Politique de confidentialité
Dernière mise à jour : 18 mai 2026
MyFit.care accorde une importance particulière à la protection de vos données personnelles, et plus particulièrement à vos données de santé. La présente politique explique comment nous collectons, utilisons, stockons et protégeons vos données, conformément au Règlement Général sur la Protection des Données (RGPD) 2016/679 et à la loi belge du 30 juillet 2018 relative à la protection des personnes physiques à l’égard des traitements de données à caractère personnel, sous le contrôle de l’Autorité de protection des données (APD).
1. Responsable du traitement
- Responsable du traitement : Cryptaguard SRL
- Siège social : Fazantenlaan 9, 1600 Sint-Pieters-Leeuw, Belgique
- Numéro d’entreprise (BCE) : 1007.610.660 — TVA BE 1007.610.660
- Représentant légal : Matthieu Roland, gérant
- Email : dpo@myfit.care
2. Délégué à la protection des données (DPO)
Conformément à l’article 37 du RGPD, MyFit.care a désigné un Délégué à la Protection des Données, traitant des données sensibles de santé à grande échelle.
Contact DPO : dpo@myfit.care
Toute question relative au traitement de vos données personnelles peut être adressée directement au DPO.
3. Données collectées
Nous collectons uniquement les données strictement nécessaires à la fourniture du service (principe de minimisation - article 5.1.c RGPD).
3.1 Données d’identité
- Nom, prénom (facultatif, un pseudonyme peut être utilisé)
- Adresse email
- Date de naissance (pour adapter les recommandations)
- Sexe biologique (pour les calculs métaboliques)
- Mot de passe (hashé bcrypt, jamais stocké en clair)
3.2 Données de santé (catégories particulières - article 9 RGPD)
Les données suivantes relèvent de l’article 9 du RGPD (catégories particulières) et bénéficient d’une protection renforcée. Leur traitement nécessite votre consentement explicite.
- Mesures corporelles : poids, taille, composition corporelle, tour de taille
- Données cardiaques : fréquence cardiaque, HRV, VO2 max
- Données de glycémie (capteurs Garmin Glycoguard, CGM)
- Données de sommeil et de récupération
- Données de sueur et d’électrolytes
- Données d’activité physique (durée, intensité, GPS facultatif)
- Données nutritionnelles (journal alimentaire, macronutriments)
- Pathologies déclarées (glycogénose McArdle, GSD III, Verneuil, diabète, etc.)
- Traitements et médicaments en cours (facultatif)
- Symptômes et ressentis consignés par l’utilisateur
3.3 Données d’usage et techniques
- Adresse IP (anonymisée après 90 jours)
- Type de navigateur et système d’exploitation
- Logs de connexion (horodatage, actions principales)
- Préférences utilisateur (langue, unités, thème)
4. Base légale des traitements
Conformément à l’article 6 et 9 du RGPD, chaque traitement repose sur une base légale identifiée :
| Traitement | Base légale |
|---|---|
| Création de compte et fourniture du service | Exécution du contrat (art. 6.1.b) |
| Traitement des données de santé | Consentement explicite (art. 9.2.a) |
| Envoi d’informations marketing | Consentement (art. 6.1.a) - opt-in |
| Facturation et comptabilité | Obligation légale (art. 6.1.c) |
| Sécurité, détection de fraude | Intérêt légitime (art. 6.1.f) |
| Statistiques d’usage anonymes | Intérêt légitime (art. 6.1.f) |
5. Finalités du traitement
- Suivi personnalisé : analyser vos données de santé pour vous fournir des recommandations adaptées à votre pathologie (McArdle, GSD III, Verneuil, diabète, etc.)
- Synchronisation multi-appareils : récupérer les données de votre montre connectée (Garmin, Apple Watch, Wear OS) et les afficher de manière consolidée
- Alertes temps réel : déclencher des alertes glycémiques, cardiaques ou métaboliques via Garmin Glycoguard
- Export médical : générer des rapports au format FHIR pour partage avec votre professionnel de santé
- Analyse IA : proposer une analyse personnalisée (tendances, anomalies) via des modèles d’IA
- Support utilisateur : répondre à vos demandes et résoudre les problèmes techniques
- Amélioration du service : analyser les usages agrégés (anonymisés)
6. Durée de conservation
| Catégorie | Durée |
|---|---|
| Données de compte actif | Tant que le compte est actif |
| Données de santé après résiliation | Suppression sous 30 jours (ou export FHIR transmis à l’utilisateur) |
| Logs techniques | 12 mois |
| Données de facturation | 10 ans (obligation comptable) |
| Consentements | 5 ans après retrait |
| Compte inactif (24 mois) | Anonymisation ou suppression après notification |
7. Destinataires et sous-traitants
Vos données ne sont jamais vendues. Elles sont partagées uniquement avec les sous-traitants indispensables à la fourniture du service, sous contrat DPA (article 28 RGPD) :
- Convex (base de données) : stockage chiffré des données applicatives. Transfert hors UE encadré (voir section 8).
- Garmin International : synchronisation des données de montre connectée via OAuth 2.0. Vous contrôlez le périmètre de partage.
- Anthropic (Claude API) : analyse IA de données anonymisées uniquement. Aucune donnée identifiante n’est transmise.
- Hébergement (OVH SAS) : serveur privé virtuel situé en France pour le site, les sessions et les fichiers Garmin. Les données applicatives reposent sur Convex (voir ci-dessous). L’hébergement certifié HDS est en feuille de route.
- Stripe : traitement sécurisé des paiements (données bancaires jamais stockées chez MyFit.care).
- Professionnel de santé : uniquement si vous activez le partage via dashboard praticien.
8. Transferts internationaux
Les sessions et les fichiers Garmin sont hébergés en France (OVH) ; les données applicatives reposent sur une infrastructure cloud sécurisée (Convex). Certains sous-traitants (Anthropic, Convex) opèrent depuis les États-Unis. Ces transferts sont encadres par :
- Les Clauses Contractuelles Types (CCT) de la Commission européenne 2021/914
- Le cadre « EU-US Data Privacy Framework » lorsque le sous-traitant y est certifié
- Des mesures techniques complémentaires : chiffrement de bout en bout, pseudonymisation
9. Vos droits
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :
- Droit d’accès (art. 15) : obtenir une copie de toutes les données vous concernant
- Droit de rectification (art. 16) : corriger des données inexactes ou incomplètes
- Droit à l’effacement (art. 17) : demander la suppression de vos données
- Droit à la limitation (art. 18) : geler un traitement en cas de contestation
- Droit à la portabilité (art. 20) : recevoir vos données au format structuré (FHIR, JSON, CSV)
- Droit d’opposition (art. 21) : vous opposer à un traitement basé sur l’intérêt légitime
- Droit de retrait du consentement : à tout moment, sans affecter la licéité du traitement antérieur
- Droit à ne pas faire l’objet d’une décision automatisée (art. 22) : l’IA ne prend jamais de décision médicale automatique
- Sort de vos données après le décès : vous pouvez nous communiquer vos instructions concernant la conservation ou la suppression de vos données ; à défaut, elles sont supprimées à l’issue des durées de conservation prévues
10. Comment exercer vos droits
Vous pouvez exercer ces droits :
- Directement depuis l’application : Paramètres → Confidentialité → Mes données (téléchargement, suppression, export FHIR)
- Par email au DPO : dpo@myfit.care
- Par courrier postal : Cryptaguard SRL, Fazantenlaan 9, 1600 Sint-Pieters-Leeuw, Belgique
Une réponse vous sera apportée dans un délai maximum d’un mois (article 12 RGPD). Une pièce d’identité peut être demandée en cas de doute raisonnable sur votre identité.
11. Cookies et traceurs
Le site MyFit.care utilise un nombre minimal de cookies :
- Cookies strictement nécessaires : session d’authentification, préférences de langue (exemptés de consentement)
- Cookies de mesure d’audience anonymisée : optionnels, soumis à votre consentement via bannière
Aucun cookie publicitaire ni de tracking tiers n’est déposé. Vous pouvez modifier vos choix à tout moment via le lien « Gérer les cookies » du pied de page.
12. Hébergement des données de santé
Les données sont chiffrées en transit (TLS 1.3) et le cache local de l’application est chiffré (AES-256-GCM). Les sessions et fichiers Garmin sont hébergés en France (OVH) ; les données applicatives reposent sur une infrastructure cloud sécurisée encadrée par le RGPD. L’hébergement certifié HDS en France est en feuille de route — voir la page Sécurité des données de santé.
13. Sécurité des données
Des mesures techniques et organisationnelles appropriées sont mises en œuvre (article 32 RGPD) :
- Chiffrement des données en transit (TLS 1.3) et au repos (AES-256)
- Authentification HMAC-SHA256 pour l’intégration Garmin
- Hashage des mots de passe (bcrypt, coût >= 12)
- Authentification multi-facteurs (2FA) disponible
- Accès basé sur le principe du moindre privilège (RBAC)
- Journalisation et détection d’intrusion
- Sauvegardes chiffrées quotidiennes
- Tests de pénétration annuels
- Formation continue des équipes à la sécurité
14. Violation de données
En cas de violation de données susceptible d’engendrer un risque élevé pour vos droits et libertés, vous serez informé sans délai (article 34 RGPD). L’Autorité de protection des données (APD) sera également notifiée dans les 72 heures.
15. Réclamation auprès de l’Autorité de protection des données
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de l’Autorité de protection des données (APD), l’autorité de contrôle compétente en Belgique :
Autorité de protection des données (APD)
Rue de la Presse 35
1000 Bruxelles, Belgique
Téléphone : +32 (0)2 274 48 00
Site web : www.autoriteprotectiondonnees.be
16. Modifications de la politique
La présente politique peut être mise à jour pour refléter les évolutions légales ou fonctionnelles du service. Toute modification substantielle vous sera notifiée par email et dans l’application au moins 30 jours avant son entrée en vigueur.
17. Contact
Délégué à la Protection des Données (DPO) : dpo@myfit.care
Contact général : contact@myfit.care
Adresse postale : Cryptaguard SRL, Fazantenlaan 9, 1600 Sint-Pieters-Leeuw, Belgique — numéro d’entreprise BCE 1007.610.660.
Voir également : Mentions légales · CGU · Sécurité des données de santé