Français
Vos choix de confidentialité
Notice de confidentialité
Ce que Aparté collecte, pourquoi, ce qui reste privé, combien de temps les données sont conservées et comment exercer vos droits.
Notice de la bêta fermée — texte provisoire, à faire valider
Ce document décrit les pratiques mises en œuvre pendant une bêta privée fermée. Il n’a pas encore été validé par un conseil juridique ni par l’analyse d’impact relative à la protection des données (AIPD).
Les durées de conservation et les bases légales indiquées ici sont des hypothèses de travail. Elles ne sont pas définitives et peuvent changer avant toute bêta externe. Lorsqu’une durée n’est pas encore approuvée, cette page l’indique explicitement plutôt que d’annoncer un chiffre.
1. Responsable du traitement et contact
- Responsable du traitement
- [ENTITÉ RESPONSABLE DU TRAITEMENT]
- Contact confidentialité
- [SUPPORT EMAIL]
- Service concerné
- Aparté, application iOS de rencontres sur invitation, en bêta privée fermée à Paris.
2. À qui s’adresse le service
Aparté est réservé aux personnes d’au moins 18 ans qui travaillent ou étudient dans le droit à Paris ou en proche banlieue, et qui disposent d’un code d’invitation. Chaque membre est choisi à la main par l’équipe : l’invitation est la porte d’entrée.
Dans cette version, Aparté n’effectue aucune vérification d’identité, de majorité ni de titre professionnel. Votre date de naissance et votre rôle juridique sont des valeurs que vous déclarez. Le service refuse toute date de naissance correspondant à moins de 18 ans, mais cette date n’est confrontée à aucun document.
3. Vos consentements
Lors de l’inscription, trois choix distincts vous sont présentés. Aucun n’est précoché, et vous pouvez retirer votre consentement.
- Conditions et majorité : « J’ai au moins 18 ans et j’accepte les conditions provisoires. »
- Notice de confidentialité : « J’ai lu la notice de confidentialité provisoire. »
- Données sensibles : « Je consens explicitement au traitement de mes préférences de rencontre. » Ces choix restent privés et servent uniquement à la compatibilité.
Chaque consentement est enregistré séparément, avec la version du document et un horodatage établi par le serveur. L’historique est ajouté sans être réécrit, afin de pouvoir prouver ce qui a été accepté et quand.
4. Données collectées et finalités
| Donnée | Pourquoi |
|---|---|
| Prénom d’affichage | Permettre aux membres de s’identifier sans nom de famille. Visible après approbation. |
| Adresse e-mail issue de « Se connecter avec Apple » (adresse réelle ou adresse relais) | Authentification, sécurité et contact. Pour un compte banni, seule une empreinte cryptographique de l’adresse normalisée est conservée, jamais l’adresse. |
| Identifiants techniques : identifiant Apple, identifiant d’authentification, identifiants de compte et de relation | Faire fonctionner le compte, les matchs et les conversations. |
| Date de naissance, telle que vous la déclarez | Éligibilité adulte et calcul de l’âge par le serveur. Privée, jamais renvoyée dans la découverte. |
| Rôle juridique et zone générale à Paris (valeurs contrôlées) | Contexte de communauté et compatibilité large. Ni adresse exacte, ni GPS. |
| Identité de genre, personnes que vous êtes ouvert à rencontrer, intentions relationnelles, préférences d’âge | Compatibilité réciproque. Données sensibles, traitées sur consentement explicite séparé, jamais affichées. |
| Jusqu’à quatre photos de profil | Votre profil, après modération humaine. Les métadonnées sont retirées avant l’envoi. |
| Réponses aux trois questions, notes de « j’aime », notes de proposition de rendez-vous | Expression de soi et mise en relation. |
| Messages privés | Conversation entre deux membres d’un match actif. |
| Signalements et messages sélectionnés comme éléments de preuve | Sécurité, modération et voie de recours. |
| Données d’usage : invitations, passes, « j’aime », matchs, attributions de sélection, blocages, signalements, reçus d’opérations de compte | Faire fonctionner le service, appliquer les règles de sécurité et les limites d’usage. |
| Métadonnées de requête et adresse IP traitées par l’infrastructure hébergée | Limitation de débit, sécurité, disponibilité et investigation d’incident. |
| Consentements, exclusions d’organisations, état de modération, d’audit et de suppression | Preuve de conformité, éligibilité, sécurité et traçabilité des décisions. |
Ce que nous ne collectons pas
Pièce d’identité, selfie de vérification, justificatif professionnel ou d’inscription, localisation précise ou approximative de l’appareil, contacts, numéro de téléphone, adresse postale, données de paiement, données publicitaires, identifiant publicitaire, historique de navigation, audio, données de santé, SDK d’analytique tierce ou de rapport de plantage. Aucune donnée n’est utilisée à des fins de suivi ou de publicité.
Nous ne déduisons pas non plus votre orientation, votre attractivité, votre origine, votre religion, vos opinions politiques, votre santé, votre salaire ni votre prestige professionnel.
5. Ce qui reste privé et n’apparaît jamais dans la découverte
- Votre date de naissance. Seul l’âge calculé par le service peut apparaître. La date de naissance n’est jamais renvoyée à un autre membre.
- Votre identité de genre et vos préférences de rencontre. Elles servent uniquement à évaluer la compatibilité réciproque côté serveur et ne figurent jamais sur votre profil.
- Vos exclusions d’organisations et vos sélections de Bouclier professionnel. L’exclusion s’applique dans les deux sens sans indiquer qui l’a configurée.
- Une note de « j’aime » unilatérale, tant qu’elle n’a pas donné lieu à un match.
La réponse envoyée à l’application pour la sélection du jour exclut les préférences privées, la date de naissance, les organisations, les chemins de stockage et les métadonnées de modération. Aucun badge de statut vérifié n’est affiché, puisque rien n’est vérifié.
Il n’existe aucune liste des « j’aime » reçus, aucun compteur de popularité, aucun score et aucun classement. L’ordre de la sélection quotidienne équilibre l’exposition et introduit une variation déterministe ; il n’utilise ni attractivité, ni prestige, ni salaire, ni cabinet, ni popularité, ni score d’engagement.
6. Vos photos
- Les formats JPEG, PNG, HEIC et HEIF sont acceptés. L’image est ré-encodée sur votre appareil, ce qui retire les métadonnées, et seul un JPEG normalisé d’au plus 5 Mo est envoyé.
- Le stockage est privé. Les objets ne sont accessibles ni par une URL publique ni par une URL permanente.
- Une photo n’est visible par personne avant son approbation par un modérateur humain.
- Une fois approuvée, une photo est diffusée uniquement par une URL signée de courte durée, valable cinq minutes, avec une réponse marquée « no-store ». Les chemins de stockage et les URL signées ne sont jamais journalisés.
7. Modération humaine
Aucune vérification dans cette version
Aparté ne procède à aucune vérification d’identité, de majorité ni de titre professionnel. Aucune pièce d’identité, aucun selfie, aucun justificatif d’emploi ou d’inscription n’est demandé, collecté, transmis à un prestataire ou conservé, et aucun prestataire de vérification n’intervient dans le service. L’accès repose sur l’invitation, remise à la main par l’équipe, et sur l’examen humain du profil décrit ci-dessous.
Cette version est une bêta fermée à effectif restreint. Si la vérification devient nécessaire à plus grande échelle, elle fera l’objet d’une information préalable et d’une mise à jour de cette notice.
Modération
Le profil, les photos et les réponses sont examinés par des personnes autorisées avant publication. Tant que ces éléments ne sont pas approuvés, le compte reste en attente d’examen et n’apparaît dans aucune sélection : cet examen est la seule condition d’activation. Ces personnes disposent d’un accès limité au dossier concerné, sans recherche globale dans les messages, les préférences ou le stockage ; chaque consultation sensible et chaque décision sont journalisées. Les motifs qui vous sont communiqués proviennent d’un vocabulaire fixe et ne contiennent jamais de notes internes ni d’éléments transmis.
8. Messages, signalements et sécurité
- Les messages ne circulent qu’entre deux membres d’un match actif. L’autorisation est vérifiée à chaque envoi et à chaque lecture, pas seulement à l’ouverture d’un écran.
- Le contenu des messages, les notes et les éléments de signalement n’entrent jamais dans les journaux, l’analytique, les notifications ni les rapports d’erreur.
- Les notifications utilisent un message neutre unique. Elles ne contiennent ni nom, ni texte de message, ni lieu, ni date, ni préférence, ni employeur, ni motif de signalement.
- Le blocage est immédiat, silencieux et bilatéral.
- Les éléments d’un signalement sont copiés dans un enregistrement à accès restreint afin qu’une suppression ultérieure ne détruise pas un dossier de sécurité actif.
9. Base légale (en cours de validation)
Les bases légales définitives doivent être confirmées par un conseil juridique avant toute bêta externe. À ce stade :
- Le traitement de vos données sensibles (identité de genre et préférences de rencontre) repose sur votre consentement explicite et séparé, recueilli sans case précochée et révocable.
- Pour les autres traitements, la base envisagée est l’exécution du service que vous demandez et nos intérêts légitimes de sécurité, de prévention des abus et de disponibilité, ainsi que le respect de nos obligations légales pour certains enregistrements.
Cette qualification est provisoire et cette page sera mise à jour lorsqu’elle aura été validée.
10. Conservation
Durées provisoires — ne pas considérer comme définitives
Les durées ci-dessous sont les valeurs de planification utilisées pendant la bêta fermée. Elles doivent être confirmées par l’AIPD et par un conseil juridique. Toute donnée qui ne figure pas dans ce tableau est conservée pendant une durée en cours de validation ; nous ne publions pas de chiffre tant qu’il n’est pas approuvé.
| Donnée | Durée provisoire |
|---|---|
| Inscription incomplète | 30 jours |
| Pièce d’identité, selfie, justificatif professionnel ou d’études | Jamais demandés, jamais collectés dans cette version |
| Passes et « j’aime » sans réciprocité | 90 jours |
| Messages ordinaires après un unmatch ou une suppression | 30 jours, sauf s’ils ont été sélectionnés dans un signalement |
| Journaux de sécurité détaillés | 7 à 30 jours |
| Journaux de sécurité ordinaires | 90 jours |
| Éléments de modération d’un dossier clos | Jusqu’à 12 mois, réévalué |
| Marqueur pseudonyme de prévention de réinscription après bannissement | Jusqu’à 24 mois avec justification documentée ; il s’agit de la durée technique maximale, pas d’une approbation juridique de cette durée |
| Journaux techniques du serveur qui héberge ce site | En cours de validation |
11. Où sont les données et qui nous assiste
- Hébergement : la base de données, le stockage des fichiers, les journaux et les sauvegardes se trouvent dans la région européenne approuvée du fournisseur, et sont chiffrés en transit et au repos.
- Apple : « Se connecter avec Apple » est le seul moyen de connexion des membres. Apple peut vous fournir une adresse relais plutôt que votre adresse réelle.
- Vérification d’identité, d’âge ou de titre professionnel : aucun prestataire. Cette version n’effectue aucune vérification, donc aucune donnée n’est transmise à ce titre.
Aucun SDK d’analytique, de publicité ou de rapport de plantage tiers n’est intégré à l’application.
12. Vos droits
Conformément au RGPD, vous disposez des droits suivants :
- Accès à vos données et portabilité : demandez un export depuis « Moi » → Gestion du compte → Demander l’export de mes données.
- Rectification : modifiez votre profil et vos préférences dans l’application, ou écrivez-nous.
- Effacement : supprimez votre compte depuis « Moi » → Gestion du compte → Supprimer le compte.
- Limitation : mettez votre compte en pause, ou écrivez-nous.
- Opposition à un traitement fondé sur un intérêt légitime.
- Retrait du consentement au traitement des données sensibles, à tout moment et sans effet rétroactif sur les traitements déjà réalisés.
- Réclamation auprès de l’autorité de contrôle compétente ; en France, la CNIL.
Pour exercer un droit qui n’est pas disponible dans l’application, écrivez à [SUPPORT EMAIL]. Nous ne vous demanderons jamais de document d’identité par e-mail.
Voir la page d’assistance pour le détail des démarches
13. Suppression du compte
La suppression est disponible dans l’application. Dès la demande : votre compte quitte la découverte, les conversations et les messages deviennent inaccessibles, vos sessions sont révoquées et vous êtes déconnecté. Ensuite, les données ordinaires de profil et de relation sont supprimées de la base de données, vos photos sont supprimées du stockage privé, puis votre identité d’authentification est supprimée.
Une URL signée déjà émise pour une de vos photos peut rester utilisable pendant sa durée de vie de cinq minutes au maximum.
Certains enregistrements restreints — historique de consentement, état de modération, recours, journaux d’audit et marqueur pseudonyme de prévention de réinscription — peuvent être conservés séparément lorsqu’ils sont légalement justifiés. Leurs durées définitives doivent être approuvées par un conseil juridique.
Point de transparence
Pendant la bêta fermée, la révocation auprès d’Apple de l’autorisation « Se connecter avec Apple », par un canal serveur de confiance, n’est pas encore mise en œuvre. Sa mise en place est une condition préalable à toute bêta externe. Vous pouvez d’ores et déjà retirer l’autorisation vous-même dans les réglages de votre appareil Apple.
14. Mineurs
Le service est strictement réservé aux personnes d’au moins 18 ans. Dans cette version, la majorité n’est pas vérifiée par document : elle repose sur la date de naissance que vous déclarez, que le serveur refuse en dessous de 18 ans, sur la sélection à l’invitation et sur l’examen humain des profils. Un motif de signalement « possible personne mineure » existe dans l’application et déclenche une escalade prioritaire.
15. Ce site web
Ce site est composé de pages statiques. Il ne dépose aucun cookie, ne comporte aucun traceur, ne charge aucune ressource externe (polices, scripts, images ou mesure d’audience) et n’envoie aucune donnée à un tiers. Le seul script est un commutateur de langue local qui n’enregistre rien : la langue choisie vit uniquement dans l’adresse de la page.
Le serveur qui héberge ce site peut conserver des journaux techniques (adresse IP, horodatage, ressource demandée) nécessaires à sa sécurité et à sa disponibilité. Leur durée de conservation fait partie des points en cours de validation.
16. Modifications
Cette notice évoluera au moins une fois avant toute bêta externe, lorsque le conseil juridique et l’AIPD auront rendu leurs conclusions. La version enregistrée dans l’application au moment de votre consentement est identifiée côté serveur ; la version actuelle est privacy-provisional-2026-08-17.1.
Dernière mise à jour de cette page : 20 août 2026.
English
Your privacy choices
Privacy notice
What Aparté collects, why, what stays private, how long data is kept, and how to exercise your rights.
Closed-beta notice — provisional text, pending legal review
This document describes the practices implemented during a closed private beta. It has not yet been approved by legal counsel or by the data-protection impact assessment (DPIA).
The retention periods and lawful bases stated here are working assumptions. They are not final and may change before any external beta. Where a period has not been approved, this page says so explicitly instead of publishing a number.
1. Controller and contact
- Data controller
- [DATA CONTROLLER ENTITY]
- Privacy contact
- [SUPPORT EMAIL]
- Service concerned
- Aparté, an invitation-only iOS dating app, in closed private beta in Paris.
2. Who the service is for
Aparté is limited to people aged at least 18 who work or study in law in Paris or the nearby suburbs and who hold an invitation code. Every member is hand-picked by the team: the invitation is the gate.
In this version Aparté performs no identity, adult-age, or professional-credential verification. Your date of birth and your legal role are values you declare. The service refuses any date of birth under 18, but that date is not checked against a document.
3. Your consents
During onboarding you are shown three separate choices. None is preselected, and you may withdraw consent.
- Terms and adult age: “I am at least 18 and accept the provisional terms.”
- Privacy notice: “I have read the provisional privacy notice.”
- Sensitive data: “I explicitly consent to processing my dating preferences.” Those choices stay private and are used only for compatibility.
Each consent is recorded separately with the document version and a server-side timestamp. The history is appended rather than rewritten, so that what you accepted and when can be proven.
4. What we collect and why
| Data | Why |
|---|---|
| Display first name | Lets members identify one another without a surname. Visible after approval. |
| Email address from Sign in with Apple (real or relay address) | Authentication, security, and contact. For a banned account, only a cryptographic fingerprint of the normalised address is kept, never the address itself. |
| Technical identifiers: Apple subject identifier, authentication user ID, account and relationship identifiers | Running your account, matches, and conversations. |
| Date of birth, as you declare it | Adult eligibility and server-side age calculation. Private, never returned in discovery. |
| Legal role and general Paris area (controlled values) | Community context and broad compatibility. No exact address and no GPS. |
| Gender identity, who you are open to meeting, relationship intentions, age preferences | Reciprocal compatibility. Sensitive data, processed on separate explicit consent, never displayed. |
| Up to four profile photos | Your profile, after human moderation. Image metadata is removed before upload. |
| Three prompt answers, like notes, date-proposal notes | Self-expression and making an introduction. |
| Private messages | Conversation between two members of an active match. |
| Reports and the messages you select as evidence | Safety, moderation, and the appeal route. |
| Usage data: invitations, passes, likes, matches, shortlist assignments, blocks, reports, account-operation receipts | Running the service and enforcing safety rules and usage limits. |
| Request metadata and IP address processed by the hosted infrastructure | Rate limiting, security, availability, and incident investigation. |
| Consents, organization exclusions, moderation, audit, and deletion state | Proof of compliance, eligibility, safety, and traceability of decisions. |
What we do not collect
Identity documents, verification selfies, employment or enrolment evidence, precise or coarse device location, contacts, phone number, physical address, payment data, advertising data, device advertising identifier, browsing history, audio, health data, or third-party analytics and crash-reporting SDKs. No data is used for tracking or advertising.
We also do not infer your orientation, attractiveness, ethnicity, religion, political views, health, salary, or professional prestige.
5. What stays private and never appears in discovery
- Your date of birth. Only the age calculated by the service may appear. Your birth date is never returned to another member.
- Your gender identity and dating preferences. They are used only to evaluate reciprocal compatibility on the server and never appear on your profile.
- Your organization exclusions and Professional Shield selections. The exclusion applies in both directions without revealing who configured it.
- A one-sided like note, for as long as it has not produced a match.
The response sent to the app for the daily shortlist excludes private preferences, birth dates, organizations, storage paths, and moderation metadata. No verified-status badge is shown, because nothing is verified.
There is no list of likes you received, no popularity count, no score, and no ranking. The order of the daily shortlist balances exposure and adds a deterministic variation; it uses no attractiveness, prestige, salary, firm, popularity, or engagement scoring.
6. Your photos
- JPEG, PNG, HEIC, and HEIF are accepted. The image is re-encoded on your device, which removes its metadata, and only a normalised JPEG of at most 5 MB is uploaded.
- Storage is private. Objects are reachable through neither a public nor a permanent URL.
- A photo is visible to nobody before it is approved by a human moderator.
- Once approved, a photo is delivered only through a short-lived signed URL valid for five minutes, with a “no-store” response. Storage paths and signed URLs are never logged.
7. Human moderation
No verification in this version
Aparté performs no identity, adult-age, or professional-credential verification. No identity document, selfie, employment or enrolment evidence is requested, collected, sent to a provider, or retained, and no verification provider takes part in the service. Access rests on the invitation, issued by hand by the team, and on the human profile review described below.
This version is a small closed beta. If verification becomes necessary at a larger scale, it will be announced in advance and this notice will be updated.
Moderation
Profiles, photos, and prompt answers are reviewed by authorised people before publication. Until those elements are approved, the account stays pending review and appears in nobody’s shortlist: this review is the only condition for activation. Those reviewers have access limited to the case in front of them, with no global search across messages, preferences, or storage; every sensitive view and every decision is recorded in an audit log. The reasons shown to you come from a fixed vocabulary and never contain reviewer notes or submitted evidence.
8. Messages, reports, and safety
- Messages travel only between two members of an active match. Authorisation is checked on every send and every read, not only when a screen opens.
- Message content, notes, and report material never enter logs, analytics, notifications, or error reports.
- Notifications use one neutral message. They contain no name, message text, venue, date, preference, employer, or report reason.
- Blocking is immediate, silent, and works in both directions.
- Report material is copied into a restricted record so that a later deletion cannot silently destroy an active safety case.
9. Lawful basis (under review)
The final lawful bases must be confirmed by legal counsel before any external beta. At this stage:
- Processing of your sensitive data (gender identity and dating preferences) relies on your separate, explicit consent, collected with no pre-ticked box and revocable at any time.
- For other processing, the intended basis is performance of the service you asked for, together with our legitimate interests in safety, abuse prevention, and availability, and our legal obligations for certain records.
This characterisation is provisional and this page will be updated once it has been reviewed.
10. Retention
Provisional periods — do not treat as final
The periods below are the planning defaults used during the closed beta. They must be confirmed by the DPIA and by legal counsel. Any data not listed in this table is kept for a period that is still under review; we do not publish a number until it has been approved.
| Data | Provisional period |
|---|---|
| Incomplete onboarding | 30 days |
| Identity document, selfie, employment or education evidence | Never requested and never collected in this version |
| Passes and non-matching likes | 90 days |
| Ordinary messages after an unmatch or a deletion | 30 days, unless selected into a report |
| Verbose security logs | 7 to 30 days |
| Ordinary security logs | 90 days |
| Moderation evidence for a closed case | Up to 12 months, reassessed |
| Pseudonymous ban-prevention marker | Up to 24 months with documented justification; this is the maximum technical lifetime, not legal approval of that period |
| Technical logs of the server hosting this website | Under review |
11. Where the data is and who assists us
- Hosting: the database, file storage, logs, and backups sit in the provider’s approved European region and are encrypted in transit and at rest.
- Apple: Sign in with Apple is the only member login. Apple may give us a relay address instead of your real address.
- Identity, age, or credential verification: no provider. This version performs no verification, so no data is sent for that purpose.
No third-party analytics, advertising, or crash-reporting SDK is embedded in the app.
12. Your rights
Under the GDPR you have the following rights:
- Access and portability: request an export from “Me” → Account controls → Request my data export.
- Rectification: edit your profile and preferences in the app, or write to us.
- Erasure: delete your account from “Me” → Account controls → Delete account.
- Restriction: pause your account, or write to us.
- Objection to processing based on a legitimate interest.
- Withdrawal of consent to sensitive-data processing, at any time, without affecting processing already carried out.
- Complaint to the competent supervisory authority; in France, the CNIL.
To exercise a right that is not available in the app, write to [SUPPORT EMAIL]. We will never ask you for an identity document by email.
See the support page for the step-by-step routes
13. Account deletion
Deletion is available in the app. As soon as you request it, your account leaves discovery, conversations and messages become inaccessible, your sessions are revoked, and you are signed out. Ordinary profile and relationship data is then deleted from the database, your photos are deleted from private storage, and your authentication identity is removed.
A signed URL already issued for one of your photos may remain usable for at most its five-minute lifetime.
Some restricted records — consent history, moderation state, appeals, audit logs, and a pseudonymous ban-prevention marker — may be retained separately where legally justified. Their final periods must be approved by legal counsel.
Transparency note
During the closed beta, revoking the Sign in with Apple authorisation with Apple through a trusted server boundary is not yet implemented. Implementing it is a precondition for any external beta. You can already remove the authorisation yourself in your Apple device settings.
14. Minors
The service is strictly limited to people aged at least 18. In this version adult age is not verified against a document: it rests on the date of birth you declare, which the server refuses under 18, on hand-picked invitations, and on the human review of profiles. A “possible minor” report reason exists in the app and triggers priority escalation.
15. This website
This site is made of static pages. It sets no cookies, carries no trackers, loads no external resources (fonts, scripts, images, or audience measurement), and sends no data to any third party. The only script is a local language switch that stores nothing: the chosen language lives in the page address alone.
The server hosting this site may keep technical logs (IP address, timestamp, requested resource) needed for its security and availability. Their retention period is one of the items still under review.
16. Changes
This notice will change at least once before any external beta, once legal counsel and the DPIA have reported. The version recorded in the app at the time of your consent is identified server-side; the current version is privacy-provisional-2026-08-17.1.
This page was last updated on 20 August 2026.