Hebdomat
Informations légales

Politique de confidentialité

Cette page dit quelles données personnelles Hebdomat traite, pourquoi, chez quels prestataires, combien de temps, et comment exercer vos droits.

Le responsable du traitement est Maxence Tetu, entrepreneur individuel (Tetu Industries). Pour toute demande : contact@hebdomat.com.

Mis à jour le 25 septembre 2026

Responsable du traitement

Responsable
Maxence Tetu, entrepreneur individuel (EI), exerçant sous le nom commercial Tetu Industries (micro-entreprise)
Siège
Bastille — 61, rue de Lyon, 75012 Paris
SIRET
993 357 805 00015
Contact
contact@hebdomat.com

Les traitements décrits ici relèvent du règlement général sur la protection des données (RGPD, règlement (UE) 2016/679) et de la loi Informatique et Libertés du 6 janvier 1978.

Hebdomat s’adresse exclusivement à des professionnels : les personnes concernées sont leurs dirigeants, leurs salariés, et les personnes présentes dans les données qu’ils nous confient.

Ce que nous traitons, et pourquoi

L’assistant du site

Données
Les messages que vous écrivez à l’assistant ; votre adresse IP, pour limiter le nombre de messages par visiteur.
Finalité
Répondre à vos questions ; empêcher un usage abusif.
Base légale
Intérêt légitime (article 6.1.f du RGPD).
Conservation
Les messages ne sont pas enregistrés par Hebdomat : ils sont transmis à OpenAI pour rédiger la réponse, et OpenAI les conserve 30 jours au plus. L’adresse IP n’est gardée qu’en mémoire du serveur, le temps de la limite.

Les demandes d’appel

Données
Prénom, adresse e-mail, entreprise, description de la tâche, créneau choisi ; une empreinte (non réversible) de l’adresse IP et de l’adresse e-mail, pour limiter les demandes répétées.
Finalité
Vous rappeler, préparer le devis.
Base légale
Mesures précontractuelles prises à votre demande (article 6.1.b du RGPD).
Conservation
3 ans après le dernier contact de votre part, puis suppression.

Les messages envoyés à contact@hebdomat.com

Données
Nom et adresse de l’expéditeur, objet, contenu du message et pièces jointes.
Finalité
Vous répondre.
Base légale
Intérêt légitime (article 6.1.f du RGPD), ou mesures précontractuelles si le message porte sur un devis.
Conservation
3 ans après le dernier échange, puis suppression.

Les comptes de l’espace client

Données
Nom, adresse e-mail, mot de passe (stocké haché), second facteur s’il est activé, sessions de connexion (adresse IP, navigateur), actions faites dans l’espace.
Finalité
Donner accès à l’espace client et exécuter le contrat.
Base légale
Exécution du contrat (article 6.1.b du RGPD).
Conservation
Le temps du contrat. Ensuite, seules les données utiles à la preuve du contrat sont archivées 5 ans, puis supprimées.

Les données traitées pour le compte d’un client

Données
Ce que contiennent les documents, messages et éléments que les automatisations d’un client traitent : ses clients, ses fournisseurs, ses candidats, ses salariés.
Finalité
Exécuter les automatisations du client, selon ses instructions.
Rôle d’Hebdomat
Sous-traitant du client (article 28 du RGPD). Le client est responsable de ces traitements : c’est à lui que les personnes concernées s’adressent en premier.
Conservation
Le temps du contrat. À la fin du contrat, les fichiers déposés et les données gardées pour les essais sont effacés et les accès confiés sont révoqués ; les autres données sont supprimées dans les 3 mois.

Les cas gardés pour vérifier une correction

Données
L’élément exact qu’une automatisation a reçu à traiter (un document, un message), et les résultats des essais faits à partir de lui.
Finalité
Rejouer ces cas en mode essai, sans rien envoyer ni écrire dans les outils du client, pour vérifier une correction ou un réglage avant de l’appliquer.
Rôle d’Hebdomat
Sous-traitant du client (article 28 du RGPD).
Conservation
30 jours, chiffrés, puis effacés automatiquement. Effacés aussi dès la fin du contrat.

La reprise après une erreur passagère

Données
L’élément qu’une automatisation traitait quand une erreur passagère l’a interrompue.
Finalité
Relancer le travail interrompu.
Conservation
Effacé dès que le travail aboutit, et au plus tard 24 heures après la dernière tentative. La trace de la tentative, sans son contenu, est supprimée 30 jours plus tard.

Les journaux techniques

Données
Événements de fonctionnement des automatisations, historique des actions faites dans l’espace client, sessions de connexion.
Finalité
Surveiller le service, diagnostiquer une panne, retrouver qui a fait quoi.
Base légale
Intérêt légitime (article 6.1.f du RGPD) ; obligation de protéger les données (article 32 du RGPD).
Conservation
1 an, puis suppression.

Où sont les données

Vercel Inc.

Rôle
Hébergement du site et de l’espace client.
Pays
Société établie aux États-Unis. Fonctions du site exécutées à Francfort (Allemagne). Transferts encadrés par les clauses contractuelles types de la Commission européenne.

Neon, LLC (groupe Databricks)

Rôle
Base de données.
Pays
Société établie aux États-Unis. Données stockées à Francfort (Allemagne).

Cloudflare, Inc.

Rôle
Stockage des fichiers déposés par les clients.
Pays
Société établie aux États-Unis. Fichiers stockés dans l’Union européenne (juridiction européenne du stockage). Transferts encadrés par les clauses contractuelles types et le Data Privacy Framework.

Resend (Plus Five Five, Inc.)

Rôle
Envoi et réception des e-mails.
Pays
Société établie aux États-Unis. E-mails reçus traités en Irlande ; e-mails envoyés depuis les États-Unis. Transferts encadrés par les clauses contractuelles types et le Data Privacy Framework.

Hetzner Online GmbH

Rôle
Serveur qui exécute les automatisations.
Pays
Allemagne (Nuremberg).

OpenAI

Rôle
Modèles de langage : assistant du site, assistant des demandes des clients, analyse des demandes de changement et des incidents.
Pays
OpenAI Ireland Ltd (Irlande) pour les clients de l’Espace économique européen ; traitement possible aux États-Unis, encadré par les clauses contractuelles types. Données conservées 30 jours au plus par OpenAI.

Mistral AI SAS

Rôle
Modèles de langage utilisés par les automatisations des clients.
Pays
France (Paris).

Hebdomat fait appel aux prestataires suivants. Quand des données sortent de l’Union européenne, le mécanisme qui encadre le transfert est indiqué pour chaque prestataire, tel que le prévoit son accord de traitement des données.

Avant d’envoyer un texte à un modèle de langage

Dans les automatisations des clients, les données désignées comme personnelles sont remplacées par des jetons avant l’appel au modèle, puis remises à leur place dans la réponse.

Dans l’assistant de l’espace client, les adresses e-mail et les numéros de téléphone sont remplacés par des jetons de la même façon, et un message qui contient une clé ou un mot de passe n’est pas transmis au modèle.

Les messages écrits à l’assistant du site sont transmis tels quels : n’y écrivez pas d’information confidentielle.

Mesures de protection

Les mots de passe sont stockés hachés. Le second facteur est exigé pour tous les comptes de l’équipe Hebdomat.

Les accès que les clients nous confient à leurs outils sont chiffrés en base et ne sont jamais renvoyés au navigateur.

Les demandes d’appel, les messages reçus, les données traitées par les automatisations et les cas gardés pour les essais sont chiffrés en base.

Les fichiers déposés sont chiffrés avant d’être envoyés au prestataire de stockage, qui ne détient pas la clé.

Les échanges entre l’espace client et le serveur d’automatisation sont signés.

Le serveur d’automatisation n’enregistre pas le contenu des exécutions de l’assistant du site, de l’assistant de l’espace client, ni de l’analyse des demandes et des incidents.

Cookies

Le site ne dépose aucun cookie de mesure d’audience ni de publicité, et ne charge aucun script d’un tiers.

Les seuls cookies sont ceux de la connexion à l’espace client, déposés quand vous vous connectez. Ils sont nécessaires au service et ne demandent pas de consentement.

Vos droits

Vous pouvez demander l’accès à vos données, leur rectification, leur effacement, la limitation de leur traitement, leur portabilité, ou vous opposer à leur traitement, en écrivant à contact@hebdomat.com. Le RGPD fixe un délai de réponse d’un mois, qui peut être prolongé de deux mois pour une demande complexe.

Si vos données sont traitées pour le compte d’un client d’Hebdomat, adressez-vous d’abord à ce client : il est responsable du traitement, et nous l’aidons à vous répondre.

Vous pouvez adresser une réclamation à la CNIL : 3, place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou en ligne sur www.cnil.fr.

contact@hebdomat.com · www.cnil.fr · Mentions légales