Politique de confidentialité
Dernière mise à jour : 21 juillet 2026
SophIA est conçu dans une logique de souveraineté et de protection des données des enseignants et de leurs élèves (décision fondatrice D2). Cette politique décrit en toute transparence les données traitées, leurs finalités, et les droits dont dispose chaque utilisateur.
1. Responsable du traitement
Le responsable du traitement des données personnelles est Armand Ferveur, éditeur du Service, joignable à l'adresse armand@sophia.dev.
2. Données collectées
Le Service est amené à traiter les catégories de données suivantes :
- Données de compte : nom, adresse email (création de compte, authentification).
- Contenus pédagogiques : copies d'élèves téléversées (PDF), texte extrait via OCR, corrections générées par l'IA, annotations éditoriales du professeur.
- Données d'usage : événements d'analytics (événements produit, pages vues, session ID anonyme), stockés dans la table
analyticsEvents. - Logs techniques : appels LLM (modèle, tokens consommés, statut, latence) à des fins de facturation, d'audit et de quota, dans la table
llmCalls. - Données de sécurité : rate-limiting et audit (tentatives d'auth, IP, identifiants).
3. Finalités
- Fourniture du service de correction : traitement des copies et génération des corrections à la demande du professeur.
- Amélioration du service : agrégation d'analytics produit pour comprendre les usages et prioriser les évolutions.
- Sécurité et prévention des abus : rate-limiting, détection d'usages anormaux, audit.
- Facturation et quota : comptage des tokens consommés (quotas gratuits bêta : 300 credits/jour/user).
4. Base légale (RGPD art. 6)
- Exécution d'un contrat (art. 6 §1 b) : traitement des copies, corrections et comptes utilisateur nécessaire à la fourniture du Service demandé.
- Intérêt légitime (art. 6 §1 f) : sécurité, prévention des abus, et analytics agrégés pour l'amélioration du Service.
- Obligation légale (art. 6 §1 c) : conservation des logs à des fins de preuve et d'audit.
5. Durées de conservation
- Comptes utilisateur : jusqu'à demande de suppression par l'utilisateur.
- Copies et corrections : jusqu'à suppression du contrôle correspondant par le professeur.
- Analytics : 30 jours (purge automatique via cron de nettoyage).
- Logs LLM : conservation à long terme (audit, facturation, quotas). Les contenus des prompts ne sont pas stockés au-delà du strict nécessaire.
- Logs de sécurité : 90 jours.
6. Destinataires des données
Les données sont accessibles aux destinataires suivants :
- Armand Ferveur, en qualité d'éditeur et de responsable du traitement.
- Convex Corporation (hébergement, États-Unis).
- OpenRouter (routeur d'API IA, États-Unis), transitaire des contenus de copies vers les modèles d'IA.
Les données ne sont jamais vendues ni cédées à des tiers à des fins commerciales.
7. Transferts hors Union Européenne
Le Service s'appuie actuellement sur des prestataires basés aux États-Unis, ce qui implique des transferts de données hors UE :
- Convex (hébergement) — États-Unis.
- OpenRouter (IA) — États-Unis.
Ces transferts sont encadrés par les clauses contractuelles types (SCC) prévues par la réglementation européenne. Une migration vers un hébergement UE est planifiée (D2) afin de réduire ce périmètre.
Les copies et corrections transitent par les serveurs d'OpenRouter uniquement aux fins de produire la correction demandée, et ne sont pas utilisées par ces prestataires pour entraîner leurs modèles (conditions contractuelles d'API).
8. Vos droits (RGPD art. 15 à 22)
Conformément au Règlement Général sur la Protection des Données, vous disposez des droits suivants :
- Droit d'accès (art. 15)
- Droit de rectification (art. 16)
- Droit à l'effacement (« droit à l'oubli », art. 17)
- Droit à la limitation du traitement (art. 18)
- Droit à la portabilité de vos données (art. 20)
- Droit d'opposition au traitement (art. 21)
- Droit de ne pas faire l'objet d'une décision automatisée (art. 22)
Pour exercer ces droits, écrivez à armand@sophia.dev en précisant votre identité et la demande concernée. Une réponse vous sera apportée dans un délai d'un mois (délai légal RGPD).
9. Réclamation auprès de la CNIL
Si vous estimez que vos droits ne sont pas respectés, vous pouvez déposer une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés :
10. Cookies
SophIA utilise uniquement des cookies strictement nécessaires à son fonctionnement :
- Cookie de session d'authentification (Better Auth).
- Mémorisation du thème d'interface (clair / sombre).
Aucun cookie publicitaire, tiers ou de tracking commercial n'est déposé. La conservation de l'identifiant de session analytics est limitée à 30 minutes d'inactivité et stockée en sessionStorage (détruit à la fermeture de l'onglet).
11. Données relatives aux mineurs (élèves)
Les copies d'élèves peuvent contenir des données à caractère personnel (nom, production écrite d'un mineur). Le Service ne collecte pas directement ces données auprès des élèves : elles sont transmises par l'enseignant dans le cadre strict de son activité pédagogique, sous sa responsabilité éditoriale.
L'enseignant est invité à anonymiser ou pseudonymiser les copies chaque fois que cela est possible, et à informer ses élèves et leurs représentants légaux de l'usage d'un outil d'IA dans la correction.
12. Sécurité
Le Service met en œuvre des mesures techniques et organisationnelles raisonnables pour protéger les données : authentification, rate limiting, validation stricte des entrées, isolation par utilisateur (chaque enseignant ne voit que ses propres données).
13. Modification de cette politique
La présente politique peut être mise à jour pour suivre l'évolution du Service, des prestataires ou de la réglementation. En cas de changement substantiel, les utilisateurs seront notifiés par email.