Langue
Déclaration de confidentialité
Dernière mise à jour: 19. August 2026. Ce texte est produit à partir de la même source que la version présente dans l'application ; il lui est donc identique mot pour mot.
Ce que couvre cette politique
Ceci est la politique de confidentialité de l'application Qardbox, et non celle de ce site. Elle décrit ce que l'application fait sur ton appareil et dans ton iCloud. Ce que ce site traite figure dans l'avis de confidentialité du site.
Vue d’ensemble
La présente déclaration de confidentialité informe, conformément à l’art. 13 du RGPD, sur la nature, l’étendue et la finalité du traitement des données personnelles lors de l’utilisation de Qardbox. Le fournisseur n’exploite aucun serveur propre et ne collecte aucune donnée d’usage, de pistage ou publicitaire.
Ce que ça veut dire concrètement pour toi
Cette déclaration dit ce qui arrive à tes données quand tu utilises Qardbox. Elle est courte, parce qu’il ne se passe pas grand-chose : il n’y a ni serveur du développeur, ni compte, ni connexion. Ce que tu écris dans l’app reste sur ton appareil, et si tu actives la synchronisation iCloud, dans ton propre compte iCloud.
Chaque section figure en double : en haut la version juridiquement précise, en dessous, dans l’encadré, la même chose en langage courant.
Finalités et base juridique
La finalité du traitement est la fourniture de la fonction de cartes d’apprentissage, y compris la planification des révisions (FSRS). La base juridique est l’art. 6, par. 1, point b du RGPD (exécution d’un contrat auquel la personne concernée est partie) ; le stockage local est strictement nécessaire à la fonction voulue par l’utilisateur (art. 25, al. 2 TDDDG).
Ce que ça veut dire concrètement pour toi
Tes saisies sont traitées pour exactement un but : que l’app fasse ce pour quoi tu l’as ouverte. Elle enregistre tes cartes et calcule quand tu devrais revoir laquelle.
Tu n’as aucun consentement à donner, et aucun à refuser non plus. La loi n’en prévoit pas là où le traitement est de toute façon nécessaire au service demandé. C’est pourquoi aucune bannière de consentement n’apparaît dans Qardbox.
Quelles données, et où elles restent
Seuls sont traités les contenus créés par l’utilisateur (cartes, matières, notes), les états d’apprentissage et évaluations (FSRS) ainsi que les réglages de l’app. Ces données sont stockées en local sur l’appareil. Aucune transmission au responsable du traitement n’a lieu.
Ce que ça veut dire concrètement pour toi
Est traité ce que tu crées toi-même : tes matières, tes cartes avec question, réponse, catégories et note, plus tes évaluations et les échéances de révision qui en sont calculées, ainsi que tes réglages dans l’app.
Tout cela est sur ton appareil. Le développeur n’en voit rien, et pas par retenue : il n’existe tout simplement aucun serveur vers lequel quelque chose pourrait partir.
Synchronisation iCloud et pays tiers
Si la synchronisation iCloud est activée (désactivée par défaut), les données sont traitées dans la base iCloud privée de l’utilisateur chez Apple. Le responsable du traitement n’a aucun accès à cette base ; il ne connaît pas l’identifiant Apple de l’utilisateur et ne détient aucun matériel de clés. Un lien avec un pays tiers peut découler de l’infrastructure d’Apple ; Apple Inc. est certifiée sous l’EU-US Data Privacy Framework. Les champs de contenu des cartes (question, réponse, catégories, note) ainsi que les noms de matières sont déclarés comme champs chiffrés dans la base ; avec la fonction « Protection avancée des données » activée, ils relèvent donc d’un chiffrement de bout en bout auquel Apple non plus n’a pas accès. Les autres champs, en particulier évaluations, horodatages et échéances de révision, n’en font pas partie.
Ce que ça veut dire concrètement pour toi
La synchronisation est désactivée d’usine ; c’est toi qui l’actives, en connaissance de cause. Ensuite, tes données sont dans TON iCloud privé, pas chez nous : le développeur n’y a aucun accès et ne connaît même pas ton identifiant Apple.
Ce que tes cartes disent est particulièrement protégé. Question, réponse, catégories, note et noms de matières sont déclarés comme champs chiffrés. Si tu actives la « Protection avancée des données » dans les réglages iCloud, même Apple ne peut plus les lire.
Pour être honnête : cela vaut pour les contenus, pas pour tout. Quand tu as révisé et comment tu as évalué une carte reste non chiffré. On peut en déduire QUE tu as révisé, pas QUOI.
Destinataires des données
Aucune transmission de données personnelles à des tiers n’a lieu. Il n’existe ni destinataires ni catégories de destinataires au sens de l’art. 4, point 9 du RGPD. En particulier, aucune donnée n’est transmise à des services d’analyse, de publicité ou de pistage, à des prestataires de paiement ou à des agences de renseignement ; l’app n’intègre aucun service tiers et n’établit aucune connexion vers des serveurs du responsable du traitement. Si l’utilisateur active la synchronisation iCloud, Apple traite les données dans le cadre du contrat existant entre l’utilisateur et Apple ; Apple n’agit pas alors pour le compte du responsable du traitement.
Ce que ça veut dire concrètement pour toi
À personne. Il n’y a ni régies publicitaires, ni services d’analyse, ni prestataire de paiement, ni serveur du développeur vers lequel quoi que ce soit pourrait partir.
La seule exception, c’est toi qui l’actives : si tu utilises iCloud, tes données sont chez Apple, dans ton propre compte. C’est ton accord avec Apple, pas le nôtre.
La lecture à voix haute reste elle aussi sur l’appareil : c’est iOS qui produit la prononciation, et le texte de la carte n’est envoyé nulle part.
Aucune obligation de fournir des données
L’utilisateur n’est tenu ni par la loi ni par contrat de fournir des données personnelles. La saisie de contenus est effectivement nécessaire pour utiliser la fonction d’apprentissage, mais elle a lieu exclusivement en local sur l’appareil et ne constitue pas une fourniture au responsable du traitement. Ne pas fournir de données a pour seule conséquence que les fonctions correspondantes de l’app ne peuvent pas être utilisées ; il n’y a pas d’autre conséquence.
Ce que ça veut dire concrètement pour toi
Tu ne dois rien donner au développeur, et tu ne lui donnes rien non plus. Ce que tu saisis, c’est pour toi : sans cartes, pas d’interrogation.
Qui ne saisit rien ne subit rien de pire qu’une app vide. Elle ne demande nulle part de compte, d’adresse e-mail ou de nom.
Durée de conservation et suppression
Il n’existe aucun délai de conservation côté fournisseur. Les données sont conservées jusqu’à ce que l’utilisateur les supprime (art. 17 du RGPD). La suppression se fait dans l’app ou en la désinstallant ; avec la synchronisation active, les suppressions sont transmises à iCloud.
Ce que ça veut dire concrètement pour toi
Il n’y a aucun délai après lequel quelque chose serait supprimé, et aucun après lequel quelque chose devrait être conservé. Tes données restent aussi longtemps que tu les laisses.
Tu peux les supprimer une à une dans l’app, entièrement via Réglages, Confidentialité, « Supprimer toutes les données », ou en retirant l’app. Si la synchronisation iCloud est active, ces suppressions s’y appliquent aussi.
Un fournisseur qui en garderait encore une copie, ça n’existe pas.
Tes droits (art. 15 à 21 du RGPD)
La personne concernée dispose des droits d’accès (art. 15), de rectification (art. 16), d’effacement (art. 17), de limitation (art. 18), de portabilité (art. 20) et d’opposition (art. 21). Ces droits sont directement exerçables dans l’app, l’utilisateur ayant le contrôle complet de ses données stockées en local.
Ce que ça veut dire concrètement pour toi
Tes droits sont déjà intégrés : accès = tu vois tout directement dans l’app. Rectification = tu modifies chaque carte. Effacement = Réglages → Confidentialité → Supprimer toutes les données. Copie des données = Réglages → Confidentialité → Sauvegarder la copie des données.
Aucune décision automatisée
Aucune prise de décision automatisée, y compris le profilage au sens de l’art. 22 du RGPD, n’a lieu. L’algorithme FSRS sert uniquement au calcul local des échéances de révision et ne produit aucun effet juridique ni effet d’importance similaire.
Ce que ça veut dire concrètement pour toi
L’app ne te juge pas et ne décide rien à ton sujet. Elle ne te classe pas, ne te compare à personne et ne transmet rien sur toi.
L’algorithme FSRS calcule exactement une chose : quand tu devrais revoir telle carte. Cela se passe sur ton appareil et n’a d’effet sur rien en dehors de l’app.
Enfants
Le service ne s’adresse pas spécifiquement aux enfants. Comme aucune donnée personnelle n’est transmise au responsable du traitement, aucune donnée d’enfants n’est collectée ; le consentement du titulaire de la responsabilité parentale selon l’art. 8 du RGPD n’est donc pas requis.
Ce que ça veut dire concrètement pour toi
L’app ne s’adresse pas particulièrement aux enfants, mais elle ne les exclut pas non plus. Comme rien n’est transmis au développeur de toute façon, aucune donnée d’enfants n’est collectée non plus.
C’est pourquoi il n’y a ici ni vérification d’âge ni consentement parental : il n’y a tout simplement rien à consentir.
Sécurité des données
Des mesures techniques et organisationnelles proportionnées au risque sont prises (art. 32, par. 1 du RGPD). En détail : le chiffrement des données au repos par la protection des données iOS au niveau du système, le chiffrement du transport en TLS 1.3 lors de la synchronisation, la restriction de l’accès à la base privée liée à l’identifiant Apple de l’utilisateur, le renoncement à toute journalisation des contenus, ainsi que la déclaration des champs de contenu comme champs chiffrés, ce qui produit un chiffrement de bout en bout quand la « Protection avancée des données » est activée. Les mesures sont choisies en tenant compte de l’état de la technique, des coûts de mise en œuvre ainsi que de la nature, de l’étendue, des circonstances et des finalités du traitement.
Ce que ça veut dire concrètement pour toi
Sur l’appareil, tes données sont protégées par le chiffrement d’iOS, tant que ton appareil a un code. Sur le chemin vers iCloud, elles sont en plus chiffrées pendant le transport.
Le contenu de tes cartes n’est consigné nulle part, ni dans des journaux ni dans des rapports d’erreur. Et avec la « Protection avancée des données », il est chiffré dans iCloud de telle façon qu’Apple non plus ne peut pas le lire.
Autorité de contrôle et droit de réclamation
Sans préjudice de tout autre recours administratif ou juridictionnel, la personne concernée dispose d’un droit de réclamation auprès d’une autorité de contrôle de la protection des données (art. 77 du RGPD). L’autorité compétente est celle du siège du responsable du traitement (voir ci-dessous).
Ce que ça veut dire concrètement pour toi
Si tu as l’impression que quelque chose ne va pas avec tes données, tu peux te plaindre auprès d’une autorité de contrôle de la protection des données. L’autorité compétente est celle du siège du responsable du traitement ; son adresse figure à la fin de cette déclaration.
Ça ne te coûte rien et ne t’apporte aucun désavantage. Les autres recours restent ouverts, tu n’as donc pas à choisir une seule voie.
Modifications de la présente politique
Le responsable du traitement se réserve le droit de modifier la présente politique de confidentialité lorsque cela devient nécessaire en raison d’une évolution des fonctions de l’application ou du cadre juridique. La version faisant foi est toujours celle contenue dans la version installée de l’application ; elle est livrée avec la mise à jour. Les versions fournies hors de l’application (PDF, site web) sont générées à partir de la même source et reflètent le même état.
Ce que ça veut dire concrètement pour toi
Cette politique peut changer si l’application fait quelque chose de nouveau ou si le droit évolue. Ce qui s’applique se trouve toujours dans l’application elle-même, dans la version que vous avez installée : une nouvelle politique vous parvient avec une mise à jour, pas discrètement pendant la nuit.
Les versions PDF et web proviennent de la même source que celle de l’application. Elles ne peuvent donc pas dire autre chose, seulement être plus anciennes.
Ce qui n’est PAS nécessaire ici
Ces obligations habituelles de protection des données ont été examinées et, ici, ne s’appliquent pas, avec motif : Qardbox ne collecte aucune donnée et n’exploite aucun serveur.
Pas de sous-traitance (art. 28)
Il n’existe aucune relation de sous-traitance. Le responsable du traitement ne mandate aucun prestataire pour traiter des données personnelles. Apple fournit iCloud à l’utilisateur selon ses propres conditions et n’est pas, à ce titre, sous-traitant du fournisseur.
Ce que ça veut dire concrètement pour toi
Nous ne transmettons tes données à aucun prestataire qui les traiterait pour notre compte. Il n’existe donc pas non plus de tel contrat.
Pas de délégué à la protection des données (art. 37 ; art. 38 BDSG)
Il n’existe aucune obligation de désigner un délégué à la protection des données. Les conditions de l’art. 37, par. 1 du RGPD et de l’art. 38, al. 1 BDSG (entre autres, au moins 20 personnes affectées en permanence au traitement automatisé) ne sont pas remplies.
Ce que ça veut dire concrètement pour toi
Un délégué à la protection des données officiel n’est légalement requis qu’à partir d’une certaine taille. Un développeur seul ne l’atteint pas. L’interlocuteur est le responsable du traitement lui-même.
Pas d’analyse d’impact (art. 35)
Une analyse d’impact relative à la protection des données n’est pas requise. Le traitement n’entraîne vraisemblablement pas de risque élevé pour les droits et libertés des personnes physiques ; il n’y a ni profilage étendu, ni surveillance systématique, ni traitement à grande échelle de catégories particulières de données.
Ce que ça veut dire concrètement pour toi
Un tel examen des risques n’est obligatoire que pour les traitements particulièrement intrusifs. Comme presque rien n’est traité ici, il n’est pas nécessaire.
Aucun transfert vers des pays tiers par le fournisseur (art. 44 et suiv.)
Le responsable du traitement ne transmet aucune donnée vers des pays tiers. Les clauses contractuelles types ou autres garanties selon l’art. 46 du RGPD ne s’appliquent donc pas. Un éventuel lien avec un pays tiers relève de la seule responsabilité d’Apple, dans le cadre de l’iCloud de l’utilisateur.
Ce que ça veut dire concrètement pour toi
Nous n’envoyons rien à l’étranger. Si un lien avec l’étranger naît via ton iCloud, c’est l’affaire d’Apple, et Apple est certifiée pour ça.
Pas de gestion du consentement (art. 7)
Le traitement ne repose pas sur un consentement, mais sur l’art. 6, par. 1, point b du RGPD. Une gestion du consentement n’est pas nécessaire ; le stockage local des données requises pour la fonction est strictement nécessaire selon l’art. 25, al. 2 TDDDG (loi allemande) et donc dispensé de consentement.
Ce que ça veut dire concrètement pour toi
Il n’y a ni bannière de cookies ni demande de consentement, parce que l’app n’a pas besoin de consentement : elle ne stocke que ce qui est nécessaire à sa fonction.
Pas de certification ISO 27001
Une certification ISO/IEC 27001 n’est pas une obligation légale. Pour l’étendue et le risque de cette app, bâtir un système certifié de gestion de la sécurité de l’information serait disproportionné ; les mesures prises sont proportionnées au risque (art. 32).
Ce que ça veut dire concrètement pour toi
Un si grand certificat de sécurité n’est pas exigé pour une app d’apprentissage gratuite et serait disproportionné. Les mesures de protection réelles sont là malgré tout.
Responsable du traitement
Responsable du traitement au sens de l’art. 4, point 7 du RGPD et fournisseur de services selon l’art. 5 DDG (loi allemande).
Simon Harre
Walter-Klausch-Str. 15
14482 Potsdam
Deutschland
privacy@qardbox.com
Autorité de contrôle compétente
C’est auprès de cette autorité que tu peux déposer une réclamation selon l’art. 77 du RGPD.
Die Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht
Land Brandenburg
Stahnsdorfer Damm 77
14532 Kleinmachnow