Politique de Confidentialité
ACNL Consulting, éditeur de l'application HippocrIAte, accorde la plus grande importance à la protection des données personnelles de ses utilisateurs. La présente Politique de Confidentialité décrit, conformément à l'article 13 du Règlement (UE) 2016/679 (RGPD), la nature des données collectées, leurs finalités, leurs bases légales, les destinataires, les durées de conservation et les droits dont dispose l'Utilisateur. Elle intègre également les exigences du Règlement (UE) 2024/1689 (IA Act) relatives à la transparence des systèmes d'intelligence artificielle et à la protection des données dans ce contexte. Cette Politique s'applique à tous les utilisateurs de l'Application, quel que soit leur plan d'abonnement.
| Raison sociale | ACNL Consulting SAS |
|---|---|
| Forme juridique | Société par actions simplifiée (SAS) |
| Siège social | 16 rue de la Brise, 92370 Chaville |
| SIRET | 994 630 267 00015 (SIREN 994 630 267) |
| TVA intracommunautaire | FR93994630267 |
| contact@hippocriate.com | |
| Référent protection des données | dpo@hippocriate.com |
Référent protection des données. L'Éditeur n'est pas soumis à l'obligation de désigner un Délégué à la Protection des Données au sens de l'article 37 du RGPD. Il a néanmoins désigné un référent chargé des questions de protection des données, que l'Utilisateur peut contacter à tout moment : dpo@hippocriate.com.
HippocrIAte collecte uniquement les données strictement nécessaires à la fourniture du Service (principe de minimisation, Art. 5(1)(c) RGPD). Voici le détail par catégorie :
| Catégorie | Données | Usage |
|---|---|---|
| Données de compte | Adresse e-mail · Mot de passe (hashé, non lisible) · Date d'inscription · Plan d'abonnement · Préférences d'interface | Inscription et gestion du compte |
| Données de paiement | Historique des transactions (montant, date, plan) · Token de carte Stripe (tokenisé côté Stripe — ACNL ne stocke jamais les données bancaires brutes) | Facturation et comptabilité |
| Documents Uploadés (Corpus Personnel) | Fichiers PDF, DOCX, PNG, JPG, audio (MP3/M4A/WAV) et vidéo (MP4/MOV) déposés par l'Utilisateur, ainsi que les contenus qu'il importe par lien externe · Extraits de texte générés par OCR ou par transcription · Vecteurs d'indexation (embeddings) | Fonctionnement du Service IA (RAG) |
| Données d'usage pédagogique | Questions posées au tuteur IA · Scores QCM · Réponses peer-learning · Résultats flashcards · Fréquence d'utilisation par fonctionnalité · Planning généré et suivi · Progression par UE · Temps passé par fonctionnalité et par session · Horodatage et durée des sessions · Résultats et classements de concours blanc | Personnalisation, planning adaptatif, détection de plateau |
| Requêtes de recherche web | Formulation de la question adressée au moteur de recherche tiers lorsque le Corpus Personnel ne permet pas de répondre · Liens et références des sources consultées | Complément documentaire hors corpus (chat tuteur, tuteur oral, Pair Learning, génération de contenus) |
| Données vocales | Flux audio de la parole de l'Utilisateur, capturé pendant les sessions de tuteur oral (via WebRTC) et lors de l'utilisation de la saisie vocale dans le chat tuteur et dans le Pair Learning, puis transmis à Mistral AI (Voxtral) aux seules fins de sa conversion en texte · Transcription textuelle de la parole · Audio de la réponse restituée par le moteur de synthèse vocale (Mistral AI — Voxtral TTS) | Tuteur oral (F10/F11) et saisie vocale du chat tuteur et du Pair Learning |
| Données techniques | Adresse IP · Type de navigateur et version · Système d'exploitation · Identifiant de session · Logs d'accès horodatés | Sécurité, détection des abus, débogage |
| Données de communication | E-mails échangés avec le support · Signalements d'incidents IA | Support client, traitement des réclamations |
Ce que HippocrIAte ne collecte PAS. Données de santé personnelles de l'Utilisateur (les cours uploadés concernent la médecine mais ne sont pas des données de santé au sens de l'Art. 9 RGPD) · Données biométriques à des fins d'identification · Données de localisation précise · Données de mineurs de moins de 15 ans (âge minimum d'accès ; les Utilisateurs de 15 à 17 ans consentent seuls aux traitements les concernant, cf. Art. 13) · Données bancaires brutes (déléguées à Stripe).
Caractère obligatoire ou facultatif des données (Art. 13(2)(e) RGPD)
Conformément à l'article 13(2)(e) du RGPD, l'Éditeur précise ci-après si la fourniture des données est nécessaire et quelles sont les conséquences d'un défaut de fourniture :
- Données nécessaires à la conclusion et à l'exécution du contrat — adresse e-mail, mot de passe et date de naissance (vérification de l'âge minimum de 15 ans), ainsi que les données nécessaires au paiement en cas d'abonnement payant. Leur fourniture conditionne la création du Compte et l'accès au Service : à défaut, l'inscription ou la souscription ne peut aboutir.
- Données nécessaires au fonctionnement d'une fonctionnalité déterminée — Documents Uploadés et Contenus Importés (fonctionnalités IA ancrées sur le Corpus Personnel), flux audio (tuteur oral et saisie vocale). Leur fourniture relève de la seule initiative de l'Utilisateur : à défaut, la fonctionnalité concernée ne peut fonctionner, sans que l'accès aux autres fonctionnalités du Plan souscrit en soit affecté.
- Données collectées au titre d'une obligation légale — données de facturation, dont la collecte et la conservation résultent des obligations comptables de l'Éditeur (Art. 6(1)(c) RGPD) et ne peuvent faire l'objet d'un refus dès lors qu'un abonnement payant est souscrit.
- Données facultatives — consentement au suivi nominatif du temps d'usage (Article 5bis), cookies analytiques (Article 9), communications commerciales, et transmission des résultats de concours blanc dans le cadre d'une colle (Article 4bis des CGU). Leur refus, comme le retrait du consentement, n'a aucune conséquence sur l'accès au Service ni sur aucune de ses fonctionnalités.
Les champs dont la fourniture est obligatoire sont signalés comme tels au moment de leur saisie dans l'Application.
Chaque traitement repose sur une base légale explicite au sens de l'article 6 du RGPD. Le tableau ci-dessous détaille l'ensemble des traitements opérés :
| Finalité | Données concernées | Base légale | Durée |
|---|---|---|---|
| Création et gestion du compte | E-mail, mot de passe, plan | Exécution du contrat — Art. 6(1)(b) | Durée du contrat + 3 ans |
| Fourniture du Service IA (RAG, QCM, fiches, flashcards) | Corpus personnel, données d'usage | Exécution du contrat — Art. 6(1)(b) | Durée du contrat (suppression sur demande) |
| Tuteur oral et saisie vocale (reconnaissance vocale) | Flux audio, transcription | Exécution du contrat — Art. 6(1)(b) | Session uniquement (audio non stocké) |
| Recherche web complémentaire hors Corpus Personnel | Question posée, reformulée sans donnée identifiante | Exécution du contrat — Art. 6(1)(b) | Non conservée par l'Éditeur au-delà de la réponse |
| Planning adaptatif et détection de plateau | Scores, fréquence, progression | Exécution du contrat — Art. 6(1)(b) | Durée du contrat |
| Facturation et comptabilité | Historique transactions Stripe | Obligation légale — Art. 6(1)(c) | 10 ans (Code commerce) |
| Prévention de la fraude et sécurité | Logs techniques, IP, sessions | Intérêt légitime — Art. 6(1)(f) | 12 mois |
| Support client et traitement des réclamations | E-mails, signalements IA | Intérêt légitime — Art. 6(1)(f) | 3 ans |
| Amélioration du Service (statistiques agrégées) | Données d'usage anonymisées | Intérêt légitime — Art. 6(1)(f) | 36 mois (anonymisé) |
| Envoi d'e-mails de service (factures, notifications) | Exécution du contrat — Art. 6(1)(b) | Durée du contrat | |
| Marketing et communications commerciales | Consentement — Art. 6(1)(a) | Jusqu'au retrait du consentement | |
| Cookies analytiques | Cookie ID, données navigation | Consentement — Art. 6(1)(a) | Max. 13 mois |
| Suivi pédagogique individualisé du temps d'usage (mesure nominative par fonctionnalité) | Fonctionnalités consultées, temps passé par fonctionnalité et session, horodatages | Consentement — Art. 6(1)(a) | 24 mois puis anonymisation — ou retrait du consentement |
| Transmission des résultats de concours blanc à Hippo Académie (colles) | Résultats de concours blanc nominatifs (scores, classements, progression) | Consentement — Art. 6(1)(a) | Transmission ponctuelle — jusqu'au retrait du consentement |
Intérêt légitime (Art. 6(1)(f) RGPD). Lorsque la base légale est l'intérêt légitime, l'Éditeur a réalisé le test de mise en balance requis. L'intérêt poursuivi (sécurité de la plateforme, amélioration du Service) ne l'emporte pas sur les droits et libertés des Utilisateurs, dont les données sont pseudonymisées pour les traitements analytiques et de sécurité.
Point de vigilance — Données vocales. Les données vocales (enregistrements audio) peuvent, dans certains contextes, constituer des données biométriques au sens de l'Art. 9 RGPD si elles sont utilisées pour identifier une personne. HippocrIAte précise expressément les conditions strictes dans lesquelles ces données sont traitées.
4.1 Nature du traitement
Les données vocales sont traitées dans deux situations. Lors des sessions de tuteur oral (F10/F11), l'audio de l'Utilisateur est capturé via WebRTC et transmis en temps réel à Mistral AI (Voxtral) pour être converti en texte ; ce texte est ensuite traité par un modèle de langage qui élabore la réponse, laquelle est restituée à l'Utilisateur par un moteur de synthèse vocale (Mistral AI — Voxtral TTS). Lors de l'utilisation de la saisie vocale (Speech-to-Text) dans le chat tuteur et dans le Pair Learning, la parole de l'Utilisateur est convertie en texte par le même prestataire, puis traitée comme un message écrit. La reconnaissance vocale et la synthèse vocale sont l'une et l'autre réalisées par un prestataire établi en France : aucune séquence audio, entrante ou sortante, ne fait l'objet d'un transfert hors de l'Union européenne.
4.2 Ce qui est stocké — Ce qui ne l'est pas
- Non stocké — L'audio brut n'est PAS stocké par l'Éditeur ni par Mistral AI au-delà du traitement en temps réel de la session ;
- Stocké (texte) — La transcription textuelle est conservée dans le journal de session de l'Utilisateur (accessible depuis « Mes sessions ») pour les sessions de tuteur oral, et dans l'historique de conversation pour les messages dictés au chat tuteur ou au Pair Learning, pour la durée de son abonnement, puis supprimée à la clôture du compte ;
- Non biométrique — Les données audio ne sont PAS utilisées pour l'identification biométrique de l'Utilisateur ni pour l'identification du locuteur, et ne font l'objet d'aucune reconnaissance des émotions — elles sont traitées exclusivement pour extraire le contenu linguistique de la parole.
4.3 Base légale et droit de retrait
Base légale : exécution du contrat (Art. 6(1)(b) RGPD). L'Utilisateur peut à tout moment désactiver le tuteur oral et la saisie vocale depuis ses paramètres de compte. La désactivation entraîne la suppression des journaux de session audio dans un délai de 30 jours.
Intersection RGPD × IA Act. L'article 22 du RGPD encadre les décisions fondées exclusivement sur un traitement automatisé produisant des effets juridiques ou affectant significativement une personne. L'article 86 de l'IA Act complète ce droit en garantissant à toute personne concernée par un système d'IA le droit d'obtenir une explication claire sur la décision IA la concernant. Ces deux règlements s'appliquent conjointement à HippocrIAte.
5.1 Traitements de profilage opérés
| Traitement IA | Données utilisées | Résultat produit | Effet sur l'Utilisateur |
|---|---|---|---|
| Planning adaptatif (F9) | Scores QCM, fréquence d'utilisation, résultats flashcards | Planning hebdomadaire personnalisé | Aucun effet contraignant — recommandation librement ignorée par l'Utilisateur |
| Détection de plateau (F14) | Évolution des scores dans le temps | Alerte et suggestion de changement de méthode | Aucun effet contraignant — conseil pédagogique non imposé |
| Évaluation peer-learning (F16) | Texte des explications de l'Utilisateur | Score clarté / exactitude / complétude | Retour pédagogique personnel — sans valeur officielle |
| Score de maîtrise QCM (F7) | Résultats QCM par UE / chapitre | Niveau de maîtrise estimé par UE | Aucun effet contraignant — indicateur personnel |
5.2 Absence de décision automatisée produisant des effets juridiques
Aucun traitement automatisé opéré par HippocrIAte ne produit d'effet juridique ou d'effet significatif assimilable au sens de l'Art. 22(1) RGPD. En particulier :
- aucun résultat généré ne conditionne l'accès à une institution d'enseignement ;
- aucune évaluation n'est transmise à l'université, au concours ou à un tiers extérieur, à la seule exception des résultats de concours blanc transmis à Hippo Académie, sur consentement préalable de l'Utilisateur, aux seules fins du débrief d'une colle qu'il a souscrite (cf. Art. 6.3) ;
- l'Utilisateur reste libre d'ignorer, de corriger ou de supprimer tout résultat.
En conséquence, l'article 22(1) RGPD (interdiction des décisions entièrement automatisées produisant des effets juridiques) ne s'applique pas. L'Éditeur maintient néanmoins les garanties de l'Art. 22(3) par précaution : droit à l'explication, droit à la révision humaine, droit d'opposition.
5.3 Droit à l'explication et à la révision humaine (Art. 22(3) RGPD + Art. 86 IA Act)
Conformément à l'article 22(3) RGPD et à l'article 86 de l'IA Act, l'Utilisateur dispose des droits suivants concernant les traitements de profilage :
- Droit à l'explication : obtenir une explication claire sur la logique ayant conduit à une évaluation ou recommandation IA ;
- Droit à la révision humaine : demander qu'un membre de l'équipe pédagogique de l'Éditeur examine et révise une évaluation significative ;
- Droit d'opposition : s'opposer à tout traitement de profilage, sans que cela empêche l'accès aux fonctionnalités de base du Service.
Contact pour exercer ces droits : ia-droits@hippocriate.com — Délai de réponse : 15 jours ouvrés.
Outre le profilage pédagogique décrit à l'Article 5, l'Éditeur met en œuvre un dispositif de mesure du temps d'usage permettant de connaître les fonctionnalités consultées et le temps que l'Utilisateur y consacre. Le présent article en précise la nature, les finalités, les bases légales et les garanties, conformément aux principes de transparence, de minimisation et de proportionnalité (Art. 5 RGPD).
5bis.1 Nature des données mesurées
Le dispositif enregistre, pour chaque Utilisateur identifié :
- les fonctionnalités ouvertes et consultées (chat tuteur, QCM, flashcards, fiches de synthèse, planning, tuteur oral, etc.) ;
- le temps réellement passé sur chaque fonctionnalité, mesuré au moyen de signaux d'activité périodiques (« heartbeats ») émis par l'Application tant que la session est active ;
- l'horodatage de début et de fin de session, la durée des sessions et la fréquence d'utilisation.
La mesure ne comptabilise que le temps d'activité réelle : une détection d'inactivité interrompt le décompte lorsque l'Application n'est plus au premier plan ou qu'aucune interaction n'est détectée. Le dispositif n'enregistre ni les frappes clavier, ni le contenu de l'écran, ni aucune donnée allant au-delà de l'usage des fonctionnalités.
5bis.2 Finalités du traitement
- Amélioration du Service — mesurer l'usage agrégé des fonctionnalités afin de prioriser les évolutions du produit ;
- Suivi pédagogique individualisé — permettre à l'équipe pédagogique habilitée d'accompagner l'Utilisateur, d'identifier un éventuel décrochage et de personnaliser ses recommandations de travail.
5bis.3 Bases légales (Art. 6 RGPD)
Le traitement repose sur deux bases légales distinctes selon le degré d'identification :
- Mesure agrégée et anonymisée (amélioration du Service) — intérêt légitime de l'Éditeur (Art. 6(1)(f) RGPD), les statistiques étant exploitées sous forme agrégée, sans cibler un Utilisateur déterminé ;
- Suivi nominatif individualisé du temps d'usage — l'accès, par l'équipe pédagogique habilitée, au détail du temps passé par un Utilisateur identifié repose sur le consentement préalable, libre et spécifique de l'Utilisateur (Art. 6(1)(a) RGPD), recueilli au moyen d'une case à cocher dédiée, distincte et non pré-cochée lors de l'inscription.
6.1 Destinataires internes
Les données de l'Utilisateur sont accessibles aux seuls membres de l'équipe ACNL Consulting habilités (gestion des comptes, support technique, référent RGPD), dans la stricte limite de leurs attributions.
6.2 Sous-traitants techniques (Art. 28 RGPD)
L'Éditeur fait appel aux sous-traitants suivants, encadrés par un contrat de sous-traitance conforme à l'article 28 RGPD (en cours de contractualisation et d'archivage) :
| Prestataire | Rôle | Données transmises | Localisation | Garantie de transfert |
|---|---|---|---|---|
| Supabase | Hébergement cloud (base de données PostgreSQL, authentification, stockage des fichiers) | Données de compte, Corpus Personnel, données d'usage | Union européenne (Francfort / Paris) | Hébergement en UE — DPA + CCT (éditeur de droit américain) |
| Vercel | Hébergement de l'Application (interface et API) | Données en transit, logs techniques | Union européenne | Hébergement en UE — DPA + CCT (éditeur de droit américain) |
| Stripe Payments Europe | Paiement en ligne | Token de paiement (données bancaires tokenisées) | Irlande (UE) | Aucun transfert — UE (Art. 45 RGPD) |
| Mistral AI | OCR — extraction texte des documents ; reconnaissance vocale (Voxtral) — tuteur oral, saisie vocale du chat et du Pair Learning, transcription des fichiers audio/vidéo ; synthèse vocale (Voxtral TTS) — restitution orale des réponses du tuteur oral | Extraits de cours (texte), séquences audio de la parole de l'Utilisateur, texte des réponses du tuteur oral à restituer | France / UE | Aucun transfert — UE (Art. 45 RGPD) |
| OpenAI | Génération des réponses IA (chat, QCM, fiches, flashcards) et élaboration des réponses du tuteur oral | Extraits de cours, questions posées, transcription des sessions orales | États-Unis | Clauses Contractuelles Types (CCT) UE + DPA |
| Voyage AI | Calcul des embeddings | Extraits de cours (texte uniquement) | États-Unis | Clauses Contractuelles Types (CCT) UE + DPA |
| Tavily | Recherche web complémentaire hors Corpus Personnel | Formulation de la question posée (aucune donnée identifiante, aucun extrait de cours) | États-Unis | Clauses Contractuelles Types (CCT) UE + DPA |
| Qdrant Cloud | Base de données vectorielle (RAG) | Vecteurs et extraits de cours | Union européenne | Aucun transfert — UE (Art. 45 RGPD) + DPA |
| Upstash | Cache Redis — quotas et limitation de débit | Identifiant de compte, compteurs d'usage | Union européenne | Hébergement en UE — DPA + CCT (éditeur de droit américain) |
| Railway | Traitements asynchrones d'ingestion (worker) | Documents Uploadés en cours de traitement | Union européenne | Hébergement en UE — DPA + CCT (éditeur de droit américain) |
| Resend | Envoi des e-mails de service et des relances pédagogiques | Adresse e-mail, contenu du message | États-Unis | Clauses Contractuelles Types (CCT) UE + DPA |
| Sentry | Supervision technique et journalisation des erreurs | Logs d'erreur (identifiant de session, données pseudonymisées) | Union européenne (région UE) | Hébergement en UE — DPA + CCT (éditeur de droit américain) + filtrage des données personnelles dans les logs |
Synthèse vocale — la restitution vocale des réponses du tuteur oral est assurée par Mistral AI (Voxtral TTS), établi en France, sous la même garantie de transfert que la reconnaissance vocale : aucun transfert hors de l'Union européenne. Le texte transmis au moteur de synthèse est la réponse élaborée par le modèle de langage, à l'exclusion de toute donnée d'identification de l'Utilisateur.
6.3 Transmission à Hippo Académie — responsable de traitement autonome
Les colles de débrief ne sont ni fournies ni vendues par l'Éditeur : elles constituent un service proposé et commercialisé de manière autonome par la société Hippo Académie, entité juridiquement distincte, dans les conditions de l'Article 4bis des CGU. L'abonnement à l'Application et la souscription d'une colle constituent deux contrats distincts et indépendants.
Lorsque l'Utilisateur a souscrit une colle auprès de Hippo Académie et souhaite en bénéficier, il peut autoriser l'Éditeur à transmettre à cette dernière, de manière nominative, les résultats de concours blanc nécessaires au débrief (scores, classements et indicateurs de progression). Cette transmission obéit aux règles suivantes :
- Base légale — consentement préalable, libre et spécifique de l'Utilisateur (Art. 6(1)(a) RGPD), recueilli dans l'Application au moyen d'une case dédiée et non pré-cochée ; en l'absence d'autorisation, aucun résultat n'est transmis.
- Responsable distinct — Hippo Académie agit à l'égard de ces données en qualité de responsable de traitement autonome, et non de sous-traitant de l'Éditeur. Le traitement qu'elle opère, comme celui de l'Animateur qui intervient pour son compte, est régi par la politique de confidentialité de Hippo Académie, à laquelle l'Utilisateur est invité à se reporter avant de consentir.
- Minimisation — la transmission est limitée aux données strictement nécessaires au débrief et au seul groupe concerné.
- Retrait du consentement — l'Utilisateur peut retirer son autorisation à tout moment, sans justification ni frais, depuis ses paramètres ou par e-mail à dpo@hippocriate.com. Le retrait fait cesser toute transmission ultérieure, sans effet sur la licéité des transmissions déjà intervenues ; l'effacement des données déjà transmises doit être demandé à Hippo Académie, en sa qualité de responsable de traitement.
- Pas de tiers extérieur — ces résultats ne font l'objet d'aucune communication à un tiers extérieur au dispositif de colle (université, concours, employeur, administration).
Au sein de l'Application, les résultats de concours blanc demeurent traités par l'Éditeur en qualité de responsable de traitement, dans les conditions de l'Article 3.
6.4 Transferts vers les États-Unis — Garanties spécifiques
Données transmises aux prestataires US :
- OpenAI : extraits de cours anonymisés, questions posées et transcription textuelle des sessions de tuteur oral (jamais : e-mail, nom, données de paiement, flux audio) ;
- Voyage AI : texte des chunks de cours (jamais de données identifiantes) ;
- Tavily : la seule formulation de la question posée (jamais : e-mail, nom, extraits du Corpus Personnel) ;
- Resend : adresse e-mail du destinataire et contenu des messages de service (jamais : Corpus Personnel, données de paiement).
Transferts hors UE — Base légale (Art. 46 RGPD). Les transferts vers OpenAI, Voyage AI, Tavily et Resend (États-Unis) sont encadrés par des Clauses Contractuelles Types (CCT) adoptées par la Commission européenne (décision 2021/914). Un Data Processing Agreement (DPA) est conclu ou en cours de contractualisation avec chacun de ces prestataires. L'Éditeur vérifie annuellement que ces prestataires sont enregistrés au Data Privacy Framework UE-États-Unis. Le traitement des séquences audio est réalisé dans l'Union européenne par Mistral AI (France) et ne donne lieu à aucun transfert hors UE. Les prestataires d'hébergement et d'infrastructure Supabase, Vercel, Upstash, Railway et Sentry stockent et traitent les données dans l'Union européenne ; édités par des sociétés de droit américain, ils sont néanmoins couverts par un DPA assorti des Clauses Contractuelles Types afin d'encadrer tout accès depuis un pays tiers.
6.5 Autorités publiques et réquisitions judiciaires
En dehors des destinataires mentionnés ci-dessus, les données de l'Utilisateur peuvent être communiquées aux autorités judiciaires, administratives ou de contrôle habilitées, sur demande expresse et motivée présentée dans les formes légales (réquisition judiciaire, décision de justice, demande d'une autorité de contrôle). En pareil cas, l'Éditeur :
- vérifie la régularité formelle de la demande ainsi que la compétence de l'autorité requérante ;
- limite la communication aux seules données strictement visées par la demande ;
- consigne chaque demande et la suite qui lui a été donnée dans un registre interne ;
- informe l'Utilisateur concerné, sauf lorsque la loi le lui interdit ou lorsque cette information est de nature à compromettre les investigations en cours.
Aucune communication n'est effectuée sur simple demande officieuse, ni au profit d'un tiers privé en dehors des cas prévus par la présente Politique.
| Catégorie de données | Durée de conservation | Justification |
|---|---|---|
| Données de compte (e-mail, mot de passe hashé) | Durée de l'abonnement + 3 ans après clôture | Gestion des litiges (prescription de 3 ans) |
| Documents Uploadés (fichiers, chunks, vecteurs) | Jusqu'à suppression par l'Utilisateur ou max. 30 jours après clôture du compte | Consentement implicite / exécution du contrat |
| Données d'usage pédagogique (scores, questions, progression) | Durée de l'abonnement + 30 jours après clôture | Exécution du contrat |
| Données vocales — Audio brut (tuteur oral et saisie vocale) | Non stocké (traitement temps réel uniquement) | Minimisation des données |
| Transcriptions de sessions orales | Durée de l'abonnement + 30 jours après clôture | Exécution du contrat |
| Requêtes de recherche web et sources consultées | Non conservées par l'Éditeur au-delà de la réponse ; les liens des sources suivent la durée de l'historique de conversation | Minimisation des données / exécution du contrat |
| Données de facturation (via Stripe) | 10 ans | Obligation légale (Code de commerce L.123-22) |
| Logs techniques (IP, accès, erreurs) | 12 mois | Sécurité — LCEN Art. 6-II |
| E-mails de support et signalements IA | 3 ans | Intérêt légitime (gestion des réclamations) |
| Données de suivi nominatif du temps d'usage (par fonctionnalité) | 24 mois puis anonymisation (ou suppression au retrait du consentement) | Consentement (Art. 6(1)(a)) |
| Résultats de concours blanc transmis à Hippo Académie (colles) | Conservés par l'Éditeur avec les données d'usage pédagogique ; la conservation par Hippo Académie relève de sa propre politique de confidentialité | Consentement (Art. 6(1)(a)) / minimisation |
L'Utilisateur dispose de l'ensemble des droits reconnus par le RGPD et, en complément, des droits spécifiques liés à l'IA Act. Ces droits s'exercent à tout moment.
| Droit | Base légale | Comment l'exercer |
|---|---|---|
| Droit d'accès — Accéder à toutes ses données personnelles | Art. 15 RGPD | dpo@hippocriate.com (délai : 1 mois) |
| Droit de rectification — Corriger des données inexactes | Art. 16 RGPD | Depuis l'espace personnel ou dpo@hippocriate.com |
| Droit à l'effacement (« droit à l'oubli ») | Art. 17 RGPD | Depuis l'espace personnel (suppression immédiate du corpus) ou dpo@hippocriate.com |
| Droit à la portabilité — Récupérer ses données dans un format lisible | Art. 20 RGPD | dpo@hippocriate.com (export JSON/CSV) |
| Droit à la limitation — Geler le traitement sans suppression | Art. 18 RGPD | dpo@hippocriate.com |
| Droit d'opposition — S'opposer à un traitement sur base légitime | Art. 21 RGPD | dpo@hippocriate.com |
| Droit de retrait du consentement (cookies, marketing) | Art. 7(3) RGPD | Bandeau cookies ou dpo@hippocriate.com |
| Droit d'opposition au profilage — planning adaptatif, détection de plateau, scoring | Art. 21(2) RGPD | ia-droits@hippocriate.com (15 j. ouvrés) |
| Droit à l'explication des décisions IA | Art. 22(3) RGPD · Art. 86 IA Act | ia-droits@hippocriate.com (15 j. ouvrés) |
| Droit à la révision humaine d'une évaluation IA | Art. 22(3) RGPD · Art. 86 IA Act | ia-droits@hippocriate.com (7 j. ouvrés) |
Délai de réponse. L'Éditeur s'engage à répondre à toute demande relative aux droits RGPD dans un délai d'un (1) mois à compter de la réception, conformément à l'article 12(3) RGPD. Ce délai peut être prolongé de deux mois supplémentaires en cas de demandes complexes ou nombreuses, l'Utilisateur étant informé de cette prolongation.
Vérification de l'identité du demandeur (Art. 12(6) RGPD)
Les droits ci-dessus s'exercent auprès du référent protection des données, de préférence depuis l'adresse e-mail associée au Compte. Lorsque l'Éditeur a des doutes raisonnables quant à l'identité de la personne présentant la demande, il peut solliciter les informations supplémentaires nécessaires pour confirmer cette identité, conformément à l'article 12(6) du RGPD, et, en dernier recours seulement, la copie d'un titre d'identité. Ce justificatif est utilisé exclusivement aux fins de la vérification, n'est accessible qu'au référent protection des données, n'est versé à aucun fichier et est détruit dès la vérification effectuée.
Le délai d'un mois prévu à l'article 12(3) du RGPD court à compter de la réception des éléments permettant l'identification du demandeur. Une demande manifestement infondée ou excessive, notamment en raison de son caractère répétitif, peut être refusée ou donner lieu à la perception de frais raisonnables, l'Éditeur devant alors démontrer ce caractère (Art. 12(5) RGPD).
9.1 Catégories de cookies utilisés
| Type de cookie | Finalité | Durée | Consentement requis |
|---|---|---|---|
| Cookies essentiels (strictement nécessaires) | Session d'authentification · Sécurité CSRF · Préférences interface | Session (supprimé à la fermeture) | ❌ Non — Art. 5(3) Directive ePrivacy |
| Cookies fonctionnels | Mémorisation du plan d'abonnement · Paramètres d'affichage | 30 jours | ❌ Non — Fonctionnalité essentielle |
| Cookies de paiement (Stripe) | Détection de fraude · Sécurité des transactions | Session / 30 jours | ❌ Non — Obligation contractuelle Stripe |
| Cookies analytiques (mesure d'audience) | Statistiques d'usage agrégées · Amélioration du Service | 13 mois maximum | ✅ Oui — Consentement préalable requis |
9.2 Gestion du consentement aux cookies
Lors de la première visite, un bandeau de gestion des cookies (CMP — Consent Management Platform) conforme aux recommandations CNIL de 2020 est présenté à l'Utilisateur. Il peut :
- Accepter tous les cookies ;
- Refuser les cookies analytiques (sans impact sur l'accès au Service) ;
- Modifier ses choix à tout moment depuis le lien « Paramètres cookies » disponible en bas de chaque page.
La mesure d'audience est réalisée en interne, au moyen d'une table d'événements d'usage hébergée dans la base de données de l'Éditeur (Supabase, Union européenne) : aucun outil d'analytics tiers n'est mis en œuvre.
Le refus des cookies analytiques n'empêche pas l'utilisation de l'Application. Aucun cookie publicitaire tiers n'est utilisé.
L'Éditeur met en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, conformément à l'article 32 du RGPD :
| Mesure | Description |
|---|---|
| Chiffrement en transit | TLS 1.3 sur toutes les communications entre le client, le serveur et les APIs tierces |
| Chiffrement au repos | Données chiffrées au repos (AES-256) — stockage de fichiers Supabase Storage et base de données PostgreSQL |
| Isolation des données | Row Level Security (RLS) PostgreSQL + filtre applicatif — chaque Corpus Personnel est strictement isolé |
| Authentification forte | Mots de passe hashés (bcrypt) · Option 2FA pour l'Utilisateur |
| Contrôle d'accès | Accès aux données restreint au personnel habilité (principe du moindre privilège) |
| Journalisation | Logs d'accès horodatés conservés 12 mois pour détection d'anomalies |
| Tests de sécurité | Tests d'intrusion annuels · Tests de pénétration cross-user (isolation RLS) · Scan de vulnérabilités OWASP |
10.1 Violation de données (Art. 33-34 RGPD)
En cas de violation de données personnelles susceptible d'engendrer un risque pour les droits et libertés des Utilisateurs, l'Éditeur s'engage à :
- Notifier la CNIL dans un délai de 72 heures (Art. 33 RGPD) ;
- Informer les Utilisateurs concernés dans les meilleurs délais lorsque la violation est susceptible d'engendrer un risque élevé (Art. 34 RGPD) ;
- Documenter la violation dans le registre des violations de données.
Les traitements suivants de HippocrIAte ont fait l'objet ou feront l'objet d'une AIPD :
- AIPD en cours de réalisation (finalisée avant la mise en production) — Profilage pédagogique (planning adaptatif F9, détection de plateau F14, scoring QCM) — traitement à grande échelle de données de comportement d'apprentissage ;
- AIPD en cours de réalisation (finalisée avant la mise en production) — Traitement des données vocales (reconnaissance vocale Voxtral et synthèse vocale Voxtral TTS — Mistral AI : tuteur oral et saisie vocale du chat et du Pair Learning) — données potentiellement sensibles traitées en temps réel ;
- À réaliser si haut risque — Évaluation d'impact sur les droits fondamentaux (Art. 27 IA Act) — intégrée à l'AIPD RGPD en cas de confirmation de la classification haut risque pour les composants d'évaluation pédagogique.
Les conclusions des AIPD sont documentées dans le registre des activités de traitement (RAT) de l'Éditeur, tenu à la disposition de la CNIL sur demande.
AIPD et IA Act. L'article 35 RGPD impose la réalisation d'une AIPD lorsque le traitement est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes. L'article 26(7) de l'IA Act impose par ailleurs aux déployeurs de systèmes IA à haut risque de réaliser une évaluation d'impact sur les droits fondamentaux (Art. 27 IA Act), qui peut être intégrée à l'AIPD RGPD.
Engagement fort. L'Éditeur s'engage formellement à ne jamais utiliser les Documents Uploadés, les questions posées au tuteur, les transcriptions vocales ni aucune donnée personnelle de l'Utilisateur pour entraîner, affiner (fine-tuning) ou améliorer un modèle d'intelligence artificielle, que ce soit en interne ou via des prestataires tiers.
L'Éditeur s'assure contractuellement que ses prestataires IA (OpenAI, Mistral AI, Voyage AI, Tavily) ne sont pas autorisés à utiliser les données transmises pour l'entraînement de leurs modèles dans le cadre des contrats API signés avec ces prestataires.
Cette garantie est un élément substantiel du contrat avec l'Utilisateur. Toute modification de cet engagement fera l'objet d'une notification préalable de 60 jours et nécessitera le consentement explicite de l'Utilisateur.
Le Service HippocrIAte est accessible aux personnes âgées d'au moins quinze (15) ans, âge du consentement numérique en France (art. 45 de la loi Informatique et Libertés, transposant l'art. 8 du RGPD). L'Utilisateur âgé d'au moins 15 ans consent seul aux traitements de données le concernant et gère seul son Compte : aucune autorisation du représentant légal (titulaire de l'autorité parentale) n'est requise à ce titre. Les conditions dans lesquelles un Utilisateur mineur peut souscrire seul un abonnement payant, et les cas dans lesquels la souscription est réservée à son représentant légal, relèvent de l'Article 6 des Conditions Générales de Vente. Lorsque le représentant légal est le Client, les données le concernant (identité, contact, facturation) sont traitées aux fins de la conclusion et de l'exécution du contrat, dans les conditions de la présente Politique.
L'âge de l'Utilisateur est vérifié à l'inscription par la collecte de sa date de naissance. Toute inscription d'un mineur de moins de 15 ans est refusée. Si l'Éditeur découvre qu'un compte a été créé en violation de ces règles, les données associées sont supprimées et le compte clôturé, conformément à l'article 8 du RGPD et à la loi française. Les informations destinées aux mineurs sont fournies dans un langage clair et adapté, conformément aux recommandations de la CNIL.
L'Éditeur se réserve le droit de modifier la présente Politique de Confidentialité pour refléter les évolutions légales (RGPD, IA Act, ePrivacy), réglementaires ou techniques.
Toute modification substantielle sera notifiée à l'Utilisateur par e-mail avec un préavis minimum de 30 jours. La version en vigueur est toujours accessible à l'adresse www.hippocriate.com/confidentialite avec sa date de dernière mise à jour.
15.1 Contact et exercice des droits
Pour exercer vos droits RGPD ou pour toute question relative au traitement de vos données personnelles :
15.2 Droit de réclamation auprès de la CNIL
Droit de réclamation (Art. 77 RGPD). Sans préjudice de tout autre recours administratif ou juridictionnel, l'Utilisateur a le droit d'introduire une réclamation auprès de la CNIL s'il estime que le traitement de ses données personnelles constitue une violation du RGPD ou de l'IA Act. CNIL — 3, place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr — Tél. : 01 53 73 22 22