La confidentialité en langage clair

La confidentialité chez RingMatcher

Découvrez ce que RingMatcher envoie pour analyse, ce qu’il enregistre volontairement et ce qui est inclus lorsque vous partagez un Ringprint.

Les réponses que vous envoyez

Le parcours gratuit traite les réponses de style et d’achat que vous choisissez, ainsi qu’une note facultative. Elles ne sont envoyées au serveur RingMatcher que lorsque vous demandez un résultat et servent à le créer et à le valider.

Images facultatives et traitement par l’IA

Les photos sont facultatives et une photo du visage n’est jamais requise. Jusqu’à trois images sont redimensionnées dans votre navigateur et peuvent transiter par le serveur RingMatcher vers le fournisseur d’IA configuré pour cette demande. RingMatcher n’enregistre pas volontairement les fichiers importés. Des paramètres de non-conservation et de refus de collecte sont demandés, mais l’infrastructure, les conditions et les obligations légales du fournisseur s’appliquent toujours.

Les instructions n’autorisent que les indices visuels de design et interdisent l’identification ou l’inférence de caractéristiques sensibles. Le texte ou les instructions présents dans une image sont ignorés.

Liens partagés

Un lien partagé contient dans son fragment d’URL le résultat visible, le parcours de diamant choisi, la tranche de budget et la langue du contenu. Il ne contient jamais les images importées. Toute personne disposant du lien peut lire les informations encodées ; vérifiez-les avant l’envoi.

Un fragment limité peut transférer les champs visibles du brief vers l’outil de détaillants. Il n’est pas envoyé avec la requête HTTP de la page et disparaît de la barre d’adresse après import, mais le détenteur du lien non importé peut toujours le lire.

Native app data, purchases, and recovery (authoritative English disclosure)

This native-app section is the authoritative English disclosure. The surrounding translated text may not yet describe every native-app behavior.

A questions-only Ringprint in the native app is created on the device, so those answers do not leave the device for matching. If you add up to three photos, the app re-encodes them and sends the device-resized images, their context labels, the questionnaire answers, the content locale, and a random installation identifier through RingMatcher for that request. Cookies are omitted. RingMatcher then sends the answers and images to OpenRouter, the configured AI gateway, with zero-data-retention and data-collection-denial settings requested. RingMatcher does not intentionally persist the match request body or uploaded image files, and saved Ringprints never contain a photo file or image payload. OpenRouter, any routed model provider, and their infrastructure, terms, and legal obligations still apply.

The app stores saved Ringprints in AsyncStorage, including the questionnaire answers, optional note, generated result, locale, source, timestamps, and image-analysis counts. Paid-plan snapshots, generated guidance, setup inputs, and tool activity are also stored in AsyncStorage; source snapshots omit the free-form Ringprint note. These records are app-local but are not encrypted by AsyncStorage. Photo files are excluded. A random installation UUID and purchase capabilities—including draft and access tokens, obfuscated purchase-binding identifiers, and a Google Play purchase token after billing—are stored separately with device-only SecureStore settings.

On Android, RingMatcher disables app backup and excludes its app files, databases, preferences, and device-to-device transfer domains from backup rules. This is intended to keep local Ringprints, plans, and purchase capabilities off Android backup and migration services. Other operating-system, device-administration, forensic, or user-initiated copying behavior is outside RingMatcher's control.

If you choose Report this result, the app sends RingMatcher the result identifier, visible result title, summary and rationale, the selected report reason, an optional note, the content locale, and the random installation identifier in a request header. The service uses the installation identifier and network address to enforce an hourly report limit. It writes the report content, reason, optional note, locale, a generated report identifier, and the receipt time to structured deployment logs so the report can be reviewed. Those report logs do not intentionally include the raw installation identifier or network address; their retention follows the deployment logging configuration. Reporting is optional and does not affect saved Ringprints or paid access.

Starting a Google Play checkout sends RingMatcher the selected pack, random installation UUID, local Ringprint identifier, and a SHA-256 digest of the Ringprint—not the questionnaire answers, uploaded photos, or generated plan. The server persists a digest of the installation identifier, the Ringprint identifier and digest, generated draft/access identifiers, product and pack identifiers, obfuscated Google Play binding identifiers, capability hashes, and timestamps. Claiming a purchase sends the raw Google Play purchase token to RingMatcher so it can be verified with Google Play. The server persists a digest of that token, and may persist an order-ID digest and purchase-completion timestamp; it does not write the raw purchase or order token to its purchase-state file.

The protected Google Play app-review path sends the reviewer access code and random installation UUID to RingMatcher. The server compares a one-way code digest, enforces network and installation limits, and persists only the code digest, installation digest, synthetic draft/claim/access identifiers, pack and product identifiers, and timestamps—not the plaintext review code. It returns signed, expiring plan capabilities to device-only SecureStore. This review path does not open billing or create a charge.

An unclaimed purchase draft expires after 7 days. After a successful claim, its draft and replay-claim record become eligible for pruning when that same 7-day draft capability expires. Paid access expires after 30 days for Shortlist or Complete Plan and after 90 days for Together Plan. Expired eligible rows are pruned atomically during later purchase-state maintenance, such as a subsequent draft creation or purchase grant; there is no background deletion timer. Unexpired drafts and access records are not evicted to make room for newer records.

Saved Ringprints and completed paid plans remain on the device until you remove them, the bounded local history replaces older Ringprints, app storage is cleared, or the operating system removes the app data. Removing a completed paid plan also asks SecureStore to delete its associated capability. A plan with an unfinished purchase is protected from ordinary removal because the local draft may still be needed for Google Play recovery. RingMatcher has no user account or cross-device plan library: clearing local app data, removing protected credentials, changing devices, or uninstalling can make a consumed one-time purchase or its generated plan impossible to recover. Contact contact@ringmatcher.com for privacy or server-record deletion questions.

Limites de requêtes, mesure propriétaire et journaux techniques

Le serveur peut dériver d’une adresse réseau une clé temporaire de limitation conservée uniquement en mémoire. RingMatcher consigne des étapes propriétaires du parcours sur la page d’accueil, lors de la création du Ringprint, du partage et du téléchargement, du paiement facultatif et des packs payants, ainsi que dans l’outil de recherche de vendeurs. Le contrat n’autorise que le nom de l’événement, des slugs de guide autorisés, des valeurs fixes de source, canal, pack, état, destination du CTA, emplacement du CTA ou langue régionale, des booléens et des nombres ou scores plafonnés. Il exclut les réponses, budgets, notes, textes de direction générés, URL ou chemins de page arbitraires, destinations en texte libre, identifiants de paiement, messages ou piles d’erreur, données personnelles et tout texte libre.

Les événements de recherche de vendeurs peuvent aussi inclure un type d’achat fixe et l’identifiant d’un vendeur du catalogue vérifié par RingMatcher.

Après un clic d’un guide vers le questionnaire, le stockage de session du navigateur peut conserver uniquement ces valeurs d’attribution : le slug autorisé du guide, la langue régionale et l’emplacement du CTA, ainsi que des métadonnées techniques de version et d’expiration. L’attribution est acceptée pendant 30 minutes au maximum et consommée une seule fois lors d’une demande de Ringprint attribuée. Un enregistrement expiré est ignoré et supprimé au prochain accès ; le stockage de session prend aussi fin avec l’onglet ou la session du navigateur. Ces données ne contiennent ni réponses, ni budgets, ni photos, ni coordonnées, ni identifiant de compte ou d’utilisateur.

Les événements acceptés sont écrits uniquement dans les journaux structurés du déploiement serveur. RingMatcher ne les transmet à aucun service d’analyse tiers et ne les conserve pas dans une base de données d’analyse dédiée ; leur rétention dépend de la configuration des journaux du déploiement. Ils ne contiennent aucun identifiant de compte ou d’utilisateur. L’usage technique de l’IA peut aussi être journalisé sans réponses ni photos importées.

Packs payants et Stripe

Les packs payants facultatifs utilisent Stripe pour traiter un paiement unique. RingMatcher transmet à Stripe l’adresse e-mail du reçu, le pack choisi, le montant et la devise fixés par le serveur, ainsi que des identifiants de demande et de PaymentIntent générés. Le Payment Element de Stripe recueille les informations de paiement ; RingMatcher ne reçoit ni ne conserve le numéro complet de la carte ou le cryptogramme de sécurité.

Les métadonnées Stripe contiennent uniquement des identifiants générés, l’état du paiement et de l’exécution, et un hachage à sens unique lié à l’accès du navigateur, jamais les réponses au questionnaire, les photos, les notes privées ou le contenu du rapport. Les cookies HttpOnly et SameSite propres à chaque pack peuvent durer jusqu’à 100 jours, et un enregistrement de paiement en attente jusqu’à 30 jours dans le stockage local de ce navigateur. Les conditions et la politique de confidentialité de Stripe s’appliquent.

Sur le site de production, les sessions de rapports payants sont conservées sur un volume serveur protégé et restaurées après les redémarrages et déploiements courants. Les sessions Shortlist et Complete Plan expirent après 30 jours ; celles de Couple’s Edition après 90 jours. RingMatcher peut supprimer une session plus tôt lorsqu’une demande de suppression est exécutée.

Ce que RingMatcher ne vend pas

RingMatcher ne vend ni bagues ni données personnelles. Si les comptes, le paiement, l’analytique, le stockage ou les fournisseurs de modèles changent, cette page doit être revue avant la mise à disposition du service modifié. Écrivez à contact@ringmatcher.com pour toute question de confidentialité.