lecoq.ai
Données personnelles · RGPD

Politique de confidentialité

Conformément au Règlement Général sur la Protection des Données (UE) 2016/679 et à la loi Informatique et Libertés (loi n° 78-17 modifiée), nous vous informons des traitements de données effectués via le site lecoq.ai.

En résumé : cette vitrine ne pose aucun cookie, ne réalise aucun tracking et ne transmet aucune donnée visiteur à un modèle d'IA. Les seuls traitements concernent les logs techniques d'hébergement (Hetzner DE), strictement nécessaires à la sécurité du service.

01 · Responsable de traitement

Qui est responsable ?

Le responsable de traitement au sens du RGPD est Jeremy Aubin (micro-entreprise), SIRET 885 110 478 00025, domicilié 23 B rue de l'Hôtel Dieu, 06560 Valbonne, France. Voir Mentions légales pour les détails juridiques complets.

DPO · Délégué à la protection des données

En tant que micro-entreprise sans traitement de données sensibles à grande échelle, la désignation d'un DPO n'est pas obligatoire (art. 37 RGPD). Néanmoins, un point de contact dédié est mis en place pour toute question relative à la protection des données :

dpo@lecoq.ai (réponse sous 30 jours conformément à l'article 12 RGPD)

02 · Données collectées

Quelles données traitons-nous ?

a · Navigation simple

Lorsque vous consultez les pages de lecoq.ai, votre adresse IP, votre user-agent et la liste des fichiers servis sont enregistrés temporairement par notre hébergeur Hetzner Online GmbH (datacenter Nuremberg, Allemagne, UE) dans des logs techniques.

Finalité
Sécurité du serveur, détection d'abus, conformité légale
Base légale
Intérêt légitime (art. 6.1.f RGPD)
Conservation
14 jours maximum (rotation logs Traefik)
Destinataires
Jeremy Aubin uniquement (admin serveur)

b · Interaction avec la démo

Aucune donnée saisie. Le sélecteur de prompts affiche 30 cas pré-écrits — vous ne pouvez pas écrire votre propre prompt sur cette page. Le clic est traité localement par le navigateur uniquement (animation SVG du circuit). Aucune requête réseau n'est effectuée.

c · Contact LinkedIn / email

Lorsque vous cliquez sur un lien LinkedIn (Jeremy Aubin ou Alexis Hessler) ou un email mailto:, vous quittez le site — le traitement de vos données est alors régi par LinkedIn (Microsoft Ireland) ou par votre client mail. Notre site ne reçoit aucune information sur ce clic.

03 · Cookies et traceurs

Aucun cookie

Le site lecoq.ai ne dépose aucun cookie, aucun pixel de tracking, aucun web beacon. Aucun service tiers d'analytics (pas de Google Analytics, pas de Matomo, pas de Plausible) n'est intégré.

Aucun consentement n'est donc requis au sens de la délibération CNIL 2020-091 du 17 septembre 2020 (lignes directrices cookies).

04 · Transferts hors UE

Localisation des données

Toutes les données traitées par cette vitrine (logs techniques uniquement) sont stockées en Union européenne (Hetzner DE, OVHcloud FR, Scaleway FR — cf. Mentions légales §03).

Dépendances tierces extra-UE

Trois fournisseurs ont leur siège hors UE mais ne traitent aucune donnée visiteur sur cette page :

  • Let's Encrypt (ISRG, USA) — émission du certificat TLS (signature publique, aucune donnée visiteur transmise)
  • Hugging Face (USA) — utilisé uniquement côté backend interne POC (téléchargement public sans authentification utilisateur)
  • Sigstore Rekor (Linux Foundation, USA) — transparency log public sur lequel sont poussés des hashes cryptographiques signés. Aucune donnée personnelle, aucun contenu en clair

Base légale du transfert :dans la mesure où ces services traiteraient occasionnellement des métadonnées techniques (hashes, timestamps), le transfert s'appuie sur la décision d'adéquation EU-US Data Privacy Framework (Commission européenne du 10 juillet 2023) ainsi que sur l'exception de l'article 49.1.b RGPD (exécution du contrat).

05 · Utilisation d'IA · AI Act

Conformité Règlement IA

Sur cette vitrine

Aucun système d'IAau sens de l'article 3.1 du Règlement (UE) 2024/1689 (« AI Act ») n'est invoqué sur cette page lors de votre visite. Les réponses affichées dans le sélecteur de prompts sont des contenus statiques pré-écrits par Jeremy Aubin pour illustrer le comportement attendu du routeur Cyrano.

Vous n'êtes donc pas concerné par les obligations de transparence des articles 50 et suivants de l'AI Act au titre de votre visite sur cette vitrine.

Périmètre des traitements IA

Les traitements IA effectués par Cyrano sont strictement liés au code et aux prompts techniques. Les données sensibles ou confidentielles ne sont jamais partagées en dehors du périmètre client : elles restent dans leurs propres bases RAG ou leurs propres prompts, sur leur infrastructure souveraine. Aucune donnée client n'est utilisée pour entraîner ou affiner un modèle, ni transmise à un tiers.

Backend Cyrano (en cours de build)

Le projet Cyrano présenté sur cette vitrine, lorsqu'il sera mis en production chez un client (sprint S9), sera conforme à l'Article 12 de l'AI Act (record-keeping) :

  • ✓ Chaque décision du routeur (8 dimensions évaluées, modèle choisi) journalisée automatiquement
  • ✓ Logs signés cryptographiquement en SLH-DSA-128f (NIST FIPS 205, post-quantique)
  • ✓ Rétention 5 ans minimum après mise hors service
  • ✓ Hashes publiés sur Sigstore Rekor v2 pour traçabilité publique infalsifiable
  • ✓ Modèles open-source (Apache 2.0, MIT) — versionning et provenance auditables

Classification AI Act : le routeur Cyrano lui-même est classé risque limité(art. 50 AI Act, transparence). Lorsqu'il est intégré dans un système de prise de décision automatisée chez un client (RH, scoring crédit, médical, judiciaire), c'est au déployeur de qualifier la classification finale et de respecter les obligations associées.

Pyramide AI Act · 4 niveaux

Où se situent nos usages dans le Règlement UE 2024/1689 ?

opéré non opéré
  • N4 · Risque inacceptableNon opéré

    Pratiques d'IA interdites — manipulation comportementale, social scoring, surveillance biométrique de masse

    Exemples : Notation sociale type Chine · manipulation subliminale · exploitation vulnérabilités

    Art. 5 AI Act

  • N3 · Haut risqueNon opéré

    Systèmes IA dans RH, santé, justice, infrastructures critiques, éducation, services publics. Marquage CE + audit + registre obligatoire

    Exemples : Tri CV automatisé · scoring crédit · diagnostic médical · décision judiciaire

    Art. 6 à 49 AI Act

  • N2 · Risque limitéOpéré

    Chatbots, génération de contenu, deepfakes. Obligation de transparence — l'utilisateur doit savoir qu'il interagit avec une IA

    Exemples : Chatbot service client · génération texte ou image · synthèse vocale

    Art. 50 AI Act

  • N1 · Risque minimalOpéré

    Filtres anti-spam, recommandations contenu, jeux vidéo. Pas d'obligation spécifique — bonnes pratiques recommandées

    Exemples : Filtres mail · NPC jeu vidéo · suggestion contenu · classification texte technique

    Pas d'obligation AI Act

Notre engagement

Nos usages d'IA se limitent strictement aux niveaux 1 et 2 (risque minimal et risque limité avec transparence). Nous ne déployons aucun système dans des contextes relevant des niveaux 3 (haut risque) ou 4 (inacceptable) de l'AI Act.

06 · Vos droits

Exercer vos droits RGPD

En vertu des articles 15 à 22 du RGPD, vous disposez des droits suivants sur vos données :

  • Accès

    art. 15

    Obtenir copie de vos données

  • Rectification

    art. 16

    Corriger des données inexactes

  • Effacement

    art. 17

    « Droit à l'oubli »

  • Limitation

    art. 18

    Geler temporairement le traitement

  • Portabilité

    art. 20

    Récupérer vos données structurées

  • Opposition

    art. 21

    Refuser un traitement sur intérêt légitime

  • Non-décision auto

    art. 22

    Ne pas être soumis à une décision purement automatisée

  • Réclamation CNIL

    art. 77

    Saisir l'autorité de contrôle

Pour exercer ces droits, contactez dpo@lecoq.ai en précisant votre demande. Une réponse vous sera adressée sous 30 jours (art. 12.3 RGPD). À défaut de réponse satisfaisante, vous pouvez saisir la CNIL : cnil.fr ↗

07 · Sécurité technique

Mesures de protection

  • TLS 1.3 hybride post-quantique (X25519MLKEM768, NIST FIPS 203) sur toutes les connexions
  • Hardening serveur : SSH key-only, fail2ban, unattended-upgrades, UFW + Hetzner Cloud Firewall
  • Backups chiffrés S3 Scaleway Paris (rétention 7j hot, 30j warm, 5 ans cold pour audit AI Act)
  • Pas de base de données client côté vitrine — site statique Next.js prérendu
  • Aucun secret exposé côté navigateur — toutes les opérations sensibles sont côté serveur uniquement

08 · Modifications

Évolution de cette politique

Cette politique peut évoluer pour intégrer de nouvelles exigences réglementaires ou refléter les évolutions du projet Cyrano. La date de dernière mise à jour est indiquée ci-dessous. Pour les modifications substantielles, un encart visible sera ajouté sur la page d'accueil pendant 30 jours.

Dernière mise à jour : 13 mai 2026.