Politique de confidentialité
Dernière mise à jour : 14 septembre 2026
1. Responsable du traitement
Le responsable du traitement est Julien Applewhite, Entrepreneur individuel (EI) — micro-entrepreneur, exerçant sous le nom commercial SOS Scolaire Numérique et éditant le service SmartDevoir AI. SIREN : 109715037. Contact : contact@sosscolairenumerique.com. Consultez les mentions légales.
2. Données traitées
Selon les fonctions utilisées, SmartDevoir AI peut traiter des données de compte et d'identification, le niveau scolaire, l'âge ou la date de naissance lorsque nécessaire, les conversations avec l'assistant IA, devoirs et documents soumis, résultats et progression, relations parent/enfant/enseignant, préférences, données techniques de sécurité et preuves de consentement ou d'autorisation.
Les données de carte bancaire des offres payantes activées sont traitées par Stripe et ne sont pas stockées comme données de carte dans SmartDevoir AI.
3. Mineurs
SmartDevoir AI est destiné notamment à des élèves mineurs et applique des protections renforcées. En France, lorsqu'un traitement lié à l'offre directe d'un service en ligne repose juridiquement sur le consentement, un mineur âgé d'au moins 15 ans peut consentir seul dans les conditions prévues par la loi. Pour un mineur de moins de 15 ans, le consentement doit être recueilli conjointement auprès du mineur et du titulaire de l'autorité parentale, et SmartDevoir doit mettre en œuvre des efforts raisonnables de vérification lorsque cette règle s'applique.
Cette règle ne signifie pas que tous les traitements concernant un mineur reposent nécessairement sur le consentement : la base juridique est déterminée pour chaque finalité. Les informations destinées directement aux enfants doivent être présentées dans un langage clair et adapté à leur âge.
Supervision parentale : lorsqu'un compte enfant est rattaché à un compte parent, les fonctions prévues peuvent donner au parent accès aux informations nécessaires au suivi pédagogique et à la sécurité de cet enfant, dans le respect de la minimisation des données et des droits du mineur.
4. Finalités et bases juridiques
Les traitements servent notamment à fournir et personnaliser le service pédagogique, gérer les comptes et relations entre profils, assurer la sécurité et prévenir les abus, fournir le support, gérer les souscriptions activées, respecter les obligations légales et gérer les fonctions facultatives soumises au consentement. Selon la finalité, la base juridique peut être l'exécution d'un contrat, une obligation légale, l'intérêt légitime ou le consentement. Un consentement peut être retiré aussi facilement qu'il a été donné.
5. Intelligence artificielle
Pour fournir certaines fonctions, les contenus soumis sont transmis aux fournisseurs d'IA suivants : Google Gemini (fournisseur principal, pour le texte, l'image et les représentations vectorielles) et OpenRouter (secours automatique, notamment pour l'audio et la vidéo), qui route la requête vers un modèle tiers. Le transfert vers ces fournisseurs est encadré par leurs engagements contractuels de protection des données applicables à leurs clients. Aucun nouveau fournisseur n'est activé pour des données personnelles sans examen préalable de ses conditions de traitement, de conservation, de sécurité et de transfert, et sans mise à jour de cette page.
6. Sous-traitants et destinataires
- Google Firebase / Google Cloud Platform — authentification, infrastructure, Firestore, stockage et services cloud ;
- Stripe — paiement et facturation pour les offres payantes activées ;
- Brevo — emails transactionnels selon la configuration active ;
- Sentry — surveillance des erreurs selon la configuration active ;
- Fournisseurs d'IA — génération de contenu et fonctions multimodales selon les fonctions activées.
SmartDevoir AI ne vend ni ne loue les données personnelles à des tiers à des fins commerciales.
7. Transferts hors de l'Espace économique européen
Le backend Cloud Run est déployé en région européenne. La base Firestore principale est actuellement hébergée en us-central1 (États-Unis) par Google Cloud Platform, ce qui implique un transfert de certaines données hors de l'Espace économique européen. Ce transfert est encadré par les engagements contractuels de protection des données de Google Cloud Platform applicables à ses clients.
8. Durées de conservation
Les durées ci-dessous sont celles réellement appliquées par les traitements automatisés du service à la date de publication de cette page, ainsi que les obligations légales de conservation qui s'imposent à SOS Scolaire Numérique.
| Catégorie de données | Durée de conservation | Base |
|---|---|---|
| Compte inactif sans abonnement actif | 2 ans sans connexion | Minimisation des données |
| Historique des conversations avec le tuteur IA | 2 ans sans activité sur la conversation | Minimisation des données |
| Compte d'un mineur créé sans confirmation du consentement parental | 30 jours | Protection des mineurs |
| Journaux d'audit et de sécurité (dont la preuve d'acceptation des conditions) | 1 an | Sécurité, preuve |
| Preuves transmises en cas de contestation d'un paiement par carte | 13 mois (durée usuelle de contestation bancaire) | Gestion des litiges |
| Fichiers temporaires liés à un import ou une génération de document | 24 heures | Nécessité technique |
| Documents comptables | 10 ans | Article L123-22 du Code de commerce |
| Documents fiscaux | 6 ans | Article L102 B du Livre des procédures fiscales |
| Contrats commerciaux | 5 ans après leur fin | Article 2224 du Code civil |
Pour toute catégorie de données non listée ci-dessus, la donnée est conservée pour la durée strictement nécessaire à la finalité poursuivie.
9. Vos droits
Selon les conditions du RGPD, vous pouvez notamment disposer de droits d'accès, rectification, effacement, limitation, opposition et portabilité, ainsi que du droit de retirer votre consentement lorsqu'il constitue la base du traitement. Les mineurs disposent eux aussi de droits sur leurs données. Pour exercer un droit : contact@sosscolairenumerique.com. Vous pouvez également introduire une réclamation auprès de la CNIL.
10. Sécurité et protection dès la conception
SmartDevoir AI met en œuvre des mécanismes d'authentification, de contrôle d'accès, d'isolement des comptes, de journalisation et de surveillance technique. Les accès doivent respecter le principe du moindre privilège. Les données réelles de mineurs ne doivent pas être utilisées inutilement pour les tests lorsqu'une donnée fictive ou anonymisée suffit.
11. Cookies et traceurs
Les traceurs strictement nécessaires peuvent être utilisés sans consentement lorsqu'ils remplissent les conditions légales. Les traceurs nécessitant un consentement ne doivent pas être activés avant un choix positif. Le refus doit être possible sans pression et le choix doit pouvoir être modifié ou retiré. Consultez la politique de cookies.