Responsable de traitement
ACNL Consulting SAS · www.hippocriate.com
Référent RGPD
Version
V1.8 — Août 2026 (RGPD + IA Act)
Autorité de contrôle
CNIL — www.cnil.fr · 3 pl. de Fontenoy, 75007 Paris
Préambule

ACNL Consulting, éditeur de l'application HippocrIAte, accorde la plus grande importance à la protection des données personnelles de ses utilisateurs. La présente Politique de Confidentialité décrit, conformément à l'article 13 du Règlement (UE) 2016/679 (RGPD), la nature des données collectées, leurs finalités, leurs bases légales, les destinataires, les durées de conservation et les droits dont dispose l'Utilisateur. Elle intègre également les exigences du Règlement (UE) 2024/1689 (IA Act) relatives à la transparence des systèmes d'intelligence artificielle et à la protection des données dans ce contexte. Cette Politique s'applique à tous les utilisateurs de l'Application, quel que soit leur plan d'abonnement.

1
Identité du Responsable de traitement
Raison socialeACNL Consulting SAS
Forme juridiqueSociété par actions simplifiée (SAS)
Siège social16 rue de la Brise, 92370 Chaville
SIRET994 630 267 00015 (SIREN 994 630 267)
TVA intracommunautaireFR93994630267
E-mailcontact@hippocriate.com
Référent protection des donnéesdpo@hippocriate.com

Référent protection des données. L'Éditeur n'est pas soumis à l'obligation de désigner un Délégué à la Protection des Données au sens de l'article 37 du RGPD. Il a néanmoins désigné un référent chargé des questions de protection des données, que l'Utilisateur peut contacter à tout moment : dpo@hippocriate.com.

2
Données personnelles collectées

HippocrIAte collecte uniquement les données strictement nécessaires à la fourniture du Service (principe de minimisation, Art. 5(1)(c) RGPD). Voici le détail par catégorie :

CatégorieDonnéesUsage
Données de compteAdresse e-mail · Mot de passe (hashé, non lisible) · Date d'inscription · Plan d'abonnement · Préférences d'interfaceInscription et gestion du compte
Données de paiementHistorique des transactions (montant, date, plan) · Token de carte Stripe (tokenisé côté Stripe — ACNL ne stocke jamais les données bancaires brutes)Facturation et comptabilité
Documents Uploadés (Corpus Personnel)Fichiers PDF, DOCX, PNG, JPG, audio (MP3/M4A/WAV) et vidéo (MP4/MOV) déposés par l'Utilisateur, ainsi que les contenus qu'il importe par lien externe · Extraits de texte générés par OCR ou par transcription · Vecteurs d'indexation (embeddings)Fonctionnement du Service IA (RAG)
Données d'usage pédagogiqueQuestions posées au tuteur IA · Scores QCM · Réponses peer-learning · Résultats flashcards · Fréquence d'utilisation par fonctionnalité · Planning généré et suivi · Progression par UE · Temps passé par fonctionnalité et par session · Horodatage et durée des sessions · Résultats et classements de concours blancPersonnalisation, planning adaptatif, détection de plateau
Requêtes de recherche webFormulation de la question adressée au moteur de recherche tiers lorsque le Corpus Personnel ne permet pas de répondre · Liens et références des sources consultéesComplément documentaire hors corpus (chat tuteur, tuteur oral, Pair Learning, génération de contenus)
Données vocalesFlux audio de la parole de l'Utilisateur, capturé pendant les sessions de tuteur oral (via WebRTC) et lors de l'utilisation de la saisie vocale dans le chat tuteur et dans le Pair Learning, puis transmis à Mistral AI (Voxtral) aux seules fins de sa conversion en texte · Transcription textuelle de la parole · Audio de la réponse restituée par le moteur de synthèse vocale (Mistral AI — Voxtral TTS)Tuteur oral (F10/F11) et saisie vocale du chat tuteur et du Pair Learning
Données techniquesAdresse IP · Type de navigateur et version · Système d'exploitation · Identifiant de session · Logs d'accès horodatésSécurité, détection des abus, débogage
Données de communicationE-mails échangés avec le support · Signalements d'incidents IASupport client, traitement des réclamations

Ce que HippocrIAte ne collecte PAS. Données de santé personnelles de l'Utilisateur (les cours uploadés concernent la médecine mais ne sont pas des données de santé au sens de l'Art. 9 RGPD) · Données biométriques à des fins d'identification · Données de localisation précise · Données de mineurs de moins de 15 ans (âge minimum d'accès ; les Utilisateurs de 15 à 17 ans consentent seuls aux traitements les concernant, cf. Art. 13) · Données bancaires brutes (déléguées à Stripe).

Caractère obligatoire ou facultatif des données (Art. 13(2)(e) RGPD)

Conformément à l'article 13(2)(e) du RGPD, l'Éditeur précise ci-après si la fourniture des données est nécessaire et quelles sont les conséquences d'un défaut de fourniture :

  • Données nécessaires à la conclusion et à l'exécution du contrat — adresse e-mail, mot de passe et date de naissance (vérification de l'âge minimum de 15 ans), ainsi que les données nécessaires au paiement en cas d'abonnement payant. Leur fourniture conditionne la création du Compte et l'accès au Service : à défaut, l'inscription ou la souscription ne peut aboutir.
  • Données nécessaires au fonctionnement d'une fonctionnalité déterminée — Documents Uploadés et Contenus Importés (fonctionnalités IA ancrées sur le Corpus Personnel), flux audio (tuteur oral et saisie vocale). Leur fourniture relève de la seule initiative de l'Utilisateur : à défaut, la fonctionnalité concernée ne peut fonctionner, sans que l'accès aux autres fonctionnalités du Plan souscrit en soit affecté.
  • Données collectées au titre d'une obligation légale — données de facturation, dont la collecte et la conservation résultent des obligations comptables de l'Éditeur (Art. 6(1)(c) RGPD) et ne peuvent faire l'objet d'un refus dès lors qu'un abonnement payant est souscrit.
  • Données facultatives — consentement au suivi nominatif du temps d'usage (Article 5bis), cookies analytiques (Article 9), communications commerciales, et transmission des résultats de concours blanc dans le cadre d'une colle (Article 4bis des CGU). Leur refus, comme le retrait du consentement, n'a aucune conséquence sur l'accès au Service ni sur aucune de ses fonctionnalités.

Les champs dont la fourniture est obligatoire sont signalés comme tels au moment de leur saisie dans l'Application.

3
Finalités du traitement et bases légales (Art. 6 RGPD)

Chaque traitement repose sur une base légale explicite au sens de l'article 6 du RGPD. Le tableau ci-dessous détaille l'ensemble des traitements opérés :

FinalitéDonnées concernéesBase légaleDurée
Création et gestion du compteE-mail, mot de passe, planExécution du contrat — Art. 6(1)(b)Durée du contrat + 3 ans
Fourniture du Service IA (RAG, QCM, fiches, flashcards)Corpus personnel, données d'usageExécution du contrat — Art. 6(1)(b)Durée du contrat (suppression sur demande)
Tuteur oral et saisie vocale (reconnaissance vocale)Flux audio, transcriptionExécution du contrat — Art. 6(1)(b)Session uniquement (audio non stocké)
Recherche web complémentaire hors Corpus PersonnelQuestion posée, reformulée sans donnée identifianteExécution du contrat — Art. 6(1)(b)Non conservée par l'Éditeur au-delà de la réponse
Planning adaptatif et détection de plateauScores, fréquence, progressionExécution du contrat — Art. 6(1)(b)Durée du contrat
Facturation et comptabilitéHistorique transactions StripeObligation légale — Art. 6(1)(c)10 ans (Code commerce)
Prévention de la fraude et sécuritéLogs techniques, IP, sessionsIntérêt légitime — Art. 6(1)(f)12 mois
Support client et traitement des réclamationsE-mails, signalements IAIntérêt légitime — Art. 6(1)(f)3 ans
Amélioration du Service (statistiques agrégées)Données d'usage anonymiséesIntérêt légitime — Art. 6(1)(f)36 mois (anonymisé)
Envoi d'e-mails de service (factures, notifications)E-mailExécution du contrat — Art. 6(1)(b)Durée du contrat
Marketing et communications commercialesE-mailConsentement — Art. 6(1)(a)Jusqu'au retrait du consentement
Cookies analytiquesCookie ID, données navigationConsentement — Art. 6(1)(a)Max. 13 mois
Suivi pédagogique individualisé du temps d'usage (mesure nominative par fonctionnalité)Fonctionnalités consultées, temps passé par fonctionnalité et session, horodatagesConsentement — Art. 6(1)(a)24 mois puis anonymisation — ou retrait du consentement
Transmission des résultats de concours blanc à Hippo Académie (colles)Résultats de concours blanc nominatifs (scores, classements, progression)Consentement — Art. 6(1)(a)Transmission ponctuelle — jusqu'au retrait du consentement

Intérêt légitime (Art. 6(1)(f) RGPD). Lorsque la base légale est l'intérêt légitime, l'Éditeur a réalisé le test de mise en balance requis. L'intérêt poursuivi (sécurité de la plateforme, amélioration du Service) ne l'emporte pas sur les droits et libertés des Utilisateurs, dont les données sont pseudonymisées pour les traitements analytiques et de sécurité.

4
Traitement spécifique des données vocales

Point de vigilance — Données vocales. Les données vocales (enregistrements audio) peuvent, dans certains contextes, constituer des données biométriques au sens de l'Art. 9 RGPD si elles sont utilisées pour identifier une personne. HippocrIAte précise expressément les conditions strictes dans lesquelles ces données sont traitées.

4.1 Nature du traitement

Les données vocales sont traitées dans deux situations. Lors des sessions de tuteur oral (F10/F11), l'audio de l'Utilisateur est capturé via WebRTC et transmis en temps réel à Mistral AI (Voxtral) pour être converti en texte ; ce texte est ensuite traité par un modèle de langage qui élabore la réponse, laquelle est restituée à l'Utilisateur par un moteur de synthèse vocale (Mistral AI — Voxtral TTS). Lors de l'utilisation de la saisie vocale (Speech-to-Text) dans le chat tuteur et dans le Pair Learning, la parole de l'Utilisateur est convertie en texte par le même prestataire, puis traitée comme un message écrit. La reconnaissance vocale et la synthèse vocale sont l'une et l'autre réalisées par un prestataire établi en France : aucune séquence audio, entrante ou sortante, ne fait l'objet d'un transfert hors de l'Union européenne.

4.2 Ce qui est stocké — Ce qui ne l'est pas

  • Non stocké — L'audio brut n'est PAS stocké par l'Éditeur ni par Mistral AI au-delà du traitement en temps réel de la session ;
  • Stocké (texte) — La transcription textuelle est conservée dans le journal de session de l'Utilisateur (accessible depuis « Mes sessions ») pour les sessions de tuteur oral, et dans l'historique de conversation pour les messages dictés au chat tuteur ou au Pair Learning, pour la durée de son abonnement, puis supprimée à la clôture du compte ;
  • Non biométrique — Les données audio ne sont PAS utilisées pour l'identification biométrique de l'Utilisateur ni pour l'identification du locuteur, et ne font l'objet d'aucune reconnaissance des émotions — elles sont traitées exclusivement pour extraire le contenu linguistique de la parole.

4.3 Base légale et droit de retrait

Base légale : exécution du contrat (Art. 6(1)(b) RGPD). L'Utilisateur peut à tout moment désactiver le tuteur oral et la saisie vocale depuis ses paramètres de compte. La désactivation entraîne la suppression des journaux de session audio dans un délai de 30 jours.

5
Profilage et décisions automatisées (Art. 22 RGPD · Art. 13 & 86 IA Act)

Intersection RGPD × IA Act. L'article 22 du RGPD encadre les décisions fondées exclusivement sur un traitement automatisé produisant des effets juridiques ou affectant significativement une personne. L'article 86 de l'IA Act complète ce droit en garantissant à toute personne concernée par un système d'IA le droit d'obtenir une explication claire sur la décision IA la concernant. Ces deux règlements s'appliquent conjointement à HippocrIAte.

5.1 Traitements de profilage opérés

Traitement IADonnées utiliséesRésultat produitEffet sur l'Utilisateur
Planning adaptatif (F9)Scores QCM, fréquence d'utilisation, résultats flashcardsPlanning hebdomadaire personnaliséAucun effet contraignant — recommandation librement ignorée par l'Utilisateur
Détection de plateau (F14)Évolution des scores dans le tempsAlerte et suggestion de changement de méthodeAucun effet contraignant — conseil pédagogique non imposé
Évaluation peer-learning (F16)Texte des explications de l'UtilisateurScore clarté / exactitude / complétudeRetour pédagogique personnel — sans valeur officielle
Score de maîtrise QCM (F7)Résultats QCM par UE / chapitreNiveau de maîtrise estimé par UEAucun effet contraignant — indicateur personnel

5.2 Absence de décision automatisée produisant des effets juridiques

Aucun traitement automatisé opéré par HippocrIAte ne produit d'effet juridique ou d'effet significatif assimilable au sens de l'Art. 22(1) RGPD. En particulier :

  • aucun résultat généré ne conditionne l'accès à une institution d'enseignement ;
  • aucune évaluation n'est transmise à l'université, au concours ou à un tiers extérieur, à la seule exception des résultats de concours blanc transmis à Hippo Académie, sur consentement préalable de l'Utilisateur, aux seules fins du débrief d'une colle qu'il a souscrite (cf. Art. 6.3) ;
  • l'Utilisateur reste libre d'ignorer, de corriger ou de supprimer tout résultat.

En conséquence, l'article 22(1) RGPD (interdiction des décisions entièrement automatisées produisant des effets juridiques) ne s'applique pas. L'Éditeur maintient néanmoins les garanties de l'Art. 22(3) par précaution : droit à l'explication, droit à la révision humaine, droit d'opposition.

5.3 Droit à l'explication et à la révision humaine (Art. 22(3) RGPD + Art. 86 IA Act)

Conformément à l'article 22(3) RGPD et à l'article 86 de l'IA Act, l'Utilisateur dispose des droits suivants concernant les traitements de profilage :

  • Droit à l'explication : obtenir une explication claire sur la logique ayant conduit à une évaluation ou recommandation IA ;
  • Droit à la révision humaine : demander qu'un membre de l'équipe pédagogique de l'Éditeur examine et révise une évaluation significative ;
  • Droit d'opposition : s'opposer à tout traitement de profilage, sans que cela empêche l'accès aux fonctionnalités de base du Service.

Contact pour exercer ces droits : ia-droits@hippocriate.com — Délai de réponse : 15 jours ouvrés.

5bis
Mesure du temps d'usage et suivi d'activité individuel Nouveau

Outre le profilage pédagogique décrit à l'Article 5, l'Éditeur met en œuvre un dispositif de mesure du temps d'usage permettant de connaître les fonctionnalités consultées et le temps que l'Utilisateur y consacre. Le présent article en précise la nature, les finalités, les bases légales et les garanties, conformément aux principes de transparence, de minimisation et de proportionnalité (Art. 5 RGPD).

5bis.1 Nature des données mesurées

Le dispositif enregistre, pour chaque Utilisateur identifié :

  • les fonctionnalités ouvertes et consultées (chat tuteur, QCM, flashcards, fiches de synthèse, planning, tuteur oral, etc.) ;
  • le temps réellement passé sur chaque fonctionnalité, mesuré au moyen de signaux d'activité périodiques (« heartbeats ») émis par l'Application tant que la session est active ;
  • l'horodatage de début et de fin de session, la durée des sessions et la fréquence d'utilisation.

La mesure ne comptabilise que le temps d'activité réelle : une détection d'inactivité interrompt le décompte lorsque l'Application n'est plus au premier plan ou qu'aucune interaction n'est détectée. Le dispositif n'enregistre ni les frappes clavier, ni le contenu de l'écran, ni aucune donnée allant au-delà de l'usage des fonctionnalités.

5bis.2 Finalités du traitement

  • Amélioration du Service — mesurer l'usage agrégé des fonctionnalités afin de prioriser les évolutions du produit ;
  • Suivi pédagogique individualisé — permettre à l'équipe pédagogique habilitée d'accompagner l'Utilisateur, d'identifier un éventuel décrochage et de personnaliser ses recommandations de travail.

5bis.3 Bases légales (Art. 6 RGPD)

Le traitement repose sur deux bases légales distinctes selon le degré d'identification :

  • Mesure agrégée et anonymisée (amélioration du Service) — intérêt légitime de l'Éditeur (Art. 6(1)(f) RGPD), les statistiques étant exploitées sous forme agrégée, sans cibler un Utilisateur déterminé ;
  • Suivi nominatif individualisé du temps d'usage — l'accès, par l'équipe pédagogique habilitée, au détail du temps passé par un Utilisateur identifié repose sur le consentement préalable, libre et spécifique de l'Utilisateur (Art. 6(1)(a) RGPD), recueilli au moyen d'une case à cocher dédiée, distincte et non pré-cochée lors de l'inscription.
6
Destinataires des données et transferts

6.1 Destinataires internes

Les données de l'Utilisateur sont accessibles aux seuls membres de l'équipe ACNL Consulting habilités (gestion des comptes, support technique, référent RGPD), dans la stricte limite de leurs attributions.

6.2 Sous-traitants techniques (Art. 28 RGPD)

L'Éditeur fait appel aux sous-traitants suivants, encadrés par un contrat de sous-traitance conforme à l'article 28 RGPD (en cours de contractualisation et d'archivage) :

PrestataireRôleDonnées transmisesLocalisationGarantie de transfert
SupabaseHébergement cloud (base de données PostgreSQL, authentification, stockage des fichiers)Données de compte, Corpus Personnel, données d'usageUnion européenne (Francfort / Paris)Hébergement en UE — DPA + CCT (éditeur de droit américain)
VercelHébergement de l'Application (interface et API)Données en transit, logs techniquesUnion européenneHébergement en UE — DPA + CCT (éditeur de droit américain)
Stripe Payments EuropePaiement en ligneToken de paiement (données bancaires tokenisées)Irlande (UE)Aucun transfert — UE (Art. 45 RGPD)
Mistral AIOCR — extraction texte des documents ; reconnaissance vocale (Voxtral) — tuteur oral, saisie vocale du chat et du Pair Learning, transcription des fichiers audio/vidéo ; synthèse vocale (Voxtral TTS) — restitution orale des réponses du tuteur oralExtraits de cours (texte), séquences audio de la parole de l'Utilisateur, texte des réponses du tuteur oral à restituerFrance / UEAucun transfert — UE (Art. 45 RGPD)
OpenAIGénération des réponses IA (chat, QCM, fiches, flashcards) et élaboration des réponses du tuteur oralExtraits de cours, questions posées, transcription des sessions oralesÉtats-UnisClauses Contractuelles Types (CCT) UE + DPA
Voyage AICalcul des embeddingsExtraits de cours (texte uniquement)États-UnisClauses Contractuelles Types (CCT) UE + DPA
TavilyRecherche web complémentaire hors Corpus PersonnelFormulation de la question posée (aucune donnée identifiante, aucun extrait de cours)États-UnisClauses Contractuelles Types (CCT) UE + DPA
Qdrant CloudBase de données vectorielle (RAG)Vecteurs et extraits de coursUnion européenneAucun transfert — UE (Art. 45 RGPD) + DPA
UpstashCache Redis — quotas et limitation de débitIdentifiant de compte, compteurs d'usageUnion européenneHébergement en UE — DPA + CCT (éditeur de droit américain)
RailwayTraitements asynchrones d'ingestion (worker)Documents Uploadés en cours de traitementUnion européenneHébergement en UE — DPA + CCT (éditeur de droit américain)
ResendEnvoi des e-mails de service et des relances pédagogiquesAdresse e-mail, contenu du messageÉtats-UnisClauses Contractuelles Types (CCT) UE + DPA
SentrySupervision technique et journalisation des erreursLogs d'erreur (identifiant de session, données pseudonymisées)Union européenne (région UE)Hébergement en UE — DPA + CCT (éditeur de droit américain) + filtrage des données personnelles dans les logs

Synthèse vocale — la restitution vocale des réponses du tuteur oral est assurée par Mistral AI (Voxtral TTS), établi en France, sous la même garantie de transfert que la reconnaissance vocale : aucun transfert hors de l'Union européenne. Le texte transmis au moteur de synthèse est la réponse élaborée par le modèle de langage, à l'exclusion de toute donnée d'identification de l'Utilisateur.

6.3 Transmission à Hippo Académie — responsable de traitement autonome

Les colles de débrief ne sont ni fournies ni vendues par l'Éditeur : elles constituent un service proposé et commercialisé de manière autonome par la société Hippo Académie, entité juridiquement distincte, dans les conditions de l'Article 4bis des CGU. L'abonnement à l'Application et la souscription d'une colle constituent deux contrats distincts et indépendants.

Lorsque l'Utilisateur a souscrit une colle auprès de Hippo Académie et souhaite en bénéficier, il peut autoriser l'Éditeur à transmettre à cette dernière, de manière nominative, les résultats de concours blanc nécessaires au débrief (scores, classements et indicateurs de progression). Cette transmission obéit aux règles suivantes :

  • Base légale — consentement préalable, libre et spécifique de l'Utilisateur (Art. 6(1)(a) RGPD), recueilli dans l'Application au moyen d'une case dédiée et non pré-cochée ; en l'absence d'autorisation, aucun résultat n'est transmis.
  • Responsable distinct — Hippo Académie agit à l'égard de ces données en qualité de responsable de traitement autonome, et non de sous-traitant de l'Éditeur. Le traitement qu'elle opère, comme celui de l'Animateur qui intervient pour son compte, est régi par la politique de confidentialité de Hippo Académie, à laquelle l'Utilisateur est invité à se reporter avant de consentir.
  • Minimisation — la transmission est limitée aux données strictement nécessaires au débrief et au seul groupe concerné.
  • Retrait du consentement — l'Utilisateur peut retirer son autorisation à tout moment, sans justification ni frais, depuis ses paramètres ou par e-mail à dpo@hippocriate.com. Le retrait fait cesser toute transmission ultérieure, sans effet sur la licéité des transmissions déjà intervenues ; l'effacement des données déjà transmises doit être demandé à Hippo Académie, en sa qualité de responsable de traitement.
  • Pas de tiers extérieur — ces résultats ne font l'objet d'aucune communication à un tiers extérieur au dispositif de colle (université, concours, employeur, administration).

Au sein de l'Application, les résultats de concours blanc demeurent traités par l'Éditeur en qualité de responsable de traitement, dans les conditions de l'Article 3.

6.4 Transferts vers les États-Unis — Garanties spécifiques

Données transmises aux prestataires US :

  • OpenAI : extraits de cours anonymisés, questions posées et transcription textuelle des sessions de tuteur oral (jamais : e-mail, nom, données de paiement, flux audio) ;
  • Voyage AI : texte des chunks de cours (jamais de données identifiantes) ;
  • Tavily : la seule formulation de la question posée (jamais : e-mail, nom, extraits du Corpus Personnel) ;
  • Resend : adresse e-mail du destinataire et contenu des messages de service (jamais : Corpus Personnel, données de paiement).

Transferts hors UE — Base légale (Art. 46 RGPD). Les transferts vers OpenAI, Voyage AI, Tavily et Resend (États-Unis) sont encadrés par des Clauses Contractuelles Types (CCT) adoptées par la Commission européenne (décision 2021/914). Un Data Processing Agreement (DPA) est conclu ou en cours de contractualisation avec chacun de ces prestataires. L'Éditeur vérifie annuellement que ces prestataires sont enregistrés au Data Privacy Framework UE-États-Unis. Le traitement des séquences audio est réalisé dans l'Union européenne par Mistral AI (France) et ne donne lieu à aucun transfert hors UE. Les prestataires d'hébergement et d'infrastructure Supabase, Vercel, Upstash, Railway et Sentry stockent et traitent les données dans l'Union européenne ; édités par des sociétés de droit américain, ils sont néanmoins couverts par un DPA assorti des Clauses Contractuelles Types afin d'encadrer tout accès depuis un pays tiers.

6.5 Autorités publiques et réquisitions judiciaires

En dehors des destinataires mentionnés ci-dessus, les données de l'Utilisateur peuvent être communiquées aux autorités judiciaires, administratives ou de contrôle habilitées, sur demande expresse et motivée présentée dans les formes légales (réquisition judiciaire, décision de justice, demande d'une autorité de contrôle). En pareil cas, l'Éditeur :

  • vérifie la régularité formelle de la demande ainsi que la compétence de l'autorité requérante ;
  • limite la communication aux seules données strictement visées par la demande ;
  • consigne chaque demande et la suite qui lui a été donnée dans un registre interne ;
  • informe l'Utilisateur concerné, sauf lorsque la loi le lui interdit ou lorsque cette information est de nature à compromettre les investigations en cours.

Aucune communication n'est effectuée sur simple demande officieuse, ni au profit d'un tiers privé en dehors des cas prévus par la présente Politique.

7
Durées de conservation des données
Catégorie de donnéesDurée de conservationJustification
Données de compte (e-mail, mot de passe hashé)Durée de l'abonnement + 3 ans après clôtureGestion des litiges (prescription de 3 ans)
Documents Uploadés (fichiers, chunks, vecteurs)Jusqu'à suppression par l'Utilisateur ou max. 30 jours après clôture du compteConsentement implicite / exécution du contrat
Données d'usage pédagogique (scores, questions, progression)Durée de l'abonnement + 30 jours après clôtureExécution du contrat
Données vocales — Audio brut (tuteur oral et saisie vocale)Non stocké (traitement temps réel uniquement)Minimisation des données
Transcriptions de sessions oralesDurée de l'abonnement + 30 jours après clôtureExécution du contrat
Requêtes de recherche web et sources consultéesNon conservées par l'Éditeur au-delà de la réponse ; les liens des sources suivent la durée de l'historique de conversationMinimisation des données / exécution du contrat
Données de facturation (via Stripe)10 ansObligation légale (Code de commerce L.123-22)
Logs techniques (IP, accès, erreurs)12 moisSécurité — LCEN Art. 6-II
E-mails de support et signalements IA3 ansIntérêt légitime (gestion des réclamations)
Données de suivi nominatif du temps d'usage (par fonctionnalité)24 mois puis anonymisation (ou suppression au retrait du consentement)Consentement (Art. 6(1)(a))
Résultats de concours blanc transmis à Hippo Académie (colles)Conservés par l'Éditeur avec les données d'usage pédagogique ; la conservation par Hippo Académie relève de sa propre politique de confidentialitéConsentement (Art. 6(1)(a)) / minimisation
8
Droits des personnes concernées (RGPD + IA Act)

L'Utilisateur dispose de l'ensemble des droits reconnus par le RGPD et, en complément, des droits spécifiques liés à l'IA Act. Ces droits s'exercent à tout moment.

DroitBase légaleComment l'exercer
Droit d'accès — Accéder à toutes ses données personnellesArt. 15 RGPDdpo@hippocriate.com (délai : 1 mois)
Droit de rectification — Corriger des données inexactesArt. 16 RGPDDepuis l'espace personnel ou dpo@hippocriate.com
Droit à l'effacement (« droit à l'oubli »)Art. 17 RGPDDepuis l'espace personnel (suppression immédiate du corpus) ou dpo@hippocriate.com
Droit à la portabilité — Récupérer ses données dans un format lisibleArt. 20 RGPDdpo@hippocriate.com (export JSON/CSV)
Droit à la limitation — Geler le traitement sans suppressionArt. 18 RGPDdpo@hippocriate.com
Droit d'opposition — S'opposer à un traitement sur base légitimeArt. 21 RGPDdpo@hippocriate.com
Droit de retrait du consentement (cookies, marketing)Art. 7(3) RGPDBandeau cookies ou dpo@hippocriate.com
Droit d'opposition au profilage — planning adaptatif, détection de plateau, scoringArt. 21(2) RGPDia-droits@hippocriate.com (15 j. ouvrés)
Droit à l'explication des décisions IAArt. 22(3) RGPD · Art. 86 IA Actia-droits@hippocriate.com (15 j. ouvrés)
Droit à la révision humaine d'une évaluation IAArt. 22(3) RGPD · Art. 86 IA Actia-droits@hippocriate.com (7 j. ouvrés)

Délai de réponse. L'Éditeur s'engage à répondre à toute demande relative aux droits RGPD dans un délai d'un (1) mois à compter de la réception, conformément à l'article 12(3) RGPD. Ce délai peut être prolongé de deux mois supplémentaires en cas de demandes complexes ou nombreuses, l'Utilisateur étant informé de cette prolongation.

Vérification de l'identité du demandeur (Art. 12(6) RGPD)

Les droits ci-dessus s'exercent auprès du référent protection des données, de préférence depuis l'adresse e-mail associée au Compte. Lorsque l'Éditeur a des doutes raisonnables quant à l'identité de la personne présentant la demande, il peut solliciter les informations supplémentaires nécessaires pour confirmer cette identité, conformément à l'article 12(6) du RGPD, et, en dernier recours seulement, la copie d'un titre d'identité. Ce justificatif est utilisé exclusivement aux fins de la vérification, n'est accessible qu'au référent protection des données, n'est versé à aucun fichier et est détruit dès la vérification effectuée.

Le délai d'un mois prévu à l'article 12(3) du RGPD court à compter de la réception des éléments permettant l'identification du demandeur. Une demande manifestement infondée ou excessive, notamment en raison de son caractère répétitif, peut être refusée ou donner lieu à la perception de frais raisonnables, l'Éditeur devant alors démontrer ce caractère (Art. 12(5) RGPD).

9
Cookies et traceurs

9.1 Catégories de cookies utilisés

Type de cookieFinalitéDuréeConsentement requis
Cookies essentiels (strictement nécessaires)Session d'authentification · Sécurité CSRF · Préférences interfaceSession (supprimé à la fermeture)❌ Non — Art. 5(3) Directive ePrivacy
Cookies fonctionnelsMémorisation du plan d'abonnement · Paramètres d'affichage30 jours❌ Non — Fonctionnalité essentielle
Cookies de paiement (Stripe)Détection de fraude · Sécurité des transactionsSession / 30 jours❌ Non — Obligation contractuelle Stripe
Cookies analytiques (mesure d'audience)Statistiques d'usage agrégées · Amélioration du Service13 mois maximum✅ Oui — Consentement préalable requis

9.2 Gestion du consentement aux cookies

Lors de la première visite, un bandeau de gestion des cookies (CMP — Consent Management Platform) conforme aux recommandations CNIL de 2020 est présenté à l'Utilisateur. Il peut :

  • Accepter tous les cookies ;
  • Refuser les cookies analytiques (sans impact sur l'accès au Service) ;
  • Modifier ses choix à tout moment depuis le lien « Paramètres cookies » disponible en bas de chaque page.

La mesure d'audience est réalisée en interne, au moyen d'une table d'événements d'usage hébergée dans la base de données de l'Éditeur (Supabase, Union européenne) : aucun outil d'analytics tiers n'est mis en œuvre.

Le refus des cookies analytiques n'empêche pas l'utilisation de l'Application. Aucun cookie publicitaire tiers n'est utilisé.

10
Sécurité des données (Art. 32 RGPD)

L'Éditeur met en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, conformément à l'article 32 du RGPD :

MesureDescription
Chiffrement en transitTLS 1.3 sur toutes les communications entre le client, le serveur et les APIs tierces
Chiffrement au reposDonnées chiffrées au repos (AES-256) — stockage de fichiers Supabase Storage et base de données PostgreSQL
Isolation des donnéesRow Level Security (RLS) PostgreSQL + filtre applicatif — chaque Corpus Personnel est strictement isolé
Authentification forteMots de passe hashés (bcrypt) · Option 2FA pour l'Utilisateur
Contrôle d'accèsAccès aux données restreint au personnel habilité (principe du moindre privilège)
JournalisationLogs d'accès horodatés conservés 12 mois pour détection d'anomalies
Tests de sécuritéTests d'intrusion annuels · Tests de pénétration cross-user (isolation RLS) · Scan de vulnérabilités OWASP

10.1 Violation de données (Art. 33-34 RGPD)

En cas de violation de données personnelles susceptible d'engendrer un risque pour les droits et libertés des Utilisateurs, l'Éditeur s'engage à :

  • Notifier la CNIL dans un délai de 72 heures (Art. 33 RGPD) ;
  • Informer les Utilisateurs concernés dans les meilleurs délais lorsque la violation est susceptible d'engendrer un risque élevé (Art. 34 RGPD) ;
  • Documenter la violation dans le registre des violations de données.
11
Analyse d'Impact sur la Protection des Données (AIPD · Art. 35 RGPD)

Les traitements suivants de HippocrIAte ont fait l'objet ou feront l'objet d'une AIPD :

  • AIPD en cours de réalisation (finalisée avant la mise en production) — Profilage pédagogique (planning adaptatif F9, détection de plateau F14, scoring QCM) — traitement à grande échelle de données de comportement d'apprentissage ;
  • AIPD en cours de réalisation (finalisée avant la mise en production) — Traitement des données vocales (reconnaissance vocale Voxtral et synthèse vocale Voxtral TTS — Mistral AI : tuteur oral et saisie vocale du chat et du Pair Learning) — données potentiellement sensibles traitées en temps réel ;
  • À réaliser si haut risque — Évaluation d'impact sur les droits fondamentaux (Art. 27 IA Act) — intégrée à l'AIPD RGPD en cas de confirmation de la classification haut risque pour les composants d'évaluation pédagogique.

Les conclusions des AIPD sont documentées dans le registre des activités de traitement (RAT) de l'Éditeur, tenu à la disposition de la CNIL sur demande.

AIPD et IA Act. L'article 35 RGPD impose la réalisation d'une AIPD lorsque le traitement est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes. L'article 26(7) de l'IA Act impose par ailleurs aux déployeurs de systèmes IA à haut risque de réaliser une évaluation d'impact sur les droits fondamentaux (Art. 27 IA Act), qui peut être intégrée à l'AIPD RGPD.

12
Engagement de non-utilisation des données pour l'entraînement IA

Engagement fort. L'Éditeur s'engage formellement à ne jamais utiliser les Documents Uploadés, les questions posées au tuteur, les transcriptions vocales ni aucune donnée personnelle de l'Utilisateur pour entraîner, affiner (fine-tuning) ou améliorer un modèle d'intelligence artificielle, que ce soit en interne ou via des prestataires tiers.

L'Éditeur s'assure contractuellement que ses prestataires IA (OpenAI, Mistral AI, Voyage AI, Tavily) ne sont pas autorisés à utiliser les données transmises pour l'entraînement de leurs modèles dans le cadre des contrats API signés avec ces prestataires.

Cette garantie est un élément substantiel du contrat avec l'Utilisateur. Toute modification de cet engagement fera l'objet d'une notification préalable de 60 jours et nécessitera le consentement explicite de l'Utilisateur.

13
Données des mineurs

Le Service HippocrIAte est accessible aux personnes âgées d'au moins quinze (15) ans, âge du consentement numérique en France (art. 45 de la loi Informatique et Libertés, transposant l'art. 8 du RGPD). L'Utilisateur âgé d'au moins 15 ans consent seul aux traitements de données le concernant et gère seul son Compte : aucune autorisation du représentant légal (titulaire de l'autorité parentale) n'est requise à ce titre. Les conditions dans lesquelles un Utilisateur mineur peut souscrire seul un abonnement payant, et les cas dans lesquels la souscription est réservée à son représentant légal, relèvent de l'Article 6 des Conditions Générales de Vente. Lorsque le représentant légal est le Client, les données le concernant (identité, contact, facturation) sont traitées aux fins de la conclusion et de l'exécution du contrat, dans les conditions de la présente Politique.

L'âge de l'Utilisateur est vérifié à l'inscription par la collecte de sa date de naissance. Toute inscription d'un mineur de moins de 15 ans est refusée. Si l'Éditeur découvre qu'un compte a été créé en violation de ces règles, les données associées sont supprimées et le compte clôturé, conformément à l'article 8 du RGPD et à la loi française. Les informations destinées aux mineurs sont fournies dans un langage clair et adapté, conformément aux recommandations de la CNIL.

14
Modifications de la Politique de Confidentialité

L'Éditeur se réserve le droit de modifier la présente Politique de Confidentialité pour refléter les évolutions légales (RGPD, IA Act, ePrivacy), réglementaires ou techniques.

Toute modification substantielle sera notifiée à l'Utilisateur par e-mail avec un préavis minimum de 30 jours. La version en vigueur est toujours accessible à l'adresse www.hippocriate.com/confidentialite avec sa date de dernière mise à jour.

15
Réclamation, contact référent RGPD et autorité de contrôle

15.1 Contact et exercice des droits

Pour exercer vos droits RGPD ou pour toute question relative au traitement de vos données personnelles :

Droits RGPD (accès, rectification, effacement, portabilité)
dpo@hippocriate.com
Droits IA Act (explication, révision humaine, opposition au profilage)
ia-droits@hippocriate.com
Signalement d'incident IA ou de dysfonctionnement
incidents-ia@hippocriate.com
Contact général
contact@hippocriate.com
Adresse postale
ACNL Consulting SAS — 16 rue de la Brise, 92370 Chaville

15.2 Droit de réclamation auprès de la CNIL

Droit de réclamation (Art. 77 RGPD). Sans préjudice de tout autre recours administratif ou juridictionnel, l'Utilisateur a le droit d'introduire une réclamation auprès de la CNIL s'il estime que le traitement de ses données personnelles constitue une violation du RGPD ou de l'IA Act. CNIL — 3, place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr — Tél. : 01 53 73 22 22