Français

Vos choix de confidentialité

Notice de confidentialité

Ce que Aparté collecte, pourquoi, ce qui reste privé, combien de temps les données sont conservées et comment exercer vos droits.

Notice de la bêta fermée — texte provisoire, à faire valider

Ce document décrit les pratiques mises en œuvre pendant une bêta privée fermée. Il n’a pas encore été validé par un conseil juridique ni par l’analyse d’impact relative à la protection des données (AIPD).

Les durées de conservation et les bases légales indiquées ici sont des hypothèses de travail. Elles ne sont pas définitives et peuvent changer avant toute bêta externe. Lorsqu’une durée n’est pas encore approuvée, cette page l’indique explicitement plutôt que d’annoncer un chiffre.

1. Responsable du traitement et contact

Responsable du traitement
[ENTITÉ RESPONSABLE DU TRAITEMENT]
Contact confidentialité
[SUPPORT EMAIL]
Service concerné
Aparté, application iOS de rencontres sur invitation, en bêta privée fermée à Paris.

2. À qui s’adresse le service

Aparté est réservé aux personnes d’au moins 18 ans qui travaillent ou étudient dans le droit à Paris ou en proche banlieue, et qui disposent d’un code d’invitation. Chaque membre est choisi à la main par l’équipe : l’invitation est la porte d’entrée.

Dans cette version, Aparté n’effectue aucune vérification d’identité, de majorité ni de titre professionnel. Votre date de naissance et votre rôle juridique sont des valeurs que vous déclarez. Le service refuse toute date de naissance correspondant à moins de 18 ans, mais cette date n’est confrontée à aucun document.

3. Vos consentements

Lors de l’inscription, trois choix distincts vous sont présentés. Aucun n’est précoché, et vous pouvez retirer votre consentement.

  • Conditions et majorité : « J’ai au moins 18 ans et j’accepte les conditions provisoires. »
  • Notice de confidentialité : « J’ai lu la notice de confidentialité provisoire. »
  • Données sensibles : « Je consens explicitement au traitement de mes préférences de rencontre. » Ces choix restent privés et servent uniquement à la compatibilité.

Chaque consentement est enregistré séparément, avec la version du document et un horodatage établi par le serveur. L’historique est ajouté sans être réécrit, afin de pouvoir prouver ce qui a été accepté et quand.

4. Données collectées et finalités

Inventaire des données traitées pendant la bêta fermée.
DonnéePourquoi
Prénom d’affichagePermettre aux membres de s’identifier sans nom de famille. Visible après approbation.
Adresse e-mail issue de « Se connecter avec Apple » (adresse réelle ou adresse relais)Authentification, sécurité et contact. Pour un compte banni, seule une empreinte cryptographique de l’adresse normalisée est conservée, jamais l’adresse.
Identifiants techniques : identifiant Apple, identifiant d’authentification, identifiants de compte et de relationFaire fonctionner le compte, les matchs et les conversations.
Date de naissance, telle que vous la déclarezÉligibilité adulte et calcul de l’âge par le serveur. Privée, jamais renvoyée dans la découverte.
Rôle juridique et zone générale à Paris (valeurs contrôlées)Contexte de communauté et compatibilité large. Ni adresse exacte, ni GPS.
Identité de genre, personnes que vous êtes ouvert à rencontrer, intentions relationnelles, préférences d’âgeCompatibilité réciproque. Données sensibles, traitées sur consentement explicite séparé, jamais affichées.
Jusqu’à quatre photos de profilVotre profil, après modération humaine. Les métadonnées sont retirées avant l’envoi.
Réponses aux trois questions, notes de « j’aime », notes de proposition de rendez-vousExpression de soi et mise en relation.
Messages privésConversation entre deux membres d’un match actif.
Signalements et messages sélectionnés comme éléments de preuveSécurité, modération et voie de recours.
Données d’usage : invitations, passes, « j’aime », matchs, attributions de sélection, blocages, signalements, reçus d’opérations de compteFaire fonctionner le service, appliquer les règles de sécurité et les limites d’usage.
Métadonnées de requête et adresse IP traitées par l’infrastructure hébergéeLimitation de débit, sécurité, disponibilité et investigation d’incident.
Consentements, exclusions d’organisations, état de modération, d’audit et de suppressionPreuve de conformité, éligibilité, sécurité et traçabilité des décisions.

Ce que nous ne collectons pas

Pièce d’identité, selfie de vérification, justificatif professionnel ou d’inscription, localisation précise ou approximative de l’appareil, contacts, numéro de téléphone, adresse postale, données de paiement, données publicitaires, identifiant publicitaire, historique de navigation, audio, données de santé, SDK d’analytique tierce ou de rapport de plantage. Aucune donnée n’est utilisée à des fins de suivi ou de publicité.

Nous ne déduisons pas non plus votre orientation, votre attractivité, votre origine, votre religion, vos opinions politiques, votre santé, votre salaire ni votre prestige professionnel.

5. Ce qui reste privé et n’apparaît jamais dans la découverte

  • Votre date de naissance. Seul l’âge calculé par le service peut apparaître. La date de naissance n’est jamais renvoyée à un autre membre.
  • Votre identité de genre et vos préférences de rencontre. Elles servent uniquement à évaluer la compatibilité réciproque côté serveur et ne figurent jamais sur votre profil.
  • Vos exclusions d’organisations et vos sélections de Bouclier professionnel. L’exclusion s’applique dans les deux sens sans indiquer qui l’a configurée.
  • Une note de « j’aime » unilatérale, tant qu’elle n’a pas donné lieu à un match.

La réponse envoyée à l’application pour la sélection du jour exclut les préférences privées, la date de naissance, les organisations, les chemins de stockage et les métadonnées de modération. Aucun badge de statut vérifié n’est affiché, puisque rien n’est vérifié.

Il n’existe aucune liste des « j’aime » reçus, aucun compteur de popularité, aucun score et aucun classement. L’ordre de la sélection quotidienne équilibre l’exposition et introduit une variation déterministe ; il n’utilise ni attractivité, ni prestige, ni salaire, ni cabinet, ni popularité, ni score d’engagement.

6. Vos photos

  • Les formats JPEG, PNG, HEIC et HEIF sont acceptés. L’image est ré-encodée sur votre appareil, ce qui retire les métadonnées, et seul un JPEG normalisé d’au plus 5 Mo est envoyé.
  • Le stockage est privé. Les objets ne sont accessibles ni par une URL publique ni par une URL permanente.
  • Une photo n’est visible par personne avant son approbation par un modérateur humain.
  • Une fois approuvée, une photo est diffusée uniquement par une URL signée de courte durée, valable cinq minutes, avec une réponse marquée « no-store ». Les chemins de stockage et les URL signées ne sont jamais journalisés.

7. Modération humaine

Aucune vérification dans cette version

Aparté ne procède à aucune vérification d’identité, de majorité ni de titre professionnel. Aucune pièce d’identité, aucun selfie, aucun justificatif d’emploi ou d’inscription n’est demandé, collecté, transmis à un prestataire ou conservé, et aucun prestataire de vérification n’intervient dans le service. L’accès repose sur l’invitation, remise à la main par l’équipe, et sur l’examen humain du profil décrit ci-dessous.

Cette version est une bêta fermée à effectif restreint. Si la vérification devient nécessaire à plus grande échelle, elle fera l’objet d’une information préalable et d’une mise à jour de cette notice.

Modération

Le profil, les photos et les réponses sont examinés par des personnes autorisées avant publication. Tant que ces éléments ne sont pas approuvés, le compte reste en attente d’examen et n’apparaît dans aucune sélection : cet examen est la seule condition d’activation. Ces personnes disposent d’un accès limité au dossier concerné, sans recherche globale dans les messages, les préférences ou le stockage ; chaque consultation sensible et chaque décision sont journalisées. Les motifs qui vous sont communiqués proviennent d’un vocabulaire fixe et ne contiennent jamais de notes internes ni d’éléments transmis.

8. Messages, signalements et sécurité

  • Les messages ne circulent qu’entre deux membres d’un match actif. L’autorisation est vérifiée à chaque envoi et à chaque lecture, pas seulement à l’ouverture d’un écran.
  • Le contenu des messages, les notes et les éléments de signalement n’entrent jamais dans les journaux, l’analytique, les notifications ni les rapports d’erreur.
  • Les notifications utilisent un message neutre unique. Elles ne contiennent ni nom, ni texte de message, ni lieu, ni date, ni préférence, ni employeur, ni motif de signalement.
  • Le blocage est immédiat, silencieux et bilatéral.
  • Les éléments d’un signalement sont copiés dans un enregistrement à accès restreint afin qu’une suppression ultérieure ne détruise pas un dossier de sécurité actif.

9. Base légale (en cours de validation)

Les bases légales définitives doivent être confirmées par un conseil juridique avant toute bêta externe. À ce stade :

  • Le traitement de vos données sensibles (identité de genre et préférences de rencontre) repose sur votre consentement explicite et séparé, recueilli sans case précochée et révocable.
  • Pour les autres traitements, la base envisagée est l’exécution du service que vous demandez et nos intérêts légitimes de sécurité, de prévention des abus et de disponibilité, ainsi que le respect de nos obligations légales pour certains enregistrements.

Cette qualification est provisoire et cette page sera mise à jour lorsqu’elle aura été validée.

10. Conservation

Durées provisoires — ne pas considérer comme définitives

Les durées ci-dessous sont les valeurs de planification utilisées pendant la bêta fermée. Elles doivent être confirmées par l’AIPD et par un conseil juridique. Toute donnée qui ne figure pas dans ce tableau est conservée pendant une durée en cours de validation ; nous ne publions pas de chiffre tant qu’il n’est pas approuvé.

Valeurs de planification provisoires, en attente de validation.
DonnéeDurée provisoire
Inscription incomplète30 jours
Pièce d’identité, selfie, justificatif professionnel ou d’étudesJamais demandés, jamais collectés dans cette version
Passes et « j’aime » sans réciprocité90 jours
Messages ordinaires après un unmatch ou une suppression30 jours, sauf s’ils ont été sélectionnés dans un signalement
Journaux de sécurité détaillés7 à 30 jours
Journaux de sécurité ordinaires90 jours
Éléments de modération d’un dossier closJusqu’à 12 mois, réévalué
Marqueur pseudonyme de prévention de réinscription après bannissementJusqu’à 24 mois avec justification documentée ; il s’agit de la durée technique maximale, pas d’une approbation juridique de cette durée
Journaux techniques du serveur qui héberge ce siteEn cours de validation

11. Où sont les données et qui nous assiste

  • Hébergement : la base de données, le stockage des fichiers, les journaux et les sauvegardes se trouvent dans la région européenne approuvée du fournisseur, et sont chiffrés en transit et au repos.
  • Apple : « Se connecter avec Apple » est le seul moyen de connexion des membres. Apple peut vous fournir une adresse relais plutôt que votre adresse réelle.
  • Vérification d’identité, d’âge ou de titre professionnel : aucun prestataire. Cette version n’effectue aucune vérification, donc aucune donnée n’est transmise à ce titre.

Aucun SDK d’analytique, de publicité ou de rapport de plantage tiers n’est intégré à l’application.

12. Vos droits

Conformément au RGPD, vous disposez des droits suivants :

  • Accès à vos données et portabilité : demandez un export depuis « Moi » → Gestion du compte → Demander l’export de mes données.
  • Rectification : modifiez votre profil et vos préférences dans l’application, ou écrivez-nous.
  • Effacement : supprimez votre compte depuis « Moi » → Gestion du compte → Supprimer le compte.
  • Limitation : mettez votre compte en pause, ou écrivez-nous.
  • Opposition à un traitement fondé sur un intérêt légitime.
  • Retrait du consentement au traitement des données sensibles, à tout moment et sans effet rétroactif sur les traitements déjà réalisés.
  • Réclamation auprès de l’autorité de contrôle compétente ; en France, la CNIL.

Pour exercer un droit qui n’est pas disponible dans l’application, écrivez à [SUPPORT EMAIL]. Nous ne vous demanderons jamais de document d’identité par e-mail.

Voir la page d’assistance pour le détail des démarches

13. Suppression du compte

La suppression est disponible dans l’application. Dès la demande : votre compte quitte la découverte, les conversations et les messages deviennent inaccessibles, vos sessions sont révoquées et vous êtes déconnecté. Ensuite, les données ordinaires de profil et de relation sont supprimées de la base de données, vos photos sont supprimées du stockage privé, puis votre identité d’authentification est supprimée.

Une URL signée déjà émise pour une de vos photos peut rester utilisable pendant sa durée de vie de cinq minutes au maximum.

Certains enregistrements restreints — historique de consentement, état de modération, recours, journaux d’audit et marqueur pseudonyme de prévention de réinscription — peuvent être conservés séparément lorsqu’ils sont légalement justifiés. Leurs durées définitives doivent être approuvées par un conseil juridique.

Point de transparence

Pendant la bêta fermée, la révocation auprès d’Apple de l’autorisation « Se connecter avec Apple », par un canal serveur de confiance, n’est pas encore mise en œuvre. Sa mise en place est une condition préalable à toute bêta externe. Vous pouvez d’ores et déjà retirer l’autorisation vous-même dans les réglages de votre appareil Apple.

14. Mineurs

Le service est strictement réservé aux personnes d’au moins 18 ans. Dans cette version, la majorité n’est pas vérifiée par document : elle repose sur la date de naissance que vous déclarez, que le serveur refuse en dessous de 18 ans, sur la sélection à l’invitation et sur l’examen humain des profils. Un motif de signalement « possible personne mineure » existe dans l’application et déclenche une escalade prioritaire.

15. Ce site web

Ce site est composé de pages statiques. Il ne dépose aucun cookie, ne comporte aucun traceur, ne charge aucune ressource externe (polices, scripts, images ou mesure d’audience) et n’envoie aucune donnée à un tiers. Le seul script est un commutateur de langue local qui n’enregistre rien : la langue choisie vit uniquement dans l’adresse de la page.

Le serveur qui héberge ce site peut conserver des journaux techniques (adresse IP, horodatage, ressource demandée) nécessaires à sa sécurité et à sa disponibilité. Leur durée de conservation fait partie des points en cours de validation.

16. Modifications

Cette notice évoluera au moins une fois avant toute bêta externe, lorsque le conseil juridique et l’AIPD auront rendu leurs conclusions. La version enregistrée dans l’application au moment de votre consentement est identifiée côté serveur ; la version actuelle est privacy-provisional-2026-08-17.1.

Dernière mise à jour de cette page : 20 août 2026.

English

Your privacy choices

Privacy notice

What Aparté collects, why, what stays private, how long data is kept, and how to exercise your rights.

Closed-beta notice — provisional text, pending legal review

This document describes the practices implemented during a closed private beta. It has not yet been approved by legal counsel or by the data-protection impact assessment (DPIA).

The retention periods and lawful bases stated here are working assumptions. They are not final and may change before any external beta. Where a period has not been approved, this page says so explicitly instead of publishing a number.

1. Controller and contact

Data controller
[DATA CONTROLLER ENTITY]
Privacy contact
[SUPPORT EMAIL]
Service concerned
Aparté, an invitation-only iOS dating app, in closed private beta in Paris.

2. Who the service is for

Aparté is limited to people aged at least 18 who work or study in law in Paris or the nearby suburbs and who hold an invitation code. Every member is hand-picked by the team: the invitation is the gate.

In this version Aparté performs no identity, adult-age, or professional-credential verification. Your date of birth and your legal role are values you declare. The service refuses any date of birth under 18, but that date is not checked against a document.

3. Your consents

During onboarding you are shown three separate choices. None is preselected, and you may withdraw consent.

  • Terms and adult age: “I am at least 18 and accept the provisional terms.”
  • Privacy notice: “I have read the provisional privacy notice.”
  • Sensitive data: “I explicitly consent to processing my dating preferences.” Those choices stay private and are used only for compatibility.

Each consent is recorded separately with the document version and a server-side timestamp. The history is appended rather than rewritten, so that what you accepted and when can be proven.

4. What we collect and why

Inventory of data processed during the closed beta.
DataWhy
Display first nameLets members identify one another without a surname. Visible after approval.
Email address from Sign in with Apple (real or relay address)Authentication, security, and contact. For a banned account, only a cryptographic fingerprint of the normalised address is kept, never the address itself.
Technical identifiers: Apple subject identifier, authentication user ID, account and relationship identifiersRunning your account, matches, and conversations.
Date of birth, as you declare itAdult eligibility and server-side age calculation. Private, never returned in discovery.
Legal role and general Paris area (controlled values)Community context and broad compatibility. No exact address and no GPS.
Gender identity, who you are open to meeting, relationship intentions, age preferencesReciprocal compatibility. Sensitive data, processed on separate explicit consent, never displayed.
Up to four profile photosYour profile, after human moderation. Image metadata is removed before upload.
Three prompt answers, like notes, date-proposal notesSelf-expression and making an introduction.
Private messagesConversation between two members of an active match.
Reports and the messages you select as evidenceSafety, moderation, and the appeal route.
Usage data: invitations, passes, likes, matches, shortlist assignments, blocks, reports, account-operation receiptsRunning the service and enforcing safety rules and usage limits.
Request metadata and IP address processed by the hosted infrastructureRate limiting, security, availability, and incident investigation.
Consents, organization exclusions, moderation, audit, and deletion stateProof of compliance, eligibility, safety, and traceability of decisions.

What we do not collect

Identity documents, verification selfies, employment or enrolment evidence, precise or coarse device location, contacts, phone number, physical address, payment data, advertising data, device advertising identifier, browsing history, audio, health data, or third-party analytics and crash-reporting SDKs. No data is used for tracking or advertising.

We also do not infer your orientation, attractiveness, ethnicity, religion, political views, health, salary, or professional prestige.

5. What stays private and never appears in discovery

  • Your date of birth. Only the age calculated by the service may appear. Your birth date is never returned to another member.
  • Your gender identity and dating preferences. They are used only to evaluate reciprocal compatibility on the server and never appear on your profile.
  • Your organization exclusions and Professional Shield selections. The exclusion applies in both directions without revealing who configured it.
  • A one-sided like note, for as long as it has not produced a match.

The response sent to the app for the daily shortlist excludes private preferences, birth dates, organizations, storage paths, and moderation metadata. No verified-status badge is shown, because nothing is verified.

There is no list of likes you received, no popularity count, no score, and no ranking. The order of the daily shortlist balances exposure and adds a deterministic variation; it uses no attractiveness, prestige, salary, firm, popularity, or engagement scoring.

6. Your photos

  • JPEG, PNG, HEIC, and HEIF are accepted. The image is re-encoded on your device, which removes its metadata, and only a normalised JPEG of at most 5 MB is uploaded.
  • Storage is private. Objects are reachable through neither a public nor a permanent URL.
  • A photo is visible to nobody before it is approved by a human moderator.
  • Once approved, a photo is delivered only through a short-lived signed URL valid for five minutes, with a “no-store” response. Storage paths and signed URLs are never logged.

7. Human moderation

No verification in this version

Aparté performs no identity, adult-age, or professional-credential verification. No identity document, selfie, employment or enrolment evidence is requested, collected, sent to a provider, or retained, and no verification provider takes part in the service. Access rests on the invitation, issued by hand by the team, and on the human profile review described below.

This version is a small closed beta. If verification becomes necessary at a larger scale, it will be announced in advance and this notice will be updated.

Moderation

Profiles, photos, and prompt answers are reviewed by authorised people before publication. Until those elements are approved, the account stays pending review and appears in nobody’s shortlist: this review is the only condition for activation. Those reviewers have access limited to the case in front of them, with no global search across messages, preferences, or storage; every sensitive view and every decision is recorded in an audit log. The reasons shown to you come from a fixed vocabulary and never contain reviewer notes or submitted evidence.

8. Messages, reports, and safety

  • Messages travel only between two members of an active match. Authorisation is checked on every send and every read, not only when a screen opens.
  • Message content, notes, and report material never enter logs, analytics, notifications, or error reports.
  • Notifications use one neutral message. They contain no name, message text, venue, date, preference, employer, or report reason.
  • Blocking is immediate, silent, and works in both directions.
  • Report material is copied into a restricted record so that a later deletion cannot silently destroy an active safety case.

9. Lawful basis (under review)

The final lawful bases must be confirmed by legal counsel before any external beta. At this stage:

  • Processing of your sensitive data (gender identity and dating preferences) relies on your separate, explicit consent, collected with no pre-ticked box and revocable at any time.
  • For other processing, the intended basis is performance of the service you asked for, together with our legitimate interests in safety, abuse prevention, and availability, and our legal obligations for certain records.

This characterisation is provisional and this page will be updated once it has been reviewed.

10. Retention

Provisional periods — do not treat as final

The periods below are the planning defaults used during the closed beta. They must be confirmed by the DPIA and by legal counsel. Any data not listed in this table is kept for a period that is still under review; we do not publish a number until it has been approved.

Provisional planning values, pending approval.
DataProvisional period
Incomplete onboarding30 days
Identity document, selfie, employment or education evidenceNever requested and never collected in this version
Passes and non-matching likes90 days
Ordinary messages after an unmatch or a deletion30 days, unless selected into a report
Verbose security logs7 to 30 days
Ordinary security logs90 days
Moderation evidence for a closed caseUp to 12 months, reassessed
Pseudonymous ban-prevention markerUp to 24 months with documented justification; this is the maximum technical lifetime, not legal approval of that period
Technical logs of the server hosting this websiteUnder review

11. Where the data is and who assists us

  • Hosting: the database, file storage, logs, and backups sit in the provider’s approved European region and are encrypted in transit and at rest.
  • Apple: Sign in with Apple is the only member login. Apple may give us a relay address instead of your real address.
  • Identity, age, or credential verification: no provider. This version performs no verification, so no data is sent for that purpose.

No third-party analytics, advertising, or crash-reporting SDK is embedded in the app.

12. Your rights

Under the GDPR you have the following rights:

  • Access and portability: request an export from “Me” → Account controls → Request my data export.
  • Rectification: edit your profile and preferences in the app, or write to us.
  • Erasure: delete your account from “Me” → Account controls → Delete account.
  • Restriction: pause your account, or write to us.
  • Objection to processing based on a legitimate interest.
  • Withdrawal of consent to sensitive-data processing, at any time, without affecting processing already carried out.
  • Complaint to the competent supervisory authority; in France, the CNIL.

To exercise a right that is not available in the app, write to [SUPPORT EMAIL]. We will never ask you for an identity document by email.

See the support page for the step-by-step routes

13. Account deletion

Deletion is available in the app. As soon as you request it, your account leaves discovery, conversations and messages become inaccessible, your sessions are revoked, and you are signed out. Ordinary profile and relationship data is then deleted from the database, your photos are deleted from private storage, and your authentication identity is removed.

A signed URL already issued for one of your photos may remain usable for at most its five-minute lifetime.

Some restricted records — consent history, moderation state, appeals, audit logs, and a pseudonymous ban-prevention marker — may be retained separately where legally justified. Their final periods must be approved by legal counsel.

Transparency note

During the closed beta, revoking the Sign in with Apple authorisation with Apple through a trusted server boundary is not yet implemented. Implementing it is a precondition for any external beta. You can already remove the authorisation yourself in your Apple device settings.

14. Minors

The service is strictly limited to people aged at least 18. In this version adult age is not verified against a document: it rests on the date of birth you declare, which the server refuses under 18, on hand-picked invitations, and on the human review of profiles. A “possible minor” report reason exists in the app and triggers priority escalation.

15. This website

This site is made of static pages. It sets no cookies, carries no trackers, loads no external resources (fonts, scripts, images, or audience measurement), and sends no data to any third party. The only script is a local language switch that stores nothing: the chosen language lives in the page address alone.

The server hosting this site may keep technical logs (IP address, timestamp, requested resource) needed for its security and availability. Their retention period is one of the items still under review.

16. Changes

This notice will change at least once before any external beta, once legal counsel and the DPIA have reported. The version recorded in the app at the time of your consent is identified server-side; the current version is privacy-provisional-2026-08-17.1.

This page was last updated on 20 August 2026.