Aller au contenu principal

Politique de confidentialité

Dernière mise à jour : 14 septembre 2026

1. Responsable du traitement

Le responsable du traitement est Julien Applewhite, Entrepreneur individuel (EI) — micro-entrepreneur, exerçant sous le nom commercial SOS Scolaire Numérique et éditant le service SmartDevoir AI. SIREN : 109715037. Contact : contact@sosscolairenumerique.com. Consultez les mentions légales.

2. Données traitées

Selon les fonctions utilisées, SmartDevoir AI peut traiter des données de compte et d'identification, le niveau scolaire, l'âge ou la date de naissance lorsque nécessaire, les conversations avec l'assistant IA, devoirs et documents soumis, résultats et progression, relations parent/enfant/enseignant, préférences, données techniques de sécurité et preuves de consentement ou d'autorisation.

Les données de carte bancaire des offres payantes activées sont traitées par Stripe et ne sont pas stockées comme données de carte dans SmartDevoir AI.

3. Mineurs

SmartDevoir AI est destiné notamment à des élèves mineurs et applique des protections renforcées. En France, lorsqu'un traitement lié à l'offre directe d'un service en ligne repose juridiquement sur le consentement, un mineur âgé d'au moins 15 ans peut consentir seul dans les conditions prévues par la loi. Pour un mineur de moins de 15 ans, le consentement doit être recueilli conjointement auprès du mineur et du titulaire de l'autorité parentale, et SmartDevoir doit mettre en œuvre des efforts raisonnables de vérification lorsque cette règle s'applique.

Cette règle ne signifie pas que tous les traitements concernant un mineur reposent nécessairement sur le consentement : la base juridique est déterminée pour chaque finalité. Les informations destinées directement aux enfants doivent être présentées dans un langage clair et adapté à leur âge.

Supervision parentale : lorsqu'un compte enfant est rattaché à un compte parent, les fonctions prévues peuvent donner au parent accès aux informations nécessaires au suivi pédagogique et à la sécurité de cet enfant, dans le respect de la minimisation des données et des droits du mineur.

4. Finalités et bases juridiques

Les traitements servent notamment à fournir et personnaliser le service pédagogique, gérer les comptes et relations entre profils, assurer la sécurité et prévenir les abus, fournir le support, gérer les souscriptions activées, respecter les obligations légales et gérer les fonctions facultatives soumises au consentement. Selon la finalité, la base juridique peut être l'exécution d'un contrat, une obligation légale, l'intérêt légitime ou le consentement. Un consentement peut être retiré aussi facilement qu'il a été donné.

5. Intelligence artificielle

Pour fournir certaines fonctions, les contenus soumis sont transmis aux fournisseurs d'IA suivants : Google Gemini (fournisseur principal, pour le texte, l'image et les représentations vectorielles) et OpenRouter (secours automatique, notamment pour l'audio et la vidéo), qui route la requête vers un modèle tiers. Le transfert vers ces fournisseurs est encadré par leurs engagements contractuels de protection des données applicables à leurs clients. Aucun nouveau fournisseur n'est activé pour des données personnelles sans examen préalable de ses conditions de traitement, de conservation, de sécurité et de transfert, et sans mise à jour de cette page.

6. Sous-traitants et destinataires

  • Google Firebase / Google Cloud Platform — authentification, infrastructure, Firestore, stockage et services cloud ;
  • Stripe — paiement et facturation pour les offres payantes activées ;
  • Brevo — emails transactionnels selon la configuration active ;
  • Sentry — surveillance des erreurs selon la configuration active ;
  • Fournisseurs d'IA — génération de contenu et fonctions multimodales selon les fonctions activées.

SmartDevoir AI ne vend ni ne loue les données personnelles à des tiers à des fins commerciales.

7. Transferts hors de l'Espace économique européen

Le backend Cloud Run est déployé en région européenne. La base Firestore principale est actuellement hébergée en us-central1 (États-Unis) par Google Cloud Platform, ce qui implique un transfert de certaines données hors de l'Espace économique européen. Ce transfert est encadré par les engagements contractuels de protection des données de Google Cloud Platform applicables à ses clients.

8. Durées de conservation

Les durées ci-dessous sont celles réellement appliquées par les traitements automatisés du service à la date de publication de cette page, ainsi que les obligations légales de conservation qui s'imposent à SOS Scolaire Numérique.

Catégorie de donnéesDurée de conservationBase
Compte inactif sans abonnement actif2 ans sans connexionMinimisation des données
Historique des conversations avec le tuteur IA2 ans sans activité sur la conversationMinimisation des données
Compte d'un mineur créé sans confirmation du consentement parental30 joursProtection des mineurs
Journaux d'audit et de sécurité (dont la preuve d'acceptation des conditions)1 anSécurité, preuve
Preuves transmises en cas de contestation d'un paiement par carte13 mois (durée usuelle de contestation bancaire)Gestion des litiges
Fichiers temporaires liés à un import ou une génération de document24 heuresNécessité technique
Documents comptables10 ansArticle L123-22 du Code de commerce
Documents fiscaux6 ansArticle L102 B du Livre des procédures fiscales
Contrats commerciaux5 ans après leur finArticle 2224 du Code civil

Pour toute catégorie de données non listée ci-dessus, la donnée est conservée pour la durée strictement nécessaire à la finalité poursuivie.

9. Vos droits

Selon les conditions du RGPD, vous pouvez notamment disposer de droits d'accès, rectification, effacement, limitation, opposition et portabilité, ainsi que du droit de retirer votre consentement lorsqu'il constitue la base du traitement. Les mineurs disposent eux aussi de droits sur leurs données. Pour exercer un droit : contact@sosscolairenumerique.com. Vous pouvez également introduire une réclamation auprès de la CNIL.

10. Sécurité et protection dès la conception

SmartDevoir AI met en œuvre des mécanismes d'authentification, de contrôle d'accès, d'isolement des comptes, de journalisation et de surveillance technique. Les accès doivent respecter le principe du moindre privilège. Les données réelles de mineurs ne doivent pas être utilisées inutilement pour les tests lorsqu'une donnée fictive ou anonymisée suffit.

11. Cookies et traceurs

Les traceurs strictement nécessaires peuvent être utilisés sans consentement lorsqu'ils remplissent les conditions légales. Les traceurs nécessitant un consentement ne doivent pas être activés avant un choix positif. Le refus doit être possible sans pression et le choix doit pouvoir être modifié ou retiré. Consultez la politique de cookies.