Nokital

Confidentialité & mentions légales

Cette page décrit les données personnelles traitées par Nokital, pourquoi, avec quels sous-traitants, combien de temps, et comment exercer tes droits. Elle s'applique à la phase pilote de l'application. Le service est réservé aux personnes âgées d'au moins 15 ans (voir les conditions générales d'utilisation).

1. Éditeur & responsable de traitement

[À compléter par l'éditeur : raison sociale / nom, statut, adresse, directeur de la publication]. Responsable de traitement au sens du RGPD : [idem]. Contact pour toute question ou demande relative à tes données : [adresse email de contact].

2. Données que nous traitons

Adresse emailConnexion par lien magique et envoi de tes sessions quotidiennesvie du compte
Cours et annales (PDF) et matériel dérivéProduire ton matériel de révisionvie du compte
Activité d’apprentissage (réponses, confiance, progression)Personnaliser ton planning de révisionvie du compte
Facturation (identifiant d’abonnement Stripe)Gérer l’abonnementobligations comptables
Passkeys (clé publique)Connexion sans mot de passevie du compte
Empreinte anti-fraude (hachage de l’email)Empêcher la multiplication d’essais gratuitsaprès suppression
Email (liste d’attente)Prévenir de l’ouverture des inscriptionsjusqu’à l’invitation
  • Ton adresse email — pour te connecter (lien magique, sans mot de passe) et t'envoyer tes sessions quotidiennes.
  • Tes cours et annales (PDF) et le matériel d'étude qui en est dérivé (plan, concepts, questions). Ce contenu est privé, propre à ton compte, et n'est jamais partagé avec d'autres utilisateurs.
  • Ton activité d'apprentissage — tes réponses libres, ton auto-évaluation de confiance, ta progression de révision et les durées de session. Ce sont ces données qui personnalisent ton planning.
  • Facturation (lorsque l'abonnement est actif) — un identifiant d'abonnement Stripe. Les données de carte bancaire sont gérées par Stripe et ne transitent jamais par nos serveurs.
  • Tes passkeys (si tu en actives) — uniquement la clé publique de chaque appareil enregistré. Ton visage ou ton empreinte ne quittent jamais ton appareil et ne nous sont jamais transmis.
  • Tes signalements — le message que tu écris quand tu signales un problème ou contestes une correction. Signalé depuis un écran de l'application, il part avec la page où tu étais et la taille de ton écran : sans elles, personne ne sait de quel écran tu parles. Et, pour un dysfonctionnement de l'application, le contexte technique plus large qui permet de le reproduire : la version de l'application, ton navigateur, et les derniers échanges de l'application avec nos serveurs (leurs adresses et leur résultat, jamais leur contenu). Ce contexte ne contient ni ton cours, ni tes réponses. Tu le vois avant d'envoyer.
  • Une empreinte anti-fraude — une empreinte non réversible (hachage) de ton adresse email, conservée sans lien avec ton compte, uniquement pour empêcher la multiplication d'essais gratuits. Elle ne permet pas de te ré-identifier à partir de nos données.
  • La liste d'attente (si tu t'y inscris, sans compte, sur nokital.fr) — ton adresse email, avec ton consentement, pour une seule finalité : te prévenir de l'ouverture des inscriptions. Elle est supprimée une fois l'invitation envoyée, ou plus tôt sur simple demande.

Nous ne collectons pas ton adresse IP en base, et n'utilisons aucun cookie ni traceur publicitaire (voir « Cookies » plus bas).

3. Finalités & base légale

Le traitement de ton email, de tes cours et de ton activité repose sur l'exécution du service que tu demandes (base contractuelle). L'empreinte anti-fraude et les garde-fous de coût relèvent de notre intérêt légitime à protéger le service contre l'abus.

4. Sous-traitants & hébergement

Nous faisons appel à des prestataires qui traitent des données pour notre compte, strictement pour faire fonctionner le service :

  • Anthropic (modèle Claude) — analyse tes cours/annales et évalue tes réponses, sur des serveurs situés aux États-Unis (transfert encadré par les clauses contractuelles types de la Commission européenne). Aucun identifiant de compte ne lui est transmis, et tes contenus ne servent jamais à entraîner ses modèles. Les fichiers envoyés sont supprimés après traitement ; les journaux techniques et résultats intermédiaires expirent automatiquement côté Anthropic sous ~30 jours.
  • Mistral AI (secours du traitement IA) — analyse tes cours uniquement en cas d'indisponibilité de notre prestataire principal (Anthropic), pour que la préparation de tes cours continue pendant une panne. Société française, traitement en Union européenne [à confirmer à l'activation]. Seul le texte de tes cours lui est transmis — jamais ton adresse email ni un identifiant de compte — et tes contenus ne servent jamais à entraîner ses modèles.
  • Neon — hébergement de la base de données, en Union européenne (Francfort) [à confirmer au déploiement].
  • Resend — envoi des emails (lien de connexion, sessions quotidiennes). Reçoit ton adresse email et le contenu des messages, jamais tes cours. Ses journaux d'envoi sont conservés aux États-Unis (transfert encadré : Data Privacy Framework et clauses contractuelles types).
  • Stripe — paiement de l'abonnement (Checkout hébergé par Stripe). Reçoit ton email et gère le paiement (transfert vers les États-Unis couvert par sa certification Data Privacy Framework).
  • Railway — hébergement de l'application et stockage de tes fichiers PDF, en Union européenne (Amsterdam) [à confirmer au déploiement].

5. Durées de conservation

Tes données sont conservées tant que ton compte est actif. À la suppression du compte, elles sont effacées (voir « Tes droits »). Un cours placé dans la corbeille est supprimé définitivement au bout de 30 jours (restaurable jusque-là). Les jetons de connexion expirés sont purgés quotidiennement. Les sauvegardes techniques de la base peuvent conserver une copie de tes données après une suppression, le temps que la sauvegarde concernée expire : jusqu'à 35 jours pour les copies gardées chez notre hébergeur, et jusqu'à 12 mois pour la copie mensuelle gardée ailleurs, qui nous protège d'une panne totale. Ces copies sont chiffrées, elles ne sont ouvertes qu'en cas d'incident, et elles ne servent jamais à rétablir un compte supprimé. Les lignes de facturation dé-identifiées peuvent être conservées pour nos obligations comptables. [À compléter par l'éditeur : durées d'archivage comptable, le cas échéant.]

6. Tes droits

Conformément au RGPD, tu disposes d'un droit d'accès, de rectification, d'effacement, de portabilité et d'opposition. Depuis ton espace Mon compte, tu peux à tout moment :

  • Exporter tes données (portabilité) — un fichier JSON contenant ton profil, tes cours et ton historique de révision.
  • Supprimer ton compte (effacement) — efface définitivement ton compte, tes cours et fichiers, ta progression ; résilie un abonnement en cours. Seule l'empreinte anti-fraude non réversible est conservée.
  • Changer ton adresse email (rectification), avec confirmation.

Pour toute autre demande ou pour une réclamation, écris à [adresse email de contact]. Tu peux aussi saisir l'autorité de contrôle compétente (en France, la CNIL).

7. Intelligence artificielle

L'analyse de tes cours et l'évaluation de tes réponses sont réalisées par une intelligence artificielle (le modèle Claude, d'Anthropic ; en cas de panne de ce prestataire, l'analyse des cours peut être assurée en secours par un modèle de Mistral AI — voir « Sous-traitants ») — c'est indiqué à l'écran à chaque retour d'évaluation. Cette évaluation sert uniquement à doser tes révisions : elle ne produit aucune note officielle et n'a aucun effet en dehors de l'application. Le planning lui-même est calculé par des règles fixes et vérifiables, pas par l'IA. Si un retour te paraît erroné, tu peux demander une relecture humaine à [adresse email de contact].

8. Cookies

Nous utilisons des cookies strictement nécessaires uniquement : le cookie de session qui te garde connecté (prolongé tant que tu utilises l'app ; expire après 60 jours sans visite, et au plus tard 12 mois après la connexion), et un cookie technique de 5 minutes pendant l'activation ou l'utilisation d'une passkey. Ils sont signés, en HttpOnly, et ne servent jamais au suivi. Aucun cookie publicitaire ou analytique.

9. Sécurité

Les accès au modèle d'IA se font depuis nos serveurs uniquement (aucune clé côté navigateur). Chaque compte est cloisonné : tes cours ne sont accessibles qu'à toi. Les échanges sont chiffrés (HTTPS), et l'application applique des en-têtes de sécurité standard.

Dernière mise à jour : 17 juillet 2026. · CGU · La méthode · Accueil