HarmonIAHarmonIARetour

    HarmonIA — appharmonia.com

    Politique de Confidentialité

    Version 1.0 — Entrée en vigueur le 1er mars 2026 — Alignée RGPD + EU AI Act

    1. Responsable de traitement

    Le responsable du traitement des données personnelles collectées via la plateforme HarmonIA est :

    SociétéHARMONIA SAS
    SIRET102 533 932 00012
    RCS102 533 932 R.C.S. Saint-Denis de La Réunion
    Siège social90 B rue Roger Payet, 97438 Sainte-Marie, La Réunion, France
    ResponsableZaheda Taky
    DPO — Emaildpo@appharmonia.com

    2. Données collectées

    Données d'inscription

    DonnéeDescriptionBase légaleConservation
    Nom et prénomIdentitéExécution du contrat (Art. 6.1.b)Compte + 3 ans
    EmailConnexion, communicationsExécution du contrat (Art. 6.1.b)Compte + 3 ans
    Mot de passe (haché)SécurisationExécution du contrat (Art. 6.1.b)Durée du compte
    Consentement RGPDPreuve légaleObligation légale (Art. 6.1.c)5 ans

    Données de profil professionnel

    DonnéeDescriptionBase légaleConservation
    Rôle professionnelPersonnalisationConsentement (Art. 6.1.a)Durée du compte
    Secteur d'activitéPersonnalisationConsentement (Art. 6.1.a)Durée du compte
    Taille entreprisePersonnalisationConsentement (Art. 6.1.a)Durée du compte
    Expérience IAPersonnalisationConsentement (Art. 6.1.a)Durée du compte

    Données de progression et d'apprentissage

    DonnéeDescriptionBase légaleConservation
    Résultats d'auditScores par axe éthiqueExécution du contrat (Art. 6.1.b)30 jours
    Progression modulesLeçons, temps passéExécution du contrat (Art. 6.1.b)Compte + 3 ans
    Scores quizRésultats et tentativesExécution du contrat (Art. 6.1.b)Compte + 3 ans
    CertificatsDate, score, identifiantExécution du contrat (Art. 6.1.b)Compte + 3 ans
    Historique chat IAConversations tuteurExécution du contrat (Art. 6.1.b)12 mois glissants

    Données de paiement

    DonnéeDescriptionBase légaleConservation
    Statut abonnementPlan, collaborateurs, statutExécution du contrat (Art. 6.1.b)Durée + 5 ans
    Identifiant client MollieRéférence Mollie (customer/mandat)Exécution du contrat (Art. 6.1.b)Durée + 5 ans
    Coordonnées de facturationRaison sociale, adresse, N° TVAObligation légale (Art. 6.1.c)10 ans
    Historique paiements & facturesMontants, dates, facturesObligation légale (Art. 6.1.c)10 ans

    ⚠️ Nous ne stockons aucune donnée bancaire (carte, IBAN). Ces données sont traitées exclusivement par Mollie (prestataire de paiement établi aux Pays-Bas, UE), certifié PCI DSS.

    3. Personnalisation par intelligence artificielle

    HarmonIA utilise les modèles Anthropic Claude pour :

    • Générer des scénarios de formation personnalisés adaptés à votre profil ;
    • Fournir un tuteur IA conversationnel guidant votre apprentissage ;
    • Produire des recommandations de conformité EU AI Act contextualisées ;
    • Générer des documents de gouvernance IA personnalisés.

    Données transmises à Anthropic : uniquement votre profil professionnel — secteur, rôle, taille d'entreprise, niveau d'expérience IA, outil d'IA principal. Aucune donnée directement identifiante (nom, prénom, adresse email) n'est transmise.

    Conformément à l'article 22 du RGPD, HarmonIA n'applique aucune décision automatisée à portée juridique. Conformément à l'article 50 de l'EU AI Act, vous êtes informé que vous interagissez avec un système d'IA.

    Supervision humaine (EU AI Act) : Les contenus générés par nos assistants IA (NOVA, ARIA, LÉON, MAX) sont produits automatiquement et ne constituent pas un avis juridique. HarmonIA maintient une supervision humaine sur les contenus pédagogiques. Tout contenu IA peut être signalé à hello@appharmonia.com.

    4. Sous-traitants

    Sous-traitantRôleLocalisationGaranties
    Supabase, Inc.Base de données, authServeurs UE (Irlande — eu-west-1)DPA RGPD, CCT
    Vercel, Inc.Hébergement applicationServeurs EUDPA RGPD, CCT
    Mollie B.V.Paiements & facturationUE (Pays-Bas)DPA RGPD, PCI DSS L1
    HubSpot, Inc.CRM, nurturing commercialUSDPA, CCT UE-US
    Resend, Inc.Emails transactionnelsUSDPA RGPD, CCT
    Anthropic, PBCModèles IAUSDPA, CCT UE-US
    Axeptio SASGestion du consentement (CMP)EU (France)DPA RGPD
    Google Ireland LtdMesure d'audience (Google Tag Manager) — sur consentementEU + USDPA, CCT — Consent Mode
    Meta Platforms Ireland LtdPixel publicitaire / retargeting — sur consentementEU + USDPA, CCT
    Functional Software, Inc. (Sentry)Supervision technique ; Session Replay sur consentementUSDPA, CCT UE-US

    Les transferts vers les États-Unis sont encadrés par les Clauses Contractuelles Types (CCT) adoptées par la Commission européenne et, le cas échéant, par le Data Privacy Framework UE-US.

    5. Vos droits RGPD

    DroitArticle RGPDComment l'exercer
    AccèsArt. 15Email dpo@appharmonia.com
    RectificationArt. 16Depuis votre profil ou email dpo@appharmonia.com
    EffacementArt. 17Depuis les paramètres ou email dpo@appharmonia.com
    LimitationArt. 18Email dpo@appharmonia.com
    PortabilitéArt. 20Email dpo@appharmonia.com
    OppositionArt. 21Email dpo@appharmonia.com
    Retrait du consentementArt. 7Depuis votre profil

    Délai de réponse : 1 mois maximum (Art. 12.3 RGPD). En cas de réponse insatisfaisante, vous pouvez saisir la CNIL sur cnil.fr.

    6. Cookies & traceurs

    Notre bandeau de consentement (Axeptio) recueille votre choix avant tout dépôt de traceur non essentiel. Aucun traceur soumis à consentement ne se déclenche avant votre acceptation, et « Refuser » bloque tout aussi simplement qu'« Accepter ». Vous pouvez modifier ou retirer votre consentement à tout moment via le lien (présent en pied de page).

    Cookies strictement nécessaires (sans consentement — base légale : intérêt légitime)

    Cookie / traceurFinalitéDurée
    sb-access-token / sb-refresh-tokenSession d'authentification (Supabase)Session / 7 jours
    axeptio_cookies, axeptio_authorized_vendorsMémorisation de vos choix de consentement (Axeptio)12 mois
    harmonia_pending_checkout (localStorage)Panier temporaire avant paiement10 minutes

    Traceurs soumis à votre consentement (base légale : consentement — Art. 6.1.a RGPD)

    TraceurFinalitéÉditeur / durée
    Google Tag ManagerMesure d'audience et pilotage des tagsGoogle — jusqu'à 13 mois
    Pixel Facebook (_fbp)Mesure et retargeting publicitaireMeta — jusqu'à 3 mois
    HubSpot (hubspotutk, __hstc, __hssc, __hssrc, messagesUtk)Mesure d'audience & CRM (portail EU — eu1)HubSpot — jusqu'à 13 mois
    Sentry Session ReplayRejeu de session (diagnostic technique, saisies masquées)Sentry (US) — 90 jours

    La supervision technique des erreurs (Sentry, hors Session Replay) fonctionne en intérêt légitime, sans donnée directement identifiante (IP non collectée, adresses email masquées avant envoi). Les transferts hors UE (Google, Meta, Sentry) sont encadrés par les Clauses Contractuelles Types.

    7. Sécurité

    • Chiffrement en transit : HTTPS/TLS sur toutes les communications ;
    • Chiffrement au repos : données stockées chiffrées chez Supabase ;
    • Mots de passe hachés (bcrypt), authentification JWT ;
    • Row Level Security (RLS) — chaque utilisateur n'accède qu'à ses propres données ;
    • Clés API et secrets jamais exposés côté client.

    8. Durées de conservation des données

    Conformément à l'article 5(1)(e) du RGPD, les données personnelles sont conservées uniquement le temps nécessaire aux finalités pour lesquelles elles sont collectées, puis supprimées automatiquement.

    Catégorie de donnéesDurée de conservationBase légale
    Données de compte (profil, email)Durée de l'abonnement + 3 ansExécution du contrat
    Sessions et résultats d'audit (nominatifs)30 jours après la fin de l'auditExécution du contrat
    Réponses d'audit anonymisées (profil seul, sans identité)Sans limite — donnée non personnelleIntérêt légitime (statistiques)
    Progression dans les modulesDurée de l'abonnement + 3 ansExécution du contrat
    Attestations et certificatsDurée de l'abonnement + 3 ansPreuve de formation (Art. 4 EU AI Act)
    Logs d'interaction IA1 anIntérêt légitime (amélioration service)
    Journal d'activité administrateur5 ansObligation légale (comptable/juridique)
    Enquêtes de satisfaction (NPS)2 ansIntérêt légitime (qualité service)
    Sessions audit anonymes6 moisConsentement

    Une purge automatique est exécutée quotidiennement pour supprimer les données ayant atteint leur date d'expiration.

    9. Violation de données personnelles (Art. 33-34 RGPD)

    En cas de violation de données personnelles susceptible d'engendrer un risque pour vos droits et libertés, HarmonIA s'engage à :

    • Notifier la CNIL dans un délai de 72 heures conformément à l'article 33 du RGPD ;
    • Vous en informer sans délai injustifié si le risque est élevé, conformément à l'article 34 du RGPD.

    Pour signaler une incident de sécurité ou une fuite de données : hello@appharmonia.com (objet : « Incident sécurité »).

    10. Contact — Délégué à la Protection des Données (DPO)

    Zaheda Taky — DPO
    HARMONIA SAS — SIRET 102 533 932 00012
    90 B rue Roger Payet, 97438 Sainte-Marie, La Réunion, France
    Email : dpo@appharmonia.com

    Pour toute demande relative à vos données personnelles (accès, rectification, effacement, portabilité), adressez votre email à dpo@appharmonia.com avec pour objet : « Demande RGPD ».
    Pour le support technique et général : hello@appharmonia.com.

    CGUMentions légalesRetour à l'accueil

    © 2026 HARMONIA SAS — SIRET 102 533 932 00012