doityourself.bio

Politique de confidentialité

Dernière mise à jour : 27 septembre 2026

Read in English

En bref

  • Ce que vous notez dans doityourself.bio peut révéler des renseignements de santé. Ces données sont enregistrées dans votre compte sur notre serveur pour être synchronisées entre vos appareils. Aucun autre compte d'utilisateur ne peut les consulter au moyen de l'API; les administrateurs techniques du serveur peuvent y accéder.
  • Les photos d’étiquettes ne quittent jamais votre téléphone.
  • Aucune publicité ni outil d’analyse ou de suivi exploité par nous. Les outils Google de lecture d’étiquettes et de codes-barres transmettent à Google des données d’utilisation et de fonctionnement, décrites ci-dessous. Nous ne vendons ni ne louons jamais vos renseignements.
  • Vous pouvez exporter vos profils, produits, entrées et votre preuve de consentement dans les Réglages. La suppression du compte efface les données actives du serveur et celles de l’application sur ce téléphone. Les données supprimées peuvent rester dans les sauvegardes jusqu’à 7 jours de plus; les durées des journaux sont précisées à la section 5.

1. Qui est responsable

doityourself.bio (l’application Android et son serveur, api.doityourself.bio) est exploité par Mirage Informatique Inc., 686 Grande Allée E #147, Québec (Québec) G1R 2K5, Canada (« nous »). Le service est offert au Canada.

Pour toute question sur vos renseignements personnels, écrivez à la personne responsable de la protection des renseignements personnels de Mirage Informatique Inc., à contact@mirageinfo.ca ou à l’adresse postale ci-dessus.

2. Ce que nous recueillons et pourquoi

Votre compte

Quand vous vous connectez avec Google, Google nous transmet votre adresse courriel, votre nom et un identifiant de votre compte Google. Nous les utilisons pour créer votre compte, vous connecter et relier vos données à vous. Nous ne voyons jamais votre mot de passe Google.

Votre compte garde aussi la preuve du consentement que vous donnez dans l’application (section 3).

Ce que vous entrez dans l’application

Enregistré dans votre compte sur notre serveur, pour être synchronisé entre vos appareils et retrouvé sur un nouveau téléphone :

  • Profils : les personnes et les animaux que vous suivez (vous, un enfant, un chien, un chat…) : nom, espèce, année de naissance, notes.
  • Produits : nom, marque, code-barres, catégorie, liste d’ingrédients, mentions « contient » et « peut contenir », provenance des données, favori.
  • Entrées de réaction : quel profil, quel produit, s’il y a eu une réaction ou non, sa gravité, les symptômes, le contexte (par exemple maladie, nouveau médicament, stress, manque de sommeil), des notes, les dates et heures.
  • Pour chaque élément : quand il a été créé et modifié, et s’il a été supprimé.

Si vous choisissez d’importer un fichier JSON de doityourself.bio, l’application vous présente un aperçu puis, après votre confirmation, crée de nouveaux profils, produits et entrées dans votre compte; ils seront synchronisés avec notre serveur. La preuve de consentement contenue dans une exportation n’est pas importée.

Les profils, les symptômes et les réactions révèlent des renseignements sur la santé de vous, de vos proches ou de vos animaux. Nous les traitons tous comme des renseignements sensibles. Nous les utilisons pour vous les montrer et les synchroniser, jamais pour de la publicité, de la recherche ou l’entraînement de modèles. Aucun autre compte d’utilisateur ne peut lire vos entrées par l’API. L’accès administratif technique demeure possible et doit être encadré par nos pratiques de confidentialité.

Ce qui reste seulement sur votre téléphone

  • Les photos d’étiquettes. Le texte est lu sur le téléphone ; les photos ne sont jamais envoyées.
  • Votre nom d’affichage et vos préférences (thème, taille du texte, langue).
  • Les exportations et les rapports pour le vétérinaire que vous créez : ils sont produits sur le téléphone et ne vont que là où vous choisissez de les envoyer.

Lecture des étiquettes et des codes-barres

La reconnaissance du texte (Google ML Kit) et le lecteur de codes-barres (services Google Play) fonctionnent sur votre téléphone : l’image ne quitte pas l’appareil. Selon sa déclaration, Google recueille des renseignements sur l’appareil et l’application, des mesures de fonctionnement, des erreurs et un identifiant propre à l’installation pour les diagnostics et l’analyse de l’utilisation. Pour le zoom automatique du lecteur de codes-barres, Google indique aussi recueillir un identifiant de session généré, les changements du niveau de zoom et les coordonnées estimées d’une zone pouvant contenir un code-barres. Voir la déclaration de Google sur les données de ML Kit (en anglais).

Recherche d’un code-barres

Quand vous cherchez un produit par son code-barres, l’application envoie le code-barres d’abord à Open Food Facts puis, si aucun produit exploitable n’est retourné, à Open Pet Food Facts et ensuite à Open Beauty Facts. Chaque service interrogé reçoit aussi votre adresse IP et l’en-tête User-Agent de l’application. L’application n’ajoute ni identifiant de compte, ni profil, ni entrée de réaction à ces requêtes.

Journaux du serveur

PocketBase enregistre les requêtes pour assurer la sécurité du service et corriger les problèmes : adresse IP, date et heure, méthode, chemin demandé, code d’état et agent utilisateur. Ces journaux de requêtes sont conservés 7 jours, puis supprimés automatiquement (paramètre logs.maxDays = 7). Le mandataire inverse Caddy ne conserve aucun journal de requêtes. Les journaux système du serveur sont conservés 7 jours. Les sauvegardes contiennent aussi les journaux de requêtes, comme indiqué à la section 5.

Ce que nous ne faisons pas

  • Aucun outil publicitaire, traceur ou courtier en données exploité par nous. Google recueille les données d’utilisation et de fonctionnement de ses outils décrites plus haut, notamment pour ses analyses d’utilisation et ses diagnostics.
  • Nous ne vendons, ne louons et n’échangeons jamais vos renseignements, et ne les communiquons jamais à des fins de marketing.
  • Le classement des déclencheurs possibles est calculé sur votre téléphone à partir de vos propres entrées. Il montre des tendances, pas un diagnostic, et ne prend aucune décision médicale pour vous.

3. Votre consentement

La connexion Google crée d’abord un compte contenant votre adresse courriel, votre nom et votre identifiant Google. L’application demande ensuite trois confirmations distinctes, avant l’accès aux fonctions de suivi : que vous acceptez cette politique et les conditions d’utilisation, que vous avez 18 ans ou plus et, dans une case à part, que vous acceptez que les réactions, les symptômes et les notes que vous entrez (sur vous, vos proches ou vos animaux) soient enregistrés dans votre compte pour y trouver des tendances. Cette dernière case est votre consentement exprès et distinct au traitement de ces renseignements de santé. Aucune case n’est cochée d’avance, et les trois sont nécessaires pour utiliser le service. Si vous les refusez, vous pouvez demander la suppression du compte à contact@mirageinfo.ca.

Preuve de votre consentement. L’application enregistre la version du texte que vous avez acceptée, avec la date et l’heure de votre téléphone, et les envoie à votre compte sur notre serveur, qui y ajoute l’heure où il les reçoit. Si vous n’êtes pas connecté à Internet à ce moment-là, elle les envoie à la synchronisation suivante. Quand la version de consentement utilisée par l’application change, elle vous demande de consentir de nouveau. Cette preuve figure dans votre exportation de données et est effacée de la base active avec votre compte.

Retirer votre consentement. Vous pouvez le retirer à tout moment. Comme le service ne peut pas fonctionner sans conserver ces renseignements, le retirer signifie supprimer votre compte : après avoir accédé aux Réglages de l’application (Réglages > Supprimer mon compte), ou à tout moment en écrivant à contact@mirageinfo.ca. La page Supprimer votre compte explique comment. Les données actives sont alors effacées comme décrit à la section 5. Le retrait n’a pas d’effet sur ce qui a eu lieu avant.

4. Où sont vos renseignements et qui d’autre les traite

Votre compte et vos entrées sont enregistrés sur un serveur exploité par Mirage Informatique Inc. et hébergé par OVHcloud à Beauharnois, Québec, Canada.

Seuls ces tiers reçoivent des renseignements, et seulement ceux-ci :

  • Google : la connexion (Google sait que vous utilisez doityourself.bio, et notre serveur demande à Google de confirmer chaque connexion) et les renseignements de fonctionnement de ML Kit et du lecteur de codes-barres décrits plus haut. Voir les règles de confidentialité de Google.
  • Open Food Facts (association sans but lucratif en France, qui gère aussi Open Pet Food Facts et Open Beauty Facts) : les codes-barres que vous cherchez, votre adresse IP et l’en-tête User-Agent de l’application. Voir sa politique de confidentialité.
  • OVHcloud : héberge le serveur et ses copies de sauvegarde.

Nous pourrions devoir communiquer des renseignements si la loi l’exige (par exemple une ordonnance d’un tribunal). Nous vous en informerons, sauf si la loi l’interdit. Si le service devait passer à un autre exploitant, nous vous en informerions avant, pour que vous puissiez supprimer votre compte si vous le souhaitez.

Hors du Québec. La base active et les sauvegardes du serveur se trouvent sur le même VPS d’OVHcloud à Beauharnois, Québec, Canada. Certains renseignements peuvent toutefois être traités hors du Québec : par Google aux États-Unis et dans d’autres pays, et par Open Food Facts en France. Les lois sur la protection des renseignements personnels peuvent y être différentes. Chacun ne reçoit que ce qui est décrit ci-dessus.

5. Durée de conservation

  • Compte et entrées : tant que votre compte existe. Quand la suppression du compte réussit, son enregistrement et les profils, produits et entrées qui en dépendent sont effacés de la base active du serveur. Ces données peuvent rester dans les sauvegardes jusqu’à 7 jours de plus.
  • Un élément que vous supprimez : une fois la suppression synchronisée, ses noms, textes d’étiquette, symptômes et notes sont effacés du serveur. Un marqueur de suppression reste jusqu’à la suppression du compte afin d’informer vos autres appareils. Outre les identifiants, le propriétaire, les dates de création et de modification et le statut « supprimé », il conserve encore l’espèce d’un profil supprimé, la catégorie et la provenance d’un produit supprimé, ainsi que l’identifiant du profil et la date d’une entrée supprimée. Supprimer un profil ou un produit n’efface pas automatiquement les entrées de réaction qui y sont associées.
  • Copies de sauvegarde du serveur : une sauvegarde automatique est créée chaque jour à 03 h 00 UTC; les 7 plus récentes sont conservées sur le même serveur à Beauharnois, Québec. Il n’y a actuellement aucune copie hors site. Elles contiennent la base de données et les journaux de requêtes. Un élément ou un compte supprimé de la base active peut y rester jusqu’à 7 jours de plus, puis disparaît avec l’expiration de ces copies. Si nous restaurons une sauvegarde, nous réappliquons les suppressions effectuées depuis sa création avant de rouvrir le service.
  • Journaux du serveur : PocketBase supprime automatiquement ses journaux de requêtes après 7 jours (logs.maxDays = 7), mais une copie peut rester dans les sauvegardes jusqu’à 7 jours de plus, soit environ 14 jours au maximum au total. Les journaux système sont conservés 7 jours (journald MaxRetentionSec=7day). Caddy ne conserve aucun journal de requêtes.
  • Sur votre téléphone : jusqu’à ce que vous vous déconnectiez, supprimiez votre compte ou désinstalliez l’application. Se déconnecter efface les données du téléphone ; elles restent dans votre compte.

6. Sécurité

  • Toutes les communications entre l’application et le serveur sont chiffrées (HTTPS).
  • Chaque compte n’a accès qu’à ses propres renseignements : le serveur refuse tout accès à ceux des autres.
  • L’accès à l’administration du serveur est réservé à l’exploitant et sert seulement à faire fonctionner le service.
  • Sur le téléphone, les données sont dans l’espace privé de l’application et sont exclues des sauvegardes Android dans le nuage et des transferts d’un appareil à l’autre.
  • Si un incident de confidentialité présente un risque de préjudice sérieux, nous vous en aviserons, ainsi que les autorités, comme la loi l’exige.

Aucun système n’est parfaitement sûr, mais nous limitons ce que nous recueillons à ce dont le service a besoin.

7. Vos droits

Si vous utilisez le service au Canada, vous pouvez :

  • Consulter vos renseignements : les profils, produits et entrées actuellement affichés sont visibles dans l’application. Vous pouvez aussi nous demander une copie de ce que le serveur conserve, y compris des entrées qui ne sont plus affichées.
  • Les rectifier : modifiez un élément accessible dans l’application, ou demandez-nous une rectification.
  • Les emporter (portabilité) : Réglages > Exporter mes données crée un fichier JSON (un format structuré et couramment utilisé) avec vos profils, produits et entrées, et la preuve de votre consentement.
  • Supprimer le compte : Réglages > Supprimer mon compte efface les données actives du serveur et les données de l’application sur ce téléphone, sous réserve des journaux et des sauvegardes décrits à la section 5. Voir Supprimer votre compte.
  • Retirer votre consentement : en supprimant votre compte (section 3).

Pour une demande d’accès, de rectification ou de retrait, ou une plainte concernant la confidentialité, écrivez à contact@mirageinfo.ca ou à Mirage Informatique Inc., 686 Grande Allée E #147, Québec (Québec) G1R 2K5, Canada. Indiquez l’adresse du compte et les faits utiles; nous pouvons demander une vérification proportionnée de votre identité avant de communiquer des renseignements. Nous accusons réception, examinons la demande ou la plainte et donnons une réponse écrite dans les 30 jours civils. Nous vous avisons par écrit si une prolongation légalement permise est nécessaire et vous indiquons comment saisir l’autorité compétente.

Si notre réponse ne vous satisfait pas, vous pouvez porter plainte auprès de :

8. Enfants

Il faut avoir 18 ans ou plus pour utiliser doityourself.bio. La personne titulaire du compte qui crée un profil pour une autre personne atteste avoir l’autorité nécessaire ou avoir obtenu le consentement de cette personne pour y inscrire ses renseignements. Pour un enfant, cette autorité peut être celle d’un parent ou d’un tuteur selon la loi applicable. Ne créez pas de profil pour un autre adulte sans son consentement.

Nous ne recueillons pas sciemment de renseignements auprès de personnes de moins de 18 ans qui utiliseraient elles-mêmes l’application. Si vous pensez qu’une personne mineure a un compte, écrivez-nous et nous le supprimerons.

9. Modifications

Nous mettrons à jour la date en haut de cette page. Lorsque la version de consentement utilisée par l’application change, celle-ci vous demande de consentir de nouveau.

10. Nous joindre

Responsable de la protection des renseignements personnels de Mirage Informatique Inc. : contact@mirageinfo.ca; Mirage Informatique Inc., 686 Grande Allée E #147, Québec (Québec) G1R 2K5, Canada.

Cette politique est offerte en français et en anglais.

Privacy policy

Last updated: 27 September 2026

Lire en français

In short

  • What you log in doityourself.bio may reveal health information. It is stored in your account on our server so it syncs between your devices. No other user account can read it through the API; technical server administrators can access it.
  • Label photos never leave your phone.
  • No advertising and no analytics or tracking tools operated by us. Google's label-reading and barcode tools send Google usage and performance information as described below. We never sell or rent your information.
  • You can export your profiles, products, logs and proof of consent in Settings. Deleting the account removes the live server records and the app data on this phone. Deleted data may remain in backups for up to 7 more days; section 5 gives the log periods.

1. Who is responsible

doityourself.bio (the Android app and its server, api.doityourself.bio) is operated by Mirage Informatique Inc., 686 Grande Allée E #147, Québec City, Quebec G1R 2K5, Canada (“we”). The service is offered in Canada.

The privacy contact is the person in charge of the protection of personal information, Mirage Informatique Inc. You can reach them at contact@mirageinfo.ca or the postal address above.

2. What we collect, and why

Your account

When you sign in with Google, Google gives us your email address, your name and an identifier for your Google account. We use them to create your account, sign you in and keep your data linked to you. We never see your Google password.

Your account also keeps the proof of the consent you give in the app (section 3).

What you enter in the app

Stored in your account on our server, so it syncs between your devices and comes back on a new phone:

  • Profiles: the people and animals you track (you, a child, a dog, a cat…): name, species, birth year, notes.
  • Products: name, brand, barcode, category, ingredient list, “contains” and “may contain” statements, where the data came from, favourite.
  • Reaction logs: which profile, which product, whether there was a reaction, how severe, symptoms, context (for example illness, new medication, stress, poor sleep), notes, dates and times.
  • For each item: when it was created and changed, and whether it was deleted.

If you choose to import a doityourself.bio JSON file, the app previews it and, after your confirmation, creates new profiles, products and logs in your account; these will sync to our server. Consent proof contained in an export is not imported.

Profiles, symptoms and reactions reveal health information about you, your family or your animals. We treat all of it as sensitive. We use it to show it back to you and to sync it, never for advertising, research or training models. No other user account can read your entries through the API. Technical administrative access remains possible and must be governed by our privacy practices.

What stays on your phone only

  • Label photos. The text is read on the phone; the photos are never uploaded.
  • Your display name and your preferences (theme, text size, language).
  • Exports and vet reports you create: they are made on the phone and go only where you choose to send them.

Reading labels and barcodes

Text recognition (Google ML Kit) and the barcode scanner (Google Play services) run on your phone: the image does not leave the device. According to its disclosure, Google collects device and app information, performance metrics, errors and a per-installation identifier for diagnostics and usage analytics. For the barcode scanner's auto zoom, Google also reports collecting a generated scanning-session identifier, zoom-level changes and predicted coordinates of a region that might contain a barcode. See Google's ML Kit data disclosure.

Barcode lookups

When you look up a product by its barcode, the app sends the barcode first to Open Food Facts, then, if it receives no usable product, to Open Pet Food Facts and then Open Beauty Facts. Each service queried also receives your IP address and the app's User-Agent header. The app adds no account identifier, profile or reaction log to these requests.

Server logs

PocketBase records requests to keep the service secure and fix problems: IP address, date and time, method, path, status and user agent. These request logs are kept for 7 days, then deleted automatically (logs.maxDays = 7). The Caddy reverse proxy keeps no request logs. Server system logs are kept for 7 days. Backups also contain the request logs, as described in section 5.

What we do not do

  • No advertising tools, trackers or data brokers operated by us. Google collects the usage and performance information described above for its diagnostics and usage analytics.
  • We never sell, rent or trade your information, and never share it for marketing.
  • The ranking of possible triggers is calculated on your phone from your own logs. It shows patterns, not a diagnosis, and makes no medical decision for you.

3. Your consent

Google sign-in first creates an account holding your email address, name and Google account identifier. The app then asks for three separate confirmations before allowing use of its tracking features: that you agree to this policy and the terms of use, that you are 18 or older, and, in a box of its own, that you agree to the reactions, symptoms and notes you log (about you, your family or your pets) being stored in your account to find patterns. That last box is your separate, express consent to the processing of this health information. No box is ticked in advance, and all three are needed to use the service. If you decline, you can request deletion of that account at contact@mirageinfo.ca.

Proof of your consent. The app records the version of the text you accepted, with the date and time on your phone, and sends them to your account on our server, which adds the time it receives them. If you are offline at that moment, it sends them at the next sync. When the consent version used by the app changes, it asks for your consent again. This proof is included in your data export and is erased from the live database with your account.

Withdrawing your consent. You can withdraw it at any time. Because the service cannot work without storing this information, withdrawing it means deleting your account: after you can access the app's Settings (Settings > Delete my account), or at any time by writing to contact@mirageinfo.ca. The Delete your account page explains how. Live data is then erased as described in section 5. Withdrawing does not affect what happened before.

4. Where your information is, and who else handles it

Your account and entries are stored on a server operated by Mirage Informatique Inc. and hosted by OVHcloud in Beauharnois, Quebec, Canada.

Only these third parties receive information, and only this:

  • Google: sign-in (Google knows you use doityourself.bio, and our server asks Google to confirm each sign-in), and the ML Kit and barcode scanner performance information described above. See the Google Privacy Policy.
  • Open Food Facts (a non-profit association in France, which also runs Open Pet Food Facts and Open Beauty Facts): the barcodes you look up, your IP address and the app's User-Agent header. See its privacy policy.
  • OVHcloud: hosts the server and its backups.

We may have to disclose information when the law requires it (for example a court order). We will tell you, unless the law forbids it. If the service ever moves to another operator, we will tell you beforehand, so that you can delete your account if you wish.

Outside Quebec. The live database and server backups are on the same OVHcloud VPS in Beauharnois, Quebec, Canada. Some information may still be handled outside Quebec: by Google in the United States and other countries, and by Open Food Facts in France. Privacy laws there may be different. Each receives only what is described above.

5. How long we keep it

  • Account and entries: as long as your account exists. When account deletion succeeds, the account record and its dependent profiles, products and logs are erased from the live server database. That data may remain in backups for up to 7 more days.
  • An item you delete: once the deletion syncs, its names, label texts, symptoms and notes are erased from the server. A deletion marker remains until the account is deleted so your other devices learn about the deletion. Along with identifiers, owner, creation and update times and the deleted flag, it still holds the species of a deleted profile, the category and source of a deleted product, and the profile identifier and occurrence date of a deleted log. Deleting a profile or product does not automatically erase its associated reaction logs.
  • Server backups: one automatic backup is made each day at 03:00 UTC; the 7 most recent are kept on the same server in Beauharnois, Quebec. There is currently no off-site copy. They contain the database and request logs. An item or account deleted from the live database may remain there for up to 7 more days, then disappears as those copies expire. If we restore a backup, we re-apply deletions made since it was created before reopening the service.
  • Server logs: PocketBase automatically deletes request logs after 7 days (logs.maxDays = 7), but a copy may remain in backups for up to 7 more days, or about 14 days at most in total. System logs are kept for 7 days (journald MaxRetentionSec=7day). Caddy keeps no request logs.
  • On your phone: until you sign out, delete your account or uninstall the app. Signing out erases the data from the phone; it stays in your account.

6. Security

  • All traffic between the app and the server is encrypted (HTTPS).
  • Each account can reach only its own information: the server refuses access to anyone else’s.
  • Access to the server’s administration is restricted to the operator and used only to run the service.
  • On the phone, the data is in the app’s private storage and is excluded from Android cloud backups and device-to-device transfers.
  • If a confidentiality incident creates a risk of serious harm, we will notify you and the authorities as the law requires.

No system is perfectly secure, but we keep what we collect to what the service needs.

7. Your rights

If you use the service in Canada, you can:

  • See your information: profiles, products and logs currently shown are visible in the app. You can also ask us for a copy of what the server holds, including logs no longer shown there.
  • Correct it: edit an item available in the app, or ask us to correct it.
  • Take it with you (portability): Settings > Export my data creates a JSON file (a structured, commonly used format) with your profiles, products and logs, and the proof of your consent.
  • Delete the account: Settings > Delete my account erases live server records and app data on this phone, subject to the logs and backups described in section 5. See Delete your account.
  • Withdraw your consent: by deleting your account (section 3).

For an access, correction or withdrawal request, or a privacy complaint, write to contact@mirageinfo.ca or Mirage Informatique Inc., 686 Grande Allée E #147, Québec City, Quebec G1R 2K5, Canada. State the account address and relevant facts; before disclosing information, we may ask for proportionate identity verification. We acknowledge receipt, investigate and provide a written response within 30 calendar days. If a legally permitted extension is needed, we notify you in writing and explain how to complain to the relevant authority.

If you are not satisfied with our answer, you can complain to:

8. Children

You must be 18 or older to use doityourself.bio. The account holder who creates a profile for someone else attests that they have the authority to enter that person's information or have obtained that person's consent. For a child, this authority may come from being a parent or legal guardian under applicable law. Do not create a profile for another adult without their consent.

We do not knowingly collect information from anyone under 18 using the app themselves. If you think a minor has an account, write to us and we will delete it.

9. Changes

We will update the date at the top of this page. When the consent version used by the app changes, it asks for your consent again.

10. Contact

Person in charge of the protection of personal information, Mirage Informatique Inc.: contact@mirageinfo.ca; Mirage Informatique Inc., 686 Grande Allée E #147, Québec City, Quebec G1R 2K5, Canada.

This policy is available in French and English.