-policy
Combien de temps : jusqu’à l’envoi de l’e-mail de sortie, après quoi la liste est effacée. Avant cela, tu peux demander ton retrait à tout moment en écrivant à emmanuel+unsorry@captaindev.io ; nous supprimons la ligne à réception, il n’en reste aucune copie et aucune archive. Tu peux aussi, par le même canal, demander l’accès à ce que nous détenons — ce sera ton adresse, ta langue et ta date d’inscription.
Exporter et effacer
L’app n’a pas de bouton « Exporter mes données » ni « Tout effacer » : tes données sont chez toi, pas chez nous, et voici comment les effacer. Une capsule se supprime depuis l’app, du téléphone comme d’iCloud Drive. Désactiver le suivi du cycle efface tes dates. Supprimer l’app efface tout ce qu’elle garde sur ton iPhone — prénom, board, preuves, portraits, cycle, progression. Les capsules rangées dans iCloud Drive s’effacent depuis la gestion du stockage iCloud de ton compte (Réglages d’iOS › ton nom › iCloud).
Tu peux récupérer tes capsules sur un autre appareil en gardant la synchro iCloud allumée, et partager une affirmation ou ton récap sous forme d’image.
Tes droits
La seule donnée personnelle que nous détenons est l’adresse e-mail que tu as éventuellement laissée sur la liste d’attente du site. Tu peux en demander l’accès, la rectification ou l’effacement en écrivant à emmanuel+unsorry@captaindev.io, et nous le faisons à réception : l’effacement est immédiat et définitif, il n’y a pas d’archive. Tout le reste n’est pas chez nous : ton prénom, tes capsules, ton cycle et tes photos sont sur ton téléphone et dans ton propre iCloud, sous ton contrôle exclusif. Le seul identifiant qui existe ailleurs est celui, aléatoire, généré pour ton installation par notre prestataire d’abonnement : il ne désigne personne, et nous pouvons en obtenir l’effacement sur demande, avec l’historique d’achat qui y est rattaché. Cet effacement ne résilie pas un abonnement, qui relève d’Apple. Si tu as activé les statistiques d’usage, l’identifiant aléatoire qui leur est attaché peut être effacé de la même manière — et l’éteindre dans les Réglages de l’app suffit à arrêter tout envoi, sans nous écrire. Écris-nous et nous examinerons la question.
Modifications
Si l’app se met un jour à faire autre chose des données, tu le liras ici avant que ça n’arrive — nouvelle date en tête de page, et une ligne dans les notes de version pour tout changement substantiel.
Contact
Questions sur la confidentialité : emmanuel+unsorry@captaindev.io