Politique de confidentialité
Dernière mise à jour : 5 août 2026.
HAI permet à une entreprise de publier un agent conversationnel IA auprès de ses clients. Cette page décrit, en clair, les données traitées à cette occasion et la manière d'en obtenir la suppression. Elle complète nos conditions générales d'utilisation.
1. Qui est responsable de vos données
Le service HAI (« HAI », « le Service », « nous ») est édité et exploité par Varotra Online, société de droit malagasy. HAI permet à une entreprise de créer un agent conversationnel fondé sur l'intelligence artificielle, de le paramétrer par des règles métier, et de le rendre accessible à ses propres clients via un lien public, un widget intégré à son site ou une page Facebook Messenger.
La présente politique explique quelles données personnelles sont traitées dans ce cadre, pourquoi, avec qui elles sont partagées, combien de temps elles sont conservées et comment en obtenir la suppression. Elle est établie conformément à la loi n° 2014-038 du 9 janvier 2015 sur la protection des données à caractère personnel à Madagascar, sous le contrôle de la Commission Malagasy de l'Informatique et des Libertés (CMIL).
Pour toute question relative à vos données, écrivez à [email protected].
2. Deux rôles distincts
HAI intervient à deux titres différents, et il est important de les distinguer.
- Pour les entreprises clientes — Nous sommes responsable de traitement. Nous décidons des données nécessaires à la création du compte, à la facturation et à la sécurité du Service, et nous en répondons directement auprès de vous.
- Pour les visiteurs qui discutent avec un agent — Nous sommes sous-traitant. L'entreprise qui a créé l'agent est responsable de traitement : elle décide de le publier, des règles qu'il applique et des informations qu'il collecte. Nous traitons ces données uniquement sur ses instructions, pour faire fonctionner l'agent. Si vous avez échangé avec un agent et souhaitez exercer vos droits, adressez-vous en priorité à l'entreprise concernée ; nous relayons toute demande reçue directement.
3. Données que nous traitons
Nous ne collectons que les données nécessaires au fonctionnement du Service. Nous ne demandons jamais de données sensibles (santé, opinions politiques, religion, orientation sexuelle) et n'en avons aucun usage.
- Compte entreprise — Nom, prénom, adresse email, mot de passe (conservé uniquement sous forme de hachage bcrypt, jamais en clair), rôle, date d'acceptation des conditions d'utilisation et date de vérification de l'email.
- Facturation et usage — Solde de crédits, historique des transactions (recharges, débits), références de paiement, volume de texte traité par les agents et coût associé.
- Configuration des agents — Nom et paramètres de l'agent, règles métier rédigées par l'entreprise, catalogue de produits, images téléversées dans la galerie. Ces contenus sont fournis par l'entreprise, qui garantit disposer des droits nécessaires.
- Conversations — Le contenu des messages échangés entre un visiteur et un agent, la date de chaque message et le canal utilisé. Ces échanges sont conservés pour permettre à l'agent de garder le fil de la conversation, pour l'affichage dans le tableau de bord de l'entreprise et pour le calcul de la consommation.
- Messenger (Facebook) — Lorsqu'une page Facebook est reliée à un agent : l'identifiant de la page, son nom, le jeton d'accès délivré par Meta (conservé chiffré) et, pour chaque interlocuteur, l'identifiant technique attribué par la plateforme (PSID). Ce PSID est propre à la paire page/utilisateur et ne révèle ni le nom, ni le profil, ni les coordonnées de la personne : il sert uniquement à rattacher les messages à la bonne conversation et à empêcher qu'un même message soit traité deux fois.
- Commandes — Lorsque l'entreprise active le module de prise de commande, l'agent recueille au fil de la conversation les informations que cette entreprise a définies (par exemple nom, téléphone, adresse de livraison). La nature de ces informations est décidée par l'entreprise seule ; il lui appartient de les limiter à ce qui est nécessaire.
- Données techniques — Données générées automatiquement lors de votre navigation et enregistrées dans nos journaux serveur : adresse IP, type et version du navigateur, système d'exploitation, page consultée, page d'origine, date et heure de la requête, code de réponse et erreurs éventuelles. Elles servent à la sécurité, à la lutte contre les abus et au diagnostic des pannes.
4. Pourquoi nous les traitons
- Fournir le Service — Créer et authentifier les comptes, faire fonctionner les agents, mémoriser le fil des conversations, enregistrer les commandes et afficher les statistiques d'usage. Base légale : exécution du contrat.
- Facturer — Mesurer la consommation, débiter les crédits, traiter les recharges et conserver l'historique comptable. Base légale : exécution du contrat et obligations légales.
- Sécuriser — Détecter les accès frauduleux, limiter les abus, empêcher le double traitement des messages et conserver la preuve des incidents. Base légale : intérêt légitime.
- Communiquer — Envoyer les emails de service : vérification d'adresse, réinitialisation de mot de passe, alertes de solde, notifications de commande. Base légale : exécution du contrat. Nous n'envoyons pas de prospection commerciale non sollicitée.
5. Ce que nous ne faisons pas
Nous ne vendons, ne louons et n'échangeons aucune donnée personnelle. Nous n'utilisons pas les conversations, les données Messenger ni les commandes à des fins publicitaires, de ciblage, de profilage marketing ou de revente à des courtiers en données. Nous n'utilisons pas le contenu des conversations pour entraîner nos propres modèles d'intelligence artificielle, et les fournisseurs de modèles auxquels nous faisons appel sont sollicités dans des conditions qui excluent l'entraînement sur les données transmises. Les données issues d'une entreprise ne sont jamais accessibles à une autre entreprise cliente.
6. Intégration Facebook Messenger
Une entreprise peut relier son agent à une page Facebook qu'elle administre. La connexion s'effectue par le mécanisme officiel « Facebook Login » de Meta et n'est possible qu'avec l'accord explicite de l'administrateur de la page.
Les autorisations demandées sont limitées au strict nécessaire : pages_show_list (afficher la liste des pages que vous administrez, afin de choisir celle à connecter), pages_messaging (recevoir les messages adressés à la page et y répondre au nom de l'agent) et pages_manage_metadata (abonner la page aux notifications de messages). Nous ne demandons aucune autorisation d'accès à votre profil personnel, à votre liste d'amis, à vos publications, à vos photos ou à vos données publicitaires.
Les données reçues de Meta sont utilisées uniquement pour recevoir un message et y répondre : elles ne sont pas transférées à des tiers autres que les sous-traitants listés ci-dessous, ni combinées avec des données d'autres sources à des fins de profilage. Le jeton d'accès de la page est chiffré en base et n'est utilisé que pour l'envoi et la réception des messages de l'agent.
L'entreprise peut déconnecter la page à tout moment depuis son tableau de bord : le jeton est alors supprimé, l'abonnement aux notifications est retiré et l'agent cesse immédiatement de répondre sur ce canal. Vous pouvez également révoquer l'accès depuis les paramètres de votre page Facebook, section « Applications et sites web ».
Nous nous conformons aux Conditions de la plateforme Meta et à ses règles applicables aux développeurs. Meta reste responsable du traitement qu'il opère sur sa propre plateforme, selon sa politique de confidentialité.
7. Destinataires et sous-traitants
Les données ne sont accessibles qu'aux personnes habilitées de Varotra Online et aux prestataires techniques nécessaires au fonctionnement du Service, tenus par des obligations de confidentialité et agissant sur nos instructions.
- Fournisseurs de modèles d'IA — Le contenu des règles métier et des messages nécessaires à la génération d'une réponse est transmis au fournisseur du modèle choisi par l'entreprise (notamment Anthropic et OpenAI), ainsi qu'à un service d'embeddings pour l'indexation des règles.
- Meta Platforms — Pour les agents reliés à une page Facebook, les messages transitent par la Messenger Platform de Meta.
- Prestataire de paiement — Les recharges de crédits sont opérées via le service de mobile money efaina, qui reçoit les données nécessaires à la transaction.
- Hébergement et infrastructure — Serveurs applicatifs, base de données PostgreSQL et base vectorielle Qdrant, exploités pour le compte de HAI.
- Envoi d'emails — Un service d'acheminement SMTP reçoit l'adresse du destinataire et le contenu des emails de service.
8. Transferts hors de Madagascar
Certains de ces prestataires, notamment les fournisseurs de modèles d'IA et Meta, sont établis hors de Madagascar. Les transferts correspondants sont réalisés dans le respect de la loi n° 2014-038 et encadrés par des garanties contractuelles appropriées, limitées aux finalités décrites ci-dessus.
9. Durées de conservation
- Compte et configuration — Conservés tant que le compte est actif, puis supprimés sur demande, sous réserve des obligations légales de conservation.
- Conversations et commandes — Conservées tant qu'elles sont utiles à l'entreprise, qui peut les supprimer depuis son tableau de bord. La suppression d'un agent entraîne celle de ses conversations, de ses commandes et de ses règles.
- Données Messenger — Le jeton d'accès est supprimé dès la déconnexion de la page. Le journal des identifiants de messages traités, qui sert uniquement à éviter les doublons, est conservé de façon transitoire.
- Facturation — L'historique des transactions est conservé pour la durée imposée par les obligations comptables et fiscales.
- Jetons de sécurité — Les codes de vérification d'email et jetons de réinitialisation de mot de passe sont stockés hachés, à usage unique, et expirent en quelques minutes.
10. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles adaptées : chiffrement des échanges en HTTPS, hachage des mots de passe et des jetons de sécurité, chiffrement des jetons d'accès des pages Facebook, cookies de session httpOnly, vérification de la signature des requêtes entrantes des plateformes tierces, limitation du débit des requêtes, cloisonnement strict des données entre entreprises clientes et accès restreint aux personnes habilitées. Aucun système n'étant infaillible, nous ne pouvons garantir une sécurité absolue ; en cas de violation de données susceptible d'affecter vos droits, nous en informons les personnes concernées et l'autorité compétente.
12. Vos droits
Vous disposez d'un droit d'accès, de rectification, d'opposition, de limitation et de suppression de vos données, ainsi que du droit d'obtenir une copie de celles-ci. Pour l'exercer, écrivez à [email protected] en précisant l'objet de votre demande. Nous répondons dans un délai raisonnable et pouvons demander un élément permettant de vérifier votre identité, afin de ne pas divulguer des données à un tiers.
Si vous avez échangé avec un agent publié par une entreprise cliente, adressez votre demande à cette entreprise, qui décide du traitement ; nous l'assistons et relayons toute demande qui nous parviendrait directement.
Vous pouvez également introduire une réclamation auprès de la Commission Malagasy de l'Informatique et des Libertés (CMIL).
13. Suppression de vos données
Vous pouvez obtenir la suppression de vos données à tout moment, par l'un des moyens suivants.
- Depuis votre tableau de bord — Connectez-vous à votre compte HAI. La suppression d'une conversation efface ses messages et ses commandes ; la suppression d'un agent efface l'agent, ses règles, ses conversations, ses commandes et ses canaux connectés ; la suppression d'une image l'efface de la galerie et rend son lien inactif.
- Déconnecter une page Facebook — Dans le tableau de bord, ouvrez l'agent concerné et déconnectez le canal Facebook. Le jeton d'accès de la page est immédiatement supprimé, l'abonnement aux notifications de messages est retiré et l'agent cesse de répondre sur Messenger. Vous pouvez aussi révoquer l'accès depuis Facebook : Paramètres de la page → Applications et sites web → sélectionner HAI → Supprimer.
- Par email — Écrivez à [email protected] depuis l'adresse associée à votre compte, avec pour objet « Suppression de mes données », en indiquant le compte, la page Facebook ou la conversation concernée. Nous supprimons les données visées dans un délai maximal de trente (30) jours et vous confirmons la suppression par retour d'email. Les données que la loi nous impose de conserver (pièces comptables notamment) sont archivées de façon restreinte jusqu'à l'expiration du délai légal, puis supprimées.
14. Mineurs
Le Service s'adresse à des entreprises et à leurs clients majeurs. Nous ne collectons pas sciemment de données concernant des personnes de moins de 18 ans. Si de telles données nous sont signalées, nous les supprimons sans délai.
15. Modifications de cette politique
Cette politique peut être mise à jour pour tenir compte d'évolutions légales, techniques ou fonctionnelles. La date de dernière mise à jour figure en tête de page. En cas de modification substantielle, les entreprises clientes en sont informées par tout moyen utile.
16. Contact
Varotra Online — éditeur du service HAI. Pour toute question, demande d'accès, rectification ou suppression : [email protected].