Informations légales
Politique de confidentialité
Comment ASSIMIA collecte, utilise et protège tes données personnelles, conformément au Règlement Général sur la Protection des Données (RGPD) et à la loi Informatique et Libertés.
Dernière mise à jour : 8 octobre 2026
1. Responsable du traitement
Le responsable du traitement est l'éditeur du service ASSIMIA. Pour toute question relative à tes données : privacy@assimia.com.
2. Données que nous collectons
Données de compte
- Adresse e-mail, prénom et initiale d'affichage
- Mot de passe (stocké chiffré/haché — jamais en clair) ou identifiant Google si connexion via Google
- Clés de sécurité (passkeys) et secret 2FA si tu les actives
Contenus que tu fournis
- Documents importés (PDF, images, etc.) et leur texte extrait
- Fiches, flashcards, QCM, examens et notes générés ou créés
- Messages échangés avec le tuteur IA
- Ton emploi du temps, si tu l'importes : matière, jour, heure, salle et enseignant de chaque cours, lus sur une photo ou depuis le lien .ics de ton école. Une photo peut porter le nom d'un enseignant : nous le gardons avec le cours, dans ton seul agenda, et jamais pour autre chose.
Données d'usage et techniques
- Compteurs d'utilisation (nombre de générations, par jour/mois) pour appliquer les quotas de ton plan
- Journaux de sécurité : adresse IP (hachée), type de navigateur, événements d'authentification
- Données de paiement traitées par notre prestataire (voir §6) — nous ne stockons jamais ton numéro de carte
Mesure d'audience
Nous utilisons PostHog (hébergé dans l'Union européenne) pour une mesure d'audience strictement anonyme : nombre de visites et d'actions clés (inscription, génération, passage au paiement), agrégées pour améliorer le service. Cette mesure ne relie aucune donnée à ton identité, ne suit pas ta navigation sur d'autres sites et ne sert à aucune publicité. À ce titre elle relève de l'exemption de consentement prévue par la CNIL pour la mesure d'audience. Un identifiant anonyme est conservé localement dans ton navigateur (stockage local, pas un cookie) pendant treize mois au plus, sans que tes visites ne prolongent ce délai ; le vider réinitialise la mesure.
3. Finalités et bases légales
- Fournir le service (compte, génération IA, stockage) — exécution du contrat (art. 6.1.b RGPD).
- Gérer les abonnements et paiements — exécution du contrat.
- Sécurité, prévention de la fraude et des abus (rate-limiting, anti-bot, journaux) — intérêt légitime (art. 6.1.f).
- Obligations comptables et légales (factures) — obligation légale (art. 6.1.c).
- Communications de service (e-mails transactionnels) — exécution du contrat.
- Rappels par e-mail (cours pas encore déposé, révisions laissées de côté depuis deux semaines, cartes à réviser) — intérêt légitime (art. 6.1.f). Tu peux les refuser dès l'inscription ; chaque rappel porte ensuite un lien pour ne plus en recevoir, et le réglage se trouve aussi dans ton compte.
- Améliorer le service (repérer à quelle étape les comptes s'arrêtent — import, première fiche, révisions, retour, abonnement — et ce qui les a bloqués), à partir de tes données de compte et d'usage. Ces analyses restent internes, sans publicité ni revente — intérêt légitime (art. 6.1.f).
Nous n'utilisons pas tes contenus pour entraîner des modèles d'IA, et nous ne vendons pas tes données.
4. Durées de conservation
- Données de compte et contenus : tant que ton compte est actif. Supprimés de l'application sous 30 jours après la suppression de ton compte ; des copies peuvent subsister quelque temps dans les sauvegardes techniques, qui servent uniquement à restaurer le service en cas d'incident et ne servent jamais à recréer un compte supprimé.
- Compteurs d'usage et journaux de sécurité : jusqu'à 12 mois.
- Données de facturation : conservées 10 ans (obligation comptable française).
5. Intelligence artificielle
Pour générer fiches, flashcards, QCM, examens et réponses du tuteur, le contenu pertinent est transmis à nos fournisseurs d'IA (Google Gemini, OpenAI) le temps du traitement : le texte de tes documents et ta question ; et, lorsqu'un document ne peut pas être converti en texte (PDF scanné, photo, image), le fichier lui-même. Ce fichier est déposé chez le fournisseur pour la durée de la génération, puis supprimé. Ces fournisseurs agissent comme sous-traitants et sont contractuellement tenus de ne pas réutiliser ces données pour entraîner leurs modèles.
La photo d'un emploi du temps suit un chemin plus court : elle est envoyée à Google Gemini dans la requête elle-même, pour lire les cases, et n'est pas déposée chez le fournisseur — il n'y a pas de fichier à supprimer ensuite, et elle relève des mêmes engagements que le reste : pas d'entraînement de ses modèles (§6). Chez nous, la photo n'est jamais enregistrée. Les cases telles que l'IA les a lues peuvent rester jusqu'à sept jours dans un cache technique propre à ton compte, effacé avec lui ; ce que tu vérifies puis valides, nom des enseignants compris, est enregistré dans ton agenda.
6. Destinataires et sous-traitants
Nous partageons des données uniquement avec les prestataires nécessaires au fonctionnement du service :
- Cloudflare, Inc. — Hébergement, base de données, stockage de fichiers, anti-bot (Turnstile). Localisation : USA / UE (localisation des données possible en UE). Transfert encadré par : Clauses Contractuelles Types (CCT) + Data Privacy Framework.
- Google LLC (Gemini API) — Génération IA des fiches, flashcards, QCM et examens à partir de tes documents. Localisation : USA. Transfert encadré par : Clauses Contractuelles Types (CCT) + Data Privacy Framework.
- Google LLC (connexion Google) — Fournisseur d'identité si tu choisis « Continuer avec Google » : l'authentification a lieu chez Google, qui nous transmet ton adresse e-mail vérifiée et ton nom. Localisation : USA. Transfert encadré par : Clauses Contractuelles Types (CCT) + Data Privacy Framework.
- OpenAI, L.L.C. (API GPT) — Tuteur conversationnel IA, et génération IA des QCM et examens des offres payantes à partir de tes documents. Localisation : USA. Transfert encadré par : Clauses Contractuelles Types (CCT).
- Resend (e-mail transactionnel) — Envoi des e-mails de connexion, vérification et notifications. Localisation : USA. Transfert encadré par : Clauses Contractuelles Types (CCT).
- Stripe Payments Europe, Ltd. — Traitement des paiements par carte bancaire (abonnements). Localisation : UE (Irlande) / USA. Transfert encadré par : Clauses Contractuelles Types (CCT) + Data Privacy Framework.
- PostHog — Mesure d'audience anonyme (statistiques d'usage agrégées, sans profilage) et diagnostic technique : remontée des erreurs de l'application (message et trace d'exécution), sous le même identifiant anonyme. Localisation : Union européenne (Francfort).
- Services de notification des navigateurs (Google FCM, Apple APNs, Mozilla) — Acheminement des notifications push que tu as activées : l'adresse d'abonnement fournie par ton navigateur est contactée à chaque rappel. Localisation : USA (Google, Apple) / USA (Mozilla). Transfert encadré par : Clauses Contractuelles Types (CCT) + Data Privacy Framework.
7. Transferts hors Union européenne
Certains sous-traitants sont situés aux États-Unis. Ces transferts sont encadrés par des garanties appropriées : Clauses Contractuelles Types de la Commission européenne et, le cas échéant, certification au Data Privacy Framework.
8. Tes droits
Conformément au RGPD, tu disposes des droits suivants :
- Droit d'accès, de rectification et d'effacement
- Droit à la portabilité (export de tes données depuis ton compte)
- Droit d'opposition et de limitation du traitement
- Droit de définir des directives sur le sort de tes données après ton décès
Tu peux exercer la plupart de ces droits directement depuis ton espace Compte (export et suppression des données). Pour toute autre demande : privacy@assimia.com.
Tu peux également introduire une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés), www.cnil.fr.
9. Mineurs
ASSIMIA s'adresse à un public étudiant pouvant inclure des mineurs. En France, l'âge du consentement numérique est fixé à 15 ans. Si tu as moins de 15 ans, l'inscription requiert l'autorisation d'un titulaire de l'autorité parentale.
10. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles adaptées : chiffrement des mots de passe, authentification à deux facteurs optionnelle, isolation des données par utilisateur, limitation du débit, protection anti-bot, et hébergement sur une infrastructure sécurisée. Aucun système n'étant infaillible, nous ne pouvons garantir une sécurité absolue.
11. Cookies
ASSIMIA n'utilise que des cookies strictement nécessaires (authentification, sécurité). Voir notre Politique cookies.
12. Modifications
Cette politique peut évoluer. Toute modification substantielle te sera notifiée par e-mail ou via l'application. La date de dernière mise à jour figure en haut de cette page.