Menstrual Cycle

Les applications de suivi des règles sont-elles sécuritaires? Ce que montrent les faits

Last updated: 2026-08-01 · Menstrual Cycle

TL;DR

Le suivi des règles en soi est sécuritaire et utile — le risque réside dans l'architecture de l'application. Chaque incident majeur documenté (Flo, Premom, Glow) impliquait des données qui quittaient le téléphone : partagées via des SDK tiers ou exposées depuis des serveurs. La loi HIPAA ne couvre pas les applications de règles grand public, donc la protection dont vous bénéficiez est celle que vous offre la conception de l'application. Les applications qui conservent les données sur l'appareil, ne nécessitent aucun compte et n'intègrent aucun traceur publicitaire ou analytique éliminent entièrement cette catégorie de risque.

Les applications de suivi des règles sont-elles sécuritaires à utiliser?

La réponse honnête : cela dépend entièrement de la façon dont l'application est conçue, car la loi, pour l'essentiel, ne vous protégera pas. Les applications de suivi des règles grand public ne sont pas couvertes par la loi HIPAA — la loi américaine sur la confidentialité des données de santé s'applique aux prestataires de soins et aux assureurs, pas aux applications de mieux-être. Cela signifie que l'architecture propre de l'application et sa politique de confidentialité sont, en pratique, ce qui compte le plus.

Les défaillances documentées ont toutes la même forme. En 2021, la FTC a affirmé que Flo, l'application de suivi la plus populaire, avait partagé les données de santé des utilisatrices — y compris leur statut de grossesse — avec les divisions analytiques de Facebook et Google entre 2016 et 2019, via des kits de développement logiciel (SDK) intégrés, contrairement à ses propres promesses de confidentialité. En 2023, la FTC a accusé l'application d'ovulation Premom d'avoir partagé des données de santé avec Google, AppsFlyer et deux entreprises d'analyse basées en Chine sans consentement. En 2016, Consumer Reports a découvert que le processus de changement de mot de passe de l'application Glow permettait à n'importe qui de prendre le contrôle de n'importe quel compte et de lire ses données de fertilité.

Aucun de ces incidents ne s'est produit parce que quelqu'un faisait le suivi de ses règles. Ils se sont produits parce que les données quittaient le téléphone — vers des SDK publicitaires ou vers des serveurs mal protégés. C'est cette variable qu'il faut évaluer : non pas si l'on doit faire un suivi, mais où vivent physiquement vos données et qui d'autre se trouve dans la pièce.

FTC File No. 192-3133 (Flo Health, 2021)FTC v. Easy Healthcare (Premom, 2023)Consumer Reports (2016)

Quels problèmes de confidentialité des applications de suivi des règles sont réellement documentés?

Il vaut la peine de séparer les cas documentés des rumeurs d'internet. Le dossier contient quatre incidents de référence.

Flo Health : la plainte de la FTC de 2021 alléguait que Flo avait partagé les données menstruelles et de grossesse des utilisatrices avec des entreprises d'analyse tierces de 2016 à 2019 malgré des promesses de confidentialité; Flo a réglé la cause sans admettre de faute. Le recours collectif associé s'est conclu en 2025, Google payant 48 millions de dollars, Flo 8 millions et l'entreprise d'analyse Flurry 3,5 millions — un fonds combiné de 59,5 millions de dollars — tandis qu'un jury fédéral a séparément jugé Meta responsable en vertu de la loi californienne sur les écoutes électroniques pour avoir recueilli les données des utilisatrices de Flo. Toutes les entreprises ayant réglé la cause nient toute faute.

Premom : en 2023, la FTC a accusé son fabricant d'avoir partagé des renseignements de santé identifiables et des données de localisation précises avec des entreprises d'analyse tierces, dont deux basées en Chine, sans le consentement des utilisatrices. L'entreprise a payé une amende de 100 000 $ et se voit interdire de façon permanente de partager des données de santé à des fins publicitaires.

Glow : la procureure générale de la Californie a conclu une entente avec Glow pour 250 000 $ en 2020, concernant des failles de sécurité survenues entre 2013 et 2016, dont une faille permettant à n'importe qui de changer le mot de passe de n'importe quelle utilisatrice.

À l'échelle de l'industrie : l'examen de Mozilla en 2022 portant sur 25 applications et appareils de santé reproductive a attribué à 18 d'entre eux son étiquette d'avertissement *Privacy Not Included*, et 8 n'ont pas satisfait aux normes de sécurité minimales. Il s'agit d'un portrait de 2022 — les pratiques évoluent — mais cela montre à quel point les paramètres par défaut faibles étaient répandus.

FTC.gov press releases (2021, 2023)California AG, People v. Glow (2020)Mozilla Foundation, Privacy Not Included (2022)

Les données de mon application de suivi des règles peuvent-elles être utilisées contre moi sur le plan juridique?

Cette crainte s'est répandue après l'arrêt Dobbs en 2022, elle mérite donc une réponse précise. Les organismes de défense des droits numériques qui suivent les poursuites réelles, dont l'Electronic Frontier Foundation, rapportent que les données des applications de règles n'ont pas constitué la preuve clé dans des causes liées à l'avortement — les messages texte, l'historique de recherche et les messages sur les réseaux sociaux l'ont été. Le risque documenté est donc moindre que ce que suggéraient les gros titres.

Mais « ne s'est pas produit » n'est pas « ne peut pas se produire ». Toute donnée présente sur le serveur d'une entreprise peut, en principe, faire l'objet d'une assignation à comparaître, et les applications diffèrent énormément dans la façon dont elles y répondraient. MIT Technology Review a rapporté en juin 2022 que la politique de confidentialité de Stardust à l'époque indiquait qu'elle partagerait des données avec les autorités « que cela soit légalement requis ou non » (un libellé que l'entreprise a révisé par la suite), tandis que Clue, basée à Berlin, a déclaré qu'elle ne répondrait pas aux assignations américaines pour des données de santé, en vertu du RGPD.

L'argument structurel demeure valable peu importe le libellé de la politique : une assignation à comparaître ne peut atteindre que des données qui existent quelque part pour être demandées. Si l'historique de votre cycle n'est stocké que sur votre téléphone — sur aucun serveur, lié à aucun compte — il n'existe aucune copie détenue par un tiers que puisse viser une demande légale. C'est la réponse au niveau de l'architecture à une inquiétude d'ordre juridique.

EFF (June 2022)MIT Technology Review (June 2022)

La loi HIPAA protège-t-elle les données de mon application de règles?

Non — et c'est probablement le malentendu le plus lourd de conséquences dans ce domaine. La loi HIPAA couvre les « entités visées » : prestataires de soins, régimes de santé et leurs partenaires d'affaires. Une application grand public que vous avez téléchargée depuis l'App Store n'entre dans aucune de ces catégories. Le dossier de votre gynécologue est protégé par la loi HIPAA; la même information saisie dans une application de règles ne l'est généralement pas.

Ce qui s'applique plutôt est une mosaïque de règles : l'interdiction des pratiques trompeuses de la loi de la FTC (c'est ce qui a coincé Flo — promettre la confidentialité sans la tenir), la règle de notification des violations de données de santé de la FTC (utilisée contre Premom lors de sa deuxième application jamais effectuée), des lois d'État comme la CMIA en Californie, et le RGPD de l'UE pour les utilisatrices européennes. Celles-ci sanctionnent des promesses non tenues après coup; aucune n'empêche une application de partager vos données si sa politique de confidentialité le divulgue en petits caractères.

Conséquence pratique : lire la politique de confidentialité compte davantage pour une application de règles que pour presque toute autre application que vous utilisez. Cherchez précisément ce qui est partagé avec des « partenaires » ou des « fournisseurs de services », si les données sont utilisées à des fins publicitaires, et ce que la politique dit au sujet des demandes légales.

HHS.gov HIPAA guidanceMozilla Foundation (2022)FTC Health Breach Notification Rule actions (2023)

Que dois-je vérifier avant de faire confiance à une application de suivi des règles?

Cinq vérifications couvrent l'essentiel du risque, et toutes découlent directement de la façon dont se sont produites les défaillances documentées.

1. Où vivent les données? Le stockage sur l'appareil signifie qu'aucune copie n'existe sur un serveur — la garantie la plus solide qui soit. Si les données transitent vers l'infonuagique, tout le reste de cette liste compte davantage.

2. Y a-t-il des SDK tiers? Les deux causes de la FTC (Flo, Premom) décrivent des SDK d'analyse et de publicité intégrés comme le vecteur de fuite. Si l'application affiche des publicités ou si sa politique mentionne des partenaires d'analyse, présumez que les données circulent vers l'extérieur.

3. Un compte est-il requis? Un compte lié à une adresse courriel relie votre identité à l'historique de votre cycle. Sans compte, il n'y a pas de lien d'identité.

4. Que se passe-t-il quand vous supprimez l'application? Supprimer une application ne supprime pas les données côté serveur. Cherchez un droit de suppression explicite et si l'entreprise indique qu'elle demande aussi aux tiers de supprimer les données.

5. Quelle est la politique face aux forces de l'ordre? Un libellé clair sur la manière dont l'entreprise gère les assignations à comparaître est bon signe; le silence ou un libellé vague du type « nous coopérons avec les autorités » est un signal d'alarme précisément relevé par les chercheurs.

Des applications conçues pour réussir ces vérifications existent. L'examen de Mozilla en 2022 a nommé Euki — qui stocke tout localement — comme son seul choix « Best Of », et PinkyBloom a été conçue selon le même principe : les données restent sur votre téléphone, aucun compte, aucun SDK tiers, de sorte que les vérifications 1 à 4 sont satisfaites par construction.

EFF (2022)Mozilla Foundation, Privacy Not Included (2022)FTC complaints (2021, 2023)

Quelle est la façon la plus sécuritaire de faire le suivi de mes règles?

Classées selon la part du risque documenté que chaque option élimine :

Les applications sur l'appareil constituent l'option la plus solide qui demeure pratique. Lorsque les données du cycle sont stockées et traitées uniquement sur votre téléphone, toute la catégorie d'incidents côté serveur — partage via SDK, violations de données, assignations visant les serveurs d'une entreprise — devient structurellement impossible plutôt que simplement promise par contrat. C'est l'architecture de PinkyBloom, et c'est pourquoi les spécialistes de la confidentialité ont privilégié la conception exclusivement locale d'Euki; la garantie provient de l'endroit où se trouvent les données, pas d'une politique qui peut changer.

Les applications infonuagiques dotées d'une bonne gouvernance constituent un compromis viable si vous avez besoin d'une synchronisation entre plusieurs appareils : privilégiez des entreprises relevant de la juridiction du RGPD, avec des politiques explicites de non-publicité, de non-vente des données et une position affirmée concernant les demandes légales. Vous faites alors confiance à des promesses, mais bien encadrées.

Le papier et le crayon ou un simple calendrier sont réellement privés, mais perdent ce qui rend le suivi cliniquement utile — la détection de tendances, la prédiction, l'historique des symptômes que vous pouvez montrer à un médecin.

Ce qu'il ne faut pas faire, c'est arrêter tout suivi par peur. Les données du cycle constituent l'un des signaux de santé les plus utiles dont vous disposez — l'American College of Obstetricians and Gynecologists traite le cycle menstruel comme un signe vital. La démarche fondée sur les preuves consiste à conserver les données et à changer l'endroit où elles vivent.

ACOGMozilla Foundation (2022)EFF (2022)

Related questions

Get personalized answers from Pinky

PinkyBloom's AI assistant uses your cycle data to give you answers tailored to your body — private, on-device, and free.

Download on the App StoreGet it on Google Play
Download on the App StoreGet it on Google Play