Politique de Confidentialité
Dernière mise à jour : 6 septembre 2026 — Version 3.3
La présente politique de confidentialité décrit comment HYPE IA SAS, éditrice de la plateforme Les Devis de l’Hermine, collecte, utilise, conserve et protège vos données personnelles conformément au Règlement Général sur la Protection des Données (RGPD - Règlement UE 2016/679) et à la loi Informatique et Libertés du 6 janvier 1978 modifiée.
1. Responsable du traitement
Le responsable du traitement des données personnelles est :
- Raison sociale : HYPE IA SAS
- Siège social : 7 Rue Gustave Eiffel, 29500 Ergué-Gabéric
- RCS : Quimper 102 103 116 — SIRET : 102 103 116 00012
- Plateforme : Les Devis de l’Hermine
- Contact : contact@lesdevisdelhermine.fr
2. Données collectées
2.1 Données des clients particuliers
- Identité : nom, prénom, adresse email, numéro de téléphone
- Adresse du chantier (géolocalisation pour mise en relation avec les artisans)
- Photos du chantier et des travaux à réaliser
- Description des travaux souhaités (badges, texte libre)
- Données de navigation et préférences (historique des estimations, choix d’artisan)
2.2 Données des artisans professionnels
- Identité : nom, prénom, raison sociale, adresse email, téléphone
- Numéro SIRET / SIREN (vérifié via API INSEE)
- Documents professionnels : attestation RC Pro, attestation URSSAF, et pièce d’identité du représentant légal de l’entreprise (recueillie au titre de la lutte contre le travail dissimulé — art. L. 8221-1 du Code du travail). Cette pièce fait l’objet d’une lecture automatisée destinée à comparer le nom qui y figure avec l’identité déclarée ; elle est supprimée de notre espace de stockage dès que cette vérification aboutit.
- Métiers exercés et zone d’intervention géographique
- Informations de paiement (via Stripe — HYPE IA ne stocke pas les numéros de carte)
- Photos de portfolio (réalisations)
2.3 Données techniques
- Adresse IP (utilisée pour la géolocalisation approximative afin de proposer des artisans à proximité du chantier)
- User-Agent du navigateur
- Empreintes numériques SHA-256 (traçabilité des tarifications)
- Identifiant de visite pseudonyme, obtenu par hachage SHA-256 de l’adresse IP, du User-Agent et de la date du jour (mesure d’audience — cf. article 9.2)
- Cookies essentiels (session d’authentification Supabase)
- Données d’authentification Google OAuth (si connexion via Google)
3. Finalités du traitement et bases légales
| Finalité | Base légale (RGPD art. 6) |
|---|---|
| Création et gestion de votre compte utilisateur | Exécution du contrat (art. 6.1.b) |
| Génération de chiffrages estimatifs par IA (l’Hermine) | Exécution du contrat (art. 6.1.b) |
| Analyse des photos de chantier par IA | Exécution du contrat (art. 6.1.b) |
| Validation automatique des documents artisan par IA (Mathilde) | Exécution du contrat (art. 6.1.b) |
| Vérification de l’identité du représentant légal de l’entreprise artisan (lecture automatisée de la pièce d’identité) et vigilance à l’égard des professionnels référencés | Obligation légale (art. 6.1.c) — lutte contre le travail dissimulé, art. L. 8221-1 du Code du travail |
| Mise en relation client-artisan (marketplace) | Exécution du contrat (art. 6.1.b) |
| Paiement du forfait coordonnées (Stripe) | Exécution du contrat (art. 6.1.b) |
| Traçabilité des échanges (IP, UA, hash SHA-256) | Intérêt légitime (art. 6.1.f) — sécurité et preuve en cas de litige |
| Envoi d’emails transactionnels (confirmations, notifications) | Exécution du contrat (art. 6.1.b) |
| Mesure d’audience et amélioration des services | Intérêt légitime (art. 6.1.f) |
| Respect des obligations légales (facturation, conservation) | Obligation légale (art. 6.1.c) |
| Communications marketing (si opt-in) | Consentement (art. 6.1.a) |
4. Traitement par intelligence artificielle
La plateforme Les Devis de l’Hermine utilise deux systèmes d’intelligence artificielle :
4.1 L’Hermine (chiffrage estimatif)
L’Hermine analyse les informations fournies par le client (description des travaux, badges, photos du chantier) pour générer un chiffrage estimatif indicatif. Les photos sont transmises à Google Gemini (Google AI) pour analyse visuelle. Les prix sont établis à partir de données de marché vérifiées et de recherche Google.
Important : Le chiffrage estimatif est purement indicatif et ne constitue pas un devis au sens légal. Aucune décision automatisée au sens de l’article 22 du RGPD n’est prise sur cette base.
4.2 Mathilde (validation documents)
Mathilde analyse automatiquement les documents professionnels téléchargés par les artisans (RC Pro, attestation URSSAF) via Google Gemini Flash (vision). Elle extrait les dates de validité et vérifie la cohérence SIRET/SIREN. En cas de doute, le document est signalé pour vérification manuelle.
La pièce d’identité du représentant légal est traitée par le même service de lecture automatisée (OCR), à seule fin d’extraire les nom et prénom qui y figurent et de les comparer à l’identité déclarée lors de l’inscription. En cas de correspondance, la pièce est supprimée de notre espace de stockage. À défaut, le dossier est placé en attente de vérification humaine : aucune décision n’est prise sur le seul fondement du traitement automatisé.
5. Destinataires des données
Vos données personnelles sont accessibles aux personnes habilitées au sein de HYPE IA SAS et aux sous-traitants suivants, dans la stricte limite de leurs missions :
5.1 Tableau des sous-traitants
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Supabase Inc. | Base de données, authentification, stockage fichiers | UE (Irlande) |
| Vercel Inc. | Hébergement de l’application web, analytics | États-Unis |
| Stripe Inc. | Paiements sécurisés (forfait coordonnées, achats crédits) — agit en qualité de sous-traitant pour l’exécution des paiements à notre demande, et en qualité de responsable de traitement autonome pour ses propres finalités (prévention de la fraude, conformité PCI-DSS). HYPE IA ne stocke aucun numéro de carte bancaire ; seuls les identifiants de tokens de paiement Stripe peuvent être conservés pour permettre les paiements ultérieurs (hors session). | États-Unis / Irlande |
| Google LLC (Gemini AI) | IA de chiffrage (l’Hermine) et validation documents (Mathilde) | États-Unis |
| Google LLC (OAuth) | Authentification via Google (optionnelle) | États-Unis |
| Google LLC (Places API) | Autocomplétion et géocodage de l’adresse du chantier — reçoit la chaîne d’adresse saisie par le client ; l’appel est effectué depuis nos serveurs, la clé d’accès n’est jamais exposée au navigateur | États-Unis |
| komoot GmbH (Photon) | Géocodage de l’adresse professionnelle de l’artisan, à partir des données OpenStreetMap — reçoit la chaîne d’adresse professionnelle | Union européenne (Allemagne) |
| Resend Inc. | Envoi d’emails transactionnels | États-Unis |
| ImprovMX | Routage des emails entrants vers l’adresse de contact de la plateforme (enregistrements MX du domaine) — reçoit l’expéditeur, l’objet et le corps des messages qui nous sont adressés, y compris les demandes d’exercice de vos droits | États-Unis |
| Sentry (Functional Software Inc.) | Diagnostic technique et correction d’anomalies — reçoit les rapports d’erreur incluant l’adresse IP, et un enregistrement de session en cas d’erreur uniquement | Union européenne |
| Cloudflare Inc. (Turnstile) | Protection anti-bot des formulaires d’authentification — reçoit l’adresse IP et des signaux d’interaction lors de la vérification | Réseau mondial (siège États-Unis) |
5.2 Partage entre utilisateurs
Dans le cadre de la mise en relation, certaines données sont partagées de manière limitée entre clients et artisans :
- Avant paiement du forfait : l’artisan voit uniquement la ville du chantier, le type de travaux, les photos et l’estimation IA. Le client voit le prénom et l’initiale du nom de l’artisan, sa note et ses certifications. Les coordonnées complètes restent masquées.
- Après paiement du forfait : les coordonnées mutuelles (nom, email, téléphone, adresse) sont révélées aux deux parties pour permettre la prise de contact directe.
6. Transferts de données hors Union européenne
Certains de nos sous-traitants sont établis aux États-Unis (Vercel, Stripe, Google, Resend, ImprovMX, Cloudflare). Ces transferts sont encadrés par :
- Le cadre de protection des données UE-États-Unis (EU-US Data Privacy Framework) pour les entreprises certifiées
- Des clauses contractuelles types (CCT) adoptées par la Commission européenne (Décision d’exécution 2021/914)
- Des mesures supplémentaires appropriées (chiffrement en transit et au repos)
Supabase héberge nos données principales dans la région UE (Irlande). Le géocodage des adresses professionnelles des artisans est assuré par komoot GmbH (Photon), établie en Allemagne : ce traitement n’implique aucun transfert hors Union européenne.
7. Durée de conservation
| Type de données | Durée de conservation |
|---|---|
| Compte utilisateur actif | Durée du compte + 3 ans après suppression ou dernière activité. Par « dernière activité », on entend : dernière connexion, dépôt d’une demande, envoi d’une tarification ou tout autre acte effectué sur la plateforme. Les comptes inactifs depuis plus de 3 ans font l’objet d’une notification par email 30 jours avant suppression ; en l’absence de réponse, le compte et les données associées sont supprimés ou anonymisés, sauf obligations légales de conservation. |
| Données de traçabilité (IP, UA, hash SHA-256) | 5 ans (prescription civile, art. 2224 Code civil) ou 10 ans (prescription commerciale, art. L110-4 Code de commerce) |
| Documents artisan (RC Pro, URSSAF) | Durée de validité du document + 1 an |
| Photos de chantier | 3 ans après clôture de la demande |
| Données de facturation | 10 ans (obligation comptable, art. L123-22 Code de commerce) |
| Cookies de session | Durée de la session ou 30 jours maximum |
À l’expiration de ces délais, les données sont supprimées ou anonymisées de manière irréversible.
8. Vos droits
Conformément au RGPD (articles 15 à 22) et à la loi Informatique et Libertés, vous disposez des droits suivants :
- Droit d’accès (art. 15) : obtenir la confirmation que vos données sont traitées et en recevoir une copie
- Droit de rectification (art. 16) : corriger vos données inexactes ou incomplètes
- Droit à l’effacement (art. 17) : demander la suppression de vos données, sous réserve des obligations légales de conservation
- Droit à la portabilité (art. 20) : recevoir vos données dans un format structuré et lisible par machine
- Droit à la limitation du traitement (art. 18) : demander la suspension temporaire du traitement de vos données
- Droit d’opposition (art. 21) : vous opposer au traitement de vos données fondé sur l’intérêt légitime
- Droit de retirer votre consentement à tout moment pour les traitements fondés sur le consentement
- Directives post-mortem : définir des directives relatives au sort de vos données après votre décès
Pour exercer ces droits, contactez-nous à : contact@lesdevisdelhermine.fr
Nous répondrons dans un délai d’un mois à compter de la réception de votre demande. Ce délai peut être prolongé de deux mois supplémentaires en cas de complexité ou de nombre élevé de demandes, après information préalable.
Une pièce d’identité pourra vous être demandée en cas de doute raisonnable sur votre identité.
9. Cookies
9.1 Cookies essentiels (strictement nécessaires)
Ces cookies sont indispensables au fonctionnement de la plateforme et ne nécessitent pas votre consentement :
- Cookie de session Supabase (
sb-*-auth-token) : authentification et maintien de votre session. Durée : session ou 30 jours.
Géolocalisation : nous utilisons l’adresse IP pour déterminer une localisation approximative (ville ou département) afin de vous mettre en relation avec des artisans à proximité. Cette donnée est traitée sur la base de l’exécution du contrat et n’est pas partagée à des fins publicitaires. L’adresse précise du chantier est collectée uniquement si vous la renseignez explicitement dans le formulaire de demande.
9.2 Mesure d’audience et supervision technique
Nous mesurons l’audience de la plateforme et surveillons son bon fonctionnement sans déposer de cookie de mesure ni d’identifiant publicitaire sur votre appareil. Ces traitements sont activés pour l’ensemble des visiteurs, sur le fondement de notre intérêt légitime (art. 6.1.f) à maintenir et améliorer le service ; ils ne font pas l’objet d’une demande de consentement préalable.
- Vercel Analytics : mesure d’audience sans cookie (pages vues, navigation), exploitée de manière agrégée.
- Suivi de visites interne : à chaque changement de page des parties publiques du site, nos serveurs enregistrent la page consultée, le site référent, le pays déduit de l’adresse IP et un identifiant de visite pseudonyme. Cet identifiant est le résultat d’un hachage SHA-256 de l’adresse IP, du User-Agent et de la date du jour : il permet de distinguer les visiteurs d’une même journée sans conserver l’adresse IP en clair, et change chaque jour. Aucun cookie ni stockage local n’est utilisé. Les pages des espaces personnels (client, artisan, administration) sont exclues de ce suivi.
- Sentry : supervision technique et correction d’anomalies. Chaque rapport d’erreur transmet votre adresse IP, l’adresse de la page consultée et, le cas échéant, l’identifiant de votre compte. Un enregistrement de session n’est déclenché qu’en cas d’erreur : aucune session n’est enregistrée en navigation normale. Si vous utilisez le formulaire de retour accessible depuis l’interface, nous recevons en outre les nom, adresse email et description que vous y saisissez, ainsi que la capture d’écran que vous choisissez d’y joindre.
Ces traitements ne servent ni à la publicité ciblée ni au profilage commercial. Vous pouvez vous y opposer à tout moment (art. 21 du RGPD) en nous écrivant a contact@lesdevisdelhermine.fr.
10. Sécurité des données
HYPE IA met en œuvre les mesures techniques et organisationnelles suivantes pour protéger vos données :
- Chiffrement des données en transit (HTTPS/TLS) et au repos
- Row Level Security (RLS) sur la base de données Supabase : chaque utilisateur n’accède qu’à ses propres données
- Authentification sécurisée avec vérification email obligatoire
- Stockage des mots de passe avec hashage bcrypt (jamais en clair)
- Informations de paiement traitées exclusivement par Stripe (certifié PCI-DSS niveau 1) — HYPE IA ne stocke aucun numéro de carte
- Accès aux données restreint aux personnels habilités
- Journalisation des accès et horodatage des actions sensibles
11. Modification de la présente politique
HYPE IA se réserve le droit de modifier la présente politique de confidentialité à tout moment. En cas de modification substantielle, les utilisateurs seront informés par email ou par notification sur la plateforme au moins 30 jours avant l’entrée en vigueur des modifications.
La date de dernière mise à jour est indiquée en haut de cette page. Nous vous encourageons à consulter régulièrement cette page.
12. Contact DPO
Pour toute question relative à la protection de vos données personnelles, vous pouvez contacter notre Délégué à la Protection des Données :
- Email : contact@lesdevisdelhermine.fr
- Courrier : HYPE IA SAS — DPO, 7 Rue Gustave Eiffel, 29500 Ergué-Gabéric
13. Réclamation auprès de la CNIL
Si vous estimez que le traitement de vos données personnelles constitue une violation du RGPD, vous avez le droit d’introduire une réclamation auprès de la Commission Nationale de l’Informatique et des Libertés (CNIL) :
- Site : www.cnil.fr
- Adresse : CNIL, 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07
- Téléphone : 01 53 73 22 22
Nous vous encourageons néanmoins à nous contacter préalablement afin de trouver une solution amiable.