Sécurité et données

Où vont les données de votre enfant

Voici, en français courant, ce que dit notre politique de confidentialité : où vivent les données, qui peut les lire, ce qui est chiffré, ce que nous ne ferons jamais et comment on efface. Le document qui fait foi reste la politique de confidentialité : en cas d’écart entre les deux pages, c’est elle qui gagne.

Le compte est ouvert par un parent, jamais par l’enfant. C’est le parent qui décide ce qui est conservé et ce qui est effacé.

Les données décrites ici sont celles que produisent les outils de Pytagor : le devoir pris en photo, la conversation avec le tuteur, les fiches, les QCM. Ce que chacun fait est détaillé sur la page fonctionnalités, et ce que l’abonnement couvre sur la page tarifs.

Où vivent les données

Les comptes, les profils enfants, les conversations, les résultats et la progression sont stockés chez Supabase, dans la région AWS eu-west-3, à Paris. Les fichiers aussi : les photos d’exercices, les documents envoyés à l’assistant et les messages vocaux. Ce stockage ne sort pas de France.

Le moteur d’intelligence artificielle est un cas à part. Pour produire une réponse, le contenu de l’échange est transmis à Amazon Web Services, qui exécute le modèle via Amazon Bedrock, et ce traitement a lieu dans l’Union européenne. Nous écrivons « dans l’Union européenne » et non « en France » parce que c’est exactement ce que la garantie couvre : la réponse peut être calculée dans une autre région européenne que Paris. Ce qui part est limité au contenu pédagogique de l’échange ; le prénom de l’enfant et son niveau peuvent y figurer, ni votre nom de famille, ni vos coordonnées, ni vos données de paiement.

Deux choses sortent quand même de l’Union européenne, et nous préférons l’écrire. L’hébergement du site et de l’application est confié à Railway Corporation, société établie aux États-Unis : ce qui transite par cet hébergement, ce sont les requêtes de votre navigateur. Et le paiement passe par des prestataires dont certaines opérations, notamment le support technique, peuvent être réalisées hors de l’Union ; ce qui part, ce sont vos données de facturation, jamais le contenu des échanges de votre enfant. Ces transferts reposent sur les clauses contractuelles types adoptées par la Commission européenne (décision d’exécution (UE) 2021/914).

La réserve, telle qu’elle est écrite dans la politique : AWS est une société de droit américain, et même lorsque le traitement a lieu dans l’Union européenne, une autorité américaine peut estimer disposer d’un pouvoir d’injonction sur sa maison mère. Le point fait débat en droit et nous ne prétendons pas le trancher.

Qui peut lire quoi

Votre enfant, vous en tant que titulaire du compte, et nos administrateurs techniques lorsqu’une intervention l’exige. Les règles d’accès de notre base et de notre stockage n’autorisent personne d’autre : un compte ne peut pas atteindre les données d’un autre.

Neuf prestataires interviennent, chacun sur un périmètre précis : Supabase (base, authentification, fichiers), Amazon Web Services (le moteur d’IA, via Bedrock), Anthropic (éditeur du modèle Claude), Railway (hébergement du site et de l’application), Stripe (paiement, prestataire certifié PCI-DSS), RevenueCat (abonnements pris depuis une boutique d’applications, mode pas encore ouvert), Intercom (support et e-mails de service), PostHog et Metricool (mesure d’audience, sans cookie). Chacun intervient comme sous-traitant, sur nos instructions, dans le cadre prévu par l’article 28 du RGPD, et aucun n’a le droit d’utiliser ces données pour son propre compte.

Un point mérite d’être isolé, parce que c’est celui qu’on nous demande le plus : l’éditeur du modèle ne reçoit pas les échanges de votre enfant. Sur Bedrock, le modèle est exécuté par AWS dans des comptes de déploiement auxquels son éditeur n’a pas accès. En dehors de cette liste, rien n’est transmis à personne, sauf réquisition d’une autorité judiciaire ou administrative habilitée à nous la demander.

Ce qui est chiffré, et ce qui est protégé autrement

Aucun système n’est infaillible et nous ne prétendrons pas le contraire. Voici ce qui est en place, tel que la politique le décrit.

  • Les échanges entre votre appareil et nos serveurs sont chiffrés (HTTPS/TLS), sur tout le site comme dans l’application.
  • Les mots de passe sont conservés sous forme de condensat, jamais en clair : personne chez nous ne peut lire le vôtre.
  • Les données sont cloisonnées au niveau de la base, par des règles d’accès ligne à ligne.
  • L’accès aux données de production est limité aux personnes qui en ont besoin.
  • Le nombre de tentatives de connexion et d’appels sensibles est plafonné, pour freiner les attaques automatisées.
  • Les erreurs et les événements anormaux sont surveillés, et nos hébergeurs assurent des sauvegardes régulières.
  • Votre numéro de carte bancaire ne transite jamais par nos serveurs : la saisie a lieu directement chez Stripe.
  • Les messages vocaux sont rangés dans un espace de stockage privé ; aucun lien public n’existe, et les liens qui permettent de les écouter sont signés et expirent au bout de cinq minutes.

Nous ne revendiquons aucune certification de sécurité pour Pytagor, parce que nous n’en avons aucune. En cas de violation de données présentant un risque pour vos droits, nous notifions la CNIL dans les 72 heures (article 33 du RGPD), et si le risque est élevé, nous vous prévenons directement (article 34).

Ce que nous ne faisons jamais

  • Aucun modèle n’est entraîné avec les données de votre enfant. AWS indique publiquement que les entrées et les sorties de Bedrock ne servent à entraîner aucun modèle et ne sont communiquées à aucun éditeur. Nous ne réutilisons pas non plus ces contenus pour entraîner quoi que ce soit. La règle couvre tout l’échange, la question comme la réponse.
  • Nous ne vendons ni ne louons aucune donnée. Pas à des annonceurs, pas à des courtiers en données, pas à des éditeurs scolaires.
  • Pas de publicité ciblée, pas de profilage commercial de l’enfant. Le profil pédagogique sert à adapter les exercices, rien d’autre ; il ne sort pas du service.
  • Pas de bandeau cookies, parce qu’il n’y a rien à vous faire accepter. Ni cookie publicitaire, ni pixel de régie, ni partage d’audience avec un annonceur. La mesure d’audience est configurée sans cookie et sans écriture sur votre appareil. Une exception, signalée : si vous cliquez sur la bulle de discussion en bas de page, le widget de messagerie se charge et dépose alors des cookies tiers nécessaires à son fonctionnement.
  • La voix de votre enfant n’est jamais transmise au moteur d’IA. Le modèle ne reçoit que du texte. L’enregistrement n’est confié à aucun prestataire d’analyse vocale : le son n’est ni comparé, ni modélisé, ni utilisé pour reconnaître qui parle. Le micro est facultatif, écrire au clavier donne exactement le même service.
  • Aucune décision automatisée au sens de l’article 22 du RGPD. Pas de note officielle, pas de décision d’orientation, pas de sélection scolaire, aucun score transmis à un établissement, à un employeur ou à un assureur. Le profil reste dans le service, le parent le voit, peut le corriger et peut tout supprimer.

Le consentement, c’est le parent

En France, l’âge du consentement numérique est de 15 ans : en dessous, c’est le titulaire de l’autorité parentale qui consent (article 8 du RGPD, article 45 de la loi Informatique et Libertés). Chez nous ce n’est pas une case perdue dans les conditions, c’est une étape bloquante.

Le compte est ouvert par un adulte, qui crée le profil de son enfant depuis son espace. Quatre consentements sont enregistrés et horodatés à ce moment : la collecte des données de l’enfant, leur conservation, l’échange avec l’assistant et le suivi de la progression. Les quatre sont nécessaires pour que l’assistant réponde. Trois autres sont facultatifs et se refusent séparément, sans conséquence. Si un enfant de moins de 15 ans tente de s’inscrire seul, aucun compte n’est ouvert : nous demandons l’adresse d’un parent et lui envoyons une demande d’autorisation, valable 7 jours, qu’il valide en créant son propre compte. Le consentement se retire à tout moment depuis l’espace parent.

Nous ne demandons ni pièce d’identité, ni livret de famille : ce serait collecter beaucoup plus de données pour en protéger moins.

Combien de temps c’est gardé

Les durées ci-dessous sont celles que publie la politique de confidentialité. Deux lignes sont un aveu plutôt qu’une garantie : les fichiers déposés et les messages vocaux ne sont aujourd’hui purgés par aucun mécanisme automatique. Ils partent quand vous supprimez le profil de l’enfant ou le compte. Nous préférons l’écrire que de publier une durée que rien n’applique.

DonnéeDuréeCe qui l’applique
Conversations avec l’assistant2 ans après le dernier messagePurge automatique, chaque nuit
Résultats de QCM et de séances d’exercices2 ansPurge automatique
Progression, profil pédagogique, mémoire de l’assistant3 ansPurge automatique
Statistiques d’usage du service1 anPurge automatique
Fichiers déposés : photos d’exercices, documents, exportsJusqu’à la suppression du profil ou du compteAucune purge automatique à ce jour
Messages vocauxJusqu’à la suppression du profil ou du compteAucune purge automatique à ce jour
Compte parent3 ans au plus après votre dernière activitéSuppression possible à tout moment depuis votre espace
Journaux d’envoi et de contrôle des achats90 joursPurge automatique, chaque nuit
Journal d’audit5 ansObligation de rendre compte (RGPD, articles 5.2 et 12)
Factures et pièces comptables10 ansObligation légale (code de commerce, article L123-22)
Test Profil Pytagor sans création de compte13 moisPurge automatique, mensuelle
Contacts du cahier de vacances et demandes CSE3 ans après le dernier contactDésinscription en un clic dans chaque e-mail
Mesure d’audience du site13 mois, 25 mois pour les statistiques agrégéesPurge de l’outil de mesure

Passé ces durées, les données sont supprimées ou anonymisées. Les sauvegardes de nos hébergeurs peuvent en garder une copie quelques jours de plus, le temps de leur rotation ; ces copies ne sont pas exploitées.

Comment on efface

Depuis votre espace parent, pour l’export et la suppression. Quand vous supprimez le compte, les contenus des profils enfants sont effacés immédiatement et votre profil est anonymisé. La suppression d’un profil enfant emporte ses fichiers et ses enregistrements vocaux.

Par écrit sinon, à [email protected]. Nous répondons sous un mois ; si la demande est complexe, ce délai peut être prolongé de deux mois et nous vous prévenons dans le premier. Les droits que vous pouvez exercer sont ceux du RGPD : accès, rectification, effacement, limitation, opposition, portabilité, retrait du consentement, et directives sur le sort de vos données après votre décès. Pour un enfant de moins de 15 ans, ils s’exercent par le titulaire de l’autorité parentale.

Si notre réponse ne vous satisfait pas, vous pouvez saisir la Commission nationale de l’informatique et des libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris CEDEX 07, www.cnil.fr. Et vous gardez la possibilité de saisir la justice.

Ce que cette page n’est pas

Elle n’est pas le document opposable. Elle résume, elle simplifie, et elle peut être en retard d’une mise à jour. Le texte qui engage Pytagor est la politique de confidentialité, complétée par les conditions générales et les mentions légales. En cas de contradiction, c’est la politique qui s’applique, et c’est elle qu’il faut citer.

Une question qui n’a pas sa réponse ici ? Écrivez à [email protected], ou passez par la foire aux questions.