Aller au contenu
7 septembre 2026 Rechercher
Cycle et règles

Applis de règles : où vont vraiment tes données de santé ?

Les dates de règles, symptômes, projets de grossesse ou variations d’humeur saisis dans une appli de cycle peuvent constituer des données de santé au sens du RGPD. Tu disposes donc de droits précis, y compris celui d’obtenir une copie de tes données ou d’en demander l’effacement. Ce guide aide à choisir une appli sur des critères vérifiables, puis à savoir quoi faire si tu veux reprendre la main.

Écrit par La redaction 6 sources citées et datées Mis à jour le 6 septembre 2026 14 min
Femme trentenaire attablee dans sa cuisine, consultant une application de suivi de cycle sur son telephone

Une appli de cycle traite des données de santé, pas de simples dates

Une date de règles isolée n’explique pas toute ta santé. Mais, dès qu’une application relie des dates, des symptômes, une contraception, des douleurs ou un projet de grossesse à ton profil, elle produit une information sur ta santé reproductive. Au sens du RGPD, il s’agit alors de données concernant la santé, une catégorie particulièrement protégée.

Cela ne signifie pas qu’une appli de règles est forcément dangereuse, ni qu’aucune donnée ne peut être utilisée. Cela signifie que l’entreprise doit expliquer qui décide des usages, pourquoi elle collecte chaque donnée, avec qui elle la partage, combien de temps elle la conserve et comment exercer tes droits.

Le RGPD s’applique aux services établis dans l’Union européenne, mais aussi à ceux qui ciblent des personnes situées dans l’Union. Pour les données de santé, une entreprise doit généralement identifier à la fois une base juridique générale et une condition particulière, souvent le consentement explicite. Ces deux éléments devraient être lisibles dans sa documentation.

Ce qu’une application peut collecter au-delà des dates de règles

Les données saisies volontairement sont la partie la plus visible. Selon les réglages, une appli peut enregistrer la durée et l’intensité des règles, des douleurs, des saignements inhabituels, l’humeur, le sommeil, des symptômes digestifs, des médicaments, un moyen de contraception ou une intention de grossesse. Certaines rubriques sont facultatives, mais leur caractère facultatif mérite d’être clair avant toute saisie.

À cela s’ajoutent les données techniques. L’adresse e-mail, l’identifiant du compte, l’adresse IP, le modèle du téléphone, la version du système, la langue, des identifiants publicitaires et les écrans consultés servent à faire fonctionner, sécuriser ou mesurer le service. Elles deviennent sensibles par recoupement quand elles sont associées à un historique de cycle précis.

La localisation mérite une attention séparée. Une appli de cycle n’a pas forcément besoin d’une position précise pour prévoir une date de règles. Une politique qui évoque une localisation, même approximative, devrait expliquer sa finalité. La météo locale, les fonctions de proximité ou la publicité ciblée ne créent pas le même niveau de nécessité.

Données partagées, outils de mesure et publicité : ce qui peut sortir de l’appli

Le mot « partager » recouvre plusieurs réalités. Un hébergeur peut stocker les données pour le compte de l’éditeur, un prestataire d’e-mail peut envoyer une alerte de rappel, un outil de mesure d’audience peut comptabiliser l’ouverture d’un écran, et une régie publicitaire peut recevoir un identifiant technique. Ces destinataires n’ont ni le même rôle ni le même niveau d’exposition.

Un logiciel de mesure d’audience, souvent appelé SDK, est intégré à l’application. Il peut remonter des événements, par exemple l’ouverture d’une rubrique ou un abonnement activé. Le point à vérifier n’est pas seulement la présence d’un SDK, fréquente dans les services numériques, mais les données associées à cet événement, le destinataire, le consentement demandé et la possibilité de refuser les finalités non nécessaires.

La procédure américaine engagée par la Federal Trade Commission contre Flo Health en 2021 a rappelé un risque concret : une entreprise peut annoncer ne pas partager des informations de santé tout en laissant des partenaires publicitaires ou analytiques recevoir certaines données. Cette affaire ne décrit pas nécessairement les pratiques actuelles de Flo, ni celles de Clue ou d’autres applications. Elle montre pourquoi une promesse marketing ne remplace pas la lecture des destinataires effectifs.

Clue, Flo, données personnelles : ce que la réputation ne permet pas de conclure

Chercher « Clue Flo données personnelles » peut aider à retrouver des politiques de confidentialité ou des alertes anciennes, mais ne suffit pas à choisir. Les paramètres, les versions d’application, le pays de résidence et les contrats de sous-traitance évoluent. La vérification utile porte sur la version actuelle de la politique, la date de mise à jour, les réglages proposés sur ton compte et les autorisations accordées sur ton téléphone.

Les formulations « partenaires de confiance », « amélioration de nos services », « sociétés affiliées » ou « en cas de transfert d’activité » ne prouvent pas un usage abusif. Elles demandent toutefois une réponse plus précise ailleurs dans le document : quels partenaires, pour quelle finalité, avec quelles catégories de données, et quel réglage permet de s’y opposer ou de retirer son consentement ?

Où les données sont hébergées, et ce que cela change réellement

L’hébergement désigne le lieu où les serveurs conservent les informations. Une donnée peut être stockée dans l’Union européenne, tandis qu’un prestataire technique situé hors de l’Union y accède pour l’assistance, la sécurité ou l’analyse. La mention « serveurs en Europe » est donc utile, mais elle ne répond pas seule à la question des accès.

Lorsqu’une entreprise transfère des données hors de l’Espace économique européen, elle doit indiquer le mécanisme juridique utilisé. Il peut s’agir d’une décision d’adéquation de l’Union européenne ou de clauses contractuelles types. Ces garanties encadrent un transfert, mais elles ne rendent pas automatiquement un service plus discret qu’un autre : les destinataires, les accès et la minimisation des données restent déterminants.

La certification française d’hébergeur de données de santé, dite HDS, concerne certains hébergements de données recueillies dans le cadre d’activités de prévention ou de soins. Une application grand public n’est pas automatiquement soumise à cette obligation parce qu’elle suit des règles. À l’inverse, la mention HDS ne dispense jamais de vérifier les finalités, les accès et les droits des personnes.

Choisir une application en cinq minutes : le modèle économique donne un indice

La « meilleure application de suivi de cycle » n’est pas la même pour toutes. Certaines personnes cherchent une visualisation simple, d’autres un historique exportable ou une interface sans publicité. Le premier critère est l’utilité pour toi, le second est la cohérence entre ce que l’application promet, ce qu’elle finance et les données dont elle dit avoir besoin.

Trois modèles économiques, trois questions de confidentialité
ModèleCe qui finance le serviceCe qui mérite vérificationLimite à garder en tête
Application gratuite avec publicitéAffichage publicitaire, mesure d’audience, parfois offres partenairesIdentifiants publicitaires, SDK, consentement aux publicités personnalisées, liste des partenairesLa gratuité peut favoriser la multiplication de traceurs, sans la prouver à elle seule
Application payante ou abonnementPaiement direct de l’utilisatriceDonnées utilisées pour personnaliser le produit, prestataires de paiement, durée de conservation après résiliationPayer ne supprime pas les outils d’analyse ni les transferts éventuels
Service adossé à un dispositif médical ou à un parcours de soinVente du dispositif, abonnement, contrat avec un professionnel ou une structure de santéStatut exact du service, responsable de traitement, hébergement, accès du professionnel, séparation des usagesUn cadre médical ou technique ne vaut pas garantie automatique sur tous les usages de données

Le modèle économique est un indice, pas un verdict. La politique de confidentialité et les réglages réels restent les éléments qui permettent de trancher.

Une promesse rassurante et les éléments qui permettent de la vérifier

Ce que dit souvent la page de présentation

Des formules utiles, mais insuffisantes seules

  • « Tes données sont privées. »
  • « Nous prenons la sécurité au sérieux. »
  • « Aucune vente de données. »
  • « Des recommandations personnalisées. »
  • « Tes données sont protégées en Europe. »

Ce que la politique doit préciser

Des informations vérifiables avant l’inscription

  • Le nom et l’adresse du responsable de traitement, plus un contact dédié aux données
  • Les catégories collectées, les finalités et la base juridique de chaque usage
  • Les destinataires, sous-traitants, partenaires publicitaires et outils de mesure
  • Les réglages de consentement et les conséquences d’un refus sur les fonctions proposées
  • Le pays d’hébergement, les accès hors UE, les garanties et la durée de conservation

La checklist avant de créer un compte

  • La politique de confidentialité indique un responsable de traitement identifiable et un contact e-mail ou DPO.
  • Les informations de santé demandées sont réellement nécessaires aux fonctions que tu veux utiliser.
  • Les outils de publicité ou de mesure d’audience sont nommés, ou leurs catégories sont expliquées clairement.
  • Les transferts hors de l’Union européenne sont mentionnés avec leur mécanisme de protection.
  • La durée de conservation et le devenir des sauvegardes après suppression sont indiqués.
  • Les réglages permettent de refuser les finalités publicitaires ou non nécessaires sans chercher un menu caché.
  • L’application permet d’exporter l’historique avant une fermeture de compte.
  • Les permissions du téléphone correspondent aux fonctions utilisées, notamment pour la localisation et les notifications.

Obtenir une copie puis supprimer ses données d’application de cycle

Supprimer l’icône de ton écran ne ferme pas nécessairement ton compte. Il peut rester un profil, un historique synchronisé et des sauvegardes conservées pendant une période définie. Pour supprimer ses données d’application de cycle avec méthode, la demande distingue l’export, la fermeture du compte et l’effacement des données associées.

Le parcours concret pour reprendre la main

  1. Identifier l’interlocuteur

    La politique de confidentialité indique le responsable de traitement et, parfois, un délégué à la protection des données, ou DPO. L’adresse e-mail du support peut aussi servir, à condition de conserver l’envoi.
  2. Demander une copie lisible

    Le droit d’accès permet de demander les données détenues, leurs sources, les finalités, les destinataires et les durées de conservation. Le droit à la portabilité peut permettre de récupérer certaines données fournies dans un format réutilisable.
  3. Exporter avant la fermeture

    L’export disponible dans les réglages conserve un historique utile pour toi. La demande d’accès reste pertinente si l’export est incomplet ou ne contient pas les informations sur les destinataires et les usages.
  4. Demander l’effacement explicite

    La demande peut viser le compte, l’historique de cycle, les données techniques associées et les données utilisées à des fins de prospection ou de personnalisation non nécessaire. Elle peut aussi demander la durée de purge des sauvegardes.
  5. Demander une confirmation précise

    Une réponse utile indique les données effacées, celles conservées par obligation légale éventuelle, leur justification et leur durée. La suppression d’un compte ne suffit pas si l’entreprise ne précise pas son périmètre.
  6. Garder les preuves

    Une copie du message, la date d’envoi, les captures des réglages et la réponse reçue facilitent la suite si le service ne répond pas ou apporte une réponse incomplète.

Une formulation courte suffit : « Je demande l’accès à l’ensemble de mes données personnelles et des informations prévues par l’article 15 du RGPD. Je demande également l’effacement de mon compte et de mes données, conformément à l’article 17, ainsi qu’une confirmation écrite du périmètre de cet effacement et de la durée de conservation des sauvegardes. » Une preuve d’identité peut être demandée si elle est nécessaire pour éviter qu’une autre personne accède à ton compte.

Sans réponse ou avec une réponse vague : quand saisir la CNIL

Le responsable de traitement répond sans tarder et, en principe, dans un délai d’un mois. Une prolongation de deux mois supplémentaires reste possible quand la demande est complexe ou nombreuse, mais l’entreprise doit t’en informer dans le premier mois et expliquer pourquoi. Une absence de réponse, un refus non motivé ou une réponse qui évite la question des destinataires peut justifier une réclamation.

Le responsable du traitement fournit à la personne concernée des informations sur les mesures prises à la suite d’une demande, dans les meilleurs délais et, en tout état de cause, dans un délai d’un mois.

Le RGPD, article 12 , Délai de réponse aux demandes d’exercice des droits

Les repères juridiques à connaître

1 mois

délai de réponse habituel à une demande d’accès, d’effacement ou de rectification

RGPD, article 12

2 mois

prolongation maximale possible, avec information et justification durant le premier mois

RGPD, article 12

4 %

du chiffre d’affaires annuel mondial maximal pouvant servir de plafond à certaines amendes RGPD

RGPD, article 83

20 millions d’euros

autre plafond légal possible pour certaines violations du RGPD, selon le montant le plus élevé

RGPD, article 83

La réclamation se dépose en ligne auprès de la CNIL. Le dossier gagne en clarté avec le nom de l’application, la politique de confidentialité concernée, la date de ta demande, les copies des échanges et les captures utiles. La CNIL ne garantit pas un résultat individuel immédiat, mais elle peut contrôler l’organisme et demander des mesures correctrices.

Suivi de cycle sans application : une option simple et tout à fait valable

Le suivi de cycle sans application convient si tu veux repérer des dates ou préparer un rendez-vous médical sans créer de compte. Un calendrier papier, un carnet conservé chez toi ou une note locale non synchronisée limitent fortement les transferts de données. La contrepartie est pratique : pas de sauvegarde automatique, pas d’accès sur plusieurs appareils et davantage de risque de perte du support.

Un relevé peut rester très sobre : premier jour des règles, durée approximative, douleur éventuelle notée avec tes propres mots, traitement pris et événements qui t’ont marquée. Il sert à observer des évolutions, pas à prédire avec certitude une ovulation, une grossesse ou une cause médicale. Pour comprendre ce que les dates racontent réellement, Cycle menstruel : comprendre les quatre phases et leurs effets apporte les repères physiologiques utiles.

Le choix n’oppose donc pas une personne prudente à une personne insouciante. Une application peut être adaptée si ses usages sont clairs et ses réglages acceptables pour toi. Un carnet peut être préférable si le bénéfice d’une synchronisation ne compense pas l’exposition de ton historique. Cette même distinction entre suppression apparente et données réellement conservées vaut aussi pour les photos sur des sites de rencontre.

Les questions que vous vous posez

Une application de règles peut-elle vendre mes données de santé ?
Le mot « vendre » dépend parfois de définitions juridiques ou commerciales différentes selon les pays. En France, l’enjeu concret est surtout de savoir quels destinataires reçoivent quelles données et pour quelle finalité. Une politique qui exclut la vente peut tout de même prévoir des prestataires techniques, des outils de mesure ou des partenaires. La liste des destinataires et les réglages de consentement donnent une réponse plus utile que le seul mot « vente ».
Est-ce qu’une appli gratuite de suivi de cycle est forcément moins sûre ?
Non. Une appli gratuite peut limiter les données collectées et présenter des réglages corrects. Mais son financement mérite d’être compris, surtout lorsqu’elle affiche de la publicité ou des offres partenaires. Un abonnement payant réduit souvent l’intérêt économique de la publicité ciblée, sans éliminer automatiquement les outils de mesure, les transferts ou les prestataires. La transparence vérifiable compte davantage que le prix seul.
Supprimer mon compte efface-t-il immédiatement toutes mes données ?
Pas toujours. La fermeture du compte peut couper l’accès à l’application, tandis que certaines données restent temporairement dans des sauvegardes ou sont conservées pour une obligation légale précise. Une réponse conforme devrait indiquer ce qui est effacé, ce qui est conservé, pourquoi et pendant combien de temps. La suppression de l’application du téléphone, elle, ne déclenche généralement aucun effacement côté serveur.
Puis-je demander toutes mes données à une application étrangère ?
Oui, dès lors que le service est soumis au RGPD, notamment parce qu’il cible des personnes dans l’Union européenne. La demande peut porter sur tes données, leurs sources, leurs finalités, leurs destinataires et leur durée de conservation. Le responsable peut demander des éléments raisonnables pour vérifier ton identité. Son pays d’implantation ne retire pas tes droits si le RGPD s’applique au service.
Que faire si l’application ne répond pas à ma demande d’effacement ?
Après le délai d’un mois, ou après une prolongation annoncée et justifiée, une réclamation peut être adressée à la CNIL. Les éléments les plus utiles sont la demande initiale, une preuve de son envoi, la réponse éventuelle, les captures de la politique de confidentialité et le nom précis de l’éditeur. Une relance écrite avant la plainte peut aussi clarifier un oubli ou orienter vers le bon contact.
Les prévisions de règles d’une appli sont-elles fiables comme moyen de contraception ?
Une prévision basée sur des cycles antérieurs reste une estimation. La durée des cycles peut varier pour de nombreuses raisons, et une application de suivi classique ne remplace pas une méthode contraceptive évaluée pour cet usage. Le niveau de protection dépend de la méthode, de son utilisation réelle et de ta situation. Une comparaison détaillée des options contraceptives avec un professionnel de santé permet d’évaluer ce qui convient à tes priorités.

Ce que cet article ne dit pas. Il donne des repères généraux et des fourchettes, pas un avis sur ta situation. Il ne remplace pas une consultation et ne pose aucun diagnostic. Si un symptôme t’inquiète, s’installe ou change, une professionnelle ou un professionnel de santé reste le bon interlocuteur.

Ce sur quoi nous nous appuyons

  1. CNIL, Les droits pour maîtriser vos données personnelles
  2. CNIL, Le droit à l’effacement : supprimer vos données en ligne
  3. CNIL, Adresser une plainte à la CNIL
  4. EUR-Lex, Règlement général sur la protection des données, règlement UE 2016/679
  5. Comité européen de la protection des données, lignes directrices 03/2020 sur les données concernant la santé
  6. Federal Trade Commission, In the Matter of Flo Health, Inc.

cycle donnees-personnelles rgpd applications sante-numerique

La lampe de chevet

Trois liens, une phrase, une question ouverte

Chaque dimanche à 21 h, la rédaction envoie trois lectures, une phrase de la rédactrice en chef et une question à laquelle tu peux répondre. Rien d’autre.