Document essentiel
Politique de Confidentialité
🌿 Préambule
Holie traite des données de santé sensibles au sens de l’article 9 du RGPD. Cela impose un niveau de protection renforcé que nous prenons très au sérieux.
Cette Politique t’explique, en transparence, comment Holie collecte, utilise et protège tes données. Elle est rédigée en termes clairs, parce que la confiance se construit sur la compréhension 💚
Qui est responsable du traitement ?
Le responsable de traitement de tes données est :
Sandrine ANDRE-CARPI (nom d’usage BLIN)
Entrepreneur individuel — nom commercial HOLIE
SIREN 830 223 962 · immatriculée au RCS de Paris (n° 830 223 962, Greffe du Tribunal des Activités Économiques de Paris) · SIRET 830 223 962 00036 · N° TVA FR 85 830 223 962
Adresse : 61 rue de Lyon, 75012 Paris
Email : support@holie.app
Déléguée à la Protection des Données (DPO) :
Sandrine BLIN, dpo@holie.app
Quelles données collectons-nous ?
Holie collecte deux grandes catégories de données :
Données d’identité et techniques
- Identifiants : email, mot de passe (haché), pseudo, identifiant technique de compte
- Données techniques : version de l’app, système d’exploitation, identifiants de session, logs techniques minimisés
- Données de paiement : gérées exclusivement par RevenueCat, Apple App Store et Google Play Store. Holie ne stocke aucune donnée de paiement.
Données de santé sensibles (Article 9 RGPD)
Avec ton consentement explicite, Holie traite :
- 🌱 Tes ressentis, émotions, observations corporelles
- 🌿 Tes informations de cycle (sans visée contraceptive ni de fertilité, voir Disclaimer Médical)
- 🍃 Tes pathologies déclarées (endométriose, SOPK, fibromyalgie, etc.) si tu choisis de les partager
- 💚 Tes échanges avec l’IA Holie (conversations conservées 7 jours, voir section 7)
- 🌱 Les ressources que tu sauvegardes dans ton Vault personnel
Holie ne collecte JAMAIS :
- Ta température basale, glaires cervicales, tests d’ovulation
- Tes coordonnées bancaires (gérées par les Stores et RevenueCat)
- Ta géolocalisation précise
- Tes contacts ou tes photos (hors photos de repas que tu choisis d’envoyer via le Frigo Magique, avec ton consentement dédié)
- Tes données biométriques (empreinte, reconnaissance faciale, etc.)
Pourquoi traitons-nous tes données ? (Finalités)
Finalités générales
| Finalité | Données concernées | Base légale |
|---|---|---|
| Création et gestion de ton compte | Identité, technique | Exécution du contrat (Art. 6 §1 b RGPD) |
| Gestion de l’abonnement Premium | Identité, statut abonnement | Exécution du contrat |
| Sécurité, prévention de la fraude | Logs techniques, identifiants | Intérêt légitime (Art. 6 §1 f RGPD) |
| Conformité légale (CNIL, fiscale) | Identité, abonnement | Obligation légale (Art. 6 §1 c RGPD) |
| Détection de signaux de détresse et orientation | Conversations, ressentis | Consentement explicite + intérêt vital (Art. 9 §2 c RGPD) |
| Amélioration du service | Logs pseudonymisés, statistiques agrégées | Intérêt légitime |
| Communications email transactionnelles | Email, nom | Exécution du contrat |
Finalités Article 9 RGPD (données de santé) : 7 cases distinctes
Les traitements de données de santé reposent sur ton consentement explicite, libre, éclairé, spécifique et granulaire (Art. 9 §2 a RGPD). Lors de ton arrivée sur Holie, tu coches indépendamment 7 cases distinctes, chacune correspondant à une finalité précise :
| # | Finalité Art. 9 | Statut | Données concernées | Conservation |
|---|---|---|---|---|
| 1 | 🌿 Données de santé (poids, douleurs, pathologies) | Optionnel | Poids, date de naissance, pathologies déclarées, douleurs chroniques | Durée du compte |
| 2 | 🌸 Suivi du cycle menstruel | Optionnel | Date dernières règles, durée cycle, symptômes | 360 jours glissants (purge automatique) |
| 3 | 📓 Journal quotidien (humeur, sommeil, repas, énergie) | Optionnel | Entrées journal chiffrées, humeur, énergie | 90 jours glissants |
| 4 | 🤖 Coaching IA (personnalisation) | Obligatoire ⭐ | Messages, contexte de session, profil pseudonymisé | 7 jours (chat) / 90 jours (résumés) |
| 5 | 📜 Traçabilité des décisions IA (audit AI Act) | Optionnel | Empreintes numériques irréversibles des échanges | 180 jours |
| 6 | 📸 Photos repas (Frigo Magique) | Optionnel | Photos de repas ou de frigo (métadonnées de localisation retirées) | 7 jours glissants (purge automatique) |
| 7 | 🎙️ Voix transcrite (dictée vocale) | Optionnel | Audio voix (transit navigateur, non stocké par Holie) | Audio non conservé ; texte transcrit traité comme un message (7 jours) |
⭐ Le consentement au coaching IA est obligatoire pour utiliser Holie : sans coaching IA, l’app n’a pas de fonction principale. Si tu refuses cette finalité, tu peux quitter la page via le bouton « Je préfère ne pas continuer pour le moment » (déconnexion + retour à la page de connexion).
Pour les 6 autres finalités, tu es libre d’accepter ou de refuser, et de retirer ton consentement à tout moment depuis ton profil sans perdre l’accès au coaching IA. Si tu refuses ou retires une finalité, Holie cesse d’utiliser les données concernées pour personnaliser ses réponses ; si tu refuses les photos repas ou la voix, les fonctions correspondantes sont simplement masquées.
Preuve du consentement : chaque consentement accordé ou retiré est enregistré avec son horodatage, la version du document juridique acceptée, ainsi que l’adresse IP et le navigateur utilisés au moment du choix. Ce registre est conservé comme preuve en cas de contrôle.
Sur quelle base légale ?
- Données de santé Article 9 : ton consentement explicite, libre, éclairé, spécifique par finalité (7 cases, cf. §3.2), recueilli au sens de l’Art. 9 §2(a) RGPD
- Données d’identité : exécution du contrat (CGU)
- Logs techniques : intérêt légitime
- Conformité légale : obligation légale
Tu peux retirer ton consentement à tout moment, par finalité ou globalement, sans avoir à motiver ton choix. Le retrait n’a pas d’effet rétroactif sur les traitements antérieurs (Art. 7 §3 RGPD).
- Retrait d’une finalité optionnelle : tu conserves l’accès au coaching IA. Holie cesse d’utiliser ces données pour personnaliser ses réponses.
- Retrait du coaching IA : équivaut à un retrait global, puisque le coaching est le cœur de l’app. Ton compte est désactivé et tes données supprimées sous 30 jours (sauf obligation légale).
Avec qui partageons-nous tes données ? (Sous-traitants)
Conformément à l’article 28 du RGPD, Holie a contractualisé un encadrement de protection des données (DPA) avec chacun de ses sous-traitants.
Liste complète des sous-traitants
| # | Sous-traitant | Pays | Rôle | Données concernées | Encadrement |
|---|---|---|---|---|---|
| 1 | Supabase Inc. | UE (Paris) | Backend, base de données, authentification, stockage | Toutes données (santé chiffrée) | ✅ DPA en place |
| 2 | Mistral AI | France (Paris) | Moteur IA conversationnelle et analyse d’images | Conversations pseudonymisées, en transit | ✅ DPA en place, opt-out d’entraînement activé et acté par écrit (garanties renforcées en cours de négociation) |
| 3 | OVH SAS (OVHcloud) | France (inférence à Gravelines) | Moteur IA d’appoint : génération d’une partie des réponses + relais si Mistral est indisponible | Conversations pseudonymisées, en transit | ✅ DPA en place, localisation choisie par Holie verrouillée, traitement à distance interdit aux entités situées aux USA |
| 4 | Langfuse GmbH | UE (Berlin) | Observabilité technique de l’IA (latence, volumes) | Traces techniques anonymisées (sans contenu de conversation) | ✅ DPA en place |
| 5 | Sentry | UE (Frankfurt) | Supervision des erreurs techniques | Rapports d’erreur, données santé filtrées avant envoi | ✅ DPA en place |
| 6 | Exa.ai | USA | Recherche scientifique externe | Requêtes de recherche uniquement (pas de données personnelles) | ✅ DPA en place, CCT |
| 7 | RevenueCat Inc. | USA | Gestion des abonnements | Identifiant technique + statut abonnement (pas de santé) | ✅ DPA en place, CCT |
| 8 | GitHub Inc. | USA | Hébergement du code source | Aucune donnée utilisatrice | ✅ DPA en place |
| 9 | Apple App Store / Google Play Store | Irlande / USA | Distribution mobile + paiement | Données de ton compte Apple/Google (jamais transmises à Holie) | Standard plateforme |
🌿 Données de santé Art. 9 : seuls Supabase (stockage chiffré), Mistral AI et OVHcloud (en transit, pour générer les réponses IA) traitent des données de santé. Aucune n’est utilisée pour entraîner des modèles d’IA.
🌿 Les transferts hors UE concernent exclusivement des données techniques ou commerciales (pas de santé). Seule exception : la dictée vocale optionnelle, qui transite par le moteur de transcription du navigateur (Google / Apple, USA), détail et encadrement en section 9.
Statut de la conformité HDS
🔒 Holie collecte des données de santé au sens de l’article 9 du RGPD. La qualification de ces données au regard de l’article L.1111-8 du Code de la santé publique fait l’objet d’une analyse continue avec nos conseils juridiques.
L’hébergement repose sur Supabase (infrastructure AWS Paris, certifiée HDS au niveau de l’infrastructure matérielle et virtuelle). Des mesures techniques renforcées (chiffrement individuel, cloisonnement en base, audit pseudonymisé) garantissent un niveau de protection conforme aux exigences de sécurité de l’article 32 du RGPD.
Holie poursuit la validation de son positionnement HDS définitif avec ses conseils juridiques. Tu seras informée de toute évolution via le module de consentement versionné.
Comment protégeons-nous tes données ? (Sécurité)
Chiffrement par utilisatrice
Tes données de santé sont chiffrées avec une clé unique pour chaque utilisatrice. Cela signifie qu’aucune autre utilisatrice, et personne d’autre, ne peut accéder à tes données, pas même Sandrine BLIN.
Cloisonnement en base de données
Au niveau de la base de données, un cloisonnement systématique garantit qu’aucune requête ne peut accéder aux données d’une autre utilisatrice, même en cas de bug applicatif.
Aucun accès humain en clair
🛡️ Sandrine BLIN, en tant que DPO, n’a pas la capacité technique d’accéder à tes données de santé en clair.
Le déchiffrement n’est possible que via des fonctions serveur authentifiées, dédiées et tracées, sans aucun accès humain en clair.
Pseudonymisation IA et conformité AI Act
🤖 Les conversations IA ne sont jamais transmises à Mistral en lien avec ton identité personnelle. Mistral reçoit uniquement le contenu du message via un identifiant technique pseudonyme, sans email ni nom.
🤖 Cette opération relève de la pseudonymisation au sens de l’article 4 §5 du RGPD, et non de l’anonymisation : la donnée pseudonymisée reste une donnée à caractère personnel.
🤖 Tes conversations ne servent jamais à entraîner les modèles de Mistral : l’opt-out d’entraînement est activé sur le compte Holie et acté par écrit par Mistral. Mistral peut conserver temporairement des échanges pour sa modération automatisée : Holie a demandé la suppression de cette rétention technique (« zero data retention »).
🇫🇷 OVHcloud (moteur IA d’appoint, Gravelines) ne stocke pas tes prompts et ne les utilise pas pour entraîner de modèles (engagement de son service d’IA, infrastructure française).
🤖 Les journaux d’audit AI Act ne stockent que des empreintes numériques irréversibles des messages, jamais leur contenu.
Mesures techniques additionnelles
- Chiffrement de tous les échanges réseau
- Authentification sécurisée par jeton signé
- Journaux d’audit horodatés et immuables
- Sauvegardes chiffrées
- Tests d’intrusion planifiés
- Veille sécurité continue
Analyse d’Impact relative à la Protection des Données (AIPD)
Une AIPD a été réalisée conformément à l’article 35 du RGPD, en raison du traitement de données de santé sensibles (Article 9). Elle couvre notamment les transferts hors UE, les risques de réidentification, les mesures de sécurité Article 32, les droits des personnes et le statut HDS.
L’AIPD est régulièrement mise à jour et tenue à disposition de la CNIL en cas de contrôle.
Combien de temps conservons-nous tes données ?
| Catégorie de données | Durée de conservation |
|---|---|
| Conversations IA | 7 jours (puis suppression irréversible) |
| Photos repas (Frigo Magique) | 7 jours glissants (purge automatique) |
| Données de profil santé (poids, pathologies) | Tant que ton compte est actif |
| Cycle menstruel (dates, durées, symptômes) | 360 jours glissants (purge automatique) |
| Journal quotidien | 90 jours glissants |
| Vault (ressources sauvegardées) | 360 jours glissants (purge automatique, notification 30 jours avant) |
| Données techniques (logs) | 6 mois maximum |
| Journaux d’audit AI Act (empreintes) | 180 jours |
| Données de facturation | 10 ans (obligation comptable) |
| Rapports d’erreur (Sentry) | 90 jours |
| Compte inactif | Suppression automatique après 3 ans d’inactivité |
| Compte clôturé | Suppression sous 30 jours (sauf obligation légale) |
| Registre des consentements Art. 9 | Durée du compte + 5 ans après clôture (preuve légale, Art. 7 §1 RGPD) |
🌿 Holie a fait le choix d’une conservation volontairement courte : tes conversations disparaissent au bout de 7 jours.
Tes droits RGPD
Conformément aux articles 15 à 22 du RGPD, tu disposes des droits suivants :
| Droit | Description | Comment l’exercer |
|---|---|---|
| Accès (Art. 15) | Obtenir une copie de tes données | Via les paramètres de l’app + email à dpo@holie.app |
| Rectification (Art. 16) | Corriger une donnée inexacte | Via le parcours sécurisé DPO (voir 6.3) |
| Effacement (Art. 17) | Supprimer tes données (« droit à l’oubli ») | Via les paramètres de l’app |
| Limitation (Art. 18) | Geler le traitement | Via dpo@holie.app |
| Portabilité (Art. 20) | Récupérer tes données dans un format structuré | Via dpo@holie.app |
| Opposition (Art. 21) | Refuser un traitement spécifique | Via les paramètres de l’app |
| Retrait du consentement (Art. 7 §3) | Retirer ton consentement par finalité Art. 9 ou globalement, à tout moment, sans motif | Via les paramètres de l’app (case à décocher par finalité, cf. §3.2) |
| Réclamation CNIL (Art. 77) | Saisir l’autorité de contrôle | https://www.cnil.fr/fr/plaintes |
Délai de réponse de Holie : 30 jours maximum, prolongation possible de 2 mois pour les demandes complexes (avec information préalable).
Droit de définir des directives post-mortem : conformément à l’article 85 de la loi Informatique et Libertés, tu peux définir des directives sur le sort de tes données après ton décès en contactant dpo@holie.app.
Transferts hors UE
Les sous-traitants impliqués dans des transferts hors UE sont les suivants :
| Sous-traitant | Pays | Données transférées | Encadrement |
|---|---|---|---|
| RevenueCat Inc. | USA | Identifiant technique + statut abonnement | CCT (Décision UE 2021/914) |
| Exa.ai | USA | Requêtes de recherche (pas de données personnelles) | CCT (Décision UE 2021/914) |
| GitHub Inc. | USA | Code source (aucune donnée utilisatrice) | DPF EU-US + CCT |
| Sentry | UE (Frankfurt), éditeur établi aux USA | Rapports d’erreur (données santé filtrées avant envoi) | Résidence des données en UE (région UE confirmée) ; DPF EU-US + CCT pour l’éditeur |
| Google / Apple (transcription vocale) | USA | Audio de la dictée vocale (uniquement si tu l’actives) | CCT. ⚠️ C’est ton navigateur qui appelle directement le moteur de transcription de son éditeur |
Ces transferts sont encadrés par les Clauses Contractuelles Types de la Commission européenne (Décision UE 2021/914) et, lorsque le sous-traitant y est certifié, par le Data Privacy Framework EU-US. Un Transfer Impact Assessment est documenté dans notre AIPD.
🌿 Les données de santé Art. 9 sont hébergées et traitées exclusivement en France (stockage à Paris, moteurs IA à Paris et Gravelines). Seule exception : la dictée vocale optionnelle, dont l’audio transite vers le moteur de transcription de l’éditeur de ton navigateur (Google / Apple, USA), uniquement si tu actives cette fonction.
Cookies et traceurs
L’application mobile Holie n’utilise pas de cookies au sens du Web (l’app n’est pas un site web). Elle utilise des identifiants techniques propres à l’app strictement nécessaires au fonctionnement.
Le site web institutionnel holie.app utilise uniquement des cookies techniques nécessaires à son fonctionnement (pas de tracking publicitaire, pas de retargeting). La gestion s’effectue via le bandeau cookies du site.
Mineures
Holie est destinée à un public majeur (18 ans et plus). Conformément à l’article 8 du RGPD et à la loi française, le traitement des données d’un mineur de moins de 15 ans nécessite le consentement parental.
Si nous apprenons qu’un compte appartient à un mineur, il sera supprimé sans délai.
Signaux de détresse et données sensibles
Lorsque Holie détecte des signaux de détresse dans tes échanges, elle traite des données particulièrement sensibles (signaux de détresse, idéations suicidaires éventuelles) pour t’orienter vers des ressources adaptées.
Engagements spécifiques :
- Aucune donnée liée à un moment de détresse n’est partagée avec des tiers (employeurs, assurances, etc.)
- Ces échanges sensibles sont conservés 7 jours maximum (comme les autres conversations IA)
- Holie oriente vers des ressources externes (3114, etc.) sans s’y substituer
- Aucune dénonciation aux autorités sans consentement explicite, sauf en cas d’obligation légale absolue (péril vital imminent et identifié)
Modification de la Politique
Cette Politique peut être amenée à évoluer. Toute modification substantielle te sera notifiée :
- Par email
- Par notification dans l’app
- Avec un délai de 30 jours avant entrée en vigueur (pour les modifications substantielles)
Pour les modifications mineures (correction typographique, précision rédactionnelle), une simple mise à jour du présent document est suffisante.
Contact
Pour toute question sur tes données ou pour exercer tes droits :
Déléguée à la Protection des Données (DPO) :
- Email : dpo@holie.app
- Adresse postale : Sandrine BLIN, DPO Holie, 61 rue de Lyon, 75012 Paris
Autorité de contrôle compétente :
Commission Nationale de l’Informatique et des Libertés (CNIL)
3 Place de Fontenoy, TSA 80715
75334 PARIS CEDEX 07
https://www.cnil.fr/fr/plaintes
