HELLIA, POLITIQUE DE CONFIDENTIALITÉ
1. INTRODUCTION
La présente politique de confidentialité explique comment les données personnelles sont traitées lorsque vous utilisez la plateforme Hellia (le « Service »), accessible notamment à l'adresse app.hellia.ai.
Le Service est édité par HELL OUT, entreprise unipersonnelle à responsabilité limitée (EURL) de droit français, immatriculée au RCS de Paris sous le numéro 881 415 269, dont le siège social est situé 34 rue Sedaine, 75011 Paris, France, exerçant sous les noms commerciaux « Hellia » et « Hello Escape » (« Hellia », « nous »).
Contact vie privée : laurent@hello-escape.com
Cette politique complète les conditions générales d'utilisation. Elle s'adresse aux personnes qui utilisent le Service, typiquement les salariés de l'organisation qui y a souscrit, ainsi qu'aux visiteurs de la démonstration publique.
2. L'ESSENTIEL EN BREF
- Votre voix n'est pas enregistrée. Pendant une simulation vocale, l'audio de votre microphone est transmis en temps réel au fournisseur d'IA pour tenir la conversation ; Hellia n'enregistre et ne conserve jamais ni l'audio ni la transcription.
- Ce qui est conservé : votre profil (nom, e-mail, rôle, organisation), vos résultats de session (score, durée, achèvement), les retours écrits de l'IA sur votre performance, et les invites et documents que vous soumettez pour créer des contenus.
- Pas de biométrie, pas d'analyse d'émotion : nous ne vous identifions jamais par votre voix et n'analysons jamais le ton, le sentiment ou le stress.
- Pas d'entraînement d'IA sur vos données : ni Hellia ni ses fournisseurs d'IA n'utilisent vos données pour entraîner des modèles.
- Votre organisation est aux commandes : dans la plupart des cas, votre organisation (typiquement votre employeur) est responsable de traitement et décide des finalités d'usage du Service ; les managers habilités de votre organisation peuvent voir vos résultats. Exercez d'abord vos droits auprès de votre organisation.
- Pas de publicité, pas de pistage : nous n'utilisons aucun traceur publicitaire ni outil d'analyse tiers, et nous ne vendons jamais de données personnelles.
- Hébergement dans l'UE : les données au repos sont stockées sur Microsoft Azure dans l'Union européenne (France).
3. QUI EST RESPONSABLE DE VOS DONNÉES
3.1 Lorsque vous utilisez le Service en tant que membre d'une organisation (votre compte a été créé ou vous avez été invité par votre employeur ou un partenaire de formation), cette organisation est responsable de traitement pour les données personnelles traitées dans le cadre de votre utilisation du Service. C'est elle qui décide des finalités, par exemple quelles formations vous suivez et comment les résultats sont utilisés. Hellia traite ces données en qualité de sous-traitant pour le compte de l'organisation, dans le cadre d'un accord de traitement des données (article 28 du RGPD).
3.2 Hellia n'agit en qualité de responsable de traitement que pour des traitements limités qui lui sont propres : a) la démonstration publique (article 11), qui ne nécessite aucun compte ; b) les contacts commerciaux et contractuels des organisations clientes et partenaires ; c) les correspondances que vous nous adressez directement (par exemple demandes de support ou questions vie privée) ; d) les journaux de sécurité, d'audit et la télémétrie du Service, dans la mesure où Hellia les traite pour sa propre conformité et la protection du Service.
4. QUELLES DONNÉES SONT TRAITÉES
4.1 Données conservées par le Service :
- Compte et profil : identifiants, adresse e-mail, nom affiché (prénom et nom), rôle, organisation, statut du compte, horodatages. L'identité et la connexion sont opérées via Microsoft Entra External ID.
- Résultats de session : fonctionnalité utilisée (Simulation, Formateur, Quiz, Podcast), nom du contenu, heures de début et de fin, durée, statut d'achèvement et score global (0 à 100).
- Retours de l'IA : pour les sessions évaluées, des scores par critère (1 à 10) accompagnés des motifs rédigés par l'IA et de pistes d'amélioration, ainsi qu'un commentaire général. Il s'agit du commentaire de l'IA sur votre performance, et non d'un enregistrement ou d'une transcription de vos propos.
- Contenus que vous créez ou importez : les invites que vous saisissez, les documents et fichiers que vous importez pour générer des formations, et les contenus générés. Les documents importés peuvent contenir des données personnelles s'ils n'ont pas été anonymisés avant l'import (voir les CGU ; il vous est demandé de ne pas y inclure de données personnelles ou sensibles).
- Journaux techniques et d'audit : télémétrie du service, journaux d'erreurs et journaux des actions d'administration.
4.2 Données traitées de manière uniquement transitoire, jamais conservées par Hellia :
- Votre voix pendant une session en direct : transmise depuis votre navigateur directement au fournisseur d'IA pour tenir la conversation, puis abandonnée. Hellia n'en détient aucun enregistrement.
- La transcription de la conversation : produite pendant la session pour permettre la conversation et l'évaluation postérieure, puis abandonnée. Elle n'est jamais conservée par Hellia.
4.3 Ce qui n'est jamais fait :
- Aucune identification du locuteur, empreinte vocale ou autre analyse biométrique.
- Aucune analyse d'émotion, de ton, de sentiment ou de stress.
- Aucune utilisation de vos données pour entraîner ou affiner des modèles d'IA, que ce soit par Hellia ou par ses fournisseurs d'IA (exclu contractuellement dans le cadre des offres payantes).
- Aucun profilage publicitaire, aucune vente de données personnelles.
5. LES SESSIONS VOCALES EN DÉTAIL
5.1 Les simulations vocales n'utilisent votre microphone qu'avec l'autorisation accordée dans votre navigateur. L'audio est converti dans votre navigateur et transmis en temps réel directement au fournisseur d'IA (Google Gemini Live par défaut, ou les services vocaux Microsoft Azure selon la configuration) afin que le persona IA puisse vous entendre et vous répondre. Aucun serveur Hellia ne se trouve sur le trajet de l'audio, et il n'y a aucun enregistrement.
5.2 L'audio étant traité en direct, il ne peut pas être filtré avant d'atteindre le fournisseur d'IA. Ne prononcez pas de données personnelles sensibles pendant une session.
5.3 Si vous préférez ne pas utiliser votre voix, vous n'êtes pas tenu de participer aux simulations vocales ; un mode écrit pour les simulations peut être mis à disposition de votre organisation sur demande.
5.4 Après la session, l'évaluation est calculée à partir du contenu textuel de la conversation et seuls les résultats décrits à l'article 4.1 sont conservés.
6. FINALITÉS ET BASES LÉGALES
6.1 En qualité de sous-traitant de votre organisation, Hellia traite les données de l'article 4 pour : gérer votre compte et vos droits d'accès ; faire fonctionner les simulations, formations, quiz et podcasts ; générer les évaluations et retours de l'IA ; afficher les tableaux de bord de progression, pour vous et pour les managers habilités de votre organisation ; assurer le support ; et garantir la sécurité du Service. La base légale de ces traitements est déterminée par votre organisation en sa qualité de responsable de traitement (pour la formation des salariés, il s'agit typiquement de son intérêt légitime à former ses équipes ou de l'exécution de ses obligations) ; il appartient à votre organisation de vous en informer.
6.2 En qualité de responsable de traitement, Hellia traite : - les données des visiteurs de la démonstration (article 11) sur le fondement de son intérêt légitime à présenter et améliorer la démonstration commerciale ; - les données de contacts commerciaux et de correspondance sur le fondement de son intérêt légitime à gérer ses relations clients et à répondre aux demandes, ou de l'exécution de contrats ; - les journaux de sécurité et d'audit sur le fondement de son intérêt légitime à protéger le Service et à satisfaire à ses obligations de conformité.
6.3 Décisions automatisées. Hellia ne prend aucune décision produisant des effets juridiques vous concernant, ou vous affectant de manière significative de façon similaire, qui serait fondée exclusivement sur un traitement automatisé (article 22 du RGPD). Les scores et retours de l'IA sont des aides à la formation ; toute décision prise par votre organisation sur leur fondement relève de sa responsabilité et doit comporter un examen humain.
7. QUI PEUT VOIR VOS DONNÉES
7.1 Au sein de votre organisation. Vous voyez vos propres résultats. Les managers et administrateurs habilités de votre organisation peuvent voir les résultats individuels (scores, retours de l'IA, durée, achèvement) des membres de cette organisation, et peuvent les partager à des fins légitimes, par exemple avec les ressources humaines. L'usage de ces résultats relève de la responsabilité de votre organisation en qualité de responsable de traitement. Personne en dehors des rôles habilités de votre organisation ne peut voir vos résultats individuels ; l'accès entre organisations est bloqué par conception (à l'exception des administrateurs de la plateforme Hellia, pour le support et l'exploitation).
7.2 Prestataires (sous-traitants ultérieurs). Hellia s'appuie sur les prestataires suivants, dans le cadre d'accords de traitement des données : - Microsoft (Azure) : hébergement (UE, France Centre en région principale), identité (Entra External ID), e-mails transactionnels, télémétrie et services vocaux selon configuration ; service optionnel de détection des données personnelles s'il est activé. - Google (API Gemini) : modèles d'IA pour la conversation en direct, la génération de contenu, l'évaluation et la synthèse vocale. - Gamma : génération de diapositives, uniquement lorsque la fonctionnalité « décrire et générer » est utilisée. - CloudConvert (Lunaweb GmbH, Allemagne) : conversion de fichiers. - Un fournisseur d'e-mails transactionnels (SendGrid ou Postmark) selon configuration. La liste des sous-traitants tenue à jour est disponible sur demande à laurent@hello-escape.com.
7.3 Autorités. Nous ne communiquons des données personnelles aux autorités publiques que lorsque la loi l'exige.
8. OÙ LES DONNÉES SONT TRAITÉES, TRANSFERTS INTERNATIONAUX
8.1 Toutes les données conservées sont hébergées sur Microsoft Azure dans l'Union européenne (France Centre en région principale).
8.2 Certains traitements peuvent avoir lieu hors UE/EEE : - L'API Google Gemini fonctionne sur l'infrastructure mondiale de Google (non cantonnée à une région UE). Ce transfert est encadré par les conditions de traitement des données de Google et les clauses contractuelles types de la Commission européenne. Un parcours d'IA résident dans l'UE (services vocaux Azure et points de terminaison de génération en région UE) peut être configuré pour les organisations qui l'exigent. - Gamma (États-Unis) et, selon configuration, le fournisseur d'e-mails transactionnels (États-Unis), dans le cadre des clauses contractuelles types et/ou du cadre de protection des données UE-États-Unis, selon le cas. - Les opérations de support de Microsoft peuvent impliquer des accès depuis l'extérieur de l'EEE dans le cadre de l'accord de traitement des données de Microsoft et de ses garanties de transfert.
8.3 Le détail du mécanisme de transfert applicable à la configuration de votre organisation est disponible auprès de celle-ci ou sur demande à laurent@hello-escape.com.
9. DURÉES DE CONSERVATION
9.1 Audio vocal et transcriptions de conversation : jamais conservés (article 4.2).
9.2 Les fichiers déposés pour la génération de contenu sont traités et leurs copies d'ingestion transitoires sont automatiquement supprimées sous 24 heures ; les documents sources conservés et les contenus générés demeurent stockés au titre des contenus de votre organisation.
9.3 Les données conservées (profil, contenus, résultats, retours de l'IA) sont gardées pendant la durée convenue avec votre organisation et sont supprimées lorsque votre organisation supprime le contenu ou le compte ou en demande la suppression, et au plus tard à la fin du contrat entre Hellia et votre organisation (suppression ou restitution, au choix de l'organisation).
9.4 Lorsqu'un compte utilisateur est supprimé, Hellia supprime l'intégralité des données de l'utilisateur : identité, profil, résultats de session, retours de l'IA, contenus créés et fichiers stockés associés.
9.5 Les journaux techniques et les sauvegardes chiffrées sont conservés pour des durées limitées et purgés selon leurs cycles normaux de rotation.
10. SÉCURITÉ
Les principales mesures protégeant vos données comprennent : hébergement dans l'UE (Azure, France Centre) ; chiffrement au repos (AES-256) et en transit (TLS 1.2+) ; gestion des secrets dans Azure Key Vault ; comptes nominatifs avec authentification multifacteur et accès administratifs selon le moindre privilège, avec élévation à la demande ; cloisonnement applicatif par rôle et par organisation ; journalisation des actions d'administration ; supervision et alertes. Une description détaillée des mesures techniques et organisationnelles est fournie aux organisations dans l'accord de traitement des données.
11. LA DÉMONSTRATION PUBLIQUE
11.1 La démonstration publique peut être utilisée sans compte. Pour la démonstration, Hellia est responsable de traitement.
11.2 La démonstration enregistre un identifiant de visiteur généré aléatoirement dans le stockage local de votre navigateur afin de mesurer l'usage de la démonstration (sessions lancées, fonctionnalités essayées). Cet identifiant n'est pas relié à votre nom ni à votre e-mail, que la démonstration ne demande pas, et n'est pas utilisé à des fins publicitaires.
11.3 Les conversations de démonstration fonctionnent comme le Service principal : la voix est transmise au fournisseur d'IA pour la conversation et n'est ni enregistrée ni conservée par Hellia. Ne soumettez pas de données personnelles ou sensibles dans la démonstration.
12. COOKIES ET STOCKAGE NAVIGATEUR
12.1 Le Service n'utilise aucun cookie publicitaire ni traceur d'analyse tiers.
12.2 Le Service ne stocke que ce qui est strictement nécessaire à son fonctionnement, ainsi que des préférences minimales : - Authentification : jetons de session conservés dans le stockage du navigateur, et jeton de rafraîchissement déposé en cookie HttpOnly par le backend, pour maintenir votre connexion de manière sécurisée. - Préférences : préférences d'interface (par exemple état du menu latéral, organisation sélectionnée, filtres d'affichage) conservées en cookie ou stockage local. - Démonstration : l'identifiant de visiteur anonyme décrit à l'article 11. Ces éléments ne requièrent pas de consentement au titre des règles ePrivacy telles qu'appliquées par la CNIL, s'agissant d'éléments strictement nécessaires ou de préférences minimales.
13. VOS DROITS
13.1 Le RGPD vous reconnaît des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition, dans les conditions qu'il prévoit.
13.2 Pour votre utilisation du Service via votre organisation, celle-ci est responsable de traitement : adressez-lui votre demande en premier lieu (typiquement votre service RH, votre responsable formation ou l'administrateur qui vous a invité). Hellia assiste votre organisation dans sa réponse, notamment en fournissant une copie de vos données conservées, en rectifiant les champs de profil et en supprimant vos données dans leur intégralité.
13.3 Pour les traitements dont Hellia est responsable (article 3.2), contactez-nous directement à laurent@hello-escape.com. Nous répondons dans les délais prévus par le RGPD.
13.4 Vous pouvez introduire une réclamation auprès d'une autorité de contrôle, en France la CNIL (Commission Nationale de l'Informatique et des Libertés, www.cnil.fr).
14. MINEURS
Le Service est destiné à un usage professionnel par des adultes. Il ne s'adresse pas aux personnes de moins de 18 ans, qui ne peuvent pas l'utiliser.
15. MODIFICATIONS DE LA PRÉSENTE POLITIQUE
Nous pouvons mettre à jour cette politique, notamment pour refléter les évolutions du Service, de la loi ou de nos prestataires. La version en vigueur, avec sa date d'entrée en vigueur, est disponible au sein du Service. Les modifications substantielles sont notifiées via le Service ou à votre organisation avec un préavis raisonnable.
16. CONTACT
Pour toute question ou demande relative à la vie privée : laurent@hello-escape.com
HELL OUT (EURL), exerçant sous les noms Hellia / Hello Escape RCS Paris 881 415 269, TVA FR17881415269 34 rue Sedaine, 75011 Paris, France
