Données et vie privée
Qui traite quoi, pourquoi, combien de temps, qui d'autre y accède, et comment tout consulter, exporter ou effacer. Cette page décrit ce que le logiciel fait réellement, y compris ce qui n'est pas encore ouvert.
Qui est responsable
Le responsable du traitement est l'éditeur du site : [à compléter avant l'ouverture commerciale : nom et prénom de l'exploitant, obligatoires dès la première vente]. Pour toute question sur vos données : [à compléter avant l'ouverture commerciale : adresse e-mail de contact réelle et relevée] (voir aussi la page Contact). Il n'y a pas de délégué à la protection des données désigné : l'échelle du service ne l'exige pas, et aucun nom ne sera affiché ici pour faire sérieux.
Le principe : vos données restent d'abord sur votre appareil
Canopée est construit en local d'abord : le compte et le travail de l'élève vivent dans le navigateur de votre appareil (localStorage et IndexedDB), et l'atelier fonctionne sans réseau une fois chargé. Tant que le compte n'est pas connecté au serveur, ces données ne quittent pas l'appareil.
Ce qui est gardé sur l'appareil
- Le compte du parent : votre nom, votre adresse e-mail, la date de création.
- Un profil par enfant : son prénom, sa classe, la date d'ajout, et un seul renseignement sur le test de départ : fait, ou non (les questions et les réponses de ce test ne sont pas gardées). Ni nom de famille, ni date de naissance, ni adresse, ni photo, ni établissement.
- Son travail : les exercices faits (notion, énoncé, réponse écrite, date) et un journal d'événements qui garde les tentatives avec la réponse telle qu'elle a été écrite, les réponses libres aux accroches, les indices reçus, les lectures et les dates de séance. Ce journal est la preuve de maîtrise que le produit promet : il n'est jamais réécrit, seulement complété.
- Deux champs techniques hérités d'un ancien modèle d'abonnement (un statut et une date de fin d'essai), que rien n'applique : l'offre à venir est un paiement unique, pas un abonnement.
Une ancienne version de l'écran de connexion gardait aussi la dernière adresse e-mail saisie. Ce n'est plus le cas : l'atelier ne l'écrit plus, et il l'efface des appareils où une version précédente l'avait laissée.
Durée : tant que vous ne les effacez pas. L'atelier permet de consulter ces données par catégorie, de les exporter en un fichier JSON lisible, d'effacer un élève ou de tout effacer. Deux précisions honnêtes. L'export couvre le compte, profils et travaux compris, mais pas encore le journal d'événements, rangé à part. Et retirer un seul élève retire son profil et ses travaux, mais le journal d'événements de ce profil n'est aujourd'hui effacé que par l'effacement complet, qui emporte tout.
Ce qui est gardé sur le serveur, quand le compte est connecté
La connexion du compte sert à retrouver le parcours sur un autre appareil. Créer ce compte demande une adresse e-mail et un mot de passe, rien d'autre : sans eux, le compte ne peut pas exister. Le serveur garde alors, sur la base du contrat qui nous lie :
- Le compte du parent : adresse e-mail, mot de passe (haché, jamais en clair), dates de création et de vérification d'adresse.
- Chaque profil d'enfant : prénom et classe, rien d'autre. Un enfant n'a ni compte, ni adresse e-mail, ni mot de passe.
- Le journal de travail de chaque profil, identique à celui de l'appareil, réponses écrites comprises.
- Pour chaque appareil d'enfant : une empreinte de jeton (jamais le jeton lui-même) et des dates. Le code d'appairage qui relie un appareil vaut 15 minutes et ne sert qu'une fois.
- Les jetons des courriers de service (confirmation d'adresse : 24 heures ; mot de passe oublié : 1 heure), sous forme d'empreinte. Les lignes techniques expirées restent en base jusqu'à la suppression du compte.
Durée : tant que le compte existe. Supprimer un profil supprime physiquement son journal, ses appareils et ses codes ; supprimer le compte supprime tout, immédiatement et définitivement. Aucune purge automatique des comptes inactifs n'existe aujourd'hui : [à compléter avant l'ouverture commerciale : durée de conservation des comptes inactifs, à fixer].
Le seul cookie
Le site pose un seul cookie, canopee_session, quand le parent se connecte : il tient la session ouverte pendant 30 jours, n'est pas lisible par des scripts et n'est envoyé qu'à notre serveur. C'est un cookie strictement nécessaire au service : il est exempté de consentement, et c'est pourquoi il n'y a pas de bandeau. Il n'y a aucun cookie de mesure, aucun traceur, aucune ressource chargée depuis un tiers : les polices et les formules mathématiques sont servies par le site lui-même.
Journaux techniques et sauvegardes
Le serveur web tient un journal d'accès : adresse IP, page demandée, navigateur, date. Il sert à mesurer la fréquentation et à repérer les abus (intérêt légitime), il est lu uniquement sur le serveur et n'est transmis à personne. Chaque fichier de ce journal est effacé au plus tard 7 jours après sa rotation ; un fichier en cours d'écriture peut vivre un peu plus longtemps si le trafic est faible.
Une sauvegarde de la base est faite chaque nuit et les quatorze dernières sont gardées, sur le même serveur. Conséquence à connaître : après la suppression de votre compte, vos données peuvent subsister jusqu'à 14 jours dans ces copies avant de disparaître avec elles. Les sauvegardes ne servent qu'à restaurer le service après un incident, jamais à faire revivre un compte supprimé.
Qui d'autre reçoit des données
Jamais de publicité, jamais de revente, aucune mesure d'audience par un tiers. Quatre prestataires reçoivent ou recevront le strict nécessaire :
- OVH (Roubaix, France) héberge le serveur qui porte toutes les données ci-dessus.
- Stripe, prestataire de paiement : au moment d'un achat, il reçoit votre adresse e-mail et un identifiant de compte. Votre numéro de carte est saisi chez Stripe et ne passe jamais par Canopée. Stripe conserve les factures après la suppression du compte : c'est une obligation comptable.
- Un prestataire d'envoi d'e-mails reçoit votre adresse pour acheminer les messages de service (confirmation d'adresse, mot de passe oublié). Le prestataire prévu par le logiciel est Brevo, société française. Ces messages répondent toujours à un geste de votre part : aucune prospection, aucun pixel de suivi.
- Le fournisseur du modèle du tuteur : quand votre enfant demandera de l'aide, partiront au fournisseur d'intelligence artificielle qui rédige la question suivante, sur la base du contrat qui nous lie : la notion travaillée, l'énoncé de l'exercice (ou, quand une erreur classique est reconnue, un diagnostic de cette erreur, qui remplace l'énoncé), ce que votre enfant a écrit, un extrait du cours, la liste des notions qu'il a prouvées et de celles en cours, et le numéro de l'échange. Jamais son prénom, jamais un identifiant. Ce fournisseur sera nommé ici avant l'ouverture du tuteur, avec un contrat de sous-traitance conforme à l'article 28 du RGPD : [à compléter avant l'ouverture commerciale : fournisseur du modèle du tuteur, une fois le contrat de sous-traitance signé (art. 28 RGPD)]. Le tuteur reste fermé tant que ce contrat n'est pas signé.
À la date de cette page, ni le paiement, ni l'envoi d'e-mails, ni le tuteur ne sont actifs en production : aucune donnée ne part encore vers Stripe, vers le prestataire d'e-mail ni vers un fournisseur de modèle. Cette page sera mise à jour à chaque ouverture.
Transferts hors de l'Union européenne
Aujourd'hui, aucune donnée ne quitte l'Union européenne : tout est hébergé en France, et aucun des prestataires conditionnels ci-dessus n'est actif. Deux ouvertures pourront changer cela : Stripe est un groupe américain, et le fournisseur du modèle du tuteur n'est pas encore choisi. Aucun transfert hors de l'Union n'aura lieu sans les garanties prévues au chapitre V du RGPD (décision d'adéquation ou clauses contractuelles types), et cette page dira alors, prestataire par prestataire, ce qui part et sous quelles garanties.
Les enfants
Le compte est celui du parent : c'est vous qui le créez, et l'enfant n'a ni compte, ni adresse e-mail, ni mot de passe. Il accède à son profil par un code que vous lui remettez. Ce qui le concerne se limite à son prénom, sa classe et son travail ; rien de tout cela ne sert à autre chose qu'à lui montrer, et à vous montrer, ce qui est prouvé et ce qui reste à travailler. Vous pouvez consulter, exporter et effacer ses données à tout moment ; la section suivante dit ce que l'atelier fait seul et ce qui passe par un message.
Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de portabilité, de limitation et d'opposition. Le plus court est dans l'atelier : consulter les données par catégorie, les exporter en JSON (l'export couvre le compte présent sur l'appareil, pas encore le journal d'événements), effacer un élève ou tout effacer sur l'appareil. La suppression du compte serveur n'a pas encore de bouton dans l'atelier : demandez-la par message, dans le délai de réponse dit plus bas. Elle est alors physique et définitive ; seules les sauvegardes la survivent, quatorze jours au plus (voir plus haut). Pour tout le reste, écrivez à [à compléter avant l'ouverture commerciale : adresse e-mail de contact réelle et relevée] : réponse sous un mois au plus (article 12 du RGPD). Vous pouvez aussi y déposer des directives sur le sort de ces données après votre décès (article 85 de la loi Informatique et Libertés). Si vous estimez que vos droits ne sont pas respectés, vous pouvez saisir la CNIL : cnil.fr.
État vérifié dans le logiciel au 1er août 2026. Les autres pages : mentions légales, données et vie privée, conditions de vente, contact.