Politique de Confidentialité
ACNL Consulting, éditeur de l'application HippocrIAte, accorde la plus grande importance à la protection des données personnelles de ses utilisateurs. La présente Politique de Confidentialité décrit, conformément à l'article 13 du Règlement (UE) 2016/679 (RGPD), la nature des données collectées, leurs finalités, leurs bases légales, les destinataires, les durées de conservation et les droits dont dispose l'Utilisateur. Elle intègre également les exigences du Règlement (UE) 2024/1689 (IA Act) relatives à la transparence des systèmes d'intelligence artificielle et à la protection des données dans ce contexte. Cette Politique s'applique à tous les utilisateurs de l'Application, quel que soit leur plan d'abonnement.
| Raison sociale | ACNL Consulting SAS |
|---|---|
| Forme juridique | Société par actions simplifiée (SAS) |
| Siège social | 16 rue de la Brise, 92370 Chaville |
| SIRET | 994 630 267 00015 (SIREN 994 630 267) |
| TVA intracommunautaire | FR93994630267 |
| contact@hippocriate.com | |
| Référent protection des données | dpo@hippocriate.com |
Référent protection des données. L'Éditeur n'est pas soumis à l'obligation de désigner un Délégué à la Protection des Données au sens de l'article 37 du RGPD. Il a néanmoins désigné un référent chargé des questions de protection des données, que l'Utilisateur peut contacter à tout moment : dpo@hippocriate.com.
HippocrIAte collecte uniquement les données strictement nécessaires à la fourniture du Service (principe de minimisation, Art. 5(1)(c) RGPD). Voici le détail par catégorie :
| Catégorie | Données | Usage |
|---|---|---|
| Données de compte | Adresse e-mail · Mot de passe (hashé, non lisible) · Date d'inscription · Plan d'abonnement · Préférences d'interface | Inscription et gestion du compte |
| Données de paiement | Historique des transactions (montant, date, plan) · Token de carte Stripe (tokenisé côté Stripe — ACNL ne stocke jamais les données bancaires brutes) | Facturation et comptabilité |
| Documents Uploadés (Corpus Personnel) | Fichiers PDF, DOCX, PNG, JPG déposés par l'Utilisateur · Extraits de texte générés par OCR · Vecteurs d'indexation (embeddings) | Fonctionnement du Service IA (RAG) |
| Données d'usage pédagogique | Questions posées au tuteur IA · Scores QCM · Réponses peer-learning · Résultats flashcards · Fréquence d'utilisation par fonctionnalité · Planning généré et suivi · Progression par UE · Temps passé par fonctionnalité et par session · Horodatage et durée des sessions · Résultats et classements de concours blanc | Personnalisation, planning adaptatif, détection de plateau |
| Données vocales | Flux audio capturé via WebRTC pendant les sessions tuteur oral · Transcription textuelle (STT Deepgram) · Texte des réponses synthétisées (TTS) | Fonctionnalités F10/F11 — Tuteur oral et prépa concours |
| Données techniques | Adresse IP · Type de navigateur et version · Système d'exploitation · Identifiant de session · Logs d'accès horodatés | Sécurité, détection des abus, débogage |
| Données de communication | E-mails échangés avec le support · Signalements d'incidents IA | Support client, traitement des réclamations |
Ce que HippocrIAte ne collecte PAS. Données de santé personnelles de l'Utilisateur (les cours uploadés concernent la médecine mais ne sont pas des données de santé au sens de l'Art. 9 RGPD) · Données biométriques à des fins d'identification · Données de localisation précise · Données de mineurs de moins de 15 ans · Données bancaires brutes (déléguées à Stripe).
Chaque traitement repose sur une base légale explicite au sens de l'article 6 du RGPD. Le tableau ci-dessous détaille l'ensemble des traitements opérés :
| Finalité | Données concernées | Base légale | Durée |
|---|---|---|---|
| Création et gestion du compte | E-mail, mot de passe, plan | Exécution du contrat — Art. 6(1)(b) | Durée du contrat + 3 ans |
| Fourniture du Service IA (RAG, QCM, fiches, flashcards) | Corpus personnel, données d'usage | Exécution du contrat — Art. 6(1)(b) | Durée du contrat (suppression sur demande) |
| Tuteur oral (STT/TTS) | Flux audio, transcription | Exécution du contrat — Art. 6(1)(b) | Session uniquement (non stocké) |
| Planning adaptatif et détection de plateau | Scores, fréquence, progression | Exécution du contrat — Art. 6(1)(b) | Durée du contrat |
| Facturation et comptabilité | Historique transactions Stripe | Obligation légale — Art. 6(1)(c) | 10 ans (Code commerce) |
| Prévention de la fraude et sécurité | Logs techniques, IP, sessions | Intérêt légitime — Art. 6(1)(f) | 12 mois |
| Support client et traitement des réclamations | E-mails, signalements IA | Intérêt légitime — Art. 6(1)(f) | 3 ans |
| Amélioration du Service (statistiques agrégées) | Données d'usage anonymisées | Intérêt légitime — Art. 6(1)(f) | 36 mois (anonymisé) |
| Envoi d'e-mails de service (factures, notifications) | Exécution du contrat — Art. 6(1)(b) | Durée du contrat | |
| Marketing et communications commerciales | Consentement — Art. 6(1)(a) | Jusqu'au retrait du consentement | |
| Cookies analytiques | Cookie ID, données navigation | Consentement — Art. 6(1)(a) | Max. 13 mois |
| Suivi pédagogique individualisé du temps d'usage (mesure nominative par fonctionnalité) | Fonctionnalités consultées, temps passé par fonctionnalité et session, horodatages | Consentement — Art. 6(1)(a) | 24 mois puis anonymisation — ou retrait du consentement |
| Animation des colles de débrief (packs) | Résultats de concours blanc nominatifs | Exécution du contrat — Art. 6(1)(b) | Le temps de la prestation — effacement par l'animateur après la séance |
Intérêt légitime (Art. 6(1)(f) RGPD). Lorsque la base légale est l'intérêt légitime, l'Éditeur a réalisé le test de mise en balance requis. L'intérêt poursuivi (sécurité de la plateforme, amélioration du Service) ne l'emporte pas sur les droits et libertés des Utilisateurs, dont les données sont pseudonymisées pour les traitements analytiques et de sécurité.
Point de vigilance — Données vocales. Les données vocales (enregistrements audio) peuvent, dans certains contextes, constituer des données biométriques au sens de l'Art. 9 RGPD si elles sont utilisées pour identifier une personne. HippocrIAte précise expressément les conditions strictes dans lesquelles ces données sont traitées.
4.1 Nature du traitement
Lors des sessions de tuteur oral (F10/F11), l'audio de l'Utilisateur est capturé via WebRTC et transmis en temps réel à Deepgram (service STT). La transcription textuelle résultante est utilisée comme input du modèle Claude (Anthropic) pour générer la réponse pédagogique.
4.2 Ce qui est stocké — Ce qui ne l'est pas
- Non stocké — L'audio brut n'est PAS stocké par l'Éditeur ni par Deepgram au-delà du traitement en temps réel de la session ;
- Stocké (texte) — La transcription textuelle de la session est conservée dans le journal de session de l'Utilisateur (accessible depuis « Mes sessions ») pour la durée de son abonnement, puis supprimée à la clôture du compte ;
- Non biométrique — Les données audio ne sont PAS utilisées pour l'identification biométrique de l'Utilisateur — elles sont traitées exclusivement pour la transcription STT.
4.3 Base légale et droit de retrait
Base légale : exécution du contrat (Art. 6(1)(b) RGPD). L'Utilisateur peut à tout moment désactiver le tuteur oral depuis ses paramètres de compte. La désactivation entraîne la suppression des journaux de session audio dans un délai de 30 jours.
Intersection RGPD × IA Act. L'article 22 du RGPD encadre les décisions fondées exclusivement sur un traitement automatisé produisant des effets juridiques ou affectant significativement une personne. L'article 86 de l'IA Act complète ce droit en garantissant à toute personne concernée par un système d'IA le droit d'obtenir une explication claire sur la décision IA la concernant. Ces deux règlements s'appliquent conjointement à HippocrIAte.
5.1 Traitements de profilage opérés
| Traitement IA | Données utilisées | Résultat produit | Effet sur l'Utilisateur |
|---|---|---|---|
| Planning adaptatif (F9) | Scores QCM, fréquence d'utilisation, résultats flashcards | Planning hebdomadaire personnalisé | Aucun effet contraignant — recommandation librement ignorée par l'Utilisateur |
| Détection de plateau (F14) | Évolution des scores dans le temps | Alerte et suggestion de changement de méthode | Aucun effet contraignant — conseil pédagogique non imposé |
| Évaluation peer-learning (F16) | Texte des explications de l'Utilisateur | Score clarté / exactitude / complétude | Retour pédagogique personnel — sans valeur officielle |
| Score de maîtrise QCM (F7) | Résultats QCM par UE / chapitre | Niveau de maîtrise estimé par UE | Aucun effet contraignant — indicateur personnel |
5.2 Absence de décision automatisée produisant des effets juridiques
Aucun traitement automatisé opéré par HippocrIAte ne produit d'effet juridique ou d'effet significatif assimilable au sens de l'Art. 22(1) RGPD. En particulier :
- aucun résultat généré ne conditionne l'accès à une institution d'enseignement ;
- aucune évaluation n'est transmise à l'université, au concours ou à un tiers extérieur, à la seule exception de l'Animateur habilité d'une colle souscrite par l'Utilisateur, qui intervient en qualité de sous-traitant aux seules fins du débrief (cf. Art. 6.2) ;
- l'Utilisateur reste libre d'ignorer, de corriger ou de supprimer tout résultat.
En conséquence, l'article 22(1) RGPD (interdiction des décisions entièrement automatisées produisant des effets juridiques) ne s'applique pas. L'Éditeur maintient néanmoins les garanties de l'Art. 22(3) par précaution : droit à l'explication, droit à la révision humaine, droit d'opposition.
5.3 Droit à l'explication et à la révision humaine (Art. 22(3) RGPD + Art. 86 IA Act)
Conformément à l'article 22(3) RGPD et à l'article 86 de l'IA Act, l'Utilisateur dispose des droits suivants concernant les traitements de profilage :
- Droit à l'explication : obtenir une explication claire sur la logique ayant conduit à une évaluation ou recommandation IA ;
- Droit à la révision humaine : demander qu'un membre de l'équipe pédagogique de l'Éditeur examine et révise une évaluation significative ;
- Droit d'opposition : s'opposer à tout traitement de profilage, sans que cela empêche l'accès aux fonctionnalités de base du Service.
Contact pour exercer ces droits : ia-droits@hippocriate.com — Délai de réponse : 15 jours ouvrés.
Outre le profilage pédagogique décrit à l'Article 5, l'Éditeur met en œuvre un dispositif de mesure du temps d'usage permettant de connaître les fonctionnalités consultées et le temps que l'Utilisateur y consacre. Le présent article en précise la nature, les finalités, les bases légales et les garanties, conformément aux principes de transparence, de minimisation et de proportionnalité (Art. 5 RGPD).
5bis.1 Nature des données mesurées
Le dispositif enregistre, pour chaque Utilisateur identifié :
- les fonctionnalités ouvertes et consultées (chat tuteur, QCM, flashcards, fiches de synthèse, planning, tuteur oral, etc.) ;
- le temps réellement passé sur chaque fonctionnalité, mesuré au moyen de signaux d'activité périodiques (« heartbeats ») émis par l'Application tant que la session est active ;
- l'horodatage de début et de fin de session, la durée des sessions et la fréquence d'utilisation.
La mesure ne comptabilise que le temps d'activité réelle : une détection d'inactivité interrompt le décompte lorsque l'Application n'est plus au premier plan ou qu'aucune interaction n'est détectée. Le dispositif n'enregistre ni les frappes clavier, ni le contenu de l'écran, ni aucune donnée allant au-delà de l'usage des fonctionnalités.
5bis.2 Finalités du traitement
- Amélioration du Service — mesurer l'usage agrégé des fonctionnalités afin de prioriser les évolutions du produit ;
- Suivi pédagogique individualisé — permettre à l'équipe pédagogique habilitée d'accompagner l'Utilisateur, d'identifier un éventuel décrochage et de personnaliser ses recommandations de travail.
5bis.3 Bases légales (Art. 6 RGPD)
Le traitement repose sur deux bases légales distinctes selon le degré d'identification :
- Mesure agrégée et anonymisée (amélioration du Service) — intérêt légitime de l'Éditeur (Art. 6(1)(f) RGPD), les statistiques étant exploitées sous forme agrégée, sans cibler un Utilisateur déterminé ;
- Suivi nominatif individualisé du temps d'usage — l'accès, par l'équipe pédagogique habilitée, au détail du temps passé par un Utilisateur identifié repose sur le consentement préalable, libre et spécifique de l'Utilisateur (Art. 6(1)(a) RGPD), recueilli au moyen d'une case à cocher dédiée, distincte et non pré-cochée lors de l'inscription.
6.1 Destinataires internes
Les données de l'Utilisateur sont accessibles aux seuls membres de l'équipe ACNL Consulting habilités (gestion des comptes, support technique, référent RGPD), dans la stricte limite de leurs attributions.
6.2 Sous-traitants techniques (Art. 28 RGPD)
L'Éditeur fait appel aux sous-traitants suivants, encadrés par un contrat de sous-traitance conforme à l'article 28 RGPD (en cours de contractualisation et d'archivage) :
| Prestataire | Rôle | Données transmises | Localisation | Garantie de transfert |
|---|---|---|---|---|
| Scaleway | Hébergement cloud (S3 + PostgreSQL) | Fichiers, base de données complète | Union Européenne | Aucun transfert — UE (Art. 45 RGPD) |
| Stripe Payments Europe | Paiement en ligne | Token de paiement (données bancaires tokenisées) | Irlande (UE) | Aucun transfert — UE (Art. 45 RGPD) |
| Mistral AI | OCR — Extraction texte documents | Extraits de cours (texte uniquement) | France / UE | Aucun transfert — UE (Art. 45 RGPD) |
| Anthropic (Claude) | Génération des réponses IA | Extraits de cours et questions posées | États-Unis | Clauses Contractuelles Types (CCT) UE + DPA |
| Voyage AI | Calcul des embeddings | Extraits de cours (texte uniquement) | États-Unis | Clauses Contractuelles Types (CCT) UE + DPA |
| Deepgram | Reconnaissance vocale (STT) | Flux audio session (non stocké) | États-Unis | Clauses Contractuelles Types (CCT) UE + DPA |
| Cartesia | Synthèse vocale (TTS) | Texte des réponses IA (non personnel) | États-Unis | Clauses Contractuelles Types (CCT) UE + DPA |
| Animateurs de colles habilités | Animation et débrief des colles (packs) | Résultats de concours blanc nominatifs des Utilisateurs du groupe (scores, classements) | France / UE | Sous-traitance Art. 28 + clause de confidentialité — aucune conservation au-delà de la séance |
Animateurs de colles — lorsqu'un Utilisateur souscrit un pack de colles, les résultats de ses concours blancs (scores, classements) sont transmis, de manière nominative, à l'Animateur habilité de son groupe, aux seules fins du débrief. L'Animateur intervient en qualité de sous-traitant (Art. 28 RGPD), lié par une clause de confidentialité, et n'est pas autorisé à conserver ces données au-delà de la séance. Cette transmission repose sur l'exécution du contrat (Art. 6(1)(b) RGPD) ; elle est limitée au seul Animateur du groupe et ne donne lieu à aucune communication à un tiers extérieur.
6.3 Transferts vers les États-Unis — Garanties spécifiques
Données transmises aux prestataires US :
- Anthropic (Claude) : extraits de cours anonymisés + questions posées (jamais : e-mail, nom, données de paiement, données vocales brutes) ;
- Voyage AI : texte des chunks de cours (jamais de données identifiantes) ;
- Deepgram : flux audio de la session en temps réel uniquement (non stocké, non identifiant) ;
- Cartesia : texte des réponses générées (non personnel).
Transferts hors UE — Base légale (Art. 46 RGPD). Les transferts vers Anthropic, Voyage AI, Deepgram et Cartesia (États-Unis) sont encadrés par des Clauses Contractuelles Types (CCT) adoptées par la Commission européenne (décision 2021/914). Un Data Processing Agreement (DPA) est conclu ou en cours de contractualisation avec chacun de ces prestataires. L'Éditeur vérifie annuellement que ces prestataires sont enregistrés au Data Privacy Framework UE-États-Unis.
| Catégorie de données | Durée de conservation | Justification |
|---|---|---|
| Données de compte (e-mail, mot de passe hashé) | Durée de l'abonnement + 3 ans après clôture | Gestion des litiges (prescription de 3 ans) |
| Documents Uploadés (fichiers, chunks, vecteurs) | Jusqu'à suppression par l'Utilisateur ou max. 30 jours après clôture du compte | Consentement implicite / exécution du contrat |
| Données d'usage pédagogique (scores, questions, progression) | Durée de l'abonnement + 30 jours après clôture | Exécution du contrat |
| Données vocales — Audio brut | Non stocké (traitement temps réel uniquement) | Minimisation des données |
| Transcriptions de sessions orales | Durée de l'abonnement + 30 jours après clôture | Exécution du contrat |
| Données de facturation (via Stripe) | 10 ans | Obligation légale (Code de commerce L.123-22) |
| Logs techniques (IP, accès, erreurs) | 12 mois | Sécurité — LCEN Art. 6-II |
| E-mails de support et signalements IA | 3 ans | Intérêt légitime (gestion des réclamations) |
| Données de suivi nominatif du temps d'usage (par fonctionnalité) | 24 mois puis anonymisation (ou suppression au retrait du consentement) | Consentement (Art. 6(1)(a)) |
| Résultats transmis à l'animateur de colle | Effacés par l'animateur après la séance (conservés par l'Éditeur avec les données d'usage pédagogique) | Exécution du contrat / minimisation |
L'Utilisateur dispose de l'ensemble des droits reconnus par le RGPD et, en complément, des droits spécifiques liés à l'IA Act. Ces droits s'exercent à tout moment.
| Droit | Base légale | Comment l'exercer |
|---|---|---|
| Droit d'accès — Accéder à toutes ses données personnelles | Art. 15 RGPD | dpo@hippocriate.com (délai : 1 mois) |
| Droit de rectification — Corriger des données inexactes | Art. 16 RGPD | Depuis l'espace personnel ou dpo@hippocriate.com |
| Droit à l'effacement (« droit à l'oubli ») | Art. 17 RGPD | Depuis l'espace personnel (suppression immédiate du corpus) ou dpo@hippocriate.com |
| Droit à la portabilité — Récupérer ses données dans un format lisible | Art. 20 RGPD | dpo@hippocriate.com (export JSON/CSV) |
| Droit à la limitation — Geler le traitement sans suppression | Art. 18 RGPD | dpo@hippocriate.com |
| Droit d'opposition — S'opposer à un traitement sur base légitime | Art. 21 RGPD | dpo@hippocriate.com |
| Droit de retrait du consentement (cookies, marketing) | Art. 7(3) RGPD | Bandeau cookies ou dpo@hippocriate.com |
| Droit d'opposition au profilage — planning adaptatif, détection de plateau, scoring | Art. 21(2) RGPD | ia-droits@hippocriate.com (15 j. ouvrés) |
| Droit à l'explication des décisions IA | Art. 22(3) RGPD · Art. 86 IA Act | ia-droits@hippocriate.com (15 j. ouvrés) |
| Droit à la révision humaine d'une évaluation IA | Art. 22(3) RGPD · Art. 86 IA Act | ia-droits@hippocriate.com (7 j. ouvrés) |
Délai de réponse. L'Éditeur s'engage à répondre à toute demande relative aux droits RGPD dans un délai d'un (1) mois à compter de la réception, conformément à l'article 12(3) RGPD. Ce délai peut être prolongé de deux mois supplémentaires en cas de demandes complexes ou nombreuses, l'Utilisateur étant informé de cette prolongation.
9.1 Catégories de cookies utilisés
| Type de cookie | Finalité | Durée | Consentement requis |
|---|---|---|---|
| Cookies essentiels (strictement nécessaires) | Session d'authentification · Sécurité CSRF · Préférences interface | Session (supprimé à la fermeture) | ❌ Non — Art. 5(3) Directive ePrivacy |
| Cookies fonctionnels | Mémorisation du plan d'abonnement · Paramètres d'affichage | 30 jours | ❌ Non — Fonctionnalité essentielle |
| Cookies de paiement (Stripe) | Détection de fraude · Sécurité des transactions | Session / 30 jours | ❌ Non — Obligation contractuelle Stripe |
| Cookies analytiques (mesure d'audience) | Statistiques d'usage agrégées · Amélioration du Service | 13 mois maximum | ✅ Oui — Consentement préalable requis |
9.2 Gestion du consentement aux cookies
Lors de la première visite, un bandeau de gestion des cookies (CMP — Consent Management Platform) conforme aux recommandations CNIL de 2020 est présenté à l'Utilisateur. Il peut :
- Accepter tous les cookies ;
- Refuser les cookies analytiques (sans impact sur l'accès au Service) ;
- Modifier ses choix à tout moment depuis le lien « Paramètres cookies » disponible en bas de chaque page.
Le refus des cookies analytiques n'empêche pas l'utilisation de l'Application. Aucun cookie publicitaire tiers n'est utilisé.
L'Éditeur met en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, conformément à l'article 32 du RGPD :
| Mesure | Description |
|---|---|
| Chiffrement en transit | TLS 1.3 sur toutes les communications entre le client, le serveur et les APIs tierces |
| Chiffrement au repos | Données chiffrées sur Scaleway S3 (AES-256) et base de données PostgreSQL |
| Isolation des données | Row Level Security (RLS) PostgreSQL + filtre applicatif — chaque Corpus Personnel est strictement isolé |
| Authentification forte | Mots de passe hashés (bcrypt) · Option 2FA pour l'Utilisateur |
| Contrôle d'accès | Accès aux données restreint au personnel habilité (principe du moindre privilège) |
| Journalisation | Logs d'accès horodatés conservés 12 mois pour détection d'anomalies |
| Tests de sécurité | Tests d'intrusion annuels · Tests de pénétration cross-user (isolation RLS) · Scan de vulnérabilités OWASP |
10.1 Violation de données (Art. 33-34 RGPD)
En cas de violation de données personnelles susceptible d'engendrer un risque pour les droits et libertés des Utilisateurs, l'Éditeur s'engage à :
- Notifier la CNIL dans un délai de 72 heures (Art. 33 RGPD) ;
- Informer les Utilisateurs concernés dans les meilleurs délais lorsque la violation est susceptible d'engendrer un risque élevé (Art. 34 RGPD) ;
- Documenter la violation dans le registre des violations de données.
Les traitements suivants de HippocrIAte ont fait l'objet ou feront l'objet d'une AIPD :
- AIPD en cours de réalisation (finalisée avant la mise en production) — Profilage pédagogique (planning adaptatif F9, détection de plateau F14, scoring QCM) — traitement à grande échelle de données de comportement d'apprentissage ;
- AIPD en cours de réalisation (finalisée avant la mise en production) — Traitement des données vocales (Deepgram STT) — données potentiellement sensibles traitées en temps réel ;
- À réaliser si haut risque — Évaluation d'impact sur les droits fondamentaux (Art. 27 IA Act) — intégrée à l'AIPD RGPD en cas de confirmation de la classification haut risque pour les composants d'évaluation pédagogique.
Les conclusions des AIPD sont documentées dans le registre des activités de traitement (RAT) de l'Éditeur, tenu à la disposition de la CNIL sur demande.
AIPD et IA Act. L'article 35 RGPD impose la réalisation d'une AIPD lorsque le traitement est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes. L'article 26(7) de l'IA Act impose par ailleurs aux déployeurs de systèmes IA à haut risque de réaliser une évaluation d'impact sur les droits fondamentaux (Art. 27 IA Act), qui peut être intégrée à l'AIPD RGPD.
Engagement fort. L'Éditeur s'engage formellement à ne jamais utiliser les Documents Uploadés, les questions posées au tuteur, les transcriptions vocales ni aucune donnée personnelle de l'Utilisateur pour entraîner, affiner (fine-tuning) ou améliorer un modèle d'intelligence artificielle, que ce soit en interne ou via des prestataires tiers.
L'Éditeur s'assure contractuellement que ses prestataires IA (Anthropic, Mistral AI, Voyage AI, Deepgram, Cartesia) ne sont pas autorisés à utiliser les données transmises pour l'entraînement de leurs modèles dans le cadre des contrats API signés avec ces prestataires.
Cette garantie est un élément substantiel du contrat avec l'Utilisateur. Toute modification de cet engagement fera l'objet d'une notification préalable de 60 jours et nécessitera le consentement explicite de l'Utilisateur.
Le Service HippocrIAte est accessible aux personnes âgées d'au moins quinze (15) ans, âge du consentement numérique en France (art. 45 de la loi Informatique et Libertés, transposant l'art. 8 du RGPD). Pour tout Utilisateur mineur (de 15 à 17 ans révolus), la souscription d'un abonnement payant et le traitement de ses données requièrent l'autorisation préalable de son représentant légal (titulaire de l'autorité parentale), recueillie lors de l'inscription. Le représentant légal est réputé partie au contrat pour ce qui concerne l'abonnement et le paiement.
L'âge de l'Utilisateur est vérifié à l'inscription par la collecte de sa date de naissance. Toute inscription d'un mineur de moins de 15 ans est refusée. Si l'Éditeur découvre qu'un compte a été créé en violation de ces règles, les données associées sont supprimées et le compte clôturé, conformément à l'article 8 du RGPD et à la loi française. Les informations destinées aux mineurs sont fournies dans un langage clair et adapté, conformément aux recommandations de la CNIL.
L'Éditeur se réserve le droit de modifier la présente Politique de Confidentialité pour refléter les évolutions légales (RGPD, IA Act, ePrivacy), réglementaires ou techniques.
Toute modification substantielle sera notifiée à l'Utilisateur par e-mail avec un préavis minimum de 30 jours. La version en vigueur est toujours accessible à l'adresse www.hippocriate.com/confidentialite avec sa date de dernière mise à jour.
15.1 Contact et exercice des droits
Pour exercer vos droits RGPD ou pour toute question relative au traitement de vos données personnelles :
15.2 Droit de réclamation auprès de la CNIL
Droit de réclamation (Art. 77 RGPD). Sans préjudice de tout autre recours administratif ou juridictionnel, l'Utilisateur a le droit d'introduire une réclamation auprès de la CNIL s'il estime que le traitement de ses données personnelles constitue une violation du RGPD ou de l'IA Act. CNIL — 3, place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr — Tél. : 01 53 73 22 22