Politique de confidentialité
Date d'entrée en vigueur : 22 April 2026 · La présente Politique explique comment 4cs BV traite les données personnelles dans le cadre du service SKØØLSKILL.
1. Qui nous sommes
Le responsable du traitement pour les opérations décrites dans la présente Politique est 4cs BV, une société à responsabilité limitée (besloten vennootschap) constituée en Belgique, dont le siège social est situé à Lindekensweg 3, 2160 Wommelgem, Belgium et portant le numéro d'entreprise BE 1014.832.509. Dans la présente Politique, « nous », « notre » et « nos » désignent 4cs BV, qui exploite le service SKØØLSKILL sur dev.skoolskill.com et les domaines associés (le « Service »).
Vous pouvez contacter notre équipe en charge de la vie privée à [email protected] ou par courrier à l'adresse ci-dessus, à l'attention du service « Privacy ».
2. Champ d'application de la présente Politique
La présente Politique s'applique aux données personnelles que nous traitons lorsque vous visitez notre site marketing, créez un compte, utilisez le Service (y compris la numérisation de notes, la pratique, les échanges avec notre tuteur IA Nova, la participation à des classes et à des classements, et les achats), contactez notre support ou interagissez autrement avec nous. Elle ne s'applique pas aux sites ou services tiers vers lesquels nous renvoyons — ceux-ci fonctionnent selon leurs propres politiques de confidentialité.
3. Données personnelles que nous collectons
Nous collectons les catégories de données personnelles suivantes :
3.1 Données de compte et de profil
- Adresse e-mail, nom d'affichage et (si vous vous connectez avec Google) votre identifiant de compte Google.
- Données d'authentification (empreintes de mots de passe, jetons de session, horodatages de connexion, informations sur l'appareil et le navigateur).
- Année de naissance, langue préférée, fuseau horaire et tout champ de profil facultatif que vous ajoutez.
- Appartenance à des classes, codes d'invitation utilisés et — si vous êtes mineur — les coordonnées parentales décrites à la section 6.
3.2 Contenus d'apprentissage que vous fournissez
- Images de notes et de documents que vous téléversez pour être numérisés.
- Texte extrait de ces téléversements (« atomes »), compétences auxquelles ils correspondent et questions d'entraînement générées à partir d'eux.
- Vos réponses aux questions d'entraînement, erreurs, scores de maîtrise, séries (streaks), échéances, sessions d'étude et tout message échangé avec le tuteur IA Nova.
3.3 Données d'utilisation et d'appareil
- Pages consultées, fonctionnalités utilisées, journaux de performance et d'erreurs, adresse IP, localisation approximative déduite de l'IP, type de navigateur et langue, et identifiants d'appareil.
- Événements d'interaction nécessaires à la gamification (XP, pièces, cœurs, quêtes) ainsi qu'à l'exploitation et à l'amélioration du Service.
3.4 Données de facturation
- Type de formule, statut d'abonnement mensuel, quota et consommation d'IA, solde de gemmes et transactions, historique d'achats, pays de facturation et coordonnées TVA que vous fournissez.
- Les données de carte de paiement et de facturation sont traitées directement par Stripe — nous ne recevons qu'une référence tokenisée et des métadonnées limitées (quatre derniers chiffres, marque, pays). Nous ne voyons ni ne stockons jamais le numéro complet de la carte.
3.5 Communications
- E-mails ou messages que vous nous envoyez pour du support, des retours, des signalements d'abus ou des demandes juridiques, accompagnés de nos réponses.
3.6 Données que nous ne collectons pas sciemment
- Nous ne demandons pas et il ne faut pas nous envoyer de catégories particulières de données personnelles au sens de l'article 9 du RGPD (santé, origine ethnique, religion, données biométriques, orientation sexuelle, etc.). Si vous choisissez d'inclure de telles données dans des notes que vous téléversez, vous le faites de votre propre initiative ; nous les traitons avec les mêmes garanties que les autres contenus téléversés et ne les utilisons pas pour établir votre profil.
4. Pourquoi nous traitons vos données (finalités et bases légales)
Nous ne traitons les données personnelles que pour les finalités spécifiques énumérées ci-dessous. Pour chaque finalité, nous nous appuyons sur une base légale prévue à l'article 6, paragraphe 1, du RGPD :
| Finalité | Données utilisées | Base légale |
|---|---|---|
| Création de votre compte, authentification des connexions et application des contrôles d'âge | Données de compte et de profil, données d'appareil | Contrat (Art. 6(1)(b) GDPR) |
| Fourniture des fonctionnalités principales d'apprentissage (OCR, mise en correspondance des compétences, génération de questions, entraînement, échanges avec le tuteur, maîtrise, séries, quêtes, classements, échéances) | Contenus d'apprentissage, données de compte, données d'utilisation | Contrat (Art. 6(1)(b) GDPR) |
| Facturation, émission de factures, gestion de la fraude et des rejets de paiement, et comptabilité légale | Données de facturation, données de compte, métadonnées de transaction limitées | Contrat (Art. 6(1)(b) GDPR) et obligation légale (Art. 6(1)(c) GDPR) — par exemple, règles belges en matière de TVA et de comptabilité |
| Maintien de la sécurité du Service, prévention des abus, limitation de débit, détection de la fraude | Données d'utilisation et d'appareil, journaux d'authentification | Intérêts légitimes (Art. 6(1)(f) GDPR) — exploitation d'un service sécurisé |
| Diagnostic des bugs et amélioration des performances (analytique agrégée ; aucun profilage publicitaire) | Données d'utilisation, journaux d'erreurs (Sentry) | Intérêts légitimes (Art. 6(1)(f) GDPR) |
| Envoi d'e-mails de service (vérification de compte, réinitialisation de mot de passe, reçus de facturation, avis de sécurité) | E-mail, données de compte | Contrat (Art. 6(1)(b) GDPR) |
| Envoi d'actualités produit et de messages marketing | E-mail, données d'utilisation | Consentement (Art. 6(1)(a) GDPR) — vous pouvez retirer votre consentement à tout moment |
| Respect de demandes légales (ordres des autorités, citations à comparaître, demandes réglementaires) | Toute donnée pertinente | Obligation légale (Art. 6(1)(c) GDPR) |
| Constatation, exercice ou défense de droits en justice | Toute donnée pertinente | Intérêts légitimes (Art. 6(1)(f) GDPR) |
Vous avez le droit de vous opposer à un traitement fondé sur les intérêts légitimes — voir la section 10.
5. Fonctionnement du traitement par IA
Plusieurs fonctionnalités de SKØØLSKILL reposent sur de grands modèles de langage : la numérisation de notes (OCR), leur mise en correspondance avec des compétences, la génération de questions d'entraînement et les échanges avec le tuteur Nova. Pour alimenter ces fonctionnalités, nous envoyons le contenu minimum nécessaire — par exemple une image téléversée, un extrait d'étude ou votre message de chat — à Anthropic, PBC via l'API Claude, et parfois via OpenRouter Inc. agissant comme couche de routage neutre.
Concrètement, cela signifie que :
- Nous n'utilisons actuellement pas vos contenus pour entraîner un quelconque modèle d'IA, et nous n'avons pas autorisé nos fournisseurs d'IA à s'entraîner sur les contenus d'API que vous envoyez via le Service.
- Anthropic s'est publiquement engagé à ce que les entrées et sorties d'API de ses produits commerciaux ne soient pas utilisées pour entraîner ses modèles par défaut. Voir l'explication d'Anthropic : privacy.anthropic.com — « Is my data used for model training? »
- Anthropic peut conserver les contenus d'API pendant une période limitée pour des besoins de confiance, de sécurité et pour des raisons juridiques, conformément à ses propres politiques publiées. Voir la Politique de confidentialité et les Conditions commerciales d'Anthropic.
- Un réglage utilisateur (« Aider à améliorer l'IA ») est disponible dans les paramètres du compte et est désactivé par défaut. L'activer signifie que vous consentez à ce que nous utilisions des données d'entraînement anonymisées pour améliorer nos modèles et nos fonctionnalités à l'avenir. Même pour les utilisateurs qui acceptent, nous n'exécutons à ce jour aucun pipeline d'entraînement ; si cela devait changer, nous mettrons à jour la présente Politique, fournirons un préavis raisonnable et reconfirmerons le consentement lorsque la loi l'exige avant qu'une nouvelle finalité d'entraînement ne commence.
- Les sorties d'IA peuvent être erronées, incomplètes, biaisées ou obsolètes. Il vous incombe de vérifier tout ce sur quoi vous vous appuyez pour des travaux scolaires, des notes ou des décisions réelles. Voir les Conditions d'utilisation pour la clause de non-responsabilité complète.
Règlement européen sur l'IA. SKØØLSKILL est une aide à l'étude. Le Service n'est pas utilisé pour déterminer l'accès d'une personne à l'éducation, pour noter des évaluations formelles ou pour décider d'admissions. À ce titre, nous ne considérons pas le Service comme un « système d'IA à haut risque » au sens de l'annexe III du règlement (UE) 2024/1689 (règlement sur l'IA). Nous surveillons notre offre de fonctionnalités au regard de ce règlement et mettrons à jour nos informations si cette classification venait à changer.
6. Enfants, utilisateurs de moins de 18 ans et informations parentales
Âge minimum — 13 ans. SKØØLSKILL n'est pas proposé aux personnes de moins de 13 ans, où qu'elles soient. Nous ne créons pas sciemment de compte pour des enfants de moins de 13 ans et ne collectons pas sciemment leurs données personnelles. Si nous apprenons qu'un utilisateur a moins de 13 ans, nous fermerons le compte et supprimerons les données personnelles associées selon le calendrier décrit à la section 11.
Âge du consentement numérique dans l'EEE. En vertu de l'article 8 du RGPD, chaque État membre de l'EEE fixe l'âge du consentement numérique aux services de la société de l'information entre 13 et 16 ans (Belgique 13, Italie 14, France 15, Allemagne et Pays-Bas 16, etc.). Lorsque l'âge du consentement numérique dans le pays de résidence de l'utilisateur est supérieur à 13 ans, un parent ou tuteur légal doit consentir au nom de l'enfant en deçà de cet âge — et en tout état de cause, voir notre règle plus stricte « moins de 18 ans » ci-dessous.
Règle interne plus stricte — implication parentale pour les moins de 18 ans. Quel que soit l'âge local du consentement numérique, nous exigeons l'implication parentale pour tout utilisateur de moins de 18 ans :
- Lors de l'inscription, nous demandons l'année de naissance de l'utilisateur. S'il a moins de 18 ans, nous lui demandons de fournir l'adresse e-mail d'un parent ou tuteur légal et de confirmer que ce parent/tuteur a donné son autorisation pour que l'enfant utilise le Service.
- Nous enregistrons cet e-mail sur le compte de l'enfant en tant qu'adresse de contact pour le parent ou le tuteur. Nous l'utilisons pour répondre aux demandes faites pour le compte de l'enfant, pour informer le parent/tuteur des changements matériels du Service ou de la politique lorsque cela est approprié, et pour les communications de sécurité du compte.
- Un parent ou tuteur légal peut à tout moment nous demander d'accéder, d'exporter, de corriger, de suspendre ou de supprimer le compte de l'enfant, en écrivant à [email protected] depuis l'adresse enregistrée ou en fournissant une preuve raisonnable de son autorité.
- Nous ne collectons ni n'utilisons sciemment les données personnelles d'un enfant à des fins de publicité comportementale, et nous ne vendons ni ne louons les données des enfants.
États-Unis — COPPA. SKØØLSKILL est un service grand public qui n'est pas destiné aux enfants de moins de 13 ans au sens du Children's Online Privacy Protection Act (COPPA) des États-Unis. Nous ne collectons, n'utilisons ni ne divulguons sciemment d'informations personnelles d'un enfant de moins de 13 ans aux États-Unis. Un parent ou tuteur résidant aux États-Unis qui pense qu'un enfant de moins de 13 ans nous a fourni des informations personnelles peut écrire à [email protected] pour en demander la suppression.
Royaume-Uni — Age Appropriate Design Code. Pour les utilisateurs au Royaume-Uni, nous concevons le Service conformément aux principes du Children's Code (Age Appropriate Design Code) publié par l'Information Commissioner's Office, notamment la minimisation des données, des paramètres protecteurs par défaut et l'absence de publicité comportementale destinée aux enfants. Le UK GDPR s'applique aux utilisateurs du Royaume-Uni en plus (et, s'il est plus strict, à la place) des références au RGPD européen dans la présente politique.
Si vous pensez qu'un enfant de moins de 18 ans a créé un compte sans implication parentale appropriée — ou qu'un enfant de moins de 13 ans a créé un compte tout court — veuillez nous contacter et nous agirons rapidement.
7. Avec qui nous partageons les données (sous-traitants)
Nous partageons des données personnelles avec un nombre restreint de prestataires de services (« sous-traitants ») qui nous aident à exploiter le Service. Chacun est lié par un contrat écrit qui les limite à traiter les données uniquement selon nos instructions documentées et selon les mêmes normes de sécurité et de confidentialité.
| Fournisseur | Finalité | Région |
|---|---|---|
| Anthropic, PBC | Inférence IA pour l'OCR, la génération de questions et le tuteur Nova (modèles Claude) | États-Unis |
| OpenRouter Inc. | Couche de routage vers les fournisseurs d'IA | États-Unis |
| Stripe Payments Europe, Ltd. | Traitement des paiements, facturation d'abonnements, prévention de la fraude | Irlande / États-Unis |
| Google Ireland Limited | Connexion via Google OAuth (si vous la choisissez) | Irlande / États-Unis |
| Functional Software, Inc. d/b/a Sentry | Suivi d'erreurs et diagnostic | États-Unis |
| Fournisseurs d'hébergement et de stockage objet | Exécution de nos serveurs d'application, bases de données (PostgreSQL), caches (Redis) et stockage de fichiers (compatible S3 / MinIO) pour les notes téléversées | UE (principal) · bascule possible vers d'autres régions sous CCT |
| Fournisseur d'e-mails transactionnels | Envoi d'e-mails de compte, de facturation et de sécurité | UE / États-Unis |
Nous mettrons à jour cette liste lorsque les sous-traitants changeront. Les ajouts matériels qui affectent la manière dont vos données sont traitées seront notifiés à l'avance par e-mail ou par un avis in-app.
Nous divulguons également des données personnelles aux autorités publiques compétentes, aux tribunaux ou aux autorités répressives lorsque nous y sommes tenus ou légalement autorisés, ainsi qu'à des conseillers professionnels (avocats, experts-comptables, auditeurs) soumis au secret professionnel, lorsque cela est strictement nécessaire. Les règles détaillées sur quand et quelles informations nous divulguons aux autorités figurent à la section 16 des Conditions d'utilisation (Autorités et demandes légales). Les autorités peuvent nous contacter à [email protected] ; cette adresse sert également de point de contact unique au titre de l'article 11 (autorités) et de l'article 12 (destinataires) du règlement sur les services numériques.
Accès au sein de 4cs BV. L'accès à vos données personnelles par notre personnel est restreint aux collaborateurs qui en ont besoin pour une tâche légitime spécifique (support, traitement des abus, sécurité, facturation, juridique, ingénierie lors d'un incident). Les accès sont journalisés et couverts par des obligations écrites de confidentialité. Nous ne consultons pas systématiquement le contenu de vos notes, numérisations ou conversations avec Nova.
La modération des contenus repose sur les signalements. Nous ne contrôlons pas à l'avance les contenus que vous téléversez. Nous agissons sur la base de notifications spécifiques de contenus illicites (voir la section 14 des Conditions), d'ordres d'autorités compétentes, et de signaux issus de nos systèmes automatisés de détection d'abus signalant des schémas d'abus spécifiques à l'échelle de la plateforme.
Nous ne vendons pas vos données personnelles, et nous ne les partageons pas avec des annonceurs à des fins de publicité ciblée.
8. Transferts internationaux de données
Certains de nos sous-traitants sont établis en dehors de l'Espace économique européen, principalement aux États-Unis. Lorsque des données personnelles quittent l'EEE, nous mettons en place au moins un des mécanismes de transfert reconnus par le chapitre V du RGPD, généralement :
- une décision d'adéquation de la Commission européenne (par exemple, le cadre UE-États-Unis sur la protection des données, lorsque le destinataire est certifié), ou
- les clauses contractuelles types de la Commission européenne (décision 2021/914), complétées le cas échéant par des mesures techniques et organisationnelles supplémentaires (chiffrement en transit et au repos, pseudonymisation, contrôles d'accès).
Vous pouvez demander une copie des garanties applicables en écrivant à [email protected]. Nous pouvons caviarder les clauses commercialement sensibles.
9. Durée de conservation des données
Nous ne conservons les données personnelles que pendant la durée nécessaire aux finalités décrites dans la présente Politique :
- Données de compte et de profil : tant que votre compte est actif, et jusqu'à 12 mois après sa clôture, pour vous permettre de le réactiver sans perdre votre progression.
- Notes téléversées, atomes, questions, tentatives, enregistrements de maîtrise : tant que votre compte est actif ; vous pouvez supprimer des éléments individuels à tout moment depuis l'écran Atomes.
- Historique des conversations Nova : conservé pour assurer la continuité entre les sessions ; vous pouvez supprimer des conversations individuelles à tout moment.
- Journaux d'authentification et de sécurité : jusqu'à 12 mois.
- Pièces comptables et factures : conservées pendant 7 ans à compter de la fin de l'exercice comptable auquel elles se rapportent, comme l'exige la législation fiscale et comptable belge.
- Correspondance de support : jusqu'à 3 ans après la clôture du dossier.
- Sauvegardes : rotation sur un cycle maximum de 35 jours ; les données des sauvegardes ne sont restaurées qu'en cas de reprise après sinistre et sont écrasées au cours normal de la rotation.
À l'expiration d'une durée de conservation, nous supprimons les données ou les anonymisons de manière irréversible de sorte qu'elles ne puissent plus vous être reliées.
10. Vos droits au titre du RGPD
Sous réserve des conditions prévues par le RGPD, vous avez le droit :
- D'accès — obtenir la confirmation que nous traitons vos données ainsi qu'une copie de celles-ci (Art. 15).
- De rectification — faire corriger des données inexactes ou compléter des données incomplètes (Art. 16).
- À l'effacement — nous demander de supprimer vos données dans les cas prévus à l'art. 17 (« droit à l'oubli »).
- À la limitation — nous demander de limiter le traitement le temps qu'un différend soit tranché (Art. 18).
- À la portabilité — recevoir les données que vous nous avez fournies dans un format structuré, couramment utilisé et lisible par machine, et les faire transmettre à un autre responsable du traitement lorsque cela est techniquement possible (Art. 20).
- D'opposition — à tout moment, à un traitement fondé sur les intérêts légitimes, y compris au profilage, pour des raisons tenant à votre situation particulière (Art. 21). Vous pouvez vous opposer à la prospection directe à tout moment, sans avoir à vous justifier.
- De retirer votre consentement — à tout moment, lorsque nous nous appuyons sur le consentement, sans affecter la licéité du traitement antérieur (Art. 7(3)).
- De ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques ou vous affectant de manière significative de façon similaire (Art. 22). Voir la section 14.
Pour exercer l'un de ces droits, écrivez à [email protected]. Nous répondons dans un délai d'un mois (prolongeable de deux mois supplémentaires pour les demandes complexes, auquel cas nous vous le signalerons dans le premier mois).
Nous pouvons demander une preuve raisonnable d'identité avant de donner suite à une demande, afin de vous protéger contre l'usurpation.
Vous avez également le droit d'introduire une réclamation auprès d'une autorité de contrôle. En Belgique, il s'agit de l'Autorité de protection des données (Gegevensbeschermingsautoriteit / Autorité de protection des données), rue de la Presse 35, 1000 Bruxelles, www.dataprotectionauthority.be. Vous pouvez également saisir l'autorité de contrôle de votre lieu de résidence habituelle.
12. Sécurité
Nous prenons des mesures techniques et organisationnelles raisonnables et appropriées pour protéger vos données personnelles, notamment : chiffrement du transport (HTTPS/TLS), chiffrement au repos des fichiers stockés et des sauvegardes de bases de données, contrôles d'accès restreints selon le principe du moindre privilège, journaux d'audit, jetons d'authentification à durée limitée, hachage des mots de passe, limitation de débit et détection d'abus, correctifs réguliers, et environnements de production segregés.
Aucun système n'est parfaitement sécurisé. Vous jouez également un rôle important : utilisez un mot de passe fort et unique, activez l'authentification à deux facteurs lorsqu'elle est disponible, et maintenez à jour votre appareil et votre navigateur.
13. Violations de données
Si une violation de données personnelles est susceptible d'engendrer un risque pour vos droits et libertés, nous notifierons l'autorité de contrôle compétente sans retard injustifié et, si possible, dans les 72 heures suivant le moment où nous en avons eu connaissance, conformément aux articles 33 et 34 du RGPD. Lorsque la violation est susceptible d'engendrer un risque élevé, nous informerons également directement les utilisateurs concernés.
14. Décisions automatisées et profilage
Le Service utilise des algorithmes pour classer les questions par difficulté, adapter l'entraînement à vos compétences les plus faibles, générer les réponses du tuteur et attribuer XP, séries et positions dans les classements. Ces décisions affectent votre expérience dans l'application mais ne produisent pas d'effets juridiques ni d'effets significatifs équivalents sur vous au sens de l'article 22 du RGPD. Nous n'utilisons pas de prise de décision automatisée pour le scoring de crédit, l'assurance, le recrutement ou d'autres décisions à fort impact similaires.
15. Modifications de la présente Politique
Nous pouvons mettre à jour la présente Politique pour refléter des évolutions du Service, de nos sous-traitants ou de la loi. En cas de modification substantielle, nous mettrons à jour la « Date d'entrée en vigueur » ci-dessus et, pour les changements importants, nous vous donnerons un préavis raisonnable par e-mail ou via une bannière in-app. La version en vigueur est toujours disponible à https://skoolskill.com/fr/privacy.
16. Contact et réclamations
Pour toute question, demande ou réclamation concernant vos données personnelles, veuillez contacter :
Lindekensweg 3, 2160 Wommelgem, Belgium
Numéro d'entreprise : BE 1014.832.509
Vie privée, demandes des personnes concernées et demandes générales : [email protected]
Juridique, signalements d'abus, autorités et contact DSA : [email protected]
Si vous n'êtes pas satisfait de notre réponse, vous pouvez introduire une réclamation auprès de l'Autorité de protection des données belge (coordonnées à la section 10) ou auprès de l'autorité de contrôle de l'État membre de l'UE où vous résidez.