Politique de confidentialité

Version 1.0 — Dernière mise à jour : 8 septembre 2026.

Les informations et modèles fournis par HMK ne constituent pas un avis juridique. Pour les situations nécessitant une analyse juridique, faites valider les documents par un professionnel compétent.

1. Qui est responsable ?

HMK IA COMPLIANCE édite HMK IA Compliance. HMK IA Compliance est responsable de traitement pour les données liées à l'application elle-même : création et gestion des comptes, accès au service, facturation, support, sécurité et fiabilité. Ce sont ces traitements que décrit la présente politique.

Les données que vous déposez dans votre espace au sujet de votre propre activité (registre, obligations, actions, preuves, informations sur vos clients, prospects ou salariés) restent sous votre responsabilité de traitement. HMK agit alors uniquement comme sous-traitant, sur vos instructions, dans le cadre de l'accord de traitement des données (DPA).

HMK ne définit ni les finalités ni les moyens des traitements que vous réalisez avec l'outil : cette politique ne couvre pas vos propres traitements. L'accord de traitement des données est consultable et téléchargeable depuis votre espace, rubrique « Accord de traitement des données », et transmis sur simple demande à contact@hmkiacompliance.fr avant toute souscription.

2. Identité et coordonnées de HMK

Raison sociale
HMK IA COMPLIANCE
Forme juridique
Entreprise individuelle
Représentant légal
KARAMADINE MOUSTAPHA Hisseine
Adresse
11 bis rue du Grand Clos, 44620 La Montagne, France
SIREN / SIRET
919930297 / 91993029700016
E-mail
contact@hmkiacompliance.fr

3. Contact RGPD / référent protection des données

Toute question relative aux données personnelles peut être adressée à contact@hmkiacompliance.fr (adresse de contact générale : aucune adresse dédiée n'est encore ouverte).

HMK n'a pas désigné de délégué à la protection des données. Les demandes relatives aux données personnelles sont traitées par le représentant légal, à l'adresse de contact ci-dessus.

4. Catégories de données collectées

  • Compte : nom, prénom, adresse e-mail, mot de passe (stocké sous forme hachée).
  • Entreprise : raison sociale, statut, secteur, effectif, activité, outils utilisés, systèmes d'IA déclarés.
  • Utilisation : obligations, actions, preuves, documents, incidents, tickets de support.
  • Assistant IA : questions posées et réponses générées.
  • Facturation : identifiants d'abonnement et événements de paiement.
  • Technique : journaux de connexion et d'actions sensibles (audit).

5. Pourquoi ces données et sur quelle base légale ?

Chaque traitement réalisé par HMK est listé ci-dessous avec sa finalité, les données concernées, la base légale prévue par le RGPD et la durée de conservation appliquée.

Ce que nous faisonsDonnéesBase légale (RGPD)Durée
Créer votre compte, vous identifier et vous donner accès à votre espaceNom, prénom, adresse e-mail, mot de passe (stocké sous forme hachée), organisation de rattachement et rôle.Exécution du contrat — article 6.1.b du RGPDDurée du compte, puis suppression sous 30 jours maximum.
Protéger les comptes disposant de droits d'administration par une double authentificationSecret de double authentification, codes de secours (stockés sous forme hachée), tentatives de vérification.Intérêt légitime : sécurité des comptes — article 6.1.f du RGPDDurée du compte administrateur ; traces de tentatives conservées 12 mois.
Fournir le service : diagnostic, cartographie des obligations, actions, preuves, documents et alertesProfil d'entreprise déclaré, outils et systèmes d'IA déclarés, obligations, actions, preuves et documents déposés.Exécution du contrat — article 6.1.b du RGPDDurée de l'abonnement, puis suppression sous 30 jours maximum.
Répondre à vos questions et expliquer une obligation via l'assistant IATexte de votre question, contexte strictement nécessaire (profil, obligation ou document concerné), réponse générée.Exécution du contrat — article 6.1.b du RGPDConservé dans votre espace pour la traçabilité, supprimé avec le compte.
Gérer les abonnements, les paiements, les factures et les reçusIdentifiants d'abonnement et de client de paiement, événements de paiement, factures. HMK n'a jamais accès à vos données de carte bancaire.Exécution du contrat — article 6.1.b du RGPD ; obligation légale comptable et fiscale — article 6.1.c du RGPDPièces comptables et factures conservées 10 ans.
Répondre à vos demandes d'assistance et signalementsContenu du message, adresse e-mail, éléments techniques joints.Exécution du contrat — article 6.1.b du RGPD3 ans après le dernier échange.
Assurer la sécurité du service, tracer les actions sensibles et prévenir les usages abusifsJournaux de connexion et d'actions sensibles (auteur, action, horodatage), identifiants techniques.Intérêt légitime : sécurité et intégrité du service — article 6.1.f du RGPD12 mois.
Conserver la trace de vos actions de conformité afin que vous puissiez les prouver (preuves, historique, registre)Preuves déposées, statuts d'obligations, dates, auteur de l'action.Exécution du contrat — article 6.1.b du RGPD ; intérêt légitime à démontrer la conformité — article 6.1.f du RGPDDurée de l'abonnement, puis suppression sous 30 jours maximum.
Améliorer la fiabilité du service à partir de mesures d'usage agrégéesCompteurs d'usage internes, erreurs techniques. Aucune mesure d'audience par un outil tiers n'est utilisée.Intérêt légitime : amélioration et fiabilité du service — article 6.1.f du RGPD12 mois.

Lorsque nous invoquons l'intérêt légitime (article 6.1.f), vous pouvez vous y opposer à tout moment : voir la section « Modalités d'exercice des droits ». Les traceurs non strictement nécessaires reposeraient sur votre consentement (article 6.1.a) ; aucun n'est utilisé aujourd'hui.

6. Qui y a accès ? (sous-traitants)

HMK fait appel aux sous-traitants suivants pour fonctionner :

Aucune donnée n'est vendue, louée ni utilisée à des fins publicitaires. Cette liste est mise à jour dès qu'un nouveau sous-traitant est mis en service.

7. Données nécessaires / facultatives

Les données nécessaires sont l'adresse e-mail, le mot de passe et les informations d'entreprise indispensables au diagnostic. Les autres informations (téléphone, détails d'activité complémentaires, contenus déposés) sont facultatives et améliorent la pertinence des résultats.

Le service n'est pas conçu pour traiter des données sensibles au sens de l'article 9 du RGPD (santé, opinions, données biométriques, infractions). HMK ne demande jamais de telles données et vous invite à ne pas en déposer dans votre espace. Si vous en introduisez néanmoins dans un contenu libre, vous en restez responsable et devez vous assurer de disposer d'une base légale appropriée.

8. Durées de conservation

  • Compte, données d'entreprise, documents et preuves : conservés pendant toute la durée de l'abonnement.
  • Après résiliation ou suppression du compte : suppression des données de votre espace dans un délai maximal de 30 jours, hors sauvegardes techniques dont la rotation n'excède pas 90 jours.
  • Espace n'ayant pas souscrit d'abonnement à l'issue de l'essai gratuit : les données sont conservées 90 jours à compter de la fin de l'essai, l'espace restant accessible en lecture seule pendant cette période. À l'issue de ce délai, elles sont supprimées ou anonymisées, sauf obligation légale ou nécessité de défense de droits. Vous pouvez demander leur suppression anticipée ou les exporter avant échéance depuis la page « Mes données ».
  • Pièces comptables et factures : conservées 10 ans, conformément aux obligations légales.
  • Journaux de sécurité et d'audit : conservés 12 mois, puis supprimés.

Les catégories suivantes font l'objet d'une durée de conservation définie, au terme de laquelle les données sont supprimées :

  • Échanges avec l'assistant IA : 1 an — Exécution du contrat
  • Retours sur les réponses IA : 2 ans — Intérêt légitime : amélioration du service
  • Notifications : 1 an — Exécution du contrat
  • Événements de facturation : 10 ans — Obligation légale : conservation comptable
  • Retours du programme pilote : 2 ans — Intérêt légitime : amélioration du service
  • Demandes de support closes : 3 ans — Intérêt légitime : suivi de la relation client
  • Journal d'audit : 3 ans — Intérêt légitime : preuve et sécurité du service
  • Alertes traitées : 3 ans — Exécution du contrat

Les durées appliquées par nos prestataires techniques ne sont publiées que lorsqu'elles ont été confirmées par écrit ; à défaut, elles vous sont communiquées sur demande.

9. Destinataires, hébergement et prestataires

Vos données sont accessibles aux seules personnes habilitées chez HMK, dans la limite de leurs missions. Elles ne sont ni vendues, ni louées, ni transmises à des fins publicitaires, et ne sont communiquées à des tiers que pour faire fonctionner le service ou lorsque la loi l'impose.

Pour fournir le service, HMK recourt à des prestataires techniques agissant comme sous-traitants : hébergement et exécution de l'application, base de données et authentification, fonctionnalités d'intelligence artificielle, gestion des abonnements et des paiements, envoi des messages liés au service. Chaque prestataire n'accède qu'aux données nécessaires à la prestation qui lui est confiée.

Certaines de ces prestations peuvent impliquer un traitement de données en dehors de l'Union européenne. HMK ne publie l'identité, la localisation, la durée de conservation ou le mécanisme d'encadrement d'un prestataire qu'une fois ces éléments confirmés par une source contractuelle ou officielle : aucune information supposée ne figure dans cette politique.

Vous pouvez à tout moment demander la liste des prestataires effectivement utilisés pour votre compte, les garanties applicables aux transferts hors Union européenne ainsi que l'accord de traitement des données, en écrivant à contact@hmkiacompliance.fr. L'accord de traitement est également transmis sur demande aux clients professionnels avant la souscription.

  • Hébergement et exécution de l'application
  • Base de données et authentification
  • Services d'intelligence artificielle
  • Paiement et abonnements
  • Communications liées au service

Le détail des sous-traitants et les liens vers leurs politiques de confidentialité figurent à la section 6.

10. Sécurité et gestion des incidents

Chiffrement des échanges, isolation stricte des données par organisation au niveau de la base, contrôle d'accès par rôle, journalisation des actions sensibles, secrets stockés hors du code, sauvegardes gérées par l'hébergeur.

En cas de violation de données personnelles (accès non autorisé, perte, divulgation ou altération), HMK enregistre l'incident dans son registre interne des violations, évalue sans délai le risque pour les personnes concernées et documente les faits, les conséquences probables et les mesures prises.

Lorsque HMK agit comme responsable de traitement et que la violation présente un risque pour les personnes, la CNIL est notifiée dans les 72 heures suivant la prise de connaissance ; en cas de risque élevé, les personnes concernées sont informées dans les meilleurs délais. Lorsque HMK agit comme sous-traitant, le client concerné est informé dans les meilleurs délais afin qu'il puisse procéder lui-même aux notifications qui lui incombent.

11. Droits des personnes

Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de définir des directives relatives au sort de vos données après votre décès.

12. Modalités d'exercice des droits

Depuis votre espace, la page « Mes données » permet d'exporter l'intégralité de vos données et de supprimer votre compte. Vous pouvez également écrire à contact@hmkiacompliance.fr ; une réponse vous est apportée dans les délais prévus par la réglementation. Une pièce justificative d'identité peut être demandée en cas de doute raisonnable.

13. Droit de réclamation auprès de la CNIL

Vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.

14. Cookies et traceurs

Seuls les cookies et stockages locaux strictement nécessaires au fonctionnement (session, préférences) sont utilisés. Aucun traceur publicitaire ni outil de mesure tiers n'est déposé. Les polices d'écriture sont servies par HMK : aucune requête n'est adressée à un service externe lors de votre visite. Détails sur la page Politique cookies.

15. Utilisation de l'intelligence artificielle

HMK IA Compliance utilise des systèmes d'intelligence artificielle pour aider l'utilisateur à comprendre certaines informations réglementaires, préparer des documents et identifier des points de vigilance. Ces systèmes ne remplacent pas un avocat, un juriste, un DPO ou une autorité de contrôle. Les résultats générés doivent être vérifiés avant toute mise en œuvre.

Base légale. Ces fonctionnalités font partie du service auquel vous souscrivez : le traitement repose sur l'exécution du contrat (article 6.1.b du RGPD). La journalisation associée, destinée à la sécurité et à la traçabilité, repose sur l'intérêt légitime (article 6.1.f du RGPD). Aucun contenu transmis n'est utilisé pour entraîner un modèle.

Fonctionnalités concernées

  1. Explication des évolutions réglementaires

    Reformuler en langage clair une évolution réglementaire déjà présente dans notre base, sans ajouter d'information externe.

    • Données transmises : Extraits du texte réglementaire sélectionné et caractéristiques non nominatives de l'entreprise (secteur, taille, activité).
    • Données exclues de l'envoi : Nom et prénom, adresse e-mail, téléphone, adresse postale, SIREN/SIRET, noms de clients ou de salariés, données de santé, données biométriques, données relatives aux infractions.
    • Conservation chez HMK : Question et réponse conservées dans votre espace pour la traçabilité, supprimées avec le compte.
    • Chaîne de traitement : HMK → Passerelle IA de Lovable → Fournisseur de modèle d'IA.

    Sous-traitants IA :

  2. Assistant de gouvernance IA

    Aider l'utilisateur à décrire ses usages d'IA et à identifier les points à vérifier.

    • Données transmises : Description des outils d'IA saisie par l'utilisateur et éléments de son profil d'entreprise.
    • Données exclues de l'envoi : Nom et prénom, adresse e-mail, téléphone, adresse postale, SIREN/SIRET, noms de clients ou de salariés, données de santé, données biométriques, données relatives aux infractions.
    • Conservation chez HMK : Question et réponse conservées dans votre espace pour la traçabilité, supprimées avec le compte.
    • Chaîne de traitement : HMK → Passerelle IA de Lovable → Fournisseur de modèle d'IA.

    Sous-traitants IA :

  3. Aide à la rédaction de documents

    Proposer un premier jet de document de conformité à partir des données déjà saisies par l'entreprise.

    • Données transmises : Données du profil d'entreprise et contenu du modèle de document sélectionné.
    • Données exclues de l'envoi : Nom et prénom, adresse e-mail, téléphone, adresse postale, SIREN/SIRET, noms de clients ou de salariés, données de santé, données biométriques, données relatives aux infractions.
    • Conservation chez HMK : Question et réponse conservées dans votre espace pour la traçabilité, supprimées avec le compte.
    • Chaîne de traitement : HMK → Passerelle IA de Lovable → Fournisseur de modèle d'IA.

    Sous-traitants IA :

Chaîne technique. Les requêtes ne sont pas adressées directement au fournisseur du modèle : elles transitent par une passerelle technique opérée par notre hébergeur, qui les achemine vers le modèle utilisé.

Données pouvant être transmises. Le texte de votre question, les éléments de contexte strictement nécessaires (profil d'entreprise, obligation ou document concerné) et les extraits de sources réglementaires utilisés. Aucune donnée n'est envoyée à un fournisseur d'IA en dehors de l'usage de ces fonctionnalités.

Minimisation. Avant chaque appel au modèle, HMK retire automatiquement les identifiants directs (e-mail, téléphone, IBAN, SIREN/SIRET, adresse). Seul le contexte de conformité nécessaire est transmis. Un filtrage automatique retire notamment les catégories suivantes avant l'envoi : nom et prénom saisis librement, adresse e-mail, numéro de téléphone, adresse postale, SIREN / SIRET, IBAN et coordonnées bancaires, données de santé, biométriques ou relatives aux infractions. Ce filtrage repose sur la détection de formats connus : il réduit fortement le risque de transmission d'identifiants directs, sans pouvoir garantir de détecter un identifiant saisi dans un texte libre. Nous vous recommandons de ne pas inclure d'informations identifiantes dans vos questions.

Conservation. Les questions posées et les réponses générées sont conservées dans votre espace pour assurer la traçabilité de vos analyses ; elles suivent les durées indiquées à la section « Durées de conservation » et sont supprimées avec votre compte. Les durées de conservation appliquées chez le fournisseur ne sont publiées que lorsqu'elles ont été confirmées par écrit.

Sécurité et supervision humaine. Les échanges sont chiffrés en transit, isolés par organisation et journalisés. Une réponse n'est produite que si une source réglementaire suffisamment fiable est disponible ; à défaut, l'assistant indique explicitement qu'il ne peut pas répondre. Chaque contenu généré est identifié comme tel, cite ses sources et doit être vérifié avant mise en œuvre. Une validation humaine peut être demandée à tout moment.

Limites. Les réponses générées peuvent être incomplètes ou inexactes et ne constituent pas un avis juridique. HMK intègre des mécanismes de gouvernance, de transparence, de supervision humaine et de traçabilité adaptés à ses usages de l'intelligence artificielle ; cela ne vaut pas déclaration de conformité globale à la réglementation sur l'IA.

Contact. Toute question relative à l'utilisation de l'IA peut être adressée à contact@hmkiacompliance.fr.

16. Décisions automatisées et rôle de l'humain

Les fonctionnalités de HMK (moteur d'applicabilité, scores, alertes, recommandations, plans d'action, documents générés) produisent des résultats présentés comme des qualifications préliminaires et des aides à la décision. Elles n'exécutent aucune décision à votre place, ne conditionnent l'accès à aucun droit et ne produisent par elles-mêmes aucun effet juridique : la décision de mettre en œuvre ou non une recommandation vous appartient et reste modifiable à tout moment.

Aucun profilage à finalité publicitaire ou de notation de personnes n'est réalisé. Les traitements portent sur les caractéristiques déclarées de votre entreprise afin de déterminer les obligations susceptibles de s'appliquer. La qualification réglementaire de chaque usage d'IA est documentée en interne et fait l'objet d'une revue ; lorsque l'enjeu juridique est important, une vérification par un professionnel est recommandée.

17. Modification de la politique

Cette politique peut évoluer avec le service ou la réglementation. Toute modification substantielle est signalée dans l'application et la date de mise à jour ci-dessous est actualisée.

18. Date de dernière mise à jour

8 septembre 2026