Politique de confidentialité
Cette traduction est fournie à titre informatif. Seule la version originale allemande fait foi. Passez la langue sur Deutsch pour la consulter.
Partie 1 : Informations générales
1. Qui est responsable du traitement des données ?
Le responsable du traitement au sens du Règlement général sur la protection des données (RGPD), de la loi fédérale allemande sur la protection des données (BDSG) et des autres dispositions relatives à la protection des données est :
Thorge Mrowinski
Projet « Avorate AI »
Gerhart-Hauptmann-Ring 7j
21629 Neu Wulmstorf
Allemagne
E-mail : support@avorate.app
Avorate se trouve actuellement dans une phase de test fermée et non commerciale (bêta privée). L'accès n'est possible qu'au moyen d'un code d'invitation personnel et aucune prestation payante n'est proposée. Une entreprise sera dûment enregistrée avant le lancement public officiel.
Ce que cela signifie pour la protection des données : Durant cette phase, nous développons en continu le service et ses mesures de protection. Les traitements décrits ici correspondent à l'état réel de la mise en œuvre, et nous actualisons la présente politique dès que quelque chose change. Avant le lancement public, nous réaliserons en outre une analyse d'impact relative à la protection des données en bonne et due forme au sens de l'art. 35 RGPD, dans laquelle les risques de l'analyse assistée par IA des enregistrements vocaux — en particulier pour les utilisateurs mineurs — seront pleinement évalués et les mesures correctives nécessaires définies. Vos remarques et préoccupations sont les bienvenues à tout moment à support@avorate.app et nous y donnons suite.
La présente politique s'applique au site www.avorate.app, à l'application web web.avorate.app, au site d'aide et de documentation docs.avorate.app ainsi qu'à l'application mobile « Avorate AI - Coach ».
2. Délégué à la protection des données
Nous n'avons pas désigné de délégué à la protection des données, car aucune obligation légale ne l'impose :
- Avorate est exploité par une personne seule. Nous n'occupons pas de façon permanente au moins vingt personnes affectées au traitement automatisé de données à caractère personnel (art. 38, al. 1, phrase 1 BDSG).
- Notre activité de base ne consiste ni en un suivi régulier et systématique à grande échelle de personnes, ni en un traitement à grande échelle de catégories particulières de données (art. 37, par. 1, points b et c RGPD).
- Si cela devait changer — notamment lors du lancement public et avec la croissance du nombre d'utilisateurs — nous désignerons un délégué et l'indiquerons ici.
Pour toute question relative à la protection des données et pour exercer vos droits, écrivez-nous à support@avorate.app.
3. Utilisation par des enfants et des adolescents (art. 8 RGPD)
Avorate s'adresse expressément aux élèves. Une part importante de nos utilisateurs est donc mineure. Il en découle pour nous des obligations particulières que nous exposons ici :
- Âge du consentement : Selon l'art. 8, par. 1 RGPD, le consentement d'un enfant aux services de la société de l'information n'est valable qu'à partir de 16 ans révolus. L'Allemagne n'a pas fait usage de la clause d'ouverture permettant d'abaisser cet âge : le seuil de 16 ans s'applique donc. Lorsque nous traitons des données sur la base de votre consentement (enregistrements vocaux, notifications push, diagnostic d'erreurs), ce consentement doit, pour les personnes de moins de 16 ans, être donné ou autorisé par le titulaire de l'autorité parentale.
- Aspect contractuel : Indépendamment de cela, le contrat d'utilisation lui-même requiert, pour les mineurs à capacité juridique limitée (7 à 17 ans), l'accord des représentants légaux conformément aux art. 106 et suivants du code civil allemand (BGB). Nos conditions d'utilisation en précisent les modalités.
- Pas de vérification de l'âge, délibérément : Nous ne collectons pas de date de naissance et ne vérifions pas l'âge. Une vérification exigerait des données supplémentaires et particulièrement sensibles concernant des mineurs et irait à l'encontre de la minimisation des données. Nous nous appuyons sur la déclaration faite lors de l'inscription et sur le fait que l'accès n'est possible qu'avec un code d'invitation attribué personnellement.
- Aucune publicité, aucun profilage : Nous n'utilisons aucune publicité, ne créons aucun profil d'intérêts ou de comportement et ne transmettons aucune donnée à des fins publicitaires. Aucun traitement ne vise à influencer commercialement des enfants.
- Droits des parents : Les représentants légaux peuvent exercer pour leur enfant les droits énumérés au point 5 et nous contacter à support@avorate.app. Si nous apprenons qu'un compte a été créé sans le consentement requis, nous le supprimons sans délai.
4. Nos principes
- Minimisation des données (art. 5, par. 1, point c RGPD) : Nous ne collectons ni adresse postale, ni numéro de téléphone, ni date de naissance, ni données d'identité, ni données de paiement.
- Aucun suivi : Ni le site web ni l'application n'utilisent de services de mesure d'audience, de suivi ou de publicité. Aucun identifiant inter-appareils n'est créé.
- Aucune vente de données : Nous ne vendons ni ne louons de données personnelles et ne les transmettons pas à des tiers à des fins publicitaires.
- Aucune catégorie particulière : Nous ne demandons aucune donnée au sens de l'art. 9 RGPD. Nous traitons les enregistrements vocaux uniquement pour produire un retour sur votre élocution et expressément pas aux fins d'identifier une personne de manière unique ; ils ne constituent donc pas des données biométriques au sens de l'art. 9, par. 1 RGPD. Évitez néanmoins d'évoquer dans un enregistrement des contenus relatifs à la santé, à la religion ou comparablement sensibles.
5. Vos droits en tant que personne concernée
En tant que personne concernée, vous disposez à tout moment et gratuitement, dans le cadre du RGPD, des droits suivants vis-à-vis du responsable du traitement :
- Droit d'accès (art. 15 RGPD) : Vous avez le droit de savoir si et quelles données personnelles nous traitons à votre sujet, à quelles fins, à quels destinataires elles sont communiquées et pendant combien de temps elles sont conservées.
- Droit de rectification (art. 16 RGPD) : Vous pouvez exiger la rectification immédiate de données inexactes ou la complétion des données que nous détenons. Vous pouvez modifier vous-même à tout moment vos informations de profil et de scolarité dans les réglages.
- Droit à l'effacement / droit à l'oubli (art. 17 RGPD) : Vous pouvez demander la suppression de vos données personnelles, sous réserve qu'aucun motif légal (p. ex. obligations légales de conservation) ne s'y oppose. Vous pouvez déclencher vous-même la suppression de l'ensemble de votre compte dans l'application (point 16 de la partie 3).
- Droit à la limitation du traitement (art. 18 RGPD) : Sous certaines conditions, vous pouvez exiger que le traitement de vos données soit limité.
- Droit à la portabilité des données (art. 20 RGPD) : Vous avez le droit de recevoir, dans un format courant et lisible par machine, les données que nous traitons de manière automatisée sur la base de votre consentement ou pour l'exécution d'un contrat — pour vous-même ou pour transmission à un tiers.
- Droit d'opposition (art. 21 RGPD) : Lorsque vos données sont traitées sur la base d'intérêts légitimes au sens de l'art. 6, par. 1, point f RGPD, vous avez le droit de vous opposer au traitement pour des raisons tenant à votre situation particulière.
- Retrait du consentement (art. 7, par. 3 RGPD) : Vous pouvez retirer à tout moment, avec effet pour l'avenir, un consentement donné. La licéité du traitement effectué avant le retrait n'en est pas affectée.
Droit de réclamation (art. 77 RGPD) : Indépendamment de ce qui précède, vous avez le droit d'introduire une réclamation auprès d'une autorité de contrôle de la protection des données — notamment celle de votre résidence habituelle, de votre lieu de travail ou du lieu de la violation présumée. L'autorité compétente pour notre siège est :
Die Landesbeauftragte für den Datenschutz Niedersachsen
(déléguée à la protection des données du Land de Basse-Saxe)
Prinzenstraße 5
30159 Hannover
Allemagne
Téléphone : +49 511 120-4500
E-mail : poststelle@lfd.niedersachsen.de
Site web : lfd.niedersachsen.de
6. Destinataires et sous-traitants en un coup d'œil
Nous faisons appel aux prestataires suivants. Un contrat de sous-traitance au sens de l'art. 28 RGPD est conclu avec chacun d'eux. Lorsqu'un transfert vers un pays tiers a lieu, il est encadré par les clauses contractuelles types de l'UE (art. 46, par. 2, point c RGPD) et, si le prestataire y est certifié, par le cadre de protection des données UE–États-Unis (décision d'adéquation de la Commission européenne du 10 juillet 2023).
- Supabase Inc., États-Unis — base de données, authentification, stockage de fichiers et fonctions côté serveur. L'infrastructure que nous louons se situe physiquement à Francfort-sur-le-Main (région eu-central-1).
- Cloudflare, Inc., États-Unis — hébergement et diffusion du site avorate.app et de l'application web web.avorate.app.
- Google (Vertex AI / Google Cloud) — analyse et génération par IA via le point de terminaison régional UE.
- Google Ireland Limited, Irlande — distribution des notifications push vers les appareils iOS et Android (Firebase Cloud Messaging).
- Google Ireland Limited, Irlande — connexion au moyen d'un compte Google (« Continuer avec Google »), si vous choisissez cette voie.
- Cloudflare, Inc., États-Unis — le captcha Turnstile protégeant nos formulaires de connexion et d'inscription, ainsi que le réacheminement des e-mails adressés à nos adresses (Email Routing).
- Resend, États-Unis — envoi des e-mails transactionnels ainsi que réception des e-mails d'assistance entrants ; région d'envoi UE (eu-west-1), domaine expéditeur mail.avorate.app.
- Pexels — une marque de Canva Germany GmbH, Pappelallee 78/79, 10437 Berlin — recherche de photos de banque d'images dans la boîte de dialogue d'images de l'éditeur. Lorsque vous ouvrez cette boîte de dialogue, les images d'aperçu sont livrées à votre appareil directement depuis les serveurs du service (images.pexels.com). Le service reçoit alors, techniquement impérativement, votre adresse IP et les informations relatives à votre navigateur ou à votre application. Pour plus de détails, voir la partie 3, point 18.
- Functional Software, Inc. dba Sentry, États-Unis — diagnostic d'erreurs, exclusivement dans l'application mobile et uniquement après votre consentement exprès ; les rapports transitent par la région UE du service.
- Le service push de l'éditeur de votre navigateur — pour le web push, la distribution techniquement nécessaire vers votre navigateur.
Au-delà de cela, nous ne communiquons de données personnelles que si nous y sommes légalement tenus ou si vous y avez expressément consenti.
7. Durées de conservation en un coup d'œil
- Compte, profil et contenus — tant que votre compte existe ; après une demande de suppression, effacement définitif au bout de 30 jours (point 16 de la partie 3).
- Présentations, exposés et sessions d'entraînement — jusqu'à ce que vous supprimiez l'entrée concernée, au plus tard jusqu'à la suppression de votre compte.
- Empreintes d'adresses IP (vérification préalable des codes) — suppression automatique après deux heures.
- Compteurs de tentatives liés au compte — suppression automatique après deux jours.
- Mesures de disponibilité de nos systèmes — suppression automatique après 90 jours ; elles ne contiennent aucune donnée personnelle.
- Journal des interventions administratives — suppression automatique après un an.
- Messages d'assistance — jusqu'au traitement définitif de votre demande ; ensuite nous les supprimons, sauf obligation légale de conservation.
Partie 2 : Traitement des données sur notre site web (avorate.app)
1. Mise à disposition du site et fichiers journaux (hébergement Cloudflare)
Notre site web est hébergé et distribué via la plateforme Cloudflare Workers de Cloudflare, Inc. (101 Townsend Street, San Francisco, CA 94107, États-Unis). Lorsque vous consultez notre site, Cloudflare traite automatiquement des informations générales et des données techniques (type de navigateur, système d'exploitation, URL de référence, nom d'hôte, adresse IP, date et heure). Ce traitement est techniquement indispensable pour garantir une distribution stable, performante et sécurisée.
Cloudflare exploite un réseau mondial de sites et diffuse la page depuis un site proche de vous. Pour les requêtes provenant de l'Union européenne, cela se fait en règle générale au sein de l'UE. Un traitement en dehors de l'UE n'est pas techniquement exclu ; il est couvert par les garanties mentionnées ci-dessous.
- Base juridique : Art. 6, par. 1, point f RGPD (intérêt légitime à une mise à disposition sans erreur et sécurisée).
- Sous-traitance : Nous avons conclu avec Cloudflare un contrat de sous-traitance (Data Processing Addendum).
- Transfert vers un pays tiers : le traitement repose sur les clauses contractuelles types de l'UE.
2. Aucune mesure d'audience, aucun suivi, aucune police externe
Nous n'utilisons sur avorate.app aucun service de mesure d'audience, de suivi ou de publicité. Aucun cookie d'analyse ou publicitaire n'est déposé, aucun profil de visiteur n'est créé et aucune donnée d'utilisation n'est transmise à des tiers à des fins d'analyse. La police de caractères utilisée est intégrée lors de la construction du site et n'est pas chargée depuis un serveur Google au moment de la visite ; celle-ci n'établit donc aucune connexion avec Google.
- Cookie de langue : un cookie techniquement nécessaire mémorise la langue que vous avez choisie et permet de servir la bonne version linguistique.
- Apparence : votre choix entre les apparences claire et sombre est enregistré localement dans votre navigateur et ne nous est pas transmis.
- Base juridique : art. 25, al. 2, n° 2 TDDDG pour le stockage sur votre terminal (strictement nécessaire au service que vous avez demandé) et art. 6, par. 1, point f RGPD pour le traitement ultérieur. Au-delà des fichiers journaux décrits au point 1, votre visite ne fait l'objet d'aucune exploitation.
3. Prise de contact par e-mail
Si vous écrivez à l'une des adresses indiquées sur le site, nous traitons votre adresse d'expéditeur, l'objet et le contenu de votre message afin de traiter votre demande. Les détails figurent à la partie 3, point 13.
Partie 3 : Traitement des données dans l'application (Avorate AI - Coach, mobile et web)
1. Inscription, authentification et compte utilisateur (Supabase Auth)
La création d'un compte utilisateur est nécessaire pour utiliser l'application.
- Inscription par e-mail : Nous traitons votre adresse e-mail et votre mot de passe. Le mot de passe n'est conservé que sous forme d'empreinte irréversible ; nous n'en avons jamais connaissance en clair. Le système d'authentification conserve en outre des métadonnées techniques telles que la date d'inscription, l'état de confirmation de l'adresse e-mail et la date de la dernière connexion.
- Connexion tierce (Google Sign-In) : Si vous vous connectez via votre compte Google, Google nous transmet l'adresse e-mail qui y est enregistrée, votre nom et un identifiant utilisateur Google unique. Aucun mot de passe n'est alors défini.
- Sous-traitant et lieu de conservation : Pour la base de données utilisateurs et l'authentification, nous utilisons Supabase Inc. (1111 Broadway, Suite 300, Oakland, CA 94607, États-Unis). L'infrastructure que nous louons se trouve physiquement sur des serveurs situés à Francfort-sur-le-Main (Allemagne).
- Base juridique : Art. 6, par. 1, point b RGPD (exécution du contrat d'utilisation).
2. Informations de profil dans l'application
Votre compte comprend un profil qui adapte les réponses de l'IA à votre situation. Toutes les indications sont facultatives et peuvent être modifiées ou supprimées à tout moment.
- Étendue du traitement : un nom d'affichage, votre niveau de classe, votre type d'établissement et votre Land, ainsi que des réglages de l'application (voix du coach choisie, apparence, préférences de notification, état du parcours d'introduction).
- Finalité : adapter le niveau de langue, les critères d'évaluation et les exemples à votre niveau et à votre type d'établissement. Aucun rattachement à un établissement précis n'est effectué ; nous ne collectons pas le nom de l'établissement.
- Base juridique : Art. 6, par. 1, point b RGPD (exécution du contrat d'utilisation).
3. Accès par code d'invitation (bêta fermée)
Avorate fonctionne actuellement en bêta fermée. Un compte nouvellement créé n'est d'abord pas débloqué et n'est activé que par la saisie d'un code d'invitation personnel valide.
- Étendue du traitement : Nous enregistrons avec votre compte quel code d'invitation a été utilisé et à quel moment, si le compte est débloqué et s'il est destiné à l'accès complet gratuit à la bêta. Le code d'invitation lui-même ne contient aucune donnée personnelle.
- Finalité : contrôle de l'accès à la phase de test, traçabilité du déblocage et limitation de l'utilisation répétée d'un code.
- Base juridique : Art. 6, par. 1, point b RGPD (exécution du contrat d'utilisation) ainsi qu'art. 6, par. 1, point f RGPD (intérêt légitime à la prévention des abus).
- Durée de conservation : L'enregistrement existe tant que votre compte utilisateur existe et est supprimé avec celui-ci.
4. Protection contre les bots et les abus (Cloudflare Turnstile)
L'inscription, la connexion, la réinitialisation du mot de passe et la vérification préalable d'un code d'invitation sont protégées par le service de captcha Turnstile de Cloudflare, Inc. (101 Townsend Street, San Francisco, CA 94107, États-Unis). Sans cette protection, ces formulaires seraient exposés aux inscriptions massives automatisées, à l'essai d'identifiants volés et à la devinette de codes d'invitation.
- Étendue du traitement : Sont transmis à Cloudflare votre adresse IP, des caractéristiques techniques de votre navigateur ou appareil (notamment l'agent utilisateur et le réglage de langue) ainsi qu'un jeton de vérification à usage unique. Turnstile est un captcha respectueux de la vie privée : il ne dépose aucun cookie de suivi, ne crée aucun profil d'utilisateur et n'analyse pas votre comportement au-delà de la vérification.
- Base juridique : Art. 6, par. 1, point f RGPD (intérêt légitime à la défense contre les attaques automatisées et les inscriptions abusives).
- Destinataire et transfert vers un pays tiers : Cloudflare, Inc., États-Unis, sur la base d'un contrat de sous-traitance ; le transfert vers les États-Unis est sécurisé par les clauses contractuelles types de l'UE et le cadre de protection des données UE–États-Unis.
5. Protection propre contre les abus lors de la vérification préalable des codes d'invitation
La vérification préalable d'un code d'invitation a lieu avant que vous ne disposiez d'un compte. Il s'agit donc de la seule fonction accessible sans connexion et elle doit être protégée contre l'essai automatisé de codes. Pour cela, nous limitons le nombre de tentatives par connexion Internet et par heure.
- Étendue du traitement : Nous ne conservons qu'une empreinte SHA-256 de votre adresse IP calculée avec une valeur secrète supplémentaire (« pepper »), l'horodatage de la tentative et l'information indiquant si celle-ci a abouti. L'adresse IP elle-même n'est jamais conservée ; sans la valeur secrète, l'empreinte ne peut pas être ramenée à une adresse IP.
- Finalité : uniquement la limitation du nombre de tentatives. Aucun rapprochement avec votre compte utilisateur ni aucun profilage n'a lieu.
- Base juridique : Art. 6, par. 1, point f RGPD (intérêt légitime à la défense contre les attaques par force brute).
- Durée de conservation : Les entrées sont supprimées automatiquement après deux heures.
Après connexion, nous limitons également le nombre de tentatives d'utilisation par compte et par heure. Nous conservons pour cela un compteur associé à votre identifiant, supprimé automatiquement après deux jours (art. 6, par. 1, point f RGPD).
6. Stockage sur votre terminal
Pour que l'application reste utilisable, certaines informations sont enregistrées localement dans votre navigateur ou sur votre appareil. Ces données ne quittent pas votre terminal, sauf si elles nous sont de toute façon transmises pour fournir la fonction concernée.
- Session de connexion : un jeton de session qui vous maintient connecté.
- Brouillon d'inscription : les étapes déjà renseignées de l'assistant d'inscription (code d'invitation, niveau de classe, type d'établissement, Land, adresse e-mail), afin qu'un changement de page ne fasse pas perdre vos saisies. Les mots de passe ne sont jamais enregistrés.
- Cache : les brouillons d'une présentation, une copie de votre liste d'aperçu et des adresses éphémères pour les fichiers image, afin que l'application n'ait pas à tout recharger à chaque visite. Ces entrées sont supprimées lors de la déconnexion.
- Réglages : langue, apparence et votre décision concernant le diagnostic d'erreurs (point 14).
- Base juridique : art. 25, al. 2, n° 2 TDDDG (strictement nécessaire au service expressément demandé) ainsi qu'art. 6, par. 1, point b RGPD.
7. Présentations et exposés que vous créez
Lorsque vous générez une présentation ou un exposé, nous en conservons le résultat dans votre compte afin que vous puissiez y accéder, le retravailler et l'exporter ultérieurement.
- Étendue du traitement : le sujet, la matière, le niveau de classe et les paramètres que vous avez choisis, le contenu généré (plan, diapositives, textes), l'état de traitement, vos demandes de modification dans le chat d'édition ainsi que les modifications effectuées en conséquence, et des valeurs techniques de consommation des appels d'IA.
- Fichiers : les images importées, les images générées par l'IA et les fichiers d'export sont conservés dans un espace de stockage privé attribué exclusivement à votre compte. Il n'est pas public ; l'accès n'est possible que par des adresses signées de courte durée.
- Base juridique : Art. 6, par. 1, point b RGPD.
- Durée de conservation : jusqu'à ce que vous supprimiez l'entrée concernée, au plus tard jusqu'à la suppression de votre compte.
8. Sessions d'entraînement : enregistrement vocal, transcription et évaluation
Le cœur de l'application est l'entraînement à un exposé. Vous enregistrez pour cela votre prise de parole via le microphone de votre appareil. L'enregistrement ne démarre que sur une action délibérée de votre part.
- Étendue du traitement : l'enregistrement audio lui-même, la transcription littérale qui en est issue, la durée, une note globale, des métriques individuelles (p. ex. débit, mots de remplissage, pauses), une tendance de note et des conseils d'amélioration concrets, ainsi que le sujet, la matière et le niveau de classe de l'exercice.
- Lieu de conservation : Le fichier audio est déposé dans l'espace privé décrit au point 7, chez Supabase à Francfort-sur-le-Main ; la transcription et l'évaluation sont conservées dans la base de données associée.
- Base juridique : Art. 6, par. 1, point a RGPD (consentement, donné par le démarrage délibéré de l'enregistrement et l'autorisation du microphone) ainsi qu'art. 6, par. 1, point b RGPD pour la fourniture de l'évaluation que vous avez demandée. Vous pouvez retirer votre consentement à tout moment avec effet pour l'avenir en n'effectuant plus d'enregistrements ; les enregistrements déjà conservés peuvent être supprimés par vos soins.
- À noter : n'enregistrez pas d'autres personnes sans leur consentement et n'évoquez pas de contenus particulièrement sensibles.
- Aucune reconnaissance vocale : Nous ne créons aucun profil biométrique à partir de votre voix et ne l'utilisons pas pour vous reconnaître. Chaque enregistrement est évalué pour lui-même ; aucune comparaison avec des enregistrements antérieurs n'a lieu au niveau de la voix. Aucun traitement de données biométriques aux fins d'identifier une personne de manière unique au sens de l'art. 9 RGPD n'y est donc associé.
- C'est vous qui décidez si l'enregistrement est conservé : Dans les paramètres, vous pouvez décider que le fichier audio soit supprimé immédiatement après l'évaluation. Si l'option est désactivée, le fichier est supprimé immédiatement et définitivement une fois l'évaluation terminée ; seules la transcription et l'évaluation sont conservées. Indépendamment de cela, vous pouvez à tout moment supprimer en une seule fois tous les fichiers audio enregistrés de votre compte au moyen de la fonction « Supprimer les enregistrements ».
- Durée de conservation : Les enregistrements audio restent conservés — sauf si vous avez désactivé la conservation comme indiqué ci-dessus — jusqu'à ce que vous les supprimiez via « Supprimer les enregistrements », au plus tard jusqu'à la suppression de votre compte. La transcription et l'évaluation subsistent indépendamment de cela et sont supprimées au plus tard lors de la suppression de votre compte ; « Supprimer les enregistrements » ne concerne que les fichiers audio. Nous ne fixons volontairement aucun délai automatique ici, car votre historique d'entraînement et la comparaison avec le dernier exercice en date (« Qu'est-ce qui s'est amélioré ? ») reposent sur ces données. Vous pouvez supprimer vous-même à tout moment chaque séance d'entraînement — depuis l'aperçu de vos séances. La transcription et l'évaluation sont alors supprimées immédiatement ; le fichier audio correspondant est définitivement effacé du stockage par un nettoyage nocturne, dans un délai maximal de 48 heures.
9. Traitement par IA (Google Vertex AI)
Pour la génération de contenus et le retour automatisé, nous utilisons la plateforme d'IA Vertex AI de Google Cloud. Le modèle de langage actuellement utilisé est Gemini 3.1 Flash Lite ; pour la génération d'images de diapositives, un modèle d'image (Imagen) est en outre sollicité dans la région europe-west4.
- Ce qui est transmis : vos saisies (sujet, matière, niveau de classe, consignes, demandes de modification), les images que vous importez et — lors de l'évaluation d'un entraînement — l'enregistrement audio lui-même. Celui-ci est chargé côté serveur depuis l'espace privé et transmis au modèle dans le même appel. Votre adresse e-mail, votre nom et l'identifiant de votre compte ne sont pas transmis.
- Utilisation stricte du point de terminaison UE : Les appels sont adressés exclusivement au point de terminaison régional situé dans l'Union européenne. Le traitement a donc lieu sur des serveurs situés dans l'UE.
- Aucun entraînement de modèle : Il est contractuellement établi que les données transmises ne servent pas à entraîner ou améliorer les modèles d'IA. Elles sont supprimées après l'opération de traitement.
- Aucune déduction de sentiments : L'évaluation de votre entraînement se limite à des caractéristiques observables et mesurables de la prise de parole — débit, évolution du volume sonore, pauses, intelligibilité, mots de remplissage, structure des phrases et prononciation. Il n'y a expressément aucune reconnaissance ni déduction d'émotions, d'humeurs ou de traits de personnalité. Nous n'utilisons aucun système de reconnaissance des émotions au sens de l'art. 3, point 39, du règlement (UE) 2024/1689 (règlement sur l'IA).
- Base juridique : Art. 6, par. 1, point b RGPD pour la prestation que vous avez demandée ; pour la transmission de l'enregistrement vocal, en outre l'art. 6, par. 1, point a RGPD. Un contrat de sous-traitance est conclu avec Google.
Transparence au titre du règlement sur l'IA : Avorate est un système d'IA au sens du règlement (UE) 2024/1689 (règlement sur l'IA). Nous attirons donc expressément votre attention sur le fait que vous interagissez avec un système d'IA et que les textes, plans, diapositives et images générés sont des contenus générés artificiellement (art. 50, par. 1 et 2, du règlement sur l'IA). Nous signalons les contenus générés dans l'interface et travaillons à mettre pleinement en œuvre le marquage lisible par machine des contenus de synthèse dans les fichiers d'exportation. Si vous publiez des contenus générés ou les utilisez dans le cadre scolaire, universitaire ou professionnel, veuillez respecter les obligations de marquage et de divulgation qui y sont applicables.
Limites de l'IA et absence de décision automatisée : Les résultats sont des suggestions générées par ordinateur sur la base de probabilités statistiques. Ils peuvent être factuellement erronés, incomplets ou inadaptés et ne remplacent pas l'évaluation d'un enseignant. Il n'existe aucune décision individuelle automatisée, y compris le profilage, produisant des effets juridiques vous concernant ou vous affectant de manière significative de façon similaire (art. 22 RGPD) : la note affichée et la tendance de note constituent un retour d'entraînement qui vous est destiné et ne sont transmises ni à votre établissement ni à des tiers.
10. Crédits d'utilisation et temps de parole
L'étendue des fonctions assistées par IA est régie par des crédits d'utilisation internes et un quota de temps de parole analysable.
- Étendue du traitement : un historique indiquant la date, le montant et le motif de chaque crédit ou débit, ainsi que le temps de parole restant. Les utilisateurs disposant d'un accès bêta reçoivent une fois 50 crédits et deux heures de temps de parole à titre gratuit.
- Finalité : attribution et décompte corrects des quotas et protection contre une utilisation multiple abusive. Aucun traitement de paiement n'y est associé (point 17).
- Base juridique : Art. 6, par. 1, point b RGPD.
11. Notifications push (Firebase Cloud Messaging & Web Push)
Nous proposons des notifications push facultatives pour vous informer d'événements purement opérationnels — notamment lorsque Avorate est de nouveau accessible après une maintenance. Aucun message publicitaire n'est envoyé et aucun profil d'utilisation n'est créé.
- Application mobile (Firebase Cloud Messaging) : Pour la distribution sur les appareils iOS et Android, nous utilisons Firebase Cloud Messaging (FCM) de Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irlande). Seul un jeton de distribution pseudonyme lié à l'appareil est traité et conservé avec l'indication de la plateforme (iOS/Android) dans notre base de données à Francfort-sur-le-Main. Aucun nom, adresse e-mail, contenu ou donnée d'utilisation n'est transmis à Google.
- Application web (Web Push) : Dans le navigateur, nous utilisons le standard ouvert Web Push avec authentification VAPID via le service push de l'éditeur de votre navigateur. Nous conservons l'adresse push technique de votre navigateur, les clés de chiffrement associées et l'identification de votre navigateur ; le contenu des messages est chiffré à destination de votre navigateur. Aucun service Firebase n'est utilisé sur le web.
- Consentement et retrait : Les notifications ne sont activées qu'après votre accord exprès via la boîte de dialogue d'autorisation du système et peuvent être désactivées à tout moment dans les réglages du système ou du navigateur. En cas de déconnexion ou de désinstallation, le jeton devient invalide et l'enregistrement associé est supprimé.
- Base juridique : Art. 6, par. 1, point a RGPD (consentement).
12. Envoi des e-mails transactionnels (Resend)
Pour l'envoi des e-mails, nous utilisons le prestataire d'acheminement Resend (prestataire établi aux États-Unis). Seuls des messages transactionnels sont envoyés — notamment la confirmation de votre inscription, la réinitialisation de votre mot de passe et nos réponses aux demandes d'assistance. Nous n'envoyons ni publicité ni newsletter.
- Étendue du traitement : votre adresse e-mail, l'objet et le contenu du message concerné ainsi que le statut technique de distribution (p. ex. distribué, non distribuable). L'envoi s'effectue depuis notre domaine expéditeur vérifié mail.avorate.app.
- Lieu du traitement : L'envoi est configuré sur la région UE (eu-west-1).
- Base juridique : Art. 6, par. 1, point b RGPD pour les messages liés au compte et au contrat ainsi qu'art. 6, par. 1, point f RGPD pour le traitement de vos demandes d'assistance.
- Transfert vers un pays tiers : encadré par les clauses contractuelles types de l'UE et le cadre de protection des données UE–États-Unis.
13. Demandes d'assistance
Si vous écrivez à support@avorate.app, votre message est repris dans notre système d'assistance afin que nous puissions le traiter et y répondre de manière fiable.
- Étendue du traitement : adresse et nom d'expéditeur, objet, texte du message, état de traitement, notes internes de traitement et nos réponses. Pour les demandes de récupération de compte, nous traitons en outre les informations que vous fournissez afin de vérifier que vous êtes bien titulaire du compte. Lorsque l'adresse peut être rattachée à un compte, nous consignons ce rattachement.
- Base juridique : Art. 6, par. 1, point b RGPD pour les demandes liées au contrat, sinon art. 6, par. 1, point f RGPD (intérêt légitime à répondre aux demandes et à se prémunir contre les prises de contrôle non autorisées de comptes).
- Durée de conservation : jusqu'au traitement définitif de votre demande ; nous supprimons ensuite les dossiers, sauf obligation légale de conservation.
14. Diagnostic d'erreurs dans l'application mobile (Sentry)
Pour garantir la stabilité, nous utilisons exclusivement dans l'application mobile le service de diagnostic d'erreurs Sentry de Functional Software Inc. dba Sentry (45 Fremont Street, 8th Floor, San Francisco, CA 94105, États-Unis). Les rapports transitent par la région UE du service. Sentry n'est utilisé ni dans l'application web ni sur le site.
- Étendue du traitement : en cas d'erreur, le message d'erreur, la pile d'appels technique, la version de l'application, le type d'appareil et la version du système d'exploitation ainsi que les étapes techniques ayant précédé l'erreur. La transmission des attributs personnels standard est expressément désactivée : ni adresses IP, ni en-têtes de requête, ni cookies ne sont transmis, pas plus que le contenu de vos présentations ou exposés.
- Utilisation fondée sur le consentement : Le diagnostic d'erreurs est désactivé par défaut et n'est activé qu'après votre accord exprès lors du parcours d'introduction. Vous pouvez le révoquer à tout moment dans les réglages ; le client est alors fermé et plus rien ne quitte votre appareil.
- Base juridique : Art. 6, par. 1, point a RGPD (consentement) ; transfert vers un pays tiers encadré par les clauses contractuelles types de l'UE.
15. Journaux de sécurité et d'exploitation
- Surveillance de la disponibilité : Nous vérifions automatiquement et à intervalles réguliers si nos services sont joignables et enregistrons l'horodatage, le temps de réponse et le code de statut. Ces mesures ne contiennent aucune donnée personnelle et sont supprimées automatiquement après 90 jours.
- Journal des interventions administratives : Les interventions administratives sur les comptes (p. ex. blocage, déblocage, suppression, modification d'un dossier d'assistance) sont journalisées avec l'horodatage, la personne intervenante et le compte concerné. La base juridique est l'art. 6, par. 1, point f RGPD (intérêt légitime à la traçabilité et à la prévention des abus) ; les entrées sont supprimées automatiquement après un an.
- Journaux côté serveur : Des journaux techniques sont générés chez nos prestataires d'infrastructure ; ils servent au dépannage et à la défense contre les attaques (art. 6, par. 1, point f RGPD).
16. Suppression de votre compte
Vous pouvez déclencher vous-même la suppression de votre compte à tout moment dans l'application. La procédure est délibérément en deux temps, afin qu'une suppression accidentelle ne soit pas immédiatement irréversible.
- Délai de grâce de 30 jours : Votre demande marque le compte comme devant être supprimé. Vous pouvez annuler vous-même cette suppression dans un délai de 30 jours.
- Suppression définitive : À l'expiration des 30 jours, un processus automatique exécuté quotidiennement supprime définitivement le compte. Tous les enregistrements de base de données liés au compte sont alors effacés de manière irréversible : identifiants, profil, présentations et exposés créés, historiques d'édition, sessions d'entraînement avec transcriptions et évaluations, historique des crédits, solde de temps de parole, jetons push et utilisation du code d'invitation.
- Fichiers : Vos fichiers conservés dans l'espace de stockage privé (enregistrements vocaux, images importées et générées, fichiers d'export) sont supprimés dans le cadre de la suppression du compte. Si un fichier devait subsister pour des raisons techniques, nous le supprimons sans délai dès que vous nous le signalez.
- Exceptions : Indépendamment de cela, le journal des interventions administratives et les dossiers d'assistance déjà clos sont conservés pour les durées indiquées ci-dessus, dans la mesure où ils sont nécessaires à la traçabilité ou soumis à des obligations légales de conservation.
17. Paiements, abonnements et achats intégrés (actuellement non utilisés)
Avorate se trouve en bêta fermée et est fourni gratuitement. Aucun abonnement, pack de crédits ou achat intégré n'est proposé ni conclu. Aucun traitement de paiement n'a donc lieu actuellement et aucune donnée de paiement n'est collectée ni transmise à un prestataire de paiement ou de facturation.
- Intégrations préparées mais désactivées : Pour une version payante ultérieure, l'intégration technique des prestataires de facturation Stripe et RevenueCat figure dans le code source. Aucune des deux n'est en service, faute des identifiants nécessaires ; elles ne reçoivent et ne traitent aucune donnée.
- Avant toute activation : Nous mettrons au préalable à jour la présente politique et vous en informerons. Les prestations payantes ne seront conclues qu'après votre accord exprès et distinct.
18. Recherche d'images via Pexels
Dans la boîte de dialogue d'images de l'éditeur, vous pouvez rechercher des photos de banque d'images gratuites du service Pexels et les reprendre dans votre présentation. Le service est exploité par Pexels, une marque de Canva Germany GmbH, Pappelallee 78/79, 10437 Berlin.
- Requête de recherche : Votre terme de recherche — lors de l'illustration automatique, le sujet de votre présentation — est transmis par notre serveur à l'interface du service. Votre adresse IP n'est pas communiquée à cette occasion, car la requête émane de nous et non de votre appareil.
- Images d'aperçu : Les images des résultats sont en revanche livrées à votre appareil directement depuis les serveurs du service (images.pexels.com). Le service reçoit alors, techniquement impérativement, votre adresse IP, le moment de la consultation et l'identifiant de votre navigateur ou de votre application. Nous n'avons aucune influence sur cette transmission ; elle est la condition pour que les images puissent être affichées.
- Images reprises : Si vous optez pour une image, notre serveur la télécharge et la dépose dans notre propre espace de stockage de fichiers privé. À partir de ce moment, l'image est livrée depuis notre espace de stockage et non plus par le service.
- Base juridique : Art. 6, par. 1, point b RGPD — la recherche d'images fait partie de la fonction que vous avez demandée. Vous pouvez éviter complètement cette transmission en n'ouvrant pas la boîte de dialogue d'images et en important vos propres images ou en faisant générer des images à la place.
- Référence à un pays tiers : Le responsable est une société établie en Allemagne. Nous ne pouvons pas exclure un transfert par le prestataire lui-même vers des sociétés du groupe situées en dehors de l'UE ; les détails sont régis par sa politique de confidentialité.
19. Accès à la caméra pour l'auto-aperçu
Lors de l'entraînement à un exposé, vous pouvez activer un auto-aperçu dans l'application mobile afin de vous voir pendant que vous parlez. L'application demande pour cela l'accès à la caméra de votre appareil.
- Aucune vidéo n'est enregistrée. L'image de la caméra est affichée exclusivement sur votre appareil. Elle n'est pas conservée, ni transmise à nous, ni communiquée à l'IA. Seul l'enregistrement sonore est évalué (point 8).
- Facultatif : Vous pouvez refuser cette autorisation ou la retirer à tout moment dans les paramètres système de votre appareil. La fonction d'entraînement reste pleinement utilisable sans caméra.
- Base juridique : Art. 6, par. 1, point a RGPD (consentement, donné par l'octroi de l'autorisation système).
Si vous souhaitez importer une image personnelle ou un document comme base d'une présentation, l'application ouvre le sélecteur de fichiers de votre appareil. Nous ne recevons que le fichier que vous avez sélectionné. Aucun accès à votre photothèque n'est demandé.
20. Modifications de la présente politique
Nous adaptons la présente politique lorsque le traitement évolue — par exemple parce qu'une fonction est ajoutée ou qu'un prestataire change. La version publiée sur cette page fait toujours foi. En cas de modification substantielle, nous vous en informerons en outre dans l'application ou par e-mail.
Dernière mise à jour de la présente politique de confidentialité : août 2026.

