Les dispositions mobiles s’appliquent aux versions de Leo qui présentent cette version du document pour acceptation. La section 14 couvre aussi ce site et sa liste d’attente distincte. Les informations des anciennes versions bêta restent archivées.
Politique de confidentialité de Leo
Vos informations, vos choix concernant la santé et l’IA, l’analyse facultative, la conservation et vos droits dans Leo.
Dernière mise à jour:
Version du document: leo-mobile-privacy-2026-09-v1
1. Responsable du traitement
PH Art & Culture Consulting SRL est responsable du traitement des informations personnelles décrites ici. Notre siège est situé 80 Rue Alphonse Renard, 1180 Uccle, Belgique ; numéro d’entreprise 1000.885.590 ; TVA BE1000.885.590. Pour la confidentialité, l’assistance ou vos droits, contactez support@meetleo.app ou le +32 491 37 55 57.
Leo accompagne l’alimentation, l’activité et le bien-être au quotidien. C’est un compagnon de bien-être utilisant l’IA, pas un professionnel de santé ni un service d’urgence. Le service mobile est réservé aux personnes de 18 ans ou plus. Une déclaration d’âge n’est pas une vérification d’identité.
2. Informations utilisées par Leo
Les informations du compte comprennent votre e-mail, identifiant de compte, données d’authentification et sessions, prénom, date de naissance déclarée, langue, unités, fuseau horaire et préférences. Supabase Auth gère l’authentification.
Les informations de santé et de bien-être peuvent comprendre la taille, le poids et les objectifs, les cibles nutritionnelles, repas, ingrédients et nutriments, recettes, exercices, pas, énergie active, jeûne et progrès. L’alimentation, les allergies, les réponses sur vos priorités de santé, la grossesse et les champs libres peuvent révéler des informations sensibles de santé.
Nous traitons aussi les messages et réponses, citations sélectionnées, résumés de conversation et images envoyées. Un résumé peut conserver des informations d’anciens échanges. Les achats impliquent des identifiants de boutique, produit et transaction et l’état de l’abonnement ; le paiement en boutique ne nous transmet pas vos coordonnées bancaires complètes. Les échanges d’assistance contiennent ce que vous nous envoyez. Évitez les informations inutiles concernant autrui.
Les données de service comprennent adresses réseau, horaires des requêtes, événements d’authentification/sécurité, erreurs, informations d’application/plateforme, jetons de notification, identifiants d’installation et journaux de distribution. Les preuves de consentement identifient le compte, les choix, versions et langues des documents, l’heure et les informations réseau/plateforme disponibles lors de la demande.
3. Finalités et bases juridiques
Nous utilisons les informations essentielles du compte, des paramètres et de l’abonnement pour exécuter notre contrat avec vous (article 6(1)(b) du RGPD). Le suivi et la personnalisation utilisant des informations de santé reposent sur votre consentement au titre de l’article 6(1)(a) et votre consentement explicite au titre de l’article 9(2)(a). Le traitement par une IA tierce fait l’objet d’un choix explicite distinct sur ces mêmes bases lorsqu’il concerne la santé.
L’analyse produit facultative liée au compte et les e-mails promotionnels nécessitent chacun un consentement distinct. Les noms de fonctionnalités analysées peuvent révéler une activité liée à la santé ; l’explication couvre donc cet aspect sensible. Accepter les Conditions ou accuser réception de cette politique ne vaut pas consentement à ces traitements.
La sécurité nécessaire du compte, la prévention des abus et les investigations techniques reposent sur notre intérêt légitime à fournir un service sûr et fiable (article 6(1)(f)) ; cela n’autorise pas une analyse sans rapport de contenus de santé. Les obligations légales précises et demandes d’exercice de droits relèvent de l’article 6(1)(c). Les éléments restreints nécessaires à une action en justice reposent sur la base applicable, notamment l’article 9(2)(f) pour les données de santé lorsque nécessaire. Les notifications de service reposent sur le service demandé et les autorisations santé/IA applicables à une personnalisation sensible.
4. Votre choix concernant les données de santé
Le consentement santé couvre l’enregistrement et l’affichage de vos informations de bien-être, le calcul des objectifs et tendances demandés et la personnalisation de ces fonctions de santé. La notice distincte est leo-mobile-health-2026-09-v1. Le choix est initialement décoché. Sans ce consentement, le compte, les paramètres essentiels, la gestion de l’abonnement, l’export, l’assistance, la déconnexion et la suppression du compte restent disponibles ; les fonctions santé et IA restent désactivées.
Si vous connectez séparément Apple Santé ou Android Health Connect, Leo lit les catégories autorisées : pas quotidiens, énergie active totale et détails des entraînements terminés, dont le type, la durée et les calories actives disponibles. Les données récentes prises en charge sont enregistrées dans votre compte Leo. Autoriser une catégorie ne donne pas accès à tout votre espace santé. L’autorisation native est distincte du consentement au traitement santé par Leo.
5. Partage avec l’IA et votre choix
Leo utilise les modèles Gemini de Google via Google Cloud Vertex AI. La notice IA distincte est leo-mobile-ai-2026-09-v1. Avec le consentement santé, vous pouvez laisser l’IA désactivée et poursuivre le suivi manuel, selon votre formule. Le consentement IA couvre le chat, le premier accueil, l’analyse des photos de repas, la mémoire des conversations et les messages de suivi générés lorsque ces notifications sont activées.
Pour le chat, Leo envoie votre message, la nouvelle image jointe si vous en choisissez une, une sélection de conversations récentes et de mémoire, ainsi que le contexte pertinent du profil et du bien-être. Il peut inclure prénom, objectifs, poids, repas et activité, jeûne, allergies ou grossesse. L’analyse photo envoie l’image choisie et les instructions d’analyse. L’accueil et les messages de suivi générés utilisent le contexte pertinent du profil et de l’activité ; les résumés utilisent des textes antérieurs sélectionnés et les résumés précédents. Certains rappels utilisent un texte fixe.
Chaque tâche reçoit une sélection limitée de contexte, pas toute la base du compte. Un nom, texte, image ou détail de santé peut néanmoins vous identifier. Les réponses peuvent être erronées et ne constituent ni diagnostic, ni traitement, ni conseil médical professionnel. Leo ne décide pas de votre admissibilité à un emploi, une assurance, un crédit ou un traitement médical.
6. Traitement et conservation par Google
La configuration Gemini 2.5 Flash choisie utilise le point d’accès Vertex europe-west4 avec le traitement de machine learning pris en charge dans l’UE. Cela ne signifie pas que tous les prestataires, services d’assistance ou trajets réseau de Leo se limitent à un seul pays de l’UE. Nous avons désactivé le cache mémoire du projet Google et la journalisation des requêtes/réponses du modèle pour cette configuration.
Nous ne demandons pas à Google d’utiliser les dossiers de santé, messages ou images privés de Leo pour entraîner un modèle généraliste. Les conditions des modèles gérés de Google limitent l’entraînement ou l’ajustement avec les données client sans permission ou instruction préalable. La sécurité et la surveillance des abus sont distinctes. Selon les conditions Cloud standard de Google, des requêtes suspectes peuvent être conservées jusqu’à 90 jours et examinées par du personnel autorisé. Nous ne revendiquons ni exemption ni conservation nulle. Un retrait dans Leo ne peut pas rappeler instantanément une requête déjà reçue par Google.
Conservation des données chez GoogleSurveillance des abus par Google7. Analyse et marketing facultatifs
Si vous l’acceptez séparément, Leo envoie des événements produit examinés à PostHog EU via son serveur authentifié. Ils comprennent un identifiant lié au compte, l’heure, la fonctionnalité utilisée et des propriétés limitées, telles que le mode de saisie, un paramètre ou la formule d’abonnement. Ils excluent valeurs des données de santé, texte du chat, photos, descriptions d’aliments et réponses libres. L’utilisation des fonctions peut néanmoins révéler des activités ou intérêts liés à la santé ; ces informations sont pseudonymes, pas anonymes.
Aucun SDK mobile PostHog, enregistrement de session, collecte d’identifiant publicitaire, capture automatique du contenu des écrans ou enrichissement géographique n’est activé. Le serveur vérifie le consentement actuel avant de transmettre un événement. PostHog reçoit les informations réseau de la connexion du serveur ; le contenu de l’événement ne transmet pas l’IP de votre appareil. La notice relative au stockage et à l’analyse explique le stockage et le retrait. Refuser l’analyse ne supprime pas l’accès aux fonctions essentielles.
Les actualités et offres de Leo par e-mail nécessitent le choix marketing distinct. Vous pouvez en demander le retrait à support@meetleo.app. Les communications de compte, de sécurité et de transaction sont distinctes. Nous ne vendons pas d’informations personnelles et n’utilisons pas les données de santé pour de la publicité ciblée.
8. Destinataires et lieux
Supabase fournit l’authentification, la base de données, le stockage des fichiers et les traitements serveur ; le projet principal se trouve à Francfort, en Allemagne. Google Cloud Vertex AI reçoit les données nécessaires aux tâches IA décrites ci-dessus. PostHog EU reçoit l’analyse autorisée. RevenueCat gère la validation des achats et les droits d’abonnement. Apple et Google exploitent leurs boutiques et traitent les transactions selon leurs propres rôles et conditions.
Open Food Facts reçoit les recherches ou codes-barres via le serveur Leo ; nous n’y joignons pas volontairement d’identifiant de compte et ne transmettons pas l’IP de votre appareil, mais une recherche peut elle-même identifier quelqu’un. Expo, Apple Push Notification service et Firebase Cloud Messaging traitent les jetons, données d’acheminement et messages des notifications. Un texte personnalisé peut apparaître dans les aperçus de l’appareil. Notre service de messagerie d’assistance traite les échanges que vous envoyez. Les personnes autorisées accèdent aux données selon les besoins de la finalité concernée.
Certains prestataires, équipes d’assistance et sous-traitants opèrent hors de l’EEE. Un hébergement dans l’UE ne garantit pas que tous les traitements restent dans l’EEE. Vous pouvez obtenir auprès de support@meetleo.app les informations sur les arrangements applicables aux destinataires et garanties de transfert international, y compris les conditions contractuelles pertinentes. Une divulgation peut être nécessaire en vertu de la loi ou pour une action en justice, avec les protections applicables aux données sensibles.
9. Modifier vos choix et retirer un consentement
Dans Profil → Choix santé et IA, vous pouvez modifier ou retirer chaque finalité. Le retrait santé arrête aussi l’IA et commence l’effacement du profil santé, des journaux de santé, des données de santé importées et de l’historique IA détenus pour ces finalités. Les contrôles du compte et votre abonnement restent disponibles. Le retrait de l’IA seule arrête ses fonctions et commence l’effacement de l’historique de chat IA et des photos non confirmées en attente de synchronisation ; les données de santé saisies manuellement restent disponibles avec le consentement santé.
Dans Profil → Analyse produit, vous pouvez désactiver l’analyse. La collecte s’arrête sur cette installation et les envois locaux en attente sont annulés. Dès réception du retrait par le serveur, l’effacement des données analytiques identifiables détenues uniquement sur ce consentement commence sans seconde demande. Les paramètres affichent l’état du nettoyage. La réactivation exige un nettoyage terminé et un nouveau choix.
Le retrait hors ligne est conservé localement pour transmission à la reconnexion. Les autres appareils hors ligne terminent leur nettoyage local à leur reconnexion. Un travail déjà accepté par un service externe peut se terminer ; le traitement des prestataires peut être asynchrone. Le retrait ne rend pas illicite un traitement antérieur licite. Arrêter uniquement Health Sync empêche les futurs imports ; cela n’efface pas les données Leo enregistrées et ne révoque pas les autorisations du système. Le retrait d’un consentement n’arrête pas automatiquement l’abonnement en boutique.
10. Conservation
Le profil, les données de santé, conversations, résumés et fichiers sont conservés pour la finalité du compte concernée jusqu’à l’effacement applicable ou au retrait du consentement. Il n’existe pas d’expiration automatique générale fondée uniquement sur l’inactivité. Les preuves de consentement restent associées au compte pour appliquer et démontrer les choix ; l’effacement du compte supprime ces lignes de consentement. Les éléments minimaux de coordination de l’effacement restent nécessaires pour achever ou vérifier la suppression, résoudre un échec ou satisfaire une obligation ou action précise.
Le forfait Free actuel de PostHog conserve les événements produit jusqu’à un an, avec effacement anticipé si un retrait ou un autre motif l’exige. Ce délai du prestataire ne certifie pas une purge physique vérifiée de chaque copie. Les demandes non résolues auprès d’un prestataire restent bloquées jusqu’à confirmation de leur achèvement. Les inscriptions push désactivées et journaux de livraison terminés admissibles deviennent normalement éligibles au nettoyage après 90 jours ; les inscriptions actives et messages de suivi encore pertinents suivent leur cycle fonctionnel.
Nous conservons les échanges et pièces jointes d’assistance pour résoudre la demande, assurer le suivi nécessaire ou traiter un litige identifié, et les supprimons lorsqu’ils ne sont plus nécessaires à ces fins. Les enregistrements de transaction et d’abonnement peuvent subsister après suppression du compte pour rapprochement, obligations comptables ou litiges ; cela ne justifie pas de conserver tout le profil santé. Les journaux de sécurité et d’exploitation des prestataires suivent leurs finalités précises de protection, d’investigation et de récupération.
Le projet principal actuel n’a pas de plan de sauvegardes programmées de base de données client. Cela ne signifie pas qu’aucune copie de récupération chez un prestataire ou export indépendant ne peut exister. Les copies de récupération restreintes et exports autorisés doivent respecter les mêmes limites de finalité ; une restauration doit réappliquer les demandes d’effacement antérieures. Nous ne promettons pas la suppression immédiate de tous les journaux ou sauvegardes des prestataires. Vous pouvez demander les critères applicables ou l’état d’une demande particulière.
11. Sécurité et stockage local
Nous utilisons l’accès authentifié, des restrictions de données par propriétaire, le transport réseau protégé et les contrôles de sécurité des prestataires. Aucun service ne peut garantir une sécurité absolue. Leo utilise le stockage local et SQLite pour les données hors ligne prises en charge, paramètres et modifications en attente. Ils reposent sur l’isolation de l’application et les protections de la plateforme ; nous ne revendiquons pas de chiffrement géré par l’application ni de bout en bout. Protégez votre appareil par un verrouillage d’écran.
La déconnexion peut préserver les données non synchronisées du compte pour le retour du même utilisateur. La suppression confirmée du compte déclenche la purge locale ; les autres installations hors ligne terminent à leur reconnexion. Désinstaller ne remplace pas une demande de suppression au serveur. Les exports partagés échappent au contrôle de Leo. Nous évaluons les violations et informons l’autorité ou les personnes concernées lorsque la loi l’exige.
12. Suppression et export
Demandez la suppression via Profil → Supprimer le compte, ou contactez l’assistance si vous n’avez plus accès à l’application. Le processus enregistre la demande, restreint l’activité habituelle et coordonne la suppression dans le compte et les services concernés. L’acceptation d’une demande ne signifie pas que tout effacement asynchrone est terminé. Nous effaçons les informations requises sans retard injustifié et expliquons toute conservation ou restriction licite.
La suppression n’annule pas votre abonnement Apple ou Google, n’efface pas les originaux dans Apple Santé ou Health Connect, ne retire pas les fichiers partagés ailleurs et n’identifie pas automatiquement une adresse distincte de liste d’attente. Indiquez si votre demande doit aussi couvrir cette liste.
Profil → Exporter mes données fournit un export JSON des enregistrements serveur pris en charge, notamment consentements, état de confidentialité et métadonnées des fichiers. Il n’inclut pas les octets de tous les fichiers, les changements locaux non synchronisés ni toutes les données indépendantes des prestataires. Cela ne limite pas votre droit de demander une réponse plus complète.
13. Vos droits
Selon les circonstances, vous pouvez demander accès, rectification, effacement, limitation ou portabilité, vous opposer aux traitements fondés sur l’intérêt légitime et au marketing direct, et retirer votre consentement. Les protections applicables aux décisions exclusivement automatisées ayant des effets juridiques ou comparables restent acquises. Contactez support@meetleo.app ; en cas de doute raisonnable, nous pouvons vérifier proportionnellement l’identité.
Nous répondons normalement gratuitement dans un mois. Une prolongation légalement permise pour complexité ou volume peut ajouter deux mois ; nous l’expliquons pendant le premier mois. Ce délai de réponse n’est pas un délai universel de suppression physique. Vous pouvez saisir l’Autorité de protection des données / Gegevensbeschermingsautoriteit belge ou une autre autorité compétente, notamment celle du lieu où vous vivez ou travaillez dans l’EEE.
Autorité belge de protection des données14. Site et liste d’attente distincte
Ce site statique est hébergé par Vercel, qui traite les informations techniques des requêtes pour le distribuer et le sécuriser. Le site ne déploie volontairement ni cookies facultatifs, ni pixels publicitaires, ni analyse du navigateur. Supabase conserve dans le projet européen l’e-mail de liste d’attente, la langue de la page, la source d’inscription et les dates de consentement/création. Nous ne recueillons pas volontairement de données de santé via la liste.
Les e-mails de lancement et d’accès anticipé reposent sur le consentement donné dans le formulaire. Vous pouvez le retirer via support@meetleo.app sans perdre l’accès au site ou la possibilité de créer séparément un compte mobile admissible. Les données sont conservées pendant l’envoi d’actualités pertinentes, jusqu’au retrait ou jusqu’à ce qu’elles ne soient plus nécessaires ; une trace minimale d’exclusion peut subsister pour respecter le refus. Les métadonnées de sécurité nécessaires servent notre intérêt légitime à la fiabilité et à la prévention des abus. Les règles d’exploitation et de transfert des prestataires exposées ici s’appliquent aussi.
La fonction de rétractation en ligne recueille votre nom, l’e-mail du compte, les détails du contrat, la langue, l’identifiant de demande et l’heure d’envoi pour enregistrer et traiter votre déclaration et fournir son reçu. Elle répond à nos obligations de droit de la consommation (article 6(1)(c)). Nous conservons la déclaration et les preuves de traitement pour l’obligation applicable et tout litige ou recours identifié ; l’accès est restreint et les informations sont supprimées lorsqu’elles ne sont plus nécessaires. N’incluez ni données de santé, ni mots de passe, ni coordonnées bancaires complètes.
15. Âge, versions et modifications
Le service mobile est réservé aux adultes de 18 ans ou plus. L’âge déclaré n’est pas présenté comme une identité vérifiée. Si nous apprenons que des informations d’une personne non admissible ont été collectées, nous évaluons la situation et les restreignons ou effaçons selon les obligations ; contactez l’assistance en cas de préoccupation.
Cette politique est identifiée par sa version et sa date. Elle s’applique au traitement mobile lorsque cette version est présentée dans Leo. Les modifications importantes sont expliquées avant le traitement concerné ; une nouvelle finalité nécessitant un consentement exige un nouveau choix. Continuer à utiliser Leo ne vaut pas nouveau consentement santé, IA, analyse ou marketing. Les liens ci-dessous donnent accès aux archives.