Politique de confidentialité

Version 2026-09-11 — mise à jour le 11 septembre 2026.

Qui est responsable, et à qui parler

Le responsable de traitement est l’éditeur de Kalan, identifié dans les mentions légales. Le délégué à la protection des données est joignable à dpo@kalan.ci. Ce traitement relève du règlement (UE) 2016/679 (RGPD) et de la loi ivoirienne n° 2013-450 ; l’autorité de contrôle compétente en Côte d’Ivoire est l’ARTCI.

Ce que nous traitons, pourquoi, et à quel titre

Chaque donnée est rattachée à une finalité et à une base légale. Nous n’en collectons aucune « au cas où ».

  • Compte de l’adulte (adresse e-mail, nom, téléphone facultatif) — ouvrir et tenir le compte. Base : exécution du contrat (art. 6.1.b).
  • Profil de l’enfant (prénom, année de naissance, système scolaire, niveau) — personnaliser le tutorat et choisir le bon programme. Base : consentement du titulaire de l’autorité parentale (art. 6.1.a et 8), ou mandat de l’établissement pour un élève inscrit par son école.
  • Dialogue avec le tuteur, réponses aux exercices, tests de positionnement et de palier — assurer la continuité pédagogique et mesurer la maîtrise. Base : le même consentement parental.
  • Progression, maîtrise, révisions, alertes — les tableaux de bord du parent et de l’enseignant. Base : le même consentement parental, ou le contrat conclu avec l’établissement.
  • Journal d’événements et journal d’audit (acteur, action, adresse IP, agent du navigateur) — sécurité, traçabilité des accès aux données d’un mineur, qualité du tuteur. Base : intérêt légitime et obligation de sécurité (art. 6.1.f et 32).
  • Abonnements, paiements et factures — facturer et tenir la comptabilité. Base : contrat et obligation légale (art. 6.1.b et 6.1.c).
  • Notifications, abonnements d’appareil aux notifications, fenêtre horaire — prévenir au bon moment. Base : consentement, retirable à tout moment depuis les réglages.
  • Signalements de protection de l’enfance — alerter un adulte lorsqu’un enfant écrit une détresse. Base : intérêt vital et intérêt légitime (art. 6.1.d et 6.1.f).
  • Formulaires du site et lettre d’information — répondre à une demande de rappel (intérêt légitime) ; envoyer la lettre uniquement après une case cochée (consentement, art. 6.1.a).

Ce que nous ne collectons pas

Ni nom de famille de l’enfant, ni date de naissance complète, ni adresse postale, ni photo, ni numéro de téléphone de l’enfant, ni donnée de géolocalisation, ni donnée de santé. L’enfant n’a pas de compte : il ouvre sa session avec un code choisi par son parent. Aucun traceur publicitaire, aucune mesure d’audience, aucun cookie non essentiel n’est posé sur ce site ni dans l’application.

Combien de temps nous gardons chaque chose

Une durée par table, appliquée par un balayage automatique chaque nuit à 3 h (Abidjan) et tracée — à l’exception des pièces comptables, conservées jusqu’à leur échéance légale et jamais purgées par balayage. Ce tableau est la copie exacte de la configuration du service.

  • Dialogue avec le tuteur : 12 mois glissants, puis suppression.
  • Journal d’audit : 24 mois, puis anonymisation — la ligne reste (l’action, l’heure), l’auteur, l’enfant visé, l’adresse IP, l’agent du navigateur et le chemin consulté sont effacés.
  • Journal d’événements : la charge utile est vidée au bout de 12 mois ; seul le compteur, sans contenu, subsiste.
  • Journal des envois (sujet et adresse du destinataire) : 12 mois.
  • Message d’un signalement de protection de l’enfance : effacé 6 mois après la clôture du dossier ; la décision du relecteur est conservée. Un dossier encore ouvert — en cours d’examen ou escaladé — garde le message tant qu’il n’est pas clos.
  • Tentatives de connexion échouées : 90 jours.
  • Photos et audio déposés : 90 jours (aucune fonction du produit n’en dépose aujourd’hui).
  • Copie de données produite à votre demande : 30 jours après la remise, puis suppression du fichier.
  • Charge brute reçue de l’opérateur de paiement : réduite au bout de 90 jours aux seuls éléments de rapprochement.
  • Pièces de facturation (abonnements, paiements, factures) : conservées jusqu’à l’échéance légale de dix ans (obligation comptable). Ces pièces ne sont pas purgées par le balayage nocturne : sortir une écriture comptable demande une vérification humaine, jamais un automatisme.
  • Coordonnées d’un prospect (formulaire de rappel ou lettre d’information) : effacées 3 ans après la dernière mise à jour de votre dossier (échange, rappel, désinscription). Une désinscription arrête immédiatement tout envoi ; la ligne, elle, subsiste jusqu’à cette échéance, pour qu’un import ne vous réinscrive pas à votre insu.
  • Compte sans aucune activité pendant 24 mois : préavis par e-mail, puis effacement 30 jours plus tard si rien ne bouge.

À qui les données sont transmises

Uniquement à des prestataires qui agissent pour notre compte, sur instruction, et pour la seule finalité indiquée. Aucune donnée n’est vendue, ni louée, ni utilisée à des fins publicitaires.

  • Anthropic (États-Unis) — moteur de tutorat. Reçoit le prénom de l’enfant, sa tranche d’âge, son niveau, et l’intégralité des messages de la séance en cours, rejoués à chaque tour pour que le tuteur garde le fil. Ne reçoit ni l’adresse du parent, ni aucune donnée de paiement.
  • Supabase (région européenne) — base de données, authentification et stockage des fichiers.
  • Resend (États-Unis) — envoi des e-mails. Reçoit l’adresse du destinataire et le contenu du message.
  • ElevenLabs (États-Unis) — synthèse vocale. Reçoit la phrase d’un exercice désignée par identifiant, jamais du texte écrit par un enfant.
  • Sentry (États-Unis) — rapports d’erreur technique. Configuré pour ne transmettre ni corps de requête, ni cookies, ni identifiant d’utilisateur.
  • KkiaPay (Bénin / Côte d’Ivoire) — paiements. Reçoit le montant, la devise et le libellé de l’offre ; ni le nom, ni l’adresse, ni le téléphone ne lui sont envoyés par nos serveurs.
  • Vercel et Railway — hébergement des applications.

Transferts hors Union européenne

Anthropic, Resend, ElevenLabs et Sentry sont établis aux États-Unis ; KkiaPay opère en Afrique de l’Ouest. Ces transferts s’appuient ou s’appuieront sur les clauses contractuelles types de la Commission européenne, complétées, le cas échéant, par le cadre de protection des données UE—États-Unis lorsque le prestataire y est certifié ; elles seront formalisées avec chaque prestataire avant l’ouverture commerciale. Une copie des garanties applicables est communiquée sur demande à dpo@kalan.ci.

Les enfants

Kalan est destiné à des mineurs, et aucun profil d’enfant n’est ouvert sans l’accord du titulaire de l’autorité parentale (art. 8 du RGPD) — ou, pour un élève inscrit par son école, sans le mandat de l’établissement, la famille pouvant reprendre le consentement à son nom. L’adulte enregistre son accord au moment de la création du profil ; la version de ce texte et l’horodatage sont conservés comme preuve. L’accord peut être retiré à tout moment, aussi simplement qu’il a été donné : le traitement cesse alors, et l’effacement est proposé.

Quand l’enfant parle

Il peut dicter sa réponse au lieu de la taper. L’enregistrement part au service de transcription, revient sous forme de texte que l’enfant relit et corrige avant d’envoyer, et n’est conservé nulle part : ni sur nos serveurs, ni dans un fichier, ni dans une sauvegarde. Le micro ne s’ouvre jamais seul — il faut appuyer, et l’écran montre quand il écoute.

Ce que le parent voit, et ce qu’il ne voit pas

Le parent et l’enseignant reçoivent des synthèses — progression, maîtrise, alertes — et non la transcription des échanges de l’enfant avec le tuteur. C’est un choix de conception : l’enfant doit pouvoir se tromper sans être relu mot à mot.

Vos droits

Accès, rectification, effacement, limitation, opposition, portabilité, et retrait du consentement à tout moment. Ils s’exercent depuis l’espace parent, rubrique « Mes données », ou par e-mail à dpo@kalan.ci. Nous répondons dans le mois (art. 12.3). Vous pouvez à tout moment introduire une réclamation auprès de l’ARTCI en Côte d’Ivoire, ou auprès de l’autorité de contrôle de votre pays de résidence dans l’Union européenne.

Sauvegardes

La base sera sauvegardée chaque nuit, chiffrée, dès l’ouverture commerciale ; le service n’est pas encore ouvert au public et la sauvegarde automatique n’a donc pas commencé. Une demande d’effacement est appliquée immédiatement à la base vivante ; les sauvegardes déjà produites, elles, ne sont pas réécrites — elles expirent d’elles-mêmes et ne sont jamais utilisées pour autre chose qu’une restauration après incident.

Sécurité

Chiffrement en transit, cloisonnement par famille et par établissement au niveau de la base, second facteur obligatoire pour les comptes internes, journalisation de tout accès à des données d’enfant. En cas de violation de données, l’autorité de contrôle est notifiée sous 72 heures et les personnes concernées sont prévenues lorsque le risque l’exige.