Politique de confidentialité (RGPD)

Version 1.8 - Août 2026 · Dernière mise à jour : août 2026

Responsable de traitement : ACNL Consulting SAS - 16 rue de la Brise, 92370 Chaville - www.hippocriate.com. Référent RGPD : dpo@hippocriate.com. Autorité de contrôle : CNIL - www.cnil.fr - 3 place de Fontenoy, 75007 Paris.

Préambule. La présente Politique de confidentialité décrit, conformément à l'article 13 du RGPD, la nature des données collectées, leurs finalités, leurs bases légales, les destinataires, les durées de conservation et les droits de l'Utilisateur. Elle intègre les exigences du Règlement (UE) 2024/1689 (IA Act) relatives à la transparence des systèmes d'IA. Elle s'applique à tous les utilisateurs, quel que soit leur plan d'abonnement.

Article 1 - Identité du Responsable de traitement

  • Raison sociale - ACNL Consulting SAS (société par actions simplifiée)
  • Siège social - 16 rue de la Brise, 92370 Chaville
  • SIRET - 994 630 267 00015 (SIREN 994 630 267) · TVA FR93994630267
  • E-mail - contact@hippocriate.com · Référent protection des données - dpo@hippocriate.com

L'Éditeur n'est pas soumis à l'obligation de désigner un Délégué à la Protection des Données (art. 37 RGPD). Il a néanmoins désigné un référent chargé des questions de protection des données, joignable à tout moment à dpo@hippocriate.com.

Article 2 - Données personnelles collectées

HippocrIAte collecte uniquement les données strictement nécessaires à la fourniture du Service (principe de minimisation, Art. 5(1)(c) RGPD) :

  • Données de compte - adresse e-mail, mot de passe (hashé, non lisible), date d'inscription, plan d'abonnement, préférences d'interface. Usage : inscription et gestion du compte ;
  • Données de paiement - historique des transactions (montant, date, plan), token de carte tokenisé côté Stripe. ACNL ne stocke jamais les données bancaires brutes. Usage : facturation et comptabilité ;
  • Documents Uploadés (Corpus Personnel) - fichiers PDF, DOCX, PNG, JPG, audio, vidéo et contenus importés par lien externe, extraits de texte générés par OCR ou transcription, vecteurs d'indexation. Usage : fonctionnement du Service IA (RAG) ;
  • Données d'usage pédagogique - questions posées au tuteur IA, scores QCM, réponses peer-learning, résultats flashcards, fréquence d'utilisation par fonctionnalité, planning généré et suivi, progression par UE, temps passé par fonctionnalité et par session, horodatage et durée des sessions actives, résultats et classements de concours blanc. Usage : personnalisation, planning adaptatif, détection de plateau ;
  • Requêtes de recherche web - formulation de la question adressée au moteur de recherche tiers lorsque le Corpus Personnel ne permet pas de répondre, liens et références des sources consultées. Usage : complément documentaire hors corpus ;
  • Données vocales - flux audio de la parole de l'Utilisateur, capturé pendant les sessions de tuteur oral (via WebRTC) et lors de la saisie vocale du chat et du Pair Learning, transmis à Mistral AI (Voxtral) aux seules fins de conversion en texte ; transcription textuelle ; audio de la réponse restituée par la synthèse vocale (Mistral AI - Voxtral TTS). Usage : tuteur oral (F10/F11) et saisie vocale ;
  • Données techniques - adresse IP, type et version du navigateur, système d'exploitation, identifiant de session, logs d'accès horodatés. Usage : sécurité, détection des abus, débogage ;
  • Données de communication - e-mails échangés avec le support, signalements d'incidents IA. Usage : support client, traitement des réclamations.

Ce qu'HippocrIAte ne collecte PAS : données de santé personnelles de l'Utilisateur ; données biométriques à des fins d'identification ; données de localisation précise ; données de mineurs de moins de 15 ans ; données bancaires brutes (déléguées à Stripe).

Caractère obligatoire ou facultatif des données (Art. 13(2)(e) RGPD)

  • Données nécessaires au contrat - adresse e-mail, mot de passe et date de naissance (vérification de l'âge minimum de 15 ans), ainsi que les données de paiement en cas d'abonnement payant. À défaut, l'inscription ou la souscription ne peut aboutir ;
  • Données nécessaires à une fonctionnalité - Documents Uploadés, Contenus Importés, flux audio. À défaut, la fonctionnalité concernée ne peut fonctionner, sans affecter les autres ;
  • Données au titre d'une obligation légale - données de facturation (obligations comptables, Art. 6(1)(c) RGPD) ;
  • Données facultatives - consentement au suivi nominatif du temps d'usage, cookies analytiques, communications commerciales, transmission des résultats de concours blanc à Hippo Académie. Leur refus n'a aucune conséquence sur l'accès au Service.

Article 3 - Finalités du traitement et bases légales (Art. 6 RGPD)

  • Création et gestion du compte - exécution du contrat (Art. 6(1)(b)) - durée du contrat + 3 ans ;
  • Fourniture du Service IA (RAG, QCM, fiches, flashcards) - exécution du contrat - durée du contrat (suppression sur demande) ;
  • Tuteur oral et saisie vocale - exécution du contrat - session uniquement (audio non stocké) ;
  • Recherche web complémentaire - exécution du contrat - non conservée au-delà de la réponse ;
  • Planning adaptatif et détection de plateau - exécution du contrat - durée du contrat ;
  • Facturation et comptabilité - obligation légale (Art. 6(1)(c)) - 10 ans ;
  • Prévention de la fraude et sécurité - intérêt légitime (Art. 6(1)(f)) - 12 mois ;
  • Support client et réclamations - intérêt légitime - 3 ans ;
  • Amélioration du Service (statistiques agrégées) - intérêt légitime - 36 mois (anonymisé) ;
  • E-mails de service (factures, notifications CGU) - exécution du contrat - durée du contrat ;
  • Marketing et communications commerciales - consentement (Art. 6(1)(a)) - jusqu'au retrait ;
  • Cookies analytiques - consentement - max. 13 mois ;
  • Suivi pédagogique individualisé du temps d'usage - consentement - 24 mois puis anonymisation, ou retrait du consentement ;
  • Transmission des résultats de concours blanc à Hippo Académie - consentement - transmission ponctuelle, jusqu'au retrait.

Lorsque la base légale est l'intérêt légitime, l'Éditeur a réalisé le test de mise en balance requis ; les données sont pseudonymisées pour les traitements analytiques et de sécurité.

Article 4 - Traitement spécifique des données vocales

Les données vocales sont traitées dans deux situations : lors des sessions de tuteur oral (audio capturé via WebRTC et transmis en temps réel à Mistral AI - Voxtral pour conversion en texte, puis réponse restituée par Voxtral TTS) et lors de la saisie vocale dans le chat et le Pair Learning. La reconnaissance et la synthèse vocales sont réalisées par un prestataire établi en France : aucune séquence audio, entrante ou sortante, ne fait l'objet d'un transfert hors de l'Union européenne.

  • Non stocké - l'audio brut n'est pas stocké par l'Éditeur ni par Mistral AI au-delà du traitement en temps réel de la session ;
  • Stocké (texte) - la transcription textuelle est conservée dans le journal de session (« Mes sessions ») et dans l'historique de conversation, pour la durée de l'abonnement, puis supprimée à la clôture du compte ;
  • Non biométrique - les données audio ne sont pas utilisées pour l'identification biométrique ni du locuteur, et ne font l'objet d'aucune reconnaissance des émotions.

Base légale : exécution du contrat (Art. 6(1)(b) RGPD). L'Utilisateur peut à tout moment désactiver le tuteur oral et la saisie vocale depuis ses paramètres ; la désactivation entraîne la suppression des journaux de session audio dans un délai de 30 jours.

Article 5 - Profilage et décisions automatisées (Art. 22 RGPD · Art. 13 & 86 IA Act)

HippocrIAte réalise les traitements de profilage suivants sur les données d'usage :

  • Planning adaptatif (F9) - scores QCM, fréquence d'utilisation, résultats flashcards → planning hebdomadaire personnalisé, sans effet contraignant ;
  • Détection de plateau (F14) - évolution des scores dans le temps → alerte et suggestion de changement de méthode, sans effet contraignant ;
  • Évaluation peer-learning (F16) - texte des explications de l'Utilisateur → score clarté / exactitude / complétude, retour pédagogique personnel sans valeur officielle ;
  • Score de maîtrise QCM (F7) - résultats QCM par UE / chapitre → niveau de maîtrise estimé, indicateur personnel.

Aucun traitement automatisé opéré par HippocrIAte ne produit d'effet juridique ou d'effet significatif assimilable au sens de l'Art. 22(1) RGPD : aucun résultat ne conditionne l'accès à une institution, aucune évaluation n'est transmise à l'université ou au concours (à la seule exception des résultats de concours blanc transmis à Hippo Académie sur consentement, pour le débrief d'une colle), et l'Utilisateur reste libre d'ignorer, corriger ou supprimer tout résultat. L'Éditeur maintient néanmoins par précaution les garanties de l'Art. 22(3) : droit à l'explication, droit à la révision humaine, droit d'opposition.

Contact pour exercer ces droits : ia-droits@hippocriate.com - délai de réponse : 15 jours ouvrés (7 jours ouvrés pour la révision humaine).

Article 5bis - Mesure du temps d'usage et suivi d'activité individuel

L'Éditeur met en œuvre un dispositif de mesure du temps d'usage permettant de connaître les fonctionnalités consultées et le temps que l'Utilisateur y consacre. Le dispositif enregistre les fonctionnalités ouvertes et consultées, le temps réellement passé sur chacune (mesuré par signaux d'activité périodiques tant que la session est active), l'horodatage de début et de fin de session, la durée et la fréquence d'utilisation. La mesure ne comptabilise que le temps d'activité réelle et n'enregistre ni les frappes clavier, ni le contenu de l'écran.

Finalités : amélioration du Service (usage agrégé) et suivi pédagogique individualisé par l'équipe pédagogique habilitée.

Bases légales : intérêt légitime (Art. 6(1)(f)) pour la mesure agrégée et anonymisée ; consentement préalable, libre et spécifique (Art. 6(1)(a)) pour le suivi nominatif individualisé, recueilli au moyen d'une case à cocher dédiée, distincte et non pré-cochée (Article 3bis des CGU). Le consentement est facultatif ; son refus ou son retrait n'affecte ni l'accès au Service ni aucune fonctionnalité.

Garanties : minimisation, granularité limitée aux fonctionnalités, accès restreint aux seuls membres habilités, conservation 24 mois puis anonymisation (ou suppression sans délai en cas de retrait du consentement). L'Utilisateur peut retirer son consentement à tout moment depuis « Paramètres › Confidentialité » ou par e-mail à dpo@hippocriate.com.

Article 6 - Destinataires des données et transferts internationaux

6.1 Destinataires internes

Les données sont accessibles aux seuls membres de l'équipe ACNL Consulting habilités (gestion des comptes, support technique, référent RGPD), dans la stricte limite de leurs attributions.

6.2 Sous-traitants techniques (Art. 28 RGPD)

  • Supabase (UE - Francfort / Paris) - hébergement cloud (base PostgreSQL, authentification, stockage des fichiers). Hébergement en UE - DPA + CCT ;
  • Vercel (UE) - hébergement de l'Application (interface et API). Hébergement en UE - DPA + CCT ;
  • Stripe Payments Europe (Irlande, UE) - paiement en ligne (token tokenisé). Aucun transfert ;
  • Mistral AI (France / UE) - OCR, reconnaissance vocale (Voxtral) et synthèse vocale (Voxtral TTS). Aucun transfert hors UE ;
  • OpenAI (États-Unis) - génération des réponses IA (chat, QCM, fiches, flashcards) et élaboration des réponses du tuteur oral. CCT UE + DPA ;
  • Voyage AI (États-Unis) - calcul des embeddings (texte des extraits de cours uniquement). CCT UE + DPA ;
  • Tavily (États-Unis) - recherche web complémentaire (formulation de la question, aucune donnée identifiante, aucun extrait de cours). CCT UE + DPA ;
  • Qdrant Cloud (UE) - base de données vectorielle (RAG). Aucun transfert - DPA ;
  • Upstash (UE) - cache Redis (quotas, limitation de débit). Hébergement en UE - DPA + CCT ;
  • Railway (UE) - traitements asynchrones d'ingestion. Hébergement en UE - DPA + CCT ;
  • Resend (États-Unis) - envoi des e-mails de service et des relances pédagogiques (adresse e-mail, contenu du message). CCT UE + DPA ;
  • Sentry (UE) - supervision technique et journalisation des erreurs (logs pseudonymisés). Hébergement en UE - DPA + CCT + filtrage des données personnelles dans les logs.

6.3 Transmission à Hippo Académie - responsable de traitement autonome

Les colles de débrief sont proposées et commercialisées de manière autonome par Hippo Académie, entité juridiquement distincte (Article 4bis des CGU). Lorsque l'Utilisateur a souscrit une colle et souhaite en bénéficier, il peut autoriser l'Éditeur à transmettre à cette dernière, de manière nominative, les résultats de concours blanc nécessaires au débrief. Base légale : consentement préalable, libre et spécifique (Art. 6(1)(a) RGPD), recueilli au moyen d'une case dédiée et non pré-cochée. Hippo Académie agit alors en qualité de responsable de traitement autonome ; son traitement est régi par sa propre politique de confidentialité. La transmission est limitée aux données strictement nécessaires et au seul groupe concerné. L'Utilisateur peut retirer son autorisation à tout moment.

6.4 Transferts vers les États-Unis - garanties spécifiques

Les transferts vers OpenAI, Voyage AI, Tavily et Resend (États-Unis) sont encadrés par des Clauses Contractuelles Types adoptées par la Commission européenne (décision 2021/914), assorties d'un Data Processing Agreement. L'Éditeur vérifie annuellement que ces prestataires sont enregistrés au Data Privacy Framework UE-États-Unis. Le traitement des séquences audio est réalisé dans l'Union européenne par Mistral AI (France). Les prestataires d'hébergement Supabase, Vercel, Upstash, Railway et Sentry stockent et traitent les données dans l'UE, sous DPA et CCT pour encadrer tout accès depuis un pays tiers.

6.5 Autorités publiques et réquisitions judiciaires

Les données peuvent être communiquées aux autorités judiciaires, administratives ou de contrôle habilitées, sur demande expresse et motivée présentée dans les formes légales. L'Éditeur vérifie la régularité de la demande, limite la communication aux seules données visées, consigne chaque demande dans un registre interne et informe l'Utilisateur concerné, sauf lorsque la loi le lui interdit. Aucune communication n'est effectuée sur simple demande officieuse.

Article 7 - Durées de conservation des données

  • Données de compte - durée de l'abonnement + 3 ans après clôture (prescription) ;
  • Documents Uploadés (fichiers, chunks, vecteurs) - jusqu'à suppression par l'Utilisateur ou max. 30 jours après clôture du compte ;
  • Données d'usage pédagogique - durée de l'abonnement + 30 jours après clôture ;
  • Données vocales - audio brut non stocké (traitement temps réel uniquement) ;
  • Transcriptions de sessions orales - durée de l'abonnement + 30 jours après clôture ;
  • Requêtes de recherche web - non conservées au-delà de la réponse ;
  • Données de facturation (via Stripe) - 10 ans (Code de commerce L.123-22) ;
  • Logs techniques (IP, accès, erreurs) - 12 mois (sécurité / LCEN Art. 6-II) ;
  • E-mails de support et signalements IA - 3 ans ;
  • Données de suivi nominatif du temps d'usage - 24 mois puis anonymisation (ou suppression au retrait du consentement) ;
  • Résultats de concours blanc transmis à Hippo Académie - conservés avec les données d'usage pédagogique côté Éditeur ; la conservation par Hippo Académie relève de sa propre politique.

Article 8 - Droits des personnes concernées (RGPD + IA Act)

  • Droit d'accès (Art. 15) - dpo@hippocriate.com (délai : 1 mois) ;
  • Droit de rectification (Art. 16) - depuis l'espace personnel ou dpo@hippocriate.com ;
  • Droit à l'effacement (Art. 17) - depuis l'espace personnel (suppression immédiate du corpus) ou dpo@hippocriate.com ;
  • Droit à la portabilité (Art. 20) - dpo@hippocriate.com (export JSON/CSV) ;
  • Droit à la limitation du traitement (Art. 18) - dpo@hippocriate.com ;
  • Droit d'opposition (Art. 21) - dpo@hippocriate.com ;
  • Droit de retrait du consentement (Art. 7(3)) - bandeau cookies ou dpo@hippocriate.com ;
  • Droit d'opposition au profilage (Art. 21(2)) - ia-droits@hippocriate.com (délai : 15 j. ouvrés) ;
  • Droit à l'explication des décisions IA (Art. 22(3) RGPD + Art. 86 IA Act) - ia-droits@hippocriate.com (délai : 15 j. ouvrés) ;
  • Droit à la révision humaine d'une évaluation IA (Art. 22(3) RGPD + Art. 86 IA Act) - ia-droits@hippocriate.com (délai : 7 j. ouvrés).

L'Éditeur s'engage à répondre à toute demande relative aux droits RGPD dans un délai d'un (1) mois à compter de la réception (Art. 12(3) RGPD), prolongeable de deux mois en cas de demandes complexes ou nombreuses. Les droits s'exercent de préférence depuis l'adresse e-mail associée au Compte ; en cas de doute raisonnable, l'Éditeur peut solliciter les informations nécessaires pour confirmer l'identité (Art. 12(6) RGPD). Une demande manifestement infondée ou excessive peut être refusée ou donner lieu à des frais raisonnables.

Article 9 - Cookies et traceurs

  • Cookies essentiels (session d'authentification, sécurité CSRF, préférences interface) - session - pas de consentement requis (Art. 5(3) ePrivacy) ;
  • Cookies fonctionnels (mémorisation du plan, paramètres d'affichage) - 30 jours - pas de consentement requis ;
  • Cookies de paiement (Stripe) (détection de fraude, sécurité des transactions) - session / 30 jours - pas de consentement requis ;
  • Cookies analytiques (statistiques d'usage agrégées) - 13 mois maximum - consentement préalable requis.

Lors de la première visite, un bandeau de gestion des cookies conforme aux recommandations CNIL de 2020 est présenté. L'Utilisateur peut accepter tous les cookies, refuser les cookies analytiques (sans impact sur l'accès au Service) ou modifier ses choix à tout moment via « Paramètres cookies ». Aucun cookie publicitaire tiers n'est utilisé ; la mesure d'audience est réalisée en interne, dans la base de données de l'Éditeur (Supabase, UE), sans outil d'analytics tiers.

Article 10 - Sécurité des données (Art. 32 RGPD)

  • Chiffrement en transit - TLS 1.3 sur toutes les communications ;
  • Chiffrement au repos - AES-256 (stockage de fichiers Supabase Storage et base PostgreSQL) ;
  • Isolation des données - Row Level Security PostgreSQL + filtre applicatif ;
  • Authentification forte - mots de passe hashés (bcrypt), option 2FA ;
  • Contrôle d'accès - principe du moindre privilège ;
  • Journalisation - logs d'accès horodatés conservés 12 mois ;
  • Tests de sécurité - tests d'intrusion annuels, tests cross-user (isolation RLS), scan OWASP.

En cas de violation de données susceptible d'engendrer un risque pour les droits et libertés des Utilisateurs, l'Éditeur notifie la CNIL dans un délai de 72 heures (Art. 33 RGPD), informe les Utilisateurs concernés en cas de risque élevé (Art. 34 RGPD) et documente la violation dans le registre dédié.

Article 11 - Analyse d'Impact sur la Protection des Données (AIPD · Art. 35 RGPD)

Les traitements suivants ont fait ou feront l'objet d'une AIPD :

  • Profilage pédagogique (planning adaptatif F9, détection de plateau F14, scoring QCM) - AIPD finalisée avant la mise en production ;
  • Traitement des données vocales (reconnaissance et synthèse vocales Voxtral / Voxtral TTS - Mistral AI) - AIPD finalisée avant la mise en production ;
  • Évaluation d'impact sur les droits fondamentaux (Art. 27 IA Act) - intégrée à l'AIPD RGPD en cas de confirmation d'une classification haut risque.

Les conclusions des AIPD sont documentées dans le registre des activités de traitement de l'Éditeur, tenu à la disposition de la CNIL sur demande.

Article 12 - Engagement de non-utilisation des données pour l'entraînement IA

L'Éditeur s'engage formellement à ne jamais utiliser les Documents Uploadés, les questions posées au tuteur, les transcriptions vocales ni aucune donnée personnelle de l'Utilisateur pour entraîner, affiner (fine-tuning) ou améliorer un modèle d'IA, en interne ou via des prestataires tiers. Il s'assure contractuellement que ses prestataires IA (OpenAI, Mistral AI, Voyage AI, Tavily) ne sont pas autorisés à utiliser les données transmises pour l'entraînement de leurs modèles. Cette garantie est un élément substantiel du contrat ; toute modification fera l'objet d'une notification préalable de 60 jours et nécessitera le consentement explicite de l'Utilisateur.

Article 13 - Données des mineurs

Le Service est accessible aux personnes âgées d'au moins quinze (15) ans, âge du consentement numérique en France (art. 45 de la loi Informatique et Libertés, transposant l'art. 8 du RGPD). L'Utilisateur âgé d'au moins 15 ans consent seul aux traitements le concernant et gère seul son Compte. Les conditions dans lesquelles un Utilisateur mineur peut souscrire seul un abonnement payant relèvent de l'Article 6 des CGV. L'âge est vérifié à l'inscription par la collecte de la date de naissance ; toute inscription d'un mineur de moins de 15 ans est refusée. Les informations destinées aux mineurs sont fournies dans un langage clair et adapté.

Article 14 - Modifications de la Politique de confidentialité

L'Éditeur se réserve le droit de modifier la présente Politique pour refléter les évolutions légales (RGPD, IA Act, ePrivacy), réglementaires ou techniques. Toute modification substantielle sera notifiée par e-mail avec un préavis minimum de 30 jours. La version en vigueur est toujours accessible à l'adresse www.hippocriate.com/confidentialite avec sa date de dernière mise à jour.

Article 15 - Réclamation, contact référent RGPD et autorité de contrôle

  • Droits RGPD (accès, rectification, effacement, portabilité) - dpo@hippocriate.com ;
  • Droits IA Act (explication, révision humaine, opposition au profilage) - ia-droits@hippocriate.com ;
  • Signalement d'incident IA ou de dysfonctionnement - incidents-ia@hippocriate.com ;
  • Contact général - contact@hippocriate.com ;
  • Adresse postale - ACNL Consulting SAS - 16 rue de la Brise, 92370 Chaville.

Sans préjudice de tout autre recours, l'Utilisateur a le droit d'introduire une réclamation auprès de la CNIL s'il estime que le traitement de ses données constitue une violation du RGPD ou de l'IA Act. CNIL - 3, place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 - www.cnil.fr - Tél. : 01 53 73 22 22.