POLITIQUE DE CONFIDENTIALITÉ
Rêvly Company
1. PRÉAMBULE ET CHAMP D'APPLICATION
La présente politique de confidentialité énonce les principes et pratiques de Rêvly Company concernant le traitement des données à caractère personnel au sein de l'application Rêvly. Elle s'applique à tous les utilisateurs de l'Application et complète les Conditions Générales d'Utilisation.
2. RESPONSABLE DU TRAITEMENT
L'Exploitant des données à caractère personnel est Rêvly Company, entité établie en République française, agissant en qualité de responsable de traitement pour l'ensemble des usages individuels de l'Application.
Dans le cas spécifique où une institution éducative américaine désigne l'Application pour ses élèves dans le cadre d'un accord FERPA écrit (voir section 15.3), Rêvly Company agit vis-à-vis des données scolaires concernées en qualité de sous-traitant, exécutant les instructions écrites de l'institution.
Pour toute question ou réclamation relative au traitement des données à caractère personnel :
Email : support@app-revly.com
Les demandes seront traitées dans un délai maximum de trente (30) jours calendaires.
3. CATÉGORIES DE DONNÉES TRAITÉES
3.1 Données Fournies par l'Utilisateur
- Données d'identification : Prénom, nom de famille, adresse électronique, date de naissance ;
- Données de profil pédagogique : Niveau scolaire, classe ou formation suivie ;
- Données de localisation : Localisation approximée permettant la détermination du fuseau horaire ;
- Contenu Généré par l'Utilisateur : Fiches de révision, notes, évaluations, documents importés, tous contenus créés par l'utilisateur ;
- Données de communication : Messages adressés aux services de support ;
- Données de consentement parental (< 16 ans) : Adresse électronique du parent/représentant légal, statut et date de confirmation du consentement (collectées uniquement aux fins de vérification du consentement parental) ;
- Tout autre contenu fourni volontairement par l'utilisateur.
3.2 Données Collectées Automatiquement
- Données techniques d'appareil : Marque, modèle, système d'exploitation, version du navigateur, résolution d'écran ;
- Données de réseau : Adresse IP ;
- Données de session : Identifiants de session, jetons d'authentification, jetons de notification ;
- Historique d'activité : Accès aux sections de l'Application, fonctionnalités utilisées, durée d'utilisation, progression pédagogique ;
- Données de diagnostic : Rapports d'erreur technique, journaux de système, événements de dysfonctionnement.
3.3 Données Reçues de Tiers
- Prestataire d'authentification : Données d'identité minimales (adresse électronique) ;
- Prestataire d'analyse : Données agrégées et pseudonymisées relatives à l'utilisation de l'Application.
4. FINALITÉS DU TRAITEMENT ET BASES LÉGALES
| Catégorie | Finalité | Base légale | Durée |
|---|---|---|---|
| Gestion du compte et authentification | Création, gestion et sécurisation du compte utilisateur | Contrat | Durée active du compte |
| Fourniture du service pédagogique | Permettre à l'utilisateur d'accéder à la plateforme | Contrat | Durée active du compte |
| Stockage du Contenu Généré | Conservation des fiches et contenus créés par l'utilisateur | Contrat | Selon section 6.3 |
| Traitement par services IA | Traitement des demandes d'assistance pédagogique | Contrat | Selon section 6.3 |
| Support client | Résolution de demandes d'assistance utilisateur | Contrat | 24 mois post-clôture |
| Analyse statistique | Compilation de statistiques pseudonymisées d'utilisation | Consentement (via cookies) | 13 mois |
| Notifications transactionnelles | Sécurité du compte, facturation, informations essentielles au service | Contrat / Obligation légale | Durée active du compte |
| Notifications et rappels optionnels | Rappels pédagogiques et suggestions non essentielles | Consentement | Jusqu'au retrait du consentement |
5. PARTENAIRES ET PRESTATAIRES DE TRAITEMENT
5.1 Catégories de Prestataires
- Prestataire d'hébergement et d'infrastructure : basé dans l'Union européenne (Allemagne), assurant le stockage et la disponibilité des données ;
- Prestataire d'authentification : solution tierce d'authentification et de vérification d'identité ;
- Prestataire de services d'intelligence artificielle : basé dans l'Union européenne, traitant les demandes d'assistance pédagogique ;
- Prestataire d'analyse et analytics : voir section 6.1 pour l'identité et le mécanisme de transfert applicable ;
- Prestataire de notifications push : solution tierce de notification ;
- Partenaire marchand (Merchant of Record) : Lemon Squeezy, responsable de la gestion et de la facturation des abonnements, pouvant recourir à ses propres sous-traitants de paiement ;
- Autres prestataires techniquement nécessaires : au fonctionnement, à la sécurité ou à l'amélioration de l'Application.
5.2 Engagements Contractuels
L'Exploitant garantit que chaque prestataire s'engage contractuellement à :
- Respecter la confidentialité des données ;
- Traiter les données à caractère personnel exclusivement selon les instructions de l'Exploitant ;
- Implémenter les mesures de sécurité appropriées ;
- Ne pas utiliser les données pour l'entraînement, l'ajustement (fine-tuning) ou l'amélioration de modèles d'intelligence artificielle ;
- Respecter les délais et conditions de conservation définis.
5.3 Absence de Cession Commerciale
Aucune donnée à caractère personnel n'est cédée à titre onéreux ou gratuit à des tiers commerciaux, publicitaires ou marketing.
5.4 Transfert en Cas d'Opération sur Titres ou d'Actifs
En cas de fusion, acquisition, restructuration ou cession de tout ou partie des actifs de Rêvly Company, les données à caractère personnel peuvent être transférées à l'entité issue de l'opération. Les utilisateurs en seront informés préalablement par email, et les mêmes garanties de protection des données continueront de s'appliquer, sauf consentement contraire de l'utilisateur lorsque requis par la loi.
6. LOCALISATION, SÉCURITÉ ET CONSERVATION DES DONNÉES
6.1 Localisation des Données et Transferts Internationaux
La majorité des données à caractère personnel est conservée sur des serveurs d'infrastructure sécurisés situés géographiquement en Union européenne, en conformité avec le RGPD.
Certaines données analytiques pseudonymisées sont traitées par notre prestataire d'analyse, Google Firebase, société établie aux États-Unis. Ce transfert hors de l'Union européenne est encadré par les Clauses Contractuelles Types (CCT) adoptées par la Commission européenne, conformément à l'article 46 du RGPD.
6.2 Mesures de Sécurité
- Chiffrement des transmissions : Protocoles SSL/TLS version 1.2 ou ultérieurs ;
- Chiffrement des données au repos : Standards de sécurité reconnus de l'industrie ;
- Contrôle d'accès : Restriction d'accès aux seules personnes autorisées ;
- Authentification : Mécanismes d'authentification et de vérification ;
- Sauvegarde et récupération : Des mesures de sauvegarde sont prises pour garantir la disponibilité des données en cas de sinistre, et les copies de secours sont conservées de manière sécurisée pour le temps strictement nécessaire à la protection du service ;
- Traitement des images : Les images téléchargées par l'utilisateur sont compressées/optimisées (ce qui supprime automatiquement les métadonnées de géolocalisation GPS et de date précise). Les images sont supprimées définitivement des serveurs de traitement immédiatement après leur usage par les services d'intelligence artificielle. Aucune image n'est conservée dans les bases de données Rêvly.
L'Exploitant reconnaît que nul système de sécurité informatique ne peut garantir une protection absolue. L'utilisateur accepte ce risque résiduel inhérent à tout service en ligne.
6.3 Durée de Conservation
| Catégorie de données | Durée de conservation |
|---|---|
| Données de profil et Contenu Utilisateur (fiches, notes) | Pendant la durée active du compte (suppression définitive 30 jours après fermeture) |
| Données techniques de logs (email, adresse IP, horodatage) | 1 an après la fermeture du compte, obligation légale hébergeur (LCEN), accès restreint aux autorités |
| Données d'identification (après 14 mois d'inactivité) | Suppression automatique + notification 60 jours avant |
| Contenu Généré par l'Utilisateur | Pendant la durée active du compte ; suppression possible sur demande expresse |
| Images uploadées | Suppression immédiate après traitement IA (sous réserve du cycle de purge des sauvegardes, section 6.2) |
| Prompts/logs IA | Suppression immédiate après réponse IA (pas de conservation de logs par l'Exploitant) |
| Support client (emails, messages) | 24 mois post-clôture (délai de prescription des actions de consommation, art. L218-2 Code de la consommation) |
| Cookies analytics | 13 mois maximum, conformément aux recommandations de la CNIL |
Données transmises au prestataire IA : les données transmises à notre prestataire de services d'intelligence artificielle sont traitées selon la politique de conservation propre à ce prestataire. L'Exploitant ne contrôle pas la durée de conservation appliquée par ce dernier et recommande à l'utilisateur souhaitant plus de détails de contacter support@app-revly.com.
Cookies d'analyse : la durée effective de conservation dépend de la configuration technique du prestataire d'analyse tiers utilisé par l'Exploitant ; celle-ci est paramétrée pour ne jamais excéder treize (13) mois.
Conservation légale (LCEN) : Lors de la suppression d'un compte, votre profil public et l'intégralité de vos contenus créés (fiches, notes) sont détruits. Toutefois, en sa qualité d'hébergeur (Art. 6-II de la LCEN), l'Exploitant est tenu de conserver de manière isolée et sécurisée les données techniques de création et de suppression (email, adresse IP, horodatage) pendant un (1) an, à la disposition exclusive des autorités judiciaires.
7. DROITS DE L'UTILISATEUR
Tout utilisateur dispose des droits suivants (RGPD Articles 15-22) :
- Droit d'accès (Article 15) : Demander accès à vos données ;
- Droit de rectification (Article 16) : Corriger données inexactes ;
- Droit à l'oubli (Article 17) : Demander suppression complète de vos données. L'Exploitant procède à la suppression dans un délai maximum de trente (30) jours, sauf si conservation légalement requise (support client < 24 mois) ;
- Droit à la portabilité (Article 20) : Recevoir données en format structuré ;
- Droit d'opposition (Article 21) : S'opposer au traitement ;
- Retrait du consentement : À tout moment sans justification ;
- Absence de décision automatisée (Article 22) : Rêvly ne prend aucune décision fondée exclusivement sur un traitement automatisé, y compris le profilage, qui produirait des effets juridiques vous concernant ou vous affecterait de manière significative. Les services IA de l'Application sont uniquement des outils d'assistance pédagogique, sans effet décisionnel autonome ;
- Directives post-mortem : Conformément à l'article 85 de la loi Informatique et Libertés, tout utilisateur peut définir des directives relatives à la conservation, à l'effacement et à la communication de ses données après son décès, en écrivant à support@app-revly.com. En l'absence de directives, les ayants droit d'un utilisateur décédé peuvent demander la clôture du compte et, le cas échéant, la communication des informations nécessaires au règlement de la succession, sur présentation d'un justificatif (acte de décès).
Pour exercer un droit : Email support@app-revly.com avec identification + pièce d'identité si nécessaire. Délai : 30 jours calendaires maximum.
8. DISPOSITIONS RELATIVES AUX UTILISATEURS MINEURS
8.1 Paliers d'Âge
- Moins de seize (16) ans : vérification du consentement parental par email obligatoire (voir 8.2) ;
- Seize (16) ans et plus : acceptation directe et autonome, sans démarche parentale préalable.
8.2 Mécanisme Unifié de Vérification du Consentement Parental (moins de 16 ans)
La vérification parentale par email est appliquée de manière uniforme pour tous les utilisateurs de moins de seize (16) ans.
Processus de vérification :
- L'utilisateur déclarant être âgé de moins de seize (16) ans fournit l'adresse électronique d'un parent ou représentant légal ;
- Un email est envoyé au parent, contenant : confirmation claire que son enfant a demandé la création d'un compte Rêvly ; une énumération non-exhaustive des catégories de données qui seront enregistrées au titre du compte de l'enfant ; les liens vers les documents complets (CGU et présente Politique) ; une demande explicite de confirmation du consentement ;
- Le parent reçoit, dans ce même email, un lien de vérification et un code de vérification unique (6 chiffres), tous deux valables une (1) heure ;
- Le parent lui-même — et non l'utilisateur mineur — confirme son consentement en cliquant sur le lien de vérification ou, à défaut, en saisissant le code dans l'Application, afin de finaliser l'inscription ;
- La confirmation du parent constitue une acceptation informée et documentée des présentes Conditions et de la présente Politique ;
- En cas d'expiration du lien ou du code (1 heure), le parent peut demander un nouvel envoi sans limite ; aucune suppression automatique de compte ne survient dans l'intervalle ;
- Le parent peut modifier ou retirer son consentement à tout moment en écrivant à support@app-revly.com.
8.3 Protections pour Mineurs
- Restriction de la collecte au minimum nécessaire ;
- Interdiction du profilage comportemental et du tracking publicitaire ;
- Interdiction de cession des données à des tiers commerciaux ;
- Droit d'accès parental aux données du mineur (compte rattaché à l'email du parent) ;
- Droit de suppression parental du compte ;
- Droit à l'oubli renforcé pour les mineurs de moins de dix-huit (18) ans : les demandes de suppression émanant d'un utilisateur mineur ou de son représentant légal sont traitées en priorité et sans délai d'attente contractuel.
8.4 Protections des Mineurs Non-Résidents en Europe
Pour les utilisateurs mineurs de moins de dix-huit (18) ans situés dans certaines juridictions (États-Unis, Canada, Allemagne), des protections additionnelles peuvent s'appliquer localement. L'Exploitant applique, dans la mesure du possible, le standard de protection le plus strict parmi les législations applicables.
8.5 Fausse Déclaration d'Âge
L'utilisateur peut mentir sur son âge ou fournir l'email d'un tiers. L'Exploitant n'est pas responsable des fausses déclarations d'âge ou de l'usurpation d'une adresse email parentale. Les parents sont responsables de la surveillance des comptes créés au nom de leurs enfants.
9. ABONNEMENTS ET DROIT DE RÉTRACTATION
Conformément à l'article L221-28 13° du Code de la consommation, l'utilisateur qui souscrit à l'offre Premium dispose en principe d'un délai de rétractation de quatorze (14) jours. Toutefois, au moment de la souscription, une case à cocher dédiée invite l'utilisateur à reconnaître expressément qu'il demande l'exécution immédiate du contenu numérique et qu'il renonce, de ce fait, à son droit de rétractation dès le début de l'exécution du service. Sans cette confirmation expresse et distincte, l'accès immédiat aux fonctionnalités Premium n'est pas activé.
Pour toute question relative à un abonnement : billing@app-revly.com.
10. COOKIES ET SUIVI
10.1 Cookies Strictement Nécessaires
Indispensables au fonctionnement technique. Dépôt sans consentement préalable (ne peuvent être refusés).
10.2 Cookies d'Analyse
Collectent des données statistiques pseudonymisées et agrégées. Dépôt soumis au consentement explicite, conservé au maximum treize (13) mois. L'utilisateur peut refuser sans restriction d'accès aux fonctionnalités essentielles.
10.3 Notifications Push
Les utilisateurs (mineurs et majeurs) peuvent recevoir des notifications push de l'Application. Les utilisateurs peuvent les refuser dans les paramètres de l'Application ou du système d'exploitation.
11. SERVICES IA
11.1 Données Traitées
Lorsque l'utilisateur recourt aux services IA : contenu textuel de la demande ; données de contexte pédagogique ; métadonnées de session.
11.2 Interdiction d'Entraînement
Ces données NE SONT PAS utilisées pour l'entraînement, le fine-tuning ou l'amélioration de modèles IA. Notre prestataire s'engage contractuellement (DPA) à respecter cette interdiction.
11.3 Stockage des Données IA
- Stockage par l'Exploitant : le prompt, la réponse générée et le contexte sont enregistrés dans la base de données de l'Exploitant selon les durées de la section 6.3 ;
- Stockage par le prestataire IA : régi par la politique de conservation propre à ce prestataire, non contrôlée par l'Exploitant. Détails disponibles sur demande auprès de support@app-revly.com.
11.4 Caractère Optionnel
L'utilisation des services IA est entièrement optionnelle. Le refus n'entraîne aucune restriction d'accès aux fonctionnalités principales.
12. INCIDENT DE SÉCURITÉ
En cas d'accès non autorisé, de perte, d'altération ou de divulgation accidentelle de données à caractère personnel :
- Investigation immédiate dès détection de l'incident ;
- Notification directe de l'utilisateur par email dans un délai maximum de soixante-douze (72) heures à compter de la confirmation de l'incident, incluant la description de l'incident, l'étendue des données concernées, les risques estimés et les mesures prises ou envisagées ;
- Notification de l'autorité de protection des données compétente dans le délai de soixante-douze (72) heures prescrit par l'article 33 du RGPD, lorsqu'applicable.
13. MODIFICATIONS DE LA PRÉSENTE POLITIQUE
Pour toute modification substantielle affectant les droits de l'utilisateur ou les finalités de traitement (notamment celles fondées sur le consentement), l'acceptation active de l'utilisateur sera requise avant l'entrée en vigueur des nouvelles dispositions. En cas de refus de ces modifications, l'utilisateur ne pourra plus utiliser les services concernés et il lui sera demandé de procéder à la fermeture de son compte.
14. RECOURS ET RÉCLAMATIONS
14.1 Contact avec l'Exploitant
Toute question ou réclamation relative à cette Politique doit être adressée à support@app-revly.com. Une réponse sera fournie dans un délai maximum de trente (30) jours calendaires.
14.2 Dépôt de Réclamation auprès des Autorités
L'utilisateur conserve le droit de déposer une réclamation auprès de l'autorité de protection des données compétente :
- France : Commission Nationale de l'Informatique et des Libertés (CNIL), https://www.cnil.fr
- Union Européenne : Autorité de protection des données du pays membre concerné
- États-Unis : Federal Trade Commission (FTC) pour questions relevant du COPPA, https://www.ftc.gov
- Autres juridictions : Autorité ou organisme équivalent de protection des données
L'Exploitant recommande de chercher à résoudre tout litige en priorité par voie amiable en contactant directement l'Exploitant avant de recourir à une autorité compétente.
15. DISPOSITIONS LÉGALES SUPPLÉMENTAIRES
15.1 Applicabilité du RGPD
Pour tous les utilisateurs, la Politique respecte l'intégralité des dispositions du Règlement (UE) 2016/679 du 27 avril 2016 (RGPD).
15.2 Applicabilité du COPPA
Pour les utilisateurs situés aux États-Unis et de moins de treize (13) ans, l'Exploitant applique les exigences du Children's Online Privacy Protection Act, notamment :
- Obligation de consentement parental préalable vérifiable, confirmé par le parent lui-même (section 8.2) ;
- Interdiction formelle de marketing ciblé et de profilage ;
- Droit parental d'accès, de modification et de suppression des données du mineur.
15.3 Applicabilité du FERPA (Family Educational Rights and Privacy Act)
15.3.1 Définition et Applicabilité
Le Family Educational Rights and Privacy Act (FERPA) est une loi fédérale américaine qui protège la confidentialité des dossiers d'éducation des étudiants. FERPA s'applique lorsqu'une institution éducationnelle officielle aux États-Unis désigne l'Application Rêvly comme outil pédagogique utilisé par ses étudiants dans un contexte scolaire.
15.3.2 Rôle de l'Exploitant
Dans ce cadre spécifique, l'Exploitant agit en qualité de sous-traitant (« school official » au sens du FERPA) et s'engage à :
- Traiter les données éducatives exclusivement selon les instructions écrites de l'institution scolaire utilisatrice ;
- Respecter les droits parentaux à accéder, examiner et contester l'exactitude des dossiers ;
- Interdire formellement la cession, la location ou le partage de données éducatives à des tiers sans consentement écrit explicite de l'institution et des parents ;
- Mettre en œuvre des mesures de sécurité appropriées pour protéger l'intégrité et la confidentialité des dossiers ;
- Conserver les données éducatives selon la durée spécifiée dans l'accord FERPA institutionnel ;
- Supprimer ou retourner les données éducatives à la fin de la relation institutionnelle.
15.3.3 Accord FERPA Institutionnel Obligatoire
Pour toute institution éducationnelle américaine souhaitant utiliser l'Application Rêvly avec ses étudiants, un accord FERPA séparé et écrit est obligatoire avant le commencement de l'utilisation, précisant notamment l'identité de l'institution, les catégories de données considérées comme « dossiers éducatifs », les finalités et durées de conservation, les procédures de suppression, et les interdictions explicites (usage commercial, marketing, profilage, entraînement de modèles IA).
Contact pour accord FERPA : legal@app-revly.com
15.3.4 Responsabilités Institutionnelles
L'institution éducationnelle reste responsable d'obtenir le consentement des parents et étudiants, d'informer clairement des risques et bénéfices liés à l'utilisation de services tiers, d'instruire l'Exploitant par écrit des finalités et restrictions applicables, et de mettre en place des mécanismes de réclamation accessibles aux parents.
16. DÉFINITIONS
- Données à caractère personnel : Toute information se rapportant à une personne physique identifiée ou identifiable.
- Traitement : Toute opération effectuée sur des données à caractère personnel.
- Responsable du traitement : Personne qui détermine les finalités et les moyens du traitement.
- Sous-traitant : Personne traitant les données pour le compte du responsable du traitement.
- Consentement : Manifestation de volonté libre, spécifique, informée et univoque par laquelle la personne accepte le traitement de ses données.
- Mineur : Toute personne physique âgée de moins de dix-huit (18) ans.
- Contenu Généré par l'Utilisateur (CGU) : Toutes les données, documents, fichiers et contenus créés, importés, téléchargés ou produits par l'utilisateur au sein de l'Application.
- Données pédagogiques : Données relatives aux parcours d'apprentissage, à la progression scolaire, aux contenus d'étude et à l'historique d'activité au sein de l'Application.
- Pseudonymisées : Traitement de données entraînant le remplacement de l'identité par un code ou jeton, permettant la ré-identification sous conditions.
17. SYNTHÈSE POUR UTILISATEURS
À titre informatif, les points essentiels de cette Politique sont les suivants :
- L'Exploitant collecte des données d'identification, de profil pédagogique, de Contenu Généré par l'Utilisateur et d'activité aux fins de fourniture du service et de support client.
- Les données sont conservées dans des centres d'hébergement sécurisés en Union européenne, protégées par chiffrement et contrôles d'accès.
- L'utilisateur dispose de droits d'accès, de rectification, de suppression, de portabilité, d'opposition et de directives post-mortem.
- Pour les utilisateurs de moins de seize (16) ans, la vérification du consentement parental par email est obligatoire et appliquée de manière uniforme pour tous, sans distinction intermédiaire. Les parents doivent confirmer leur consentement directement par le lien ou le code de vérification fourni.
- Aucune donnée n'est cédée à des tiers commerciaux ou publicitaires.
- Les services d'intelligence artificielle ne sont pas utilisés pour entraîner de modèles.
Pour exercer un droit ou poser une question : support@app-revly.com