Politique de confidentialité
Dernière mise à jour : 28 août 2026
ALFHEIM est une plateforme scientifique destinée aux établissements d'enseignement, du collège au supérieur. Cette politique décrit quelles données nous traitons, pourquoi, sur quelle base légale, combien de temps nous les conservons et comment exercer vos droits. Elle est rédigée conformément au règlement (UE) 2016/679 (RGPD) et à la loi Informatique et Libertés.
1. Qui est responsable des traitements
Deux rôles se distinguent, et la distinction commande vos interlocuteurs.
- ALFHEIM, responsable de traitement
- Pour les données du site vitrine : demandes de démonstration, échanges par courriel, inscriptions à la lettre d'information, mesure d'audience si elle est un jour activée. Contact : contact@alfheim-ai.com — 17 rue du Professeur Einstein, 94270 Le Kremlin-Bicêtre.
- ALFHEIM, sous-traitant
- Pour les données des élèves, étudiants et enseignants traitées dans la plateforme. C'est l'établissement qui décide des finalités et des moyens : il est responsable de traitement, ALFHEIM agit sur ses instructions, dans le cadre d'un contrat conforme à l'article 28 du RGPD.
Si vous êtes élève, étudiant ou enseignant, adressez-vous d'abord à votre établissement : c'est lui qui détient le registre du traitement et qui peut instruire votre demande.
- Délégué à la protection des données
- [À COMPLÉTER : coordonnées du délégué à la protection des données ou du référent RGPD désigné par ALFHEIM]
2. Quelles données sont traitées
Nous appliquons le principe de minimisation : nous ne collectons que ce qui est nécessaire au fonctionnement du service. Aucune donnée sensible au sens de l'article 9 du RGPD (santé, opinions, origine, orientation) n'est demandée ni requise.
- Données d'identification
- Nom, prénom, adresse électronique professionnelle ou fournie par l'établissement, établissement de rattachement, fonction, classe ou groupe.
- Données de compte
- Identifiant, empreinte du mot de passe (jamais le mot de passe en clair), dates de création et de dernière connexion, rôle attribué par l'établissement.
- Données d'usage pédagogique
- Ressources consultées, exercices réalisés, réponses, progression, travaux pratiques virtuels exécutés — dans la limite du paramétrage retenu par l'établissement.
- Échanges avec l'assistant IA
- Questions posées, réponses générées et contexte pédagogique associé, conservés pour restituer l'historique à l'utilisateur et permettre à l'enseignant d'assurer son suivi.
- Données techniques
- Journaux de connexion, adresse IP, type de navigateur et horodatage, indispensables à la sécurité et au diagnostic d'incident.
- Données de contact commercial
- Les informations que vous nous transmettez volontairement via le formulaire de démonstration ou par courriel.
3. Finalités et bases légales
Chaque traitement repose sur une base légale identifiée.
| Finalité | Base légale |
|---|---|
| Fournir la plateforme aux utilisateurs d'un établissement (comptes, contenus, suivi pédagogique) | Exécution du contrat conclu avec l'établissement — mission d'intérêt public ou contrat, selon le statut de l'établissement |
| Sécuriser le service, prévenir les abus, conserver les journaux techniques | Intérêt légitime d'ALFHEIM et de l'établissement à protéger le service et ses utilisateurs |
| Répondre à une demande de démonstration ou à un message | Mesures précontractuelles prises à votre demande |
| Envoyer la lettre d'information | Consentement, retirable à tout moment |
| Mesurer l'audience du site vitrine, si cette mesure est activée | Consentement recueilli via le bandeau de gestion des traceurs |
| Respecter nos obligations comptables et légales | Obligation légale |
4. Le cas des utilisateurs mineurs
Une partie du public d'ALFHEIM est mineure. Le service est conçu en conséquence.
- Aucune création de compte individuelle n'est ouverte au public : il n'existe pas d'inscription libre. Les comptes sont créés et administrés par l'établissement, qui reste maître des accès.
- Le recueil des autorisations nécessaires auprès des titulaires de l'autorité parentale, ainsi que l'information des familles, relèvent de l'établissement responsable de traitement, dans le cadre de ses obligations scolaires habituelles.
- Les données demandées aux élèves sont limitées au strict nécessaire : identité scolaire, classe, activité pédagogique. Aucune donnée de géolocalisation, aucune donnée bancaire, aucune donnée sensible.
- La plateforme ne comporte ni publicité, ni profilage à visée commerciale, ni revente de données. Les données des élèves ne sont jamais cédées à un tiers à des fins de prospection.
- Toute demande d'un parent ou d'un représentant légal est à adresser à l'établissement, qui peut nous solliciter pour l'instruire.
5. Intelligence artificielle et entraînement des modèles
C'est le point sur lequel nous sommes le plus explicites : les contenus et les données des établissements ne servent pas à entraîner de modèles d'intelligence artificielle, ni les nôtres, ni ceux de nos fournisseurs.
- Les échanges avec l'assistant et les contenus déposés par un établissement ne sont jamais utilisés comme données d'apprentissage.
- Les appels au fournisseur de modèle sont réalisés sous un régime contractuel excluant la réutilisation des requêtes à des fins d'entraînement.
- L'assistant répond en s'appuyant sur les ressources validées par l'établissement ; le contexte transmis au modèle est limité à ce qui est nécessaire pour formuler la réponse.
- Aucune décision produisant un effet juridique ou significatif — notation officielle, orientation, sanction — n'est prise de façon entièrement automatisée.
- Fournisseur de modèle d'IA
- [À COMPLÉTER : nom du fournisseur de modèle d'IA, localisation du traitement et référence de l'engagement contractuel de non-entraînement]
6. Destinataires et sous-traitants
Les données ne sont ni vendues, ni louées, ni échangées. Y accèdent uniquement les personnes qui en ont besoin pour leur mission.
- Au sein de l'établissement : les enseignants et personnels habilités, selon les rôles qu'il définit.
- Au sein d'ALFHEIM : les personnes chargées de l'exploitation et du support, dans la limite de leurs attributions et sous engagement de confidentialité.
- Nos sous-traitants techniques, encadrés par un contrat conforme à l'article 28 du RGPD.
- Les autorités administratives ou judiciaires, sur réquisition régulière.
Trois catégories de sous-traitants interviennent aujourd'hui :
- Hébergeur
- Serveur dédié situé en Union européenne, administré via Dokploy. [À COMPLÉTER : raison sociale de l'hébergeur et pays d'implantation du centre de données]
- Envoi d'e-mails transactionnels
- Acheminement des messages de service : activation de compte, réinitialisation de mot de passe, notifications. [À COMPLÉTER : nom du service d'envoi d'e-mails transactionnels et pays d'établissement]
- Fournisseur de modèle d'IA
- Traitement des requêtes adressées à l'assistant pédagogique. [À COMPLÉTER : nom du fournisseur de modèle d'IA et pays de traitement]
7. Durées de conservation
Les données sont conservées le temps nécessaire à la finalité poursuivie, puis supprimées ou anonymisées.
| Donnée | Durée de conservation |
|---|---|
| Compte utilisateur et données pédagogiques associées | Le temps du contrat conclu avec l'établissement, puis suppression ou restitution selon ses instructions — [À COMPLÉTER : durée contractuelle exacte de restitution et de purge] |
| Historique des échanges avec l'assistant IA | Durée de l'année scolaire ou universitaire en cours, sauf paramétrage différent décidé par l'établissement — [À COMPLÉTER : durée contractuelle retenue] |
| Journaux de connexion et de sécurité | 12 mois maximum |
| Demande de démonstration ou message de contact resté sans suite | 3 ans à compter du dernier échange |
| Abonnement à la lettre d'information | Jusqu'au retrait du consentement, puis 3 ans au titre de la preuve du désabonnement |
| Préférence de consentement aux traceurs | 6 mois maximum |
| Pièces comptables | 10 ans, en application du code de commerce |
8. Transferts hors Union européenne
L'hébergement des données de la plateforme est assuré au sein de l'Union européenne.
Si un sous-traitant devait traiter des données en dehors de l'Union — cas possible pour un fournisseur de modèle d'IA —, le transfert serait encadré par l'un des mécanismes prévus au chapitre V du RGPD : décision d'adéquation de la Commission européenne, ou clauses contractuelles types assorties de mesures techniques complémentaires.
- Garanties applicables
- [À COMPLÉTER : liste des transferts hors UE effectifs et garanties retenues — décision d'adéquation ou clauses contractuelles types]
9. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles proportionnées au risque :
- chiffrement des communications en transit (HTTPS/TLS) ;
- stockage des mots de passe sous forme d'empreintes salées, jamais en clair ;
- cloisonnement des données par établissement et contrôle d'accès fondé sur les rôles ;
- journalisation des accès administrateurs et sauvegardes régulières ;
- revue des dépendances logicielles et application des correctifs de sécurité.
En cas de violation de données susceptible d'engendrer un risque pour les personnes, l'établissement responsable de traitement est informé sans délai injustifié, afin qu'il puisse procéder aux notifications qui lui incombent.
10. Vos droits
Vous disposez, dans les conditions prévues par le RGPD, des droits suivants :
- Droit d'accès
- Obtenir la confirmation qu'un traitement vous concerne et en recevoir une copie.
- Droit de rectification
- Faire corriger une donnée inexacte ou compléter une donnée incomplète.
- Droit à l'effacement
- Obtenir la suppression de vos données lorsque l'une des conditions de l'article 17 du RGPD est réunie.
- Droit à la limitation
- Demander le gel temporaire d'un traitement, notamment le temps d'une contestation.
- Droit d'opposition
- Vous opposer à un traitement fondé sur l'intérêt légitime, pour des raisons tenant à votre situation particulière.
- Droit à la portabilité
- Recevoir dans un format structuré et lisible par machine les données que vous avez fournies, et les faire transmettre à un autre responsable.
- Retrait du consentement
- Retirer à tout moment un consentement donné, sans que cela remette en cause la licéité du traitement effectué avant le retrait.
- Directives post mortem
- Définir le sort de vos données après votre décès, conformément à la loi Informatique et Libertés.
Pour exercer ces droits sur les données de la plateforme, adressez-vous à votre établissement. Pour les données du site vitrine, écrivez à contact@alfheim-ai.com. Nous répondons dans un délai d'un mois, prolongeable de deux mois en cas de demande complexe ; une pièce d'identité peut être demandée en cas de doute raisonnable sur l'identité du demandeur.
11. Réclamation auprès de la CNIL
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou en ligne sur www.cnil.fr.
12. Évolution de cette politique
Cette politique peut être modifiée pour tenir compte d'une évolution du service, de nos sous-traitants ou de la réglementation. La date de dernière mise à jour figure en tête de page. Toute modification substantielle est portée à la connaissance des établissements clients.
Une question sur ce document ?
Écrivez-nous : une demande précise, avec l'adresse de la page concernée, obtient une réponse plus rapide.