Politique de confidentialité

Dernière mise à jour : 18 mai 2026

MyFit.care accorde une importance particulière à la protection de vos données personnelles, et plus particulièrement à vos données de santé. La présente politique explique comment nous collectons, utilisons, stockons et protégeons vos données, conformément au Règlement Général sur la Protection des Données (RGPD) 2016/679 et à la loi belge du 30 juillet 2018 relative à la protection des personnes physiques à l’égard des traitements de données à caractère personnel, sous le contrôle de l’Autorité de protection des données (APD).

1. Responsable du traitement

  • Responsable du traitement : Cryptaguard SRL
  • Siège social : Fazantenlaan 9, 1600 Sint-Pieters-Leeuw, Belgique
  • Numéro d’entreprise (BCE) : 1007.610.660 — TVA BE 1007.610.660
  • Représentant légal : Matthieu Roland, gérant
  • Email : dpo@myfit.care

2. Délégué à la protection des données (DPO)

Conformément à l’article 37 du RGPD, MyFit.care a désigné un Délégué à la Protection des Données, traitant des données sensibles de santé à grande échelle.

Contact DPO : dpo@myfit.care

Toute question relative au traitement de vos données personnelles peut être adressée directement au DPO.

3. Données collectées

Nous collectons uniquement les données strictement nécessaires à la fourniture du service (principe de minimisation - article 5.1.c RGPD).

3.1 Données d’identité

  • Nom, prénom (facultatif, un pseudonyme peut être utilisé)
  • Adresse email
  • Date de naissance (pour adapter les recommandations)
  • Sexe biologique (pour les calculs métaboliques)
  • Mot de passe (hashé bcrypt, jamais stocké en clair)

3.2 Données de santé (catégories particulières - article 9 RGPD)

Les données suivantes relèvent de l’article 9 du RGPD (catégories particulières) et bénéficient d’une protection renforcée. Leur traitement nécessite votre consentement explicite.

  • Mesures corporelles : poids, taille, composition corporelle, tour de taille
  • Données cardiaques : fréquence cardiaque, HRV, VO2 max
  • Données de glycémie (capteurs Garmin Glycoguard, CGM)
  • Données de sommeil et de récupération
  • Données de sueur et d’électrolytes
  • Données d’activité physique (durée, intensité, GPS facultatif)
  • Données nutritionnelles (journal alimentaire, macronutriments)
  • Pathologies déclarées (glycogénose McArdle, GSD III, Verneuil, diabète, etc.)
  • Traitements et médicaments en cours (facultatif)
  • Symptômes et ressentis consignés par l’utilisateur

3.3 Données d’usage et techniques

  • Adresse IP (anonymisée après 90 jours)
  • Type de navigateur et système d’exploitation
  • Logs de connexion (horodatage, actions principales)
  • Préférences utilisateur (langue, unités, thème)

4. Base légale des traitements

Conformément à l’article 6 et 9 du RGPD, chaque traitement repose sur une base légale identifiée :

Traitement Base légale
Création de compte et fourniture du serviceExécution du contrat (art. 6.1.b)
Traitement des données de santéConsentement explicite (art. 9.2.a)
Envoi d’informations marketingConsentement (art. 6.1.a) - opt-in
Facturation et comptabilitéObligation légale (art. 6.1.c)
Sécurité, détection de fraudeIntérêt légitime (art. 6.1.f)
Statistiques d’usage anonymesIntérêt légitime (art. 6.1.f)

5. Finalités du traitement

  • Suivi personnalisé : analyser vos données de santé pour vous fournir des recommandations adaptées à votre pathologie (McArdle, GSD III, Verneuil, diabète, etc.)
  • Synchronisation multi-appareils : récupérer les données de votre montre connectée (Garmin, Apple Watch, Wear OS) et les afficher de manière consolidée
  • Alertes temps réel : déclencher des alertes glycémiques, cardiaques ou métaboliques via Garmin Glycoguard
  • Export médical : générer des rapports au format FHIR pour partage avec votre professionnel de santé
  • Analyse IA : proposer une analyse personnalisée (tendances, anomalies) via des modèles d’IA
  • Support utilisateur : répondre à vos demandes et résoudre les problèmes techniques
  • Amélioration du service : analyser les usages agrégés (anonymisés)

6. Durée de conservation

CatégorieDurée
Données de compte actifTant que le compte est actif
Données de santé après résiliationSuppression sous 30 jours (ou export FHIR transmis à l’utilisateur)
Logs techniques12 mois
Données de facturation10 ans (obligation comptable)
Consentements5 ans après retrait
Compte inactif (24 mois)Anonymisation ou suppression après notification

7. Destinataires et sous-traitants

Vos données ne sont jamais vendues. Elles sont partagées uniquement avec les sous-traitants indispensables à la fourniture du service, sous contrat DPA (article 28 RGPD) :

  • Convex (base de données) : stockage chiffré des données applicatives. Transfert hors UE encadré (voir section 8).
  • Garmin International : synchronisation des données de montre connectée via OAuth 2.0. Vous contrôlez le périmètre de partage.
  • Anthropic (Claude API) : analyse IA de données anonymisées uniquement. Aucune donnée identifiante n’est transmise.
  • Hébergement (OVH SAS) : serveur privé virtuel situé en France pour le site, les sessions et les fichiers Garmin. Les données applicatives reposent sur Convex (voir ci-dessous). L’hébergement certifié HDS est en feuille de route.
  • Stripe : traitement sécurisé des paiements (données bancaires jamais stockées chez MyFit.care).
  • Professionnel de santé : uniquement si vous activez le partage via dashboard praticien.

8. Transferts internationaux

Les sessions et les fichiers Garmin sont hébergés en France (OVH) ; les données applicatives reposent sur une infrastructure cloud sécurisée (Convex). Certains sous-traitants (Anthropic, Convex) opèrent depuis les États-Unis. Ces transferts sont encadres par :

  • Les Clauses Contractuelles Types (CCT) de la Commission européenne 2021/914
  • Le cadre « EU-US Data Privacy Framework » lorsque le sous-traitant y est certifié
  • Des mesures techniques complémentaires : chiffrement de bout en bout, pseudonymisation

9. Vos droits

Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :

  • Droit d’accès (art. 15) : obtenir une copie de toutes les données vous concernant
  • Droit de rectification (art. 16) : corriger des données inexactes ou incomplètes
  • Droit à l’effacement (art. 17) : demander la suppression de vos données
  • Droit à la limitation (art. 18) : geler un traitement en cas de contestation
  • Droit à la portabilité (art. 20) : recevoir vos données au format structuré (FHIR, JSON, CSV)
  • Droit d’opposition (art. 21) : vous opposer à un traitement basé sur l’intérêt légitime
  • Droit de retrait du consentement : à tout moment, sans affecter la licéité du traitement antérieur
  • Droit à ne pas faire l’objet d’une décision automatisée (art. 22) : l’IA ne prend jamais de décision médicale automatique
  • Sort de vos données après le décès : vous pouvez nous communiquer vos instructions concernant la conservation ou la suppression de vos données ; à défaut, elles sont supprimées à l’issue des durées de conservation prévues

10. Comment exercer vos droits

Vous pouvez exercer ces droits :

  • Directement depuis l’application : Paramètres → Confidentialité → Mes données (téléchargement, suppression, export FHIR)
  • Par email au DPO : dpo@myfit.care
  • Par courrier postal : Cryptaguard SRL, Fazantenlaan 9, 1600 Sint-Pieters-Leeuw, Belgique

Une réponse vous sera apportée dans un délai maximum d’un mois (article 12 RGPD). Une pièce d’identité peut être demandée en cas de doute raisonnable sur votre identité.

11. Cookies et traceurs

Le site MyFit.care utilise un nombre minimal de cookies :

  • Cookies strictement nécessaires : session d’authentification, préférences de langue (exemptés de consentement)
  • Cookies de mesure d’audience anonymisée : optionnels, soumis à votre consentement via bannière

Aucun cookie publicitaire ni de tracking tiers n’est déposé. Vous pouvez modifier vos choix à tout moment via le lien « Gérer les cookies » du pied de page.

12. Hébergement des données de santé

Les données sont chiffrées en transit (TLS 1.3) et le cache local de l’application est chiffré (AES-256-GCM). Les sessions et fichiers Garmin sont hébergés en France (OVH) ; les données applicatives reposent sur une infrastructure cloud sécurisée encadrée par le RGPD. L’hébergement certifié HDS en France est en feuille de route — voir la page Sécurité des données de santé.

13. Sécurité des données

Des mesures techniques et organisationnelles appropriées sont mises en œuvre (article 32 RGPD) :

  • Chiffrement des données en transit (TLS 1.3) et au repos (AES-256)
  • Authentification HMAC-SHA256 pour l’intégration Garmin
  • Hashage des mots de passe (bcrypt, coût >= 12)
  • Authentification multi-facteurs (2FA) disponible
  • Accès basé sur le principe du moindre privilège (RBAC)
  • Journalisation et détection d’intrusion
  • Sauvegardes chiffrées quotidiennes
  • Tests de pénétration annuels
  • Formation continue des équipes à la sécurité

14. Violation de données

En cas de violation de données susceptible d’engendrer un risque élevé pour vos droits et libertés, vous serez informé sans délai (article 34 RGPD). L’Autorité de protection des données (APD) sera également notifiée dans les 72 heures.

15. Réclamation auprès de l’Autorité de protection des données

Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de l’Autorité de protection des données (APD), l’autorité de contrôle compétente en Belgique :

Autorité de protection des données (APD)
Rue de la Presse 35
1000 Bruxelles, Belgique
Téléphone : +32 (0)2 274 48 00
Site web : www.autoriteprotectiondonnees.be

16. Modifications de la politique

La présente politique peut être mise à jour pour refléter les évolutions légales ou fonctionnelles du service. Toute modification substantielle vous sera notifiée par email et dans l’application au moins 30 jours avant son entrée en vigueur.

17. Contact

Délégué à la Protection des Données (DPO) : dpo@myfit.care

Contact général : contact@myfit.care

Adresse postale : Cryptaguard SRL, Fazantenlaan 9, 1600 Sint-Pieters-Leeuw, Belgique — numéro d’entreprise BCE 1007.610.660.