La version longue
Politique de confidentialité de Balise
Dernière mise à jour le 9 septembre 2026 · Éditeur et responsable du traitement : Balise, Inc
Éditeur / responsable du traitement : Balise, Inc. Site du produit : usebalise.com. Contact confidentialité : apps@usebalise.com (objet « Balise privacy »).
Balise n'est pas un produit fonctionnant uniquement sur l'appareil. Des copies d'inférence de courte durée sont téléversées pour le traitement de vision dans le cloud, et les connaissances structurées sont conservées côté serveur pour votre espace de travail. Balise ne conserve pas d'archive générale des images de Photos d'Apple. Si vous importez explicitement des photos Instagram sélectionnées, Balise conserve leurs rendus d'affichage privés et encadrés pour qu'ils restent visibles sur vos appareils.
1. En bref
- Vos photos originales restent dans Photos d'Apple (ou une autre photothèque que vous connecterez plus tard). Balise n'est pas un service de sauvegarde de photos.
- Si vous connectez Instagram et choisissez explicitement des photos à importer, Balise conserve dans votre espace de travail des rendus d’affichage privés et chiffrés, limités à 1 504 px. Les originaux restent sur Instagram. Ce n’est ni une sauvegarde ni une synchronisation continue.
- Pour les photos que vous incluez dans le traitement, Balise téléverse un rendu d’inférence temporaire (un dérivé HEIC encadré de 1 504 px aujourd’hui, et non une archive en pleine résolution) vers une infrastructure Balise privée sur Google Cloud, pour que des modèles de vision puissent en extraire des connaissances structurées. Un service Balise privé peut en dériver un rendu WebP pour les modèles qui l’exigent.
- Balise demande la suppression des rendus d’inférence chiffrés après le traitement. Une règle de cycle de vie du stockage au bout d’un jour prend le relais si le nettoyage immédiat est interrompu.
- Balise ne conserve pas d’archive photo générale. Les originaux restent dans Photos d’Apple. Les exceptions choisies par vous sont les photos Instagram que vous importez explicitement, une fiche ou un récit que vous publiez, ainsi que les photos exactes que vous approuvez pour la connexion IA qui les demande. L’accès de l’IA connectée prend fin une heure après votre accord et ne couvre pas les imports futurs (§4.4).
- Balise conserve les connaissances structurées tirées de vos photos (observations, faits, domaines, index de recherche, préférences) dans votre espace de travail — c'est l'actif durable du produit, et il vous appartient de le corriger ou de le supprimer.
- Nous n'utilisons pas vos contenus pour entraîner des modèles, et nous demandons à nos fournisseurs d'IA de ne pas s'entraîner sur les contenus d'inférence Balise.
- Balise ne propose pas de service d'identification faciale ni de graphe biométrique persistant des personnes. Le regroupement des personnes récurrentes est facultatif et démarre sur votre appareil ; les gabarits de visage, les recadrages et les vecteurs y restent. Après un import, un modèle de vision peut comparer une seule fois les visages à l'intérieur des copies de traitement temporaires déjà téléversées, afin de réconcilier des groupes opaques manifestement en double. Il ne peut ni nommer les personnes, ni scinder des groupes, ni créer d'identités, et Balise ne conserve que les liens d'alias opaques qui en résultent. Un nom que vous attribuez peut accompagner cette référence comme contexte temporaire pour le modèle lors du traitement d'une future photo appariée (§4.6).
- Vous devez avoir 16 ans ou plus pour utiliser Balise (voir §11). Des parents qui photographient leurs propres enfants pour leurs connaissances personnelles relèvent d'un usage personnel attendu.
- Vous pouvez supprimer toutes les données Balise depuis l'appli (Profil → « Supprimer toutes les données Balise »), et nous demander par e-mail de fermer le compte de connexion lui-même. Voir §10.
- Nous ne vendons pas vos photos ni vos connaissances, et nous n'affichons pas de publicité.
- Le site (usebalise.com) conserve un e-mail de liste d'attente si vous en donnez un et mesure les visites sans cookies analytiques, publicité ni suivi entre sites (voir §4.8).
2. Qui nous sommes
Balise, Inc est l'entité juridique qui édite Balise et agit comme responsable du traitement des données personnelles traitées dans le cadre du service Balise et du site usebalise.com, sauf lorsqu'un traitement particulier est décrit comme réalisé par un tiers agissant en responsable indépendant (par exemple les services du système d'exploitation Apple sur votre appareil).
2093 Philadelphia Pike #3795
Claymont, DE 19703
États-Unis
1 Chome-23-5 Higashiazabu
Minato City, Tokyo 106-0044
Japon
2-4 rue Jules Lefebvre
75009 Paris
France
Contact : apps@usebalise.com · usebalise.com
Contact confidentialité. Une personne chez Balise est chargée des questions de confidentialité, de vos demandes au titre du §10 et des échanges avec les autorités de protection des données — la fonction que l'on appelle délégué à la protection des données (DPO) en Europe et encarregado au Brésil. Écrivez à apps@usebalise.com avec l'objet « Balise privacy » et votre message lui parvient. Vous pouvez écrire en anglais, en japonais, en français, en espagnol ou en portugais.
3. Champ d'application
Cette politique couvre :
- l'application iOS Balise (iOS 17+), y compris les versions TestFlight / bêta ;
- les API et le stockage back-end de Balise utilisés pour fournir le service ;
- le connecteur Balise vers un service d'IA que vous choisissez : la consultation de votre mémoire et de vos photos, ainsi qu'un petit nombre d'écritures que vous demandez — enregistrer une Liste privée, enregistrer ou mettre à jour une découverte privée, et préparer une proposition de récit privée. Le connecteur ne peut rien publier ;
- le site usebalise.com, y compris le formulaire de liste d'attente et la mesure d'audience du site ;
- les échanges d'assistance qui s'y rapportent.
Elle ne couvre pas les sites ou applications tiers qui pointent vers nous, ni les traitements propres à Apple en tant que fournisseur de plateforme (Se connecter avec Apple, Photos, App Store, TestFlight), sauf pour décrire la manière dont Balise interagit avec eux.
4. Données personnelles que nous traitons
4.1 Compte et authentification
| Catégorie | Exemples | Source |
|---|---|---|
| Identité / authentification | Identifiant utilisateur Clerk, identifiants de connexion (par exemple Se connecter avec Apple), jetons de session, et l'e-mail ou le nom détenu par Clerk si votre méthode de connexion en fournit un. Les serveurs de Balise ne conservent que l'identifiant utilisateur Clerk et s'en servent comme identifiant de votre espace de travail. | Vous / Clerk / Apple |
| Rattachement à l'espace de travail | Identifiant d'espace de travail, état d'approvisionnement, rôle | Généré par Balise |
| Notifications push | Jeton push de l'appareil, si vous autorisez les notifications, pour qu'on puisse vous dire quand une série est terminée | Vous / Apple |
4.2 Données issues de la photothèque
Avec votre autorisation via Apple PhotoKit, Balise reçoit, pour les éléments que vous incluez :
- le contenu de l'image (pour créer un rendu d'inférence temporaire destiné à la vision dans le cloud — pas pour archiver votre pellicule). Le rendu est réencodé sur l'appareil, les métadonnées d'appareil photo (EXIF, GPS, notes du fabricant, vignettes) étant retirées du fichier ;
- les horodatages de prise de vue / de modification et le décalage de fuseau horaire à la prise de vue ;
- les métadonnées de localisation présentes sur l'élément (coordonnées GPS, altitude, cap, précision issus de la photo — pas un suivi de vos déplacements en direct) et un nom de lieu résolu sur l'appareil à partir de ces coordonnées ;
- Il s'agit d'une localisation précise. Les coordonnées sont conservées avec la photo dans votre espace de travail et peuvent être recherchées, aussi longtemps que les connaissances tirées de cette photo sont conservées (§9). C'est ainsi que Balise place une photo sur la carte et vous dit où vous étiez. Aucun réglage ne permet aujourd'hui d'exclure la localisation du traitement : pour la soustraire à Balise, retirez-la de la photo dans Photos d'Apple avant l'import, ou laissez cette photo de côté ;
- Recherche de lieu chez Google. Pour nommer l'établissement présent sur une photo et compléter les informations géographiques que la photo ne porte pas, Balise envoie aussi les coordonnées de la photo, depuis nos serveurs, à Google Maps Platform (Places API et Geocoding API), et conserve les candidats renvoyés. Google reçoit les coordonnées et rien d'autre — ni image, ni identifiant de compte, ni nom. Si une photo n'a pas de localisation, rien n'est envoyé pour elle ;
- un indice positif facultatif « près du domicile » calculé sur l'appareil d'origine, sans recopier sur la fiche de la photo le libellé, le centre ou le rayon de la zone de domicile, qui sont stockés séparément ;
- l'appartenance à des albums, y compris les noms d'albums (pour les règles d'inclusion / exclusion et comme contexte) ;
- les indicateurs techniques et les réglages de l'appareil (par exemple capture d'écran, favori, modifiée, dimensions, modèle d'appareil et objectif, exposition, flash) ainsi que toute légende que vous avez saisie dans Photos ;
- les résultats Vision obtenus sur l'appareil : nombre et position des visages et des personnes, votre présence éventuelle (§4.6), animaux, présence de texte et scores de qualité — jamais le texte reconnu lui-même, et jamais les gabarits de visage d'autres personnes ;
- les identifiants locaux PhotoKit et, lorsqu'ils existent, les identifiants cloud, ainsi qu'un identifiant d'appareil propre à l'installation, utilisés pour la déduplication et pour rattacher les faits à la photo sur votre appareil.
Ces éléments accompagnent le rendu sous forme de données structurées (pas à l'intérieur du fichier image), sont conservés avec les connaissances qui en résultent et sont fournis au modèle de vision comme contexte pour décrire la photo.
Imports Instagram. La simple consultation d’un compte Creator connecté n’importe rien. Lorsque vous choisissez explicitement des photos fixes, Balise reçoit l’image, les identifiants stables du compte, de la publication et du média, l’ordre du carrousel, la date de publication, le lien d’origine s’il existe et toute légende disponible. La date de publication n’est pas une date de prise de vue et la légende reste un texte attribué à Instagram, pas un fait visuel vérifié. Les vidéos ne sont pas importées comme photos.
Réglages par défaut et limites
- Vous choisissez combien de photos et quelle période Balise doit considérer ; l'appli échantillonne de façon régulière sur cette période. La sélection album par album n'est pas proposée dans la version actuelle.
- Les albums masqués et les albums partagés sont toujours exclus ; cela ne peut pas être activé. Les captures d'écran sont exclues tant que vous ne les activez pas.
- L'accès limité aux photos (iOS) est pris en charge : Balise ne voit que les photos que vous avez choisies dans la fenêtre d'Apple.
- L'autorisation d'accès à la photothèque ne signifie pas que chaque élément est téléversé immédiatement, ni même téléversé du tout.
- Suivre au fil des photos (nouvelles photos prises en compte automatiquement) est désactivé tant que vous ne l'activez pas, et n'est proposé que pendant une formule en cours, gratuite comprise. C'est désactivé dès qu'une formule est terminée.
4.3 Médias d'inférence temporaires
Des rendus d’inférence encadrés sont téléversés pour le traitement de vision dans le cloud. Ce sont des copies de traitement de courte durée, pas une archive de votre pellicule. Balise demande la suppression des copies chiffrées après le traitement, y compris toute comparaison Personnes activée après l’import ; une règle de cycle de vie du stockage au bout d’un jour prend le relais si le nettoyage immédiat est interrompu. Les travaux en échec, ignorés, annulés, réinitialisés ou explicitement supprimés sont nettoyés plus tôt lorsque c’est possible. La fenêtre de suppression réversible du stockage est réglée à zéro : une copie supprimée est bel et bien partie.
4.4 Copies d'images (pas d'archive photo)
Balise ne conserve pas d’archive générale des images de Photos d’Apple. Les originaux restent dans Photos d’Apple. Les choix ci-dessous conservent seulement ce que leurs écrans décrivent : imports Instagram sélectionnés, fiches publiées, pages de récit et rendus privés pour l’IA connectée.
Les imports Instagram sélectionnés restent privés dans Balise. Pour chaque photo fixe que vous importez explicitement, Balise conserve dans votre espace de travail un rendu d’affichage chiffré limité à 1 504 px. Il n’est pas accessible au public par défaut et reste disponible sur vos appareils même après la déconnexion d’Instagram. Nous le gardons jusqu’à la suppression de la photo importée, de toutes vos données Balise ou de votre compte. L’original reste sur Instagram ; Balise ne le sauvegarde pas et ne synchronise pas le compte en continu. Ce stockage n’autorise pas un accès général par l’IA connectée : l’approbation photo par photo et la durée d’une heure restent inchangées.
Les fiches partagées se décident photo par photo. Balise peut transformer une photo et ce qu'elle y a remarqué en une fiche. Afficher cette fiche sur votre téléphone, ou l'enregistrer dans votre propre photothèque, ne téléverse absolument rien. Ce n'est que si vous choisissez séparément de la publier à une adresse que nous conservons quelque chose : l'image de la fiche produite par votre téléphone, une image d'aperçu pour l'affichage du lien, et une copie à taille d'écran de cette seule photo.
Ces éléments sont conservés jusqu'à ce que vous les supprimiez — sans expiration, parce qu'un lien mort dans quelque chose que vous avez envoyé est une promesse rompue. L'adresse est impossible à deviner et porte un noindex, donc nous demandons aux moteurs de recherche de ne pas la référencer, mais un lien reste un lien : considérez une fiche publiée comme publique. Retirez-la depuis l'appli (Profil → Partagés) ou depuis la page elle-même ; la suppression retire les images puis l'enregistrement, l'adresse répond ensuite « supprimé », et elle n'est jamais réutilisée. Supprimer vos données ou votre compte retire aussi les fiches publiées. Les chiffres d'une carte bancaire ne font jamais partie d'une fiche : ils sont écartés au moment où elle est fabriquée, pas masqués au moment où elle est affichée.
Les pages de récit se décident jour par jour. Balise peut raconter une seule journée sous forme de court récit — un titre, quelques sections de prose et les photos dont le récit parle — à une adresse que vous pouvez envoyer. Rien ne se passe tant que vous n'avez pas touché « Raconter cette journée ». Alors, et alors seulement, nous conservons de petites copies (environ 640 pixels sur le grand côté) de douze photographies au maximum parmi celles de cette journée — la sélection de Balise est cochée, à vous de la changer, ainsi que le texte écrit à leur sujet. Rien d'autre de cette journée, et absolument rien du reste de votre photothèque.
Une page de récit publiée affiche une petite carte, et cette carte est un cadre intégré d'OpenStreetMap. Ce cadre porte les coordonnées du récit : quiconque ouvre la page contacte donc directement openstreetmap.org, et OpenStreetMap voit son adresse IP ainsi que le lieu dont le récit parle. Cela se passe dans le navigateur du lecteur, pas sur nos serveurs, et uniquement sur une page que vous avez choisi de publier.
C'est la seule fonction narrative écrite par Balise où un modèle regarde vos photographies pour écrire. L'IA connectée est un connecteur distinct, piloté par vous. Pour raconter votre journée, on montre au modèle de récit exactement les douze photos que le récit publiera — le temps des quelques minutes de rédaction — et rien d'autre. Il est demandé à nos fournisseurs d'IA de ne pas s'entraîner sur les contenus Balise.
Vous le découvrez en premier : le récit reste un brouillon privé tant que vous ne le publiez pas, et vous pouvez le retitrer, réécrire n'importe quelle section, déplacer des photos d'une section à l'autre, supprimer une section ou en faire réécrire une. Une fois publié, il est conservé jusqu'à ce que vous le supprimiez, à une adresse impossible à deviner portant un noindex — mais un lien reste un lien, alors considérez un récit publié comme public. Retirez-le depuis l'appli (Profil → Récits) ou depuis la page elle-même ; les photos et le texte partent, puis l'enregistrement, et l'adresse répond ensuite « supprimé » sans jamais être réutilisée. Supprimer vos données ou votre compte retire aussi les récits publiés. Les numéros de carte bancaire ne sont jamais écrits dans un récit.
L’IA connectée s’en tient aux faits par défaut. Votre assistant peut demander jusqu’à 24 photos exactes. Balise vous montre chaque sélection dans l’app et n’envoie rien si vous ne l’approuvez pas dans les 10 minutes. Votre accord autorise seulement la connexion à l’origine de la demande à accéder par Balise à ces copies d’affichage exactes de 1 504 px, pendant une heure à compter de votre décision. Les consultations ne prolongent pas l’heure, et les imports futurs ou une sélection ultérieure exigent un nouvel accord. L’expiration bloque tout nouvel accès par Balise ; elle n’efface pas les images déjà reçues par l’assistant et ne les retire pas de votre conversation. Une réponse authentifiée peut contenir au maximum quatre images sélectionnées. Il n’existe aucune adresse d’image publique. L’iPhone chiffre son rendu HEIC avant l’envoi ; les originaux restent dans Photos d’Apple et Balise ne conserve pas d’archive photo générale.
Balise ne reçoit ni ne conserve automatiquement votre conversation Claude ou ChatGPT. Balise reçoit les arguments envoyés dans les appels authentifiés du connecteur. Si vous le demandez ou l'approuvez, une opération au périmètre distinct peut enregistrer une nouvelle Liste de texte privée ou remplacer une Liste privée existante dans votre espace de travail. Elle conserve le texte de la Liste et des liens privés vérifiés vers les fiches de photos qui l'étayent ; elle ne peut ni publier, ni supprimer, ni modifier une Liste publiée, ni altérer vos photographies ou vos connaissances structurées. Dès que le service que vous avez choisi reçoit des faits ou des images sur votre instruction, ce sont ses propres conditions, sa politique de confidentialité, ses réglages de compte et ses choix de conservation qui s'appliquent. Nos engagements de non-entraînement pour les sous-traitants de Balise ne constituent aucun engagement au sujet d'un compte Claude ou ChatGPT choisi de façon indépendante.
Les profils publics sont une surface de publication distincte et facultative. Vous pouvez réserver un @identifiant et publier un nom d’affichage, une courte présentation et des liens vers des fiches, des récapitulatifs, des récits ou des Listes que vous avez déjà publiés. Rendre le profil public ne rend publics ni votre photothèque indexée, ni les originaux dans Photos d’Apple, ni les copies exactes approuvées pour une demande de l’IA connectée ; cela n’expose que le profil et les liens vers des éléments que vous aviez déjà publiés. Les profils sont faits pour être trouvés et peuvent être indexés. Si vous demandez à Balise de préparer un brouillon, elle n’utilise que les titres et résumés publiables de ces éléments déjà publiés ; le brouillon reste privé tant que vous ne l’avez pas modifié, trié et publié. Vous pouvez le dépublier à tout moment. Un ancien identifiant vous reste réservé, pour que personne d’autre ne puisse récupérer une adresse que vous avez partagée.
Les Listes enregistrées sont du texte, pas des copies d'images. Quand Demander rassemble des objets ou des lieux à partir de vos connaissances photo, rien de nouveau n'est conservé tant que vous n'avez pas touché Enregistrer ou Partager. Un service d'IA connectée ne peut enregistrer ou réviser une Liste privée qu'après que vous avez demandé ou approuvé l'opération. L'enregistrement conserve le texte de la Liste et des liens privés vers les fiches de photos qui l'étayent dans votre espace de travail ; il ne copie ni ne publie ces photos. Le partage ne publie que le titre de la liste, le résumé, les noms et les descriptions des éléments, à une adresse impossible à deviner portant un noindex. Quiconque possède ce lien peut la consulter. Elle reste jusqu'à ce que vous la supprimiez dans Collections → Listes (également accessible depuis Profil → Listes) ou que vous supprimiez vos données Balise ; la suppression retire le texte et l'adresse répond ensuite « supprimé ».
4.5 Connaissances structurées (durables)
- les observations et les faits extraits (objets, indices textuels, lieux, champs propres à un domaine) — y compris des descriptions structurées de photos pouvant représenter des enfants ou d'autres personnes lorsque vous avez inclus ces photos ;
- la provenance, qui relie les faits aux identifiants des preuves ;
- les configurations de domaines / centres d'intérêt et les définitions d'analyses ;
- les index de recherche et les vecteurs du contenu structuré (pas une sauvegarde de photos) ;
- les corrections et les préférences que vous fournissez ;
- le libellé, le centre et le rayon facultatifs de votre zone de domicile, enregistrés comme réglage privé de l'espace de travail et non sur une fiche de photo ;
- un registre d'import utilisé pour la déduplication et l'état « déjà traité » (identifiants de photos, heure de prise de vue et lieu de la photo, dimensions, statut — pas votre fichier original) ;
- votre langue préférée, l'enregistrement aux notifications et l'état de vos droits d'abonnement (issu de StoreKit d'Apple, sans aucune donnée de carte bancaire).
4.6 Traitement sur l'appareil, contexte privé du domicile, visages et référence personnelle
Sur l'appareil, Balise utilise des frameworks Apple (PhotoKit, ImageIO, MapKit, Vision) pour sélectionner, trier et réduire les photos avant le téléversement, pour résoudre un nom de lieu à partir des coordonnées de la photo, et pour détecter les visages, les personnes, les animaux, le texte et le premier plan. Nommer l'établissement lui-même se fait sur nos serveurs, via Google Maps Platform, à partir des seules coordonnées (§4.2). Les comptes, les cadres, les angles de tête, les scores et d'éventuelles références de personne opaques et aléatoires peuvent quitter le téléphone ; le texte reconnu, les recadrages de visage, les points caractéristiques et les vecteurs, non.
Zone de domicile. Si vous choisissez une zone MapKit comme domicile, Balise en conserve le libellé général, la coordonnée centrale et un petit rayon comme réglage privé de l'espace de travail, et en garde une copie dans le stockage protégé de l'appareil où vous êtes connecté. Les agents de Balise peuvent utiliser cette sélection comme votre contexte de domicile explicite. Elle n'est pas conservée sous forme d'adresse postale et n'est pas recopiée sur les fiches de photos ; une photo prise à l'intérieur ne peut porter qu'un indice positif de domicile. Vous pouvez remplacer ou oublier la zone dans Profil à tout moment. L'oublier supprime le réglage côté serveur et la copie locale.
Référence personnelle. Une photo prise avec la caméra avant, ou l'album Selfies d'Apple, n'indique pas qui est représenté. Balise considère donc tout candidat automatique comme non fiable. Ce n'est qu'après que vous avez explicitement confirmé une référence personnelle locale que l'appli peut comparer les visages sur l'appareil et téléverser un résultat oui/non de présence personnelle, accompagné de la provenance de cette confirmation. Le vecteur de référence reste sur votre appareil et n'est jamais envoyé à Balise ni à un fournisseur de modèle. Les anciens vecteurs liés au compte sont supprimés par le service.
Personnes récurrentes. Là où c’est pris en charge et uniquement si vous activez la fonction Personnes, l’appli utilise les points caractéristiques de visage d’Apple Vision et un modèle embarqué sur l’appareil pour regrouper les visages récurrents, puis attribue des identifiants aléatoires limités à l’espace de travail afin que vous puissiez suivre la même personne d’une photo à l’autre et, si vous le souhaitez, dire à Balise de qui il s’agit. Les recadrages de visage ne sont pas conservés ; les gabarits de vecteurs de visage sont chiffrés dans la base de données locale de l’appli avec une clé propre à l’appareil et restent sur l’appareil. Après un import terminé, Balise peut effectuer une comparaison encadrée et unique, par un modèle de vision, sur les visages déjà présents dans les copies de traitement temporaires privées, uniquement pour fusionner deux groupes opaques entiers représentant sans ambiguïté la même personne. Le modèle ne peut ni scinder un groupe de l’appareil, ni nommer qui que ce soit, ni créer un identifiant de personne, ni décrire des caractéristiques sensibles ; le serveur refuse de son côté une fusion lorsque les groupes apparaissent ensemble sur une même photo ou entrent en contradiction avec les libellés que vous avez fournis. Les propositions de confiance moyenne ou faible ne sont pas appliquées. Aucun recadrage de visage, gabarit ou vecteur n’est conservé dans le cloud ; les copies de traitement sont supprimées après le traitement, y compris cette comparaison, avec une règle de nettoyage du stockage au bout d’un jour si la suppression immédiate est interrompue. L’état durable dans le cloud ne contient que des identifiants opaques, l’appartenance aux photos, l’historique des fusions et les libellés ou relations que vous saisissez. Si vous donnez un nom à une entrée Personnes, Balise peut inclure ce nom que vous avez écrit comme contexte temporaire lorsqu’un modèle de vision dans le cloud traite une future photo que votre appareil a rattachée au même identifiant opaque, afin que la description puisse utiliser le nom que vous avez fourni ; l’acteur structuré reste opaque, et un nom n’établit ni lien de famille, ni amitié, ni aucune autre relation. Balise ne déduit pas le nom ni la relation d’une personne à partir de son visage et n’exploite pas de service d’identification faciale à usage général.
4.7 Données d'exploitation et de diagnostic
- les journaux d'API, l'adresse IP, la version de l'appareil / de l'appli, et les signaux de plantage ou de performance issus de Firebase Crashlytics, Firebase Performance Monitoring et Apple MetricKit ;
- des événements d'interaction produit fixes (ouverture de l'appli, import, première fiche, collection, recherche, actions Demander et actions liées à la formule), rattachés à votre espace de travail pour que nous puissions mesurer l'activation et la rétention ; ces événements ne contiennent jamais de texte de recherche, de questions posées à Demander, d'identifiants de photo ou de collection, de notes, ni de propriétés libres ;
- l'état d'exploitation Redis / Memorystore (avancement des tâches, verrous, manifestes, jetons de courte durée) — ce n'est pas un stockage durable de photos ;
- une base de contrôle (Cloud SQL) contenant les lots d'import, le registre d'import, l'usage des droits et une piste d'audit des actions sur le compte (par exemple qu'une réinitialisation des données s'est terminée) ;
- des signaux de sécurité et de prévention des abus.
Les versions iOS distribuées utilisent Firebase Crashlytics et Performance Monitoring pour les diagnostics d'exploitation. Google Analytics n'est pas relié, et Balise n'utilise ni identifiant publicitaire ni suivi entre applications. Les charges de diagnostic complètes d'Apple MetricKit restent encadrées sur le téléphone ; seuls des résumés numériques vont vers Firebase Performance. Les événements d'interaction produit vont vers l'API authentifiée de Balise et sont conservés dans PostgreSQL. Lorsque la transmission côté serveur est activée, Balise peut aussi envoyer ces mêmes événements fermés à PostHog sous un identifiant d'espace de travail pseudonyme ; aucun nouveau SDK d'analyse n'est ajouté à l'appli. Cette transmission est désactivée dans les environnements de développement et d'aperçu, et n'est activée en production qu'une fois la suppression à distance configurée. Réinitialiser l'espace de travail ou supprimer le compte demande la suppression, mise en file d'attente, de la personne et des événements PostHog correspondants ; si cette demande ne peut pas être soumise, la réinitialisation ne signale pas de succès.
4.8 Le site (usebalise.com)
- Liste d'attente. Si vous laissez votre e-mail sur la page d'accueil, nous conservons l'adresse e-mail, la ligne facultative sur ce que vous photographiez, la chaîne user-agent de votre navigateur, une empreinte salée de votre adresse IP (utilisée uniquement pour limiter le rythme des inscriptions) et l'heure de l'inscription, dans Cloudflare KV. Un e-mail de notification contenant les mêmes informations est envoyé à la boîte du fondateur pour que nous puissions vous inviter. Nous utilisons l'adresse pour envoyer des invitations TestFlight et des nouvelles de Balise, et pour rien d'autre.
- Mesure d'audience du site. Le code navigateur de Balise envoie des événements typés pseudonymes à
/api/e; notre Worker Cloudflare les valide et les transmet au service d'ingestion américain de PostHog. Nous pouvons enregistrer un identifiant de session aléatoire par onglet dans le stockage de session, un chemin de page dont les identifiants d'objets partagés ont été retirés, les catégories d'appareil / de navigateur / de système d'exploitation, le pays, le domaine référent seul, des codes courts de source etutm_source/utm_medium/utm_campaign/utm_content, la variante de page, ainsi que des contrôles ou événements typés. Nous ne transmettons pas les adresses IP, l'e-mail, la ligne d'intérêt de la liste d'attente ou tout autre texte de formulaire, le contenu des photos, les chaînes de requête complètes,utm_term, ni les codes de parrainage. Il n'y a ni script navigateur PostHog, ni cookie analytique, ni replay, ni autocapture, ni publicité, ni suivi entre sites. Do Not Track et Global Privacy Control désactivent la collecte. L'identifiant par onglet ne persiste pas d'une visite à l'autre, et l'attribution du site n'est pas automatiquement rattachée à un espace de travail de l'appli. La conversion canoniquewaitlist_joinedn'est créée qu'après l'enregistrement d'une nouvelle inscription à la liste d'attente ; les inscriptions répétées sont exclues. Un événement de succès côté navigateur n'est qu'un diagnostic d'interface. - Cloudflare Web Analytics. Cloudflare peut aussi mesurer le trafic agrégé et les performances du site sans cookies.
- Cookie de langue. Si vous choisissez un chemin de langue (par exemple /fr), le site dépose un unique cookie fonctionnel,
balise_lang, pour s'en souvenir. Rien d'autre n'est conservé dans des cookies. - Hébergement. Le site et son API tournent sur Cloudflare (Workers, KV, Email Service). PostHog traite les événements analytiques pseudonymes limités aux États-Unis.
4.9 Échanges d'assistance
Si vous nous écrivez, nous traitons votre adresse et le contenu de votre message pour vous répondre.
4.10 Informations sensibles dans vos photographies
Une pellicule n'est pas une archive neutre. En quelques années, elle contiendra un couloir d'hôpital, une ordonnance posée sur la table de la cuisine, un lieu de culte, une manifestation, un conjoint, un enfant. Plusieurs pays traitent ces informations comme des données sensibles, qui appellent plus de précautions que des données personnelles ordinaires : les catégories particulières de données de l'article 9 du RGPD, les dados pessoais sensíveis de la LGPD brésilienne, les 要配慮個人情報 de l'APPI japonaise. Voici comment Balise s'en occupe.
Les photos explicites sont mises de côté avant que Balise ne les regarde de près. Lorsqu'une photo est signalée comme explicite au premier coup d'œil, Balise s'arrête là : la copie de traitement est supprimée, aucune description n'est écrite, et rien de cette photo n'entre dans vos connaissances. Balise ne conserve que le fait que la photo a été mise de côté, pour ne pas la reprendre lors d'une série ultérieure. Votre récapitulatif d'import vous indique le nombre de photos concernées.
Les photos de santé restent en dehors de tout ce qui raconte votre vie. Lorsque Balise remarque qu'une photo touche à la santé ou aux soins, elle la marque, et ce marquage lui reste attaché. Une photo marquée est tenue à l'écart des Récits, des temps forts d'un récit, des photos qu'un éditeur peut ajouter, de la prose de Mémoire, de l'ensemble du matériau auquel l'auteur de la Mémoire a accès, des couvertures et des images principales d'épisodes, de la bande de photos sur la carte, des plans d'images des fiches de partage, et de toute description que Balise écrit au sujet d'une personne. La photo reste à sa place dans la journée où elle a été prise ; ce qu'elle ne fait pas, c'est se retrouver racontée ou mise en couverture.
Deux limites qu'il faut dire. Les photos traitées avant l'existence de ce marquage peuvent ne pas le porter — pour la prose de Mémoire, nous écartons tout témoin non marqué plutôt que de prendre le risque, mais les autres surfaces reposent sur la présence du marquage. Et si vous envoyez délibérément une photo à un assistant connecté, Balise envoie la photo que vous avez choisie ; le marquage santé ne prime pas sur votre choix.
Les visages. Regrouper les personnes récurrentes constitue un traitement biométrique au sens de la plupart de ces lois : c'est pourquoi la fonction est désactivée tant que vous ne l'activez pas, pourquoi les gabarits et les vecteurs ne quittent jamais votre iPhone, et pourquoi le cloud ne détient que des identifiants aléatoires, l'historique des fusions, les cadres de visage et les angles de tête, ainsi que les noms que vous saisissez vous-même (§4.6).
Religion, opinions politiques, vie sexuelle, origine ethnique. Balise ne cherche à déduire aucune de ces informations et n'en construit ni audiences ni profils. Des faits de cette nature peuvent malgré tout se retrouver dans une description s'ils sont manifestement visibles sur une photographie que vous avez choisi d'inclure — un mariage, un défilé, un sanctuaire. Vous pouvez corriger ou supprimer tout cela (§10), et les réglages qui comptent le plus sont ceux du départ : donner à Balise un accès limité et choisir les photos vous-même, ou laisser une période hors de portée.
Localisation précise. Plusieurs États américains considèrent les coordonnées exactes d'une photo comme une donnée sensible à part entière. Balise les conserve avec la photo et s'en sert pour la situer (§4.2) — c'est fournir le service, et non un usage qui irait au-delà.
5. Pourquoi nous traitons des données (finalités et bases légales)
Les finalités, dites simplement. Nous utilisons vos données personnelles pour : créer et sécuriser votre compte ; traiter les photos que vous choisissez et construire les connaissances structurées, les collections et la Mémoire qui font Balise ; faire tourner l'inférence dans le cloud qui réalise ce traitement ; vous prévenir quand une série est terminée ; maintenir la fiabilité du Service, le déboguer et prévenir les abus ; répondre à vos messages d'assistance ; gérer la liste d'attente et envoyer les invitations ; comprendre comment le site est utilisé ; et respecter nos obligations légales. C'est toute la liste. Nous n'utilisons pas vos données à d'autres finalités et, si nous voulions un jour le faire, nous vous dirions quelle est la nouvelle finalité avant de commencer (§15). Le tableau ci-dessous ajoute, pour les lecteurs de l'EEE et du Royaume-Uni, la base légale de chaque finalité.
| Finalité | Données (vue d'ensemble) | Base légale |
|---|---|---|
| Créer et sécuriser votre compte | Identifiants d'authentification, sessions | Contrat (art. 6(1)(b)) ; intérêts légitimes pour la sécurité |
| Fournir le traitement de la photothèque et les fonctions de connaissances que vous demandez | Rendus d'inférence éphémères, connaissances structurées, préférences | Contrat |
| Inférence éphémère dans le cloud | Rendus d'inférence, entrées / sorties de modèle | Contrat |
| Vous prévenir quand une série est terminée | Jeton push | Contrat / consentement (autorisation de notification iOS) |
| Améliorer la fiabilité, déboguer, prévenir les abus | Journaux, métadonnées d'exploitation, empreintes IP salées | Intérêts légitimes ; obligation légale le cas échéant |
| Liste d'attente et invitations | E-mail, ligne d'intérêt | Consentement / mesures précontractuelles |
| Comprendre comment le site est utilisé | Événements d'interaction pseudonymes | Intérêts légitimes (pas de cookies analytiques, publicité ou suivi entre sites) |
| Assistance | Contenu des e-mails | Contrat / intérêts légitimes |
| Respecter la loi | Enregistrements limités, entrées d'audit de suppression | Obligation légale |
Publier une fiche à une adresse repose sur votre choix explicite, photo par photo, de la publier, et ne dure que tant que vous la laissez publiée (§4.4).
5.1 Pas d'entraînement, pas de vente
Nous ne vendons pas de données personnelles. Nous n'utilisons pas vos photos, vos rendus d'inférence, vos connaissances structurées ni d'autres contenus clients pour entraîner des modèles d'apprentissage automatique. Nous demandons à nos sous-traitants ultérieurs d'IA (Vertesia, OpenAI, Google Vertex AI / Gemini, xAI, Anthropic et Amazon Web Services tels qu'utilisés via Vertesia) de ne pas utiliser les contenus d'inférence Balise pour entraîner leurs modèles. Les fournisseurs ne traitent les contenus que pour assurer l'inférence et les fonctions du Service qui s'y rattachent pour votre espace de travail.
6. Comment fonctionne le traitement (la chaîne)
- Vous autorisez l'accès à Photos (complet ou limité) et vous choisissez combien de photos et quelle période.
- Des règles sur l'appareil déterminent quels éléments sont éligibles (captures d'écran uniquement si vous les avez activées ; albums masqués et partagés toujours exclus ; l'échantillon réparti régulièrement sur la période).
- Pour chaque élément éligible, Balise crée un rendu d’inférence réduit (HEIC, 1 504 px sur le grand côté aujourd’hui), retire les métadonnées d’appareil du fichier, le chiffre sur l’iPhone, regroupe les rendus dans une archive et la téléverse en TLS, via une adresse signée de courte durée, vers un compartiment d’inférence Balise privé sur Google Cloud Storage, accompagnée des éléments de la photo listés au §4.2 sous forme de données structurées. Un service Balise privé dédié déchiffre les copies pour le traitement et en dérive une version WebP chiffrée de 1 504 px lorsque c'est nécessaire.
- Des modèles de vision (orchestrés par Vertesia ; aujourd'hui les chemins OpenAI et Google Vertex AI / Gemini) analysent un rendu temporaire et en extraient des preuves structurées. Le chemin Vertex de Google reçoit une entrée cloud privée temporaire distincte, dont l'accès expire, aujourd'hui au bout de dix minutes. Cette entrée bénéficie du chiffrement du stockage cloud plutôt que du chiffrement par image du téléphone. Les chemins compatibles OpenAI reçoivent un accès de courte durée fourni par Balise. Des étapes ultérieures purement textuelles peuvent utiliser Gemini, OpenAI, xAI (Grok) ou Anthropic (Claude, y compris via Amazon Bedrock) au travers de Vertesia. La construction de la Mémoire reçoit un paquet encadré et filtré de noms de témoins extraits, de descriptions, de domaines, de contexte temporel et de contexte de lieu approximatif ; elle ne reçoit ni photos, ni texte complet de recherche, ni coordonnées exactes du domicile, ni contenu de santé, ni corps de documents. Les autres étapes purement textuelles reçoivent le schéma encadré et les champs de compte, de récit d'événement ou de profil non sensibles nécessaires à l'opération.
- Les résultats structurés sont écrits dans votre espace de travail (objets de contenu Vertesia et index de recherche) et dans le registre de la base de contrôle.
- Balise demande la suppression des objets d’inférence chiffrés après le traitement, y compris toute comparaison Personnes activée ; une règle de cycle de vie du stockage au bout d’un jour élimine les copies restantes si le nettoyage immédiat est interrompu.
- Balise ne conserve aucune archive d'images générale. Les imports Instagram explicitement sélectionnés conservent le rendu d'affichage privé et encadré décrit au §4.4.
Les nouvelles photos après le premier import. Vous pouvez envoyer d'autres séries à la main. « Suivre au fil des photos » prend en compte les nouvelles photos automatiquement quand vous l'activez, pendant une formule en cours. L'interface de l'appli dans votre version fait foi pour savoir si les photos récemment ajoutées sont prises en compte.
7. Sous-traitants et sous-traitants ultérieurs
Nous faisons appel à des prestataires (« sous-traitants ») pour faire fonctionner Balise. Ils traitent les données sur nos instructions. La liste ci-dessous reflète les fournisseurs confirmés par l'entreprise et l'infrastructure déployée pour le projet Google Cloud de Balise (région us-central1 aujourd'hui).
| Fournisseur | Rôle / finalités | Données habituellement concernées |
|---|---|---|
| Clerk | Authentification de l'appli et autorisation OAuth pour l'IA connectée | Identifiants de compte, métadonnées d'authentification, e-mail s'il est fourni, autorisations et périmètres du connecteur |
| Google Cloud / Firebase | Hébergement et infrastructure : Cloud Run (services d’API et d’import), Cloud Storage (médias d’inférence privés, rendus d’affichage des photos Instagram sélectionnées et copies approuvées pour une demande de l’IA connectée), Memorystore (Redis) (baux de courte durée et caches jetables), Cloud SQL (base de contrôle, registre d’import et événements produit fixes), Cloud KMS (opérations sur les clés de chiffrement), Secret Manager, Artifact Registry, réseau ; Firebase Crashlytics et Performance Monitoring ; Vertex AI / Gemini lorsque Vertesia oriente l’inférence vers l’environnement Vertex de Google | Copies de traitement temporaires, rendus d’affichage des photos Instagram sélectionnées et copies approuvées pour une demande de l’IA connectée ; données de registre et d’exploitation, événements produit fixes, diagnostics de plantage/performance et d’installation, entrées / sorties de modèle pour le chemin Vertex |
| Temporal Cloud | Exécution durable des workflows d’import et des tâches, délais et nouvelles tentatives | Identifiants opaques de compte et de travail, état du workflow, délais et métadonnées d’échec expurgées ; aucun octet de photo ni identifiant de fournisseur |
| Vertesia | Connaissances durables de l'espace de travail, recherche, agents / workflows et orchestration de l'inférence à l'aide d'un accès média de courte durée fourni par Balise (région américaine aujourd'hui) | Connaissances structurées, identifiants limités à l'espace de travail, métadonnées d'exécution ; accès média temporaire pour l'inférence |
| OpenAI | Inférence de vision / de modèle via Vertesia à l'aide d'un accès média HTTPS de courte durée fourni par Balise ; étapes de conception de domaine purement textuelles | Références média temporaires / entrées et sorties de modèle |
| xAI | Inférence de modèle purement textuelle via Vertesia pour la conception des écrans de domaine, une description encadrée et non sensible d’une personne, et la prose de Mémoire validée (Grok) | Schémas et gabarits de domaine ; comptes agrégés non sensibles, exemples et facettes de domaine filtrés, comptes validés et textes de récits d’événements — aucune photo |
| Anthropic | Inférence de modèle purement textuelle via Vertesia, dont la prose annuelle de Mémoire et le traitement de secours (Claude) | Texte structuré encadré, comptes validés, libellés d’événements et textes de récits d’événements — aucune photo pour ces étapes d’écriture de Mémoire |
| Amazon Web Services | Infrastructure d’inférence Amazon Bedrock utilisée par Vertesia pour certains chemins Claude d’Anthropic | Entrées et sorties encadrées du modèle pour l’étape textuelle Claude concernée |
| Google Maps Platform | Nommer l'établissement présent sur une photo et compléter les informations géographiques manquantes : Places API (New) et Geocoding API, appelées depuis nos serveurs | Les seules coordonnées de la photo — ni image, ni identifiant de compte, ni nom |
| Meta (Instagram) | Uniquement si vous connectez Instagram : la récupération des médias que vous avez choisi d'importer | Votre autorisation Instagram, ainsi que les médias, les légendes et les liens permanents que Balise importe |
| X Corp. | Uniquement si vous connectez X pour publier un article | Votre autorisation X et l'article que vous avez choisi de publier |
| Cloudflare | Hébergement du site, endpoint analytique interne, Web Analytics agrégé sans cookies, stockage de la liste d'attente (KV), et e-mail (Email Service) : notifications de liste d'attente, confirmations d'abonnement et nouvelles envoyées aux personnes qui suivent un éditeur | E-mail et ligne d'intérêt de la liste d'attente, adresses e-mail des abonnés et des personnes qui suivent un éditeur, données IP utilisées à la périphérie pour limiter le rythme des inscriptions, événements d'interaction pseudonymes limités, mesures agrégées de trafic et de performance du site |
| PostHog (États-Unis) | Mesure web ; événements produit serveur facultatifs et erreurs assainies | Événements pseudonymes et résumés d'erreur statiques ; une erreur navigateur peut inclure un nom de script autorisé et un numéro de ligne ; aucune photo, texte de formulaire ou IP transmis |
Apple (plateforme, pas un sous-traitant IA de Balise) : système d'exploitation, PhotoKit, Se connecter avec Apple, notifications push, distribution App Store / TestFlight et rapports de plantage. Apple agit selon ses propres conditions pour les services de plateforme.
Nous détenons également des comptes chez OpenRouter et Baseten pour évaluer des modèles. Ils ne figurent pas aujourd'hui dans le chemin de production, et nous n'envoyons pas de contenus clients à un fournisseur de modèle dont les conditions autorisent l'entraînement sur ces contenus — certains fournisseurs accessibles via ces comptes ont précisément de telles conditions, et c'est pour cela qu'ils restent hors du chemin.
Nous exigeons de nos sous-traitants qu'ils protègent les données de manière appropriée. Nous n'autorisons pas nos sous-traitants à utiliser les contenus clients de Balise pour vous adresser de la publicité, ni à entraîner des modèles sur les contenus d'inférence Balise.
Ce que la suppression n'atteint pas. Supprimer vos données les retire de Balise, de nos stockages et de nos mesures d'audience. Cela ne peut pas atteindre les journaux d'exploitation propres à un fournisseur de modèle ; ces fournisseurs conservent des enregistrements limités selon leurs propres conditions et durées de conservation, que nous ne contrôlons pas.
8. Transferts internationaux
L'infrastructure de Balise et ses sous-traitants peuvent traiter des données dans l'Union européenne et dans d'autres pays, y compris aux États-Unis (le projet Google Cloud tourne aujourd'hui en us-central1 ; Vertesia tourne aujourd'hui dans sa région américaine ; les chemins OpenAI, Vertex, xAI, Anthropic et Amazon Bedrock peuvent également traiter hors de l'EEE ; PostHog traite des événements analytiques limités aux États-Unis ; Cloudflare exploite un réseau mondial), selon les régions des fournisseurs et la configuration du compte.
Quels pays, en clair. Aujourd'hui, l'essentiel de Balise — les serveurs, les copies temporaires de photos, vos connaissances structurées et les modèles qui les traitent — tourne aux États-Unis. Cloudflare sert le site depuis l'endroit où vous vous trouvez. Aucun autre pays ne détient vos données de manière habituelle.
Ce que cela signifie pour les États-Unis. Les États-Unis n'ont pas de loi fédérale unique et générale de protection des données. La protection y vient de lois sectorielles et de lois d'États, des contrats que nous avons conclus avec chacun des fournisseurs du §7, et des limites techniques décrites au §13 — pas d'une équivalence avec le droit de votre propre pays. Les autorités publiques américaines peuvent, dans certaines circonstances, contraindre un fournisseur à remettre des données.
Depuis l'EEE et le Royaume-Uni. Lorsque cela est requis, nous recourons à des garanties appropriées — telles que les clauses contractuelles types — pour les transferts vers des pays ne bénéficiant pas d'une décision d'adéquation.
Depuis le Brésil. Les données personnelles des personnes se trouvant au Brésil sont traitées aux États-Unis par les fournisseurs nommés au §7, pour les finalités du §5. Nous vous donnons cette information pour que votre décision de transfert soit éclairée, et nous tenons chaque fournisseur aux protections décrites ici.
Depuis le Japon. Les données personnelles des personnes se trouvant au Japon sont traitées aux États-Unis par les fournisseurs nommés au §7. Nous vous indiquons le pays de destination, le fait qu'il n'a pas de loi nationale générale de protection des données, et les mesures prises par chaque destinataire, afin que vous puissiez décider en connaissance de cause.
9. Conservation
| Données | Conservation |
|---|---|
| Rendus d’inférence (temporaires) | Suppression demandée après le traitement, y compris toute comparaison Personnes activée ; règle de nettoyage du stockage au bout d’un jour si la suppression immédiate est interrompue ; les travaux en échec/annulés/réinitialisés sont nettoyés plus tôt lorsque c’est possible ; fenêtre de suppression réversible à zéro |
| Copies demandées par l’IA connectée | Photos exactes uniquement après l’accord dans l’app ; accessibles seulement à la connexion qui les a demandées, pendant une heure à compter de l’accord, sans prolongation en cas de consultations répétées ; nettoyage après expiration |
| Rendus d’affichage Instagram sélectionnés | Privés et limités à votre espace de travail jusqu’à la suppression de la photo importée, de toutes les données Balise ou du compte ; la seule déconnexion d’Instagram ne les supprime pas |
| Réglage facultatif de la zone de domicile | Jusqu'à ce que vous le remplaciez ou l'oubliiez, supprimiez toutes les données Balise ou supprimiez le compte |
| Connaissances structurées, registre d'import, métadonnées opaques de personnes | Jusqu'à ce que vous les supprimiez ou que vous supprimiez toutes les données Balise / votre compte |
| Enregistrements d'authentification / de compte (Clerk) | Pendant toute la durée de vie du compte ; puis supprimés ou anonymisés sur demande |
| État d'exploitation Redis / Memorystore | De courte durée / orienté cache ; sa perte ne doit pas recréer une archive de photos |
| Événements d'interaction produit | Jusqu'à ce que vous supprimiez toutes les données Balise ou fermiez votre compte ; limités à l'espace de travail et non utilisés pour la publicité ou le suivi entre applications |
| Enregistrement de liste d'attente (site) | Jusqu'à ce que vous nous demandiez de le retirer, ou dès que les invitations à la bêta ne sont plus envoyées |
| Événements de mesure d'audience du site | Pseudonymes ; selon la politique configurée du projet PostHog |
| Copies d'entrée fournisseur (chemin Vertex) | L'accès expire au bout de dix minutes ; les octets suivent la même règle de stockage au bout d'un jour |
| Exports de données que vous avez demandés | 30 jours, puis retirés par le compartiment |
| Enregistrements d'exécution d'inférence (quel modèle a tourné, quand, pour quel coût) | 120 jours, puis purgés |
| Recherches n'ayant rien trouvé | 90 jours, puis purgées |
| Lots d'import, suggestions de domaines, archives d'import | 30 jours, puis purgés |
| Historique des workflows (Temporal Cloud) | 30 jours après la clôture d'un workflow |
| Sauvegardes de base de données et journaux serveur | Sauvegardes 30 jours, journaux de transactions 7 jours, journaux de plateforme 30 jours |
| E-mails d'assistance | Aussi longtemps que nécessaire pour traiter la demande et selon les archives commerciales / légales ordinaires |
| Entrée d'audit de suppression | Enregistrement minimal, sans contenu, attestant que la suppression s'est terminée (décomptes, horodatage) |
Si une photo originale est supprimée de Photos d'Apple, les enregistrements structurés qui s'y rapportent peuvent rester marqués comme preuve indisponible jusqu'à ce que vous les supprimiez ; Balise n'invente pas discrètement d'originaux affichables.
10. Vos droits et vos réglages
10.1 Réglages dans le produit
- choisir le niveau d'accès à Photos (complet ou limité, en choisissant les photos dans la fenêtre d'Apple), combien de photos et quelle période ; captures d'écran activées ou non ; « Suivre au fil des photos » activé ou non ;
- compter sur l'exclusion permanente des albums masqués et partagés ;
- corriger ou supprimer les connaissances structurées ;
- Supprimer toutes les données Balise (Profil → Données Balise → « Supprimer toutes les données Balise ») : supprime définitivement vos photos consultables, vos notes, vos collections, votre historique d'import, les métadonnées opaques de personnes, la référence personnelle locale et toutes les copies conservées par Balise, sur le téléphone, dans le stockage des connaissances, dans les deux compartiments de médias, dans la base de contrôle, dans l'enregistrement push et dans l'état d'exploitation ; les tâches en cours sont d'abord interrompues. Votre Photos d'Apple et votre compte de connexion ne changent pas ;
- gérer les méthodes de connexion et vous déconnecter (Profil → Compte et connexion).
10.2 Accès, export, rectification, suppression
Selon votre lieu de résidence (y compris le RGPD si vous êtes dans l'EEE / au Royaume-Uni, et des lois similaires ailleurs), vous pouvez disposer de droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition à certains traitements, ainsi que du droit de retirer votre consentement lorsque le traitement repose sur celui-ci.
Les lois diffèrent : voici donc ce que vous pouvez demander selon l'endroit où vous vivez. Écrivez à apps@usebalise.com avec l'objet « Balise privacy » — depuis l'adresse e-mail de votre compte, ou en donnant assez de détails pour que nous soyons sûrs que le compte est bien le vôtre. Nous répondons dans un délai d'un mois — plus vite lorsque la loi du pays où vous vivez fixe un délai plus court — et nous ne facturons rien. Si une demande est manifestement répétitive ou excessive, nous vous le dirons en expliquant pourquoi, plutôt que de vous la facturer.
- EEE et Royaume-Uni (RGPD). Accès, rectification, effacement, limitation, portabilité, opposition, retrait du consentement, et droit d'introduire une réclamation auprès d'une autorité de contrôle (§10.3).
- Brésil (LGPD). La confirmation que nous traitons bien vos données ; l'accès ; la correction des données incomplètes, inexactes ou périmées ; l'anonymisation, le blocage ou la suppression des données inutiles, excessives ou traitées de façon contraire à la loi ; la portabilité ; la suppression des données traitées sur la base de votre consentement ; l'information sur les organismes publics et privés avec lesquels nous partageons des données ; l'information sur les conséquences d'un refus de consentement et le droit de refuser ; la révocation du consentement ; et le réexamen des décisions prises uniquement par des moyens automatisés (§14).
- Japon (APPI). La communication des données personnelles détenues à votre sujet, y compris le registre des communications à des tiers ; la rectification, l'ajout ou la suppression lorsqu'elles sont erronées ; et la suspension de l'utilisation, l'effacement ou la suspension de la communication à des tiers dans les cas prévus par la loi.
- États-Unis. Lorsque la loi de votre État les prévoit : savoir, accéder, corriger, supprimer et obtenir une copie portable ; refuser la vente, le partage à des fins de publicité comportementale inter-contextes et la publicité ciblée — trois choses que nous ne faisons pas (§10.4) ; limiter l'utilisation des informations personnelles sensibles ; et contester un refus. Nous ne vous traiterons pas différemment parce que vous exercez un droit.
Export. Vous pouvez demander par e-mail un export des données détenues dans l'espace de travail, telles que les propriétés de profil, les observations / faits / provenances et la configuration des domaines. Les exports n'incluent pas les originaux de Photos d'Apple, que Balise n'a jamais conservés.
Suppression du compte. Supprimer toutes les données Balise depuis l'appli retire le contenu de votre espace de travail. Pour fermer le compte de connexion lui-même (l'identité Clerk), écrivez à apps@usebalise.com avec l'objet « Balise delete my account » depuis l'e-mail de votre compte (ou en donnant assez de détails pour identifier le compte Se connecter avec Apple). Nous supprimerons les données de votre espace de travail si ce n'est pas déjà fait, et supprimerons ou anonymiserons l'identité Clerk lors de la purge hebdomadaire des comptes de connexion fermés, en ne conservant qu'une entrée d'audit minimale et sans contenu si elle est nécessaire pour prouver l'exécution. Nous nous engageons à proposer une suppression de compte dans l'appli conforme à la directive 5.1.1(v) de l'App Store avant la sortie sur l'App Store.
Liste d'attente. Écrivez-nous et nous retirons votre adresse de la liste d'attente.
10.3 Réclamations
Vous pouvez nous contacter d'abord, pour qu'on puisse vous aider. Vous pouvez aussi introduire une réclamation auprès de l'autorité de protection des données du pays où vous vivez. En France, c'est la CNIL (cnil.fr) ; c'est aussi l'autorité de notre établissement européen. Ailleurs dans l'EEE, c'est l'autorité de votre pays. Au Royaume-Uni, c'est l'ICO (ico.org.uk). Au Canada, c'est le Commissariat à la protection de la vie privée (priv.gc.ca) ou votre autorité provinciale.
10.4 Californie / autres lois d'États américains
Nous ne vendons pas d'informations personnelles contre de l'argent, et nous ne les partageons pas à des fins de publicité comportementale inter-contextes.
11. Enfants et âge requis
Vous devez avoir au moins 16 ans pour créer un compte Balise (ou l'âge du consentement numérique supérieur en vigueur là où vous vivez). Lorsque la loi locale autorise un âge inférieur avec un consentement parental vérifiable (par exemple 13 ans et plus), nous ne pourrons le permettre qu'après avoir mis en place un parcours de consentement parental approprié ; d'ici là, 16 ans et plus est la règle par défaut. Balise ne s'adresse pas aux enfants en dessous de ces seuils. Si vous avez entre 16 ans et l'âge de la majorité là où vous vivez (18 ans en France, comme au Brésil et au Japon, entre autres), la loi locale peut exiger l'accord d'un parent ou d'un tuteur pour qu'un abonnement payant soit valable ; obtenez cet accord avant d'acheter. Nous ne créons pas sciemment de comptes pour des enfants et ne sollicitons pas de données personnelles auprès d'eux. Si vous pensez qu'un enfant a utilisé Balise d'une manière qui nous a fourni des données personnelles, contactez apps@usebalise.com et nous prendrons les mesures appropriées, y compris la suppression.
12. Les personnes qui apparaissent sur vos photos (y compris les enfants)
Votre photothèque peut contenir des images d’autres personnes (y compris des enfants). Lorsque le titulaire du compte inclut de telles photos, Balise peut traiter ces images pour l’inférence et peut conserver des connaissances structurées à leur sujet (descriptions, événements, lieux et faits associés) dans l’espace de travail. Les rendus d’images sont programmés pour suppression après le traitement, avec une règle de nettoyage du stockage au bout d’un jour. Les photos exactes approuvées pour un assistant connecté peuvent elles aussi représenter d’autres personnes et suivent la même règle d’accès d’une heure. Il vous appartient de disposer du droit de les partager.
Usage personnel attendu. Des parents qui photographient leurs propres enfants pour leurs connaissances personnelles (par exemple voir un enfant grandir) relèvent d'un usage personnel attendu de Balise. Pour « revoir les photos », le chemin, c'est Photos d'Apple sur votre appareil — pas Balise devenant une archive photo.
Nous n'avons pas de relation directe avec les tiers qui apparaissent sur vos photos et nous n'exploitons pas de réseau d'identification faciale à usage général, ni ne conservons de gabarits biométriques dans le cloud. Si Personnes est activé, la comparaison encadrée de groupes en double après import décrite au §4.6 peut traiter leurs visages à l'intérieur de copies de photos temporaires. Vous (le titulaire du compte) restez responsable de disposer du droit de traiter des photos qui incluent d'autres personnes. Utilisez l'accès limité à Photos, les réglages de période et de nombre, et la suppression si certaines photos ne doivent pas être traitées. Les albums partagés sont toujours exclus, et les gabarits de visage, recadrages et vecteurs restent sur votre appareil (§4.6).
13. Sécurité
Votre iPhone chiffre chaque copie de traitement avant l’envoi avec une clé AES-256-GCM neuve, enveloppée en RSA-OAEP-SHA256. Les copies d’images privées sont chiffrées dans le stockage. La clé privée principale reste dans Google Cloud KMS ; l’autorisation de déchiffrement est réservée au service média privé dédié. Notre équipe ne se voit pas accorder l’accès permettant d’ouvrir des photos privées. Le traitement automatisé autorisé déchiffre les copies pour la préparation, le traitement par l’IA et la remise approuvée. Ce n’est pas un chiffrement de bout en bout limité à l’appareil : le service de traitement et les fournisseurs d’IA concernés peuvent analyser les entrées dont ils ont besoin, et les connaissances consultables sont conservées séparément sur nos serveurs. Les contrôles d’accès en production font respecter les restrictions applicables à l’équipe ; le chiffrement seul ne garantit pas contre toute compromission possible du système.
Les fournisseurs d’IA reçoivent un accès limité dans le temps à des entrées déchiffrées. Le traitement Vertex peut utiliser une entrée cloud privée temporaire, hors du chiffrement par image du téléphone, protégée par le chiffrement du stockage cloud et par une autorisation d’accès fournisseur qui expire. La fenêtre d’accès actuelle est de dix minutes. L’expiration ferme l’accès indépendamment de la suppression physique ; le nettoyage programmé suit l’expiration, et une règle de cycle de vie du stockage au bout d’un jour prend le relais si le nettoyage est interrompu. Les autres fournisseurs d’images accèdent aux contenus par des liens de courte durée. Ces mesures ne garantissent pas qu’un fournisseur ne conserve aucune entrée ni aucune trace.
Nous utilisons également un stockage privé, des connexions chiffrées (TLS), des contrôles d’accès propres à chaque compte et la journalisation des tentatives de déchiffrement. Découvrez comment nous protégeons vos photos, expliqué en clair. Signalez toute vulnérabilité présumée à apps@usebalise.com (objet « Balise security »).
14. Décision automatisée
Balise utilise l'apprentissage automatique pour extraire et organiser des informations à partir de photos. Ces résultats sont des outils de connaissance d'aide pour votre compte. Ils ne sont pas destinés à produire des effets juridiques ni à vous affecter de manière significative de façon similaire, en tant que décisions exclusivement automatisées au sens de l'art. 22 du RGPD. Vous pouvez corriger ou supprimer les connaissances extraites.
Le traitement automatisé reste néanmoins le fonctionnement même de Balise. Où que vous viviez : vous pouvez demander qu'une personne chez Balise réexamine ce que Balise a décidé à votre sujet, et vous pouvez corriger ou supprimer ce résultat vous-même dans l'appli. Au Brésil, la LGPD vous accorde expressément ce droit de réexamen, à un seuil moins élevé que le RGPD, et nous l'honorons sur demande sans vérifier si ce seuil est atteint.
15. Modifications
Nous pouvons mettre à jour cette politique en publiant une nouvelle version à cette adresse, avec une date révisée. Nous vous informerons des changements importants au moins trente (30) jours avant leur entrée en vigueur, dans l'appli ou par e-mail, en indiquant ce qui a changé — y compris toute nouvelle finalité pour laquelle nous souhaiterions utiliser vos données. Pour les changements significatifs qui exigent un consentement en vertu du droit applicable (y compris toute future fonction facultative de conservation d'images), nous demanderons votre consentement / votre activation volontaire avant de procéder.
16. Contact
Balise, Inc
2093 Philadelphia Pike #3795
Claymont, DE 19703
États-Unis
1 Chome-23-5 Higashiazabu
Minato City, Tokyo 106-0044
Japon
2-4 rue Jules Lefebvre
75009 Paris
France
apps@usebalise.com (objet « Balise privacy »)
usebalise.com
Contact et demandes
Supprimer tout ce qu'on a appris : dans l'appli, Profil → Données Balise → Supprimer toutes les données Balise. Ça s'exécute tout de suite. Votre Photos d'Apple et votre connexion restent tels quels.
Fermer le compte lui-même, exporter vos données, ou toute autre demande : écrivez à apps@usebalise.com depuis l'e-mail de votre compte. Les objets qui nous aident à orienter la demande : « Balise delete my account », « Balise export », « Balise security », « Balise privacy ». Une personne répond.
Sortir de la liste d'attente : même adresse, une ligne, c'est réglé.