Appy

Sécurité et confidentialité, en clair

Ce qui protège vos liens, votre compte et les données des utilisateurs de votre app chez Appy, et combien de temps ces données sont conservées. Tout ce qui figure ici décrit le service tel qu’il fonctionne aujourd’hui.

  • HTTPS à chaque requête

    Le HTTP non chiffré est redirigé vers HTTPS, et les navigateurs sont priés de rester en HTTPS.

  • Des données hors d’internet

    L’endroit où vos données sont stockées n’est pas joignable depuis internet. Seuls les services d’Appy s’y connectent.

  • Des clés affichées une seule fois

    Les clés secrètes de l’API s’affichent une fois et seul leur hash est conservé. Révocables à tout moment.

  • Aucun identifiant publicitaire

    Le SDK Appy ne lit ni l’IDFA ni le GAID et ne stocke jamais d’adresse IP pour attribuer une installation.

Le trajet des données

Du tap au clic enregistré

Chaque requête suit le même chemin. Le trafic voyage chiffré jusqu’à Appy, et les endroits où les données sont stockées ne sont pas joignables depuis internet.

Chiffré en transitRéseau privé

Téléphone ou navigateur

Quelqu’un touche un lien, scanne un QR code ou ouvre le tableau de bord.

Réseau d’entrée protégé

Premier arrêt pour appy.to, l’API et les domaines de liens des apps.

Passerelle chiffrée

Accepte les connexions chiffrées et redirige tout HTTP non chiffré vers HTTPS.

Réseau privé

Services Appy

Redirections, liens, QR codes, statistiques, l’API et le backend du SDK.

Stockage privé

Comptes, liens et statistiques, injoignables depuis internet.

Les paiements suivent un autre chemin

Le paiement et les factures passent par Lemon Squeezy, Merchant of Record. Les données de carte se saisissent sur leur page, jamais sur Appy.

Infrastructure

Chiffré en transit, fermé par défaut

Chaque connexion à Appy est chiffrée, et les endroits où vivent vos données restent coupés d’internet.

  • Des connexions chiffrées partout

    Toutes les adresses Appy utilisent HTTPS. Le HTTP non chiffré est redirigé définitivement, et les navigateurs sont priés de rester en HTTPS.

  • Réseau d’entrée protégé

    appy.to, l’API et chaque domaine de liens d’app passent par un réseau d’entrée protégé avant d’atteindre les serveurs d’Appy.

  • Des données sur un réseau privé

    Comptes, liens et statistiques résident sur un réseau privé, injoignable depuis internet. Seuls les services d’Appy s’y connectent.

  • Des protections strictes dans le navigateur

    Le site demande aux navigateurs d’appliquer des règles de sécurité strictes et refuse d’être intégré dans d’autres sites.

  • Protection contre les abus sur les liens et la connexion

    Les redirections et la connexion sont protégées contre les abus, et les nouveaux liens gratuits sont également contrôlés.

Contrôle d’accès

Qui peut faire quoi, et avec quelle clé

Votre compte, vos clés d’API et l’équipe d’Appy elle-même travaillent dans des limites claires.

  • Mots de passe stockés uniquement sous forme hachée

    Appy ne conserve jamais votre mot de passe lui-même. Vous pouvez aussi vous connecter avec Google.

  • Sessions protégées

    Les scripts de la page ne peuvent pas lire les cookies de connexion, qui ne circulent que sur des connexions chiffrées.

  • Clés secrètes affichées une fois

    Appy ne garde qu’un hash de chaque clé. Elles se créent depuis une session connectée et se révoquent en un clic.

  • La clé de l’app ne fait qu’une chose

    La clé intégrée à votre app ouvre des liens et envoie des événements, rien d’autre. Elle ne lit ni ne modifie liens ou statistiques.

  • Des limites pour chaque clé

    Chaque clé d’API, session et app a sa propre limite de requêtes, et votre offre est vérifiée à chaque requête.

  • Accès support en lecture seule et limité dans le temps

    Quand le support consulte un compte, la vue ne peut rien modifier, est limitée dans le temps et est journalisée.

  • Un domaine de liens à vous

    Chaque app reçoit son propre domaine, qui ne sert que les liens de votre compte : aucune autre app ne peut les revendiquer.

  • Les assistants IA demandent d’abord

    Le serveur MCP utilise les mêmes clés secrètes, et les assistants qui suivent les indications MCP demandent avant de modifier un lien.

Données et conservation

Ce que nous gardons, et combien de temps

Les données de courte durée expirent d’elles-mêmes. Le reste est conservé jusqu’à ce que vous le supprimiez ou que votre compte soit supprimé.

L’historique de vos rapports dépend de votre offre. Après la suppression d’un compte, la politique de confidentialité permet de garder certains enregistrements lorsque la loi, la lutte contre la fraude ou la sécurité l’exigent.

  1. Clé réseau pour attribuer les installations

    Un hash à clé du réseau, qui change chaque jour. Jamais l’adresse IP elle-même.

    Conservé

    2 heures
  2. Trace du clic pour le deferred deep linking

    Lien, paramètres, plateforme, version du système et modèle de l’appareil. Aucune adresse IP.

    Conservé

    24 heures
  3. Installations et événements in-app

    Envoyés par votre app via le SDK, ou par votre propre serveur.

    Conservé

    Jusqu’à leur suppression
  4. Compte, liens, QR codes et statistiques

    Votre profil, tout ce que vous créez et les statistiques de clics de vos rapports.

    Conservé

    Jusqu’à la suppression du compte
  5. Données de carte

    Saisies sur la page de paiement de Lemon Squeezy. Appy ne garde que votre offre et le statut de l’abonnement.

    Conservé

    Jamais stockées par Appy

La vie privée de vos utilisateurs

Un SDK qui reste à l’écart de la publicité

Pour les données que votre app envoie via le SDK Appy, c’est vous qui décidez, et Appy les traite pour votre compte.

Ce que le SDK envoie, dans la documentation
  • Aucun identifiant publicitaire

    Le SDK ne lit ni l’IDFA ni le GAID, n’affiche aucune demande de suivi et n’envoie rien aux régies.

  • Aucune adresse IP stockée

    L’attribution utilise un hash à clé du réseau, qui change chaque jour et disparaît au bout de deux heures.

  • Un seul réglage pour le consentement

    Suivi désactivé : le SDK n’envoie aucun événement, saute l’attribution, et Appy ne stocke rien pour cet appareil.

  • Seulement des installations vérifiées, si vous le souhaitez

    L’attribution stricte ne compte que les installations qu’Appy peut confirmer par le lien lui-même. Le reste est organique.

  • Manifeste de confidentialité inclus

    Le SDK iOS embarque le manifeste de confidentialité d’Apple. Les informations de confidentialité de votre fiche restent à votre charge.

  • Effacer un utilisateur en un appel

    Votre serveur peut effacer définitivement toutes les installations et tous les événements liés à l’un de vos identifiants utilisateur.

Suppression et RGPD

Vos demandes, et celles de vos utilisateurs

Appy respecte les droits prévus par le RGPD et par la KVKK turque, comme l’explique la politique de confidentialité. Appy ne vend pas de données personnelles.

  • Votre compte Appy

    Demandez une copie de vos données, une correction ou la suppression de votre compte. Nous pouvons d’abord vérifier votre identité et répondons sous 30 jours.

  • Les utilisateurs de votre app

    Pour les données du SDK, vous êtes responsable du traitement et Appy les traite pour vous. Les demandes de vos utilisateurs vous parviennent, et vous y donnez suite.

Effacer l’un de vos utilisateurs

  1. 1

    Définissez un identifiant

    Transmettez votre identifiant interne au SDK après la connexion, pour qu’Appy retrouve ce qui appartient à cette personne.

  2. 2

    Supprimez depuis votre serveur

    Un seul appel d’API efface les installations et les événements in-app de cet utilisateur.

  3. 3

    Effacé pour de bon

    La suppression est définitive et se fait en une seule transaction : rien ne reste à moitié effacé.

Lire la politique de confidentialité

Sauvegardes et supervision

Sauvegardes régulières, supervision continue

Si quelque chose casse, nous voulons le voir les premiers et pouvoir restaurer ce qui existait.

  • Des sauvegardes régulières

    Les données d’Appy sont sauvegardées régulièrement, pour pouvoir être restaurées en cas de problème.

  • Une supervision continue

    Chaque service est surveillé pour repérer erreurs et lenteurs, afin de détecter les problèmes tôt.

  • Une reprise automatique

    Si un service s’arrête, il redémarre tout seul.

Divulgation responsable

Une vulnérabilité ? Prévenez-nous d’abord

Si vous pensez avoir trouvé un problème de sécurité dans Appy, écrivez-nous avant d’en parler ailleurs. La même adresse figure dans notre fichier security.txt.

Écrivez à

[email protected]

Nous lisons les signalements en anglais et en turc.

Utile à préciser

  • La page, la version de l’app ou la requête concernée
  • Les étapes pour reproduire le problème, et le résultat attendu
  • Comment vous joindre si nous avons des questions

Merci de

  • Tester uniquement avec votre propre compte et vos données
  • Éviter tout ce qui ralentit le service pour les autres
  • Nous laisser un délai raisonnable pour corriger avant de publier

Questions sur la sécurité

Appy vend-il mes données ou les partage-t-il à des fins publicitaires ?

Non. Appy ne vend pas de données personnelles et ne partage pas les données de compte avec des tiers à des fins publicitaires ou de revente.

Le trafic vers Appy est-il chiffré ?

Oui. Toutes les adresses Appy utilisent HTTPS, le HTTP non chiffré est redirigé vers HTTPS, et les navigateurs sont priés de rester en HTTPS.

Le SDK Appy utilise-t-il des identifiants publicitaires ou la demande de suivi ?

Non. Le SDK ne lit ni l’IDFA ni le GAID et n’affiche pas la demande App Tracking Transparency. Les informations de confidentialité de votre app dans les stores restent à compléter de votre côté.

Appy stocke-t-il les adresses IP de mes utilisateurs pour attribuer les installations ?

Non. L’attribution utilise un hash à clé du réseau, qui change chaque jour et disparaît au bout de deux heures. Les statistiques de clics classiques sont distinctes et décrites dans la politique de confidentialité.

Comment traiter une demande d’effacement RGPD d’un utilisateur de mon app ?

Supprimez ses installations et événements par un seul appel d’API depuis votre serveur, avec l’identifiant défini dans le SDK. Pour supprimer votre propre compte Appy, écrivez-nous.

Qui traite les paiements ?

Lemon Squeezy, en tant que Merchant of Record. Vous saisissez vos données de carte sur leur page de paiement, et Appy ne les stocke jamais.

L’équipe d’Appy peut-elle voir mon compte ?

Le support peut ouvrir une vue en lecture seule d’un compte. Elle ne peut rien modifier, est limitée dans le temps et est journalisée avec l’identifiant de la personne.

Prêt quand vous l’êtes

Créez un compte gratuit, ou lisez d’abord la politique de confidentialité complète.