Politique de confidentialité
Ce que hamir collecte, pourquoi, et combien de temps il le conserve.
Last updated: July 17, 2026
L’essentiel
La personnalisation s’exécute sur votre appareil. Ce que hamir apprend de votre lecture — les sujets qui vous retiennent, les sources que vous gardez, ce que vous passez — reste chiffré sur votre iPhone et se synchronise entre vos appareils Apple via le trousseau iCloud. Par défaut, rien de ce profil n’atteint les serveurs de hamir.
Ce qui atteint le serveur est le minimum nécessaire au fonctionnement de l’application : votre compte, les sources que vous suivez, les articles que vous enregistrez et une petite quantité de télémétrie d’usage anonyme. Votre profil de lecture et votre historique d’interactions ne se synchronisent avec le serveur que si vous l’activez (Réglages → Confidentialité & Sécurité → Synchroniser les articles enregistrés), afin que le même profil puisse vous suivre sur un appareil d’une autre plateforme.
hamir est développé par une seule personne. hamir ne vous suit pas — et ne vous suivra jamais — à des fins de marketing ou d’affichage publicitaire.
Ce qui reste sur votre appareil
Votre profil de lecture — les sujets, étiquettes, domaines et sources qui vous intéressent, et ce que vous passez — se construit à partir de vos gestes. Il est chiffré en AES-GCM-256, la clé réside dans le trousseau iOS, et la charge chiffrée se synchronise entre vos appareils Apple via le trousseau iCloud. Grâce au chiffrement de bout en bout d’Apple, ni Apple ni hamir ne peuvent le lire.
Certaines sources sont récupérées directement par votre appareil, sans passer par les serveurs de hamir — les sources à accès restreint et les listes de lecture importées. Ces sources — et les signets que vous y enregistrez — restent sur votre appareil ; avec la synchronisation activée, elles se répliquent entre vos appareils Apple via votre base privée iCloud (CloudKit), distincte du trousseau iCloud. Les serveurs de hamir ne voient jamais ces données ; avec la Protection avancée des données activée, les enregistrements sont chiffrés de bout en bout et même Apple ne peut pas les lire. (Les sources qui exigent une connexion pour être récupérées fonctionnent différemment — voir les identifiants ci-dessous.)
Vos interactions — ce que vous passez, ce que vous ouvrez, votre temps de lecture — ne sont jamais conservées sur les serveurs de hamir en lien avec votre compte ; elles ne façonnent les recommandations que sur votre téléphone. Les événements d’usage anonymes décrits plus bas sont la seule trace qui quitte l’appareil, et ils ne comportent aucun lien avec le compte.
Si vous activez la synchronisation multiplateforme (Réglages → Confidentialité & Sécurité → Synchroniser les articles enregistrés), l’historique d’interactions est écrit sur les serveurs de hamir pour que les autres appareils de votre compte puissent lire le même profil. Effacé à la suppression du compte.
Le Mode restreint (contrôle parental) est appliqué sur l’appareil. Le code PIN du tuteur n’est conservé que dans le trousseau de l’appareil, sous forme de hachage salé — il ne quitte jamais l’appareil, et hamir ne peut ni le voir ni le récupérer.
hamir n’entraîne aucun modèle sur votre comportement de lecture ni sur votre historique. Le classificateur de sujets est entraîné sur des articles étiquetés, pas sur l’activité des utilisateurs.
Ce que hamir conserve sur ses serveurs
Chaque élément ci-dessous n’existe que tant que votre compte existe, sauf mention contraire.
Identité du compte — un UUID généré par le serveur, votre pseudonyme et une URL d’avatar si votre fournisseur de connexion en transmet une.
Identités de connexion — un enregistrement par fournisseur utilisé (Apple, Google, GitHub) : l’identifiant stable du fournisseur et l’URL d’avatar. Nous ne conservons pas l’adresse e-mail transmise par le fournisseur ; l’application la garde uniquement sur votre appareil, pour que vous sachiez à quel compte correspond une connexion.
Abonnements aux sources — les flux et sources que vous avez ajoutés, les dossiers dans lesquels vous les regroupez, et l’issue de l’examen des sources que vous soumettez au catalogue public.
Identifiants de sources privées (uniquement si vous en ajoutez) — quand une source exige une connexion ou un jeton pour être récupérée, ces identifiants sont conservés chiffrés au repos et servent uniquement à récupérer cette source pour vous. Supprimés quand vous les déconnectez, retirez la source ou supprimez le compte.
Articles enregistrés (synchronisation sur demande) — par défaut, votre liste vit sur l’appareil ; rien d’un enregistrement n’atteint votre compte tant que la synchronisation n’est pas activée (Réglages → Confidentialité & Sécurité → Synchroniser les articles enregistrés). Avec la synchronisation activée, les enregistrements sont inscrits dans votre compte pour vous suivre d’un appareil à l’autre, et hamir conserve aussi une sauvegarde chiffrée de bout en bout de l’index de vos articles enregistrés — le serveur ne détient que le texte chiffré ; la clé reste sur vos appareils. Les signets issus de sources récupérées par l’appareil n’atteignent jamais le serveur.
Jeton de notification (sur consentement) — le jeton APNs, avec la langue de l’appareil, le fuseau horaire et la version de l’application, nécessaires à l’envoi et à la localisation des notifications ; conservé uniquement si vous avez activé les notifications. Effacé à la déconnexion ou quand vous les désactivez, et supprimé automatiquement après une longue inactivité.
Événements d’usage anonymes — impressions, écrans consultés, temps par carte. Stockés sans colonne user_id : les lignes ne peuvent pas être reliées à vous après insertion. Supprimés automatiquement après 180 jours. Vous pouvez couper entièrement ce flux (Réglages → Confidentialité & Sécurité → Analyses) ; la désactivation écarte aussi les événements pas encore envoyés.
Signalements de contenu — si vous signalez un article, hamir conserve le signalement (l’article, le motif, votre compte) le temps de l’examen. Supprimé avec votre compte.
Journal de modération — les tentatives d’ajout de sources bloquées, reliées au compte qui en est à l’origine ; utilisé uniquement pour prévenir les abus. Conservé jusqu’à 2 ans ; à la suppression du compte, l’attribution est retirée et seule la ligne anonymisée subsiste. Pour empêcher le contournement des bannissements, hamir peut aussi consigner qu’un même appareil est apparu sur plusieurs comptes — sous forme de jeton haché, jamais la valeur brute.
Journal d’audit — les événements sensibles pour la vie privée (par exemple la suppression d’un compte) sont consignés avec un hachage à sens unique de l’identifiant du compte, sans autre donnée identifiante, afin que hamir puisse prouver l’événement une fois le compte disparu.
Rapports de plantage et d’erreur — les traces d’exécution sont envoyées à un traqueur d’erreurs auto-hébergé. Identifiants d’utilisateur, en-têtes de requête et cookies sont purgés avant l’envoi de chaque rapport — sur votre appareil pour les plantages de l’application, sur le serveur pour les erreurs côté serveur. Aucun prestataire tiers ne reçoit ces données.
Journaux opérationnels (requêtes HTTP, traces des tâches de fond) — quelques jours tout au plus, puis expiration automatique.
Abonnements et pourboires
Apple traite les achats intégrés via StoreKit ; les numéros de carte et les données de facturation n’atteignent jamais hamir. hamir vérifie votre statut de soutien sur l’appareil, via StoreKit, pour débloquer les avantages — aucune donnée d’achat n’est envoyée aux serveurs de hamir ni conservée sur ceux-ci.
Pourquoi chaque type de données est conservé (article 6 du RGPD)
Identité du compte, identités de connexion, abonnements, identifiants de sources privées, articles enregistrés : article 6(1)(b) — nécessaires à la fourniture du service.
Jeton de notification : article 6(1)(a) — consentement. Activez-le via la boîte de dialogue système, révoquez-le à tout moment.
Événements d’usage anonymes, signalements de contenu, journal de modération, journal d’audit, rapports de plantage : article 6(1)(f) — intérêt légitime à mesurer les performances du produit, prévenir les abus et maintenir la stabilité, contrebalancé par la minimisation des données (pas de user_id dans la télémétrie, conservation anonymisée pour la modération, identifiants hachés dans le journal d’audit, purge des rapports de plantage).
Tiers impliqués dans la fourniture de hamir
Fournisseurs de connexion — Apple, Google, GitHub. Quand vous en choisissez un, il gère l’authentification ; hamir conserve l’identifiant et l’avatar qu’il transmet. L’e-mail ou le nom éventuellement transmis ne sert qu’à finaliser la connexion et n’est pas conservé sur nos serveurs.
Service de notifications push d’Apple — utilisé uniquement si vous avez activé les notifications.
Trousseau iCloud d’Apple + stockage clé-valeur iCloud — utilisés pour la synchronisation chiffrée du profil local. hamir ne voit pas le contenu ; Apple est le responsable du traitement pour ce canal de synchronisation.
Apple StoreKit — gère les achats intégrés.
Hébergement et infrastructure — un hébergeur cloud de la région EU West fait tourner les serveurs, les bases de données et la journalisation opérationnelle.
Réseau de diffusion de contenu — l’application télécharge les fichiers de son modèle d’apprentissage automatique embarqué depuis un CDN. Comme tout hébergeur web, le CDN voit l’adresse IP de votre appareil pour ce téléchargement, et rien d’autre.
Listes de blocage de sécurité — le serveur de hamir télécharge périodiquement des listes publiques (oisd, StevenBlack hosts, abuse.ch, CERT.PL, OpenPhish et similaires) pour évaluer et bloquer les sources dangereuses. Les listes circulent à sens unique — aucune donnée d’utilisateur ne part vers ces projets.
hamir n’utilise ni SDK d’analyse tiers, ni régies publicitaires, ni courtiers en données, et n’affiche aucune invite App Tracking Transparency — rien ici ne vous suit dans d’autres applications.
Où vos données sont stockées
Les serveurs de hamir tournent dans l’Union européenne. Les fournisseurs de connexion et les services Apple traitent les données sur leur propre infrastructure, selon leurs propres politiques ; les transferts éventuels d’Apple vers des infrastructures américaines sont couverts par les clauses contractuelles types conclues entre Apple et ses filiales européennes.
Si vous visitez le site web
Le site hamir.app fournit la connexion, ces pages juridiques, une page d’état et un petit lecteur pour les personnes connectées (votre bibliothèque et vos flux). La connexion sur le web dépose un cookie de session strictement nécessaire ; il n’existe aucun cookie de suivi ni de publicité.
Quand vous visitez le site, le serveur journalise la requête (adresse IP, user-agent, chemin, horodatage) pendant quelques jours, à des fins opérationnelles et de prévention des abus, puis ces journaux expirent automatiquement. Pas d’analyse tierce, pas de traqueurs publicitaires, pas d’outils de rejeu de session. Pas de CDN tiers — votre navigateur parle directement à l’infrastructure d’hébergement.
Vos droits
Où que vous viviez, vous pouvez exporter vos données (export de compte intégré), corriger votre pseudonyme directement dans l’application, supprimer votre compte via le parcours intégré et retirer votre consentement aux notifications push (désactivez-les dans les Réglages iOS ou dans l’application). hamir s’efforce de répondre aux demandes relatives aux données sous un mois, comme l’exige l’article 12 du RGPD ; les demandes complexes peuvent prendre jusqu’à trois mois, avec préavis.
Quand vous supprimez votre compte, hamir purge tous les enregistrements du compte (identités de connexion, abonnements aux sources et dossiers, articles enregistrés et historique d’interactions, signalements de contenu, jetons de notification, jetons d’export, sauvegardes chiffrées, sources privées avec leurs identifiants) et invalide vos jetons. Le journal de modération ne garde que des lignes anonymisées, le journal d’audit qu’un identifiant haché.
hamir n’est pas destiné aux personnes de moins de 16 ans. Si le compte d’un mineur est signalé, hamir le supprime.
Si hamir subit un incident mettant vos données en danger, hamir prévient les utilisateurs concernés dans les 72 heures suivant sa découverte, comme l’exige l’article 33 du RGPD, en précisant ce qui s’est produit, quelles données sont concernées et quoi faire.
RGPD (UE / EEE / Royaume-Uni). Si vous résidez dans l’UE, l’EEE ou au Royaume-Uni, vous disposez en outre des droits d’accès (article 15), de rectification (16), d’effacement (17) et de portabilité (20) — couverts par l’export, la modification du pseudonyme et la suppression de compte ci-dessus ; de limitation et d’opposition au traitement (articles 18 et 21) — écrivez à hello@hamir.app ; du retrait de tout consentement donné (article 7(3)) ; et du droit d’introduire une réclamation directement auprès de votre autorité locale de protection des données.
Californie (CCPA / CPRA). Vous disposez aussi des droits de savoir, de supprimer, de corriger, de refuser la vente ou le partage (hamir ne vend ni ne partage à des fins de publicité intercontextuelle), de limiter l’usage des informations sensibles (hamir n’en collecte aucune au sens du droit californien) et de non-discrimination pour l’exercice de ces droits.
Responsable du traitement. hamir est développé et exploité par une personne physique établie à Lviv, en Ukraine. Contact pour toute question de protection des données : hello@hamir.app, ou par courrier : BP 540, 2 rue Martovycha, Lviv, Ukraine.
D’autres questions ? Écrivez à hello@hamir.app. Les modifications substantielles de cette politique sont annoncées dans l’application ou dans les notes de version avant d’entrer en vigueur.