Politique de confidentialité
Mise à jour le 24 juillet 2026
TL;DR : Unsay tourne presque entièrement dans ton navigateur. Tes messages ne sortent pas de ta machine et nous n'en voyons jamais le contenu. Un backend technique minimal gère la vérification des licences et l'application du quota hebdomadaire, en ne recevant que des identifiants anonymes à sens unique (aucun nom, aucune IP, aucun contenu de message). Les paiements sont traités par Lemon Squeezy sur leur propre infrastructure. Cette politique unique couvre les deux extensions Unsay, celle pour Instagram et celle pour Facebook Messenger.
1. Qui sommes-nous
Unsay est une extension Chrome développée par un éditeur indépendant. Contact : contact@unsay.me.
2. Extensions couvertes par cette politique
Nous publions deux extensions Chrome. Elles partagent le même code, les mêmes principes et la même architecture de backend, donc une seule politique les couvre. Tout ce qui figure aux sections 3 à 11 vaut pour les deux extensions, sauf différence signalée ici.
2.1 Unsay pour Instagram
- Ne fonctionne que sur
www.instagram.com. - Lit le cookie
ds_user_idsur instagram.com, pour savoir quel compte est connecté. - Quota gratuit : 50 de tes propres messages supprimés par semaine glissante.
- Propose une sauvegarde optionnelle qui enregistre une conversation sur ton propre ordinateur sous forme de
.zip. Le fichier est écrit en local, il n'est jamais envoyé nulle part. - Ne contacte les CDN médias d'Instagram (
*.cdninstagram.com,*.fbcdn.net,*.fbsbx.com) que pendant cette sauvegarde optionnelle, pour télécharger les médias de la conversation que tu as demandé à sauvegarder.
2.2 Unsay pour Facebook Messenger
- Ne fonctionne que sur l'interface Messenger, à savoir
www.facebook.com/messagesetwww.messenger.com. - Lit le cookie
c_usersur facebook.com et messenger.com, pour savoir quel compte est connecté. - Quota gratuit : 50 de tes propres messages supprimés par semaine glissante.
- N'a aucune fonction de sauvegarde. Elle ne télécharge et ne stocke aucun message, aucune photo, aucune vidéo, aucun message vocal.
- Utilise sa propre instance de backend et sa propre base de données. Les compteurs de quota et les licences ne sont jamais partagés avec l'extension Instagram.
3. Données que nous touchons
3.1 Données de la plateforme (lues, jamais transmises)
- Ton cookie de session Instagram ou Facebook, lu pour agir en ton nom dans la conversation que tu as ouverte, jamais transmis à un tiers
- Les identifiants des conversations actives, lus depuis l'URL de l'onglet
- Les identifiants et horodatages des messages, lus pour la boucle de suppression, en mémoire uniquement
Nous ne lisons jamais le contenu de tes messages. Uniquement les identifiants et les compteurs.
3.2 Données conservées localement sur ta machine
- Un cache éphémère (30 secondes) de ton statut quota et de l'état de ta licence de Pass, rafraîchi depuis notre backend
- Ta clé de licence de Pass, conservée pour permettre sa revalidation périodique
- Un identifiant d'installation aléatoire (UUID 256 bits) généré localement au premier démarrage, qui sert à distinguer ton installation des autres
- L'état du job en cours (scan, suppression, et sauvegarde sur Instagram), éphémère, perdu à la fermeture du navigateur
Ces données locales ne contiennent aucun contenu de message et sont stockées uniquement pour le fonctionnement normal de l'extension.
3.3 Données transmises (et à qui)
- Vers Instagram ou vers Facebook : les requêtes de suppression elles-mêmes (c'est l'objet même de l'extension). Nous passons par le mécanisme officiel de la plateforme, via la session à laquelle tu es déjà connecté.
- Vers notre backend de licence (Cloudflare Workers) : deux identifiants anonymes et ta clé de licence, transmis strictement pour l'application du quota et la vérification de licence. Les deux identifiants sont des dérivés SHA-256 à sens unique, conçus de sorte que les valeurs d'origine (ton identifiant de session sur la plateforme et ton UUID d'installation local) ne puissent pas être reconstituées. Aucun contenu de message, aucun identifiant lié à ton IP, aucun token d'authentification de la plateforme n'est jamais transmis à notre backend.
- Vers Lemon Squeezy : ta clé de licence est transmise par notre backend à Lemon Squeezy pour les opérations d'activation, de revalidation périodique et de désactivation. Les informations de paiement sont collectées directement par Lemon Squeezy sur leur page de paiement et n'atteignent jamais notre infrastructure. Politique Lemon Squeezy : lemonsqueezy.com/privacy.
3.4 Identifiants anonymes utilisés par notre backend
Pour appliquer le quota hebdomadaire gratuit et lier une licence de Pass à une installation, notre backend s'appuie sur deux identifiants anonymes :
- User hash : un hachage SHA-256 à sens unique de ton identifiant de session sur la plateforme (
ds_user_idsur Instagram,c_usersur Facebook). Non réversible, il ne permet de remonter ni à ton nom d'utilisateur ni à aucune information personnelle. - Empreinte d'installation : un hachage SHA-256 à sens unique combinant ton UUID d'installation local, l'ID de l'extension, le user-agent de ton navigateur et la plateforme de ton système d'exploitation. Non réversible et ne contient aucun identifiant personnel direct.
Ces identifiants servent uniquement à comptabiliser tes suppressions de la semaine et à éviter le partage de licence entre installations. Ils ne sont utilisés à aucune fin d'analyse, de profilage, de publicité ou de finalité commerciale étrangère à l'extension.
4. Traceurs, analytics, mesure d'audience
Les extensions Unsay elles-mêmes ne contiennent aucun cookie de tracking, aucun SDK d'analytics, aucune télémétrie comportementale. Aucun Google Analytics, Plausible, Mixpanel, Sentry, Datadog ou équivalent n'y est embarqué.
Les logs de notre backend se limitent au reporting opérationnel (codes HTTP, temps de réponse) et ne contiennent aucun identifiant personnel au-delà des hachages anonymes décrits en section 3.4. Les métriques commerciales (nombre de Pass vendus, taux de remboursement) nous sont remontées de façon agrégée par Lemon Squeezy.
Cette page de présentation (unsay.me) utilise Google Tag Manager et Google Analytics 4 pour des mesures de visite agrégées et anonymes (pages vues, sources de trafic). Aucun identifiant personnel n'est transmis. Tu peux t'y opposer via le réglage Do Not Track de ton navigateur ou toute extension d'opt-out GA.
5. Tes droits (RGPD)
Tu disposes des droits suivants sur tes données personnelles :
- Accès, rectification, suppression
- Portabilité
- Opposition au traitement
- Limitation
En pratique, l'exercice de ces droits passe par les étapes suivantes :
- Pour tes données Instagram ou Facebook : c'est ton compte, gère-le directement depuis la plateforme.
- Pour ta licence de Pass et les enregistrements associés dans notre backend : écris-nous à contact@unsay.me. Nous pouvons désactiver ta licence, purger les identifiants anonymes associés de notre backend, et te le confirmer par écrit. Un Pass est un achat unique, il n'y a pas d'abonnement et rien à résilier.
- Pour les données locales de l'extension : désinstalle l'extension depuis
chrome://extensionset le cache local est effacé.
6. Sécurité
Notre backend tourne sur l'infrastructure serverless de Cloudflare (Workers et D1), avec TLS en transit et des contrôles d'accès standards. Les enregistrements que nous détenons se limitent aux identifiants anonymes, aux métadonnées de licence et aux compteurs de quota décrits plus haut. Nous ne stockons ni contenu de message, ni token d'authentification de plateforme, ni identifiant lié à l'IP.
Les communications entre l'extension et notre backend sont authentifiées et transmises exclusivement en HTTPS.
7. Durée de conservation
Les identifiants anonymes et les compteurs de quota de notre backend sont conservés tant que ton Pass est actif, puis pendant une durée raisonnable après son expiration ou sa désactivation (jusqu'à 90 jours) pour permettre une réactivation et le support client. Au-delà, les enregistrements inactifs sont purgés. L'historique de paiement est conservé par Lemon Squeezy, notre processeur de paiement, selon leur propre politique de rétention et les obligations comptables applicables (typiquement 10 ans).
8. Modifications de cette politique
Nous maintenons cette page à jour. Toute modification substantielle sera annoncée par email aux détenteurs d'un Pass et signalée via le changelog Chrome de l'extension.
9. Contact
Pour toute question sur cette politique ou sur tes données : contact@unsay.me
10. Conformité Limited Use du Chrome Web Store
L'usage des données par Unsay respecte la User Data Policy du Chrome Web Store, y compris les exigences Limited Use. Nous affirmons en particulier que :
- Nous ne vendons ni ne transférons aucune donnée utilisateur à des tiers, en dehors des cas explicitement autorisés (la plateforme elle-même, notre propre backend de licence, Lemon Squeezy, décrits en section 3.3).
- Nous n'utilisons ni ne transférons aucune donnée utilisateur à des fins étrangères à la fonction unique de chaque extension (supprimer les messages que tu as toi-même envoyés).
- Nous n'utilisons ni ne transférons aucune donnée utilisateur à des fins d'évaluation de solvabilité ou de prêt.
- Nous n'utilisons aucune donnée utilisateur pour du ciblage publicitaire ou l'entraînement de modèles d'IA, et n'en transférons aucune à des régies, courtiers en données ou revendeurs d'informations.
11. Permissions Chrome utilisées
Par transparence, voici à quoi sert chaque permission demandée dans manifest.json. Ces listes sont mises à jour à chaque version.
11.1 Unsay pour Instagram
storage, conserver localement le cache éphémère de ton statut quota, l'état de ta licence de Pass et l'UUID d'installation aléatoire décrit en section 3.2.webRequest, observation en lecture seule des en-têtes des requêtes XHR sortantes d'Instagram, pour qu'Unsay dialogue avec Instagram avec les mêmes en-têtes de sécurité que ton navigateur. Aucune modification, aucun blocage.tabs, lire uniquement l'URL de l'onglet actif quand tu es sur instagram.com, pour détecter quelle conversation est ouverte.cookies, liresessionidsur instagram.com uniquement pour vérifier que tu es connecté, etds_user_idpour dériver le user hash anonyme décrit en section 3.4. Aucune de ces valeurs brutes ne quitte ton navigateur. Tes propres messages sont identifiés par le marqueur qu'Instagram pose lui-même sur chaque message, pas par ces cookies.alarms, déclencher la revalidation périodique de la licence toutes les 6 heures.sidePanel, afficher le panneau latéral de Chrome, seule surface d'interaction d'Unsay.offscreen, générer le fichier.zipde sauvegarde dans un document caché (limitation technique des service workers Manifest V3).downloads, enregistrer le.zipde sauvegarde dans ton dossier Téléchargements au moment où tu cliques sur Enregistrer. Elle ne sert qu'à cet instant, ne se déclenche jamais seule et ne peut lire aucun fichier de ton ordinateur.scripting, réaliser la suppression dans l'onglet Instagram déjà ouvert, au moment où tu cliques sur Supprimer. Annuler l'envoi est une action same-origin : elle s'exécute dans le contexte de la page, sous la session où tu es déjà connecté. La fonction est embarquée dans l'extension, ne contient aucun code distant, ne lit rien de la page et n'y modifie rien.
Hôtes autorisés : strictement www.instagram.com, ses CDN médias (*.cdninstagram.com, *.fbcdn.net, *.fbsbx.com) pour la sauvegarde optionnelle, et notre backend de licence sur Cloudflare Workers. Aucun autre domaine.
11.2 Unsay pour Facebook Messenger
storage, même usage que ci-dessus : cache de quota, état de la licence de Pass, UUID d'installation, et état du job en cours.tabs, lire uniquement l'URL de l'onglet actif sur l'interface Messenger, pour détecter quelle conversation est ouverte.cookies, lire le cookiec_usersur facebook.com et messenger.com pour identifier tes propres messages (jamais ceux des autres) et dériver le user hash anonyme décrit en section 3.4.alarms, déclencher la revalidation périodique de la licence toutes les 6 heures.sidePanel, afficher le panneau latéral de Chrome, seule surface d'interaction d'Unsay.scripting, exécuter le script d'Unsay dans la conversation ouverte, pour lire les messages que la page a déjà chargés et déclencher l'action de suppression de Messenger. C'est ce qui évite de scraper et de scroller la page.
Hôtes autorisés : strictement www.facebook.com, www.messenger.com, et notre backend de licence sur Cloudflare Workers. Aucun CDN média, cette extension n'ayant pas de fonction de sauvegarde. Aucun autre domaine.
Dans les deux cas, la validation de licence se fait côté serveur sur notre backend : l'extension elle-même ne se connecte jamais à un prestataire de paiement.