IoTrust - Fitbit alta

Fitbit Alta

Le manque d’informations des utilisateurs de la montre Fitbit Alta ne leur permet pas de maîtriser leurs données tout au long de l’utilisation de l’objet, et peut par conséquent entraîner des risques sur leur vie privée.

Ces risques peuvent s’avérer d’autant plus élevés du fait que l’application communique des données personnelles, certes de manière chiffrée, mais vers des serveurs distants tous situés aux États-Unis. Toutefois, la politique de confidentialité prévoit des transferts de données en dehors de l’Union européenne et précise que la société Fitbit adhère au Privacy Shield, mécanisme reconnu par la Commission européenne comme offrant un niveau de protection adéquat.

Le fonctionnement de l'objet connecté répond aux principales obligations réglementaires en matière de protection des données personnelles

d
a
b
c

Résultats techniques

L’emballage ne donne aucune information concernant les données communiquées ou la technologie utilisée sur l'emballage.

Une application web et mobile est disponible pour l’utilisation de l’objet. La politique de mots de passe n’est pas assez complexe et aucun mécanisme contre la brute force n’est mis en place.

Les communications Bluetooth entre l'objet et l'application sont chiffrées, de même que les communications entre l'application et les serveurs distants. Les serveurs contactés sont tous situés aux États-Unis.

Résultats juridiques

Les utilisateurs de la montre connectée Fitbit Alta sont informés des données personnelles qui peuvent être collectées et des finalités du traitement. L’ensemble des informations à fournir obligatoirement aux utilisateurs est toutefois incomplet. Fitbit devrait ainsi informer l’utilisateur sur la base légale, l’identité des destinataires des données et leurs droits.

La politique de confidentialité indique que les données relatives aux utilisateurs sont conservées jusqu’à la suppression de leur compte. La suppression du compte est possible par l’utilisateur lui-même directement via l’application. Néanmoins, cette durée de conservation peut s’avérer excessive, car les utilisateurs ne suppriment pas systématiquement leur compte inactif. Dans cette hypothèse, aucune indication sur le délai de conservation n’est fournie, et les données des utilisateurs pourraient être conservées de manière illimitée.