Votre application de suivi de cycle est-elle couverte par le droit de la santé ?
Aux États-Unis, presque certainement pas. La règle de confidentialité d’HIPAA protège les informations de santé traitées par les « entités couvertes » : prestataires de soins, assurances santé et chambres de compensation. Une application grand public que vous avez téléchargée vous-même n’entre dans aucune de ces catégories. Les applications FemTech utilisées par des dizaines de millions de femmes pour suivre leur cycle, leurs hormones et leurs symptômes opèrent, en règle générale, hors du champ d’HIPAA.
Cela surprend, car les données concernées comptent parmi les plus intimes qui existent. Les applications de suivi menstruel comme Flo et Clue auraient été téléchargées plus de 200 millions de fois.
Ce que la recherche a réellement constaté
Une revue scientifique des 23 applications de santé féminine les plus populaires a constaté que 20 d’entre elles partageaient des données avec des tiers, et que les pratiques actuelles ne sont pas conformes au RGPD. Plusieurs grandes applications de suivi de cycle ont partagé des données d’utilisatrices avec des sociétés de publicité et d’analyse, et la Federal Trade Commission américaine a agi contre au moins deux d’entre elles, Flo Health en 2021 et Premom en 2023, pour avoir divulgué des informations reproductives sensibles.
Le problème est structurel : les applications qui collectent les données les plus intimes sur le corps des femmes sont, en tant que catégorie, parmi les moins responsables. En Europe, le RGPD s’applique bien à ces applications et classe les données de cycle parmi ses « catégories particulières », mais la revue citée montre l’écart entre le droit et la pratique.
Ce qu’il faut vérifier dans une application de suivi de cycle
- Qui est juridiquement responsable ? Cherchez un responsable du traitement nommé et son pays d’établissement, pas seulement une politique de confidentialité.
- Pouvez-vous récupérer vos données ? Une vraie portabilité signifie un export utilisable, pas une capture d’écran.
- Pouvez-vous les supprimer, de façon vérifiable ? La suppression doit être un droit exerçable, avec confirmation.
- Les données sont-elles monétisées ? Si le modèle économique est la publicité ou la vente de données, vos données de cycle sont le produit.
Une autre structure est possible
Health Data Safe existe pour donner aux données de cycle la même gouvernance qu’aux dossiers médicaux : détenues par la personne, sur une infrastructure open source, sous consentement explicite et révocable, au sein d’une fondation suisse à but non lucratif dont les statuts traitent les données de santé comme un bien commun qui ne s’achète ni ne se vend. La plateforme prend déjà en charge l’import de fichiers de données de cycle pour FEMM, Cyclefeminin.net et Read Your Body.
Si vous développez ou exploitez un produit FemTech et cherchez une machinerie de consentement, d’audit et de conformité à hériter plutôt qu’à construire seul, voyez Devenir partenaire.
Sources
- U.S. Code of Federal Regulations, 45 CFR § 160.103, Definitions (“covered entity”). ecfr.gov
- Rampazzo F, Raybould A, Rampazzo P, Barker R, Leasure D (2024). ‘UPDATE: I’m pregnant!’: inferring global downloads and reasons for using menstrual tracking apps. Digital Health 10. doi:10.1177/20552076241298315
- Alfawzan N, Christen M, Spitale G, Biller-Andorno N (2022). Privacy, data sharing, and data security policies of women’s mHealth apps: scoping review and content analysis. JMIR mHealth and uHealth 10(5): e33735. doi:10.2196/33735
- U.S. Federal Trade Commission (2021). In the Matter of Flo Health, Inc., File No. 192 3133, complaint 13 January 2021, decision and order 22 June 2021. ftc.gov
- U.S. Federal Trade Commission (2023). United States v. Easy Healthcare Corporation (Premom), Matter No. 202 3186, stipulated order 26 June 2023. ftc.gov
- Regulation (EU) 2016/679 (General Data Protection Regulation), Art. 4(15) and Art. 9. EUR-Lex, English and French.