Charte de Conformité RGPD – Hippodoc

Dernière mise à jour : 21 avril 2025

La présente charte (ci-après la « Charte ») formalise la manière dont HIPPODOC (ci-après « nous » ou « Hippodoc ») garantit sa conformité au Règlement (UE) 2016/679 du 27 avril 2016 (Règlement Général sur la Protection des Données, « RGPD »). Elle est distincte de la Politique de Confidentialité accessible sur la plateforme Hippodoc (ci-après la « Plateforme »), laquelle détaille les droits des utilisateurs et les traitements de données réalisés.

1. Principes Généraux de Conformité

Licéité, loyauté, transparence

Nous ne collectons et ne traitons des données personnelles que sur la base d'une base légale valide : exécution d'un contrat, consentement, obligation légale ou intérêt légitime.
Nous informons clairement les personnes concernées des objectifs, de la nature et de la durée de conservation de leurs données.

Limitation des finalités

Les données collectées sont traitées pour des finalités clairement définies : gestion du compte utilisateur, facturation, fourniture des Services Hippodoc, etc.
Aucune utilisation ultérieure incompatible avec les finalités initiales n'est réalisée sans nouvelle information ou, le cas échéant, consentement.

Minimisation des données

Nous veillons à ne collecter que les données strictement nécessaires au regard des finalités poursuivies (principe de « privacy by default »).
Les champs marqués comme obligatoires dans les formulaires sont limités à ce qui est réellement indispensable.

Exactitude des données

Nous mettons en place des mécanismes pour maintenir à jour et exactes les données personnelles stockées (ex. possibilité pour l'utilisateur de modifier son profil).
Nous encourageons également les utilisateurs à nous signaler toute erreur ou changement pertinent.

Limitation de la conservation

Chaque catégorie de données est conservée pour une durée proportionnée à sa finalité (conformément aux obligations légales ou contractuelles).
Une fois la durée échue, les données sont supprimées ou rendues anonymes (voir notre Politique de Confidentialité pour plus de détails).

Intégrité et confidentialité

Nous sécurisons les données par des mesures techniques (chiffrement, pare-feu, accès restreints) et organisationnelles (procédures internes, sensibilisation du personnel) afin d'éviter tout accès non autorisé, altération ou perte.

Responsabilité (accountability)

Hippodoc s'engage à maintenir à jour sa documentation de conformité, à réaliser des analyses régulières et à être en mesure de prouver à tout moment qu'elle respecte le RGPD (ex. registres de traitement, politiques internes).

2. Registre des Activités de Traitement

Nous tenons à jour un Registre des Activités de Traitement, conformément à l'article 30 du RGPD. Celui-ci inclut notamment :

  • Les finalités du traitement,
  • Les catégories de données personnelles et de personnes concernées,
  • Les catégories de destinataires,
  • Les durées de conservation,
  • Les transferts de données en dehors de l'Union européenne (le cas échéant),
  • Les mesures de sécurité appliquées.

Ce registre nous permet de cartographier précisément tous les flux de données et de vérifier en continu notre conformité.

3. Sécurité et Confidentialité

Mesures techniques

  • Utilisation de protocoles de sécurisation des échanges (ex. HTTPS/TLS).
  • Sauvegardes régulières et systèmes de récupération pour éviter la perte ou la corruption de données.
  • Accès restreint aux bases de données (droits et habilitations strictement définis).

Mesures organisationnelles

  • Sensibilisation et formation du personnel aux enjeux de la protection des données.
  • Procédures internes pour gérer les violations de données (data breach) : notification à la CNIL et aux personnes concernées dans les délais légaux (72 heures).
  • Clauses de confidentialité dans les contrats de travail et de sous-traitance.

Hébergement (Supabase)

Les données sont hébergées au sein de l'Union européenne, sur des serveurs qui appliquent les standards de sécurité reconnus.
Les transferts hors UE potentiels sont encadrés par des garanties appropriées (Clauses Contractuelles Types, etc.).

4. Sous-Traitance et Prestataires

Conformément à l'article 28 du RGPD, nous vérifions que nos sous-traitants (par exemple pour l'hébergement, le paiement, l'envoi d'emails) présentent des garanties suffisantes pour mettre en œuvre des mesures techniques et organisationnelles appropriées.

Nous passons avec eux des contrats ou avenants de sous-traitance (Data Processing Agreements – DPA), garantissant :

  • L'usage exclusif des données conformément à nos instructions,
  • La confidentialité et la sécurité,
  • Le respect des sous-traitants ultérieurs (chaîne de sous-traitance),
  • La coopération en cas de demande d'exercice de droits des personnes concernées ou d'audit.

5. Gestion des Droits des Personnes

Nous avons mis en place des procédures pour faciliter l'exercice des droits (accès, rectification, effacement, limitation, opposition, portabilité) reconnus par le RGPD.

Canaux de contact :

  • Adresse email : contact@hippodoc.fr
  • Adresse postale : 4 square de l'avenue du Bois, 75116 Paris, France
  • Délais de réponse : en principe 1 mois à compter de la réception de la demande, prolongeable de 2 mois pour des demandes complexes ou multiples.
  • Justificatif d'identité : nous pouvons demander un document pour confirmer l'identité du demandeur, afin d'éviter toute divulgation abusive de données.

6. Privacy by Design / Privacy by Default

Dans le cadre de nouveaux projets ou de mises à jour majeures, Hippodoc applique les principes de « Privacy by Design » et « Privacy by Default » :

  • Privacy by Design : nous intégrons la protection de la vie privée dès la conception de nos outils et fonctionnalités (analyse d'impact, configurations sécurisées par défaut, minimisation des données).
  • Privacy by Default : les paramètres par défaut de la Plateforme sont configurés de manière à respecter la vie privée (collecte réduite de données, activation optionnelle de fonctionnalités non indispensables, etc.).

7. Violations de Données (Data Breach)

En cas de violation de données personnelles (accès non autorisé, divulgation, perte), nous avons établi :

  • Un procès-verbal interne décrivant la nature de la violation, la catégorie de données affectées, le nombre approximatif de personnes concernées, etc.
  • Une notification auprès de la CNIL dans les 72 heures suivant la découverte de la violation, lorsque celle-ci est susceptible de présenter un risque pour les droits et libertés des personnes concernées.
  • Une communication aux personnes concernées, lorsque la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés (article 34 RGPD).

8. Formation et Sensibilisation

L'ensemble du personnel d'Hippodoc (salariés, collaborateurs, sous-traitants directs) est formé et sensibilisé aux bonnes pratiques de la protection des données :

  • Formation initiale lors de l'arrivée d'un nouveau collaborateur.
  • Mises à jour régulières lorsque la réglementation ou nos processus internes évoluent.
  • Documentation interne sur les mesures de sécurité, les procédures de gestion des demandes, etc.

9. Coordonnées et Autorité de Contrôle

9.1. Délégué à la Protection des Données (DPO)

Nous n'avons pas nommé de Délégué à la Protection des Données, mais vous pouvez nous contacter pour toute question à contact@hippodoc.fr.

9.2. CNIL

En France, l'autorité de contrôle compétente est la CNIL (Commission Nationale de l'Informatique et des Libertés).

Adresse postale : 3 Place de Fontenoy – TSA 80715 – 75334 PARIS CEDEX 07
Téléphone : +33 (0)1 53 73 22 22
Site web : https://www.cnil.fr/

10. Mise à Jour de la Charte

La présente Charte est susceptible d'être mise à jour pour tenir compte de l'évolution de la réglementation ou de nos pratiques internes. Toute version modifiée sera mise à disposition sur la Plateforme Hippodoc (et, le cas échéant, notifiée aux personnes concernées).

11. Contact

Pour plus d'informations sur la mise en œuvre du RGPD par Hippodoc, vous pouvez :

  • Consulter notre Politique de Confidentialité,
  • Nous écrire à contact@hippodoc.fr,
  • Ou envoyer un courrier à : Hippodoc – 60 rue François Ier, 75008 Paris, France.

En publiant cette Charte RGPD, Hippodoc réaffirme son engagement à respecter la confidentialité et la sécurité des données personnelles, conformément à la législation applicable et aux attentes légitimes de ses utilisateurs et partenaires.


En utilisant Hippodoc, vous reconnaissez avoir pris connaissance de la présente Charte RGPD.