Le seul document légal vraiment exigé par l'App Store et Google Play est une politique de confidentialité, hébergée à une URL publique qu'Apple et Google peuvent ouvrir sans se connecter. En plus de cela, chaque store vous demande de déclarer les données que votre app collecte : Apple via ses App Privacy details, Google via le formulaire Data safety. Les deux stores exigent aussi désormais un moyen de supprimer son compte et ses données. Ce guide passe en revue chaque document et chaque déclaration dont vous avez besoin, en langage clair, pour passer la review du premier coup. Il s'agit de conseils généraux, pas d'un avis juridique.
Quels documents légaux l'App Store et Google Play exigent-ils vraiment ?
Moins que ne le craignent la plupart des primo-éditeurs, mais chacun compte. Une politique de confidentialité est obligatoire sur les deux stores pour toute app, même simple, et elle doit se trouver à une URL publique. Au-delà de ce document, chaque store vous demande de remplir une déclaration de confidentialité dans la console plutôt que de téléverser un fichier : Apple appelle cela App Privacy details, Google l'appelle le formulaire Data safety. Si votre app propose un compte utilisateur, les deux stores exigent aussi un parcours de suppression de compte. Les conditions d'utilisation et un contrat de licence utilisateur final sont fortement recommandés et parfois obligatoires, par exemple si vous vendez des abonnements ou hébergez du contenu généré par les utilisateurs. Tout le reste dépend de ce que fait votre app et de l'endroit où vivent vos utilisateurs.
- Politique de confidentialité à une URL publique. Obligatoire sur les deux stores, pour toute app.
- App Privacy details d'Apple et formulaire Data safety de Google Play. Déclarations en console des données que vous collectez et pourquoi.
- Suppression de compte et de données. Exigée par les deux stores quand votre app propose des comptes.
- Conditions d'utilisation et CLUF. Recommandés pour la plupart des apps, attendus pour les apps payantes, par abonnement ou sociales.
- Conformité RGPD et CCPA. Exigée si vous avez des utilisateurs dans l'UE, au Royaume-Uni ou en Californie.
Pourquoi votre politique de confidentialité doit-elle être une URL publique ?
Apple comme Google demandent la politique de confidentialité sous forme de lien, pas de fichier, car leurs systèmes de review et vos utilisateurs doivent pouvoir l'ouvrir à tout moment. L'URL doit être accessible sans connexion, sans installation d'app et sans paywall, et elle doit continuer de fonctionner après la publication. Un PDF enfoui dans un dossier Google Drive, un lien qui ne s'ouvre que dans votre app, ou une page qui renvoie une erreur 404 échoueront tous à la review. Dans App Store Connect, vous collez l'URL de la politique dans la section App Privacy de l'app. Dans Google Play Console, vous l'ajoutez dans les zones App content et Data safety. La configuration la plus sûre est une page web simple et permanente sur un domaine que vous contrôlez, pour que le lien ne casse jamais et que vous puissiez mettre à jour le texte quand vos pratiques changent. C'est exactement le type de page que Releasely peut héberger pour vous, publiée à côté de votre fiche, pour ne pas avoir à gérer un site séparé juste pour satisfaire les stores.
Quelle différence entre politique de confidentialité, conditions d'utilisation et CLUF ?
Ces trois documents sont souvent confondus, mais ils répondent à des questions différentes et un seul est réellement obligatoire. Une politique de confidentialité explique quelles données personnelles vous collectez, pourquoi, avec qui vous les partagez, et comment les utilisateurs peuvent y accéder ou les supprimer. C'est le document exigé par les deux stores. Les conditions d'utilisation, parfois appelées conditions générales, fixent les règles d'usage de votre app : comportements acceptés, conditions de paiement et de remboursement, limites de responsabilité et gestion des litiges. Un contrat de licence utilisateur final, ou CLUF, régit la licence que vous accordez aux utilisateurs pour installer et exécuter votre logiciel. Apple fournit un CLUF standard qui s'applique par défaut, si bien que beaucoup d'apps n'en rédigent jamais un, mais vous pouvez en fournir un personnalisé. Si votre app accepte des paiements, héberge du contenu utilisateur ou anime une communauté, des conditions d'utilisation claires vous protègent autant qu'elles informent vos utilisateurs.
- Politique de confidentialité : quelles données vous collectez et comment vous les traitez. Obligatoire sur les deux stores.
- Conditions d'utilisation : les règles et termes juridiques d'usage de votre app. Fortement recommandées, surtout pour les apps payantes ou sociales.
- CLUF : la licence logicielle accordée à l'utilisateur. Apple en fournit un par défaut ; un CLUF personnalisé est optionnel.
Comment fonctionnent les App Privacy details d'Apple ?
Les App Privacy details d'Apple, montrés aux utilisateurs sous forme d'étiquettes de confidentialité sur votre page App Store, sont un questionnaire structuré que vous remplissez dans App Store Connect. Vous déclarez chaque type de données collectées par votre app, comme les coordonnées, les identifiants, les données d'usage ou la localisation, et pour chacun vous indiquez s'il est lié à l'identité de l'utilisateur et s'il sert à le suivre à travers les apps et sites d'autres entreprises. Apple génère ensuite les étiquettes qui apparaissent avant le téléchargement de votre app. La règle critique est l'exactitude : vos réponses doivent correspondre à ce que votre app et chaque SDK tiers font réellement. Les kits d'analytics, les régies publicitaires, les rapporteurs de crash et les bibliothèques de connexion sociale collectent tous des données pour vous, vous devez donc les prendre en compte aussi. Se tromper ici est l'une des causes les plus fréquentes de rejet ou de retrait d'une app pourtant terminée.
Comment remplir le formulaire Data safety de Google Play ?
Le formulaire Data safety de Google Play est l'équivalent Android des étiquettes de confidentialité d'Apple, rempli dans la Play Console sous App content. Il demande si votre app collecte ou partage des données utilisateur, quelles catégories, la finalité de chacune, si les données sont chiffrées en transit et si les utilisateurs peuvent en demander la suppression. Google transforme vos réponses en la section Data safety que voient les visiteurs sur votre fiche Play Store. Comme chez Apple, votre déclaration doit couvrir tout ce que font votre code et vos SDK intégrés, et elle doit correspondre à votre politique de confidentialité écrite. Si les étiquettes d'Apple et le formulaire de Google racontent des histoires différentes sur la même app, cette incohérence est un signal d'alerte pour les reviewers comme pour les utilisateurs soucieux de leur vie privée. Remplissez les deux à partir d'un inventaire unique et honnête de vos flux de données, et gardez cet inventaire à jour à mesure que vous ajoutez des fonctionnalités.
Pourquoi les deux stores exigent-ils désormais la suppression de compte et de données ?
Si votre app permet de créer un compte, Apple et Google exigent tous deux que vous offriez un moyen de supprimer ce compte et les données associées. La règle d'Apple est que les apps proposant la création de compte doivent aussi permettre à l'utilisateur d'initier la suppression du compte depuis l'app, pas seulement de le désactiver ou de le suspendre. Google Play exige des développeurs d'apps avec comptes qu'ils fournissent la suppression de compte à la fois dans l'app et via un lien web, pour que les utilisateurs ayant désinstallé l'app puissent encore demander l'effacement de leurs données. Dans la Play Console, vous saisissez cette URL de suppression dans le formulaire Data safety. En pratique, la suppression ne peut pas être une simple demande par e-mail cachée. Il vous faut un vrai parcours dans l'app et, pour Android, une page web accessible où l'utilisateur peut demander la suppression de son compte et de ses données. Le planifier tôt est bien plus facile que de le rajouter sous la pression d'une échéance de review.
- Ajoutez une option dans l'app qui permet à un utilisateur connecté de supprimer son compte et ses données.
- Pour Android, publiez une URL web publique où les utilisateurs peuvent demander la suppression de leur compte et de leurs données sans avoir l'app installée.
- Saisissez cette URL de suppression dans le formulaire Data safety de Google Play.
- Documentez dans votre politique de confidentialité ce qui est supprimé, ce qui peut être conservé pour des raisons légales et le délai nécessaire.
Que signifient le RGPD et le CCPA pour votre app ?
Le RGPD et le CCPA sont des lois sur la vie privée qui s'appliquent selon l'endroit où se trouvent vos utilisateurs, pas où vous êtes, si bien que la plupart des apps à portée internationale relèvent d'au moins l'une d'elles. Le Règlement général sur la protection des données de l'UE s'applique dès que vous traitez des données personnelles de personnes dans l'Union européenne ou au Royaume-Uni. Il attend une base légale pour collecter des données, un consentement clair pour des choses comme les cookies d'analytics et de publicité, et le respect des droits d'accès, de rectification et de suppression. Le California Consumer Privacy Act, tel que modifié par le CPRA, donne aux résidents californiens le droit de savoir ce que vous collectez, de le supprimer et de refuser la vente ou le partage de leurs informations personnelles. En pratique, les deux lois poussent vers les mêmes bonnes habitudes : ne collecter que le nécessaire, dire clairement ce que vous en faites, obtenir le consentement quand il le faut, et faciliter l'accès et la suppression. Une politique de confidentialité bien rédigée et un parcours de suppression fonctionnel couvrent l'essentiel de ce que ces lois demandent à une petite app, même si un avocat devrait confirmer vos obligations précises.
À quoi ressemble une checklist légale avant soumission ?
Avant de soumettre sur l'un ou l'autre store, parcourez les documents et déclarations en une seule passe pour que rien ne bloque votre publication au dernier moment. Cette checklist reflète ce que vérifient les reviewers et s'accorde naturellement avec le reste de votre préparation de lancement, comme garder votre build et vos métadonnées synchronisés d'une version à l'autre.
- Politique de confidentialité rédigée, exacte et hébergée à une URL publique qui s'ouvre sans connexion.
- URL de la politique saisie dans App Store Connect et dans Google Play Console.
- App Privacy details d'Apple remplis, couvrant votre propre usage des données et chaque SDK tiers.
- Formulaire Data safety de Google Play rempli et cohérent avec votre politique et les étiquettes Apple.
- Suppression de compte disponible dans l'app, plus une URL de suppression publique pour Android, saisie dans le formulaire Data safety.
- Conditions d'utilisation et, si besoin, un CLUF personnalisé préparés pour les fonctions payantes, par abonnement ou sociales.
- Obligations RGPD et CCPA revues pour les régions où vivent réellement vos utilisateurs.
Gérer ces documents n'est qu'une pièce d'un processus de publication plus large. Si vous comparez la manière dont différentes plateformes gèrent les soumissions, les métadonnées et l'hébergement légal, notre comparatif des outils de publication détaille les compromis, et notre guide de la gestion des versions montre comment tout garder aligné d'une version à l'autre.
Ai-je besoin d'une politique de confidentialité si mon app ne collecte aucune donnée ?
Oui. L'App Store comme Google Play exigent une URL de politique de confidentialité pour toute app, que vous collectiez des données ou non. Si vous ne collectez vraiment rien, votre politique peut simplement l'indiquer clairement, mais le document doit tout de même exister et être accessible. Rappelez-vous que les SDK intégrés et les rapporteurs de crash collectent souvent des données même quand votre propre code n'en collecte pas, alors vérifiez que votre app est vraiment sans données avant de l'affirmer.
Puis-je utiliser un générateur gratuit de politique de confidentialité ?
Un générateur est un point de départ raisonnable pour une app simple, et beaucoup produisent un brouillon exploitable. Le risque est qu'un modèle ne corresponde pas à ce que fait réellement votre app, surtout vos SDK, votre partage de données et les régions de vos utilisateurs. Traitez le texte généré comme un premier jet, modifiez-le pour refléter vos vraies pratiques, et si vous traitez des données sensibles ou opérez à grande échelle, faites-le relire par un avocat. Une politique personnalisée et exacte vaut mieux qu'une politique générique au moment de la review.
Où héberger ma politique de confidentialité ?
Hébergez-la sur une page web publique stable, sur un domaine ou une plateforme que vous contrôlez, pour que le lien ne casse jamais et que vous puissiez la modifier à mesure que votre app évolue. Évitez les liens de partage de fichiers, les pages accessibles uniquement dans l'app et tout ce qui se cache derrière une connexion, car les reviewers doivent ouvrir l'URL librement. Releasely peut héberger votre politique de confidentialité et vos pages légales à côté de votre fiche, ce qui garde le lien permanent et tout au même endroit. Quel que soit votre choix, vérifiez que l'URL se charge dans une fenêtre de navigation privée avant de soumettre.
Gérer ces documents constitue-t-il un avis juridique ?
Non. Les outils qui hébergent ou aident à organiser votre politique et vos conditions, y compris Releasely, gèrent la publication et les exigences des stores, pas le fond juridique de vos documents. Cet article et ce type d'outils ne fournissent que des conseils généraux. Pour vos obligations précises au titre du RGPD, du CCPA ou d'autres lois, et pour une rédaction sur laquelle vous fier, consultez un avocat qualifié qui pourra examiner votre produit et ses flux de données.
Écrit par
Nicolas développe Releasely et écrit sur la soumission à l'App Store, l'ASO et la publication d'apps Flutter et React Native sur l'App Store et Google Play.