Qui traite vos données ?

Le responsable du traitement des données décrites ci-dessous, au sens du Règlement (UE) 2016/679 (RGPD) et de la loi Informatique et Libertés, est :

  • HECATEK, société à responsabilité limitée (SARL) au capital de 10 000 €
  • Siège social : 183 chemin des Négadoux, 83140 Six-Fours-les-Plages, France
  • RCS Toulon 930 741 277 (SIREN 930 741 277)
  • Représentée par sa gérante, Nouncia Fichan
  • Contact pour toute question relative à vos données : infos@hecatek.com

HECATEK n'a pas désigné de délégué à la protection des données : la société n'entre dans aucun des cas de désignation obligatoire prévus à l'article 37 du RGPD. Les demandes relatives aux données personnelles sont traitées directement par la direction.

Le formulaire de contact

Quand vous utilisez le formulaire de la page Contact, nous collectons : votre nom, votre email, votre numéro de téléphone, votre entreprise (si renseignée), et selon votre parcours, votre secteur d'activité et la description de votre besoin. Ces données sont utilisées uniquement pour répondre à votre demande et, le cas échéant, préparer une proposition commerciale.

Base légale : mesures précontractuelles prises à votre demande (article 6.1.b du RGPD).

Destinataire: ces informations sont transmises à un salon Discord interne, utilisé comme outil de messagerie d'équipe. Discord Inc. est une société basée aux États-Unis ; cela constitue un transfert de données hors Union européenne, détaillé avec les autres dans la section « Transferts hors Union européenne » ci-dessous.

Durée de conservation : 3 ans à compter de notre dernier échange avec vous. Passé ce délai, les données sont supprimées ou anonymisées, sauf si un contrat a été conclu entre-temps (voir ci-dessous).

Anti-spam (Cloudflare Turnstile)

Le formulaire de contact est protégé par Cloudflare Turnstile, un service qui vérifie que vous n'êtes pas un robot sans recourir à des puzzles visuels intrusifs. Turnstile peut analyser des signaux techniques de votre navigateur (adresse IP, caractéristiques du navigateur) à cette seule fin de sécurité, sur le fondement de notre intérêt légitime à protéger le Site contre les abus (article 6.1.f du RGPD). Voir la politique de confidentialité de Cloudflare Turnstile.

Si vous devenez client : votre espace client

Une fois client, vous accédez à une zone authentifiée. Pour cela nous conservons le strict nécessaire : votre email, votre identifiant de compte, votre rôle dans l'équipe, le secret de double authentification (TOTP) et le serveur auquel vous rattacher. Votre mot de passe n'est jamais stocké en clair. Pour protéger votre compte, nous enregistrons également l'adresse IP et l'horodatage des tentatives de connexion, conservés 12 mois au maximum.

Base légale : exécution du contrat qui nous lie (article 6.1.b du RGPD) et, pour les journaux de sécurité, notre intérêt légitime à protéger votre compte (article 6.1.f).

Durée de conservation : pendant toute la durée du contrat, puis archivage limité pendant 5 ans (durée de prescription de droit commun) avant suppression.

Votre équipe d'agents IA : où vont vos données métier ?

Conformément à notre architecture (page Plateforme), vos données métier et l'historique de vos échanges avec vos agents sont stockés sur un serveur à votre nom, en Europe, pas sur notre infrastructure. Pour ces données, vous êtes le responsable du traitement et HECATEK agit comme sous-traitant au sens de l'article 28 du RGPD, dans le cadre du contrat de sous-traitance signé avec vous. Ce contrat précise les services que vous choisissez de connecter à vos agents et les durées de conservation que vous nous fixez.

Selon le moteur IA choisi (page Tarifs/À propos), les messages soumis aux agents sont traités par Anthropic PBC (Claude, États-Unis) ou par Mistral AI (France), pour les clients ayant une exigence de souveraineté renforcée. Aucun de ces prestataires n'est autorisé à utiliser vos données pour entraîner ses modèles.

Le widget de support

Lorsque vous utilisez le widget de support intégré à votre espace, le contenu de vos messages et un identifiant de conversation (conservé dans le stockage local de votre navigateur) sont transmis à notre équipe via le même salon Discord interne. Ces échanges sont conservés 12 mois après la clôture de la demande.

Transferts hors Union européenne

Certains prestataires que nous utilisons sont établis aux États-Unis. Voici lesquels, ce qu'ils reçoivent, et sur quel fondement le transfert est encadré.

PrestataireRôleDonnées concernéesPaysEncadrement
Vercel Inc.Hébergement de ce siteAdresse IP, journaux de connexionÉtats-UnisCCT
Cloudflare Inc.Protection anti-spam du formulaireAdresse IP, signaux techniques du navigateurÉtats-UnisCCT
Discord Inc.Réception des demandes de contact et de supportContenu du formulaire de contact, messages de supportÉtats-UnisCCT
Anthropic PBCMoteur IA des agents (option par défaut)Contenu soumis aux agentsÉtats-UnisCCT

Encadrement juridique: « CCT » désigne les clauses contractuelles types adoptées par la Commission européenne (décision d'exécution (UE) 2021/914), intégrées aux conditions de traitement des données de chaque prestataire, complétées par les mesures supplémentaires décrites dans la section Sécurité. Lorsque le prestataire est en outre certifié au cadre de protection des données UE-États-Unis (Data Privacy Framework), cette certification s'applique également. Une copie des garanties applicables peut être obtenue sur demande à infos@hecatek.com.

Comment l'éviter: le moteur IA peut être basculé sur Mistral AI (France) pour les clients à exigence de souveraineté renforcée. Vos données métier et l'historique de vos agents restent, eux, sur votre propre serveur en Europe dans tous les cas — ils ne figurent pas dans ce tableau parce qu'ils ne sortent pas.

Les services que vous connectez vous-même à vos agents (messagerie, réseaux sociaux, outils métier) reçoivent des données selon vos propres choix de connexion. Ils ne sont pas listés ici parce qu'ils varient d'un client à l'autre : ils sont précisés dans le contrat de sous-traitance signé avec vous.

Cookies

Le Site utilise uniquement des cookies strictement nécessaires à son fonctionnement : un cookie de session chiffré une fois connecté à votre espace client (valable 24 heures, ou 30 jours si vous cochez « rester connecté »), un cookie temporaire de 10 minutes pendant l'étape de double authentification, et les signaux techniques de Cloudflare Turnstile évoqués ci-dessus. Votre choix sur le bandeau cookies est mémorisé dans le stockage local de votre navigateur. Ces éléments sont exemptés de consentement préalable au sens de la directive ePrivacy, car indispensables au service demandé. Aucun cookie publicitaire ou de mesure d'audience n'est utilisé ; si cela change, le bandeau du Site recueillera votre consentement au préalable.

Vos droits

Conformément aux articles 15 à 22 du RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité sur vos données, ainsi que du droit de définir des directives relatives au sort de vos données après votre décès.

Pour exercer ces droits, écrivez-nous à infos@hecatek.com ou par courrier à HECATEK SARL, 183 chemin des Négadoux, 83140 Six-Fours-les-Plages. Nous vous répondons dans un délai d'un mois, prolongeable de deux mois pour les demandes complexes. En cas de doute raisonnable sur votre identité, une pièce justificative pourra vous être demandée.

Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL (3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr).

Sécurité

L'accès à votre espace client est protégé par mot de passe (haché, jamais stocké en clair), par une double authentification obligatoire (code TOTP) et par un cookie de session chiffré et inaccessible en JavaScript (httpOnly). Les connexions sont chiffrées (HTTPS avec HSTS) et les tentatives de connexion répétées sont bloquées. L'isolation entre clients est physique : chaque client dispose de son propre serveur de données, distinct de celui des autres clients. En cas de violation de données présentant un risque pour vos droits, nous en informons la CNIL sous 72 heures et vous-même sans délai indu.