Informations légales

Politique de confidentialité

Dernière mise à jour : 4 août 2026

Préambule

CULTUREME respecte l'ensemble des dispositions applicables en matière de protection de la vie privée et des données à caractère personnel, notamment la loi du 6 janvier 1978 modifiée relative à l'informatique, aux fichiers et aux libertés (loi Informatique et Libertés) ainsi que le règlement UE 2016/679 du 27 avril 2016 (RGPD).

1. Objet de la politique de confidentialité

La présente politique de confidentialité (ci-après la « Politique ») définit nos engagements en matière de protection des données personnelles envers toute personne s'inscrivant sur l'application Eliott.

Elle précise notamment les conditions de collecte, d'utilisation et de conservation des données personnelles traitées par nos services.

2. Définitions

Les termes et expressions utilisés dans cette Politique ont la même signification que celle qui leur est attribuée à l'article 4 du RGPD (consentement, destinataire, données à caractère personnel, fichier, responsable du traitement, sous-traitant, traitement).

Membre : la personne physique ayant créé un compte sur l'application mobile ou la web app Eliott afin de bénéficier des services proposés.

Établissement professionnel : tout établissement scolaire ou organisme équivalent ayant souscrit un abonnement aux services de CULTUREME afin de permettre à ses élèves d'accéder à l'application Eliott.

3. Coordonnées du responsable de traitement

Dans le cadre des opérations de traitement réalisées par l'application Eliott, la société CULTUREME bénéficie du statut de responsable de traitement au sens de l'article 4.7 du RGPD.

Société
CULTUREME
SIRET
978 956 332 00016
Siège social
1 rue Marguerin, 75014 Paris
Directeur Général
FEC VENTURES, représentée par François-Emeric Chabanne
Président
DULAC HOLDING, représentée par Lancelot Gulian
Contact RGPD

Conformément à la réglementation applicable, CULTUREME tient la liste des traitements à la disposition des Membres, sur simple demande adressée à admin@eliott.app ou par courrier à CULTUREME, service protection des données, 1 rue Marguerin, 75014 Paris.

4. Catégories de données collectées

Le caractère obligatoire ou facultatif des données collectées et les conséquences éventuelles d'un défaut de réponse sont indiqués lors de leur collecte sur les formulaires associés. La liste ci-dessous n'est pas exhaustive : elle vise à informer les Membres sur les catégories de données que CULTUREME et ses partenaires sont susceptibles de traiter.

Données d'identification et de contact

Majeur : nom usuel et nom de naissance, prénom(s), adresse e-mail.
Mineur : prénom, adresse e-mail.

Autres catégories

Vie personnelle de l'élève : établissement, classe, options, spécialités, langues vivantes, niveau académique, préférences scolaires, centres d'intérêt.
Interactions : conversations et interactions avec l'outil (chat, quiz, récapitulatifs de session, retours, programme sur mesure).
Données économiques et financières : les coordonnées bancaires et numéros de carte sont gérés directement par nos partenaires Apple et Google.
Connexion et navigation : identifiants de terminaux, identifiants de connexion (e-mail, Google, Apple), type d'appareil, logs de connexion et d'usage, système d'exploitation, navigateur, adresse IP anonymisée.
Avis sur nos services : commentaires, dates de participation et réponses apportées dans le cadre de jeux-concours.

Abonnement souscrit par un établissement

Identification et contact professionnels : nom, prénom, fonction, adresse e-mail et téléphone professionnels, établissement de rattachement.
Gestion du contrat et facturation : coordonnées de facturation, RIB/IBAN, historique des paiements, devis et factures.
Communication et support : échanges avec le service client et le support technique.

CULTUREME collecte les données directement auprès des personnes concernées et, indirectement, auprès de tiers : les adresses e-mail fournies par Google et Apple lors de la connexion.

5. Finalités et bases légales

Vos données sont collectées pour des finalités déterminées, explicites et légitimes, dont vous êtes informé lors de la collecte.

Accès à l'application (données de navigation et de connexion) : intérêt légitime de CULTUREME à améliorer ses services et l'expérience utilisateur.
Téléchargement et inscription (données d'identification) : exécution du contrat.
Gestion des comptes (hébergement des données, facturation, gestion commerciale, assistance) : exécution du contrat.
Gestion de la relation avec les Membres (authentification, suivi client, notifications, contractualisation, parrainage) : exécution du contrat.
Utilisation des fonctionnalités, dont le chat (identification, niveau académique, interactions) : exécution du contrat.
Opérations marketing (prospection, animation des réseaux sociaux, statistiques, mesure d'audience, newsletter) : consentement pour la prospection électronique, intérêt légitime pour les statistiques et l'amélioration des services.
Respect des obligations légales et gestion des réclamations et contentieux : obligations légales de CULTUREME.
Analyses et statistiques pour développer et améliorer nos services : intérêt légitime.

Lorsque l'abonnement est souscrit par un établissement, s'ajoutent la gestion de la relation contractuelle et la gestion administrative, comptable et fiscale (exécution du contrat et obligations légales), ainsi que la prospection et la communication auprès de professionnels (intérêt légitime).

6. Destinataires des données

6.1. Personnel interne

Seuls les salariés et collaborateurs habilités de CULTUREME (direction, équipes pédagogique, support et technique) accèdent aux données, dans la limite de leurs attributions et au regard des finalités poursuivies.

6.2. Sous-traitants techniques (article 28 RGPD)

Les prestataires suivants agissent pour notre compte, sur la base de contrats imposant confidentialité, sécurité et conformité RGPD. Ils n'utilisent pas vos données à d'autres fins.

Supabase (AWS eu-central-1, Francfort)
Hébergement, base de données, authentification et stockage de fichiers. Serveurs dans l'UE, chiffrement AES-256 au repos, TLS en transit, certification ISO 27001. Conservation : tant que le compte est actif, plus 12 mois d'archivage des journaux.
Microsoft Ireland (Azure OpenAI, région Sweden Central)
Génération en temps réel des réponses pédagogiques. Hébergement intra-UE dans le cadre de l'EU Data Boundary, chiffrement TLS 1.2+ et AES-256, interdiction contractuelle d'utiliser les contenus pour entraîner les modèles, pseudonymisation avant envoi. Journaux techniques conservés 30 jours maximum.
Apple Distribution International (Cork, Irlande)
Paiements in-app sur iOS. Traitement intra-UE, conformité PCI-DSS. Conservation : 10 ans (obligations comptables).
Google Commerce (Dublin, Irlande)
Paiements in-app sur Android. Traitement intra-UE, conformité PCI-DSS. Conservation : 10 ans (obligations comptables).

L'historique pédagogique complet reste stocké exclusivement dans la base Supabase (Allemagne) tant que le compte est actif. Cette liste est tenue à jour : il appartient aux Membres de consulter régulièrement la présente Politique.

6.3. Tiers également autorisés

Juridictions, autorités administratives ou de contrôle (par exemple la CNIL), experts-comptables, commissaires aux comptes, avocats, huissiers et sociétés de recouvrement, lorsque la loi l'exige ou pour la défense de nos droits.

6.4. Engagement de non-commercialisation

Vos données personnelles ne sont jamais vendues, louées ni échangées à des tiers sans votre consentement explicite et préalable.

7. Transferts hors Union européenne

Toutes les données relatives au compte, aux conversations, aux fichiers et à l'activité pédagogique sont stockées et traitées exclusivement dans des centres de données situés au sein de l'Espace économique européen :

Supabase, sur l'instance AWS eu-central-1 (Francfort, Allemagne) ;
Microsoft Azure OpenAI Service, région Sweden Central, dans le cadre de l'EU Data Boundary.

Aucune copie ni sauvegarde n'est envoyée hors EEE. Les clauses contractuelles types constituent un filet de sécurité juridique, activé uniquement si une opération de support critique nécessitait un accès hors UE.

Les informations nécessaires au paiement in-app (numéro de facture, identifiant Apple ID ou Google Play) sont transmises à Apple Distribution International ou Google Commerce, situés en Irlande. Ces sociétés agissent en tant que responsables de traitement indépendants et peuvent, pour leurs propres besoins anti-fraude ou réglementaires, opérer des transferts hors UE dans les conditions de l'article 46 du RGPD. CULTUREME n'a jamais accès à vos données bancaires.

8. Durées de conservation

Conformément au principe de limitation de la conservation, CULTUREME conserve vos informations uniquement le temps strictement nécessaire aux finalités poursuivies, puis les supprime ou les anonymise.

Compte et identité
Durée de l'abonnement. Après clôture ou inactivité de plus de 12 mois : archivage en accès restreint pendant 12 mois, puis suppression définitive.
Conversations et échanges
Durée de l'abonnement. Suppression possible à tout moment par le Membre, définitive sous 30 jours. En cas de clôture ou d'inactivité de plus de 12 mois : effacement ou anonymisation sous 90 jours.
Journaux techniques et adresses IP
12 mois, à des fins de sécurité et de résolution d'incidents.
Journaux du moteur d'IA
30 jours maximum, puis suppression automatique.
Sauvegardes chiffrées
30 jours, puis écrasement par roulement automatique.
Facturation et paiement
10 ans (obligations comptables et fiscales françaises).
Données marketing
Jusqu'au retrait du consentement ou 3 ans après le dernier contact actif.
Données agrégées anonymes
Sans limitation de durée, car elles ne permettent plus d'identifier une personne.

9. Sécurité des données

CULTUREME met en œuvre des mesures techniques et organisationnelles proportionnées au niveau de risque (article 32 du RGPD) afin de garantir la confidentialité, l'intégrité et la disponibilité de vos informations.

Chiffrement systématique : TLS 1.2 ou version ultérieure en transit, AES-256 au repos. Centres de données certifiés DIN ISO/IEC 27001.
Pseudonymisation des contenus pédagogiques : les identifiants directs sont remplacés par un identifiant aléatoire avant transmission au moteur d'IA.
Gestion stricte des accès : politique « Zero Trust », authentification multifacteur pour l'équipe interne, principe du moindre privilège, journaux d'accès conservés 12 mois et analysés automatiquement.
Sauvegardes et plan de reprise : sauvegardes incrémentales chiffrées, rétention de 30 jours, tests trimestriels de restauration, plan de continuité documenté.
Tests de sécurité réguliers : scan automatisé continu (OWASP) et test d'intrusion annuel par un prestataire indépendant.

En cas de violation de données susceptible d'engendrer un risque pour vos droits et libertés, CULTUREME notifiera la CNIL et, le cas échéant, les personnes concernées, dans un délai maximal de 72 heures après détection, conformément à l'article 33 du RGPD.

10. Vos droits

Conformément à la réglementation applicable, vous disposez d'un droit d'accès (article 15), de rectification (article 16), d'effacement (article 17), de limitation du traitement (article 18), de portabilité (article 20), d'opposition (articles 21 et 22) et de définition de directives post-mortem (article 85 de la loi Informatique et Libertés).

Le droit à l'effacement n'est pas un droit général : il ne peut être exercé que si l'un des motifs prévus à l'article 17 du RGPD est présent. De même, le droit à la portabilité est limité aux traitements automatisés fondés sur votre consentement ou sur l'exécution d'un contrat.

Lorsque nos traitements sont fondés sur votre consentement, vous pouvez le retirer à tout moment, sans que les opérations antérieures soient remises en cause.

Modalités d'exercice

Par courrier : CULTUREME, service protection des données, 1 rue Marguerin, 75014 Paris.
Par e-mail : admin@eliott.app.

L'exercice de vos droits est gratuit. Une réponse vous sera apportée dans un délai d'un mois, éventuellement prolongé si votre demande est particulièrement complexe. Nous pouvons être amenés à vous demander des informations complémentaires pour traiter votre demande.

11. Mineurs

Eliott s'adresse majoritairement aux élèves du collège et du lycée. Nous appliquons donc le régime protecteur prévu par l'article 8 du RGPD et l'article 45 de la loi Informatique et Libertés.

Moins de 15 ans : la création d'un compte est subordonnée à une attestation sur l'honneur de l'élève confirmant qu'il a obtenu l'autorisation des titulaires de l'autorité parentale.
À partir de 15 ans : l'élève peut consentir seul au traitement de ses données. Les parents conservent la possibilité d'exercer les droits prévus par le RGPD au titre de l'autorité parentale.

Lorsque l'abonnement est souscrit par un établissement, celui-ci est responsable de porter la présente Politique à la connaissance des titulaires de l'autorité parentale et de recueillir les autorisations nécessaires. CULTUREME se fonde sur la garantie fournie par l'établissement que ces autorisations ont été obtenues.

Le parent ou tuteur peut retirer son autorisation à tout moment en nous contactant. Le compte de l'enfant est alors bloqué puis supprimé dans un délai maximal de 48 heures, sauf obligations légales contraires (conservation des données de facturation).

Conformément à l'article 17 I de la loi Informatique et Libertés, tout mineur peut obtenir la suppression des contenus qu'il a lui-même publiés. La demande est traitée sous 30 jours.

12. Recours auprès d'une autorité de contrôle

L'autorité de contrôle compétente est la Commission nationale de l'informatique et des libertés (CNIL).

CNIL
3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07
Téléphone
01 53 73 22 22
Site internet

13. Cookies

Le site internet utilise différents types de cookies :

Cookies strictement nécessaires au fonctionnement du site, qui ne nécessitent pas votre consentement préalable ;
Cookies de performance et de mesure d'audience, destinés à analyser l'utilisation du site ;
Cookies de personnalisation et marketing, permettant d'améliorer la navigation et de soutenir nos actions promotionnelles.

L'installation des cookies non nécessaires au fonctionnement du site est soumise à votre consentement, recueilli via la bannière de cookies. Vous pouvez à tout moment accepter, refuser ou modifier vos préférences depuis cette bannière.

14. Modification de la politique

La Politique est susceptible d'être mise à jour, notamment pour se conformer à toute évolution législative ou réglementaire, ou à toute modification de traitement entraînée par une évolution de nos services.

La version la plus récente régit l'utilisation de vos données personnelles et reste toujours disponible sur le site internet ou sur demande auprès de CULTUREME.

Une question sur ce document ? Écrivez-nous à admin@eliott.app.