Politique de confidentialité d'une app iOS : ce qu'Apple exige
Par Mehdi Azizi
Publié le , 6 min
Politique de confidentialité, déclarations de confidentialité, URL d'assistance : ce qu'Apple exige vraiment avant de publier une app iOS, et comment l'écrire.
Pourquoi Apple exige une politique de confidentialité
Dès que tu crées une fiche dans App Store Connect, Apple te demande une URL de politique de confidentialité, et une URL d'assistance qui répond vraiment. Ce n'est pas une formalité décorative : les guidelines App Review imposent que toute app en dispose, que ton app ait un compte utilisateur ou non. Sans cette page accessible, ta soumission est bloquée avant même l'examen du reviewer.
Une politique de confidentialité manquante ou qui ne correspond pas au comportement réel de l'app fait partie des motifs de refus les plus évitables. C'est aussi l'un des points que je revois en premier quand je relis un dossier avant l'envoi à Apple.
Ce que ta politique de confidentialité doit vraiment contenir
Le texte doit décrire ce que ton app collecte réellement, pas une liste générique copiée ailleurs. Quatre éléments reviennent dans la plupart des cas :
Les données collectées. Compte, email, contenu créé dans l'app, données techniques comme l'identifiant publicitaire si tu en utilises un. Si tu ne collectes rien de particulier, dis-le aussi clairement.
La raison de chaque collecte. Pourquoi tu as besoin de cette donnée pour faire fonctionner l'app, pas une justification vague.
Les tiers impliqués. Si tu passes par un fournisseur d'authentification, de paiement, d'analytics ou d'IA, nomme-le. Une app qui envoie une photo à un service d'IA externe, par exemple, doit le dire explicitement et, le plus souvent, demander une autorisation avant de l'envoyer.
Comment supprimer ses données. Apple exige qu'une app avec compte utilisateur propose un moyen de supprimer ce compte depuis l'app elle‑même, pas seulement par email. Le parcours doit être accessible, pas caché dans un sous-menu improbable.
La différence entre la politique et les déclarations de confidentialité
Deux choses distinctes se recoupent souvent dans la tête des débutants. La politique de confidentialité est un texte hébergé sur une page web, accessible par un lien. Les déclarations de confidentialité sont un formulaire rempli directement dans App Store Connect, section "App Privacy", qui liste par catégorie les données collectées et leur usage, et qui s'affiche ensuite sur ta fiche publique.
Les deux doivent raconter la même histoire. Une déclaration qui dit "aucune donnée collectée" alors que ton app utilise un SDK d'analytics qui collecte un identifiant est le genre d'écart qu'un reviewer, ou un audit après coup, peut repérer. Remplis ce formulaire en vérifiant réellement ce que fait ton code, pas en cochant la case qui semble la plus simple.
Et le RGPD, dans tout ça ?
Si ton app vise des utilisateurs en Europe, le RGPD s'applique en plus des exigences d'Apple. La CNIL publie un guide pour les développeurs d'applications mobiles qui détaille les principes : collecter seulement ce qui est nécessaire, informer clairement, permettre l'accès et la suppression des données. Les exigences d'Apple et le RGPD se recoupent largement, mais répondre à Apple ne suffit pas automatiquement à répondre au RGPD si ton app traite des données personnelles au sens large.
Si ton app reste simple, sans compte ni donnée personnelle collectée au-delà de ce qu'iOS gère nativement, ta politique peut rester courte : dis-le clairement plutôt que de copier un texte long et hors sujet.
Un cas concret : les refus liés à la règle 5.1.1
Dans mon expérience de publication, j'ai reçu un refus Apple pour une politique de confidentialité en ligne qui n'était plus à jour, et pour un bouton de fonctionnalité affiché avant la demande d'autorisation caméra attendue. Ces deux cas relèvent de la règle 5.1.1 sur la collecte et le stockage des données. Le guide refus Apple, règle 2.1 détaille un autre motif courant, lié cette fois à ce que le testeur peut réellement faire dans l'app.
La leçon commune aux deux cas : le reviewer compare ce que ta politique promet, ce que ton app fait réellement, et ce que tu as déclaré dans le formulaire. Un écart entre ces trois éléments suffit à bloquer la soumission, même si le reste du dossier est solide.
Comment écrire la tienne sans tout inventer
Pour une première app, pars de la liste réelle des services que tu utilises : authentification, base de données, paiement, analytics, IA. Pour chacun, note ce qu'il reçoit de ton app et pourquoi. Cette liste devient le squelette de ta politique : tu n'as pas besoin d'un texte juridique de dix pages pour une app avec un compte simple et un abonnement.
Si ton app est construite avec Expo, le guide des clés API dans une app Expo explique où placer les appels aux services tiers, ce qui t'aide aussi à savoir précisément quelles données transitent par quels services au moment d'écrire ta politique.
Une fois ce texte et les déclarations de confidentialité prêts, ils rejoignent le reste du dossier avant l'envoi à Apple : fiche, captures, notes pour le testeur. La page publier une application sur l'App Store détaille l'ensemble de ces étapes, dans l'ordre où App Store Connect les demande.
La suite : un dossier relu avant l'envoi
Je ne peux pas te garantir qu'Apple acceptera ton app du premier coup, personne ne le peut honnêtement. Ce que je peux t'aider à faire, c'est éviter les refus évitables, politique de confidentialité comprise. Si tu veux qu'on regarde ton dossier avant l'envoi, découvre l'accompagnement et ses tarifs.