Politique de confidentialité

Version du 28 septembre 2026

1. Responsable du traitement

DIGITAL ORTHODOX PATRISTIC LIBRARY LIMITED
RM 2904-05, 29/F, Universal Trade Centre

3 Arbuthnot Road, Central

Hongkong

Numéro de registre (CR No.): 80382404

E-mail: support@theosis-app.com

2. Représentant dans l’Union européenne au titre de l’art. 27 RGPD

Le responsable du traitement étant établi en dehors de l’Union européenne, nous avons désigné un représentant dans l’Union conformément à l’article 27 RGPD. Vous pouvez vous adresser tant à nous qu’à notre représentant pour toute question relative à la protection des données.

Theosis OÜ
Tornimäe 5

10145 Tallinn

Estonie

Registrikood: 17060489

E-mail: support@theosis-app.com

3. Vue d’ensemble

THEOSIS ne traite des données personnelles qu’aux fins décrites dans la présente Politique. Les données concernées dépendent des fonctionnalités que vous utilisez et des consentements que vous accordez.

L’information interne de Free portant la mention « Publicité » n’utilise aucun réseau publicitaire externe. Aucune donnée n’est transmise à des tiers publicitaires pour cette information.

4. Compte, connexion et preuves de consentement

Pour le compte, nous traitons notamment l’adresse e-mail, les données d’authentification, l’identifiant utilisateur interne et le mode de connexion que vous avez choisi avec Apple, Google ou une adresse e-mail et un mot de passe. Avec Apple ou Google, nous recevons les données de compte communiquées par le fournisseur ainsi qu’un identifiant de fournisseur.

Lors de l’onboarding, nous enregistrons dans les métadonnées d’authentification des horodatages relatifs à l’acceptation des Conditions générales, au consentement à la protection des données et au consentement exprès à la personnalisation religieuse.

La base juridique du compte et de la connexion est l’art. 6, par. 1, point b) RGPD. Nous traitons les preuves de consentement sur le fondement de l’art. 6, par. 1, point c) RGPD dans la mesure où nous devons satisfaire à des obligations légales de preuve.

5. Données de profil et d’utilisation

Nous enregistrons des informations de profil telles que le handle, la photo, l’avatar et la visibilité, ainsi que la progression de lecture, les notes, les signets, les Streaks, les données de quête, les objectifs hebdomadaires, les paramètres, la liaison des appareils et les autres données de compte nécessaires aux fonctionnalités utilisées.

Selon votre choix, votre activité peut être privée, visible uniquement par vos abonnés ou publique.

La base juridique est l’art. 6, par. 1, point b) RGPD. Nous traitons en outre les données techniques de sécurité sur le fondement de l’art. 6, par. 1, point f) RGPD. Notre intérêt légitime réside dans une exploitation sûre et stable.

6. Personnalisation religieuse et art. 9 RGPD

Les intérêts religieux, les objectifs et les signaux d’utilisation peuvent permettre de déduire des convictions religieuses. Nous ne les utilisons à des fins de personnalisation religieuse qu’avec votre consentement exprès conformément à l’art. 9, par. 2, point a) et à l’art. 6, par. 1, point a) RGPD.

Vous pouvez retirer ce consentement à tout moment dans la rubrique « Confidentialité et données ». Lors du retrait, les intérêts et objectifs de personnalisation enregistrés sont supprimés de l’état local de l’onboarding. Le retrait produit ses effets pour l’avenir.

Nous traitons les contenus que vous publiez publiquement dans Social sur le fondement de l’art. 9, par. 2, point e) RGPD, car vous les rendez vous-même manifestement publics. Nous traitons les messages directs et vos questions dans le chat IA uniquement pour exécuter la fonctionnalité que vous déclenchez vous-même. Dans la mesure où ces contenus révèlent des convictions religieuses, le traitement repose sur votre consentement exprès, que vous accordez en utilisant la fonctionnalité après avoir pris connaissance de cette information. Vous y mettez fin en supprimant les contenus ou en retirant votre consentement.

7. Fonctionnalités Social

Dans le cadre des fonctionnalités Social, nous traitons les publications avec texte ou image, les commentaires, les réactions Upsheep, les données de Stories et les vues de Stories, les messages directs, les relations d’abonnement et les demandes, les blocages, les signalements, les Topics, les Streaks individuelles et partagées ainsi que les tours vidéo.

Le profil comprend le handle, la photo de profil et l’activité. Les contenus sont affichés de manière privée, pour les abonnés ou publiquement selon la visibilité choisie. Les messages directs sont enregistrés pour l’expéditeur et le destinataire.

La date de naissance est traitée sur la base d’une déclaration personnelle afin d’appliquer les catégories d’âge. Avant 16 ans, l’espace Social est uniquement accessible en lecture. De 16 à 17 ans, les messages directs ne sont possibles qu’entre comptes qui se suivent mutuellement.

La base juridique est l’art. 6, par. 1, point b) RGPD. La sécurité de la communauté et la protection contre les abus reposent également sur l’art. 6, par. 1, point f) RGPD.

8. Mise en correspondance facultative des contacts

Lorsque vous activez la mise en correspondance des contacts, au maximum 2.000 numéros de téléphone sont hachés côté serveur au moyen d’une clé HMAC secrète et comparés aux comptes existants. Les noms figurant dans votre carnet d’adresses restent sur votre appareil.

Un code SMS confirme uniquement votre numéro de téléphone pour cette fonctionnalité. Il ne sert pas à la connexion.

La base juridique est votre consentement conformément à l’art. 6, par. 1, point a) RGPD. Vous pouvez cesser d’utiliser la fonctionnalité et retirer l’autorisation d’accès aux contacts dans les paramètres système.

9. Chat IA

Lorsque vous utilisez Apologetik ou Seraph, vos questions sont envoyées à Anthropic Claude via OpenRouter. Les questions, les réponses et l’historique correspondant sont enregistrés sous forme de ai_messages et associés à votre compte.

Le traitement est nécessaire à la fonctionnalité de chat que vous demandez, conformément à l’art. 6, par. 1, point b) RGPD. La section 6 s’applique en outre à la personnalisation religieuse.

ElevenLabs traite uniquement des phrases liturgiques prédéfinies. Aucune saisie d’utilisateur ni aucune autre donnée d’utilisateur n’est transmise. fal.ai n’est utilisé que dans une chaîne administrative de traitement d’images sans données d’utilisateur.

10. Modération et décisions automatisées

Les textes et les images sont contrôlés automatiquement au moyen de l’OpenAI Moderation API. En outre, un modèle linguistique d’OpenAI accessible via OpenRouter classe le texte de la publication selon nos règles. Un ensemble de règles applique ensuite les règles de modération. Les cas incertains font l’objet d’un examen humain.

Les données de modération comprennent le contenu contrôlé, les valeurs techniques de contrôle, les signalements, la décision, sa motivation et les mesures prises. Les mesures possibles comprennent la suppression, la réduction de la portée et la suspension temporaire ou définitive du compte.

La modération automatisée peut vous affecter de manière significative. Vous pouvez, conformément à l’art. 22 RGPD, contester la décision à support@theosis-app.com, exposer votre point de vue et demander un examen humain.

La base juridique est l’art. 6, par. 1, point f) RGPD. Nos intérêts légitimes résident dans la sécurité de la communauté, la protection d’autres personnes et l’application des règles.

11. Signaler un problème

Lorsque vous signalez un problème dans l’application, nous enregistrons dans notre base de données Supabase votre description, facultativement jusqu’à trois captures d’écran que vous avez sélectionnées, la version de l’application, le numéro de build, la plateforme et l’identifiant utilisateur.

Le rapport sert à analyser et à résoudre le problème. Il est uniquement accessible à notre équipe et est supprimé lors de la suppression de votre compte.

La base juridique est l’art. 6, par. 1, point b) RGPD pour l’assistance que vous demandez et l’art. 6, par. 1, point f) RGPD pour la stabilité et la correction des erreurs.

12. Notifications push, liaison des appareils et achats

Pour les notifications push, nous traitons le jeton push, la plateforme et les paramètres de notification. Vous pouvez retirer les autorisations push dans les paramètres système. La base juridique est l’art. 6, par. 1, point a) RGPD.

Pour la liaison des appareils, nous enregistrons les informations relatives aux appareils et aux changements d’appareil. Premium est lié à un appareil et, facultativement, à un second appareil associé au même identifiant Apple. Après un changement, un ancien appareil est bloqué pendant 28 jours. La base juridique est l’art. 6, par. 1, point b) RGPD et, pour la protection contre les abus, l’art. 6, par. 1, point f) RGPD.

Pour les achats, nous traitons le produit, la plateforme, le statut de l’abonnement et les identifiants nécessaires à l’attribution. Les données relatives aux moyens de paiement sont traitées par l’Apple App Store, Google Play ou, pour les achats web, Stripe. RevenueCat rapproche les droits acquis dans les boutiques. La base juridique est l’art. 6, par. 1, point b) RGPD.

13. Rapports de plantage, analyse, marketing et attribution

Sentry traite les données techniques de plantage et d’erreur ainsi qu’un identifiant utilisateur, mais aucun nom en clair. La base juridique est l’art. 6, par. 1, point f) RGPD. Notre intérêt légitime réside dans la stabilité et la sécurité de l’application.

PostHog EU traite l’analyse produit et les reconstitutions de sessions masquées. Microsoft Clarity traite les parcours d’utilisation pour l’analyse UX. Klaviyo traite le marketing par e-mail et par notification push. Ces services ne sont activés qu’après votre consentement conformément à l’art. 6, par. 1, point a) RGPD.

AppsFlyer traite l’attribution mobile et la mesure des campagnes. Meta SDK et TikTok SDK traitent les données de conversion. Ce traitement n’a lieu qu’après votre consentement au suivi. Sous iOS, l’identifiant publicitaire n’est utilisé qu’avec une autorisation ATT supplémentaire. Sans autorisation ATT, Meta et TikTok fonctionnent uniquement en mode limité.

Sur notre site, nous utilisons Usercentrics comme plateforme de gestion du consentement afin de recueillir et d’enregistrer vos choix concernant les services facultatifs, puis de les appliquer lors de vos visites ultérieures. Vous pouvez gérer vos choix à cet endroit.

Après votre consentement aux statistiques et au service Google Analytics 4, nous chargeons également Google Analytics 4 directement sur notre site, sans Google Tag Manager.

Sur le web, nous chargeons via Google Tag Manager, après le consentement aux services concernés : Google Analytics 4 et Conversion Linker (Google Ireland Limited, Dublin), le Meta Pixel pour les pages consultées, les inscriptions et les achats (Meta Platforms Ireland Limited, Dublin), le TikTok Pixel pour les pages consultées, les inscriptions et les achats (TikTok Technology Limited, Dublin), ainsi que Klaviyo (Klaviyo, Inc., Boston, USA). Avec le consentement correspondant, Meta et TikTok mesurent aussi les clics sur les liens de notre site vers l’App Store et Google Play. Un tel clic ne constitue ni une installation de l’application ni un achat.

Le logiciel web de Klaviyo et un script auxiliaire hébergé sur GitHub Pages sont chargés après le consentement requis pour le service et avant l’inscription. Lors de votre inscription, votre adresse e-mail peut être envoyée à Klaviyo afin d’associer votre activité à votre compte. Le script auxiliaire peut transmettre à Klaviyo les événements disponibles de consultation d’un produit, de panier, de paiement et d’achat.

Vous pouvez retirer votre consentement au suivi dans la rubrique « Confidentialité et données » de l’application et via les paramètres des cookies dans le pied de page du site web. Le retrait arrête la collecte future et n’affecte pas la licéité du traitement antérieur.

14. Hébergement et connexion

Supabase, Inc., USA. Notre base de données, notre authentification et notre stockage de fichiers fonctionnent dans la région AWS eu-central-1 à Francfort. Les accès du support depuis des pays tiers sont encadrés par l’EU-US Data Privacy Framework et les clauses contractuelles types.

Vercel, Inc., USA, fournit l’hébergement web, le CDN et les fonctions edge.

Apple Inc., USA, traite Apple Sign-In, les achats dans l’App Store et les services de plateforme.

Google LLC, USA, traite Google Sign-In, les achats dans Google Play et les services de plateforme.

15. Facturation, communication et notifications push

RevenueCat, Inc., San Francisco, USA. Les transferts reposent sur les clauses contractuelles types.

Stripe, Inc., USA, traite les paiements web et les abonnements web.

Resend, Inc., USA, envoie des e-mails transactionnels et des séries d’e-mails pour le service web.

Klaviyo, Inc., USA, traite le marketing par e-mail et par notification push uniquement avec consentement.

Nous envoyons des notifications push via le service push d’Expo (650 Industries, Inc., USA), qui les transmet à Apple Push Notification Service et Google Firebase Cloud Messaging. Votre jeton push et le contenu de la notification sont transférés. Le transfert repose sur les clauses contractuelles types.

16. Services d’analyse, de marketing et de traitement des erreurs

Functional Software, Inc., USA, exploite Sentry pour le diagnostic des plantages et des erreurs.

PostHog, Inc., USA, exploite PostHog. Notre analyse produit est traitée dans la région cloud de l’UE à Francfort.

Microsoft Corporation, USA, exploite Microsoft Clarity.

AppsFlyer Ltd., Herzliya, Israël. La Commission européenne a adopté une décision d’adéquation pour Israël; le traitement aux USA repose sur les clauses contractuelles types.

Meta Platforms, Inc., USA, traite les données de conversion via Meta SDK uniquement avec consentement et conformément aux règles ATT de la section 13.

TikTok Technology Limited, Dublin, Irlande. Les transferts vers des sociétés affiliées situées en dehors de l’EEE reposent sur les clauses contractuelles types.

Google LLC, USA, exploite Google Analytics 4 et Google Tag Manager sur le web uniquement avec consentement.

17. Services d’IA

OpenRouter, Inc., USA, achemine les requêtes d’IA vers le fournisseur du modèle utilisé pour la fonctionnalité.

OpenRouter sert également à la classification des publications au moyen d’un modèle linguistique d’OpenAI; seul le texte de la publication est transmis, sans données de compte.

Anthropic, PBC, USA, traite les questions du chat IA au moyen de Claude.

OpenAI, Inc., USA, traite les textes et les images aux fins de modération.

ElevenLabs, Inc., New York, USA, traite uniquement des phrases liturgiques prédéfinies sans données d’utilisateur.

fal.ai (Features and Labels, Inc.), San Francisco, USA, traite uniquement des requêtes administratives d’images sans données d’utilisateur.

18. Transferts internationaux de données

Le responsable du traitement est établi à Hong Kong. Hong Kong ne bénéficie d’aucune décision d’adéquation. Les données sont stockées dans l’Union européenne par Supabase à Francfort. L’accès par le responsable du traitement depuis Hong Kong repose sur des clauses contractuelles types ou sur des règles internes contraignantes.

Pour les destinataires situés en dehors de l’Espace économique européen, nous utilisons un mécanisme de transfert autorisé. Selon la documentation disponible, Google, Apple, Vercel, Supabase, Stripe, Sentry, Resend, Klaviyo, Meta, Microsoft, OpenAI et Anthropic s’appuient sur l’EU-US Data Privacy Framework et les clauses contractuelles types.

OpenRouter et ElevenLabs utilisent des clauses contractuelles types. Des clauses contractuelles types sont documentées pour TikTok. Le traitement est limité aux finalités décrites ci-dessus.

PostHog traite les données d’analyse produit de notre instance dans la région cloud de l’UE à Francfort.

RevenueCat, Expo et OpenRouter utilisent des clauses contractuelles types. AppsFlyer traite les données en Israël sur le fondement de la décision d’adéquation. TikTok Technology Limited est établie en Irlande et effectue les transferts au sein de son groupe sur le fondement de clauses contractuelles types.

19. Durée de conservation et suppression du compte

Demander la suppression de votre compte THEOSIS et de vos données

Vous pouvez demander la suppression de votre compte THEOSIS et des données associées sans avoir installé l’application. Écrivez à support@theosis-app.com depuis l’adresse e-mail liée à votre compte, avec l’objet « Supprimer le compte THEOSIS ». Si vous vous êtes connecté avec Apple ou Google, ou si vous ne pouvez plus utiliser cette adresse, indiquez l’adresse e-mail associée au compte. Nous vérifions votre autorisation avant de supprimer des données. Ne nous envoyez ni mot de passe ni code de vérification.

Préparer la demande par e-mail

Nous conservons en principe les données de compte, de profil, d’utilisation, de Social, de messages, de chat IA, de support, de Streaks, de quêtes, de liaison des appareils et de hachage des numéros de téléphone jusqu’à ce que vous supprimiez votre compte ou supprimiez auparavant un élément donné.

Les Stories expirent normalement 24 heures après leur publication et sont ensuite supprimées par une tâche de nettoyage. Les téléversements de Stories incomplets ou échoués sont marqués pour nettoyage après un jour sans activité.

La suppression du compte dans l’application native est irréversible. La procédure de suppression supprime définitivement les contenus, dissocie RevenueCat, supprime le profil Klaviyo et supprime l’utilisateur de l’authentification. Vous devez résilier séparément un abonnement souscrit dans une boutique avant ou après la suppression.

Sur le web, la suppression confirmée du compte est définitivement exécutée après 30 jours. Elle peut y être annulée jusqu’à la date de suppression prévue.

Les rapports de problème sont supprimés au plus tard lors de la suppression du compte. Les sous-traitants suppriment les données après la fin de leur mission ou conformément aux délais prévus dans leurs conditions contractuelles.

Les dossiers de modération et de suspension sont supprimés avec le compte. Nous ne conservons les données nécessaires pendant la durée de l’obligation concernée que si nous en avons encore besoin pour nous défendre contre des abus, faire respecter une suspension ou satisfaire à des obligations légales.

20. Vos droits

Demander la suppression de certaines données : écrivez à support@theosis-app.com avec l’objet « Supprimer des données THEOSIS » et précisez les données à supprimer. Votre compte peut être conservé. Nous vérifions votre autorisation avant la suppression.

En vertu du RGPD, vous disposez d’un droit d’accès, de rectification, d’effacement, de limitation du traitement et de portabilité des données. Vous pouvez vous opposer à un traitement fondé sur des intérêts légitimes.

Vous pouvez retirer votre consentement à tout moment pour l’avenir. Vous gérez le suivi et la personnalisation religieuse dans la rubrique « Confidentialité et données » de l’application. Pour le suivi du site web, ouvrez les paramètres des cookies dans le pied de page. Les autorisations Push et ATT se gèrent aussi dans les réglages du système.

THEOSIS ne comporte aucun bouton d’exportation des données. Pour exercer votre droit à la portabilité des données ou tout autre droit, écrivez à support@theosis-app.com. Nous pouvons exiger une preuve que la demande provient réellement de vous.

21. Enfants et adolescents

Nous traitons la date de naissance déclarée par l’utilisateur afin d’appliquer les niveaux de protection des fonctionnalités Social. Avant 16 ans, seule une utilisation en lecture est possible. Pour les personnes âgées de 16 à 17 ans, les messages directs sont limités aux relations d’abonnement mutuel.

THEOSIS peut être utilisé à partir de 13 ans. Toute personne de moins de 16 ans doit obtenir le consentement d’un parent ou d’un représentant légal lorsque le droit de son État de résidence l’exige pour consentir au traitement des données. Nous pouvons demander une preuve de ce consentement et suspendre les comptes dépourvus du consentement requis.

Les parents et représentants légaux peuvent adresser leurs questions relatives à la protection des données à support@theosis-app.com.

22. Droit d’introduire une réclamation

Vous pouvez introduire une réclamation auprès d’une autorité de contrôle de la protection des données, notamment auprès de l’autorité de contrôle de votre État de résidence ou de l’Andmekaitse Inspektsioon, Tatari 39, 10134 Tallinn, Estonie, au siège de notre représentant dans l’UE.

23. Modifications

Nous mettons à jour la présente Politique de confidentialité lorsque les services, les flux de données ou la situation juridique changent. Nous vous informons de manière appropriée des modifications importantes. La version actuelle est accessible dans l’application et par l’intermédiaire de nos textes juridiques publiés.