Quelles données les applications de règles collectent-elles vraiment ?
Trois couches de collecte, et une seule est celle que vous avez choisie. Ce qu’une application détient, ce qu’elle en déduit, et ce qu’une étiquette de confidentialité peut ou ne peut pas prouver.
Une application de règles collecte trois sortes de données distinctes, et seule la première est celle que vous avez voulu confier. Il y a ce que vous saisissez : dates, flux, douleur, humeur, rapports, médicaments, notes. Il y a ce que l’application en déduit, y compris des faits que vous n’avez jamais écrits, comme un jour d’ovulation probable ou une grossesse. Et il y a ce qui arrive sans que vous touchiez l’écran : le modèle de votre appareil, les rapports de plantage, les écrans que vous avez ouverts, et sur certaines applications un identifiant publicitaire et la trace de la publicité sur laquelle vous avez appuyé avant d’installer. Laquelle de ces trois couches une application donnée détient, personne ne peut vous le dire de l’extérieur. C’est écrit dans l’étiquette de son store et dans sa politique de confidentialité, et ces deux documents sont le seul endroit honnête où regarder.
Ce qui suit est la classification complète, ce que l’étiquette du store prouve et ne prouve pas, et ce que les régulateurs ont réellement trouvé quand ils sont allés voir. La collecte est une question distincte du partage, et cet article traite de la première.
Couche un : ce que vous saisissez
Les dates de début de cycle sont le plancher. Presque rien d’autre dans une application de suivi ne fonctionne sans elles, et à elles seules elles constituent déjà l’enregistrement de quelque chose d’intime.
Tout ce qui est au-dessus du plancher est facultatif et la plupart des applications en demandent beaucoup : niveau de flux, crampes, maux de tête, spotting, humeur, sommeil, énergie, appétit, peau, rapports et s’ils étaient protégés, contraception et heure de prise, médicaments, poids, température basale, glaire cervicale, résultats de tests d’ovulation, et une note en texte libre. Certaines demandent si vous essayez de concevoir, et certaines vous demandent de noter une grossesse ou sa fin.
La note en texte libre est la partie sur laquelle il faut s’arrêter. Les champs structurés sont ennuyeux par construction — un nombre, une coche, un niveau. Une note, c’est ce que vous pensiez à onze heures du soir, et c’est le champ le moins susceptible d’être anonymisé par quoi que ce soit, parce qu’il ne peut pas l’être. Écrivez vos notes comme si elles étaient la chose la plus sensible de l’application, parce qu’elles le sont.
Une feuille de papier, à l’inverse, collecte exactement ce que vous écrivez dessus et rien d’autre. C’est pour cela que le Calendrier des règles à imprimer existe sur ce site, et qu’il existe un Suivi des symptômes à imprimer plus long pour celles dont le médecin a demandé quelques mois de relevés. Le papier ne se synchronise pas, ne plante pas et ne téléphone à personne.
Couche deux : ce que l’application déduit
C’est la couche que personne ne compte, et elle est souvent la plus révélatrice.
-
Estimé
Des dates que vous n’avez pas saisies
Vos prochaines règles, une fenêtre fertile, un jour d’ovulation estimé. C’est de l’arithmétique sur votre propre historique, ce sont des estimations avec une fourchette autour d’elles, et ce n’est pas une contraception. Mais ce sont aussi de nouvelles données sur vous, qui n’existaient pas avant que vous installiez quoi que ce soit.
-
Déduit
Des états que vous n’avez jamais notés
Des règles qui n’arrivent pas à temps, suivies d’un silence, forment un motif. Noter une grossesse puis s’arrêter aussi. Une application n’a pas besoin d’un champ intitulé « fausse couche » pour en contenir la forme. La déduction existe dans les données, que l’application vous la montre ou non, qu’elle la nomme ou non dans sa politique.
-
Dérivé
Un profil de votre comportement
Durée moyenne du cycle, amplitude de ses variations, quels symptômes vont ensemble, à quelle heure vous ouvrez l’application, combien de jours d’affilée vous l’avez utilisée. Une partie est ce qui rend l’application utile. Tout cela reste un enregistrement.
L’arithmétique sous la première ligne n’a rien de mystérieux, et vous pouvez la voir à l’œuvre : le Calculateur de durée du cycle prend quelques dates de début et calcule votre moyenne et l’amplitude de vos propres cycles de part et d’autre, sans compte. C’est à peu près le calcul que fait une application de suivi. La différence entre l’outil et une application n’est pas le calcul. C’est où le calcul tourne et ce qu’il laisse derrière lui.
Couche trois : ce qui arrive sans que vous saisissiez rien
La preuve la plus claire que cette couche existe, c’est que les deux stores obligent les développeurs à la déclarer. La page d’assistance d’Apple décrit la section d’informations de confidentialité de l’App Store en deux catégories qu’il vaut la peine de lire lentement. « Données liées à vous » désigne les données collectées d’une façon qui est liée à votre identité, par exemple à votre compte ou à votre appareil. « Données utilisées pour vous suivre » désigne les données de l’application reliées à des données collectées depuis les applications, sites ou propriétés hors ligne d’autres entreprises, et utilisées à des fins publicitaires ou partagées avec un courtier en données. Google indique que les développeurs utilisent la section Sécurité des données pour décrire comment leur application collecte, partage et traite les données, y compris ses pratiques de sécurité et ses options de suppression des données.
En pratique, ce qui atterrit dans cette couche, c’est le mobilier ordinaire du développement d’applications : modèle d’appareil et version du système, rapports de plantage, quelles fonctionnalités sont utilisées et combien de temps, un identifiant d’installation, et — quand l’application porte de la publicité ou mesure d’où viennent ses installations — un identifiant publicitaire et des données d’attribution reliant votre installation à la publicité sur laquelle vous avez appuyé.
Rien de tout cela n’est sinistre en soi ; un rapport de plantage, c’est ainsi qu’un bug se corrige. L’élément qui diffère par nature est l’identifiant publicitaire, parce qu’il est conçu pour être le même identifiant dans les applications d’autres entreprises. Savoir si telle application de suivi en porte un, nous ne pouvons pas le vérifier pour vous. C’est l’étiquette de son store qui le déclare.
Ce qu’une étiquette de confidentialité prouve, et ce qu’elle ne prouve pas
Les deux étiquettes sont utiles et les deux sont couramment mal lues ; voici donc la limite dans les termes de chaque entreprise.
Apple indique que les informations de la section confidentialité de l’App Store sont déclarées par le développeur lui-même. La section Sécurité des données de Google est de même la déclaration du développeur sur sa propre application. Google va plus loin et indique que lorsqu’une application affiche un audit de sécurité indépendant, cet audit ne vérifie pas l’exactitude ni l’exhaustivité de la déclaration Sécurité des données du développeur.
Une étiquette de confidentialité est une déclaration que le développeur a faite sur lui-même. Ce n’est pas un audit, et aucun des deux stores ne prétend le contraire.
Cela ne rend pas les étiquettes sans valeur. Une déclaration est un engagement dont une entreprise peut répondre, et en lire une prend une minute. Cela veut dire que l’étiquette a sa place au début de vos vérifications plutôt qu’à la fin. Si vous voulez la procédure plutôt que le principe, la vérification vie privée en dix minutes est l’exercice : quoi ouvrir, dans quel ordre, et ce que vaut chaque réponse.
Ce que les régulateurs ont réellement trouvé
Ce sujet attire beaucoup plus de passion que de preuves ; ce qui suit se limite donc aux actions officielles avec documents publics, et les mots sont les mots.
En janvier 2021, la Federal Trade Commission américaine a annoncé un accord transactionnel avec le développeur d’une application de suivi de fertilité très utilisée. La plainte de la FTC alléguait que l’entreprise promettait de garder privées les données de santé de ses utilisatrices tout en les communiquant à des prestataires d’analyse tiers. L’entreprise a transigé, sans reconnaître ni nier les allégations, et a accepté d’obtenir un consentement exprès avant tout partage de données de santé à l’avenir.
En mai 2023, la FTC a poursuivi le développeur d’une application d’ovulation pour avoir partagé des informations personnelles sensibles d’utilisatrices avec des tiers et avoir omis de les en informer, en violation de la Health Breach Notification Rule. L’affaire s’est réglée par une ordonnance convenue, là encore sans que l’entreprise reconnaisse ni nie les accusations, et a comporté une sanction civile de cent mille dollars.
Deux actions répressives ne constituent pas un verdict sur un secteur, et le contrepoids appartient à la même respiration. Quand l’Information Commissioner’s Office du Royaume-Uni a examiné les applications de règles et de fertilité en 2024, il a rapporté qu’aucun manquement grave à la conformité ni aucune preuve de préjudice n’avaient été relevés, tout en appelant les développeurs à faire de la vie privée une priorité.
Le tableau plus large des applications de santé en général est moins confortable, et c’est la raison de vérifier plutôt que de supposer. Une revue exploratoire à comité de lecture portant sur des applications de santé a trouvé que la plupart de celles examinées, vingt sur vingt-trois, partageaient des données d’utilisateurs avec des tiers.
Une chose encore qui surprend : aux États-Unis, les données de santé d’une application que vous avez téléchargée vous-même ne relèvent en général pas du droit de la confidentialité médicale. Les orientations de la FTC indiquent que de nombreuses entreprises collectant des informations de santé — un bracelet d’activité, une application de régime, un tensiomètre connecté — ne relèvent pas de HIPAA, et que ce sont le FTC Act et la Health Breach Notification Rule qui s’appliquent à elles.
Détenir et envoyer sont deux questions différentes
Tout ce qui précède porte sur ce qu’une application de suivi détient. Où cela va ensuite est une autre carte, avec ses propres routes : l’entreprise, ses prestataires d’analyse et de rapports de plantage, les annonceurs quand il y a un modèle publicitaire, un repreneur si l’entreprise est vendue, et la personne qui ramasse votre téléphone déverrouillé. Cette carte est tracée dans qui peut voir vos données de règles, et elle vaut la peine d’être lue à côté de celle-ci, parce qu’une application peut collecter énormément et n’envoyer presque rien, ou collecter peu et tout envoyer.
L’argument de structure qui explique pourquoi les deux questions n’en font qu’une quand les données ne quittent jamais le téléphone est dans la différence entre une promesse de confidentialité et une architecture. Version courte : une promesse a trois modes de défaillance qui n’ont rien à voir avec l’intention, et une application qui ne détient rien survit aux trois.
Quatre choses à faire cette semaine
- Lisez l’étiquette de votre propre application. Elle se trouve sur la fiche du store sous Confidentialité de l’app ou Sécurité des données. Notez si quelque chose apparaît sous suivi ou publicité.
- Coupez la connexion et utilisez l’application une journée. Si la saisie, l’historique et les estimations fonctionnent encore en mode avion, le travail se fait sur votre appareil.
- Videz le champ de notes de tout ce que vous ne voudriez pas voir lu à voix haute. Les champs structurés peuvent être ennuyeux. Le texte libre ne l’est jamais.
- Trouvez l’export avant d’en avoir besoin. Une application que vous pouvez quitter avec votre historique intact est une application sur laquelle vous pouvez changer d’avis.
Où se situe Athena
Athena est l’application derrière ce site. It is on the App Store and Google Play. Rien sur ce site n’est à vendre et il n’y a rien à quoi s’inscrire. Ce qui suit décrit comment elle est construite ; c’est l’application elle-même qu’il faut confronter à cette description.
La couche un est écrite dans une base privée sur le téléphone. La couche deux est calculée sur l’appareil à partir de la couche un. Il n’y a pas de compte, donc aucune des deux couches n’a de copie serveur. La couche trois n’est pas vide, et prétendre le contraire échouerait au test de cet article : l’application envoie des diagnostics anonymes à Firebase — quelles fonctionnalités sont utilisées, les rapports de plantage, le modèle d’appareil — sans rien de ce que vous notez et sans identifiant publicitaire. C’est toute la liste.
Le coût de cette conception mérite d’être énoncé simplement, parce qu’il est réel. Des données qui ne vivent que sur votre téléphone n’ont aucune sauvegarde automatique. Si le téléphone est perdu et que vous n’avez jamais rien exporté, l’historique est perdu. Une application construite ainsi vous doit un vrai export, et vous vous devez d’en prendre l’habitude.
Questions fréquentes
D’où viennent ces informations
- US Federal Trade Commission (2021). Developer of Popular Women's Fertility-Tracking App Settles FTC Allegations that It Misled Consumers About the Disclosure of their Health Data. https://www.ftc.gov/news-events/news/press-releases/2021/01/developer-popular-womens-fertility-tracking-app-settles-ftc-allegations-it-misled-consumers-about
- US Federal Trade Commission (2023). Ovulation tracking app Premom will be barred from sharing health data for advertising under proposed FTC order. https://www.ftc.gov/news-events/news/press-releases/2023/05/ovulation-tracking-app-premom-will-be-barred-sharing-health-data-advertising-under-proposed-ftc-order
- US Federal Trade Commission (2024). Complying with FTC's Health Breach Notification Rule. https://www.ftc.gov/business-guidance/resources/complying-ftcs-health-breach-notification-rule-0
- PubMed Central (2022). Data sharing practices of medicines-related and health apps: a scoping review. https://pmc.ncbi.nlm.nih.gov/articles/PMC9123546/
- Information Commissioner's Office (UK) (2024). ICO urges all app developers to prioritise privacy. https://ico.org.uk/about-the-ico/media-centre/news-and-blogs/2024/02/ico-urges-all-app-developers-to-prioritise-privacy/
- Apple Support (2026). About privacy information on the App Store and the choices you have to control your data. https://support.apple.com/en-us/102399
- Google Play Help (2026). Understand app privacy & security practices with Google Play's Data safety section. https://support.google.com/googleplay/answer/11416267
Chaque lien ci-dessus a été vérifié lors de la dernière mise à jour de cette page. Athena n’est affiliée à aucune de ces organisations, et aucune d’elles n’a relu cette page. Rien ici n’est un avis médical.