Priority of Documents
In case of any discrepancy between this document and its translations, the English version shall prevail. Additionally, the terms of Apple App Store and Google Play Store, and applicable regional legislation shall take precedence over this document where applicable. For users in Russia: 152-FZ prevails; EU/EEA: GDPR prevails; Türkiye: KVKK prevails; Brazil: LGPD prevails; Kazakhstan: 94-V prevails; India: DPDP Act 2023 prevails.
1. Introduction
La présente Politique de confidentialité explique comment AtoC.ai collecte, utilise, stocke et protège vos données personnelles. Elle s’applique à tous les utilisateurs, quel que soit leur lieu, et intègre les exigences du RGPD (UE/EEE/RU), CCPA/CPRA (Californie, États-Unis), LGPD (Brésil), KVKK (Turquie), de la loi fédérale russe 152-FZ, de la loi kazakhe 94-V et du DPDP Act 2023 indien.
Certaines fonctionnalités décrites ici ne sont pas encore implémentées et sont clairement indiquées comme prévues. Elles ne seront activées qu’avec une base juridique appropriée, un consentement et des mises à jour de la politique.
2. Responsable du traitement
Maksim Golitsyn (personne physique), Mersin, Turquie. L’adresse complète est disponible sur demande via le support.
Aux fins du RGPD, le responsable du traitement agit comme son propre représentant pour les utilisateurs UE/EEE. Les demandes RGPD peuvent être envoyées au support.
3. Données personnelles traitées
Nous traitons des données personnelles dans les catégories ci-dessous. Certaines catégories ne sont utilisées qu’après activation d’une fonctionnalité spécifique ou consentement.
- Identité et contact : adresse e-mail, nom d’affichage, nom d’utilisateur, photo de profil, mois et année de naissance (pas la date de naissance complète) et données de connexion sociale Google/Apple.
- Contenu du compte : mot de passe (haché), paramètres, paires de langues, statut d’abonnement, succès.
- Nom du certificat : le nom que vous fournissez pour l’émission de certificats de fin de formation. La collecte est strictement volontaire — vous pouvez l’omettre et les certificats seront émis sans nom personnalisé. Le nom est stocké sous forme chiffrée (AES-256 au repos) et n’est jamais transmis à des tiers ; il sert uniquement à afficher le nom sur votre certificat.
- Données d’apprentissage : progression du vocabulaire, achèvement de la grammaire, état FSRS, XP, séries, historique d’entraînement, réponses, classements.
- Données d’appareil et d’utilisation : type d’appareil, version du SE, interactions avec l’application, jeton push, adresse IP (hachée, conservée au maximum 30 jours), identifiant publicitaire (soumis au consentement), journaux de plantage, diagnostics.
- Données de communication : soumissions de commentaires, demandes de support, correspondance par e-mail.
- Données de paiement : identifiants de transaction, statut d’abonnement, type de plan (traités par Apple, Google, RevenueCat ou Paddle ; nous ne stockons pas les données complètes de carte de paiement).
- Audio TTS : audio synthétisé généré par Google Cloud TTS ou Amazon Polly et stocké dans Cloudflare R2. Il ne s’agit pas de votre voix.
- Données de cookies et d’analyse : cookies, événements d’analyse SDK, données d’attribution.
4. Finalités du traitement
| Finalité | Catégories de données | Base juridique | Conservation |
|---|---|---|---|
| Fournir les fonctionnalités de l’app | Identité, contenu du compte, données d’apprentissage | Exécution du contrat | Jusqu’à la suppression du compte + 30 jours |
| Traiter les abonnements et paiements | Identité, données de paiement | Exécution du contrat / Obligation légale | 7 ans pour la fiscalité/comptabilité |
| Envoyer des notifications transactionnelles | Identité, données d’appareil | Intérêt légitime | Jusqu’à la suppression du compte |
| Envoyer des communications marketing | Identité | Consentement | 3 ans après la dernière communication |
| Fonctionnement et sécurité de l’app | Données d’utilisation, diagnostics | Intérêt légitime | Jusqu’à 1 an |
| Analyse et amélioration du produit | Utilisation, apprentissage, diagnostics | Consentement (SDK tiers) / Intérêt légitime | Jusqu’à 3 ans |
| Publicité | Identifiant publicitaire, données d’utilisation | Consentement (UE/EEE) / Intérêt légitime | Jusqu’à 3 ans |
| Registres internes et réclamations légales | Toutes catégories selon besoin | Intérêt légitime / Obligation légale | Jusqu’à 10 ans après la fin du contrat |
| Répondre aux demandes légales | Toutes catégories selon besoin | Obligation légale | Selon les exigences légales |
5. SDK tiers et sous-traitants
Sous-traitants et SDK actuellement actifs dans l’application ou son backend :
| Fournisseur / SDK | Données traitées | Finalité | Statut |
|---|---|---|---|
| Netcup | Toutes les données du service | Hébergement cloud (Allemagne) | Actuel |
| Serverspace | Données personnelles des utilisateurs russes | Localisation des données 152-FZ | Actuel |
| Cloudflare | Métadonnées HTTP, fichiers audio TTS/avatars, contenu mis en cache | CDN, Workers, stockage R2 | Actuel |
| Google Cloud TTS / Amazon Polly | Chaînes de texte | Synthèse vocale | Actuel |
| Firebase Analytics | Événements d’utilisation, informations d’appareil | Analyse produit (consentement) | Actuel |
| Firebase Crashlytics | Journaux de plantage, informations d’appareil | Rapports de plantage | Toujours actif |
| AppsFlyer | Référent d’installation, identifiant publicitaire | Attribution | Toujours actif |
| Amplitude | Événements d’utilisation, propriétés utilisateur | Analyse produit (consentement) | Actuel |
| Mixpanel | Événements d’utilisation, propriétés utilisateur | Analyse produit (consentement) | Actuel |
| Sentry | Journaux d’erreurs, informations d’appareil | Surveillance des erreurs | Actuel |
| RevenueCat | ID de transaction, statut d’abonnement | Gestion des abonnements | Actuel |
| Paddle | ID de transaction, statut d’abonnement, données de carte de paiement (détenues par Paddle en tant que Merchant of Record) | Facturation des abonnements web et traitement des paiements | Actuel |
| Google Mobile Ads (AdMob) | Identifiant publicitaire, données d’utilisation | Publicité (consentement) | Actuel |
| Firebase Cloud Messaging | Jeton push | Notifications push | Actuel |
Sous-traitants prévus (pas encore actifs) :
| Fournisseur / SDK | Données traitées | Finalité | Statut |
|---|---|---|---|
| Cloudflare D1 / KV | Données d’apprentissage en cache | Base de données edge / stockage clé-valeur | Prévu |
Tous les sous-traitants sont contractuellement tenus de traiter les données uniquement pour notre compte et en conformité avec les lois applicables sur la protection des données. Les SDK d’analyse tiers (Amplitude, Mixpanel, Firebase Analytics) ne sont actifs qu’après le consentement de l’utilisateur ; l’UE/EEE exige un consentement explicite. Crashlytics et AppsFlyer sont toujours actifs pour la surveillance des erreurs et l’attribution.
6. Transferts transfrontaliers et serveurs régionaux
Vos données peuvent être stockées et traitées dans des juridictions autres que la vôtre. Notre infrastructure principale se trouve en Allemagne (Netcup) et en Russie (Serverspace pour les utilisateurs russes). Nous prévoyons des serveurs régionaux au Moyen-Orient, en Inde et en Asie lorsque les lois de localisation des données l’exigent. Les données personnelles restent dans les bases de données principales ; les sites edge Cloudflare ne traitent que le contenu d’entraînement mis en cache et les métadonnées HTTP.
- Utilisateurs UE/EEE/RU : les données sont traitées au sein de l’UE ou transférées sous Clauses contractuelles types (CCT).
- Utilisateurs russes : les données personnelles sont initialement collectées et stockées en Russie (Serverspace) conformément à la loi 152-FZ ; le transfert transfrontalier vers l’Allemagne est couvert par la liste russe de protection adéquate.
- Utilisateurs turcs : le transfert vers l’Allemagne repose sur le consentement explicite au titre de l’art. 9 de la KVKK ou d’autres fondements autorisés.
- Utilisateurs brésiliens : transfert sous décisions d’adéquation LGPD ou CCT.
- Utilisateurs kazakhs : transfert sous les garanties de la loi 94-V.
- Utilisateurs indiens : transfert conformément aux exigences du DPDP Act 2023 ; consentement explicite pour les données sensibles.
7. Mesures de sécurité
- Chiffrement : TLS 1.3 en transit ; AES-256 au repos.
- Contrôle d’accès : RBAC, moindre privilège, MFA pour le personnel.
- Surveillance : détection d’intrusion, analyse de vulnérabilités, réponse aux incidents.
- Sauvegardes : chiffrées, géographiquement redondantes, accès restreint.
- Minimisation des données : ne collecter que le nécessaire ; pseudonymiser lorsque possible.
Contenu généré par IA
AtoC.ai utilise l’intelligence artificielle pour générer des parties de son catalogue éducatif, notamment des exercices de grammaire, des règles de grammaire et du contexte de détails de mots pour les mots système. Le contenu généré par IA est signalé par un badge « AI » dans l’application. Vos interactions avec le contenu généré par IA (réponses, temps passé, erreurs) sont traitées pour calculer votre progression et améliorer la qualité du contenu. Nous n’utilisons pas vos données personnelles pour entraîner des modèles d’IA tiers sans consentement séparé. Signalez les erreurs dans le contenu généré par IA via le bouton de signalement intégré.
8. Vos droits
Selon votre juridiction, vous pouvez disposer des droits suivants :
| Juridiction | Droits |
|---|---|
| RGPD (UE/EEE/RU) | Accès, rectification, effacement, limitation, portabilité, opposition, retrait du consentement, réclamation auprès de la DPA/ICO. |
| CCPA/CPRA (Californie) | Connaissance, suppression, refus de vente/partage, rectification, limitation de l’usage des données sensibles, non-discrimination. |
| LGPD (Brésil) | Confirmation, accès, rectification, anonymisation/blocage/suppression, portabilité, retrait du consentement, opposition, réclamation à l’ANPD. |
| KVKK (Turquie) | Connaître le traitement, demander informations/rectification/suppression/anonymisation, opposition, réparation des dommages, réclamation à la KVKK. |
| 152-FZ (Russie) | Accès, clarification/blocage/destruction de données inexactes/illicites, retrait du consentement, réclamation à Roskomnadzor. |
| 94-V (Kazakhstan) | Accès, rectification, suppression, information, opposition au marketing direct. |
| DPDP Act 2023 (Inde) | Accès, rectification, effacement, traitement des griefs, désignation d’une autre personne ; consentement parental pour les enfants de moins de 18 ans. |
Pour exercer vos droits, contactez-nous via le support. Nous répondrons sous 30 jours, ou plus tôt lorsque la loi l’exige.
9. Cookies et suivi
Nous utilisons des cookies et des technologies similaires pour faire fonctionner le service, analyser l’utilisation et diffuser des publicités pertinentes. Pour les détails et les contrôles de consentement, consultez notre Politique relative aux cookies.
10. Contenu généré par IA et fonctionnalités prévues
Actuellement : les cartes de grammaire et les exercices du catalogue AtoC.ai peuvent être générés par IA (marqués comme isAIGenerated). Le contenu peut être publié avant examen par un enseignant/modérateur ; la priorité d’affichage est accordée au matériel vérifié par des enseignants. Le contenu généré par IA peut contenir des erreurs et ne remplace pas un enseignement professionnel.
Prévu : les fonctionnalités suivantes figurent à la feuille de route et ne seront activées qu’avec une base juridique appropriée, un consentement et des mises à jour de la politique :
- Toute langue depuis toute langue : extension des langues cibles au-delà de l’anglais et du turc.
- Serveurs régionaux : Moyen-Orient, Inde et Asie pour la localisation des données lorsque la loi l’exige.
- 300+ PoP edge Cloudflare : entraînement à faible latence dans le monde entier via la mise en cache et le calcul en périphérie ; les données personnelles restent dans les bases de données principales.
11. Vie privée des enfants
AtoC.ai n’est pas destiné aux enfants de moins de 13 ans. Nous ne collectons pas sciemment de données personnelles auprès d’enfants de moins de 13 ans. Si vous pensez que nous avons collecté des données d’un enfant de moins de 13 ans, contactez-nous immédiatement.
Les utilisateurs de moins de 16 ans bénéficient de paramètres de confidentialité élevés : publicités non personnalisées et analyse tierce désactivée. Lorsque la loi l’exige, un consentement parental vérifiable est requis avant le traitement des données personnelles des enfants.
12. Délégué à la protection des données
Nous ne sommes actuellement pas tenus de nommer un délégué à la protection des données au titre de l’article 37 du RGPD. Si cela change, nous mettrons à jour cette politique en conséquence.
13. Contact
Pour les questions relatives à la confidentialité, les demandes de personnes concernées ou les réclamations, veuillez contacter notre équipe confidentialité via le support.
14. Modifications de la présente politique
Nous pouvons mettre à jour cette Politique de confidentialité de temps à autre. La version mise à jour sera indiquée par une date révisée. Les modifications importantes seront communiquées via l’application ou par e-mail. L’utilisation continue du service après les modifications vaut acceptation de la politique révisée.