Politique de Confidentialité
Vérifié le: 24/09/2026Ces textes sont également publiés sur slt.de : CGV · Rétractation · Confidentialité
1. Protection des données en bref
Informations générales
Les indications suivantes vous donnent un aperçu simple de ce qu'il advient de vos données personnelles lorsque vous visitez ce site. Les données personnelles sont toutes les données permettant de vous identifier personnellement.
2. Responsable et hébergement
Responsable du traitement
Le responsable du traitement des données sur ce site est la société de droit civil allemand (GbR) :
SLT-SoftwareBauer & Schmid GbR
Mittelfeldstraße 29
70806 Kornwestheim
Vertreten durch / Represented by:
Alexander Bauer, Dr. Wolfgang Schmid
Telefon: 07154-8062415
Fax: 07154-8062416
E-Mail: info@slt.de
Webseite: slt.de
Nous n’avons pas désigné de délégué à la protection des données, aucune obligation légale ne l’imposant.
Hébergement
Les fichiers statiques du site et de l’application sont hébergés par Fritz Managed IT GmbH, Ötterichweg 7, 90411 Nuremberg, Allemagne ; les sous-traitants ultérieurs sont Hetzner Online GmbH (centres de données en Allemagne) et Global Switch (centre de données à Francfort-sur-le-Main). Un contrat de sous-traitance (art. 28 RGPD) a été conclu avec l’hébergeur.
Nous hébergeons les contenus de notre site web auprès du prestataire suivant :
Fritz Managed IT GmbHÖtterichweg 7
DE-90411 Nürnberg
L'utilisation de l'hébergeur se fonde sur l'art. 6 (1) lit. f RGPD. Nous avons un intérêt légitime à une présentation techniquement irréprochable et sécurisée de notre site.
3. Collecte de données sur ce site
Stockage local dans le navigateur (pas de cookies)
Nous ne déposons pas de cookies. Les informations techniquement nécessaires sont enregistrées dans le stockage local de votre navigateur (localStorage, sessionStorage, IndexedDB) ainsi que dans le cache du service worker. Il n’y a ni analyse, ni mesure d’audience, ni publicité.
Selon leur finalité, ces informations ne subsistent que pour la session ou jusqu’à votre déconnexion, la modification du réglage ou l’effacement des données du navigateur. Sont enregistrés notamment :
- la langue et le mode d’affichage (clair ou sombre)
- les données de compte et d’apprentissage mises en cache ainsi que la file des modifications non encore transmises (mode hors ligne)
- les données de connexion de Firebase Authentication dans IndexedDB, jusqu’à votre déconnexion
- un identifiant d’appareil aléatoire et un identifiant de session pour la session sur un seul appareil
- un compteur des tentatives de connexion échouées, enregistré sous une valeur courte non réversible de l’adresse e-mail
- des marqueurs de courte durée pour l’achat effectué par un parent et pour la hauteur du pavé numérique
- les fichiers statiques de l’application dans le cache du service worker, afin qu’ils soient disponibles hors ligne
Un aperçu complet indiquant la catégorie, la finalité, le lieu de stockage et la durée figure dans la politique relative aux cookies.
L’enregistrement de ces informations sur votre terminal et leur lecture sont strictement nécessaires au service que vous avez expressément demandé (§ 25 al. 2 n° 2 TDDDG). Le traitement qui s’ensuit repose sur l’art. 6 (1) lit. b RGPD (exécution du contrat) ou l’art. 6 (1) lit. f RGPD (intérêt légitime à un fonctionnement sûr et opérationnel).
Fichiers journaux du serveur
Lors de la consultation de nos pages, notre hébergeur collecte et stocke automatiquement des informations dans des fichiers journaux que votre navigateur transmet :
- Type et version de navigateur
- Système d'exploitation utilisé
- URL de référence (page précédemment visitée)
- Nom d'hôte de l'ordinateur accédant
- Heure de la requête au serveur
- Adresse IP
Les fichiers journaux du serveur contiennent des adresses IP et sont supprimés par l’hébergeur au plus tard après 30 jours.
Nos fonctions serveur chez Google Cloud (Francfort-sur-le-Main) journalisent elles aussi des données techniques de requête, y compris l’adresse IP. Ces journaux sont supprimés après 30 jours ; les journaux des opérations administratives sont conservés par Google Cloud pendant 400 jours.
Ces données sont techniquement nécessaires à un fonctionnement sécurisé du site. Le traitement se fait conformément à l'art. 6 (1) lit. f RGPD.
Protection anti-spam (ALTCHA, auto-hébergée)
Pour protéger l’inscription, la réinitialisation du mot de passe et le formulaire de résiliation contre les abus automatisés, nous utilisons une vérification par preuve de travail auto-hébergée (ALTCHA, logiciel open source). Votre navigateur résout une petite tâche de calcul émise et vérifiée par nos propres serveurs à Francfort-sur-le-Main ; ces serveurs sont exploités pour nous par Google Cloud (région europe-west3) en tant que sous-traitant. Aucun cookie n’est déposé, aucun profil d’utilisateur n’est créé et aucune donnée n’est transmise à des tiers ; les caractéristiques de votre appareil et votre comportement d’utilisation ne sont pas analysés.
Nous n’enregistrons pas votre adresse IP elle-même. Afin de limiter le nombre de requêtes (limitation de débit), nous enregistrons à la place une valeur de contrôle de votre adresse IP calculée avec une clé secrète (HMAC) ; sans la clé conservée séparément, l’adresse ne peut pas en être déduite. Cette valeur est supprimée automatiquement, au plus tard environ un jour après votre dernière requête. Les tâches déjà résolues sont conservées brièvement sans référence personnelle afin qu’elles ne puissent pas être réutilisées, puis supprimées automatiquement.
Le traitement repose sur l’art. 6, paragraphe 1, point f) du RGPD. Notre intérêt légitime consiste à protéger notre service et nos utilisateurs contre le spam et les attaques automatisées.
Journaux d’erreurs
Lorsqu’une erreur grave survient dans l’application, nous enregistrons, afin de la corriger, la date et l’heure, le message d’erreur et ses détails techniques, la page concernée, l’identifiant du navigateur (user-agent), l’état de connexion ainsi que votre identifiant d’utilisateur et votre adresse e-mail dans notre base de données à Francfort-sur-le-Main. Les erreurs survenues dans des comptes enfants sont journalisées de la même manière.
Nous supprimons les journaux d’erreurs après 90 jours.
La base juridique est l’art. 6, par. 1, point f) du RGPD. Notre intérêt légitime réside dans un fonctionnement stable et sûr du service.
Polices (hébergement local)
Nous utilisons des polices web pour une présentation uniforme. Celles-ci sont installées localement sur notre serveur web. Aucune connexion à des serveurs externes (p. ex. Google Fonts) n'a lieu.
Demande par e-mail, téléphone ou télécopie
Lorsque vous nous contactez par e-mail, téléphone ou télécopie, votre demande ainsi que toutes les données personnelles qui en découlent (nom, demande) sont enregistrées et traitées par nos soins afin de traiter votre requête. Ces données ne sont pas transmises sans votre consentement.
Le traitement de ces données se fonde sur l'art. 6 (1) lit. b RGPD si votre demande est liée à l'exécution d'un contrat ou nécessaire à des mesures précontractuelles. Dans tous les autres cas, le traitement est fondé sur notre intérêt légitime au traitement effectif des demandes qui nous sont adressées (art. 6 (1) lit. f RGPD) ou sur votre consentement (art. 6 (1) lit. a RGPD) s'il a été demandé ; le consentement peut être révoqué à tout moment.
Les données que vous nous transmettez par demande de contact restent chez nous jusqu'à ce que vous nous demandiez de les supprimer, que vous révoquiez votre consentement ou que la finalité de la conservation cesse d'exister (p. ex. après traitement de votre demande). Les dispositions légales contraignantes – en particulier les délais légaux de conservation – ne sont pas affectées.
4. Informations générales et obligatoires
Protection des données
Nous traitons vos données personnelles de manière confidentielle et conformément aux dispositions légales sur la protection des données et à la présente politique. Par la simple utilisation informationnelle de ce site, seules les données techniquement nécessaires sont collectées.
Chiffrement SSL / TLS
Ce site utilise un chiffrement SSL ou TLS pour des raisons de sécurité et pour protéger la transmission de contenus confidentiels. Vous reconnaissez une connexion chiffrée au fait que la barre d'adresse du navigateur passe de « http:// » à « https:// » et au symbole de cadenas affiché par le navigateur.
Note sur le transfert de données vers des pays tiers
Pour exploiter l’application, nous utilisons Google Firebase, Google Cloud, Mailjet et Stripe. Des transferts vers des pays tiers peuvent avoir lieu, en particulier vers les États-Unis. Les finalités, les destinataires et les garanties sur lesquelles nous nous appuyons sont précisés dans les sections suivantes et dans la politique relative aux cookies.
Caractère obligatoire des données et décisions automatisées
L’indication d’une adresse e-mail et d’un mot de passe est nécessaire à l’inscription ; sans elles, aucun compte ne peut être créé. Une formule payante requiert en outre une adresse de facturation, et un compte enfant créé par l’enfant lui-même l’adresse e-mail d’un parent. Pour le reste, la fourniture de vos données n’est ni légalement ni contractuellement obligatoire ; certaines fonctions ne seront alors pas utilisables.
Aucune décision automatisée, y compris le profilage au sens de l’art. 22 du RGPD, n’est prise. Les fonctions de sécurité automatiques — par exemple le blocage temporaire après plusieurs tentatives de connexion infructueuses, la session sur un seul appareil ou la limitation de la période d’essai à une par adresse e-mail — n’ont pas d’effet juridique ni d’effet comparable significatif.
Vos droits
Vous disposez du droit d’accès (art. 15 RGPD), de rectification (art. 16 RGPD), d’effacement (art. 17 RGPD), à la limitation du traitement (art. 18 RGPD) et à la portabilité des données (art. 20 RGPD).
Vous pouvez retirer à tout moment un consentement donné, avec effet pour l’avenir (art. 7, par. 3 RGPD) ; la licéité du traitement effectué jusqu’au retrait n’en est pas affectée.
Veuillez adresser vos demandes à info@slt.de.
Vous pouvez en outre introduire une réclamation auprès d’une autorité de contrôle (art. 77 RGPD), en particulier auprès de celle dont nous relevons : Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Lautenschlagerstraße 20, 70173 Stuttgart, Allemagne.
Droit d’opposition (art. 21 RGPD)
Lorsque nous traitons des données personnelles sur le fondement de l’art. 6, par. 1, point f) du RGPD, vous avez le droit de vous opposer à tout moment à ce traitement pour des raisons tenant à votre situation particulière. En cas d’opposition, nous ne traitons plus les données concernées, à moins que nous ne démontrions des motifs légitimes impérieux prévalant sur vos intérêts, droits et libertés, ou que le traitement ne serve à la constatation, à l’exercice ou à la défense de droits en justice.
Un simple message à info@slt.de suffit pour vous opposer.
5. Conservation de vos données dans le cloud (Firebase / Firestore)
Stockage dans le cloud avec Google Firebase
Pour mettre à disposition les progrès d'apprentissage sur différents appareils et pour synchroniser les comptes parent et enfant, nous utilisons des services de la Google Cloud Platform, notamment Firebase Authentication et Cloud Firestore (fournisseur : Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlande).
Les données personnelles suivantes sont stockées dans Cloud Firestore :
- Adresse e-mail, nom d'affichage et type de compte (parent, enseignant·e, enfant)
- Progrès d'apprentissage, leçons terminées, récompenses et statistiques
- Préférence linguistique, mode d'affichage, plans d'apprentissage et paramètres de minuterie
- Profils enfants créés par vous en tant que parent ou enseignant·e
Localisation des données : la base Cloud Firestore nommée et les Cloud Functions de Hurra Mathe sont configurées dans la région « europe-west3 » (Francfort, Allemagne). Ce choix régional ne s’applique pas automatiquement à tous les services Firebase : selon Google, Firebase Authentication fonctionne exclusivement dans des centres de données américains.
Firebase Authentication y traite les données de connexion (adresse e-mail ou identifiant de compte, empreinte du mot de passe, adresse IP lors de la connexion), y compris celles des comptes enfants. Le transfert vers les États-Unis repose sur la décision d’adéquation relative au cadre de protection des données UE–États-Unis (art. 45 RGPD), au titre duquel Google LLC est certifiée ; s’y ajoutent les clauses contractuelles types de l’UE (art. 46, par. 2, point c) RGPD), qui font partie des Google Cloud Data Processing Terms.
Nous avons conclu avec Google un contrat de sous-traitance conforme à l’art. 28 RGPD.
Base juridique : art. 6 (1) lit. b RGPD (exécution du contrat) pour les utilisateurs enregistrés et art. 6 (1) lit. f RGPD (intérêt légitime) pour la mise à disposition technique de la synchronisation. Pour les comptes enfant, le traitement repose en outre sur le consentement du représentant légal (art. 6 (1) lit. a, art. 8 RGPD).
Traitement des paiements (Stripe)
Lors de la souscription d’une formule payante, nous vous redirigeons vers notre prestataire de paiement Stripe. Stripe y traite le nom, l’adresse e-mail, l’adresse de facturation (obligatoire), les données de paiement et les données de transaction. Nous recevons de Stripe le statut du client, de l’abonnement et du paiement, et transmettons notre identifiant d’utilisateur interne afin de rapprocher le paiement et le compte. Nous ne recevons pas les numéros complets de carte ou de compte.
Pour chaque opération, nous journalisons la date, le type et le résultat du paiement ainsi que les numéros d’opération de Stripe, afin de pouvoir retracer les paiements et répondre aux questions.
Le responsable du traitement chez Stripe est Stripe Technology Company, Limited (STC), One Wilton Park, Wilton Place, Dublin 2, D02 FX04, Irlande, établissement principal de Stripe en Europe et responsable des données traitées hors des Amériques. Pour les services de paiement réglementés, STC, Stripe Payments Europe, Limited (SPEL) et l’entité Stripe réglementée localement sont responsables conjoints ; l’établissement de monnaie électronique est Stripe Technology Europe, Limited, réglementé par la Banque centrale d’Irlande. Pour les transferts vers des pays tiers, Stripe s’appuie sur le cadre de protection des données UE–États-Unis et sur des clauses contractuelles types.
Stripe agit en partie comme sous-traitant pour nous et en partie pour son propre compte. Pour la transmission technique et le traitement des paiements, Stripe traite les données pour notre compte et sur nos instructions (art. 28 RGPD) ; l’accord de traitement des données intégré aux conditions d’utilisation de Stripe s’applique. Lorsque Stripe remplit ses propres obligations légales — vérification d’identité (Know Your Customer), lutte contre le blanchiment, prévention de la fraude à l’échelle du réseau et sa propre relation commerciale avec vous —, Stripe est responsable de traitement indépendant et décide seul des finalités et des moyens. Il n’existe pas de responsabilité conjointe au sens de l’art. 26 RGPD ; Stripe l’exclut contractuellement. Vous pouvez exercer vos droits auprès de nous comme auprès de Stripe ; Stripe vous informe lui-même des données qu’il traite pour son propre compte.
Nous conservons les factures et les justificatifs de paiement jusqu’à 10 ans. Le journal des paiements contient également des pièces comptables et est donc lui aussi conservé jusqu’à 10 ans ; le journal purement technique des webhooks est supprimé après 90 jours.
La base juridique est l’art. 6, par. 1, point b) RGPD (exécution du contrat) ; pour les pièces comptables, l’art. 6, par. 1, point c) RGPD en liaison avec le § 147 AO et le § 257 HGB.
Session sur un seul appareil et activité
Afin qu’un compte ne soit utilisé que sur un seul appareil à la fois, nous enregistrons dans votre navigateur un identifiant d’appareil aléatoire et un identifiant de session, et dans notre base de données l’identifiant d’utilisateur, l’identifiant d’appareil et l’heure d’expiration de la session (environ cinq minutes après la dernière activité). Si le même compte se connecte sur un deuxième appareil, la session la plus ancienne prend fin.
Nous enregistrons également la date de votre dernière activité, afin de pouvoir supprimer les comptes gratuits après 24 mois d’inactivité totale.
La base juridique est l’art. 6, par. 1, point b) RGPD (exécution du contrat) et l’art. 6, par. 1, point f) RGPD (intérêt légitime à la protection contre une utilisation parallèle non autorisée). L’enregistrement et la lecture de l’identifiant d’appareil sur votre terminal sont strictement nécessaires au service demandé (§ 25 al. 2 n° 2 TDDDG).
Comptes enfants créés par des parents ou des enseignants
Lorsque des parents ou des enseignants créent un compte enfant ou importent plusieurs enfants au moyen d’un fichier CSV, nous traitons le prénom, le nom, l’adresse e-mail et l’affectation de groupe de l’enfant afin d’envoyer l’invitation et de gérer le compte. Ces données proviennent du compte invitant ; nous ne les collectons pas auprès de l’enfant. La présente politique informe l’enfant et les parents de ce traitement (art. 14 RGPD).
Les invitations non acceptées sont supprimées à l’expiration de leur validité. Nous sommes responsables de ce traitement, y compris lorsqu’un enseignant envoie l’invitation : il agit comme un parent qui inscrit ses propres enfants, et non comme représentant d’un établissement. Comme les données de l’enfant ne proviennent pas de l’enfant, l’e-mail d’invitation contient les informations prévues à l’art. 14 RGPD, notamment l’identité de la personne qui a invité. La base légale est l’art. 6, par. 1, points b et f, RGPD.
La base juridique est l’art. 6, par. 1, point b) RGPD à l’égard du compte invitant ainsi que l’art. 6, par. 1, point f) RGPD pour la création et la gestion du compte enfant.
Conclusion du contrat, résiliation et preuves
Lors d’une commande, nous enregistrons la version et la date des conditions acceptées, la formule souscrite, le prix, la version linguistique et le numéro d’opération de Stripe. Lors d’une résiliation — y compris via le formulaire public de résiliation sans connexion —, nous enregistrons le nom, les adresses e-mail du compte et de confirmation, la nature et l’étendue de la résiliation, le motif éventuellement indiqué ainsi que la date de fin souhaitée et la date de fin effective.
La finalité est l’exécution du contrat, le respect des obligations légales de confirmation (§ 312f et § 312k BGB) et la preuve des conditions dans lesquelles la commande et la résiliation sont intervenues.
Nous conservons ces preuves jusqu’au 31 décembre de la troisième année suivant la fin du contrat ou la suppression du compte.
La base juridique est l’art. 6, par. 1, points b), c) et f) du RGPD.
Envoi d’e-mails
Nous envoyons les e-mails transactionnels par l’intermédiaire du sous-traitant Mailjet (groupe Sinch), succursale allemande: Mailjet GmbH, Alt-Moabit 2, 10557 Berlin. Sont traités l’adresse e-mail, le nom, le contenu du message ainsi que les données d’envoi et de distribution ; l’envoi s’effectue depuis des serveurs situés dans l’UE. L’accord de sous-traitance (art. 28 RGPD) est conclu via les conditions d’utilisation de Mailjet (Data Processing Agreement).
Sinch fait appel à des sous-traitants ultérieurs susceptibles de traiter des données hors de l’UE/l’EEE. Ces transferts sont encadrés par les clauses contractuelles types de l’UE issues de la décision d’exécution (UE) 2021/914 du 4 juin 2021 et, pour le service « Sinch Email », en outre par le cadre de protection des données UE–États-Unis, y compris son extension britannique, ainsi que par l’addendum britannique. Des mesures techniques et organisationnelles complémentaires sont convenues, notamment le chiffrement, l’agrégation, des contrôles d’accès séparés et la minimisation des données. Sinch publie la liste à jour des sous-traitants ultérieurs à l’adresse https://sinch.com/legal/data-protection-agreement-sub-processors/ et annonce les changements 30 jours à l’avance.
Nous envoyons notamment :
- la confirmation de l’adresse e-mail et les e-mails de réinitialisation du mot de passe
- les demandes d’accord adressées aux parents pour un compte enfant ainsi que les rappels correspondants
- les invitations à des comptes enfants
- les confirmations de contrat et de résiliation
- les avis de paiement et les rappels de paiement
- les avis précédant une suppression pour inactivité et les avis concernant des comptes enfants gelés
- les codes de confirmation pour la suppression du compte et les autres messages de sécurité
Pour chaque envoi, nous journalisons la date, le type et le statut de distribution sans le destinataire en clair ; ce journal est supprimé après 90 jours. Afin de prévenir les abus, nous limitons le nombre de messages par compte, adresse e-mail ou demande et conservons brièvement des compteurs sous une valeur de contrôle de l’identifiant concerné.
La base juridique est l’art. 6, par. 1, point b) RGPD (exécution du contrat) ou l’art. 6, par. 1, point f) RGPD (distribution fiable et protection contre les abus).
Période d’essai unique (registre de contrôle)
Afin que la période d’essai gratuite de 7 jours ne puisse être utilisée qu’une seule fois par adresse e-mail, nous enregistrons au démarrage d’une période d’essai, dans un registre de contrôle, uniquement une valeur de contrôle pseudonymisée de votre adresse e-mail (HMAC-SHA256 avec une clé secrète sur l’adresse normalisée) ainsi que la date de début et d’expiration de l’entrée. L’adresse e-mail elle-même n’y est pas enregistrée ; elle ne peut pas être déduite sans la clé conservée séparément. Lors d’une nouvelle inscription avec la même adresse e-mail, nous vérifions seulement si une entrée existe.
L’entrée est conservée même après la suppression du compte et est supprimée automatiquement 36 mois après le début de la période d’essai.
La base juridique est l’art. 6, par. 1, point f) du RGPD. Notre intérêt légitime consiste à empêcher l’utilisation multiple de la période d’essai gratuite. Vous pouvez vous opposer au traitement pour des raisons tenant à votre situation particulière (art. 21 RGPD).
Mode hors ligne et stockage local
L'application fonctionne également sans connexion Internet. Dans ce cas, vos saisies sont d'abord enregistrées dans le stockage local (localStorage) de votre navigateur et sont automatiquement synchronisées avec Cloud Firestore lors du prochain accès en ligne. Les données stockées localement ne quittent pas votre appareil jusqu'à la synchronisation.
En mode démo (sans inscription), votre progression est enregistrée uniquement dans le stockage local de ce navigateur et n'est jamais transférée vers le cloud. Si la démo n'est pas utilisée pendant plus de sept jours, cette progression locale est automatiquement supprimée lors de la prochaine ouverture. Avant la suppression, nous proposons de la conserver en créant un compte ; le transfert s'effectue alors entièrement au sein de ce navigateur vers votre compte.
Durée de conservation et suppression
Nous conservons vos données aussi longtemps que votre compte existe. Vous pouvez supprimer votre compte ainsi que toutes les données associées à tout moment dans les paramètres ; vos données de compte et d’apprentissage sont alors supprimées immédiatement. Font exception :
- les preuves de conclusion de contrats, de résiliations et de consentements — jusqu’au 31 décembre de la troisième année suivant la fin du contrat
- les pièces à conserver au titre du droit fiscal et commercial, en particulier les factures — jusqu’à 10 ans
- la preuve de la décision des parents et le journal des consentements — 3 ans
- une mention de suppression pseudonymisée (identifiant d’utilisateur et valeur de contrôle de l’adresse e-mail) — 3 ans
- les journaux techniques (erreurs, e-mails, webhooks et cycle de vie) — 90 jours
- la valeur de contrôle de la période d’essai unique — 36 mois
Jusqu’à leur suppression, nous n’utilisons ces données qu’à la finalité pour laquelle nous les conservons. Les obligations légales de conservation contraignantes restent inchangées.
Si un enfant s’inscrit lui-même, la demande de confirmation adressée aux parents est valable 14 jours. Si les parents refusent ou ne confirment pas dans les 14 jours, nous supprimons le compte enfant avec toutes ses données. À titre de preuve (art. 6, par. 1, points c et f du RGPD), nous conservons uniquement le résultat, les horodatages, l’identifiant du compte supprimé ainsi que des valeurs de contrôle (hash) de l’adresse e-mail des parents et – en cas de refus – de l’adresse IP, mais aucune adresse e-mail en clair ni aucun nom ; cette preuve est supprimée à la fin de la troisième année civile suivant l’événement.
Durées de conservation en bref : les comptes gratuits sont supprimés après 24 mois d’inactivité totale (avis par e-mail quatre semaines avant). Les comptes enfants gelés après un passage à une formule inférieure sont supprimés après 12 mois (avis par e-mail 30 jours avant). Les preuves de conclusion de contrats, de résiliations et de consentements sont conservées après la suppression d’un compte jusqu’au 31 décembre de la troisième année suivante. La valeur de contrôle de l’essai unique est supprimée après 36 mois, les fichiers journaux du serveur au plus tard après 30 jours.
6. Protection des données des enfants
Comptes enfants et accord des parents
Notre service est conçu pour les enfants. Les parents, les tuteurs et les enseignants peuvent créer et gérer eux-mêmes des comptes enfants.
Lorsqu’un enfant s’inscrit lui-même, nous recueillons l’accord d’un parent par e-mail. Jusqu’à cette décision, des données se trouvent déjà dans le cloud : un compte de connexion existe chez Firebase Authentication (traitement aux États-Unis, voir ci-dessus) et, dans notre base de données à Francfort-sur-le-Main, nous enregistrons le nom et l’adresse e-mail de connexion de l’enfant, l’adresse e-mail des parents, la version linguistique et un code de confirmation aléatoire. La demande adressée aux parents est composée et envoyée par notre serveur ; ni le destinataire ni le contenu ne sont déterminés par l’appareil de l’enfant.
L’application reste bloquée jusqu’à l’accord. Des données d’entraînement ne sont créées durant cette période que si l’enfant utilise le mode démo ; elles restent alors exclusivement dans ce navigateur.
En l’absence d’accord dans les 14 jours, nous supprimons le compte enfant avec toutes ses données ; en cas de refus d’un parent, nous le supprimons immédiatement. Les indications enregistrées uniquement pour la demande sont supprimées avec la décision, au plus tard après 14 jours.
L’utilisation par les écoles n’est proposée que via une solution scolaire distincte, sur demande.
La base juridique du traitement jusqu’à la décision des parents est l’art. 6, par. 1, point f) du RGPD. Notre intérêt légitime consiste à pouvoir recueillir le consentement exigé par l’art. 8, par. 2 du RGPD.
Expliqué aux enfants
Salut ! Pour que tu puisses t’entraîner avec Hurra Mathe, nous retenons ton prénom, ton e-mail de connexion et ce que tu as déjà travaillé. Seuls toi et tes parents ou ton enseignant·e pouvez le voir. Nous ne te montrons aucune publicité et ne vendons rien à ton sujet. Tes parents peuvent faire supprimer tes données à tout moment. Si tu as des questions, demande à tes parents – ils peuvent nous écrire.