Politique de confidentialité de Lably
Date d’entrée en vigueur : 01/10/2026
Dernière mise à jour : 01/10/2026
L’essentiel
- Vos données médicales sont stockées uniquement sur votre appareil. Les analyses, les résultats, les photos et PDF des documents, le passeport santé et les profils des membres de la famille ne sont pas envoyés sur nos serveurs et ne sont pas synchronisés avec un service en ligne (cloud).
- Un document ne quitte votre appareil que lorsque vous lancez vous-même la reconnaissance. Avant l’envoi, vous masquez vos données personnelles sur le document. Une copie des pages est transmise, via notre serveur, au prestataire de reconnaissance de texte (OpenAI, États-Unis) et nous ne la conservons pas. Le prestataire peut conserver la requête jusqu’à 30 jours afin de détecter les abus et ne l’utilise pas pour entraîner ses modèles.
- Il n’y a pas de compte. Nous ne vous demandons ni nom, ni adresse e-mail, ni numéro de téléphone. La période d’essai, l’abonnement et la limite quotidienne de reconnaissances reposent sur un identifiant d’appareil aléatoire.
- Nous ne vendons pas de données, n’affichons pas de publicité et ne transmettons pas de données
à des réseaux publicitaires.
- Le site lably-app.com n’utilise ni publicité, ni pixels, ni cookies de pistage. L’hébergeur du site (Cloudflare) voit, à chaque requête, des données techniques, par exemple votre adresse IP. Pour les visiteurs situés hors de l’EEE, du Royaume-Uni et de la Suisse, le site établit des statistiques de visites et de vitesse de chargement des pages, sans cookies (point 2.7).
- Vous pouvez tout supprimer dans l’Application elle-même — « Profil → Réglages → Données → Supprimer toutes les données ». Les enregistrements restant sur le serveur sont supprimés sur demande adressée à support@lably-app.com, dans un délai de 10 jours ouvrés.
Vous trouverez les détails ci-dessous. Si vous résidez dans l’État de Washington, du Nevada ou du Connecticut (États-Unis), lisez également la Politique de confidentialité des données de santé des consommateurs.
1. Qui sommes-nous
L’application Lably (dénommée МедКарта dans sa version russe) (ci-après l’« Application ») est développée et fournie par Viktar Muronchyk (Мурончик Виктор Олегович), personne physique, République du Bélarus (ci-après « nous » ou le « développeur »). L’Application est publiée pour tester une idée ; le développeur n’est pas immatriculé en tant qu’entrepreneur.
La présente Politique s’applique également au site lably-app.com (ci-après le « Site ») : ce qu’il advient des données lors de sa consultation est décrit au point 2.7.
Au sens du RGPD, du RGPD britannique (UK GDPR) et des lois de la CEI relatives aux données personnelles, nous sommes le responsable du traitement (opérateur) des données traitées sur notre serveur et chez nos prestataires. Les données stockées uniquement sur votre appareil, nous ne les recevons pas et ne les voyons pas : c’est vous qui en disposez.
Contact pour toute question relative aux données : support@lably-app.com
Adresse postale : vul. Karla Marksa 29, OPS-25 (bureau de poste n° 25), 230025 Hrodna, République du Bélarus (en caractères cyrilliques : 230025, Республика Беларусь, г. Гродно, ул. Карла Маркса, 29, ОПС-25)
2. Quelles données traitons-nous
2.1. Données présentes uniquement sur votre appareil
Elles sont stockées dans la mémoire de l’Application, sur l’appareil. Nous n’y avons pas accès :
- les profils (le vôtre et, avec le forfait « Maximal », jusqu’à quatre profils de membres de la famille) ;
- le passeport santé : nom, date de naissance, sexe, taille, poids, groupe sanguin, allergies médicamenteuses et alimentaires, maladies chroniques, traitements en cours ;
- les analyses et documents : valeurs des indicateurs, plages de référence, dates, laboratoires, textes des conclusions et des orientations, photos et PDF des documents (après masquage) ;
- vos corrections des noms reconnus, le pays choisi, la langue, l’apparence, les réglages du verrouillage de l’Application ;
- les fichiers temporaires : comptes rendus PDF pour le médecin et fichiers de sauvegarde, le temps que vous les partagiez.
Protection sur l’appareil : chiffrement assuré par le système d’exploitation ; clés techniques et réglages conservés dans l’espace de stockage sécurisé du système (Keychain / Android Keystore). Si vous avez activé la connexion par Face ID, Touch ID ou empreinte digitale, c’est le système d’exploitation qui vérifie la biométrie : l’Application ne reçoit que la réponse « confirmé / non confirmé » et ne reçoit pas les données biométriques elles-mêmes.
L’accès à l’appareil photo, aux photos et aux fichiers n’est demandé par l’Application que pour vous permettre d’ajouter un document. Les fichiers choisis sont traités sur l’appareil.
2.2. Données présentes sur notre serveur
Le serveur est nécessaire pour la période d’essai, l’abonnement et la limite de reconnaissances. Il ne contient aucune donnée médicale.
| Données | Finalité | Durée de conservation |
|---|---|---|
| Identifiant de l’appareil — un code aléatoire créé par l’Application elle-même. Il n’est lié ni à un nom, ni à une adresse e-mail, ni à un numéro de téléphone | Savoir quel forfait et quelle limite s’appliquent à cet appareil | Tant que les enregistrements associés ci-dessous sont conservés |
| Date de début de la période d’essai et plateforme (iOS / Android) | Ne pas accorder la période d’essai une seconde fois | 2 ans à compter du début de la période d’essai |
| Forfait, durée de validité de l’abonnement, mentions des périodes gratuites accordées | Fournir l’accès payant ou offert | 1 an après la fin de l’abonnement |
| Nombre de reconnaissances par jour (le jour est compté selon votre fuseau horaire) | Limite quotidienne de reconnaissances | 90 jours |
L’identifiant de l’appareil est conservé dans l’espace de stockage sécurisé de l’appareil et peut subsister après une réinstallation de l’Application (sur iOS, il subsiste généralement). C’est voulu : à défaut, la période d’essai pourrait être obtenue indéfiniment. L’identifiant est affiché sur l’écran « Données », afin que vous puissiez le mentionner dans une demande.
À chaque requête adressée au serveur sont utilisés l’adresse IP (uniquement pour limiter les requêtes trop fréquentes) et le décalage horaire (pour que la limite soit réinitialisée à votre minuit). Nous ne les conservons pas. Le fournisseur d’infrastructure (Cloudflare) peut tenir pendant une courte durée des journaux techniques à des fins de sécurité — selon ses propres règles, en tant que notre sous-traitant.
2.3. Reconnaissance des documents
Elle n’a lieu que lorsque vous ajoutez vous-même un document et confirmez l’envoi sur l’écran de masquage.
Ce qui est transmis : les images des pages, dans lesquelles les zones que vous avez masquées sont incrustées dans l’image elle-même (la photo ou le fichier d’origine n’est pas transmis) ; le type de document choisi ; la langue de l’Application ; des référentiels publics — la liste des indicateurs et la liste des laboratoires du pays choisi.
Ce qui n’est pas transmis : nom, prénom, adresse e-mail, téléphone, identifiant de l’appareil, données du passeport santé, âge et sexe. Les instructions données au système de reconnaissance lui interdisent d’extraire les nom et prénoms du patient, la date de naissance, l’adresse, le téléphone, les numéros de pièces et de polices d’assurance et le nom du médecin.
Fonctionnement : notre serveur conserve la copie en mémoire vive uniquement pendant la durée de la requête, la transmet à OpenAI et renvoie le résultat à l’Application ; la copie n’est pas écrite sur le disque du serveur. OpenAI traite la requête en tant que notre sous-traitant : il ne l’utilise pas pour entraîner ses modèles et ne l’enregistre pas dans l’historique des requêtes, mais peut conserver la requête, images comprises, jusqu’à 30 jours dans des journaux destinés à détecter les abus (les requêtes signalées par le système de sécurité plus longtemps, le temps de leur examen), puis la supprime.
Important : le système de reconnaissance voit tout ce que vous n’avez pas masqué. Masquez les nom et prénoms, la date de naissance, l’adresse, le numéro de police d’assurance et les autres données personnelles. S’il reste sur la page des informations concernant une autre personne, masquez-les également.
2.4. Statistiques d’utilisation
Nous utilisons Google Firebase Analytics pour comprendre ce qui fonctionne dans l’Application et à quel endroit les utilisateurs rencontrent des erreurs. Sont transmis :
- l’identifiant d’installation de l’Application (créé par Firebase, distinct de l’identifiant de l’appareil visé au point 2.2) ;
- des événements : écrans ouverts, boutons touchés, quantités (par exemple le nombre de pages d’un document), type de document choisi (« analyse », « orientation », etc.), erreurs techniques ;
- les informations que Firebase collecte lui-même : modèle de l’appareil, version du système d’exploitation, langue, pays (d’après l’adresse IP, sans localisation précise), version de l’Application.
Ne sont pas transmis : le contenu des documents, les noms et valeurs des indicateurs, les diagnostics, les informations du passeport santé ni aucune conclusion sur votre santé.
Consentement et refus. Si la région de votre appareil ou le pays choisi dans l’Application (réglage « Pays ») est un pays de l’EEE, le Royaume-Uni ou la Suisse, ou si la région de l’appareil n’a pas pu être déterminée, les statistiques restent désactivées tant que vous ne les avez pas autorisées : l’Application vous le demande une fois, et rien n’est envoyé avant votre réponse. Dans les autres pays, les statistiques sont activées par défaut. Vous pouvez les activer ou les désactiver à tout moment : « Profil → Réglages → Statistiques d’utilisation ». Tant que les statistiques sont désactivées, aucun événement n’est envoyé.
Les statistiques sont conservées 2 mois. « Supprimer toutes les données » réinitialise l’identifiant d’installation et votre choix : dans les pays où le consentement est requis, l’Application vous le demandera de nouveau ; dans les autres, les statistiques seront de nouveau activées par défaut.
2.5. Achats et abonnements
Pour l’instant, nous ne prélevons rien. L’Application est en phase de test : tous les forfaits sont fournis gratuitement, aucune donnée de paiement n’est demandée ni traitée. Le serveur ne conserve qu’une mention du forfait ouvert gratuitement et de sa durée (point 2.2).
Lorsque de véritables paiements seront mis en place (nous vous en informerons à l’avance dans l’Application et mettrons à jour la présente Politique), les abonnements seront souscrits via l’App Store ou Google Play. Les données de paiement (carte, adresse, compte Apple / compte Google) sont traitées par Apple ou Google — nous ne les recevons pas. Nous recevons de la boutique d’applications des informations sur l’achat (identifiant de transaction, forfait, durée, statut, pays) et les associons à l’identifiant de l’appareil afin d’ouvrir l’accès.
2.6. Demandes adressées à l’assistance
Si vous nous écrivez, nous recevons votre adresse e-mail, le texte de votre message et les pièces que vous y avez jointes. N’envoyez pas de documents ni de résultats médicaux à l’assistance : nous n’en avons pas besoin pour traiter votre demande. Les messages adressés à support@lably-app.com sont reçus et transférés au développeur par le service Cloudflare Email Routing ; ils sont conservés dans la boîte de messagerie Gmail personnelle du développeur (Google LLC, États-Unis) (sections 5 et 6). Nous conservons la correspondance 1 an après la clôture de la demande, sauf si la loi impose une durée plus longue.
2.7. Consultation du Site
Le Site se compose de pages prêtes à l’emploi : il ne comporte ni comptes, ni formulaires, ni publicité, ni pixels, ni contenus intégrés d’autres services (vidéos, cartes, boutons de réseaux sociaux) ; les polices de caractères sont chargées depuis le Site lui-même. Le seul script tiers présent sur le Site est le script de statistiques Cloudflare Web Analytics (voir ci-dessous). Le lien vers l’assistance ouvre votre logiciel de messagerie : votre message est envoyé comme une demande ordinaire à l’assistance (point 2.6).
Ce que voit l’hébergeur. Le Site est hébergé sur Cloudflare Pages (Cloudflare, Inc.). Pour vous transmettre les pages et protéger le Site contre les attaques et les robots, Cloudflare traite à chaque requête des données techniques : l’adresse IP, des informations sur le navigateur et l’appareil (user agent), l’adresse de la page demandée, ainsi que la date et l’heure de la requête. Cloudflare agit en tant que notre sous-traitant ; en outre, conformément à sa propre politique de confidentialité, Cloudflare peut utiliser des informations sur le trafic pour détecter et bloquer les activités malveillantes sur son réseau. Cloudflare n’indique pas publiquement la durée de conservation de ces journaux. Nous ne tenons ni n’exportons de journaux de visites et ne cherchons pas à savoir qui a consulté le Site. Dans le tableau de bord de Cloudflare, nous avons accès à des statistiques de trafic agrégées et à des informations sur les requêtes que la protection de Cloudflare a bloquées ou vérifiées (y compris l’adresse IP) ; nous ne les consultons que pour assurer le fonctionnement et la sécurité du Site.
Statistiques du Site (Cloudflare Web Analytics). Pour savoir combien de personnes consultent le Site, quelles pages elles ouvrent et à quelle vitesse ces pages se chargent, nous utilisons Cloudflare Web Analytics. Lorsque vous ouvrez une page, votre navigateur charge un petit script de Cloudflare depuis l’adresse static.cloudflareinsights.com et envoie à Cloudflare l’adresse de la page, l’adresse de la page d’où vous venez (referrer) et des mesures de la vitesse de chargement et du fonctionnement de la page, ainsi que, comme pour toute requête, votre adresse IP et des informations sur le navigateur et l’appareil (user agent). À partir de ces données, Cloudflare nous présente des statistiques agrégées : nombre de visites et de pages vues, pays, types d’appareils et de navigateurs, sources de trafic, vitesse de chargement ; nous n’y voyons aucune information sur des visiteurs individuels. Le script n’utilise pas de cookies et n’enregistre rien dans votre navigateur ; selon ses propres règles, Cloudflare ne suit pas les visiteurs d’un site à l’autre. Cloudflare traite ces données en tant que notre sous-traitant ; il n’indique pas publiquement leur durée de conservation.
Où aucune statistique n’est établie. Le script de statistiques n’est pas chargé si votre requête est traitée par un centre de données de Cloudflare situé dans un pays de l’EEE, au Royaume-Uni ou en Suisse. Le centre de données qui traite une requête est choisi par le réseau de Cloudflare — généralement le plus proche de vous ; votre localisation n’est pas déterminée. Ainsi, si vous vous trouvez dans l’un de ces pays mais utilisez un VPN ou un proxy dont la sortie se situe dans un autre pays, des statistiques peuvent être établies, et inversement. Vous pouvez vous y opposer à tout moment en bloquant l’adresse static.cloudflareinsights.com dans votre navigateur (par exemple avec un bloqueur de contenu) ; le Site continuera de fonctionner normalement.
Cookies et stockage du navigateur. Le Site ne dépose pas de cookies. Si la protection de
Cloudflare contre les robots et les attaques se déclenche (par exemple, s’il faut vérifier votre
navigateur), Cloudflare peut déposer un cookie de sécurité strictement nécessaire ; il n’est
utilisé ni pour la publicité ni pour le pistage. Si vous choisissez vous-même une langue dans le
menu du Site, votre navigateur mémorise ce choix (l’entrée lably.locale dans le stockage local
du navigateur) afin d’ouvrir le Site dans cette langue la prochaine fois. Cette entrée ne contient
que le code de la langue, reste dans votre navigateur et n’est envoyée nulle part ; vous pouvez la
supprimer en effaçant les données du site dans les paramètres de votre navigateur.
3. Finalités et bases juridiques
| Finalité | Données | Base juridique (RGPD / UK GDPR) |
|---|---|---|
| Stocker et afficher vos données sur l’appareil | Toutes les données du point 2.1 | Nous ne les traitons pas — c’est votre appareil qui le fait |
| Reconnaître un document | Images des pages et paramètres du point 2.3 | Exécution du contrat (art. 6, paragraphe 1, point b)) et votre consentement explicite au traitement de données concernant la santé (art. 9, paragraphe 2, point a)), que vous donnez avant chaque envoi |
| Période d’essai, abonnement, limite quotidienne | Données du point 2.2 | Exécution du contrat (art. 6, paragraphe 1, point b)) |
| Empêcher l’obtention répétée de la période d’essai et la surcharge du serveur | Identifiant de l’appareil, enregistrement de la période d’essai, adresse IP | Intérêt légitime (art. 6, paragraphe 1, point f)) — protection contre les abus |
| Statistiques et correction des erreurs | Données du point 2.4 | Consentement (art. 6, paragraphe 1, point a)) dans l’EEE, au Royaume-Uni et en Suisse ; intérêt légitime (art. 6, paragraphe 1, point f)) dans les autres cas, lorsque la loi le permet |
| Réponses aux demandes | Données du point 2.6 | Intérêt légitime (art. 6, paragraphe 1, point f)) / exécution du contrat |
| Afficher le Site et le protéger contre les attaques | Données techniques du point 2.7 | Intérêt légitime (art. 6, paragraphe 1, point f)) — fonctionnement et sécurité du Site |
| Statistiques du Site | Données Cloudflare Web Analytics du point 2.7 | Intérêt légitime (art. 6, paragraphe 1, point f)) — connaître la fréquentation et la vitesse du Site ; aucune statistique n’est établie pour les requêtes traitées par des centres de données situés dans l’EEE, au Royaume-Uni ou en Suisse |
Au regard des lois du Bélarus, de la Russie et du Kazakhstan, le traitement des données de santé et leur transfert à l’étranger reposent sur votre consentement, que vous donnez par une action distincte sur l’écran d’envoi avant chaque reconnaissance ; pour les autres données, la base est le contrat (les Conditions d’utilisation). Les données techniques relatives à la consultation du Site et ses données statistiques (point 2.7) sont traitées pour afficher le Site, le protéger et établir des statistiques de visites agrégées.
Vous pouvez retirer votre consentement à tout moment : il suffit de ne plus envoyer de documents à la reconnaissance (chaque envoi constitue un consentement distinct) et de désactiver les statistiques. Le retrait du consentement ne compromet pas la licéité du traitement effectué avant ce retrait.
4. Décisions automatisées
Nous ne prenons à votre égard aucune décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques vous concernant ou vous affectant de manière significative de façon similaire. La reconnaissance de texte consiste à convertir un document au format numérique. La comparaison du résultat avec la plage de référence figurant sur votre formulaire est effectuée sur l’appareil et ne constitue pas un diagnostic.
5. Qui d’autre traite les données
Nous ne vendons ni ne louons vos données et ne les transmettons pas à des fins publicitaires. Seuls les destinataires figurant dans le tableau ci-dessous reçoivent des données : nos sous-traitants, en vertu d’un contrat et selon nos instructions, ainsi que les boutiques d’applications (Apple, Google) et le service de messagerie Gmail, selon leurs propres règles :
| Destinataire | Activité | Données concernées | Lieu | Mécanisme de transfert depuis l’EEE / le Royaume-Uni |
|---|---|---|---|---|
| Cloudflare, Inc. | Hébergement du serveur et de la base de données ; hébergement du Site (Cloudflare Pages) et statistiques du Site (Cloudflare Web Analytics) ; transfert des messages adressés à l’assistance (Cloudflare Email Routing) | Données des points 2.2 et 2.7 ; en transit, images du point 2.3 et messages du point 2.6 | Réseau mondial de centres de données, notamment aux États-Unis | Data Privacy Framework (certification de Cloudflare) et clauses contractuelles types (CCT) figurant dans le DPA de Cloudflare |
| OpenAI OpCo, LLC | Reconnaissance de texte | Images des pages et paramètres du point 2.3 | États-Unis | Clauses contractuelles types de l’UE (CCT) et avenant britannique à celles-ci (UK Addendum) figurant dans le DPA d’OpenAI |
| Google LLC (Firebase) | Statistiques d’utilisation | Données du point 2.4 | États-Unis et autres pays | Data Privacy Framework (certification de Google) et CCT figurant dans les Google Ads Data Processing Terms |
| Google LLC (Gmail) | Stockage des messages adressés à l’assistance dans la boîte de messagerie du développeur | Messages du point 2.6 | États-Unis | Data Privacy Framework (certification de Google) ; Google traite les messages selon ses propres conditions Gmail |
| Apple Inc. / Google LLC | Vente d’abonnements dans les boutiques d’applications | Données d’achat | Pays de la boutique | Responsables du traitement indépendants, selon leurs propres règles |
Nous pouvons communiquer des données si la loi, une décision de justice ou une demande contraignante d’une autorité publique l’exige — dans la mesure strictement nécessaire et après avoir vérifié la légalité de la demande. En cas de cession ou de réorganisation de l’activité, les données seront transférées au successeur, qui sera tenu de respecter la présente Politique ; nous vous en informerons à l’avance dans l’Application.
6. Transferts de données vers d’autres pays
Nos sous-traitants et les autres destinataires mentionnés à la section 5 sont situés aux États-Unis et dans d’autres pays ; vos données peuvent donc être traitées en dehors du pays où vous vivez, y compris dans des pays où le niveau de protection des données personnelles est inférieur à celui de votre pays.
- EEE, Royaume-Uni, Suisse : lorsque le destinataire est certifié au titre de l’EU–US Data Privacy Framework, nous nous appuyons sur la décision d’adéquation de la Commission européenne et, pour le Royaume-Uni et la Suisse, sur l’extension britannique de ce cadre (règlement d’adéquation du gouvernement britannique) et sur le Swiss–US Data Privacy Framework (décision du Conseil fédéral suisse) ; dans les autres cas, sur les clauses contractuelles types (CCT) assorties de mesures supplémentaires.
- Bélarus, Russie, Kazakhstan et autres pays de la CEI : notre serveur, nos sous-traitants et les autres destinataires mentionnés à la section 5 sont situés en dehors de votre pays, notamment aux États-Unis, qui ne figurent pas sur les listes des pays assurant un niveau de protection adéquat des données personnelles. Le transfert repose sur votre consentement. Nous vous informons des risques : dans le pays du destinataire, les garanties de vos droits peuvent ne pas être les mêmes que dans votre pays et il peut ne pas exister d’autorité de contrôle indépendante ; pour réduire ces risques, les documents sont transmis sans vos données personnelles (vous les masquez), uniquement via une connexion chiffrée, et nous ne les conservons pas. Les données techniques relatives à la consultation du Site et ses données statistiques (point 2.7) sont traitées par le réseau de Cloudflare, y compris en dehors de votre pays.
7. Durée de conservation des données
- Données présentes sur l’appareil : jusqu’à ce que vous les supprimiez ou supprimiez l’Application. Nous ne les conservons pas.
- Données du serveur : durées indiquées dans le tableau du point 2.2 ; la suppression est automatique, une fois par jour.
- Reconnaissance : notre serveur ne conserve rien ; OpenAI jusqu’à 30 jours (point 2.3).
- Statistiques : 2 mois.
- Demandes adressées à l’assistance : 1 an après la clôture de la demande.
- Consultation et statistiques du Site : nous ne conservons pas de journaux de visites ; Cloudflare conserve les journaux techniques et les statistiques pendant la durée qu’il fixe lui-même (point 2.7).
8. Suppression des données
Dans l’Application : « Profil → Réglages → Données → Supprimer toutes les données ». Sont supprimés de cet appareil tous les profils, analyses et résultats, le passeport santé, les photos et PDF des documents, les fichiers temporaires et les réglages ; l’identifiant des statistiques est en outre réinitialisé. La suppression est irréversible. Vous pouvez à tout moment supprimer un document ou un profil de membre de la famille en particulier.
Ce que le bouton de l’Application ne supprime pas, et pourquoi :
- les fichiers de sauvegarde que vous avez enregistrés en dehors de l’Application — supprimez-les vous-même ;
- l’enregistrement sur le serveur contenant l’identifiant de l’appareil et le statut de l’abonnement — la période d’essai, l’abonnement et la limite en dépendent.
Suppression complète sur le serveur : écrivez à support@lably-app.com en indiquant l’identifiant de l’appareil affiché sur l’écran « Données ». Nous supprimerons les enregistrements du serveur dans un délai de 10 jours ouvrés et demanderons à nos sous-traitants d’en supprimer les copies. Exception : l’enregistrement de la période d’essai est conservé jusqu’à 2 ans à compter du début de celle-ci afin de prévenir les abus ; nous vous le signalerons dans notre réponse.
9. Sécurité
Les données ne sont transmises que via une connexion chiffrée (TLS). La sauvegarde est chiffrée sur l’appareil (AES-256) à l’aide d’un mot de passe que personne d’autre que vous ne connaît : si vous l’oubliez, ni nous ni personne d’autre ne pourra restaurer la sauvegarde. L’accès à l’infrastructure du serveur est restreint et protégé ; les journaux du serveur ne contiennent ni données médicales ni identifiants d’appareil.
Aucun risque ne peut être totalement exclu. Protégez votre appareil par un code et activez le verrouillage de l’Application. Si nous avons connaissance d’une violation de données touchant vos données, nous vous en informerons, ainsi que les autorités de contrôle, dans les délais prévus par la loi (dans l’UE, 72 heures pour l’autorité de contrôle ; aux États-Unis, conformément à la FTC Health Breach Notification Rule).
10. Vos droits
Où que vous viviez, vous pouvez : savoir quelles données vous concernant nous traitons et en obtenir une copie ; les faire rectifier ; les faire effacer ; retirer votre consentement ; vous opposer au traitement ; introduire une réclamation auprès de nous et auprès d’une autorité de contrôle. Vous exercez l’essentiel de ces droits vous-même, directement dans l’Application, puisque vos données médicales sont conservées chez vous. Pour toute demande concernant les données du serveur, écrivez à support@lably-app.com en indiquant l’identifiant de l’appareil.
Délais de réponse. Nous répondons dans un délai de 10 jours ouvrés, soit le plus court des délais prévus par les lois applicables. Si une vérification supplémentaire est nécessaire, nous vous en informerons en précisant la raison.
Vérification de l’identité. Comme il n’y a pas de compte, nous vérifions la demande à l’aide de l’identifiant de l’appareil, qui n’est visible que sur votre appareil. Ne le rendez pas public. Nous ne demandons aucun document supplémentaire.
10.1. EEE, Royaume-Uni, Suisse
Outre les droits ci-dessus : le droit à la limitation du traitement, le droit à la portabilité des données (l’export vers une sauvegarde et en PDF est disponible dans l’Application) et le droit de vous opposer à tout moment au traitement fondé sur l’intérêt légitime. Vous pouvez introduire une réclamation auprès de l’autorité de contrôle du pays où vous résidez ou travaillez, ou de celui où, selon vous, la violation a été commise. Au Royaume-Uni, vous avez d’abord le droit de nous adresser une réclamation : nous en accuserons réception dans un délai de 30 jours et y répondrons sans retard injustifié ; vous pourrez ensuite saisir l’ICO.
10.2. États-Unis
- Nous ne vendons pas et ne « partageons » pas (share) de données personnelles au sens des lois de la Californie et d’autres États, ne les utilisons pas à des fins de publicité ciblée et ne procédons à aucun profilage en vue de décisions importantes. Les signaux Global Privacy Control sont respectés automatiquement : nous n’avons rien à désactiver.
- Washington, Nevada, Connecticut et autres États dotés de lois sur les données de santé : voir la Politique de confidentialité des données de santé des consommateurs.
- Résidents des États dotés de lois générales sur la protection de la vie privée (Californie, Colorado, Virginie, Texas, etc.) : vous avez le droit de savoir quelles données vous concernant nous traitons, de les obtenir, de les rectifier et de les supprimer, et de ne pas faire l’objet de discrimination pour avoir exercé vos droits. Si nous avons rejeté votre demande, vous pouvez former un recours contre ce refus en répondant à notre message avec le mot « Appeal » ; nous examinerons le recours dans les délais fixés par la loi de votre État et vous indiquerons comment saisir le procureur général (attorney general) de l’État.
- HIPAA ne s’applique pas à l’Application : nous ne sommes ni un organisme de santé ni le prestataire d’un tel organisme. Vos données sont protégées par la présente Politique et par les lois des États.
10.3. Bélarus
En vertu de la loi n° 99-Z, vous avez le droit, à tout moment et sans avoir à vous justifier, de retirer votre consentement, d’obtenir des informations sur le traitement de vos données et sur leur communication à des tiers, et d’en exiger la modification, la cessation du traitement et la suppression. Nous examinons ces demandes dans un délai de 15 jours (en pratique, de 10 jours ouvrés). Une réclamation peut être déposée auprès du Centre national de protection des données personnelles de la République du Bélarus.
10.4. Russie
En vertu de la loi fédérale n° 152-FZ, vous avez le droit d’obtenir des informations sur le traitement, d’exiger la rectification, le blocage ou la destruction des données et de retirer votre consentement. Nous répondons dans un délai de 10 jours ouvrés ; après le retrait du consentement, nous détruisons les données dans un délai de 30 jours. Une réclamation peut être déposée auprès de Roskomnadzor ou devant un tribunal.
10.5. Kazakhstan
En vertu de la loi « Sur les données personnelles et leur protection », vous avez le droit de connaître le traitement de vos données, d’en exiger la modification, le blocage et la destruction et de retirer votre consentement. Une réclamation peut être déposée auprès de l’organe habilité en matière de protection des données personnelles.
10.6. Autres pays
Si vous vivez au Brésil (LGPD), au Canada ou dans un autre pays doté d’une loi sur la protection des données, vous disposez des droits que vous confère cette loi ; nous y donnons suite de la même manière et dans les mêmes délais.
11. Enfants et profils des membres de la famille
L’Application est destinée aux adultes (à partir de 18 ans). Nous ne collectons pas sciemment de données concernant des enfants.
Avec le forfait « Maximal », vous pouvez tenir des profils de membres de votre famille, y compris d’enfants. Ces données sont stockées uniquement sur votre appareil ; nous ne les recevons pas. En créant un tel profil, vous confirmez être le parent ou le représentant légal de cette personne, ou avoir obtenu son consentement. Lors de la reconnaissance, les documents d’un membre de la famille sont transmis de la même manière que les vôtres (point 2.3) : masquez-y les données personnelles.
Si vous pensez que nous avons reçu des données d’un enfant sans le consentement d’un parent, écrivez-nous : nous les supprimerons.
12. Modifications de la Politique
En cas de modification substantielle (nouvelles données, nouveaux destinataires, nouvelles finalités), nous vous en informerons à l’avance dans l’Application et, lorsque c’est requis, nous vous demanderons de nouveau votre consentement. La date de la dernière mise à jour figure en haut du document.
13. Contact
Viktar Muronchyk (Мурончик Виктор Олегович), personne physique, développeur de l’Application
Adresse postale : vul. Karla Marksa 29, OPS-25 (bureau de poste n° 25), 230025 Hrodna, République du Bélarus (en caractères cyrilliques : 230025, Республика Беларусь, г. Гродно, ул. Карла Маркса, 29, ОПС-25)
Adresse e-mail : support@lably-app.com
La présente Politique est disponible dans les langues de l’Application. Si la législation de votre pays exige que la Politique soit rédigée dans votre langue, c’est la version dans votre langue qui s’applique.