Clear by design
Privacy, in plain language
Gutnote works without an account. Cloud backup is optional and encrypted before storage.
Effective 5 September 2026
English
The short version
Your diary is encrypted on your device using either a generated diary key or, for local-only diaries, your passphrase. We do not use advertising trackers, sell health data, or build advertising profiles. You can use the core diary without creating a cloud account.
Data stored only on your device
Your diary, health profile, custom choices, and private photos are stored in the app's encrypted vault. Health data read from Apple Health or Health Connect for comparisons stays on your device. Gutnote cannot recover a forgotten passphrase for a local-only diary.
Optional cloud backup
If you create an account, we process your verified email address, sign-in identity and session information. For account-created diaries, a recoverable copy of the generated diary key is encrypted with a dedicated service key before it is stored. This allows key recovery after verified sign-in on a new device. Local-only diary keys and passphrases are never sent to Gutnote.
If you enable cloud backup, we also process backup metadata and encrypted copies of your vault and selected photos. Encryption happens before upload. Health data read from Apple Health or Health Connect is not uploaded as a separate health dataset. Enabling cloud backup is optional and is your explicit choice to transmit encrypted diary and health-related content for storage and restoration.
Backup metadata includes opaque account and object identifiers, encrypted-object size, checksum, and upload/update timestamps.
Subscriptions and security information
Apple and Google may process identity information when you choose their sign-in option. Apple, Google, and RevenueCat process a pseudonymous purchase identifier, product, subscription status, and purchase or renewal history to provide Premium access. Gutnote does not receive payment card details. Cloudflare and Turnstile process network and security metadata such as IP address, request time, and anti-abuse signals. Gutnote stores only secret-keyed HMAC bucket identifiers for application rate limits, not raw IP or email values in that table.
Optional product measurement
Product measurement is off by default and can be enabled or disabled in the in-app Privacy screen. When enabled, Gutnote sends a random installation identifier and limited journey events such as onboarding steps, completed logs, active days, paywall views, and purchase outcomes. It never includes diary text, food or symptom names, health values, photos, email addresses, passphrases, or entry identifiers. The installation identifier is secret-key pseudonymized on receipt and is not linked to a cloud account. Product events become eligible for deletion after 180 days and are normally removed by the next daily cleanup.
Launch waitlist
If you join the launch waitlist, we process your email address, confirmation status, and signup timestamps so we can confirm your request and send occasional launch or product-availability updates. Joining the waitlist does not create a cloud-backup account. We use double opt-in: you are added only after using the confirmation link sent to your inbox, and every message provides a way to unsubscribe. Cloudflare Turnstile helps prevent automated signups.
Why we process data
We use this information only to sign you in, deliver and protect cloud backup, restore your encrypted copy, prevent abuse, answer support requests, and keep the service secure. We do not use it for advertising or data brokerage.
Where applicable, the legal bases are performance of the optional cloud and subscription service you request, legitimate interests in security and fraud prevention, compliance with legal obligations, and your explicit consent for optional processing of health-related information. You may withdraw consent by disabling health access or cloud backup; withdrawal does not affect earlier lawful processing.
Service providers
Cloudflare provides hosting, encrypted object storage, database services, and bot protection. Resend delivers one-time sign-in emails and waitlist confirmation or launch messages. RevenueCat validates App Store and Play Store purchases using a pseudonymous account identifier and purchase information supplied by those stores. These providers process only the information needed to provide those services. Gutnote does not send RevenueCat your diary, health profile, photos, passphrase, or email address.
These providers may process information outside your country, including outside the EEA. Transfers are subject to the contractual, organizational, and transfer safeguards offered by the relevant provider and required by applicable law.
Retention and deletion
One-time codes expire after 10 minutes and sessions after 90 days. Cloud account data remains until you delete the cloud account. In the app, open Settings → Privacy → Delete cloud account. This removes the email, sessions, encrypted backup, encrypted cloud photos, and the linked pseudonymous RevenueCat profile. It does not cancel a subscription managed by Apple or Google. Your local diary stays on your device unless you remove the app or its data. You can also follow the account deletion instructions. Application rate-limit buckets become eligible for deletion after 48 hours and are normally removed by the next daily cleanup. Waitlist records are retained while the waitlist operates. If you unsubscribe, the record is marked as unsubscribed so we can honor that choice; you can ask us to delete it completely using the privacy contact below.
Your choices and rights
You can export your diary, turn cloud backup off, revoke health permissions in system settings, and delete your cloud account. Depending on where you live, you may also request access, correction, deletion, restriction, objection, or portability of personal information held by the cloud service. You may complain to your local supervisory authority; in France this is the CNIL.
Children and changes
Gutnote is not directed to children under 13. We will update this page when our practices materially change and show a new effective date.
Data controller
Gutnote is operated by Jimmy Ho, 148 rue de Chevilly, 94240 L'Haÿ-les-Roses, France.
Privacy contact: privacy@gutnote.app.
Français
En bref
Votre journal est chiffré sur votre appareil avec une clé générée ou, pour un journal local, votre phrase secrète. Nous n'utilisons aucun traceur publicitaire, ne vendons aucune donnée de santé et le journal fonctionne sans compte cloud.
Données conservées sur l'appareil
Le journal, le profil de santé, les choix personnalisés et les photos privées sont conservés dans le coffre chiffré de l'application. Les données lues depuis Apple Santé ou Santé Connectée restent sur l'appareil. Gutnote ne peut pas retrouver la phrase secrète oubliée d'un journal local.
Sauvegarde cloud facultative
Si vous créez un compte, nous traitons votre adresse e-mail vérifiée, votre identité de connexion et les informations de session. Pour un journal créé avec un compte, une copie récupérable de la clé générée est elle-même chiffrée avant stockage afin de permettre sa récupération après une nouvelle connexion vérifiée. La phrase secrète et la clé d'un journal local ne sont jamais transmises.
Si vous activez la sauvegarde cloud, nous traitons aussi les métadonnées de sauvegarde et une copie chiffrée du coffre et des photos choisies. Cette fonction est facultative et son activation constitue votre choix explicite de transmettre le contenu chiffré du journal pour sa conservation et sa restauration.
Les métadonnées comprennent des identifiants opaques de compte et d'objet, la taille et la somme de contrôle des objets chiffrés, ainsi que les dates d'envoi et de mise à jour.
Abonnements et sécurité
Apple, Google et RevenueCat traitent un identifiant d'achat pseudonyme, le produit, l'état de l'abonnement et l'historique d'achat ou de renouvellement afin de fournir Premium. Gutnote ne reçoit pas les données de carte bancaire. Cloudflare et Turnstile traitent des métadonnées réseau et de sécurité, notamment l'adresse IP, l'heure et des signaux anti-abus. La table de limitation de Gutnote ne conserve que des identifiants HMAC générés avec une clé secrète.
Mesure facultative du produit
La mesure du produit est désactivée par défaut et peut être activée ou désactivée dans l’écran Vie privée de l’application. Lorsqu’elle est activée, Gutnote transmet un identifiant d’installation aléatoire et des étapes limitées du parcours, comme l’onboarding, une note enregistrée, un jour actif, l’affichage du paywall et le résultat d’un achat. Aucun texte du journal, aliment, symptôme, valeur de santé, photo, e-mail, phrase secrète ou identifiant de note n’est transmis. L’identifiant est pseudonymisé avec une clé secrète à la réception et n’est pas relié au compte cloud. Les événements deviennent éligibles à la suppression après 180 jours et sont normalement supprimés lors du nettoyage quotidien suivant.
Liste d'attente de lancement
Si vous rejoignez la liste d'attente, nous traitons votre adresse e-mail, l'état de confirmation et les dates d'inscription afin de confirmer votre demande et d'envoyer occasionnellement des nouvelles sur le lancement ou la disponibilité du produit. Cette inscription ne crée pas de compte de sauvegarde cloud. Vous n'êtes ajouté qu'après avoir utilisé le lien de confirmation reçu par e-mail, et chaque message permet de se désabonner. Cloudflare Turnstile limite les inscriptions automatisées.
Utilisation et prestataires
Ces données servent uniquement à la connexion, la sauvegarde, la restauration, la prévention des abus, l'assistance et la sécurité. Cloudflare fournit l'hébergement, le stockage, la base de données et la protection anti-robot. Resend envoie les codes de connexion, les confirmations de liste d'attente et les messages de lancement. RevenueCat valide les achats App Store et Play Store avec un identifiant de compte pseudonyme et les informations d'achat fournies par ces boutiques. Le journal, le profil de santé, les photos, la phrase secrète et l'adresse e-mail ne lui sont pas transmis.
Selon le cas, les bases juridiques sont l'exécution du service demandé, l'intérêt légitime de sécurité, les obligations légales et votre consentement explicite pour le traitement facultatif de données liées à la santé. Vous pouvez retirer ce consentement en désactivant l'accès santé ou le cloud. Les prestataires peuvent traiter des données hors de votre pays ou de l'EEE avec les garanties contractuelles et organisationnelles applicables.
Conservation et suppression
Les codes expirent après 10 minutes et les sessions après 90 jours. Dans l'application, ouvrez Réglages → Vie privée → Supprimer le compte cloud. L'adresse e-mail, les sessions, la sauvegarde, les photos cloud chiffrées et le profil RevenueCat pseudonyme associé sont supprimés. Cela ne résilie pas un abonnement géré par Apple ou Google. Le journal local reste sur l'appareil. Consultez aussi les instructions de suppression. Les compartiments de limitation applicatifs deviennent éligibles à la suppression après 48 heures et sont normalement supprimés lors du nettoyage quotidien suivant. Les inscriptions à la liste d'attente sont conservées pendant son fonctionnement. Après désabonnement, l'inscription est marquée comme telle afin de respecter ce choix ; vous pouvez demander sa suppression complète à l'adresse ci-dessous.
Vos choix
Vous pouvez exporter votre journal, désactiver la sauvegarde cloud, retirer les autorisations de santé dans les réglages système et supprimer le compte cloud. Selon votre pays, vous pouvez également demander l'accès, la rectification, la limitation ou la portabilité, l'effacement ou l'opposition. Vous pouvez déposer une réclamation auprès de votre autorité de contrôle, notamment la CNIL en France.
Enfants et modifications
Gutnote ne s'adresse pas aux enfants de moins de 13 ans. Nous mettrons cette page à jour si nos pratiques changent de manière importante et afficherons une nouvelle date d'entrée en vigueur.
Responsable du traitement
Gutnote est exploité par Jimmy Ho, 148 rue de Chevilly, 94240 L'Haÿ-les-Roses, France.
Contact pour la protection des données : privacy@gutnote.app.