DocCipher · application mobile
Politique de confidentialité
DocCipher conserve vos documents dans un coffre chiffré sur votre appareil. Il n'existe ni compte DocCipher ni serveur documentaire BB16 Studio.
Responsable du traitement
Le responsable du traitement est BB16 Studio, éditeur de DocCipher. Pour toute question ou demande sur vos données, écrivez à bb16studio@gmail.com. Cette politique couvre la version Android de DocCipher annoncée pour Google Play. L'application n'y est pas encore disponible.
Documents et chiffrement local
Les documents importés, leurs aperçus, le texte reconnu par OCR, les dossiers, les tags et les données du coffre restent dans l'espace privé de l'application. Le coffre est chiffré sur l'appareil. BB16 Studio ne reçoit ni vos documents, ni leur contenu, ni votre mot de passe, ni votre matériel de récupération.
La reconnaissance de texte (OCR) s'exécute sur l'appareil, avec des modèles embarqués dans l'application : aucune image et aucun texte ne sont envoyés à un serveur pour cela.
Rappels locaux et données hors coffre
Si vous activez les rappels, DocCipher conserve dans l'espace privé de l'application, hors du coffre chiffré, un plan limité à des jours, compteurs, heure choisie et textes génériques. Ce plan permet les rappels locaux même lorsque le coffre est verrouillé. Il ne contient ni titre de document, ni nom, ni numéro, ni catégorie. La notification utilise un titre générique sur l'écran verrouillé. Ces données ne sont pas envoyées par un service de notifications push.
Ni serveur documentaire, ni synchronisation
BB16 Studio n'exploite aucun serveur qui héberge, analyse, synchronise ou sauvegarde vos documents. La synchronisation WebDAV ou Nextcloud n'est pas disponible dans cette version, pas plus qu'un autre stockage en ligne. Vos documents ne quittent l'appareil que par un export que vous déclenchez vous-même.
Exports et sauvegardes que vous choisissez
Un document ou une sauvegarde .dcvault ne quitte l'application que lorsque vous déclenchez explicitement un export et choisissez sa destination avec le sélecteur ou la feuille de partage du système. Une sauvegarde .dcvault reste chiffrée ; un document exporté en clair ne l'est plus et relève alors de la sécurité de la destination choisie.
Le kit de récupération (votre phrase de récupération et son code QR) ne quitte l'application que si vous l'imprimez, l'enregistrez en PDF à l'emplacement de votre choix ou copiez la phrase. Il relève alors de l'imprimante, de la destination ou du presse-papiers que vous avez choisis.
La sauvegarde automatique Android et le transfert automatique vers un nouvel appareil sont désactivés.
Le SDK d'achats Android peut demander à Google Block Store de sauvegarder l'identifiant pseudonyme lié aux achats, afin de faciliter leur restauration. Ce canal est distinct de la sauvegarde des fichiers de l'application désactivée ci-dessus ; il ne porte pas vos documents.
Déverrouillage biométrique
Si vous l'activez, le déverrouillage biométrique passe par l'invite du système Android. DocCipher ne reçoit que sa réponse, identité confirmée ou non : il n'accède à aucune empreinte, à aucune image de visage ni à aucun gabarit biométrique, qui restent dans la zone sécurisée de l'appareil. La biométrie ne remplace pas votre code PIN, qui reste nécessaire.
Code de panique et coffre leurre prévus au lancement
Ces deux fonctions facultatives sont prévues dans le droit Premium à vie, sans supplément. Leur implémentation locale est en validation ; leur disponibilité publique reste conditionnée aux revues de sécurité et aux essais sur appareil requis.
Le code de panique s'active volontairement après authentification par le mot de passe maître, avec un PIN distinct saisi deux fois, deux consentements et une confirmation de l'action irréversible. Vous choisissez certains coffres ou tous les coffres. Seule la saisie exacte du PIN de panique armé déclenche ensuite, sans nouveau dialogue, la suppression logique des fichiers, clés locales, caches et miniatures des coffres choisis. Elle ne garantit pas l'écrasement physique du stockage. Les sauvegardes exportées, copies cloud et autres sauvegardes externes ne sont pas supprimées.
Le coffre leurre est un coffre local séparé, avec son propre PIN, ses propres clés et son propre contenu. Quand il est ouvert, seul son contenu est affiché. Cette protection contre un regard occasionnel est documentée publiquement ; elle ne garantit ni qu'un observateur ignore son existence, ni qu'une analyse de l'appareil ne puisse la distinguer.
Achats facultatifs
Les échanges de DocCipher avec RevenueCat servent à afficher les offres, acheter, restaurer un achat et vérifier l'accès Premium lié à ces démarches facultatives. Vous pouvez utiliser DocCipher sans rien acheter. Le paiement est réalisé par Google Play. La vérification de l'achat et de votre accès Premium est confiée à RevenueCat, un prestataire qui agit pour le compte de BB16 Studio et sur ses instructions (sous-traitant au sens du RGPD). Une fois le SDK configuré, l'application peut lui redemander l'état de votre accès Premium lorsqu'elle revient au premier plan. Aucun document, coffre, PIN, mot de passe ou clé ne passe par ce chemin.
L'ouverture des offres, un achat, une restauration ou un droit Premium connu laisse aussi un repère local d'intérêt Premium. Aux démarrages suivants, ce repère peut provoquer la configuration du SDK et une nouvelle vérification de l'accès, même sans ouvrir les offres. Un repère illisible est traité comme présent pour permettre la récupération du droit. Cet amorçage peut commencer au premier déverrouillage du processus ; il ne garantit ni une requête à chaque lancement ni une réponse réseau.
À chacun de ces échanges, RevenueCat reçoit :
- un identifiant d'utilisateur aléatoire, créé par le SDK RevenueCat la première fois que l'application le contacte ;
- des informations techniques jointes à chaque requête : la plateforme et la version d'Android, le modèle et la marque de l'appareil, la ou les langues de l'appareil, le pays de votre compte Google Play, l'identifiant de l'application, la version de l'application et celle du SDK ;
- l'adresse IP de votre connexion, que reçoit tout serveur contacté et dont un pays approximatif peut être déduit.
Lors d'un achat ou d'une restauration, RevenueCat reçoit en plus le jeton d'achat (reçu) Google Play, le produit acheté, son prix et sa devise, et les dates de la transaction. Il en déduit l'état de votre accès Premium (actif ou expiré).
Cet identifiant ne contient ni votre nom ni votre adresse email, mais il n'est pas anonyme : il est associé à vos achats Google Play, eux-mêmes liés à votre compte Google, et une restauration d'achat peut le relier aux identifiants de vos autres installations. C'est une donnée pseudonyme. Aucun compte n'est créé, la collecte automatique d'identifiants d'appareil (identifiant publicitaire, identifiant Android) est désactivée, et les diagnostics du SDK sont désactivés.
Comme pour tout achat sur le Play Store, Google Play reçoit votre compte Google, le produit et vos informations de paiement. Google traite ces données en tant que responsable distinct, selon sa propre politique de confidentialité. Dans sa console, Google Play fournit à BB16 Studio les informations de commande nécessaires à la gestion des ventes, notamment le numéro de commande, le produit, le prix et le pays d'achat. BB16 Studio ne voit jamais vos coordonnées bancaires.
Finalité et base légale
Les échanges avec RevenueCat répondent à deux finalités distinctes :
- vérifier votre accès Premium dès que l'application contacte RevenueCat, y compris si vous n'avez rien acheté : ce traitement est nécessaire à l'exécution du contrat d'utilisation de l'application (article 6, paragraphe 1, point b, du RGPD) ;
- traiter un achat ou une restauration : ce traitement est nécessaire à l'exécution du contrat d'achat (article 6, paragraphe 1, point b, du RGPD).
Ces données ne servent ni à la publicité, ni au profilage, ni au suivi. Si vous nous écrivez, votre message et votre adresse email servent à vous répondre, sur la base de notre intérêt légitime à le faire, ou de nos obligations légales lorsque vous exercez vos droits.
Transfert hors de l'Union européenne
RevenueCat, Inc. est établie aux États-Unis, où les données d'achat décrites ci-dessus sont traitées. Ce transfert est encadré par les clauses contractuelles types de la Commission européenne, intégrées à l'accord de traitement des données de RevenueCat. Vous pouvez en demander une copie à bb16studio@gmail.com.
Durée de conservation
Les données d'achat sont conservées par RevenueCat tant qu'elles servent à gérer et à restaurer votre achat, et supprimées si vous le demandez (voir « Suppression et vos droits »). Si vous n'avez jamais acheté mais que l'application a contacté RevenueCat, celui-ci conserve pour le compte de BB16 Studio une fiche pseudonyme limitée à l'identifiant et aux informations techniques décrites plus haut, tant qu'elle sert à ce contact, et la supprime sur demande (voir « Suppression et vos droits »). Google Play conserve ses propres données de commande selon sa politique. Vos documents restent sur votre appareil jusqu'à leur suppression dans l'application. Un effacement par code de panique supprime logiquement les coffres choisis et leurs données locales ; les sauvegardes externes restent à leur destination jusqu'à ce que vous les y supprimiez.
Ce que DocCipher ne fait pas
- Aucun compte utilisateur DocCipher et aucune adresse email demandée.
- Aucune publicité, aucun identifiant publicitaire et aucune vente de données.
- Aucun SDK d'analytics, de suivi d'usage ou de rapport de plantage n'est intégré à l'application ; les composants par lesquels les bibliothèques ML Kit de Google envoient des diagnostics en sont retirés.
- Aucun suivi d'une application à l'autre ni d'un site à l'autre.
Rapports de plantage d'Android
Si vous avez accepté, dans les réglages de votre appareil, de partager les données d'utilisation et de diagnostic avec Google, Android peut envoyer à Google des rapports de plantage et de performance. Google Play les met à la disposition de BB16 Studio dans sa console (Android Vitals), sous forme de statistiques agrégées et de rapports techniques : modèle d'appareil, version d'Android, trace de l'erreur. Ce mécanisme appartient au système, pas à DocCipher. Ces rapports ne contiennent ni vos documents, ni votre nom, ni votre adresse email, et vous pouvez les désactiver dans les réglages de l'appareil.
Avis dans Google Play
DocCipher peut appeler l'API officielle Google Play In-App Review après la protection réussie d'un document ou la réussite d'une sauvegarde. La demande n'est jamais faite au démarrage, pendant un traitement, après un échec ni depuis les écrans de code de panique ou de coffre leurre. Un délai local d'au moins 90 jours sépare deux demandes. Google Play décide si l'interface s'affiche ; DocCipher ne reçoit ni la note, ni le commentaire, ni le score, et ne sait pas si la carte a été affichée. Aucun document, coffre, PIN ou texte saisi ne passe par ce canal.
Permissions Android
Le manifeste du build Android préparé pour Google Play déclare exactement sept entrées :
android.permission.INTERNET— les achats, et rien d'autre ;com.android.vending.BILLING— la facturation Google Play ;android.permission.USE_BIOMETRIC— afficher l'invite biométrique du système ; elle ne donne accès à aucune donnée biométrique ;android.permission.USE_FINGERPRINT, limitée à Android 9 et aux versions antérieures — le même rôle sur ces versions ;android.permission.RECEIVE_BOOT_COMPLETED— reprogrammer les rappels locaux après redémarrage ;android.permission.POST_NOTIFICATIONS— afficher les rappels locaux, avec autorisation système quand elle est requise ;- une permission de signature interne à l'application, qui n'ouvre aucune capacité de l'appareil.
Aucune permission de caméra, de localisation, de contacts, de microphone ou de stockage étendu n'est demandée : les fichiers passent par les sélecteurs du système.
Suppression et vos droits
Vous pouvez supprimer vos documents dans l'application. Si vous avez volontairement armé l'option Premium de panique, son PIN distinct peut effacer logiquement les coffres locaux que vous avez sélectionnés, ou tous les coffres locaux. Cette action est irréversible dans l'application, mais ne garantit pas un effacement physique et ne supprime aucune sauvegarde externe. Vous pouvez aussi effacer toutes les données locales de DocCipher dans les réglages Android ou désinstaller l'application. Une copie exportée reste à l'emplacement choisi jusqu'à ce que vous l'y supprimiez. BB16 Studio ne peut pas extraire, déchiffrer ni restaurer votre coffre à distance.
Pour les données que RevenueCat traite pour le compte de BB16 Studio, vous pouvez demander l'accès, la rectification, l'effacement, la limitation ou la portabilité, et vous opposer au traitement lorsqu'il repose sur notre intérêt légitime. Écrivez à bb16studio@gmail.com. Si vous avez acheté, indiquez votre numéro de commande Google Play : il commence par « GPA. » et figure dans l'email de reçu envoyé par Google Play. Si vous n'avez jamais acheté mais que l'application a contacté RevenueCat, indiquez la date approximative et le modèle de votre appareil : l'application ne vous demandant aucune identité, ces éléments et l'identifiant propre à RevenueCat suffisent à retrouver votre fiche, sans numéro de commande. Ne joignez jamais de document, de mot de passe, de clé ou de phrase de récupération. Le RGPD nous donne un mois pour vous répondre.
Effacer ces données n'annule pas votre achat : Google Play le conserve, et une restauration ultérieure le retrouve, en transmettant de nouveau à RevenueCat les données décrites plus haut. Un abonnement se gère et s'annule dans Google Play.
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès d'une autorité de protection des données, en France la CNIL.
Modifications
Cette page sera mise à jour si les flux de données, les services tiers ou les permissions de l'application changent.
English version
DocCipher keeps your documents in an encrypted vault on your device. There is no DocCipher account and no BB16 Studio document server.
Data controller
The data controller is BB16 Studio, publisher of DocCipher. For any question or request about your data, write to bb16studio@gmail.com. This policy covers the Android version of DocCipher announced for Google Play. The app is not available there yet.
Documents and local encryption
Imported documents, previews, recognised text, folders, tags and vault data remain in the app's private storage. The vault is encrypted on the device. BB16 Studio receives neither your documents nor their content, your password or your recovery material.
Text recognition (OCR) runs on the device, using models bundled in the app: no image and no text is sent to any server for it.
Local reminders and data outside the vault
If you enable reminders, DocCipher keeps a limited plan in the app's private storage, outside the encrypted vault: days, counts, the selected time and generic text. This supports local reminders while the vault is locked. The plan contains no document title, name, number or category. The lock-screen notification uses a generic title. This data is not sent through a push notification service.
No document server, no synchronisation
BB16 Studio runs no server that hosts, analyses, synchronises or backs up your documents. WebDAV or Nextcloud synchronisation is not available in this version, and neither is any other online storage. Your documents leave the device only through an export you start yourself.
Exports and backups you choose
A document or .dcvault backup leaves the app only when you explicitly start an export and choose its destination through the system picker or share sheet. A .dcvault backup remains encrypted; a document exported in clear form is no longer encrypted and then depends on the security of your chosen destination.
The recovery kit (your recovery phrase and its QR code) leaves the app only if you print it, save it as a PDF to a location you choose, or copy the phrase. It then depends on the printer, destination or clipboard you chose.
Android automatic backup and automatic device-to-device transfer are disabled.
The Android purchase SDK may ask Google Block Store to back up the pseudonymous purchase identifier to support restoration. This is separate from the disabled backup of app files described above and carries no documents.
Biometric unlock
If you turn it on, biometric unlock uses the Android system prompt. DocCipher only receives its answer, identity confirmed or not: it has no access to any fingerprint, face image or biometric template, which stay in the device's secure area. Biometrics do not replace your PIN, which is still required.
Panic PIN and decoy vault planned for launch
These two optional features are planned as part of the lifetime Premium entitlement, at no extra charge. Their local implementation is still being validated; public availability remains subject to the required security reviews and device tests.
The panic PIN is enrolled voluntarily after master-password authentication, with a distinct PIN entered twice, two consent steps and confirmation of the irreversible action. You select specific vaults or all vaults. Only entering the exact armed panic PIN then triggers, without another dialog, logical deletion of the selected vaults' files, local keys, caches and thumbnails. It does not guarantee physical overwriting of storage. Exported backups, cloud copies and other external backups are not deleted.
The decoy vault is a separate local vault with its own PIN, keys and content. While it is open, only its content is shown. This protection from casual observation is publicly documented; it cannot guarantee that an observer is unaware of its existence or that device analysis cannot distinguish it.
Optional purchases
DocCipher exchanges data with RevenueCat to show offers, buy, restore a purchase and check Premium access related to these optional actions. You can use DocCipher without buying anything. The payment is carried out by Google Play. Checking the purchase and your Premium access is entrusted to RevenueCat, a provider acting on behalf of BB16 Studio and on its instructions (a processor under the GDPR). Once the SDK is configured, the app may check your Premium access again when it returns to the foreground. No document, vault, PIN, password or key travels over this path.
Opening offers, purchasing, restoring or a known Premium entitlement also leaves a local Premium-interest marker. At later starts, this marker may configure the SDK and trigger another access check without opening offers. An unreadable marker is treated as present to support entitlement recovery. This bootstrap may start at the first unlock in the process; it guarantees neither a request at every launch nor a network response.
With each of these exchanges, RevenueCat receives:
- a random user identifier, created by the RevenueCat SDK the first time the app contacts it;
- technical information attached to each request: the platform and Android version, the device model and brand, the device language or languages, the country of your Google Play account, the app identifier, the app version and the SDK version;
- the IP address of your connection, which any server contacted receives and from which an approximate country can be derived.
When you buy or restore a purchase, RevenueCat also receives the Google Play purchase token (receipt), the product purchased, its price and currency, and the transaction dates. From these it determines the status of your Premium access (active or expired).
This identifier contains neither your name nor your email address, but it is not anonymous: it is associated with your Google Play purchases, which are linked to your Google account, and restoring a purchase can link it to the identifiers of your other installations. It is pseudonymous data. No account is created, automatic collection of device identifiers (advertising ID, Android ID) is turned off, and SDK diagnostics are turned off.
As with any Play Store purchase, Google Play receives your Google account, the product and your payment details. Google processes this data as a separate controller, under its own privacy policy. In its console, Google Play gives BB16 Studio the order information needed to manage sales, including the order number, product, price and country of purchase. BB16 Studio never sees your payment card details.
Purpose and legal basis
Exchanges with RevenueCat serve two distinct purposes:
- checking your Premium access whenever the app contacts RevenueCat, including if you have bought nothing: this processing is necessary for the performance of the contract for using the app (GDPR Article 6(1)(b));
- handling a purchase or a restore: this processing is necessary for the performance of the purchase contract (GDPR Article 6(1)(b)).
This data is not used for advertising, profiling or tracking. If you write to us, your message and email address are used to answer you, on the basis of our legitimate interest in doing so, or of our legal obligations when you exercise your rights.
Transfer outside the European Union
RevenueCat, Inc. is based in the United States, where the purchase data described above is processed. This transfer is covered by the European Commission's standard contractual clauses, included in RevenueCat's data processing agreement. You can request a copy at bb16studio@gmail.com.
Retention
Purchase data is kept by RevenueCat for as long as it is needed to manage and restore your purchase, and deleted if you ask (see "Deletion and your rights"). If you have never bought anything but the app has contacted RevenueCat, it keeps, on behalf of BB16 Studio, a pseudonymous record limited to the identifier and the technical information described above, for as long as it serves that contact, and deletes it on request (see "Deletion and your rights"). Google Play keeps its own order data under its policy. Your documents stay on your device until you delete them in the app. A panic-PIN deletion logically deletes the selected vaults and their local data; external backups stay at their destination until you delete them there.
What DocCipher does not do
- No DocCipher user account and no email address requested.
- No advertising, advertising identifier or sale of data.
- No analytics, usage-tracking or crash-reporting SDK is built into the app; the components through which Google's ML Kit libraries send diagnostics are removed from it.
- No tracking across apps or across websites.
Android crash reports
If you agreed, in your device settings, to share usage and diagnostics data with Google, Android may send crash and performance reports to Google. Google Play makes them available to BB16 Studio in its console (Android Vitals), as aggregated statistics and technical reports: device model, Android version, error trace. This mechanism belongs to the system, not to DocCipher. These reports contain none of your documents, nor your name or email address, and you can turn them off in your device settings.
Reviews in Google Play
DocCipher may call the official Google Play In-App Review API after a document has been protected successfully or a backup has completed successfully. It never requests a review at startup, during processing, after a failure or from the panic-PIN or decoy-vault screens. A local delay of at least 90 days separates requests. Google Play decides whether to show the interface; DocCipher receives neither the rating, the comment nor the score and cannot tell whether the review card appeared. No document, vault, PIN or user-entered text passes through this channel.
Android permissions
The Android build prepared for Google Play declares exactly seven manifest entries:
android.permission.INTERNET— purchases, and nothing else;com.android.vending.BILLING— Google Play billing;android.permission.USE_BIOMETRIC— showing the system biometric prompt; it gives no access to any biometric data;android.permission.USE_FINGERPRINT, limited to Android 9 and earlier — the same role on those versions;android.permission.RECEIVE_BOOT_COMPLETED— reschedule local reminders after a restart;android.permission.POST_NOTIFICATIONS— display local reminders, with system permission when required;- an app-internal signature permission, which grants no device capability.
No camera, location, contacts, microphone or broad storage permission is requested: files use system pickers.
Deletion and your rights
You can delete your documents in the app. If you voluntarily armed the Premium panic option, its distinct PIN can logically delete the local vaults you selected, or all local vaults. This action is irreversible in the app, but does not guarantee physical erasure and does not delete any external backup. You can also clear all local DocCipher data in Android settings or uninstall the app. A copy you exported remains at the destination you chose until you delete it there. BB16 Studio cannot remotely extract, decrypt or restore your vault.
For the data that RevenueCat processes on behalf of BB16 Studio, you can request access, rectification, erasure, restriction or portability, and object to processing based on our legitimate interest. Write to bb16studio@gmail.com. If you bought something, give your Google Play order number: it starts with "GPA." and appears in the receipt email sent by Google Play. If you never bought anything but the app contacted RevenueCat, give the approximate date and the model of your device: since the app asks for no identity, this and RevenueCat's own identifier are enough to find your record, with no order number needed. Never attach a document, password, key or recovery phrase. The GDPR gives us one month to reply.
Erasing this data does not cancel your purchase: Google Play keeps it, and a later restore finds it again, sending the data described above to RevenueCat once more. Subscriptions are managed and cancelled in Google Play.
If you believe your rights are not respected, you can lodge a complaint with a data protection authority; in France, the CNIL.
Changes
This page will be updated if the app's data flows, third-party services or permissions change.