Dernière mise à jour : 25 août 2026

Politique de confidentialité

Cette politique explique quelles données StudiAI collecte, pourquoi, et comment vous pouvez exercer vos droits conformément au RGPD.

1. Responsable du traitement

Le responsable du traitement est Perform Code SAS, éditeur du service StudiAI, 216 rue Clémenceau, 59139 Wattignies (France), immatriculée au RCS de Lille Métropole sous le numéro 942 543 943.

Pour toute demande relative à vos données : [email protected].

2. Données collectées

Pour faire fonctionner StudiAI, nous collectons les catégories de données suivantes :

  • Données de compte : adresse email, mot de passe haché avec Argon2 (jamais stocké en clair), prénom, année de naissance, préférence de langue.
  • Profil d’étude : niveau scolaire ou universitaire, matières, objectifs de révision, préférences pédagogiques.
  • Contenus : cours et documents que vous téléversez (PDF, images, texte), contenus générés à partir de ceux-ci (quiz, fiches, résumés, plans de révision, schémas), conversations avec l’assistant, copies et devoirs soumis pour correction.
  • Données d’usage : crédits consommés, fonctionnalités utilisées, progression dans les plans de révision, résultats aux quiz.
  • Données de facturation : identifiant client et historique de paiement traités par Stripe (web) ou Apple (iOS). StudiAI ne stocke jamais de numéro de carte bancaire.
  • Identifiants de connexion tiers : identifiant technique et email fournis par Google, Discord ou Apple si vous choisissez une connexion OAuth (« Continuer avec… »).
  • Données d’appareil iOS : jeton d’attestation Apple DeviceCheck (anti-abus) et jeton de notification push, si vous activez les notifications.
  • Parrainage : code de parrainage, lien parrain/filleul, statut de la récompense.
  • Journal de connexion et de sécurité : horodatage, adresse IP tronquée, navigateur ou appareil (user-agent).
  • Preuves de consentement : chaque acceptation des CGU et chaque opt-in ou opt-out marketing est journalisé (horodatage, version du document, IP tronquée, user-agent) afin de répondre à nos obligations probatoires.
  • Inscription à la newsletter sans compte : si vous renseignez votre adresse email dans le formulaire du pied de page du site, cette adresse seule est enregistrée chez notre prestataire d’emailing. Aucun compte n’est créé et aucune autre donnée n’est collectée à cette occasion.

Aucune donnée sensible au sens de l’article 9 du RGPD (santé, opinions, religion, etc.) n’est collectée volontairement. Nous vous invitons à ne pas en inclure dans les documents téléversés ni dans vos échanges avec l’assistant.

3. Finalités et bases légales

Vos données sont traitées pour les finalités suivantes :

  • Fournir le service (téléversement, génération des contenus, corrections, chat, plans de révision, synchronisation web/iOS) — exécution du contrat.
  • Gérer les abonnements, les packs de crédits, la facturation et le parrainage — exécution du contrat et obligation légale (comptabilité).
  • Envoyer les emails transactionnels (vérification d’adresse, code de connexion, sécurité, confirmation de paiement, avertissement d’inactivité) — exécution du contrat ; ces emails sont indispensables et n’exigent pas votre consentement.
  • Envoyer des emails marketing (newsletter, conseils de révision, nouveautés, offres) — consentement explicite et distinct, recueilli à l’inscription, depuis vos paramètres ou via le formulaire d’inscription à la newsletter du site, que vous pouvez retirer à tout moment en un clic depuis le lien de désabonnement de chaque email (conforme RFC 8058) ou depuis vos paramètres.
  • Sécuriser les comptes, prévenir la fraude, les abus et les robots (Turnstile, DeviceCheck, journal de connexion), et n’accorder les crédits offerts qu’une seule fois par appareil au moyen d’une empreinte technique hachée — intérêt légitime.
  • Mesurer l’audience de façon agrégée et sans cookie, et améliorer le service — intérêt légitime.
  • Conserver les preuves de consentement et les factures — obligation légale.

Aucune donnée n’est utilisée à des fins de profilage publicitaire, ni revendue à des tiers.

4. Traitement par l’IA

Les cours que vous téléversez, vos questions à l’assistant et les copies que vous soumettez sont transmis à notre fournisseur de modèles d’IA, Anthropic, dans le seul but de générer les contenus que vous demandez (quiz, fiches, résumés, corrections, plans, réponses du chat). Ce traitement repose sur l’exécution du service.

Garanties appliquées :

  • Aucun identifiant de compte (email, prénom, identifiant utilisateur) n’est transmis avec le contenu ; seuls le document ou la question et le contexte pédagogique nécessaire le sont.
  • Conformément à nos conditions contractuelles avec Anthropic, vos données ne sont pas utilisées pour entraîner ses modèles.
  • Les transferts vers les États-Unis sont encadrés par le Data Privacy Framework et les Clauses Contractuelles Types.
  • Les contenus générés sont stockés dans votre espace StudiAI et vous pouvez les supprimer à tout moment.

5. Décisions automatisées et contenus générés par IA

Les corrections, notes, scores de quiz et recommandations produits par StudiAI sont des aides pédagogiques indicatives. Ils ne produisent aucun effet juridique ni aucun effet significatif similaire sur vous : ils ne se substituent ni à l’évaluation de vos enseignants ni à une décision de votre établissement. Vous n’êtes donc pas soumis à une décision fondée exclusivement sur un traitement automatisé au sens de l’article 22 du RGPD.

Conformément à l’article 50 du règlement (UE) 2024/1689 sur l’intelligence artificielle, les contenus générés par StudiAI sont signalés comme produits par une IA. Ils peuvent contenir des erreurs, des approximations ou des omissions : vérifiez-les toujours avec vos cours et votre propre jugement.

6. Sous-traitants et destinataires

Vos données sont uniquement partagées avec les sous-traitants techniques nécessaires au fonctionnement du service :

  • Railway Corp. (États-Unis) — hébergement de l’API, de la base de données et des fichiers ; Clauses Contractuelles Types et Data Privacy Framework.
  • Anthropic (États-Unis) — traitement des cours, questions et copies pour générer les contenus ; DPF et Clauses Contractuelles Types ; pas d’entraînement des modèles sur vos données ; aucun identifiant de compte transmis.
  • Stripe (États-Unis) — paiements, facturation et TVA sur le web ; DPF.
  • Apple (États-Unis) — achats intégrés iOS, Sign in with Apple, DeviceCheck et notifications push ; DPF.
  • RevenueCat (États-Unis) — validation des achats intégrés iOS ; DPF.
  • Brevo (France) — envoi des emails transactionnels et, si vous y avez consenti, des emails marketing.
  • Cloudflare Turnstile (États-Unis) — protection anti-robots des formulaires d’authentification ; DPF.
  • Google et Discord — uniquement si vous choisissez de vous connecter via l’un de ces services (OAuth).
  • Umami — mesure d’audience sans cookie, auto-hébergée sur notre infrastructure.
  • Discord (webhooks internes) — notification de notre équipe support lors de l’ouverture d’un ticket : seuls l’identifiant du compte et le contenu du ticket sont transmis, jamais votre email.

Aucune revente à un tiers, aucun partage à des fins commerciales. Les autorités publiques ne peuvent obtenir vos données que dans les cas prévus par la loi.

7. Durées de conservation

  • Compte, profil, contenus : conservés tant que votre compte est actif.
  • Comptes inactifs : suppression automatique après 12 mois sans connexion, avec un email d’avertissement à 11 mois. Les comptes disposant d’un abonnement actif sont exclus de cette suppression.
  • Suppression du compte (par vous ou par inactivité) : effacement des données sous 30 jours.
  • Factures et pièces comptables : 10 ans (article L. 123-22 du Code de commerce).
  • Journaux techniques (erreurs, performances) : 90 jours.
  • Journal de sécurité et de connexion : 12 mois.
  • Jetons et codes de connexion expirés : purgés sous 7 jours.
  • Preuves de consentement : 5 ans après le retrait du consentement ou la suppression du compte (durée de prescription).
  • Adresses inscrites à la newsletter sans compte : conservées jusqu’au désabonnement, et au plus 3 ans après le dernier contact (recommandation CNIL en matière de prospection).

8. Vos droits

Vous disposez à tout moment des droits d’accès, de rectification, d’effacement, d’opposition, de limitation et de portabilité de vos données, ainsi que du droit de définir des directives relatives au sort de vos données après votre décès (article 85 de la loi Informatique et Libertés).

Vous pouvez exporter l’intégralité de vos données (y compris l’historique de vos consentements) ou supprimer votre compte directement depuis vos paramètres, ou en écrivant à [email protected]. Le consentement marketing peut être retiré à tout moment depuis vos paramètres ou via le lien de désabonnement présent au bas de chaque email marketing.

Nous répondons sous un mois maximum (article 12 du RGPD), délai prolongeable de deux mois pour les demandes complexes. En cas de désaccord persistant, vous pouvez déposer une réclamation auprès de la CNIL : www.cnil.fr.

9. Mineurs

StudiAI s’adresse aux lycéens et étudiants. L’inscription est ouverte sans accord parental à partir de 15 ans, âge fixé par l’article 45 de la loi Informatique et Libertés en application de l’article 8 du RGPD. L’année de naissance est demandée à l’inscription à cette seule fin.

En dessous de 15 ans, le consentement conjoint du titulaire de l’autorité parentale est requis : nous collectons l’adresse email du parent et lui adressons un lien de validation. Tant que cette validation n’est pas effectuée, le compte reste limité. Le parent peut à tout moment retirer son consentement et demander la suppression du compte à [email protected].

Aucun email marketing n’est envoyé aux utilisateurs mineurs.

10. Sécurité

Mots de passe hachés avec Argon2, chiffrement TLS en transit, sessions à durée limitée avec rotation des jetons de rafraîchissement, authentification à deux facteurs optionnelle, isolation des données par utilisateur, contrôle des accès internes, limitation de débit et protection anti-robots sur les formulaires d’authentification, sauvegardes chiffrées.

Aucun système n’étant infaillible, toute violation de données présentant un risque est notifiée à la CNIL sous 72 heures et, lorsque le risque est élevé, aux personnes concernées dans les meilleurs délais (articles 33 et 34 du RGPD).

11. Cookies

StudiAI n’utilise que des cookies strictement nécessaires (session, sécurité, préférences, prévention des abus) et une mesure d’audience sans cookie. Le détail figure dans notre Politique relative aux cookies (https://studi-ai.com/cookies).

12. Modifications

La présente politique peut être mise à jour pour refléter l’évolution du service, de nos sous-traitants ou du cadre légal. Toute modification substantielle vous sera signalée par email ou dans l’application. La date de dernière mise à jour figure en tête de page.