Politique de confidentialité
Dernière mise à jour : 24 septembre 2026
1. Responsable du traitement
2. Où sont enregistrées vos données
Vos traitements, vos posologies, votre historique de prise, vos stocks et les notes de votre bloc-notes sont enregistrés dans la mémoire locale de votre appareil. Nous ne recevons pas ces informations et n’en conservons aucune copie : ni notre base de données ni notre espace de fichiers n’en contiennent. Pilou lui-même ne procède par ailleurs à aucune sauvegarde automatique de vos données vers un service en ligne.
Les notes que vous écrivez dans le bloc-notes, prévu pour préparer un rendez-vous médical — y compris le brouillon d’une note que vous n’avez pas encore enregistrée — sont enregistrées sur votre appareil et ne nous sont pas transmises : Pilou ne les envoie vers aucun service, et elles ne figurent pas dans le journal de prises que vous exportez en PDF. Sur Android, la sauvegarde automatique du système est désactivée pour Pilou. Sur iPhone en revanche, les données enregistrées par l’application peuvent être reprises dans la sauvegarde iCloud de votre téléphone si vous l’avez activée : cette sauvegarde est la vôtre, chez Apple, et nous n’y avons aucun accès. Vous pouvez effacer vos notes à tout moment (point 8).
Deux opérations transmettent le contenu de vos données de santé hors de votre appareil : l’analyse d’une ordonnance que vous photographiez, que vous déclenchez vous-même, et la recherche de la molécule d’un médicament, qui a lieu automatiquement. Elles sont décrites au point 3. D’autres traces partent aussi de votre appareil sans contenir aucun nom de médicament : l’adresse internet enregistrée à chaque analyse, la mesure du parcours d’entrée, qui retient si un scan a été tenté, et les statistiques d’utilisation, de simples compteurs sans identifiant (point 3).
Lorsque vous scannez une ordonnance, l’adresse internet de votre appareil est enregistrée sur notre serveur afin de limiter les abus. Elle est supprimée automatiquement par un nettoyage qui passe toutes les heures et efface les enregistrements datant de plus de vingt-quatre heures. Voici ce que notre base de données contient à votre sujet, en dehors de cette adresse : l’activation d’un code partenaire si vous en avez saisi un, une tentative d’activation qui n’aurait pas abouti, les mesures du parcours d’entrée si vous les avez laissées activées, et, si vous êtes abonné, les événements de facturation décrits au point 4, ainsi que, le cas échéant, le texte d’origine d’un message de facturation que nous n’avons pas pu enregistrer tel quel (point 4), et la commission due à un partenaire si un abonnement payant lui est rattaché. Leurs durées figurent au point 6. Comme tout service en ligne, notre hébergeur conserve en outre, pour une durée limitée, des journaux techniques de connexion.
3. Ce qui est transmis hors de votre appareil
Analyse des ordonnances. Lorsque vous choisissez de photographier une ordonnance, l’image est transmise, de façon chiffrée (HTTPS/TLS), à notre fonction d’analyse hébergée chez Supabase (Union européenne), qui la transmet à notre sous-traitant Google (service Vertex AI), à la seule fin d’en extraire automatiquement le texte. Ni Pilou ni sa fonction d’analyse ne conservent l’image.
Ce traitement a lieu au sein de l’Union européenne. Pilou ne conserve pas l’image. Google ne l’utilise pas pour entraîner ses modèles.
Chacun de ces deux sous-traitants est lié à nous par un accord de traitement des données au sens de l’article 28 du RGPD : le Data Processing Addendum de Supabase et le Cloud Data Processing Addendum de Google. Par cet accord, ils s’engagent à ne traiter ces données que sur nos instructions, à en assurer la confidentialité et la sécurité, à n’y donner accès qu’aux personnes qui en ont besoin, et à n’employer eux-mêmes aucun autre sous-traitant sans nous en informer. Ce sont les addenda standards publiés par ces deux sociétés : nous ne les négocions pas, et ils sont consultables publiquement.
Aucune mise en cache de vos données n’est utilisée au niveau de notre projet Google Cloud. Google peut journaliser temporairement les requêtes afin de détecter d’éventuels usages abusifs, pour une durée limitée. Ces traitements ont lieu au sein de l’Union européenne, et ne donnent lieu à aucun accès de la part de Pilou.
Suivi du bon fonctionnement de l’analyse. Pour chaque demande d’analyse, notre fonction ajoute un à un compteur du jour : l’issue technique de la demande (liste rendue, liste vide, réponse illisible, erreur ou délai dépassé chez Google, demande refusée), sa durée par tranche, la région qui a répondu et la façon dont le modèle s’est arrêté, regroupée en catégories techniques. Ces compteurs ne contiennent ni l’image, ni le texte de l’ordonnance, ni aucun nom de médicament, ni l’adresse internet de votre appareil, ni aucun identifiant ; ils ne sont transmis à personne. Ils reposent sur notre intérêt légitime (article 6.1.f du RGPD) à assurer le bon fonctionnement du service.
Recherche de la molécule d’un médicament. Lorsqu’un médicament de votre pilulier n’a pas encore de dénomination commune internationale, Pilou interroge notre serveur, hébergé dans l’Union européenne (Irlande) chez notre prestataire Supabase, qui contient une copie de la base publique française du médicament. Seul le premier mot du nom du médicament est transmis — jamais votre posologie, ni vos prises, ni votre historique. La requête est envoyée par une méthode (POST) qui place ce mot dans le corps du message, et non dans l’adresse de la page.
Une recherche est effectuée pour chaque médicament concerné, une seule fois par utilisation, au premier affichage du pilulier. Aucune recherche n’a lieu si vous êtes hors ligne, ni si tous vos médicaments ont déjà leur molécule.
Mesure du parcours d’entrée. Pour savoir à quelle étape les personnes s’arrêtent lorsqu’elles découvrent Pilou — et pouvoir corriger ce qui ne va pas — l’application envoie un seul message, une seule fois dans la vie de l’installation, à notre hébergeur Supabase (Union européenne), qui agit comme sous-traitant.
Le contenu de ce message comporte cinq informations, et rien d’autre : si les notifications ont été autorisées, refusées ou pas demandées ; si un scan a été tenté ; si le premier traitement a été créé par scan, saisi à la main, ou pas créé ; la version de l’application ; et s’il s’agit d’un appareil de test. Notre serveur y ajoute la date du jour, sans l’heure.
Il ne contient aucun identifiant, même anonyme. Il ne contient aucun nom de médicament, aucune posologie, aucune photo, aucun texte d’ordonnance. Comme toute connexion internet, la requête comporte en revanche l’adresse internet de votre appareil, que notre hébergeur conserve dans ses journaux techniques pendant au moins une cinquantaine de jours — nous n’avons pas la main sur cette durée.
Statistiques d’utilisation. Pour savoir ce qui fonctionne et ce qui bloque — par exemple à quelle étape un scan d’ordonnance échoue, ou combien de personnes reviennent le lendemain — Pilou tient sur votre appareil quelques compteurs : le nombre de fois où chaque écran a été ouvert ; le nombre de fois où chaque étape du scan a été franchie (par exemple scan lancé, photo prise ou annulée, demande d’accord affichée ou refusée, analyse envoyée, liste reçue, échec affiché) ; et, une seule fois chacun, le fait d’avoir accepté les conditions d’utilisation (l’écran d’accueil dans les versions antérieures à la 1.4.16), puis d’être revenu le lendemain, dans la première semaine ou dans le premier mois.
Au plus une fois par jour, ces compteurs sont envoyés à notre hébergeur Supabase (Union européenne), avec la plateforme (Android ou iPhone), la version de l’application, le fait que votre installation date de moins de sept jours ou non, et s’il s’agit d’un appareil de test, puis remis à zéro. Notre serveur se contente de les ajouter à des totaux par semaine, que seul l’éditeur consulte, y compris pour la semaine en cours : il ne conserve rien qui corresponde à votre appareil — ni ligne, ni date précise, ni identifiant, même anonyme. Aucun nom de médicament, aucune posologie, aucune photo, aucun texte d’ordonnance. Comme toute connexion, la requête comporte l’adresse internet de votre appareil, que l’hébergeur conserve dans ses journaux techniques ; le message a toujours la même taille, pour que ces journaux ne trahissent pas ce qu’il compte.
Ces mesures ne sont transmises à aucun autre destinataire. Nous n’utilisons aucun outil publicitaire ni aucun service d’analyse tiers — ni Google Analytics, ni Firebase, ni équivalent : ces compteurs sont les nôtres. Nous utilisons RevenueCat pour la gestion des abonnements (voir point 4) ; le nombre d’ouvertures qu’il comptabilise est rapproché du nombre de ces messages, mais seulement sous forme de totaux : ce rapprochement ne relie aucune ligne à une personne.
Ces deux mesures — le parcours d’entrée et les statistiques d’utilisation — reposent sur notre intérêt légitime (article 6.1.f du RGPD) à améliorer l’application. Elles constituent une mesure d’audience au sens de la CNIL, ce qui nous dispense de recueillir votre consentement, mais ne nous dispense ni de vous en informer, ni de vous permettre de vous y opposer (voir point 7). Un seul interrupteur, « Contribuer à améliorer Pilou », arrête les deux.
Pour n’envoyer ce message qu’une seule fois, Pilou conserve quelques repères techniques sur votre appareil : la date à laquelle vous avez accepté les conditions d’utilisation (dans les versions antérieures à la 1.4.16, la date de votre première ouverture), si un scan a été tenté, l’origine de votre premier traitement, votre choix d’opposition, et le fait que le message ait été envoyé. Les trois premiers sont effacés dès que le message est parti ; les deux derniers restent, pour ne pas vous en envoyer un second et pour respecter votre choix. Ces repères disparaissent de l’appareil à la désinstallation. Pour les statistiques d’utilisation, l’appareil conserve en outre la date de votre première utilisation (remplacée par une simple marque au bout de trente jours), les compteurs en attente d’envoi, la date du dernier envoi et la liste des étapes déjà envoyées ; ces repères sont effacés si vous vous opposez, et disparaissent de l’appareil à la désinstallation.
Code partenaire. Ce dispositif est propre à l’application Android. Si vous saisissez un code partenaire pour activer un accès offert, l’application transmet, de façon chiffrée (HTTPS/TLS), à notre serveur hébergé chez Supabase (Union européenne) trois informations, et rien d’autre : le code que vous avez saisi, la référence de votre installation (voir point 4), et le système de votre téléphone. Ni votre nom, ni votre adresse e-mail, ni aucun nom de médicament, ni aucune ordonnance.
Le code désigne le partenaire qui vous l’a remis, pas vous. Notre serveur enregistre la demande — ces trois informations, la date, le résultat, la durée accordée et la date de fin de votre accès — afin de ne pas vous accorder deux fois le même avantage, et de savoir quel partenaire rémunérer. Il demande ensuite à RevenueCat (voir point 4) d’ouvrir l’accès pour votre installation. Le code n’est pas transmis à RevenueCat. Si un abonnement payant est ensuite rattaché à ce code, nous enregistrons la commission due au partenaire ; cet enregistrement porte lui aussi la référence de votre installation, et cette référence est effacée au bout de vingt-quatre mois (point 6).
Cette activation repose sur notre intérêt légitime (article 6.1.f du RGPD) à faire connaître Pilou par des partenaires et à les rémunérer. Vous n’êtes jamais tenu de saisir un code : sans code, Pilou fonctionne à l’identique, en formule gratuite comme par abonnement.
Comme pour toute connexion internet, cette requête comporte l’adresse internet de votre appareil, que notre hébergeur conserve dans ses journaux techniques. Nous ne l’enregistrons pas nous-mêmes et nous n’avons pas la main sur cette durée.
4. Sous-traitants et données d’abonnement
Nous faisons appel aux sous-traitants suivants :
Supabase — hébergement de la fonction d’analyse d’ordonnance, de la recherche de molécule, de la mesure du parcours d’entrée, de l’activation des codes partenaires et de l’enregistrement des événements de facturation (Union européenne — Irlande).
Google Cloud — Vertex AI — lecture du texte de l’ordonnance (Union européenne).
RevenueCat, Inc. — gestion technique de vos abonnements (statut, achats, restauration), aux États-Unis. RevenueCat traite un identifiant d’abonné qui ne porte ni votre nom ni vos coordonnées, et les informations relatives à vos achats ; il ne reçoit aucune donnée de santé. Cet identifiant est la référence de votre installation que l’application vous montre dans Réglages → Confidentialité et données, et qui vous permet d’exercer vos droits (voir point 7).
Ce que nous recevons de RevenueCat, et pourquoi. Nous avons besoin de connaître l’état réel de votre abonnement — pour vous donner le service payant, et pour ne le retirer qu’à bon droit — et de savoir si un abonnement a été réellement payé, afin de ne rémunérer nos partenaires que sur des paiements réels. Aussi, lorsque vous souscrivez un abonnement, qu’il se renouvelle, que vous le résiliez ou qu’il vous est remboursé, RevenueCat transmet à notre serveur un message décrivant l’événement.
Voici ce que nous en conservons :
- la référence de votre installation, et une seconde référence dite d’origine ;
- un numéro propre à l’événement, et sa nature (achat, essai, renouvellement, résiliation, remboursement, incident de paiement…) ;
- le produit choisi et le magasin (App Store ou Google Play) ;
- le montant et la devise, ainsi que le montant converti en dollars par RevenueCat ;
- la part que prélève le magasin sur votre paiement, et la taxe appliquée ;
- la nature de la période : essai gratuit, tarif de lancement, abonnement payant, ou accès offert ;
- si votre abonnement est partagé en famille ;
- si l’événement vient du magasin réel ou d’un environnement de test ;
- quatre dates concernant votre abonnement : celle de l’événement, celle où nous l’avons reçu, celle de l’achat et celle de l’expiration ;
- les deux numéros de la transaction attribués par le magasin ;
- le motif, lorsqu’un abonnement est annulé ou remboursé ;
- et, une fois cet effacement fait, la date à laquelle la référence de votre installation a été effacée (point 6).
Selon la nature de l’événement, certaines de ces informations peuvent être absentes — y compris la référence de votre installation. Dans cet enregistrement : aucune donnée de santé, aucune coordonnée bancaire, aucun nom, aucune adresse — le texte d’origine d’un message mis de côté, décrit plus bas, obéit à une autre règle. Ces informations sont enregistrées chez notre sous-traitant Supabase, en Irlande.
D’où viennent ces informations. Une partie vient de vous : le fait d’avoir souscrit, le produit choisi, la date. Une autre est produite par le magasin — l’App Store ou Google Play — qui calcule la taxe et sa propre part, attribue les numéros de transaction et indique le motif d’une annulation ; pour ces informations-là, Apple et Google ne sont pas nos sous-traitants, ce sont les magasins auprès desquels vous payez. Les dernières ne viennent ni de vous ni du magasin : RevenueCat attribue le numéro propre à l’événement et convertit le montant en dollars, et notre propre serveur inscrit la date où il a reçu le message, puis, le moment venu, celle où il a effacé la référence de votre installation.
Lorsqu’un message ne peut pas être enregistré tel quel. Il arrive qu’un message nous parvienne sans tout ce qu’il faut pour le comprendre : un montant sans devise lisible, un champ manquant ou illisible parmi ceux que nous attendons pour ce type d’événement, un type d’événement que nous ne connaissons pas encore mais qui porte un montant, ou un message abîmé. Nous conservons alors le texte d’origine du message, au complet, au plus trente et un jours, le temps de corriger notre lecture et de ne pas perdre la trace d’un paiement. Cela peut concerner n’importe quel abonné, et pas seulement des cas rares.
Ce texte d’origine peut contenir des éléments que nous ne lisons pas et dont nous n’avons pas l’usage : un code de pays que RevenueCat déduit, selon sa documentation, de votre dernière position connue ; la liste de vos références d’installation passées, et des attributs techniques tenus par RevenueCat. Ils sont supprimés en même temps que le message.
Ces attributs techniques méritent une précision. RevenueCat prévoit, parmi eux, des emplacements destinés à recevoir un nom, une adresse électronique et un numéro de téléphone. Pilou ne les renseigne jamais : l’application ne vous demande ni compte, ni nom, ni adresse, et nous l’avons vérifié dans son code. Nous ne maîtrisons pas pour autant ce que RevenueCat y dépose de son propre fait : nous vous signalons que ces emplacements existent, sans affirmer qu’ils sont vides. Ils sont supprimés avec le message.
Si votre abonnement a été transféré d’un appareil à un autre, ou si vous l’avez rattaché à votre installation après l’avoir acheté par un autre moyen. Certains de ces messages contiennent la référence d’installation d’une autre personne que celle que l’événement concerne. Les champs qui la portent explicitement ne sont pas enregistrés : ils traversent nos serveurs et sont écartés. Elle ne subsiste que si le message a dû être mis de côté, et elle disparaît alors avec lui, au plus tard au bout de trente et un jours. Une réserve : nous vérifions si, dans ce cas précis, la « référence d’origine » que nous enregistrons peut désigner l’installation précédente plutôt que la vôtre. De cette personne nous n’avons qu’une référence technique, qui ne nous dit pas qui elle est, et aucun moyen de la joindre : c’est pourquoi cette information lui est donnée ici, publiquement (articles 11 et 14.5.b du RGPD).
Aucune donnée de santé n’est transférée hors de l’Union européenne, ni par la gestion de votre abonnement ni par le scan d’ordonnance ; le seul cas possible est celui d’un message que vous nous adressez vous-même (point 10). Pour ce traitement, les seules données transférées hors UE sont celles strictement nécessaires à la gestion de votre abonnement, traitées par RevenueCat (États-Unis) ; ce transfert relève des clauses contractuelles types de la Commission européenne (décision 2021/914, module 2, clause 9 option 2), que RevenueCat incorpore à ses conditions d’utilisation. Vous pouvez en obtenir copie en nous écrivant à contact@pilou-app.fr ; elles figurent également dans l’addendum de traitement publié par RevenueCat.
La consultation du site pilou-app.fr relève d’un traitement distinct : les pages sont servies par notre hébergeur GitHub, Inc. (États-Unis), ce qui lui transmet votre adresse IP. Le site n’appelle aucun autre service tiers : les polices d’écriture sont hébergées sur notre propre domaine, et aucun traceur ni outil de mesure d’audience n’est utilisé. Aucune donnée de santé n’est concernée. Voir les mentions légales.
5. Base légale
Les informations figurant sur une ordonnance sont des données de santé, qui relèvent d’une catégorie particulière protégée par l’article 9 du RGPD. Leur traitement repose sur votre consentement explicite, que vous donnez, à partir de la version 1.4.12, sur l’écran qui suit la photo, avant que l’image ne parte à l’analyse ; dans les versions antérieures, il était recueilli avant la prise de vue. Vous pouvez à tout moment refuser cet envoi et saisir vos traitements manuellement. Pilou embarque une base de médicaments : si vous choisissez le vôtre dans les suggestions et que sa molécule y figure, aucun nom de médicament n’est transmis. Sinon, le premier mot de son nom est transmis à notre serveur pour retrouver sa molécule (point 3).
Vos abonnements, et la rémunération de nos partenaires. L’enregistrement des événements de facturation décrits au point 4 repose sur deux bases distinctes, chacune limitée à ce qu’elle justifie :
- l’exécution de votre contrat (article 6.1.b du RGPD), pour connaître l’état réel de votre abonnement : achat, essai, renouvellement, résiliation, remboursement. Sans cette information, nous ne pourrions ni vous fournir ni vous retirer à bon droit le service payant ;
- notre intérêt légitime (article 6.1.f du RGPD), pour la seule opération consistant à rémunérer les partenaires qui font connaître Pilou. L’intérêt poursuivi est de ne verser une commission que sur un abonnement réellement payé, et jamais sur un accès offert. Vous pouvez vous opposer à cette seconde utilisation, et cela ne change rien à votre abonnement : voir le point 7.
Souscrire un abonnement est entièrement facultatif : Pilou fonctionne sans. Mais si vous souscrivez, l’enregistrement de l’événement est nécessaire à l’exécution de votre contrat.
6. Durées de conservation
Vos données locales restent sur votre téléphone jusqu’à ce que vous les supprimiez ou désinstalliez l’application ; Pilou ne les sauvegarde vers aucun service en ligne. Sur Android, la sauvegarde automatique du système est désactivée pour l’application ; sur iPhone, elles peuvent en revanche être reprises dans votre sauvegarde iCloud, si vous l’avez activée (point 2).
L’image d’ordonnance n’est pas conservée par Pilou : rien n’en subsiste sur nos serveurs. Sur votre téléphone, la prise de vue écrit un fichier temporaire : à partir de la version 1.4.12, Pilou l’efface dès qu’il a réussi à lire l’image. Si la lecture échoue, le fichier est conservé, pour ne pas détruire votre unique copie. Sur Android, une prise de vue que vous annulez laisse aussi un fichier vide, créé avant même que l’appareil photo ne s’ouvre, et les versions publiées avant la 1.4.12 ne l’effaçaient pas : des fichiers peuvent subsister dans le dossier de l’application. Sur l’appareil, ils disparaissent si vous désinstallez Pilou. Sur Android, Pilou passe aussi dans son propre dossier, celui où la photo d’ordonnance avait été écrite, pour y effacer les photos qu’il y reconnaît ; ce passage a lieu, en principe une seule fois, au premier démarrage qui suit l’arrivée de cette fonction sur votre téléphone, et il peut en laisser. Chez Google, aucune mise en cache n’est utilisée ; seule subsiste une journalisation temporaire à des fins de prévention des abus (voir point 3). Le journal de prises que vous exportez en PDF est écrit dans un dossier temporaire de l’application, le temps de le remettre à l’application que vous choisissez ; il y reste jusqu’à ce que votre téléphone le supprime, et ce moment ne dépend pas de nous. Une fois que vous l’avez remis à une autre application, ou enregistré ailleurs, ce qu’il en advient ne dépend plus de Pilou. L’adresse internet enregistrée lors d’un scan est supprimée automatiquement par un nettoyage horaire qui efface les enregistrements de plus de vingt-quatre heures (voir point 2).
Les mesures du parcours d’entrée décrites au point 3 sont conservées treize mois, puis supprimées automatiquement.
Les statistiques d’utilisation et les compteurs de fonctionnement de l’analyse (point 3) sont conservés treize mois au plus, puis supprimés automatiquement.
L’activation d’un code partenaire (voir point 3) est conservée vingt-quatre mois, et au-delà tant que la rémunération du partenaire n’est pas soldée. Une tentative qui n’a pas abouti est conservée quatre-vingt-dix jours, le temps de comprendre une panne, puis supprimée automatiquement.
Les événements de facturation (point 4) suivent une durée en deux temps. Au bout de vingt-quatre mois, la référence de votre installation, sa référence d’origine, les deux numéros de transaction et la référence portée sur la commission versée à un partenaire (point 3) sont effacés : cet enregistrement ne peut alors plus être rattaché à vous par nos propres moyens, ni à un versement d’Apple ou de Google. Le numéro propre à l’événement, lui, subsiste : il est attribué par RevenueCat, et nous ne pouvons pas l’effacer sans perdre la ligne entière. Si cet enregistrement n’a servi à rémunérer aucun partenaire, il est supprimé en entier — numéro de l’événement compris — à cette même échéance. S’il a servi à en rémunérer un, il n’est pas supprimé à cette échéance : nous devons pouvoir justifier le versement fait à ce partenaire. La durée exacte, et la règle précise sur laquelle elle repose, restent à confirmer par notre expert-comptable ; nous retenons à ce jour un plafond de dix ans à compter de l’événement, qu’il nous reste à programmer.
Le texte d’origine d’un message que nous n’avons pas pu enregistrer tel quel (point 4) est conservé au plus trente et un jours, puis supprimé automatiquement. À cette durée s’ajoute celle des sauvegardes de notre hébergeur, sur lesquelles nous n’avons pas la main.
Deux traces techniques s’ajoutent à ces durées. Nous conservons vingt-quatre mois un relevé quotidien de simples compteurs — combien de messages sont en attente de relecture — qui ne contient ni référence, ni contenu, ni montant. Et les journaux techniques de la fonction qui reçoit ces messages gardent la trace des appels reçus : nous n’avons établi ni où ils sont conservés, ni pour combien de temps, ni qui y accède, et nous le demandons à notre hébergeur.
7. Vos droits
Accès, rectification, effacement, limitation, portabilité, opposition. Certains s’exercent directement dans l’application, via les Réglages : c’est le cas de la suppression de vos données de santé, qui sont sur votre téléphone (point 8). Pour tout ce qui se trouve sur nos serveurs, écrivez-nous à contact@pilou-app.fr : nous traitons ces demandes à la main, et nous vous répondons dans le délai d’un mois prévu par le RGPD.
Retrait du consentement. Votre consentement à la lecture d’ordonnance peut être retiré à tout moment depuis les Réglages de l’application, rubrique consacrée à la confidentialité, entrée « Retirer mon consentement ». Le retrait ne supprime aucune donnée déjà enregistrée.
Opposition aux mesures d’audience. Vous pouvez désactiver la mesure du parcours d’entrée et les statistiques d’utilisation à tout moment dans l’application : Réglages → Confidentialité et données → « Contribuer à améliorer Pilou ». Le même interrupteur figure dans la politique de confidentialité affichée dans l’application. Tant qu’il est désactivé, aucun message n’est envoyé, et les compteurs tenus sur votre appareil sont effacés. Ce qui a déjà été reçu ne comporte aucun identifiant : nous ne pouvons pas le retrouver pour le supprimer (article 11 du RGPD), mais la désactivation arrête tout envoi futur.
Aucune décision automatisée. La lecture d’ordonnance vous propose une saisie que vous vérifiez et validez ; elle ne produit aucune décision produisant des effets juridiques à votre égard ou vous affectant de manière significative. Pilou ne réalise aucun profilage.
Ce que nous conservons sur nos serveurs. Sur nos propres serveurs, les enregistrements rattachés à votre installation — l’activation d’un code partenaire, une tentative qui n’aurait pas abouti, et, si vous êtes abonné, les événements de facturation décrits au point 4 ainsi que, le cas échéant, le texte d’origine d’un message mis de côté, et la commission due à un partenaire si un abonnement payant lui est rattaché — le sont, lorsqu’ils la portent, par une référence que vous retrouvez dans Réglages → Confidentialité et données → « La référence de votre installation ». Joignez-la à votre demande : sans elle, nous ne pouvons pas savoir quelle ligne vous concerne. Si vous avez réinstallé Pilou depuis, cette référence a changé — dites-le nous.
Opposition à l’usage de vos données de facturation pour rémunérer nos partenaires. Cette utilisation-là, et elle seule, repose sur notre intérêt légitime (point 5). Vous pouvez vous y opposer à tout moment en nous écrivant, en joignant la référence de votre installation. Votre opposition ne change rien à votre abonnement ni au service.
Portabilité — ce qu’elle couvre. Ce droit porte sur les informations que vous nous avez fournies. Les informations produites par le magasin — la taxe, la part prélevée par le magasin, les numéros de transaction — n’en relèvent probablement pas ; nous vous le dirons précisément si vous en faites la demande.
Contact : contact@pilou-app.fr. Réclamation : CNIL. En cas de litige, vous pouvez également saisir le médiateur de la consommation : CM2C (art. L.612-1 c. conso).
8. Suppression de vos données
Pilou, édité par AGC Logiciels, conserve vos données de santé (médicaments, posologies, prises, notes du bloc-notes) uniquement sur votre téléphone — et, le cas échéant, dans votre propre sauvegarde iCloud (point 2). Vous pouvez les supprimer à tout moment, sans nous contacter.
Dans l’application. Ouvrez les Réglages de l’application, rubrique consacrée à la confidentialité, puis « Effacer mes données » : « Vider tout le pilulier » supprime définitivement tous vos médicaments enregistrés ; « Supprimer toutes mes notes » efface le bloc-notes et le brouillon en cours ; « Réinitialiser l’historique des prises » efface définitivement toutes vos prises passées. Désinstaller Pilou efface l’intégralité de vos données locales. Sur iPhone, si votre sauvegarde iCloud est activée, une copie de ces données peut subsister dans cette sauvegarde, qui vous appartient : elle se gère dans les réglages iCloud de votre téléphone, et nous n’y avons aucun accès (point 2).
Données traitées hors de l’appareil. La photo d’ordonnance est transmise le temps de l’analyse à notre service d’extraction de texte (Union européenne) et n’est pas conservée par Pilou ; côté Google, seule subsiste une journalisation temporaire à des fins de prévention des abus (voir point 3). L’adresse internet enregistrée lors d’un scan, à des fins de prévention des abus, est supprimée automatiquement par un nettoyage horaire qui efface les enregistrements de plus de vingt-quatre heures. Si vous êtes abonné, votre historique d’achat est géré par notre prestataire RevenueCat, et les événements de facturation décrits au point 4 — ainsi que, le cas échéant, le texte d’origine d’un message mis de côté, et la commission due à un partenaire (point 3) — sont également enregistrés sur notre serveur (Union européenne — Irlande). Pour en demander la suppression, écrivez-nous à contact@pilou-app.fr en joignant la référence de votre installation ; pour un message mis de côté, elle ne suffit pas toujours à le retrouver (point 7).
Code partenaire. Si vous avez activé un code partenaire, l’enregistrement correspondant se trouve sur le même serveur (Union européenne — Irlande). Pour en demander la suppression, écrivez-nous en joignant la référence de votre installation, que vous trouvez dans Réglages → Confidentialité et données.
Pour toute demande relative à vos données : contact@pilou-app.fr.
9. Sécurité
10. Demandes de contact
Depuis l’application (Réglages → « Nous contacter »), vous pouvez nous écrire à contact@pilou-app.fr. Ce lien ouvre votre propre messagerie : Pilou ne collecte aucune donnée à ce moment.
Lorsque vous nous écrivez, nous traitons votre adresse e-mail et le contenu de votre message dans le seul but de répondre à votre demande, sur la base de notre intérêt légitime (art. 6.1.f du RGPD).
Ces e-mails sont hébergés par notre fournisseur de messagerie, ce qui peut impliquer un transfert hors de l’Union européenne. Ils sont conservés le temps nécessaire au traitement de votre demande, puis supprimés — au plus tard six mois après notre dernier échange.
Merci de ne pas inclure d’informations de santé sensibles dans votre message, sauf si cela est nécessaire au traitement de votre demande.