Politique de confidentialité et de conformité RGPD

La présente politique indique le type de données recueillies lors de l’utilisation de l’Application « BioScore » et du site internet www.bioscore-app.com et ses sous-domaines, l’utilisation qui en est faite et la façon dont elles sont partagées.

La présente politique de confidentialité est également reproduite et portée à la connaissance de l’Utilisateur sur l’Application « BioScore ».

Dernière mise à jour : 13/07/2026

1. PRÉAMBULE ET AVERTISSEMENT LÉGAL

1.1 Nature du service

BIOSCORE (ci-après « l'Application ») est un outil numérique de bien-être et d'optimisation biologique édité par SHM GLOBAL LLC, dont le siège social est situé au 2105 Vista Oeste NW - Suite E #3912 - Albuquerque, NM 87120, immatriculée sous le numéro EIN : 98-1899183 (ci-après « l'Éditeur »).

1.2 Avertissement médical fondamental

L'Application N'EST PAS un dispositif médical au sens du Règlement (UE) 2017/745 relatif aux dispositifs médicaux.

Elle ne constitue en aucun cas :

  • un service de téléconsultation médicale ;

  • un outil de diagnostic, de pronostic ou de prescription ;

  • un substitut à un avis, un diagnostic ou un traitement médical professionnel ;

  • un dispositif médical de diagnostic in vitro (DMDIV).

L'Application propose des suggestions d'optimisation à visée de bien-être fondées sur des données scientifiques publiées. Ces suggestions sont fournies à titre purement informatif et éducatif. Elles ne sauraient se substituer à la consultation d'un professionnel de santé qualifié. L'Éditeur décline toute responsabilité quant aux décisions prises par l'utilisateur sur la base des informations fournies par l'Application.

L'utilisateur reconnaît utiliser le service en pleine connaissance de cette distinction fondamentale. En cas de doute sur son état de santé, l'utilisateur est invité à consulter sans délai un médecin ou un professionnel de santé compétent.

1.3 Objet de la présente politique

La présente Politique de Confidentialité a pour objet d'informer les utilisateurs de l'Application (ci-après « l'Utilisateur » ou « les Utilisateurs ») des modalités de collecte, de traitement, de stockage et de protection de leurs données à caractère personnel, conformément au Règlement (UE) 2016/679 du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel (ci-après « le RGPD »), à la Loi n° 78-17 du 6 janvier 1978 modifiée dite « Informatique et Libertés », ainsi qu'aux dispositions applicables du Code de la Santé Publique.

L'Éditeur s'engage à traiter les données personnelles de ses Utilisateurs avec la plus grande transparence, loyauté et diligence.

2. RESPONSABLE DE TRAITEMENT ET CONTACT

2.1 Identité du responsable de traitement

Le responsable du traitement des données à caractère personnel collectées via l'Application est :

SHM Global LLC Société à responsabilité limitée de droit américain (Limited Liability Company) enregistrée dans l'État de NEW MEXICO.

Numéro d'enregistrement : 0008050985

Adresse du siège : 2105 Vista Oeste NW - Suite E #3912 - Albuquerque, NM 87120

E-mail : contact@bioscore-app.com

Gérant : Simon Moniot

2.2 Représentation dans l'Union européenne

L'Éditeur étant établi en dehors de l'Union européenne et proposant ses services à des personnes résidant dans l'UE, il désigne un représentant dans l'Union européenne conformément à l'article 27 du RGPD :

MONIOT Simon - 110 avenue du pont Juvenal - 34000 MONTPELLIER E-mail : contact@bioscore-app.com

Ce représentant constitue le point de contact des autorités de contrôle européennes et des personnes concernées pour toute question relative au traitement des données à caractère personnel.

2.3 Point de contact pour la protection des données

Pour toute question relative à la protection de vos données personnelles ou pour exercer vos droits, vous pouvez contacter :

MONIOT Simon E-mail : contact@bioscore-app.com Adresse postale : 110 avenue du pont Juvenal - 34000 MONTPELLIER

L'Éditeur s'engage à répondre à toute demande dans un délai maximum de trente (30) jours à compter de la réception de la demande, conformément à l'article 12.3 du RGPD.

3. DONNÉES COLLECTÉES ET FINALITÉS DU TRAITEMENT

3.1 Catégories de données collectées

L'Application collecte et traite les catégories de données suivantes :

a) Données d'identification et de compte

  • Adresse e-mail

  • Prénom (facultatif)

  • Photo de profil (facultatif)

  • Mot de passe (stocké sous forme chiffrée)

  • Identifiant unique interne (UUID)

b) Données de profil et de préférences

  • Sexe biologique (aux fins de personnalisation des fourchettes de référence des biomarqueurs)

  • Date de naissance ou tranche d'âge

  • Objectif d'utilisation (optimisation / santé globale)

  • Symptômes déclarés par l'Utilisateur

  • Régime alimentaire déclaré

c) Données de santé (catégorie particulière au sens de l'article 9 du RGPD)

  • Résultats de bilans sanguins et urinaires importés par l'Utilisateur (valeurs numériques des biomarqueurs, unités de mesure, valeurs de référence du laboratoire)

  • Date de prélèvement

  • Nom du laboratoire d'analyses

  • Historique des résultats et évolution des marqueurs dans le temps

  • Score de bien-être calculé par l'Application (« BioScore »)

d) Données techniques et de navigation

  • Adresse IP

  • Type de terminal et système d'exploitation

  • Identifiant de session

  • Journaux d'accès et d'utilisation (logs)

e) Données de facturation

  • Historique d'abonnement (type de plan, date de souscription, statut)

  • Les données de paiement (numéro de carte bancaire, etc.) ne sont jamais collectées ni stockées par l'Éditeur (voir section 8).

3.2 Finalités du traitement

Les données collectées sont traitées pour les finalités suivantes :

4. BASE LÉGALE DU TRAITEMENT DES DONNÉES DE SANTÉ — CONSENTEMENT EXPLICITE

4.1 Catégorie particulière de données

Les résultats de bilans sanguins et urinaires constituent des données concernant la santé au sens de l'article 4.15 du RGPD et relèvent des catégories particulières de données à caractère personnel visées à l'article 9.1 du RGPD, dont le traitement est en principe interdit.

4.2 Recueil du consentement explicite et éclairé

Conformément à l'article 9.2.a du RGPD, le traitement des données de santé de l'Utilisateur repose sur son consentement explicite, libre, spécifique, éclairé et univoque, recueilli préalablement à toute opération de traitement.

Ce consentement est recueilli par un acte positif clair de l'Utilisateur au moment de :

  • la création de son compte et l'acceptation des présentes conditions ;

  • la première importation d'un bilan sanguin dans l'Application ;

  • l'activation de toute fonctionnalité impliquant un nouveau traitement de données de santé.

L'Utilisateur est expressément informé que :

  1. Ses données de santé seront traitées aux fins d'analyse, de scoring et de génération de suggestions d'optimisation de bien-être ;

  2. Ses fichiers de bilans sanguins (format PDF ou image) seront transmis à un prestataire tiers d'intelligence artificielle aux fins d'extraction automatisée des résultats (voir section 5) ;

  3. Ces traitements impliquent des transferts de données en dehors de l'Union européenne (voir section 5) ;

  4. Son consentement est révocable à tout moment, sans affecter la licéité des traitements effectués antérieurement, par simple demande adressée à contact@bioscore-app.com.

4.3 Conséquence du retrait du consentement

Le retrait du consentement entraînera la cessation immédiate de tout traitement de données de santé et, à la demande de l'Utilisateur, la suppression de l'ensemble de ses données de santé dans les conditions décrites à la section 7.3.

L'Utilisateur est informé que le retrait de son consentement rendra inutilisables les fonctionnalités de l'Application reposant sur le traitement de données de santé.

5. TRANSFERTS DE DONNÉES HORS DE L'UNION EUROPÉENNE

5.1 Information transparente sur les transferts internationaux

L'Éditeur informe l'Utilisateur, conformément aux articles 13.1.f et 44 à 49 du RGPD, que le traitement de ses données implique des transferts de données à caractère personnel vers des pays tiers situés en dehors de l'Union européenne, et notamment vers les États-Unis d'Amérique.

5.2 Sous-traitants impliqués et localisation

5.3 Mécanismes de protection des transferts

Les transferts de données vers les États-Unis reposent sur les mécanismes de protection suivants :

a) EU-US Data Privacy Framework (DPF) : les États-Unis bénéficient depuis le 10 juillet 2023 d'une décision d'adéquation partielle de la Commission européenne (Decision d'adéquation C(2023) 4745). Cette décision couvre les entreprises américaines auto-certifiées auprès du Department of Commerce au titre du Data Privacy Framework. L'Éditeur vérifie régulièrement le statut de certification de ses sous-traitants américains au titre du DPF.

b) Clauses Contractuelles Types (CCT) : en complément du DPF, ou pour les sous-traitants non certifiés DPF, l'Éditeur s'appuie sur les Clauses Contractuelles Types adoptées par la Commission européenne (Decision d'exécution (UE) 2021/914 du 4 juin 2021) comme mécanisme de transfert conformément à l'article 46.2.c du RGPD.

5.4 Information sur les risques résiduels

L'Éditeur informe l'Utilisateur, en toute transparence, des risques résiduels suivants :

  1. Accès par les autorités américaines : les données transférées aux États-Unis sont potentiellement soumises aux lois américaines de surveillance, notamment la Section 702 du Foreign Intelligence Surveillance Act (FISA) et l'Executive Order 12333, qui peuvent autoriser l'accès des agences de renseignement américaines aux données sans notification préalable de la personne concernée.

  2. Absence de certification HDS : ni Supabase Inc. ni Anthropic PBC ne disposent de la certification d'Hébergeur de Données de Santé (HDS) au sens de l'article L.1111-8 du Code de la Santé Publique français. L'Éditeur est pleinement conscient de cette situation et travaille activement à la migration de son infrastructure vers un hébergeur certifié HDS situé dans l'Union européenne (voir section 5.5).

  3. Transmission des fichiers de bilans à l'API d'IA : les fichiers PDF des bilans sanguins transmis à l'API Anthropic aux fins d'extraction automatisée peuvent contenir des données identifiantes (nom, prénom, date de naissance figurant sur le document d'origine). L'Éditeur met en œuvre des mesures techniques visant à minimiser la transmission de données identifiantes (instructions de filtrage adressées au modèle d'IA). Toutefois, l'Utilisateur est informé que le fichier source peut transiter de manière temporaire dans sa forme intégrale vers les serveurs du sous-traitant.

5.5 Feuille de route de mise en conformité

L'Éditeur s'engage à poursuivre activement les actions suivantes en vue de renforcer la protection des données de ses Utilisateurs :

  • Migration de l'infrastructure d'hébergement des données de santé vers un prestataire certifié HDS situé dans l'Union européenne ;

  • Mise en œuvre d'un processus d'anonymisation ou de pseudonymisation des fichiers de bilans avant leur transmission à l'API d'intelligence artificielle ;

  • Évaluation continue des mécanismes de transfert à la lumière de l'évolution de la jurisprudence européenne et des recommandations du Comité Européen de la Protection des Données (CEPD).

En utilisant l'Application et en fournissant son consentement explicite, l'Utilisateur reconnaît avoir été clairement informé de ces transferts internationaux, des risques associés et des mécanismes de protection mis en œuvre, et consent expressément auxdits transferts dans les conditions décrites ci-dessus.

6. SÉCURITÉ DES DONNÉES

6.1 Mesures de sécurité techniques et organisationnelles

L'Éditeur met en œuvre les mesures de sécurité suivantes pour protéger les données à caractère personnel de ses Utilisateurs :

Mesures techniques :

  • Chiffrement des données en transit via le protocole TLS 1.2 minimum (HTTPS) pour toutes les communications entre l'Application, les serveurs d'hébergement et les API tierces ;

  • Chiffrement des données au repos sur les serveurs de la base de données (AES-256) ;

  • Stockage des mots de passe sous forme de hachage cryptographique irréversible (bcrypt) ;

  • Authentification sécurisée via protocole OAuth 2.0 / PKCE et/ou identifiants email/mot de passe ;

  • Isolation des données entre Utilisateurs via des politiques d'accès au niveau de la base de données (Row Level Security — RLS) ;

  • Clés d'API et secrets stockés côté serveur exclusivement (Edge Functions), jamais exposés côté client.

Mesures organisationnelles :

  • Accès aux données de production restreint au seul responsable de traitement ;

  • Revue régulière des accès et des permissions ;

  • Sensibilisation aux bonnes pratiques de sécurité des données.

6.2 Notification des violations de données

Conformément aux articles 33 et 34 du RGPD, en cas de violation de données à caractère personnel susceptible d'engendrer un risque pour les droits et libertés des personnes concernées, l'Éditeur s'engage à :

  • Notifier la Commission Nationale de l'Informatique et des Libertés (CNIL) dans les 72 heures suivant la prise de connaissance de la violation ;

  • Informer les Utilisateurs concernés dans les meilleurs délais si la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés.

7. CONSERVATION DES DONNÉES

7.1 Durées de conservation

7.2 Suppression du compte

L'Utilisateur peut demander la suppression de son compte à tout moment en adressant une demande à contact@bioscore-app.com ou directement depuis les paramètres de l'Application.

7.3 Droit à l'effacement des données de santé

La suppression des données de santé peut être demandée indépendamment de la suppression du compte. L'Éditeur procédera à l'effacement de l'ensemble des données de santé (bilans importés, résultats extraits, historique, scores) dans un délai de trente (30) jours suivant la réception de la demande.

L'effacement sera effectif dans les systèmes de production. Les éventuelles copies dans les sauvegardes automatiques seront purgées selon le cycle de rétention des sauvegardes, dans un délai maximum de quatre-vingt-dix (90) jours.

8. DONNÉES DE PAIEMENT ET FACTURATION

8.1 Traitement des paiements

Le traitement des paiements relatifs aux abonnements à l'Application est intégralement délégué à un prestataire de paiement tiers certifié PCI-DSS (Payment Card Industry Data Security Standard) :

  • Pour les paiements sur iOS : Apple (App Store — In-App Purchase)

  • Pour les paiements sur Android : Google (Google Play — In-App Purchase)

  • Pour les paiements web (le cas échéant) : STRIPE

8.2 Non-stockage des données bancaires

L'Éditeur ne collecte, ne stocke et ne traite à aucun moment les données bancaires des Utilisateurs (numéro de carte bancaire, date d'expiration, cryptogramme visuel). Ces données sont traitées exclusivement par les prestataires de paiement susmentionnés dans leurs environnements sécurisés certifiés.

L'Éditeur conserve uniquement les informations nécessaires à la gestion commerciale de l'abonnement : type de plan souscrit, date de début et de fin, statut de l'abonnement (actif, expiré, annulé).

9. DROITS DES UTILISATEURS

9.1 Droits garantis

Conformément au RGPD et à la Loi Informatique et Libertés, l'Utilisateur dispose des droits suivants sur ses données à caractère personnel :

9.2 Modalités d'exercice

Les droits peuvent être exercés :

  • Par e-mail : en adressant une demande à contact@bioscore-app.com, accompagnée d'un justificatif d'identité en cas de doute raisonnable sur l'identité du demandeur ;

  • Depuis l'Application : via les paramètres du compte, pour les opérations de suppression de compte et de données.

L'Éditeur s'engage à accuser réception de la demande sous sept (7) jours et à y répondre dans un délai maximum de trente (30) jours, pouvant être prolongé de deux mois en cas de complexité, conformément à l'article 12.3 du RGPD. En cas de prolongation, l'Utilisateur en sera informé dans le délai initial d'un mois.

9.3 Réclamation auprès de l'autorité de contrôle

En cas de difficulté dans l'exercice de ses droits ou de désaccord persistant avec l'Éditeur, l'Utilisateur dispose du droit d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :

CNIL — Commission Nationale de l'Informatique et des Libertés 3 Place de Fontenoy — TSA 80715 75334 Paris Cedex 07 www.cnil.fr

10. TRAITEMENT AUTOMATISÉ ET PROFILAGE

10.1 Nature du traitement automatisé

L'Application utilise des traitements automatisés pour :

  • l'extraction des résultats de bilans sanguins et urinaires à partir de fichiers PDF via une intelligence artificielle (modèle de langage) ;

  • le calcul d'un score de bien-être (« BioScore ») fondé sur la comparaison des résultats de l'Utilisateur aux fourchettes de référence optimales issues de la littérature scientifique ;

  • la génération de suggestions d'optimisation personnalisées (protocoles de nutrition, supplémentation, exercice et hygiène de vie) ;

  • la planification de la prise de compléments alimentaires (chrono-supplémentation) ;

  • la priorisation quotidienne d'actions de bien-être en fonction du profil de l'Utilisateur.

10.2 Absence de décision produisant des effets juridiques

Conformément à l'article 22 du RGPD, l'Utilisateur a le droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, produisant des effets juridiques le concernant ou l'affectant de manière significative.

L'Éditeur précise que les traitements automatisés mis en œuvre par l'Application :

  • ne produisent aucun effet juridique à l'égard de l'Utilisateur ;

  • ne constituent en aucun cas un diagnostic médical, un pronostic ni une prescription thérapeutique ;

  • sont fournis à titre de suggestions informatives de bien-être que l'Utilisateur est libre de suivre ou d'ignorer ;

  • ne conditionnent pas l'accès de l'Utilisateur à un service, un contrat d'assurance, un emploi ou toute autre prestation ;

  • ne font l'objet d'aucune communication à des tiers (employeurs, assureurs, organismes de crédit ou autres).

L'Utilisateur peut à tout moment demander une intervention humaine pour réévaluer une suggestion ou un score, ou contester le résultat d'un traitement automatisé, en contactant contact@bioscore-app.com.

10.3 Droit de définir des directives post-mortem

Conformément à l'article 85 de la Loi n° 78-17 du 6 janvier 1978 modifiée, l'Utilisateur peut définir des directives relatives à la conservation, l'effacement et la communication de ses données à caractère personnel après son décès. Ces directives peuvent être générales (enregistrées auprès d'un tiers de confiance numérique certifié par la CNIL) ou particulières (adressées directement à l'Éditeur à contact@bioscore-app.com.

En l'absence de directives, les héritiers de l'Utilisateur peuvent exercer les droits prévus par la loi, notamment aux fins de règlement de la succession ou pour faire cesser le traitement des données du défunt.

11. COOKIES ET TRACEURS

L'Application mobile ne dépose pas de cookies au sens de la directive ePrivacy. Les identifiants techniques nécessaires au fonctionnement de l'authentification et de la session utilisateur sont stockés localement sur le terminal de l'Utilisateur (AsyncStorage / SecureStore) et ne sont pas partagés avec des tiers à des fins publicitaires.

L'Application ne contient aucun traceur publicitaire et ne partage aucune donnée avec des régies publicitaires ou des courtiers en données.

12. RÉSEAUX SOCIAUX ET PRÉSENCE EN LIGNE

L'Éditeur est susceptible d'être présent sur des réseaux sociaux et plateformes en ligne (notamment Instagram, LinkedIn, YouTube, ainsi que sur le site bioscore-app.com).

L'Éditeur ne collecte aucune donnée personnelle via ces plateformes tierces et ne crée aucune base de données à partir des informations que les Utilisateurs peuvent y publier ou y partager. L'Éditeur ne saurait être responsable du traitement des données effectué par les plateformes de réseaux sociaux elles-mêmes.

L'Utilisateur est invité à consulter les politiques de confidentialité propres à chaque plateforme afin de configurer ses paramètres de confidentialité.

13. CESSION, FUSION OU ACQUISITION

Dans l'hypothèse où SHM Global LLC serait impliquée dans une opération de fusion, acquisition, cession d'actifs, restructuration ou procédure de redressement judiciaire, les données à caractère personnel des Utilisateurs pourraient être transférées au repreneur ou à l'entité résultante.

Dans un tel cas, l'Éditeur s'engage à :

  • informer les Utilisateurs par notification dans l'Application et/ou par e-mail au moins trente (30) jours avant le transfert effectif des données ;

  • s'assurer que l'entité destinataire des données s'engage à respecter la présente Politique de Confidentialité ou à fournir des garanties de protection au moins équivalentes ;

  • permettre aux Utilisateurs de supprimer leur compte et leurs données avant le transfert effectif s'ils ne consentent pas au transfert.

14. MODIFICATIONS DE LA POLITIQUE DE CONFIDENTIALITÉ

L'Éditeur se réserve le droit de modifier la présente Politique de Confidentialité à tout moment afin de l'adapter aux évolutions réglementaires, jurisprudentielles ou techniques.

En cas de modification substantielle affectant les droits des Utilisateurs ou les conditions de traitement de leurs données de santé, l'Éditeur informera les Utilisateurs par voie de notification dans l'Application et/ou par e-mail au moins quinze (15) jours avant l'entrée en vigueur des modifications.

La poursuite de l'utilisation de l'Application après l'entrée en vigueur des modifications vaudra acceptation de la Politique de Confidentialité modifiée. À défaut, l'Utilisateur pourra supprimer son compte dans les conditions décrites à la section 7.2.

15. LOI APPLICABLE ET JURIDICTION

La présente Politique de Confidentialité est régie par le droit français.

En cas de litige relatif à l'interprétation ou à l'exécution de la présente Politique, les parties s'efforceront de résoudre leur différend à l'amiable. À défaut, le litige sera soumis aux tribunaux compétents du ressort de MONTPELLIER, sous réserve des dispositions d'ordre public applicables en matière de compétence juridictionnelle au profit du consommateur.

16. CONTACT

Pour toute question relative à la présente Politique de Confidentialité ou à la protection de vos données personnelles : contact@bioscore-app.com

La présente Politique de Confidentialité est entrée en vigueur le 13/07/2026.