Politique de confidentialité
Mis à jour le 29 septembre 2026 · Ceci est une traduction. En cas de différence, le texte néerlandais fait foi.
LifestyleOS en sait beaucoup sur toi. Ton sommeil et ton humeur, ce que tu manges, où va ton argent, ce que tu écris quand personne ne regarde. C'est le but de l'application, mais cela signifie aussi que tu dois pouvoir lire ce qui en est fait.
Voici cela, aussi concrètement que possible : quelles données, pour quoi, qui d'autre les voit et ce que tu peux y faire. Pas de brouillard juridique là où une phrase simple suffit.
1Qui traite tes données
LifestyleOS est conçu et géré par Mike Griffioen. Pour tout ce qui suit, je suis le responsable du traitement : je décide quelles données l'application traite et à quelles fins.
Questions, demandes ou plaintes peuvent aller à app@lifestyleos.app. Tu peux aussi y demander tes données ou la suppression de ton compte, même si tu peux faire les deux toi-même dans l'application.
2Quelles données l'application traite
Presque tout ce qui suit vient de toi : tu le saisis, ou tu connectes un service qui le fournit. Rien n'est collecté à ton sujet en dehors de l'application.
- Compte : ton adresse e-mail et tes moments de connexion.
- Profil : ton nom, ton sexe, ta date de naissance, ta taille et ton poids.
- Santé : sommeil et phases de sommeil, variabilité de la fréquence cardiaque, fréquence cardiaque au repos, saturation en oxygène, fréquence respiratoire, VO2 max, température de la peau, récupération, humeur, pas, énergie dépensée, distance, étages gravis, entraînements et mesures corporelles. Ce sont des données sensibles, soumises à des règles plus strictes : voir plus bas.
- Nutrition : ce que tu enregistres, en quelle quantité, l'eau, les compléments et ton plan nutritionnel.
- Finances : comptes, transactions, placements, budgets et objectifs, saisis à la main, importés ou via une connexion bancaire.
- Courrier, agenda et contacts : uniquement si tu connectes un tel compte. Messages et rendez-vous sont stockés pour que l'application puisse les afficher et les rechercher hors ligne.
- Ce que tu écris : notes, réflexions, objectifs, tâches, séances de motivation et tes conversations avec Echo, y compris les enregistrements vocaux convertis en texte.
- Technique : rapports d'erreur et les données nécessaires pour envoyer des notifications à ton appareil.
- Accords : les autorisations que tu as données et quand, et si tu signes l'accord de confidentialité, également le nom saisi, le moment, ton adresse IP et ton navigateur. C'est précisément ce qui donne sa force probante à une telle signature ; sans cela, c'est une case à cocher.
3Tes données de santé en bref
Les données de santé sont une catégorie particulière de données personnelles : cela mérite de la précision, pas une phrase rassurante. Voici ce qui se passe dès que vous connectez un bracelet.
- Ce qui est lu: En lecture seule, jamais en écriture : votre sommeil, la variabilité de la fréquence cardiaque, la fréquence au repos, la saturation en oxygène, la fréquence respiratoire, la VO2 max, les pas, l'énergie dépensée, la distance et les séances.
- Pour quoi: Pour calculer votre vitalité, votre récupération et la qualité de votre sommeil, asseoir votre objectif calorique sur votre dépense réelle et alimenter vos analyses et expériences. Rien d'autre.
- Qui le voit aussi: Personne. Pas de publicité, pas de revente, pas de profils pour des tiers. Si vous utilisez une fonction d'IA, seule la partie nécessaire à la réponse est transmise, et uniquement après votre consentement distinct.
- Ce que vous pouvez faire: Déconnecter quand vous voulez, retirer votre consentement, exporter vos données ou supprimer votre compte avec tout ce qu'il contient.
4Pour quoi, et sur quelle base
Le fonctionnement normal de l'application (stocker, afficher, rechercher tes données et en faire des aperçus) sert à exécuter le contrat conclu avec toi. Sans ce traitement, il n'y a pas d'application.
Les données de santé sont différentes. Ce sont des données sensibles et elles ne peuvent être traitées qu'avec ton consentement explicite. Cette question t'est posée séparément lors de la configuration de ton compte, et tu peux le retirer à tout moment.
L'usage de l'IA demande aussi un consentement distinct, car des données partent alors vers un fournisseur de modèle externe. Ce qui part exactement est décrit plus bas.
Pour la sécurité (empêcher les abus, détecter les pannes, freiner les tentatives d'abus) la base est l'intérêt légitime.
Ce qui n'arrive pas : pas de publicité, pas de profils pour des tiers, pas de revente, et aucune utilisation de tes données pour te vendre quelque chose.
Dans les termes de la loi : le fonctionnement ordinaire de l'application repose sur l'article 6, paragraphe 1, point b) du RGPD (exécution du contrat), les données de santé et l'IA sur l'article 6, paragraphe 1, point a) combiné à l'article 9, paragraphe 2, point a) (consentement explicite), et la sécurité sur l'article 6, paragraphe 1, point f) (intérêt légitime). Aucune décision produisant des effets juridiques n'est prise par une machine seule ; ce qu'Echo propose, c'est toi qui le décides (article 22 du RGPD).
5Qui d'autre traite tes données
L'application ne tourne pas dans le vide. Ces parties traitent des données pour mon compte, uniquement pour la tâche indiquée :
- Supabase : base de données, connexion et stockage de fichiers. La grande majorité de tes données s'y trouve.
- Vercel : hébergement de l'application ; traite le trafic et les journaux techniques, et compte les visites de pages et les temps de chargement.
- Cloudflare (Turnstile) : la vérification à la connexion. Elle utilise votre adresse IP et des caractéristiques techniques de votre navigateur pour savoir si c'est une personne qui se connecte et non un programme.
- OpenRouter et les fournisseurs de modèles derrière : les réponses d'Echo, les résumés et les analyses.
- Deepgram, pour la reconnaissance vocale : c'est ici que l'audio que vous enregistrez devient du texte.
- OpenAI : le mode vocal, la génération d'images de recettes et la reconnaissance vocale en secours lorsque Deepgram n'est pas disponible.
- Google, Microsoft ou Apple : uniquement si tu y connectes un compte de courrier ou d'agenda.
- Enable Banking : uniquement si tu connectes un compte bancaire ; c'est la partie agréée qui récupère les données bancaires.
- Le fournisseur de ton bracelet connecté : uniquement si tu en connectes un, et seulement celui-là : Whoop, Garmin, Oura, Polar ou Google Health (ce dernier pour les appareils Fitbit et Pixel).
- Le service de notification de ton navigateur ou de ton système, pour les notifications.
6Transferts en dehors de l'Union européenne
L'application elle-même tourne sur des serveurs européens, tout comme la base de données, le stockage des fichiers, la connexion et les modèles d'IA. Pour l'usage ordinaire de LifestyleOS, tes données ne quittent donc pas l'Union européenne, à part la vérification à la connexion.
Cette vérification est celle de Cloudflare (Turnstile) : à la connexion, ton adresse IP et des caractéristiques techniques de ton navigateur vont chez Cloudflare, et elles peuvent être traitées hors de l'UE. Rien d'autre n'y va : ni adresse, ni mot de passe, ni rien de l'application.
Au-delà, il existe une voie où cela arrive, et c'est toi qui l'empruntes : si tu connectes un compte de messagerie, d'agenda ou de wearable, les données de cette connexion vont chez ce fournisseur, où qu'il se trouve. Il en va de même pour le service de notifications de ton navigateur ou de ton système d'exploitation si tu les actives. C'est toi qui choisis, et tu peux défaire la connexion.
Là où un tel transfert aboutit hors de l'UE, il repose sur ce que prescrit l'article 44 et suivants du RGPD : la décision d'adéquation de la Commission européenne pour ce pays, ou les clauses contractuelles types de la Commission de 2021.
7L'IA et tes données
Quand tu utilises Echo ou actives une fonction d'IA, du texte part vers un modèle de langage externe. Pas tout ton compte : chaque fonction envoie ce qu'il faut pour répondre : ta question et les données que tu demandes.
Les fournisseurs d'IA sont configurés pour ne pas conserver tes données ni les utiliser pour entraîner leurs modèles. C'est un réglage de notre côté, pas une garantie que je peux donner en leur nom ; qui fait quoi figure dans leurs propres conditions.
Ce que dit Echo est du texte généré. Il peut se tromper, même quand cela semble certain.
8La connexion bancaire
Si tu connectes un compte bancaire, cela passe par Enable Banking, une partie titulaire d'un agrément DSP2. Elle récupère les données auprès de ta banque après que tu y as toi-même donné ton accord ; cet accord vaut quatre-vingt-dix jours puis expire de lui-même.
La connexion est en lecture seule. Aucun virement n'est possible. LifestyleOS ne voit jamais tes identifiants bancaires : tu les saisis chez ta banque.
9Combien de temps les données sont conservées
Tant que ton compte existe. LifestyleOS est conçu pour montrer des tendances sur des années, donc rien n'est nettoyé en silence.
Si tu supprimes ton compte, tes données sont effacées immédiatement et irréversiblement, y compris tes fichiers et tes comptes connectés. Les sauvegardes de la base peuvent encore les contenir brièvement ; elles expirent d'elles-mêmes.
Tu veux tout garder avant de partir ? Exporte d'abord. Un bouton te donne un fichier JSON avec tout ce qui t'appartient.
10Comment tes données sont sécurisées
Le trafic est chiffré. L'accès aux données est cloisonné par utilisateur au niveau de la base, donc un bogue dans l'application ne peut pas montrer les données d'autrui. Les clés d'accès des comptes connectés sont stockées chiffrées.
La sécurité absolue n'existe pas. Si un incident touche tes données, tu l'apprendras de moi, et là où c'est obligatoire je le signalerai à l'autorité de protection des données.
11Cookies et ce qui reste sur ton appareil
L'application ne contient aucun cookie publicitaire ou de suivi, et aucun service de statistiques ne suit ton comportement d'un site à l'autre.
Ce qui est compté, c'est le nombre de visites d'une page et sa vitesse de chargement, avec Vercel Web Analytics et Speed Insights. Cela se fait sans cookies et sans que rien ne soit déposé sur ton appareil, et l'adresse de la page est ramenée au module en chemin : le titre d'une note ou d'un objectif ne part donc pas avec.
Ce qui s'y trouve est fonctionnel : un cookie qui te garde connecté, un cookie qui retient ta langue, et un stockage local pour tes préférences (quels panneaux étaient ouverts, quelles explications tu as masquées) et pour faire fonctionner l'application hors ligne. Le stockage strictement nécessaire relève de l'exception de l'article 11.7a de la loi néerlandaise sur les télécommunications ; aucun consentement n'est donc demandé.
Ton navigateur peut tout effacer. Tu seras alors déconnecté et tes préférences auront disparu ; tes données non.
12Ce que tu peux faire
Tu as le droit de consulter, corriger, supprimer et emporter tes données. Deux de ces droits sont intégrés : dans les Réglages, tu peux tout exporter et supprimer ton compte.
Le consentement donné peut être retiré, y compris par partie. Cela vaut à partir du moment où tu le fais ; ce qui a précédé reste licite.
Si tu n'es pas d'accord avec quelque chose, dis-le-moi d'abord, c'est plus rapide. Si nous n'y arrivons pas, tu peux saisir une autorité de protection des données.
Ces droits figurent aux articles 15 à 21 du RGPD : accès, rectification, effacement, limitation, portabilité et opposition. Je réponds à une demande dans un délai d'un mois. Tu peux porter plainte auprès de l'autorité néerlandaise de protection des données (article 77 du RGPD) ou, si tu vis dans un autre pays de l'UE, auprès de l'autorité de ce pays.
13Âge
LifestyleOS est destiné aux adultes. Si tu as moins de seize ans, tu ne peux participer qu'avec l'accord de ton parent ou tuteur. C'est la limite d'âge de l'article 8 du RGPD, telle que fixée par la loi néerlandaise d'application du RGPD.
Si je constate qu'un compte d'enfant a été créé sans cet accord, je le supprime.
14À propos de la phase de test
LifestyleOS n'est pas encore public. La participation se fait sur invitation, et l'application est protégée par un mot de passe supplémentaire.
En tant qu'exploitant, je vois dans un écran d'administration qui participe : nom, adresse e-mail, dernière activité et nombre d'actions par module. Des chiffres et des horodatages, donc, pas de contenu : je ne lis pas tes notes, tes messages ni tes transactions.
Si tu envoies un retour depuis l'application, je le lis bien sûr, avec la page où tu étais et le type d'appareil utilisé.
C'est une phase de test, avec ce que cela implique : il peut y avoir des pannes et des données peuvent être perdues. Exporte ce que tu ne peux vraiment pas perdre.
15Modifications
Si quelque chose d'essentiel change dans ce que l'application fait de tes données, j'adapte ce texte et je te redemande ton consentement. La date en bas indique la dernière mise à jour.