Politique de confidentialité
Dernière mise à jour : 31 juillet 2026
1. Responsable du traitement
Le responsable du traitement des données personnelles est Pixel Solution, S.L., la société qui exploite le service HolaNolis, domiciliée à Barcelone, Espagne. Pour toute question relative à la protection des données, vous pouvez nous contacter à privacy@holanolis.com.
2. Données que nous collectons
Nous collectons uniquement les données nécessaires au fonctionnement du service :
- Tuteurs : nom, email, données de paiement (traitées par Stripe).
- Mineurs : nom (ou alias), âge, email, conversations avec Nolis.
- Données techniques : type d'appareil, navigateur, langue (sans traceurs tiers).
3. Base légale du traitement
La base légale du traitement des données est le consentement du tuteur (article 6.1.a du RGPD) et l'exécution du contrat de service (article 6.1.b du RGPD). Pour les mineurs n'ayant pas atteint l'âge de consentement numérique applicable dans leur pays, le consentement doit être donné par le titulaire de l'autorité parentale, conformément à l'article 8 du RGPD et aux législations nationales.
4. Données des mineurs
Nous accordons une attention particulière à la protection des données des mineurs. Toutes les conversations sont chiffrées avec AES-256-GCM avec des clés individuelles par utilisateur (DEK). Seul le tuteur assigné peut accéder aux données du mineur selon le niveau de supervision configuré. Nous respectons la COPPA (États-Unis) et la réglementation européenne sur la protection des mineurs.
5. Partage des données
Nous ne vendons pas de données personnelles. Nous ne partageons de données avec des tiers que dans la mesure strictement nécessaire à la prestation du service : Stripe pour les paiements et Google Workspace (Gmail) pour les emails transactionnels. Le traitement des conversations est effectué avec des modèles Claude (Anthropic) via AWS Bedrock dans des régions de l'Union européenne (profils d'inférence « eu.* », Francfort). Par défaut, AWS Bedrock ne conserve pas les messages ni les réponses après leur traitement, ne les utilise pas pour entraîner des modèles et ne les partage pas avec le fournisseur du modèle ; de plus, la journalisation (logging) des invocations est désactivée. Les embeddings sont calculés sur notre propre infrastructure au sein de l'UE et ne sont pas envoyés à des fournisseurs externes. L'hébergement du service est assuré par Hetzner (UE). Nous n'utilisons pas les données des utilisateurs pour entraîner des modèles d'IA.
6. Transferts internationaux
L'inférence d'IA et l'hébergement du service s'exécutent dans des centres de données situés dans l'Union européenne. Toutefois, certains de nos fournisseurs (comme AWS, Stripe ou Google) ont une maison mère américaine, de sorte que des transferts internationaux limités de données peuvent avoir lieu, par exemple pour des tâches de support ou d'administration. Ces transferts sont encadrés par l'accord de traitement des données (DPA) de chaque fournisseur et par les clauses contractuelles types approuvées par la Commission européenne.
7. Sécurité
Nous mettons en œuvre des mesures de sécurité techniques et organisationnelles : chiffrement AES-256-GCM au repos, HTTPS en transit, authentification JWT avec des jetons de courte durée, journaux d'audit avec chaîne de hachage SHA-256 et accès basé sur les rôles. Notre système est conçu selon les principes du Privacy by Design.
8. Droits de l'utilisateur
En tant qu'utilisateur, vous avez le droit de :
- Accéder à vos données personnelles.
- Rectifier des données inexactes.
- Demander la suppression de vos données (droit à l'oubli).
- Demander la portabilité de vos données.
- Vous opposer au traitement ou en demander la limitation.
- Introduire une réclamation auprès de l'autorité de contrôle de votre lieu de résidence (en France, la CNIL ; en Espagne, l'AEPD).
9. Conservation des données
Les données personnelles sont conservées tant que le compte est actif. Lors de la suppression d'un compte, les données sont effacées de manière permanente dans un délai maximal de 30 jours. Les données d'alertes de crise peuvent être conservées sous forme pseudonymisée pour améliorer les algorithmes de détection, avec des mesures techniques et organisationnelles visant à minimiser le risque de réidentification.
10. Contact du Délégué à la Protection des Données
Pour exercer vos droits ou pour toute question relative à la protection des données, contactez notre Délégué à la Protection des Données (DPO) à :
Email : privacy@holanolis.com
Adresse : Pixel Solution, S.L. (HolaNolis), Barcelone, Espagne
Ce document est une version provisoire en cours d'élaboration. La version définitive sera publiée avant le lancement officiel du service. Pour toute question, contactez-nous à privacy@holanolis.com.