Sécurité et confidentialité, en clair
Ce qui protège vos liens, votre compte et les données des utilisateurs de votre app chez Appy, et combien de temps ces données sont conservées. Tout ce qui figure ici décrit le service tel qu’il fonctionne aujourd’hui.
HTTPS à chaque requête
Le HTTP non chiffré est redirigé vers HTTPS, et les navigateurs sont priés de rester en HTTPS.
Des données hors d’internet
L’endroit où vos données sont stockées n’est pas joignable depuis internet. Seuls les services d’Appy s’y connectent.
Des clés affichées une seule fois
Les clés secrètes de l’API s’affichent une fois et seul leur hash est conservé. Révocables à tout moment.
Aucun identifiant publicitaire
Le SDK Appy ne lit ni l’IDFA ni le GAID et ne stocke jamais d’adresse IP pour attribuer une installation.
Le trajet des données
Du tap au clic enregistré
Chaque requête suit le même chemin. Le trafic voyage chiffré jusqu’à Appy, et les endroits où les données sont stockées ne sont pas joignables depuis internet.
Téléphone ou navigateur
Quelqu’un touche un lien, scanne un QR code ou ouvre le tableau de bord.
Réseau d’entrée protégé
Premier arrêt pour appy.to, l’API et les domaines de liens des apps.
Passerelle chiffrée
Accepte les connexions chiffrées et redirige tout HTTP non chiffré vers HTTPS.
Services Appy
Redirections, liens, QR codes, statistiques, l’API et le backend du SDK.
Stockage privé
Comptes, liens et statistiques, injoignables depuis internet.
Les paiements suivent un autre chemin
Le paiement et les factures passent par Lemon Squeezy, Merchant of Record. Les données de carte se saisissent sur leur page, jamais sur Appy.
Infrastructure
Chiffré en transit, fermé par défaut
Chaque connexion à Appy est chiffrée, et les endroits où vivent vos données restent coupés d’internet.
Des connexions chiffrées partout
Toutes les adresses Appy utilisent HTTPS. Le HTTP non chiffré est redirigé définitivement, et les navigateurs sont priés de rester en HTTPS.
Réseau d’entrée protégé
appy.to, l’API et chaque domaine de liens d’app passent par un réseau d’entrée protégé avant d’atteindre les serveurs d’Appy.
Des données sur un réseau privé
Comptes, liens et statistiques résident sur un réseau privé, injoignable depuis internet. Seuls les services d’Appy s’y connectent.
Des protections strictes dans le navigateur
Le site demande aux navigateurs d’appliquer des règles de sécurité strictes et refuse d’être intégré dans d’autres sites.
Protection contre les abus sur les liens et la connexion
Les redirections et la connexion sont protégées contre les abus, et les nouveaux liens gratuits sont également contrôlés.
Contrôle d’accès
Qui peut faire quoi, et avec quelle clé
Votre compte, vos clés d’API et l’équipe d’Appy elle-même travaillent dans des limites claires.
Mots de passe stockés uniquement sous forme hachée
Appy ne conserve jamais votre mot de passe lui-même. Vous pouvez aussi vous connecter avec Google.
Sessions protégées
Les scripts de la page ne peuvent pas lire les cookies de connexion, qui ne circulent que sur des connexions chiffrées.
Clés secrètes affichées une fois
Appy ne garde qu’un hash de chaque clé. Elles se créent depuis une session connectée et se révoquent en un clic.
La clé de l’app ne fait qu’une chose
La clé intégrée à votre app ouvre des liens et envoie des événements, rien d’autre. Elle ne lit ni ne modifie liens ou statistiques.
Des limites pour chaque clé
Chaque clé d’API, session et app a sa propre limite de requêtes, et votre offre est vérifiée à chaque requête.
Accès support en lecture seule et limité dans le temps
Quand le support consulte un compte, la vue ne peut rien modifier, est limitée dans le temps et est journalisée.
Un domaine de liens à vous
Chaque app reçoit son propre domaine, qui ne sert que les liens de votre compte : aucune autre app ne peut les revendiquer.
Les assistants IA demandent d’abord
Le serveur MCP utilise les mêmes clés secrètes, et les assistants qui suivent les indications MCP demandent avant de modifier un lien.
Données et conservation
Ce que nous gardons, et combien de temps
Les données de courte durée expirent d’elles-mêmes. Le reste est conservé jusqu’à ce que vous le supprimiez ou que votre compte soit supprimé.
L’historique de vos rapports dépend de votre offre. Après la suppression d’un compte, la politique de confidentialité permet de garder certains enregistrements lorsque la loi, la lutte contre la fraude ou la sécurité l’exigent.
Clé réseau pour attribuer les installations
Un hash à clé du réseau, qui change chaque jour. Jamais l’adresse IP elle-même.
Conservé
2 heuresTrace du clic pour le deferred deep linking
Lien, paramètres, plateforme, version du système et modèle de l’appareil. Aucune adresse IP.
Conservé
24 heuresInstallations et événements in-app
Envoyés par votre app via le SDK, ou par votre propre serveur.
Conservé
Jusqu’à leur suppressionCompte, liens, QR codes et statistiques
Votre profil, tout ce que vous créez et les statistiques de clics de vos rapports.
Conservé
Jusqu’à la suppression du compteDonnées de carte
Saisies sur la page de paiement de Lemon Squeezy. Appy ne garde que votre offre et le statut de l’abonnement.
Conservé
Jamais stockées par Appy
La vie privée de vos utilisateurs
Un SDK qui reste à l’écart de la publicité
Pour les données que votre app envoie via le SDK Appy, c’est vous qui décidez, et Appy les traite pour votre compte.
Ce que le SDK envoie, dans la documentationAucun identifiant publicitaire
Le SDK ne lit ni l’IDFA ni le GAID, n’affiche aucune demande de suivi et n’envoie rien aux régies.
Aucune adresse IP stockée
L’attribution utilise un hash à clé du réseau, qui change chaque jour et disparaît au bout de deux heures.
Un seul réglage pour le consentement
Suivi désactivé : le SDK n’envoie aucun événement, saute l’attribution, et Appy ne stocke rien pour cet appareil.
Seulement des installations vérifiées, si vous le souhaitez
L’attribution stricte ne compte que les installations qu’Appy peut confirmer par le lien lui-même. Le reste est organique.
Manifeste de confidentialité inclus
Le SDK iOS embarque le manifeste de confidentialité d’Apple. Les informations de confidentialité de votre fiche restent à votre charge.
Effacer un utilisateur en un appel
Votre serveur peut effacer définitivement toutes les installations et tous les événements liés à l’un de vos identifiants utilisateur.
Suppression et RGPD
Vos demandes, et celles de vos utilisateurs
Appy respecte les droits prévus par le RGPD et par la KVKK turque, comme l’explique la politique de confidentialité. Appy ne vend pas de données personnelles.
Votre compte Appy
Demandez une copie de vos données, une correction ou la suppression de votre compte. Nous pouvons d’abord vérifier votre identité et répondons sous 30 jours.
Les utilisateurs de votre app
Pour les données du SDK, vous êtes responsable du traitement et Appy les traite pour vous. Les demandes de vos utilisateurs vous parviennent, et vous y donnez suite.
Effacer l’un de vos utilisateurs
- 1
Définissez un identifiant
Transmettez votre identifiant interne au SDK après la connexion, pour qu’Appy retrouve ce qui appartient à cette personne.
- 2
Supprimez depuis votre serveur
Un seul appel d’API efface les installations et les événements in-app de cet utilisateur.
- 3
Effacé pour de bon
La suppression est définitive et se fait en une seule transaction : rien ne reste à moitié effacé.
Sauvegardes et supervision
Sauvegardes régulières, supervision continue
Si quelque chose casse, nous voulons le voir les premiers et pouvoir restaurer ce qui existait.
Des sauvegardes régulières
Les données d’Appy sont sauvegardées régulièrement, pour pouvoir être restaurées en cas de problème.
Une supervision continue
Chaque service est surveillé pour repérer erreurs et lenteurs, afin de détecter les problèmes tôt.
Une reprise automatique
Si un service s’arrête, il redémarre tout seul.
Divulgation responsable
Une vulnérabilité ? Prévenez-nous d’abord
Si vous pensez avoir trouvé un problème de sécurité dans Appy, écrivez-nous avant d’en parler ailleurs. La même adresse figure dans notre fichier security.txt.
Utile à préciser
- La page, la version de l’app ou la requête concernée
- Les étapes pour reproduire le problème, et le résultat attendu
- Comment vous joindre si nous avons des questions
Merci de
- Tester uniquement avec votre propre compte et vos données
- Éviter tout ce qui ralentit le service pour les autres
- Nous laisser un délai raisonnable pour corriger avant de publier
Questions sur la sécurité
Appy vend-il mes données ou les partage-t-il à des fins publicitaires ?
Non. Appy ne vend pas de données personnelles et ne partage pas les données de compte avec des tiers à des fins publicitaires ou de revente.
Le trafic vers Appy est-il chiffré ?
Oui. Toutes les adresses Appy utilisent HTTPS, le HTTP non chiffré est redirigé vers HTTPS, et les navigateurs sont priés de rester en HTTPS.
Le SDK Appy utilise-t-il des identifiants publicitaires ou la demande de suivi ?
Non. Le SDK ne lit ni l’IDFA ni le GAID et n’affiche pas la demande App Tracking Transparency. Les informations de confidentialité de votre app dans les stores restent à compléter de votre côté.
Appy stocke-t-il les adresses IP de mes utilisateurs pour attribuer les installations ?
Non. L’attribution utilise un hash à clé du réseau, qui change chaque jour et disparaît au bout de deux heures. Les statistiques de clics classiques sont distinctes et décrites dans la politique de confidentialité.
Comment traiter une demande d’effacement RGPD d’un utilisateur de mon app ?
Supprimez ses installations et événements par un seul appel d’API depuis votre serveur, avec l’identifiant défini dans le SDK. Pour supprimer votre propre compte Appy, écrivez-nous.
Qui traite les paiements ?
Lemon Squeezy, en tant que Merchant of Record. Vous saisissez vos données de carte sur leur page de paiement, et Appy ne les stocke jamais.
L’équipe d’Appy peut-elle voir mon compte ?
Le support peut ouvrir une vue en lecture seule d’un compte. Elle ne peut rien modifier, est limitée dans le temps et est journalisée avec l’identifiant de la personne.
Pour aller plus loin
- Politique de confidentialitéCe qu’Appy collecte, pourquoi, et vos droits.
- Comment fonctionne l’attributionCe que le SDK envoie, ce qui est stocké et combien de temps (en anglais).
- SDK d’attribution des installationsInstallations et revenus par lien, sans identifiant publicitaire.
- Conditions d’utilisationLes règles d’utilisation d’Appy.
Prêt quand vous l’êtes
Créez un compte gratuit, ou lisez d’abord la politique de confidentialité complète.