Pattio · legal
Politique de confidentialité
Dernière mise à jour: 28 septembre 2026 (version 1.2)
En trois phrases
Pattio fonctionne entièrement sur votre appareil et sans compte : si vous n’en créez pas, il n’y a rien chez nous, nulle part. Si vous en créez un, ce que vous synchronisez voyage chiffré avec une clé que seuls vos appareils possèdent, que nous n’avons pas et que nous ne pouvons pas récupérer. La seule exception, et nous la disons clairement parce qu’elle est importante, c’est ce que vous partagez volontairement : cela doit être lisible par le serveur pour que les personnes invitées puissent l’ouvrir, et nous pourrions donc le lire aussi. Et c’est exactement cela, rien de plus : si vous partagez un seul élément, le serveur ne peut lire que cet élément et le nom du tableau d’où il vient ; le reste du tableau — les autres notes, les zones, les gribouillages — reste chiffré. Si vous partagez le tableau entier, alors oui, tout l’est.
Dans l’app, il n’y a ni publicité, ni traceurs, ni vente de données à qui que ce soit, et cela ne changera pas. Ce qu’il y a, depuis août 2026, c’est une analyse de produit pseudonyme : quelques noms d’actions — « l’app a été ouverte », « une carte de type sondage a été ajoutée » — sans aucun texte de vous, aucun identifiant VOUS concernant et aucun chiffre, sur des serveurs situés dans l’Union européenne, avec un interrupteur pour la couper dans Réglages ▸ Confidentialité et sécurité ▸ Confidentialité (§3.7). Nous disons « pseudonyme » et non « anonyme » parce qu’un identifiant aléatoire de cette installation y voyage — ce n’est ni votre nom, ni votre e-mail, ni votre compte, et il s’efface quand vous coupez l’interrupteur. En dehors de cela, la page web qui s’ouvre avec les liens partagés a sa propre mesure d’audience, qui ne fonctionne que si la personne qui y arrive dit oui (§3.6), et ce site même a la sienne (§3.11). Et les nouveautés de Pattio, si vous les avez activées et avez autorisé les notifications, vous arrivent par notification : pour cela, un jeton de notification Apple est enregistré, sans aucun lien avec votre compte (§3.13).
1. Qui est le responsable du traitement
Il n’y a pas de délégué à la protection des données : l’activité ne fait pas partie de celles pour lesquelles l’article 37 du règlement général sur la protection des données (RGPD) en impose un.
- Responsable : Joan Cama Ribot
- Nom commercial : Somia Digital
- NIF (numéro d’identification fiscale) : 41531670H
- Adresse : Carrer de Sant Joan, 16, 17200 Palafrugell (Girona), Espagne
- E-mail de contact : hola@somiadigital.com
2. Le principe : le local d’abord
Pattio est une app « local-first ». Les tableaux, les notes, les photos, les dessins et tout ce que vous y mettez sont enregistrés dans la base de données de votre appareil. Sans compte, pas un octet ne quitte le téléphone pour aller vers un serveur à nous : aucune copie dans le cloud, aucun identifiant chez nous, aucun fichier chez nous.
Créer un compte est facultatif et ne sert qu’à une chose : synchroniser entre vos appareils et, si vous le voulez, partager des tableaux.
3.1. Le compte
Si vous vous connectez avec Apple, vous pouvez masquer votre e-mail : Apple nous en donne un de relais et nous ne voyons pas le vrai. Si vous vous connectez avec Google, c’est Google qui intervient dans la vérification. L’app demande votre nom complet à Apple mais ne l’enregistre nulle part : elle n’utilise que le jeton d’identité.
L’empreinte de la clé est un condensat cryptographique raccourci (SHA-512 tronqué). Elle ne permet ni de reconstituer la clé ni de déchiffrer quoi que ce soit : elle ne sert qu’à comparer.
L’acceptation des Conditions est enregistrée sur votre appareil quand vous terminez (ou passez) l’accueil, et elle ne contient que deux choses : la version du document et l’instant. Aucun identifiant, aucune langue, aucune donnée personnelle. Si vous avez un compte, elle voyage dans le coffre chiffré comme le reste — nous ne pouvons donc pas la lire —, et si vous n’en avez pas, elle ne quitte pas l’appareil. Les personnes qui avaient déjà Pattio installée avant que cela existe n’en ont aucune, et nous ne leur en inventons pas : une acceptation que personne n’a vue n’est pas une preuve.
- Adresse e-mail — vous identifier et vous laisser entrer (code par e-mail, Apple ou Google) — base juridique : exécution du contrat, art. 6.1.b RGPD — tant que le compte existe.
- Identifiant d’utilisateur (UUID) — rattacher votre contenu à votre compte — art. 6.1.b — tant que le compte existe.
- Empreinte de la clé (key_check) — vous avertir si un appareil porte une clé qui n’est pas la vôtre — art. 6.1.b — tant que le compte existe.
- Version des Conditions acceptée et date d’acceptation — pouvoir dire quelle version du contrat vous avez acceptée et quel jour — art. 6.1.b (preuve de l’existence du contrat) — tant que le compte existe.
3.2. Le contenu des tableaux PRIVÉS
Ce contenu voyage et est stocké chiffré de bout en bout avec XSalsa20-Poly1305 (NaCl secretbox). La clé est générée sur votre appareil, vit dans le trousseau d’iOS et ne nous parvient jamais. Nous, nous voyons un bloc d’octets illisible.
Comment la clé arrive sur votre deuxième appareil, et ce que cela coûte. Pour qu’entrer dans le même compte depuis l’iPad ou le Mac ne vous oblige à rien recopier, la clé est aussi enregistrée comme élément synchronisable du trousseau (le trousseau iCloud) : elle voyage ainsi toute seule entre les appareils de votre même compte Apple, chiffrée de bout en bout par Apple, et ne passe jamais par notre serveur. Nous ne la voyons toujours pas.
Ce que cela coûte, et nous le disons ici et non dans une note de bas de page : cela lie la sécurité de votre contenu à celle de votre compte Apple — quiconque accède au trousseau iCloud d’une personne détient la clé qui déchiffre ses tableaux. C’est exactement le même arrangement que celui que le trousseau applique déjà à tous ses mots de passe, y compris celui de la banque. Le code de récupération existe toujours et reste la solution de secours : pour qui a désactivé le trousseau iCloud, pour un changement de compte Apple et pour qui veut une clé qui ne dépende pas d’Apple.
Si vous perdez la clé et le code de récupération, personne ne peut récupérer ce qu’il y avait — nous non plus. C’est le prix d’un vrai chiffrement, et mieux vaut le savoir avant qu’après.
Données traitées : contenu chiffré des tableaux, zones, éléments et tracés, et fichiers chiffrés (photos, vidéos, numérisations, dessins, documents) — finalité : vous synchroniser entre vos appareils — base juridique : art. 6.1.b RGPD — durée : jusqu’à ce que vous les supprimiez ou supprimiez le compte.
Ce que nous voyons tout de même, même si le contenu est chiffré (et qu’il n’y a aucun moyen de cacher si l’on veut que la synchronisation fonctionne) :
- à quelle table appartient chaque ligne (un élément, un tableau, une zone…) ;
- l’identifiant de la ligne (un UUID généré sur votre appareil, sans signification) ;
- les horodatages de création, de modification et de suppression ;
- le chemin et la taille en octets de chaque fichier, parce que c’est ainsi que nous calculons l’espace que vous occupez et c’est ce que nous vous facturons.
- Autrement dit : nous pouvons savoir que vous avez 412 éléments et que vous en avez touché un un mardi à onze heures, mais pas ce qu’il dit.
3.3. Le contenu de ce que vous PARTAGEZ
Ici, le chiffrement de bout en bout n’est pas là, et il faut le dire sans détour. Ce qui s’ouvre dans le navigateur d’une personne qui n’a pas votre clé doit y arriver lisible, et il est donc stocké lisible sur le serveur. Tant que c’est partagé, son contenu et ses photos pourraient être lus par la personne qui administre notre infrastructure. Quand vous arrêtez de le partager, il voyage de nouveau chiffré.
Et « cela », c’est exactement ce que vous avez partagé, rien de plus. Il y a deux tailles, et les deux vous sont annoncées en toutes lettres avant : si vous partagez un élément seul, en sortent en clair cet élément, ses photos et le nom (avec l’emoji et la couleur) du tableau d’où il vient — la page de la personne qui le reçoit doit pouvoir dire d’où il vient —, et le reste du tableau reste chiffré ; si vous partagez le tableau entier, alors oui, tout en sort en clair : toutes les notes, les zones, les gribouillages, les carnets et les photos.
La règle pratique : si vous ne mettriez pas quelque chose sur un serveur, ne le partagez pas par lien.
Les personnes invitées reçoivent une session anonyme : nous ne leur demandons ni e-mail, ni compte, ni aucune autre donnée que le nom qu’elles écrivent elles-mêmes.
Qui voit le nom d’un invité, exactement. Le nom sert à ce que, dans un sondage, on sache qui a voté quoi — il est donc vu par les autres personnes qui peuvent lire la même chose, et par personne d’autre. Et une précision qui va dans l’autre sens et qui est vraie aussi : les votes du propriétaire et des membres avec compte apparaissent sans nom, parce qu’ils ne figurent pas dans la liste des invités. La page affiche le nom quand elle le connaît et le nombre toujours, et elle n’invente aucun « Quelqu’un ».
- Contenu EN CLAIR de ce que vous partagez et de ses fichiers — que les personnes invitées puissent l’ouvrir depuis le navigateur — art. 6.1.b — jusqu’à ce que vous arrêtiez de le partager ou le supprimiez.
- E-mail des personnes invitées — leur donner accès quand elles se connectent avec cet e-mail — art. 6.1.b — jusqu’à ce que vous retiriez l’invitation.
- Nom écrit par la personne qui ouvre un lien d’invité — que les autres sachent qui a écrit et qui a voté — art. 6.1.b — jusqu’à la fin du partage.
- Votes aux sondages d’un tableau partagé — compter les votes — art. 6.1.b — idem.
- Jetons de lien — ouvrir le tableau sans compte — art. 6.1.b — jusqu’à ce que vous les révoquiez.
- Si c’est le tableau entier qui est partagé, le nom de l’invité est vu par les personnes qui ont le tableau (propriétaire, membres et autres invités de ce lien).
- Si c’est un élément qui est partagé, il n’est vu qu’à travers cet élément, et seulement pour les invités qui y ont voté : la personne qui ouvre le lien d’un sondage n’obtient pas la liste des invités du tableau.
- Le jeton du lien d’un invité n’est jamais vu par un autre invité. Le serveur n’en sert que le nom et l’identifiant du vote, jamais rien d’autre de sa ligne.
3.4. Les achats
Les abonnements sont facturés par Apple via votre compte App Store : nous ne voyons jamais votre carte, ni votre nom de facturation, ni votre adresse. Ce qui nous dit « cette personne a Plus », c’est RevenueCat, un intermédiaire d’abonnements auquel nous transmettons votre identifiant d’utilisateur (et rien d’autre : ni l’e-mail, ni le nom). Son SDK, de son côté, collecte des données techniques de l’appareil pour sa propre fonction (par exemple l’identifiant pour le fournisseur (IDFV) d’Apple, le modèle et le pays) ; c’est lui qui le fait, et c’est décrit dans sa propre politique.
- Identifiant d’utilisateur et historique des achats et renouvellements — savoir quelle offre vous avez et à combien d’espace vous avez droit — art. 6.1.b — tant que le compte existe.
3.5. Les autorisations de l’appareil
Pattio ne demande ni contacts, ni santé, ni Bluetooth, ni réseau local, et n’utilise jamais la localisation en arrière-plan.
Les rappels de vos éléments sont LOCAUX, et cela veut dire quelque chose de précis. Quand vous demandez qu’un compte à rebours, un événement à venir ou une habitude vous préviennent, Pattio demande au système d’exploitation de votre téléphone de vous alerter à une certaine heure. Ces rappels ne passent par aucun serveur et ne sont jamais envoyés de l’extérieur : nous ne recevons jamais aucune alerte vous concernant et nous ne pouvons pas savoir si l’une d’elles vous est parvenue ni si vous l’avez ouverte. Ce qui s’affiche sur l’écran verrouillé, c’est le titre de l’élément et rien d’autre — jamais ce que la carte contient.
Les nouveautés de Pattio sont une autre affaire : c’est nous qui les envoyons, depuis un serveur, et c’est le service de notifications d’Apple qui les achemine. Nous l’expliquons en entier à la §3.13.
L’index de Spotlight ne contient que des titres. Pour que vous puissiez retrouver un tableau ou une carte depuis la recherche de l’écran d’accueil, Pattio dépose dans l’index de Spotlight le nom du tableau, le titre de l’élément, son emoji et l’adresse qui l’ouvre. Rien d’autre : ni le corps d’une note, ni les lignes d’une liste, ni aucune transcription, ni aucune miniature. Cet index appartient au système d’exploitation de votre téléphone : il vit sur l’appareil même, personne ne le synchronise et nous n’en recevons jamais rien. Si vous désinstallez l’app, il disparaît.
Le verrouillage de l’app est géré par iOS, et nous ne recevons rien de vous. Si vous activez le verrouillage (Réglages ▸ Confidentialité et sécurité ▸ Verrouillage), Pattio demande au SYSTÈME de vous reconnaître avec Face ID, Touch ID ou le code de l’appareil. Pattio ne reçoit jamais aucune donnée biométrique — ni votre visage, ni votre empreinte, ni votre code : ce qui lui parvient, c’est un oui ou un non, et rien n’en est enregistré ni ne quitte le téléphone. La seule chose enregistrée, c’est si le verrouillage est activé et au bout de combien de temps il vous le redemande, et ce sont deux choix propres à cet appareil qui ne voyagent nulle part.
Et le verrouillage peut se désactiver tout seul, dans un cas et un seul. Si vous retirez le code de déverrouillage de votre téléphone alors que le verrouillage de Pattio est activé, il n’y a plus sur cet appareil aucune clé capable de l’ouvrir : Pattio s’ouvre alors quand même, vous le signale par un avertissement et enregistre le réglage désactivé. C’est délibéré, et nous le disons ici parce que c’est une décision et non une erreur — un verrouillage local est un rideau devant la personne qui a le téléphone en main, pas un coffre-fort contre vous : une lecture stricte vous enfermerait pour toujours hors de vos propres notes, sans même pouvoir atteindre l’interrupteur qui le désactive. Pour la même raison, si le réglage ne peut pas être lu, l’app s’ouvre.
- Appareil photo — quand vous prenez une photo pour la mettre sur le tableau — la photo va sur le tableau, comme n’importe quelle autre.
- Photothèque — quand vous choisissez une photo ou une vidéo — idem.
- Localisation (uniquement pendant l’utilisation) — seulement quand vous touchez « Position actuelle » — les coordonnées sont converties en adresse par Apple. Si vous enregistrez la carte sur un tableau synchronisé, elles y vont chiffrées (ou en clair si le tableau est partagé). La météo ne demande jamais cette autorisation : si vous l’avez déjà accordée, elle lit le dernier point enregistré et l’arrondit (§3.10).
- Microphone et reconnaissance vocale — quand vous touchez « Enregistrer » pour mettre une note vocale sur le tableau ou pour dicter une liste — le son reste sur votre appareil : la transcription est faite par votre propre téléphone et n’est envoyée ni à nous ni à Apple.
- Calendrier et Rappels — quand vous y mettez une carte d’agenda — ils sont lus sur l’appareil et n’en sortent pas. Nous n’en envoyons rien nulle part.
- Notifications — la première fois que vous activez un rappel sur un élément, ou quand vous activez « Nouveautés de Pattio » dans Réglages ▸ Alertes ; jamais au démarrage — pour les rappels, rien : l’alerte est programmée et délivrée par votre propre appareil ; pour les nouveautés, ce que dit la §3.13.
3.6. Le portail web des invités et sa mesure d’audience
Cette section parle UNIQUEMENT de la page web qui s’ouvre quand quelqu’un vous envoie un lien Pattio (app.pattio.app). Ce que décrit cette section — Google Analytics, cookies et bannière — N’existe PAS dans l’app et n’y existera pas. L’app a sa propre analyse de produit, qui est autre chose, avec un autre fournisseur et son propre interrupteur : §3.7.
Ce que le portail enregistre toujours, et pourquoi nous ne vous demandons pas la permission. Quand vous ouvrez un lien, le navigateur enregistre une session anonyme, qui est ce qui vous laisse entrer dans le tableau. Sans elle, pas de page. C’est un stockage strictement nécessaire pour vous fournir le service que vous avez demandé et, pour cette raison, l’article 5.3 de la directive ePrivacy l’exempte de consentement. Nous ne vous demandons pas la permission pour une chose sans laquelle le lien ne s’ouvrirait pas.
Ce que le portail NE fait PAS sans votre permission. Si le portail a la mesure d’audience configurée, avant de mesurer quoi que ce soit, il vous pose la question avec un avis qui offre deux options aussi faciles l’une que l’autre : accepter et refuser. Tant que vous ne répondez pas, et aussi si vous dites non, pas un octet de Google n’est téléchargé et aucun cookie de mesure n’est enregistré. La page s’affiche et fonctionne exactement de la même façon que vous disiez oui ou non : il n’y a aucun mur.
Donnée traitée : visite de page (lequel des trois types de page, pays approximatif déduit de l’IP, navigateur et type d’appareil) — finalité : savoir combien de personnes ouvrent des liens partagés — base juridique : art. 6.1.a, votre consentement, et lui seul — durée : celle configurée dans la propriété Google Analytics.
Ce qui n’y est JAMAIS envoyé, et c’est la partie importante : le jeton du lien — qui est la clé du tableau —, aucun identifiant de tableau ou d’élément, aucun nom d’invité et aucun contenu. Le chemin envoyé n’est pas celui de la barre d’adresse mais l’une de trois chaînes fixes (/convidat, /e ou /), et il est écrit dans le code dans ce seul but. Il n’y a pas non plus d’événement personnalisé : une visite, et c’est tout.
Qui le traite. Google Ireland Limited / Google LLC en tant que sous-traitant, avec l’IP anonymisée (Google Analytics 4 le fait par défaut), avec les signaux Google et la personnalisation publicitaire désactivés, et avec le Consent Mode v2 configuré avec toutes les autorisations refusées par défaut. Les transferts vers les États-Unis s’effectuent sur la base des clauses contractuelles types et du cadre de protection des données UE–États-Unis (Data Privacy Framework) (§4).
Vous pouvez changer d’avis quand vous voulez. En bas de chaque page du portail, il y a « Cookies », qui rouvre la question. Votre choix est conservé douze mois dans votre propre navigateur et porte inscrite la version des finalités : si elles changeaient un jour, la question serait reposée au lieu de profiter du « oui » d’un autre moment.
Et pour l’instant, tout cela est désactivé. Tant qu’aucune propriété de mesure d’audience n’est configurée sur le portail, il n’y a ni avis ni mesure : la page n’enregistre que la session anonyme du premier paragraphe.
3.7. L’analyse de produit de l’app
Ce que c’est. Depuis août 2026, l’app envoie une poignée de mesures d’usage pseudonymes qui servent à une seule chose : savoir quelles fonctions sont vraiment utilisées et décider où il vaut la peine de travailler. Ce n’est pas de la publicité, ce n’est pas du pistage et cela n’a rien à voir avec la mesure du portail web (§3.6), qui est un autre système, ailleurs, et qui répond à une autre question.
Vous pouvez la couper d’un toucher, et vous ne perdez rien. L’interrupteur se trouve dans Réglages ▸ Confidentialité et sécurité ▸ Confidentialité. Il est activé par défaut, et ce même écran vous montre — lue dans le code et non écrite à la main — la liste complète et littérale des noms que l’app sait envoyer. La couper ne retire aucune fonction de l’app.
Ce qui n’est JAMAIS envoyé, et c’est la partie importante : aucun texte et aucun contenu de vous (ni titres, ni notes, ni photos, ni fichiers, ni dessins), aucun identifiant de tableau, d’élément ou de lien partagé, aucun nom ni adresse e-mail, aucun chiffre (ni combien de tableaux vous avez, ni combien d’espace vous occupez, ni aucune coordonnée) et rien sur qui partage avec qui. Dans le code, il y a un filtre avec une liste fermée de ce qui peut quitter l’appareil, aucun chemin ne le contourne, et des tests automatiques le vérifient à chaque modification.
Et rien de votre appareil n’y va non plus. Les services de mesure envoient par défaut la taille de l’écran, le modèle et le type d’appareil, le système d’exploitation et sa version, la langue et le fuseau horaire. Pattio retire tout cela avant que ça ne quitte l’appareil, avec le même filtre à liste fermée.
Pseudonyme, et le mot compte. Aucun identifiant d’utilisateur n’est envoyé, votre e-mail n’est pas envoyé et aucun profil de personne n’est créé. La géolocalisation à partir de l’IP est désactivée, et l’enregistrement de session (« session replay ») aussi : l’app n’enregistre jamais l’écran. Cela dit, l’identifiant aléatoire d’installation reste le même tant que l’interrupteur est activé, et les mesures d’un même appareil peuvent donc être regroupées entre elles. Ce n’est pas de l’anonymat au sens du RGPD — c’est de la pseudonymisation —, et c’est la raison pour laquelle la base juridique est l’intérêt légitime (art. 6.1.f) avec droit d’opposition.
Où elle va. Chez PostHog (EU Cloud, Francfort, Allemagne, Union européenne), à eu.i.posthog.com, en tant que sous-traitant (§4). Et si l’app n’a pas de clé pour ce service, elle n’envoie rien : une version compilée sans la clé du service reste « en attente » et rien ne s’initialise, même si l’interrupteur paraît activé.
- Le nom d’une action faite dans l’app, et c’est tout : ouvrir l’app, terminer l’accueil, ouvrir le guide et créer un tableau ne portent rien d’autre. Quatre portent une étiquette tirée d’une liste fermée : changer de vue (liège ou grille), ajouter une carte (note, sondage, photo…), changer de thème (clair, sombre ou celui du système) et commencer ou finaliser un achat (Plus ou Pro) — finalité : savoir quelles fonctions sont utilisées, pour décider où nous travaillons — base juridique : art. 6.1.f, intérêt légitime, avec droit d’opposition, qui est littéralement l’interrupteur Confidentialité — durée : la conservation des événements configurée dans le projet PostHog.
- La version de l’app qui a envoyé la mesure — savoir de quelle version vient le signal — art. 6.1.f — même durée.
- Un identifiant aléatoire de cette installation, créé par le service de mesure, qui n’est ni votre nom, ni votre e-mail, ni votre compte — pour que deux mesures du même appareil ne comptent pas comme deux personnes — art. 6.1.f — même durée, et il est effacé de l’appareil quand vous coupez l’interrupteur.
3.8. Ce que nous NE traitons PAS
Pour que ce soit dit, et que chacun puisse le vérifier en ouvrant le code :
- Aucune mesure qui vous suive. Il n’y a ni Firebase, ni Amplitude, ni Mixpanel, ni Segment, ni rien qui vous suive d’une app à l’autre ou sur le web. Les seules mesures qui existent dans tout le projet sont l’analyse de produit de l’app (§3.7), pseudonyme, avec interrupteur et fondée sur l’intérêt légitime, la mesure d’audience du portail des invités (§3.6) et celle de ce site web (§3.11) ; ces deux dernières, seulement avec votre permission.
- Aucun rapport d’erreurs automatique. Il n’y a ni Sentry ni Crashlytics.
- Aucune notification marketing de tiers et aucun jeton lié à une personne. Les nouveautés de Pattio (§3.13) sont la seule notification à distance — des textes à nous et généraux, jamais de publicité de tiers ni rien de personnalisé —, et on ne sait pas à qui appartient leur jeton. Les rappels de vos éléments sont programmés et délivrés par votre propre téléphone (§3.5).
- Aucune publicité et aucun réseau publicitaire.
- Aucun pistage. L’app ne demande pas l’autorisation de suivi (ATT) parce qu’elle n’en a pas besoin : elle n’utilise ni l’IDFA ni aucun identifiant publicitaire, et ne partage aucune donnée vous concernant avec des tiers à des fins publicitaires ni avec aucun courtier en données.
- Aucun profilage ni aucune décision automatisée produisant des effets juridiques (art. 22 RGPD).
- Aucune vente ni cession de données à qui que ce soit.
3.9. L’intelligence artificielle : entièrement sur votre appareil
Dans cette version, aucun chemin d’IA vers le cloud n’est actif. L’app ne propose pas de lire une photo, une numérisation ou un lien pour vous suggérer ce qui doit en sortir (la « capture intelligente »), et il n’y a aucun assistant dans l’app. Les deux fonctions sont écrites et testées, mais elles ne s’affichent nulle part — aucun bouton, aucune ligne, aucune commande —, et il n’y a donc rien qui puisse envoyer un texte à un serveur d’IA. C’est pourquoi cette version ne vous demande pas non plus d’autorisation pour cela : il n’y a rien à autoriser. Le jour où elles reviendront, cette section l’expliquera de nouveau en entier, et avant que quoi que ce soit ne se passe.
Ce que Pattio fait, elle le fait entièrement DANS votre téléphone, et ce sont trois choses : lire le texte de vos photos et de vos numérisations pour que vous puissiez les retrouver par les mots qui y figurent (c’est Vision, la reconnaissance de texte d’Apple, qui le fait, sur l’appareil et en arrière-plan) ; la recherche par le sens, avec le modèle de plongements d’Apple sur l’appareil ; et la dictée d’une note ou d’une liste, avec la reconnaissance vocale d’Apple contrainte de fonctionner hors connexion. Aucune des trois ne fait sortir quoi que ce soit du téléphone.
Le texte des photos, en détail. Ce qui en est lu est enregistré dans la carte, dans votre coffre chiffré, et c’est donc une donnée à vous, comme la légende d’une photo : il n’est affiché comme texte sur aucun écran — ni sur la carte, ni dans le PDF, ni sur la page web d’un tableau partagé —, et la seule chose que l’app en fait, c’est vous permettre de le rechercher. Si vous partagez le tableau, il voyage avec la carte par le même chemin que celui qu’emprunte déjà la photo entière.
Avec une nuance qu’il vaut mieux dire en entier : le résumé d’un tableau partagé — la liste de thèmes que l’invité voit en haut de la page — est fait avec les mots qui reviennent le plus sur les cartes, et ceux d’une photo lue y comptent comme ceux de n’importe quelle autre. Cela ne peut arriver que si vous avez partagé le tableau entier.
Vous pouvez le désactiver dans Réglages ▸ Confidentialité et sécurité ▸ « Lire le texte des photos ». Plus rien n’est lu ensuite ; le texte déjà lu reste dans ses cartes, et pour le retirer, on supprime la photo.
3.10. La météo
Pattio affiche la météo à deux endroits : le widget de l’écran d’accueil et l’élément « Météo » que vous pouvez épingler sur un liège. Les deux fonctionnent de la même manière et ce paragraphe vaut pour les deux.
Les prévisions viennent d’Apple WeatherKit, le service du système d’exploitation. Il n’y a aucun autre fournisseur : quand WeatherKit ne répond pas, personne d’autre n’est appelé et la carte le dit en toutes lettres.
Ce qui quitte l’appareil : deux coordonnées arrondies et rien d’autre. Avant toute requête, la position est arrondie à une décimale de degré (environ 11 km) — assez pour viser juste sur le temps qu’il fait, trop peu pour dire où vous êtes. Aucun identifiant n’y va, ni votre compte, ni aucune donnée du tableau. La requête est faite par iOS au nom de l’app et relève de la politique de données de WeatherKit d’Apple.
D’où vient la position, et ce que nous NE faisons PAS pour l’obtenir. La météo « là où vous êtes » lit le dernier point que le système avait déjà enregistré : elle n’allume pas le GPS, ne demande aucune autorisation et n’utilise jamais la localisation en arrière-plan. Si aucune autorisation de localisation n’a été accordée, il n’y a pas de requête : la carte l’explique et vous pouvez choisir un lieu fixe, qui est la seule chose enregistrée dans la ligne.
Ce qui est enregistré. De la météo, rien n’est enregistré, sauf une copie de la dernière lecture (les degrés, la condition et l’heure) dans la carte, pour que le PDF que vous exportez et la page web des invités puissent afficher quelque chose. Rien de tout cela n’est envoyé à un serveur à nous, et le reste des prévisions ne vit qu’en mémoire et expire au bout d’une heure.
3.11. Ce site web : le formulaire d’assistance et la mesure d’audience
Cette section parle UNIQUEMENT de pattio.app, la page qui présente Pattio. Il n’y a ici aucun compte utilisateur, et le contenu de vos tableaux n’y passe jamais.
Si vous nous écrivez depuis le formulaire d’assistance, vous nous laissez votre e-mail, votre message et la langue dans laquelle vous naviguez ; le nom est facultatif et vous pouvez le laisser vide. Nous les utilisons pour vous répondre, et pour rien d’autre. La base juridique est votre consentement (art. 6.1.a RGPD), que vous pouvez retirer quand vous voulez en écrivant à hola@somiadigital.com. Le formulaire est géré par Netlify, le sous-traitant de la §4 qui héberge le site : le message reste dans son tableau de bord et nous parvient par e-mail. Nous le conservons le temps nécessaire pour traiter la demande et, au maximum, douze mois après sa clôture.
Ce site utilise aussi Google Analytics 4, et seulement si vous l’acceptez dans l’avis sur les cookies. Si vous ne répondez pas, ou si vous refusez, pas un octet de Google n’est chargé. Le détail de ce qui est enregistré dans votre navigateur et de la manière de changer votre choix se trouve dans la Politique de cookies (/fr/cookies).
3.12. La boîte « Idées et bugs » de l’app
Depuis l’app (Réglages ▸ À propos ▸ « Idées et bugs »), vous pouvez nous écrire une idée, un bug, une amélioration ou ce que vous voulez. Pas besoin d’avoir un compte.
Ce qui est envoyé : le texte que vous écrivez et le type que vous choisissez (idée, bug, amélioration, autre) ; votre e-mail, seulement si vous l’indiquez ; une capture d’écran, seulement si vous en joignez une (c’est vous qui la choisissez dans la photothèque) ; et la version de l’app, le numéro de build, la plateforme et la langue. Rien de votre liège : ni tableaux, ni cartes, ni photos, ni le compte, ni aucun identifiant.
Où il va. À une fonction du serveur Supabase, dans l’Union européenne, qui enregistre le message dans une table et, si l’e-mail d’avertissement est activé, en envoie une copie à l’équipe avec Resend (Resend, Inc., région eu-west-1, Irlande, Union européenne). La capture n’est pas enregistrée dans la table : elle voyage seulement en pièce jointe de cet e-mail.
L’IP. Pour éviter les abus, nous comptons les messages qui arrivent d’un même endroit en une journée. Nous n’enregistrons pas l’IP, mais une empreinte chiffrée qui contient le jour : elle ne peut pas être inversée, elle ne sert plus le lendemain et elle ne relie pas des messages de jours différents.
Quand le message ne passe pas par le serveur, l’app ouvre la messagerie de votre téléphone avec le texte déjà écrit : c’est alors vous qui l’envoyez, avec votre adresse, et sans capture.
La base juridique est l’intérêt légitime (art. 6.1.f RGPD) à améliorer l’app. L’e-mail, si vous l’indiquez, sert à répondre à ce message et à rien d’autre.
Nous conservons chaque message jusqu’à 12 mois, ou moins si le sujet est clos avant. Si vous voulez que nous le supprimions plus tôt, écrivez à hola@somiadigital.com.
- Texte et type du message, e-mail (si vous l’indiquez), capture d’écran (si vous en joignez une ; elle ne voyage que dans l’e-mail de Resend), version, build, plateforme et langue de l’app, et une empreinte quotidienne de l’IP — lire ce que vous nous dites et, s’il y a un e-mail, vous répondre — art. 6.1.f, intérêt légitime — jusqu’à 12 mois, ou moins si le sujet est clos avant.
3.13. Les nouveautés de Pattio
Ce que c’est. Des textes généraux — nouveautés de version, annonces — que nous écrivons et que nous envoyons depuis un serveur. Jamais de publicité de tiers et jamais rien de personnalisé. Les rappels de vos éléments sont une autre chose et restent locaux (§3.5).
Comment elles arrivent. Dans l’app, dans une feuille de nouveautés : à l’ouverture, l’app demande à Supabase la liste des nouveautés publiées sans rien y envoyer de vous (Supabase en voit l’IP, comme pour toute requête), et les images de ces nouveautés sont aussi servies depuis Supabase. Le « déjà vu » n’est enregistré que sur votre appareil. Et, si vous le voulez, par notification, délivrée par le service de notifications d’Apple (APNs).
L’interrupteur, et quand l’autorisation est demandée. Il se trouve dans Réglages ▸ Alertes ▸ « Nouveautés de Pattio ». Il est activé par défaut, mais l’app ne demande jamais l’autorisation de notifications à son ouverture. Si vous aviez déjà autorisé les notifications pour Pattio (par exemple, pour un rappel) et n’avez pas coupé les nouveautés, l’app enregistre le jeton à son ouverture, sans nouvelle question. Si vous ne l’aviez pas fait, rien ne se passe tant que vous n’activez pas « Nouveautés de Pattio », et c’est alors iOS qui vous la demande. Avec l’interrupteur coupé, la feuille de nouveautés dans l’app n’apparaît pas non plus.
Ce que nous enregistrons. Si vous les avez activées et avez autorisé les notifications, cet appareil enregistre dans notre base de données (Supabase) un jeton de notification Apple, un identifiant aléatoire de cette installation — généré par l’app, ce n’est pas un identifiant Apple —, la langue, la version de l’app, la plateforme (iOS) et l’environnement APNs (test ou production). Rien d’autre : ni votre compte, ni votre e-mail, ni rien de ce que vous avez dans Pattio, ni votre IP.
Et la base de données ne permet pas de relier ce jeton à un compte : une contrainte oblige la colonne utilisateur à rester vide, de sorte que cela ne peut se faire ni maintenant ni par erreur dans une version future. La table est fermée : aucun rôle public ne peut la lire ni y écrire directement.
Comment les couper, et ce qui est effacé. Si vous coupez « Nouveautés de Pattio », nous effaçons le jeton du serveur et la ligne est marquée comme désactivée ; l’app n’en enregistre plus aucun. Si Apple indique qu’un jeton n’est plus valable (par exemple parce que l’app a été désinstallée), le serveur le désactive tout seul. La ligne désactivée — l’identifiant aléatoire, la langue et la version, désormais sans jeton — est conservée tant que l’installation existe.
La base juridique est l’intérêt légitime (art. 6.1.f RGPD), avec droit d’opposition, qui est l’interrupteur « Nouveautés de Pattio », comme pour l’analyse de produit (§3.7).
- Jeton de notification Apple (APNs), identifiant aléatoire de cette installation, langue, version de l’app, plateforme et environnement APNs — vous faire parvenir les nouveautés de Pattio par notification — art. 6.1.f, intérêt légitime, avec droit d’opposition, qui est l’interrupteur « Nouveautés de Pattio » — le jeton, jusqu’à ce que vous coupiez les nouveautés ou qu’Apple indique qu’il n’est plus valable ; la ligne désactivée, désormais sans jeton, tant que l’installation existe.
4. Qui d’autre y a accès (sous-traitants)
Nous n’avons pas de serveurs à nous : nous louons ceux d’autres. Tous ont un contrat de sous-traitance (art. 28 RGPD).
Transferts internationaux. RevenueCat, Apple et Google sont aux États-Unis. Ces transferts s’effectuent sur la base des clauses contractuelles types de la Commission européenne et, le cas échéant, du cadre de protection des données UE–États-Unis (Data Privacy Framework). Netlify est aussi aux États-Unis, et la base de ce transfert est constituée par les clauses contractuelles types de la Commission européenne intégrées à son accord de traitement des données. Resend traite les données dans l’Union européenne, dans la région eu-west-1 (Irlande). Vous pouvez nous demander une copie des garanties à hola@somiadigital.com.
- Supabase Inc. — base de données et authentification, les nouveautés de Pattio (§3.13) et la boîte « Idées et bugs » (§3.12) — eu-central-1 (Francfort, Allemagne), dans l’Union européenne.
- Cloudflare, Inc. (R2) — stockage des fichiers synchronisés (chiffrés si le tableau est privé) — réseau de Cloudflare ; bucket en Europe occidentale.
- Cloudflare, Inc. (Worker de mises à jour) — répondre à l’app, quand elle s’ouvre, s’il existe une nouvelle version de son code (voir « Les tiers qui voient votre IP ») — réseau de Cloudflare.
- RevenueCat, Inc. — état des abonnements — États-Unis.
- Apple Inc. — facturation, connexion avec Apple, acheminement des nouveautés de Pattio (APNs, §3.13), cartes, recherche de chansons et fiche des chansons d’Apple Music, et météo (WeatherKit, §3.10) — États-Unis / mondial.
- Google LLC — connexion avec Google, seulement si vous choisissez cette porte ; et la mesure d’audience des pages web, seulement si vous y consentez (§3.6 et §3.11). Gemini n’intervient pas dans cette version : il n’y a aucun chemin d’IA vers le cloud (§3.9) — États-Unis / mondial.
- PostHog, Inc. — analyse de produit de l’app, pseudonyme et seulement tant que vous ne la coupez pas (§3.7) — EU Cloud, Francfort, Allemagne, Union européenne (eu.i.posthog.com).
- Netlify, Inc. (San Francisco, États-Unis) — hébergement de ce site web et du portail des invités, et formulaire d’assistance de ce site (§3.11).
- Resend, Inc. — envoyer à l’équipe, par e-mail, la copie des messages de la boîte « Idées et bugs », avec la capture s’il y en a une (§3.12) — eu-west-1 (Irlande), dans l’Union européenne.
Les tiers qui voient votre IP (et pourquoi)
Il y a cinq moments où votre appareil parle directement à quelqu’un d’autre que nous. Nous ne leur envoyons rien de vous ; c’est vous qui y allez.
- Aperçus de liens. Quand vous collez une adresse — ou quand vous y partagez une page depuis une autre app —, Pattio va chercher son titre et son image directement depuis votre appareil. Ce site voit votre IP, comme si vous y étiez allé avec le navigateur. (Nous le faisons exprès ainsi : passer par un serveur à nous voudrait dire que nous verrions tous les liens que vous gardez.) Pour quelques plateformes connues — YouTube, Reddit, Spotify, Instagram, Facebook, TikTok, Pinterest —, la fiche est demandée à leur propre service d’intégration au lieu de lire la page, et l’image de couverture est enregistrée sur votre appareil, parce que leurs adresses expirent en quelques jours.
- Recherche de chansons. Ce que vous tapez va à la recherche iTunes d’Apple.
- Chansons d’Apple Music collées. Quand vous collez un lien Apple Music, votre téléphone en demande la fiche au service d’Apple avec l’identifiant de catalogue de la chanson et rien d’autre : aucun compte, aucune session. Apple n’en voit que l’IP.
- Cartes et adresses. Les cartes et la conversion de coordonnées en adresse sont assurées par Apple.
- Mises à jour de l’app. À son ouverture, l’app demande à updates.pattio.app — un Worker de Cloudflare — s’il existe une nouvelle version de son code JavaScript. Elle y envoie la version de l’app, la plateforme et le canal, et aucune donnée vous concernant ; Cloudflare en voit l’IP.
5. Combien de temps nous le conservons
- Tant que le compte existe, ce que vous y avez synchronisé.
- Ce que vous supprimez va dans la corbeille (« Supprimés récemment »), y est conservé 30 jours, puis s’efface tout seul.
- Si l’abonnement expire ou que vous l’annulez, rien n’est supprimé le jour même : vous repassez à l’offre gratuite, tout reste lisible et téléchargeable, et la seule chose bloquée est l’envoi de nouveaux fichiers tant que vous dépassez le quota. Il y a 30 jours de grâce, avec des avertissements et la date écrite ; ensuite, seul l’excédent est retiré (du plus ancien au plus récent), et ce qui est retiré vit encore 30 jours dans la corbeille, où on peut toujours le récupérer en renouvelant. Au 60e jour, il n’y a plus de retour en arrière. Le calendrier complet, avec les chiffres, figure à la §9 des Conditions générales (/fr/conditions).
- Les pierres tombales de suppression. Quand vous supprimez un élément, nous gardons sa ligne avec une marque « supprimé » et sans contenu, pour que vos autres appareils sachent qu’il doit disparaître là aussi. C’est de la mécanique de synchronisation, pas votre contenu, et cela disparaît avec le compte.
- Vider la corbeille efface les fichiers du serveur, et pas seulement de cet appareil. Quand vous retirez un élément de la corbeille « définitivement », les photos et les fichiers qui n’appartenaient qu’à lui sont libérés aussitôt sur cet appareil, et leur copie dans le cloud est effacée du stockage dès que cet appareil s’est synchronisé. C’est votre appareil qui le décide, pas nous, et la raison est le chiffrement lui-même : nous ne pouvons pas savoir quels fichiers vous utilisez encore. Les fichiers qui appartiennent aussi à un autre élément que vous conservez ne sont pas effacés.
- Supprimer le compte efface vraiment tout : les lignes, les fichiers, l’empreinte de la clé et votre utilisateur. Vous pouvez le faire vous-même depuis l’app, et ce que vous avez sur l’appareil reste sur l’appareil.
- Sauvegardes. Le fournisseur de base de données en fait de manière routinière ; une donnée supprimée peut y survivre jusqu’à l’expiration de la sauvegarde (30 jours au maximum). Une fois celle-ci expirée, elle n’est plus nulle part.
- Le message que vous nous envoyez par le formulaire d’assistance de ce site, le temps nécessaire pour traiter la demande et, au maximum, douze mois après sa clôture (§3.11).
- Les messages de la boîte « Idées et bugs » de l’app, jusqu’à 12 mois, ou moins si le sujet est clos avant. Si vous voulez que nous les supprimions plus tôt, écrivez à hola@somiadigital.com (§3.12).
- Le jeton de notification des nouveautés de Pattio, jusqu’à ce que vous coupiez « Nouveautés de Pattio » ou qu’Apple indique qu’il n’est plus valable. La ligne désactivée — l’identifiant aléatoire, la langue et la version, désormais sans jeton — est conservée tant que l’installation existe (§3.13).
6. La portabilité : le bouton qui est toujours là
Dans Réglages ▸ Données ▸ Télécharger toutes vos données, il y a un bouton qui vous sort un ZIP avec tout : tous les tableaux en JSON et tous les fichiers originaux, octet pour octet.
Cela couvre votre droit à la portabilité (art. 20 RGPD) et l’obligation de l’article 119 ter du TRLGDCU (le texte refondu de la loi espagnole sur la consommation), et c’est votre appareil qui le fait tout seul : le ZIP ne passe par aucun serveur à nous.
- C’est gratuit, y compris avec l’offre gratuite et y compris si l’abonnement a expiré.
- C’est en libre-service : pas besoin de nous écrire, ni d’attendre, ni de demander la permission.
- C’est lisible par une machine : du JSON et les fichiers originaux, sans avoir besoin de Pattio.
7. Vos droits
Vous avez le droit d’accéder à vos données, de les rectifier, de les effacer, d’en limiter le traitement, de vous y opposer et à leur portabilité. Si quelque chose repose sur votre consentement, vous pouvez le retirer quand vous voulez (le retirer ne rend pas illicite ce qui a déjà été fait).
Pour les exercer, écrivez à hola@somiadigital.com. Nous répondons dans un délai d’un mois maximum. Nous pouvons vous demander de confirmer votre identité, et c’est tout.
Une bonne partie de ces droits, vous pouvez les exercer vous-même et instantanément, sans écrire à personne : le ZIP de l’export (accès et portabilité), supprimer des éléments (effacement), arrêter de partager un tableau (opposition), supprimer le compte (effacement total), l’interrupteur Confidentialité de l’app (opposition à l’analyse de produit, §3.7), l’interrupteur « Nouveautés de Pattio » dans Réglages ▸ Alertes (opposition aux nouveautés par notification, §3.13) et le bouton de gestion des cookies (retirer ou redonner le consentement à la mesure d’audience web, §3.6 et §3.11).
Une limite, en toute honnêteté : comme le contenu privé est chiffré et que nous n’avons pas la clé, nous ne pouvons pas vous donner une copie lisible de ce qui se trouve sur le serveur ni y rectifier quoi que ce soit de l’extérieur. Celui qui peut le faire, c’est votre appareil, qui détient la clé — et c’est pourquoi c’est lui qui fait l’export.
Si vous estimez que nous faisons mal les choses, vous pouvez introduire une réclamation auprès de l’Agence espagnole de protection des données (www.aepd.es, C/ Jorge Juan 6, 28001 Madrid). Si vous vivez dans un autre pays, vous pouvez aussi saisir l’autorité de contrôle du vôtre. Nous vous serons reconnaissants de nous le dire d’abord, mais ce n’est pas obligatoire.
8. Sécurité
Aucun système n’est infaillible. S’il y a un jour une violation de sécurité qui vous met en danger, nous vous le dirons, à vous et à l’AEPD, dans les délais de l’article 33 du RGPD.
- Chiffrement de bout en bout du contenu privé (NaCl secretbox, XSalsa20-Poly1305), avec la clé dans le trousseau de l’appareil et jamais sur le serveur. Si le trousseau iCloud est activé, la clé voyage entre vos appareils par le transport d’Apple, chiffrée de bout en bout par Apple (§3.2).
- TLS sur tout le trafic.
- Row Level Security dans la base de données : chaque ligne vérifie dans la base de données même qui peut la lire, et cela ne dépend pas seulement du bon comportement du client. Les requêtes qui doivent franchir la frontière d’un lien d’invité passent par des fonctions du serveur qui ne renvoient que les colonnes nécessaires — le nom de la personne qui a voté, par exemple, jamais le jeton de son lien.
- Les identifiants d’accès aux fichiers ne sont pas dans l’app : c’est une fonction du serveur qui signe les autorisations d’accès, après avoir vérifié que vous avez droit à ce tableau, et les adresses qui en sortent expirent au bout de quelques minutes.
- Les liens d’invité peuvent être révoqués quand vous voulez.
- Le jeton de notification des nouveautés de Pattio vit dans une table fermée, qu’aucun rôle public ne peut lire ni écrire : seule la lit, à l’intérieur du serveur, la fonction qui envoie les nouveautés. Et la base de données ne permet d’enregistrer aucune identité à côté (§3.13).
- Aucun SDK publicitaire ni de rapport d’erreurs dans l’app : ce qui n’y est pas ne peut pas fuiter. La seule donnée d’usage que l’app envoie à un tiers est l’analyse de produit de la §3.7, qui passe par un filtre à liste fermée qui ne laisse sortir ni texte, ni identifiants, ni chiffres. Les autres requêtes qui partent de l’appareil vers un tiers sont celles de « Les tiers qui voient votre IP », et nous y disons ce que chacune transporte.
9. Mineurs
Pattio ne s’adresse pas aux moins de 14 ans et nous ne leur demandons pas de données sciemment. C’est l’âge à partir duquel la loi espagnole vous permet de consentir vous-même au traitement de vos données (art. 7 de la LOPDGDD), et c’est le même que celui qu’exigent les Conditions générales (§3) : les deux documents indiquent le même chiffre, exprès.
Si nous nous rendons compte que nous avons traité les données d’un mineur de moins de 14 ans sans le consentement du titulaire de l’autorité parentale, nous les effacerons. Si vous êtes mère, père ou tuteur et pensez que c’est arrivé, écrivez-nous à hola@somiadigital.com.
10. Modifications de cette politique
Si nous changeons quelque chose d’important, nous changerons la date en haut et, si la modification est substantielle, nous vous le dirons dans l’app avant qu’elle ne prenne effet. Les anciennes versions peuvent être demandées par e-mail.
Cette politique vous informe, elle ne s’accepte pas : le RGPD n’admet pas d’« accepter la confidentialité » en bloc. Les choix concrets se font chacun à leur place et peuvent être modifiés quand vous voulez : le consentement à la mesure d’audience des pages web (§3.6 et §3.11), l’opposition à l’analyse de produit de l’app, qui est l’interrupteur Confidentialité (§3.7), et l’opposition aux nouveautés de Pattio par notification, qui est l’interrupteur « Nouveautés de Pattio » (§3.13). Ce qui s’accepte, en revanche, ce sont les Conditions générales (/fr/conditions), et l’app en enregistre la version et la date (§3.1).