Charte d'usage de l'IA
Conforme au Règlement européen sur l'IA (AI Act, UE 2024/1689) et aux recommandations CNIL. Dernière mise à jour : 21 mai 2026.
1. Classification du système
Le coach IA Feedback est un système d'IA générative à risque limité au sens de l'AI Act (art. 50). Il n'est pas un système à haut risque : il n'évalue pas les personnes, ne prend aucune décision automatisée produisant des effets juridiques, et ne sert ni au recrutement ni à l'évaluation professionnelle au sens de l'annexe III du règlement.
2. Transparence (AI Act art. 50)
- L'utilisateur est informé en page d'accueil et avant chaque exercice qu'il interagit avec un système d'IA.
- Le modèle utilisé (Mistral Large, API standard de Mistral AI, société française, hébergement Union européenne) est publié.
- Les retours générés sont présentés comme une aide pédagogique, jamais comme une évaluation officielle.
3. Supervision humaine
Aucune décision concernant un agent, un collaborateur ou un parcours professionnel ne peut être prise sur la base des sorties du coach. L'outil est strictement réservé à l'auto-entraînement individuel du manager.
4. Engagements de l'utilisateur
- Ne saisir aucune donnée identifiante de tiers (nom, prénom réel, matricule, numéro d'agent, situation médicale).
- Utiliser exclusivement des prénoms d'emprunt (Sophie, Marc…) pour illustrer les situations.
- Ne pas exploiter les sorties de l'IA pour étayer une procédure disciplinaire ou une évaluation.
Cette consigne est rappelée à l'écran avant chaque exercice. Elle constitue la barrière principale de protection des données : l'utilisateur en est responsable.
5. Mesures techniques en place
- Filtre regex de protection complémentaire côté serveur, exécuté avant tout envoi au modèle. Il masque automatiquement les patterns évidents : adresses email, numéros de téléphone français et NIR (numéro de sécurité sociale). C'est un complément ciblé, pas une anonymisation NLP : il ne détecte ni les noms propres, ni les surnoms, ni les identifiants internes. La barrière principale reste la mention utilisateur du point 4 (« ne saisissez pas de données identifiantes »).
- Zéro stockage des saisies textuelles libres : reformulations, scénarios et synthèses sont envoyés à Mistral, le retour pédagogique est affiché à l'écran, puis tout est oublié côté serveur. Aucune trace en base de données — ni dans une table dédiée, ni dans des logs applicatifs.
- Seuls des compteurs agrégés et numériques sont conservés dans la table
sessions: identifiant technique anonyme, horodatage, lettre choisie au quizz (a/b/c/d), scores 0–3 sur 4 axes pédagogiques, profil opérationnel/stratégique, caisse de rattachement si renseignée. Aucun champ texte libre. - Pas d'entraînement du modèle sur les données saisies : l'API Mistral standard applique par défaut une clause CGU de non-réutilisation des prompts pour l'entraînement. L'Accord relatif au traitement des données (DPA) de Mistral AI est en vigueur : il a été accepté avec les Conditions Générales préalablement à tout usage des produits. Il s'agit d'un contrat en ligne, non modifiable et non signable hors ligne ; son versioning et son export PDF sont disponibles depuis l'en-tête du DPA et peuvent être annexés au dossier RSSI.
- Sauvegardes quotidiennes automatiques du backend Supabase : objectif RPO 24h. Le PITR (Point-In-Time Recovery) n'est pas activé sur cet environnement.
- Hébergement frontend : Lovable Cloud, infrastructure Cloudflare Workers, edge runtime avec présence Union européenne.
- Limitation de requêtes par session (anti-abus, OWASP API4).
- Row Level Security PostgreSQL activée sur la table
sessions, sans policy permissive : aucun accès anonyme ni authentifié n'est possible. Seul le rôle serveur d'administration (service_role) utilisé par le tableau de bord analytique peut lire la table.
6. Évaluation et amélioration continue
Les consignes système (prompts) sont revues régulièrement par un formateur certifié. Toute dérive identifiée (biais, hallucination, contenu inapproprié) donne lieu à un ajustement.
7. Signalement
Tout contenu généré inapproprié peut être signalé à rgpd@activateur-formation.com. Une réponse est apportée sous 5 jours ouvrés.