Devoiratouna

Politique de confidentialité

Dernière mise à jour : 08/09/2026

La présente politique explique de manière transparente comment Devoiratouna collecte, utilise, protège, transmet et supprime certaines informations lors de l’utilisation de ses services éducatifs.

1. Présentation de Devoiratouna

Devoiratouna est une plateforme éducative accessible à l’adresse [ADRESSE DU SITE]. Elle facilite l’accès à des cours, devoirs, examens, documents pédagogiques, quiz et outils d’accompagnement scolaire.

La plateforme propose également un Tuteur IA permettant aux utilisateurs inscrits de poser des questions, demander une explication, analyser une image ou un court document, effectuer une recherche web et retrouver temporairement l’historique de leurs discussions.

La présente politique concerne les visiteurs, les utilisateurs inscrits, les élèves, les parents ou représentants légaux, les enseignants, les contributeurs et les administrateurs.

2. Responsable du traitement

Le service est présenté et exploité publiquement sous le nom Devoiratouna.

Pour toute question concernant la confidentialité ou les données personnelles, les utilisateurs peuvent contacter Devoiratouna à l’adresse suivante :

Email : [EMAIL DÉDIÉ]
Site : [ADRESSE DU SITE]

Aucun nom personnel ni aucune adresse privée de l’exploitant ne sont publiés dans cette politique. Lorsque la législation ou une autorité compétente l’exige, les informations nécessaires peuvent être communiquées de manière confidentielle aux organismes légalement habilités.

3. Principes de protection appliqués

Devoiratouna s’efforce d’appliquer les principes suivants :

  • collecter uniquement les informations nécessaires au fonctionnement du service ;
  • ne pas vendre les données personnelles des utilisateurs ;
  • séparer les données publiques des données privées ;
  • conserver les clés API et secrets exclusivement côté serveur ;
  • limiter les durées de conservation ;
  • protéger les comptes contre les accès non autorisés ;
  • restreindre les fonctions administratives aux comptes autorisés ;
  • informer les utilisateurs de l’intervention de prestataires externes ;
  • appliquer une protection renforcée lorsque le service est utilisé par des mineurs.

4. Données traitées lors de la consultation du site

Lorsqu’un visiteur consulte Devoiratouna, certaines informations techniques peuvent être traitées automatiquement par les infrastructures utilisées pour héberger et sécuriser le site.

Ces informations peuvent comprendre :

  • l’adresse IP utilisée pour se connecter ;
  • la date et l’heure de la requête ;
  • la page ou la ressource demandée ;
  • le type de navigateur ;
  • le système d’exploitation ;
  • le type général d’appareil ;
  • les codes de réponse HTTP ;
  • les journaux techniques produits en cas d’erreur ou d’incident ;
  • les informations nécessaires à la prévention des attaques et utilisations abusives.

Ces informations sont principalement utilisées pour assurer l’affichage du site, diagnostiquer les erreurs, protéger les utilisateurs et maintenir la sécurité du service.

5. Données relatives au compte

Certaines fonctionnalités nécessitent la création d’un compte. Lors de l’inscription ou de la connexion, Devoiratouna peut traiter :

  • l’adresse électronique ;
  • un identifiant technique unique ;
  • la date de création du compte ;
  • le fournisseur d’authentification utilisé ;
  • les informations techniques nécessaires à la session ;
  • le rôle utilisateur ou administrateur ;
  • certains événements nécessaires à la sécurité du compte.

L’authentification est assurée par Supabase Auth et peut également utiliser Google OAuth lorsque l’utilisateur choisit la connexion avec Google.

Devoiratouna ne stocke pas les mots de passe en clair. Leur vérification et leur protection sont assurées par le système d’authentification utilisé.

6. Profils et rôles

Un profil technique est associé à chaque compte afin de permettre l’accès aux fonctionnalités réservées aux utilisateurs inscrits.

Le profil peut contenir :

  • l’identifiant du compte ;
  • l’adresse électronique ;
  • la date de création ;
  • le rôle attribué au compte.

Les comptes administrateurs disposent de fonctions supplémentaires de gestion, de vérification et de maintenance. Le rôle administrateur est vérifié côté serveur et ne peut pas être accordé par une simple modification effectuée dans le navigateur.

7. Données traitées par le Tuteur IA

Lorsque l’utilisateur emploie le Tuteur IA, Devoiratouna peut traiter :

  • les questions envoyées ;
  • les messages précédents nécessaires au contexte de la conversation ;
  • les réponses produites ;
  • le niveau scolaire sélectionné ;
  • la matière et la filière sélectionnées ;
  • le modèle ou le fournisseur ayant produit la réponse ;
  • la date et l’heure des messages ;
  • le nombre de messages utilisés ;
  • les options de recherche web ou de réflexion approfondie ;
  • les sources obtenues lors d’une recherche web ;
  • le texte extrait d’un document transmis ;
  • les images nécessaires à l’analyse pédagogique.

Ces informations sont utilisées pour produire la réponse, maintenir temporairement la conversation, appliquer les quotas et sécuriser le service.

8. Informations à ne pas transmettre au Tuteur IA

Le Tuteur IA est destiné aux questions pédagogiques. L’utilisateur ne doit pas lui transmettre :

  • un mot de passe ;
  • une clé API ;
  • un code secret ;
  • une donnée bancaire ;
  • un document d’identité ;
  • une adresse privée ;
  • un numéro de téléphone sans nécessité ;
  • des informations médicales ;
  • des données biométriques ;
  • des informations confidentielles ;
  • une photographie personnelle sans nécessité pédagogique ;
  • les données personnelles d’un tiers sans son autorisation ;
  • des informations permettant d’identifier inutilement un mineur.

Les filtres automatiques ne peuvent pas détecter toutes les données personnelles. L’utilisateur doit vérifier le contenu de son message avant de l’envoyer.

9. Images et documents transmis au Tuteur IA

Le Tuteur IA peut accepter des images, des fichiers PDF, des fichiers DOCX et d’autres formats expressément indiqués dans l’interface.

Ces fichiers peuvent être :

  • lus temporairement dans le navigateur ;
  • compressés afin de réduire leur taille ;
  • convertis en texte ou en images de pages ;
  • transmis au fournisseur IA sélectionné ;
  • conservés temporairement dans le stockage local du navigateur.

Les pièces jointes du Tuteur IA ne constituent pas un service permanent d’archivage. L’utilisateur doit conserver une copie personnelle de tout document important.

10. Historique des conversations

Les conversations et messages du Tuteur IA sont conservés pendant une durée maximale de 15 jours.

Cette conservation permet à l’utilisateur de retrouver ses discussions récentes sur ses différents appareils lorsqu’il est connecté au même compte.

Après 15 jours, les messages et conversations concernés sont automatiquement supprimés de la base active au moyen de mécanismes applicatifs et de tâches planifiées.

L’utilisateur peut également supprimer manuellement une conversation avant l’expiration de cette période.

La suppression de la base active n’entraîne pas nécessairement la disparition immédiate des sauvegardes techniques temporaires, journaux d’infrastructure ou données déjà traitées par un fournisseur externe. Ces éléments suivent les règles de conservation du prestataire concerné.

11. Brouillons et stockage local

Certaines informations sont conservées localement dans le navigateur afin d’améliorer l’expérience utilisateur.

Cela peut concerner :

  • la session d’authentification ;
  • la langue sélectionnée ;
  • les préférences d’interface ;
  • le choix effectué dans la bannière de cookies ;
  • le cache temporaire de certaines ressources publiques ;
  • certains résultats de quiz ;
  • le brouillon du Tuteur IA ;
  • les pièces jointes temporaires ;
  • les éléments nécessaires à la restauration d’une discussion récente.

Les brouillons et pièces jointes temporaires du Tuteur IA peuvent rester dans le navigateur jusqu’à 15 jours, sauf suppression manuelle ou nettoyage du stockage local.

Sur un appareil partagé, les personnes utilisant le même profil de navigateur peuvent potentiellement accéder à ces données locales. L’utilisateur doit donc fermer sa session et supprimer les données locales lorsqu’il utilise un appareil public.

12. Quota du Tuteur IA

Chaque compte élève dispose actuellement de 20 messages sur une fenêtre glissante de 15 jours.

Il ne s’agit pas de 20 messages par jour.

Pour appliquer cette limite, Devoiratouna conserve des événements techniques comprenant l’identifiant du compte et la date de chaque utilisation comptabilisée.

Ces événements sont supprimés après 15 jours. Les comptes administrateurs vérifiés peuvent être exemptés du quota pour les besoins de gestion, de test et de maintenance.

13. Protection contre les créations abusives de comptes

Afin de limiter les créations massives ou abusives, Devoiratouna peut limiter à deux le nombre de comptes élèves créés depuis une même identité réseau.

Lors de l’inscription :

  1. Supabase Auth observe l’adresse IP utilisée pour créer le compte ;
  2. l’adresse réseau est normalisée ;
  3. elle est transformée en empreinte HMAC-SHA-256 au moyen d’un secret privé ;
  4. l’identité du compte est également transformée en empreinte ;
  5. les empreintes sont utilisées pour compter les inscriptions.

L’adresse IP brute n’est pas enregistrée dans la table privée utilisée par le mécanisme de limitation.

Pour les adresses IPv6, un préfixe réseau peut être utilisé afin de limiter les contournements provoqués par les changements automatiques d’adresse.

Les comptes administrateurs vérifiés ne consomment pas de place dans le quota des comptes élèves.

Un site web ne peut normalement pas accéder à l’adresse MAC de l’appareil. Devoiratouna ne collecte donc pas l’adresse MAC.

Les prestataires d’infrastructure peuvent néanmoins conserver l’adresse IP dans leurs propres journaux techniques conformément à leurs politiques et obligations.

14. Refus automatique d’une inscription

Le contrôle anti-abus peut refuser automatiquement une troisième inscription élève depuis une même empreinte réseau.

Ce mécanisme peut affecter notamment :

  • une famille utilisant une connexion commune ;
  • un établissement scolaire ;
  • un foyer partagé ;
  • une bibliothèque ;
  • un réseau mobile mutualisé ;
  • un opérateur utilisant une adresse IP partagée.

En cas de refus injustifié, l’utilisateur peut demander une vérification humaine à [EMAIL DÉDIÉ].

15. Cache privé des réponses pédagogiques

Certaines questions générales et leurs réponses peuvent être enregistrées dans un cache privé afin d’accélérer le service et de limiter les appels inutiles aux fournisseurs IA.

Ce cache est conçu pour :

  • ne pas contenir l’identifiant du compte ;
  • ne pas enregistrer les questions comportant des images ;
  • exclure autant que possible les questions manifestement personnelles ;
  • distinguer les questions contenant des nombres ;
  • permettre une correspondance exacte ou suffisamment similaire ;
  • être inaccessible directement aux visiteurs et utilisateurs ;
  • être automatiquement supprimé après 15 jours.

Les filtres automatiques ne sont pas infaillibles. Les utilisateurs doivent donc éviter d’insérer des informations personnelles dans leurs questions.

16. Fournisseurs d’intelligence artificielle

Selon les services et clés configurés, une demande peut être traitée par un ou plusieurs fournisseurs, notamment :

  • Google Gemini ;
  • Lovable AI ;
  • Groq ;
  • OpenRouter et le fournisseur du modèle sélectionné ;
  • Hugging Face Inference Providers ;
  • DeepSeek ;
  • Cloudflare Workers AI ;
  • Cerebras ;
  • Together AI ;
  • DeepInfra ;
  • Cohere ;
  • Z.ai ;
  • LLM7 ;
  • SkillBoss ;
  • un autre fournisseur ajouté ultérieurement.

Tous les fournisseurs ne sont pas utilisés simultanément. Devoiratouna utilise une cascade : lorsqu’une clé ou un fournisseur atteint son quota ou devient indisponible, une autre clé, un autre modèle ou un autre fournisseur peut être essayé.

Les clés API, secrets et endpoints privés sont conservés exclusivement côté serveur. Le navigateur ne reçoit volontairement ni leur valeur ni leur contenu.

17. Informations transmises aux fournisseurs IA

Selon la demande, les informations transmises peuvent comprendre :

  • la question de l’utilisateur ;
  • les messages nécessaires au contexte ;
  • les instructions pédagogiques ;
  • le niveau, la matière et la filière ;
  • le texte extrait d’un document ;
  • une image nécessaire à l’analyse ;
  • une instruction de recherche web ;
  • une instruction de réflexion approfondie.

Ces fournisseurs peuvent traiter les données sur des infrastructures situées en dehors de la Tunisie et appliquer leurs propres politiques de conservation.

18. Recherche web

Lorsque l’option de recherche web est activée, un fournisseur compatible peut effectuer une recherche ou produire une synthèse à partir d’informations publiques.

La question peut être transmise au fournisseur afin de rechercher les informations pertinentes. La réponse peut contenir des liens ou références externes.

Devoiratouna ne garantit pas :

  • l’exactitude absolue d’une source externe ;
  • son actualité ;
  • sa disponibilité permanente ;
  • sa neutralité ;
  • l’absence d’erreurs ou de contenus inappropriés.

19. Formulaires de contact

Lorsqu’un utilisateur envoie un message, Devoiratouna peut recevoir :

  • son nom ou pseudonyme ;
  • son adresse électronique ;
  • l’objet de la demande ;
  • le contenu du message ;
  • la date de l’envoi.

Ces informations sont utilisées pour répondre à la demande, traiter un signalement ou assurer le support.

Elles sont conservées pendant la durée nécessaire à leur traitement, puis supprimées ou archivées lorsqu’une obligation légale, un besoin de sécurité ou la défense d’un droit le justifie.

20. Envoi de fichiers à l’administration

Lorsqu’un formulaire permet de transmettre un document, le fichier peut être conservé dans Supabase Storage ou dans un espace Google Drive administré par Devoiratouna.

Le fichier est utilisé pour examiner la proposition, répondre à l’utilisateur, publier une ressource autorisée ou assurer la sécurité du service.

L’utilisateur doit retirer ou masquer les informations personnelles qui ne sont pas nécessaires.

21. Finalités des traitements

Les informations sont utilisées pour :

  • fournir les fonctionnalités demandées ;
  • créer et sécuriser les comptes ;
  • authentifier les utilisateurs ;
  • enregistrer temporairement l’historique ;
  • produire les réponses pédagogiques ;
  • analyser les documents et images ;
  • proposer des quiz ;
  • appliquer les quotas ;
  • prévenir les abus et attaques ;
  • résoudre les erreurs techniques ;
  • répondre aux demandes ;
  • modérer les contenus ;
  • respecter une obligation légale ;
  • constater, exercer ou défendre un droit.

22. Fondements du traitement

Selon la situation et la législation applicable, les traitements peuvent reposer sur :

  • l’exécution du service demandé par l’utilisateur ;
  • le consentement ;
  • l’intérêt légitime lié à la sécurité et à l’amélioration du service ;
  • le respect d’une obligation légale ;
  • l’autorisation d’un parent ou représentant légal lorsqu’elle est nécessaire.

Le retrait d’un consentement ne remet pas en cause les traitements légalement effectués avant ce retrait.

23. Cookies et mécanismes similaires

Devoiratouna peut utiliser des cookies ou un stockage local strictement nécessaire afin de :

  • maintenir une session d’authentification ;
  • conserver la langue choisie ;
  • mémoriser une préférence d’interface ;
  • conserver le choix relatif aux cookies ;
  • sécuriser certaines fonctionnalités ;
  • maintenir temporairement un brouillon ou un cache.

Cookies analytiques et publicitaires

Si Devoiratouna active des services de mesure non essentielle ou de publicité personnalisée, ceux-ci doivent être soumis au consentement lorsque la loi l’exige.

Le refus des cookies non essentiels ne doit pas empêcher l’utilisation des fonctions pédagogiques principales.

L’utilisateur peut également supprimer les cookies et données locales à partir des paramètres de son navigateur.

24. Destinataires

Les données peuvent être accessibles :

  • aux administrateurs autorisés de Devoiratouna ;
  • à Supabase pour l’authentification, la base de données et le stockage ;
  • à Vercel pour l’hébergement ;
  • à Google pour l’authentification, Gemini ou Google Drive ;
  • à Lovable lorsque son endpoint IA est utilisé ;
  • au fournisseur IA sélectionné ;
  • à un prestataire publicitaire ou analytique, si cette fonction est activée ;
  • aux autorités légalement habilitées.

Les administrateurs doivent accéder aux données uniquement lorsque cela est nécessaire à la gestion, au support ou à la sécurité.

25. Absence de vente des données

Devoiratouna ne vend pas les données personnelles des utilisateurs et ne constitue pas de marché de profils utilisateurs.

La transmission limitée à un prestataire technique ou fournisseur IA est effectuée pour fournir le service et ne constitue pas une vente de données.

26. Transferts internationaux

Certains prestataires peuvent traiter les données sur des infrastructures situées en dehors de la Tunisie.

Devoiratouna s’efforce de limiter les informations transmises à ce qui est nécessaire et de sélectionner des prestataires disposant de mesures de sécurité adaptées.

L’utilisateur qui ne souhaite pas qu’une information soit traitée par un service international ne doit pas la transmettre au Tuteur IA.

27. Durées de conservation

  • Compte et profil : jusqu’à la suppression du compte.
  • Conversations du Tuteur IA : 15 jours.
  • Messages du Tuteur IA : 15 jours.
  • Événements de quota : 15 jours.
  • Cache privé de réponses : 15 jours.
  • Brouillons et pièces jointes locales : jusqu’à 15 jours ou suppression du stockage du navigateur.
  • Messages de contact : durée nécessaire à leur traitement.
  • Fichiers transmis : durée nécessaire à leur examen.
  • Empreintes HMAC anti-abus : durée raisonnablement nécessaire au maintien du dispositif, avec réexamen périodique.
  • Journaux techniques : selon la configuration et la politique du prestataire.
  • Données traitées par un fournisseur IA : selon la politique du fournisseur concerné.

Certaines données peuvent être conservées plus longtemps lorsqu’une obligation légale ou la défense d’un droit le nécessite.

28. Sécurité

Devoiratouna utilise notamment :

  • des connexions HTTPS ;
  • les règles Supabase Row Level Security ;
  • une séparation entre les utilisateurs et administrateurs ;
  • une vérification serveur des rôles ;
  • une conservation serveur des secrets ;
  • une validation des entrées ;
  • une limitation des fichiers ;
  • des quotas et limites de débit ;
  • des empreintes HMAC pour la protection anti-abus ;
  • une suppression automatique des historiques ;
  • une protection des endpoints privés ;
  • un audit des secrets du bundle public.

Aucun système informatique ne peut garantir une sécurité absolue. L’utilisateur doit également protéger son appareil, son adresse électronique et sa session.

29. Protection des mineurs

Devoiratouna est susceptible d’être utilisé par des élèves mineurs. Lorsque la législation applicable l’exige, le mineur doit utiliser le service avec l’accord et sous la responsabilité d’un parent ou représentant légal.

Les mineurs doivent notamment :

  • éviter de communiquer leur nom complet ;
  • ne pas transmettre leur adresse ou numéro de téléphone ;
  • ne pas envoyer de photographie personnelle ;
  • masquer les informations personnelles présentes sur les documents ;
  • demander l’aide d’un adulte en cas de doute.

Un parent ou représentant légal peut contacter Devoiratouna afin d’exercer les droits relatifs aux données d’un enfant sous sa responsabilité.

30. Droits des utilisateurs

Selon la législation applicable, l’utilisateur peut demander :

  • l’accès à ses données ;
  • la correction de données inexactes ;
  • la suppression de ses données ;
  • la limitation de certains traitements ;
  • l’opposition à certains traitements ;
  • le retrait de son consentement ;
  • des informations sur les destinataires ;
  • la récupération de certaines données lorsqu’un droit à la portabilité existe ;
  • un examen humain d’un refus automatique d’inscription.

La demande doit être envoyée à [EMAIL DÉDIÉ] et indiquer son objet ainsi que l’adresse électronique associée au compte.

Devoiratouna peut demander des éléments raisonnables permettant de vérifier que la demande émane bien de la personne concernée. Aucun mot de passe ne sera demandé.

31. Suppression du compte

Un utilisateur peut demander la suppression de son compte en écrivant à [EMAIL DÉDIÉ].

La suppression entraîne normalement la suppression des données directement rattachées au compte dans la base active.

Certaines informations peuvent subsister temporairement :

  • dans les sauvegardes techniques ;
  • dans les journaux de sécurité ;
  • chez un fournisseur externe ;
  • lorsqu’elles ont été anonymisées ;
  • lorsqu’une obligation légale impose leur conservation.

32. Incident ou violation de données

En cas d’incident, Devoiratouna s’efforcera de :

  • identifier l’origine du problème ;
  • limiter ses conséquences ;
  • corriger la vulnérabilité ;
  • informer les prestataires concernés ;
  • notifier les utilisateurs ou autorités lorsque la législation l’exige.

Un incident peut être signalé à [EMAIL DÉDIÉ].

33. Liens externes

Devoiratouna peut contenir des liens vers des sites, vidéos ou documents externes. La présente politique ne s’applique pas aux services tiers consultés depuis ces liens.

L’utilisateur doit consulter leur propre politique de confidentialité avant de leur transmettre des informations.

34. Modification de la politique

Cette politique peut être modifiée en raison d’une évolution du site, d’un changement juridique, d’un nouveau fournisseur, d’une nouvelle fonctionnalité ou d’une modification des durées de conservation.

La date de mise à jour sera indiquée en haut de la page. Une information particulière pourra être présentée aux utilisateurs lorsqu’un changement important affecte leurs données.

35. Contact

Pour toute question ou demande relative aux données personnelles :

Devoiratouna
Email : [EMAIL DÉDIÉ]
Site : [ADRESSE DU SITE]

Aucun mot de passe, aucune clé API et aucun secret ne doivent être envoyés à cette adresse.

Données du tuteur IA et protection anti-abus

  • Les conversations sont conservées dans Supabase avec des règles d'accès propres à chaque utilisateur, puis supprimées automatiquement après 15 jours. Les pièces jointes et le brouillon restent dans votre navigateur pendant la même durée.
  • Le tuteur est limité à 20 messages par compte élève sur une fenêtre glissante de 15 jours. Cette limite est contrôlée côté serveur ; les comptes administrateurs sont illimités.
  • Les paires question/réponse générales et réutilisables peuvent être placées dans une table Supabase privée accessible uniquement au serveur. Ce cache ne contient aucun identifiant de compte et ses données sont supprimées automatiquement après 15 jours. Les questions qui semblent personnelles ou contiennent une image n'y sont pas écrites.
  • Pour limiter les créations de comptes élèves, l'IP brute n'est pas conservée : seules une empreinte HMAC salée du réseau et une empreinte du compte sont stockées. Deux comptes élèves au maximum sont admis par réseau ; les administrateurs ne sont pas comptés. Un site web ne peut pas accéder à l'adresse MAC de votre appareil.