Conformité & Souveraineté
Halo n'est pas seulement RGPD-compatible par checkbox. La souveraineté de vos données est le principe architectural fondateur — pas une couche d'habillage commerciale.
Principes fondamentaux
Halo ne scanne rien sans votre consentement documenté. Avant chaque scan, vous validez explicitement : qui est scanné, quelles sources, pour quelle finalité, avec quelle durée de conservation. Ce consentement est archivé dans votre coffre avec horodatage.
Nous collectons uniquement ce qui est nécessaire pour effectuer le scan demandé. Pas de profiling commercial. Pas d'enrichissement de base de données tierce. Chaque donnée a une finalité unique et déclarée dans notre politique de confidentialité.
Le contenu de votre coffre-fort est chiffré AES-256 côté client avant d'être stocké. Mowibo SAS n'a techniquement pas accès à vos données en clair. Votre clé ne quitte jamais votre navigateur. Même en cas de saisie judiciaire, nous ne pouvons pas livrer vos données déchiffrées.
Sur demande, ou à la résiliation de votre abonnement, l'intégralité de vos données est supprimée dans les 30 jours. Export complet disponible avant suppression (RGPD Art. 20). Suppression irréversible confirmée par certificat signé.
RGPD Art. 25
L'article 25 du RGPD impose que la protection des données soit intégrée dès la conception — pas ajoutée après coup. Halo a été architecturé depuis le premier commit avec ce principe comme contrainte non négociable.
Concrètement : chaque décision d'architecture (où sont les clés ? qui peut accéder à quoi ? combien de temps les données sont gardées ?) a été prise en minimisant l'exposition par défaut.
Lire le manifeste xawio →Art. 25 · Checklist d'implémentation Halo
Privacy by default
Paramètres les plus restrictifs par défaut. Monitoring inactif jusqu'à activation explicite.
Pseudonymisation des données de travail
Lors du scan, les identifiants sont pseudonymisés en interne. Le lien vers l'identité réelle n'est restauré que pour l'affichage côté client.
Limitation de la durée de conservation
Données de scan brutes supprimées après 90 jours. Rapports conservés uniquement dans votre coffre chiffré.
Ségrégation des rôles internes
Aucun employé Mowibo SAS n'accède aux données utilisateur en clair. Support technique via outils de log anonymisés uniquement.
Registre des traitements (Art. 30)
Registre complet tenu à jour. Disponible sur demande de la CNIL ou d'un DPO client.
Schrems II & Infrastructure
Hébergement
OVH / Scaleway / Outscale
Trois options d'hébergement certifiées, toutes basées en France. Zéro datacenter hors EU. Pas de sous-traitance vers AWS, GCP ou Azure.
Juridiction
Mowibo SAS · RCS Paris
Société française. Droit commercial français. Litiges régis par le droit européen. Aucune entité mère américaine soumise au CLOUD Act ou au FISA 702.
Transferts hors EU
Strictement interdits
Aucun sous-traitant hors UE/EEE pour les données personnelles. Les API externes utilisées (ex : signalement plateformes) ne reçoivent que les références publiques de contenu signalé — jamais vos données.
AI Act européen
La reconnaissance faciale est classifiée "risque élevé" par l'AI Act (Art. 6). Halo applique les obligations correspondantes : transparence du modèle, supervision humaine, logs d'auditabilité, pas d'utilisation à des fins non déclarées.
La détection deepfake est un outil de protection — pas de surveillance. Son usage est strictement limité à la demande de la personne concernée sur ses propres données.
Questions conformité →AI Act · Obligations respectées
Transparence obligatoire (Art. 13)
Vous savez toujours qu'une IA effectue l'analyse. Nature du modèle, version, limitations, taux d'erreur déclarés.
Supervision humaine (Art. 14)
Chaque résultat de détection deepfake peut être contesté. Un processus de révision humaine est accessible.
Précision et robustesse (Art. 15)
Modèle entraîné sur données EU consenties. Benchmark indépendant disponible. Taux de faux positifs déclaré.
Pas d'usage interdit (Art. 5)
Aucune utilisation pour notation sociale, manipulation émotionnelle, surveillance biométrique à distance en temps réel.
DPIA disponible sur demande
Étude d'impact relative à la protection des données (DPIA) disponible pour les utilisateurs professionnels et journalistes.
Vos droits RGPD
Art. 15 — Accès
Accès immédiat à toutes les données vous concernant stockées par Halo, via votre espace personnel.
Art. 16 — Rectification
Demandez la correction de toute information inexacte vous concernant dans notre base.
Art. 17 — Effacement
Suppression complète de toutes vos données dans les 30 jours. Confirmée par certificat signé.
Art. 18 — Limitation
Demandez la suspension du traitement de vos données pendant la résolution d'un litige.
Art. 20 — Portabilité
Export complet de vos données en format JSON structuré et PDF à tout moment.
Art. 21 — Opposition
Droit d'opposition au traitement de vos données pour tout motif légitime lié à votre situation particulière.
Pour exercer vos droits : privacy@mowibo.com · Délégué à la Protection des Données (DPO) : dpo@mowibo.com · Toute demande reçoit une réponse sous 72h ouvrées maximum. En cas de litige non résolu : CNIL — 3 Place de Fontenoy, 75007 Paris.
Transparence modèle · fiche technique
Transparence
Un modèle d'IA n'est pas infaillible. Halo documente ses limites honnêtement : taux de faux positifs, biais connus, cas limites. Vous savez toujours ce que vous lisez.
Chaque résultat deepfake positif est accompagné d'un score de confiance et d'un détail des signaux déclencheurs. Aucun rapport ne dit simplement "c'est un deepfake" — il explique pourquoi.
"Notre modèle n'est pas parfait. Ce qui l'est, c'est que nous vous le disons."
Notre DPO répond à toute question RGPD sous 72h ouvrées. Pour les dossiers complexes (DPIA, audit modèle, journalisme d'investigation), contactez-nous directement.