Politique de confidentialité
Dernière mise à jour : 21 septembre 2026. Cette politique explique quelles données Notiva (« nous ») traite, pourquoi, avec qui elles sont partagées, combien de temps elles sont conservées et comment exercer vos droits.
1. Responsable du traitement et rôles
Pour les données de compte (enseignants et étudiants inscrits), Notiva agit en responsable du traitement.
Pour les copies d'évaluation et les notes, l'établissement ou l'enseignant qui dépose le sujet décide de la finalité : il est responsable du traitement et nous agissons comme sous-traitant pour son compte. Si vous êtes étudiant et souhaitez contester une note, un rapport de plagiat ou une correction, adressez-vous d'abord à votre enseignant — la plateforme prévoit une fonction de réclamation à cet effet.
Contact : privacy@madeniyou.com
2. Données que nous traitons
| Catégorie | Données | Origine |
|---|---|---|
| Compte | Nom, prénom, adresse email, mot de passe (haché avec bcrypt, jamais en clair), rôle, classe | Vous |
| Technique | Adresse IP enregistrée à l'inscription, cookie de session, journaux serveur techniques | Automatique |
| Pédagogique | Sujets, corrigés, copies déposées (fichiers PDF ou images), notes, commentaires, rapports de correction, rapports de similarité, réclamations | Vous et votre enseignant |
| Conversations | Questions posées à l'assistant et réponses générées | Vous |
| Facturation | Palier d'abonnement, demandes de paiement et leur statut | Vous, via notre prestataire de paiement |
Nous ne demandons aucune catégorie particulière de données (santé, opinions, appartenance syndicale, biométrie…). Merci de ne pas en déposer dans une copie ou une conversation.
3. Finalités et bases légales
| Finalité | Base légale (RGPD art. 6) |
|---|---|
| Fournir le service : comptes, dépôt de copies, correction, statistiques | Exécution du contrat |
| Correction assistée par IA et détection de similarité | Exécution du contrat ; intérêt légitime de l'établissement à évaluer équitablement |
| Emails de service (vérification, réinitialisation, notification de correction) | Exécution du contrat |
| Sécurité : limitation du nombre de tentatives, journalisation, lutte contre l'abus | Intérêt légitime |
| Facturation et obligations comptables | Obligation légale |
4. Décision automatisée et correction par IA
La note proposée par l'IA est une proposition. Elle n'est jamais notifiée à l'étudiant tant qu'un enseignant ne l'a pas relue et validée : la plateforme distingue la note proposée de la note retenue. Il n'y a donc pas de décision entièrement automatisée produisant des effets juridiques au sens de l'article 22 du RGPD.
Vous pouvez demander à comprendre les motifs d'une note, contester le résultat via la fonction de réclamation et obtenir un réexamen humain.
5. Destinataires et sous-traitants
| Prestataire | Rôle | Données concernées |
|---|---|---|
| Anthropic | Modèles d'IA pour la correction et l'assistant | Contenu des copies, sujets, corrigés, questions posées |
| Cloudflare R2 | Stockage des fichiers | Sujets, corrigés, copies |
| Resend | Envoi des emails de service | Adresse email, contenu du message |
| PayTech | Encaissement des abonnements | Données de paiement (que nous ne voyons pas) |
Nous ne vendons aucune donnée et ne faisons pas de publicité ciblée. Les contenus que vous déposez ne sont pas utilisés pour entraîner des modèles d'IA.
6. Transferts internationaux
Nos prestataires sont susceptibles de traiter des données hors de votre pays, notamment aux États-Unis et au sein de l'Union européenne. Ces transferts s'appuient sur les clauses contractuelles types de la Commission européenne ou sur un mécanisme équivalent reconnu par la réglementation applicable.
7. Durées de conservation
- Compte : pendant toute la durée d'utilisation, puis suppression dans les 30 jours suivant votre demande.
- Copies, notes et rapports : conservés tant que l'enseignant ou l'établissement en a besoin ; supprimés avec l'évaluation à laquelle ils se rattachent.
- Codes de vérification et de réinitialisation : expirent en 10 à 30 minutes selon le type, puis sont supprimés.
- Sauvegardes : conservées 7 jours en rotation, puis écrasées. Une donnée supprimée peut donc subsister jusqu'à 7 jours dans une sauvegarde.
- Facturation : conservée le temps requis par les obligations comptables applicables.
8. Vos droits
Selon votre pays de résidence, vous disposez de tout ou partie des droits suivants : accès, rectification, effacement, limitation, opposition, portabilité, retrait du consentement, et droit de ne pas subir de discrimination pour avoir exercé un droit.
Écrivez à privacy@madeniyou.com. Nous répondons sous 30 jours. Nous pouvons demander une preuve d'identité avant de traiter la demande, afin de ne pas divulguer vos données à un tiers.
Précisions par juridiction
- Sénégal — Loi n° 2008-12 sur la protection des données à caractère personnel. Vous pouvez saisir la Commission de protection des données personnelles (CDP).
- Espace économique européen et Royaume-Uni — RGPD et UK GDPR. Vous pouvez introduire une réclamation auprès de l'autorité de contrôle de votre pays de résidence (en France, la CNIL ; au Royaume-Uni, l'ICO).
- Suisse — nLPD. Autorité compétente : le PFPDT.
- Californie — CCPA/CPRA. Nous ne « vendons » ni ne « partageons » de données personnelles au sens de cette loi, et n'exerçons aucune discrimination envers les personnes qui exercent leurs droits.
- Brésil — LGPD. Autorité compétente : l'ANPD.
- Canada — LPRPDE/PIPEDA. Autorité : le Commissariat à la protection de la vie privée.
- Afrique du Sud, Nigéria, Kenya — POPIA, NDPA et Data Protection Act respectivement.
- Inde — DPDP Act 2023. Japon — APPI. Australie — Privacy Act et Australian Privacy Principles.
9. Mineurs
La plateforme s'adresse à un public scolaire et universitaire et peut donc être utilisée par des mineurs, sous la responsabilité de l'établissement ou de l'enseignant qui crée la classe. C'est à l'établissement de recueillir, lorsque le droit local l'exige, le consentement du titulaire de l'autorité parentale (dans l'Union européenne, l'âge du consentement numérique varie de 13 à 16 ans selon les États membres).
Nous ne créons pas de compte à l'initiative d'un enfant sans qu'un enseignant ne l'ait invité dans une classe. Si vous estimez qu'un mineur a fourni des données sans l'autorisation requise, écrivez à privacy@madeniyou.com : nous supprimerons le compte.
10. Sécurité
- Mots de passe hachés avec bcrypt, jamais stockés ni transmis en clair.
- Session par cookie chiffré, inaccessible au JavaScript de la page (HttpOnly, SameSite).
- Cloisonnement : chaque requête vérifie que la ressource demandée appartient bien à son auteur.
- Limitation du nombre de tentatives de connexion, d'inscription et d'envoi de codes.
- En-têtes de sécurité HTTP, dont une politique interdisant l'affichage du site dans un cadre tiers.
- Sauvegardes quotidiennes de la base, conservées 7 jours.
Aucun système n'est infaillible. En cas de violation de données susceptible d'engendrer un risque pour vos droits, nous notifions l'autorité compétente et, si le risque est élevé, les personnes concernées, dans les délais prévus par la réglementation applicable (72 heures sous le RGPD).
11. Cookies
Nous n'utilisons que des cookies strictement nécessaires : session d'authentification et jeton anti-CSRF. Aucun cookie publicitaire, aucun traceur tiers, aucune mesure d'audience externe. C'est la raison pour laquelle aucune bannière de consentement ne vous est présentée : ces cookies en sont dispensés.
Une préférence d'interface (lecture vocale) est enregistrée dans le stockage local de votre navigateur. Elle ne quitte jamais votre appareil.
12. Modifications
Toute modification substantielle sera signalée dans l'application ou par email au moins 15 jours avant son entrée en vigueur.