Politique de Confidentialité
Dernière mise à jour : 15 septembre 2026
Responsable du traitement
Le responsable du traitement des données personnelles collectées et traitées dans le cadre de la Plateforme Socrate est :
- Dénomination sociale : SocrateAI LLC
- Forme juridique : Limited Liability Company (société à responsabilité limitée de droit américain), constituée dans l'État du Wyoming, États-Unis
- Adresse : 30 N Gould St Ste R, Sheridan, WY 82801, États-Unis
- Site internet : getsocrate.com
- Email de contact : support@getsocrate.com
SocrateAI LLC détermine les finalités et les moyens du traitement des données personnelles des Utilisateurs et agit en qualité de responsable du traitement au sens de l'article 4, paragraphe 7, du Règlement (UE) 2016/679 (RGPD).
Données collectées
Dans le cadre de la fourniture du Service, nous collectons et traitons les catégories de données personnelles suivantes :
1. Données de profil et d'inscription :
- Adresse email
- Nom et prénom (le cas échéant, selon la méthode d'inscription)
- Photo de profil (si connexion via Google OAuth)
- Identifiant unique de compte
- Préférences d'apprentissage (centres d'intérêt, mode d'apprentissage préféré)
- Date de création du compte
2. Données de conversation :
- Messages envoyés par l'Utilisateur (Contenu Utilisateur)
- Réponses générées par les modèles d'IA (Contenu IA)
- Métadonnées des conversations (date, heure, durée, modèle d'IA utilisé, mode d'apprentissage sélectionné)
3. Données d'utilisation :
- Nombre de messages envoyés par jour
- Fréquence et durée des sessions
- Fonctionnalités utilisées
- Modèles d'IA et modes d'apprentissage sélectionnés
- Interactions avec l'interface (pages consultées, clics)
4. Données de paiement :
- Les informations de paiement (numéro de carte bancaire, date d'expiration, cryptogramme) sont collectées et traitées exclusivement par Stripe Inc., notre prestataire de paiement certifié PCI-DSS. SocrateAI ne stocke jamais les données de carte bancaire.
- Nous recevons de Stripe uniquement : le type de carte, les quatre derniers chiffres, la date d'expiration, l'identifiant client Stripe, l'historique de facturation (montants, dates, statut des paiements).
5. Données techniques :
- Adresse IP
- Type et version du navigateur
- Système d'exploitation
- Type d'appareil (ordinateur, tablette, mobile)
- Résolution d'écran
- Pages de référence (referrer)
- Données de cookies et technologies similaires (voir notre Politique de Cookies)
Utilisation de vos données
Nous utilisons les données personnelles collectées pour les finalités suivantes :
1. Fourniture et fonctionnement du Service :
- Création et gestion de votre Compte utilisateur.
- Authentification et sécurisation de l'accès à votre Compte.
- Transmission de vos messages aux Fournisseurs d'IA et restitution des réponses générées.
- Sauvegarde et affichage de votre historique de conversations.
- Application des limitations d'utilisation selon votre Abonnement.
- Traitement des paiements et gestion des Abonnements.
2. Amélioration du Service :
- Analyse de l'utilisation agrégée et anonymisée du Service pour en améliorer les fonctionnalités et les performances.
- Détection et correction de bugs et dysfonctionnements techniques.
- Développement de nouvelles fonctionnalités.
3. Communication :
- Envoi de notifications relatives à votre Compte (confirmation d'inscription, changement de mot de passe, alertes de sécurité).
- Envoi de notifications relatives à votre Abonnement (confirmation de paiement, renouvellement, expiration de l'essai gratuit).
- Envoi d'informations sur les modifications des CGU, de la Politique de Confidentialité ou du Service.
- Réponse à vos demandes de support et de contact.
4. Sécurité et conformité :
- Détection et prévention de la fraude, des abus et des activités non autorisées.
- Respect de nos obligations légales et réglementaires.
- Défense de nos droits en cas de litige.
Base légale du traitement
Conformément au RGPD, chaque traitement de données personnelles repose sur l'une des bases légales suivantes :
1. Exécution du contrat (article 6, paragraphe 1, point b) du RGPD) :
- Création et gestion de votre Compte.
- Fourniture du Service (transmission des messages aux Fournisseurs d'IA, sauvegarde des conversations).
- Gestion des Abonnements et traitement des paiements.
- Application des limitations d'utilisation selon la formule souscrite.
2. Consentement (article 6, paragraphe 1, point a) du RGPD) :
- Dépôt et lecture de cookies non essentiels (analytiques, préférences), sous réserve de votre consentement préalable recueilli via notre bandeau de cookies.
- Envoi de communications marketing (le cas échéant).
Vous pouvez retirer votre consentement à tout moment, sans que cela n'affecte la licéité du traitement effectué avant ce retrait.
3. Intérêt légitime (article 6, paragraphe 1, point f) du RGPD) :
- Amélioration du Service par l'analyse de données d'utilisation agrégées et anonymisées.
- Sécurisation de la Plateforme et détection de la fraude.
- Envoi de notifications transactionnelles relatives au Service.
Nos intérêts légitimes sont toujours mis en balance avec vos droits et libertés fondamentaux. Vous pouvez exercer votre droit d'opposition à tout moment.
4. Obligation légale (article 6, paragraphe 1, point c) du RGPD) :
- Conservation des données de facturation conformément aux obligations fiscales et comptables applicables.
- Réponse aux réquisitions judiciaires ou administratives.
- Respect des obligations légales en matière de protection des mineurs.
Fournisseurs d'IA et partage des données
Pour fournir le Service, les messages de l'Utilisateur (Contenu Utilisateur) sont transmis aux Fournisseurs d'IA tiers qui génèrent les réponses (Contenu IA). Les données transmises incluent le contenu du message de l'Utilisateur, le contexte de la conversation et les paramètres du mode d'apprentissage sélectionné. Aucune donnée d'identification directe (nom, email, adresse IP) n'est intentionnellement transmise aux Fournisseurs d'IA.
Liste des Fournisseurs d'IA :
- OpenAI — San Francisco, Californie, États-Unis
- Anthropic — San Francisco, Californie, États-Unis
- Google DeepMind — Mountain View, Californie, États-Unis
- DeepSeek — Hangzhou, Chine
- Perplexity AI — San Francisco, Californie, États-Unis
- xAI — San Francisco, Californie, États-Unis
- Mistral AI — Paris, France
- Groq — Mountain View, Californie, États-Unis
Important concernant DeepSeek :
DeepSeek est une société établie en République populaire de Chine. L'utilisation de ce fournisseur implique que le contenu des messages transmis peut être traité sur des serveurs situés en Chine. La Chine ne bénéficie pas d'une décision d'adéquation de la Commission européenne au titre du RGPD. En sélectionnant un modèle DeepSeek, l'Utilisateur est informé de ce transfert et peut choisir un autre fournisseur s'il le souhaite. Des clauses contractuelles types (CCT) sont mises en place pour encadrer ces transferts.
Chaque Fournisseur d'IA applique ses propres conditions d'utilisation et politiques de confidentialité. Nous encourageons les Utilisateurs à consulter ces documents. SocrateAI sélectionne ses fournisseurs avec diligence et s'efforce de contractualiser des engagements de confidentialité et de sécurité appropriés.
Services tiers
Outre les Fournisseurs d'IA, nous faisons appel aux prestataires tiers suivants pour le fonctionnement du Service :
1. Stripe Inc.
- Rôle : traitement des paiements et gestion des abonnements.
- Données partagées : adresse email, informations de facturation, données de carte bancaire (traitées directement par Stripe, jamais stockées par SocrateAI).
- Localisation : San Francisco, Californie, États-Unis.
- Certification : PCI-DSS niveau 1.
2. Supabase Inc.
- Rôle : hébergement de la base de données (PostgreSQL) contenant les données de compte, les conversations et les paramètres utilisateur.
- Données stockées : profils utilisateur, historique des conversations, paramètres de compte, données d'abonnement.
- Localisation : États-Unis.
3. Vercel Inc.
- Rôle : hébergement de la Plateforme (application web) et réseau de distribution de contenu (CDN).
- Adresse : 340 S Lemon Ave #4133, Walnut, CA 91789, États-Unis.
- Données traitées : données techniques (adresse IP, en-têtes de requête HTTP), logs d'accès.
4. Google (OAuth)
- Rôle : fournisseur d'identité pour l'authentification via Google OAuth 2.0.
- Données reçues : nom, adresse email et photo de profil associés au compte Google de l'Utilisateur.
- Localisation : États-Unis.
Chaque prestataire tiers est contractuellement tenu de traiter les données personnelles conformément à nos instructions et aux réglementations applicables en matière de protection des données.
Durées de conservation
Nous conservons vos données personnelles pour les durées suivantes :
- Données de profil : conservées pendant toute la durée d'existence du Compte, puis supprimées dans un délai de 30 jours suivant la demande de suppression du Compte par l'Utilisateur.
- Données de conversation : conservées selon la formule d'Abonnement souscrite. Pour le plan Gratuit, l'historique peut être limité dans le temps. Pour les plans Pro et Expert, l'historique est conservé pendant toute la durée de l'Abonnement. Après résiliation ou rétrogradation, les conversations excédant les limites du plan Gratuit sont supprimées dans un délai de 90 jours.
- Données de facturation : conservées pendant une durée de 10 ans à compter de la transaction, conformément aux obligations légales en matière fiscale et comptable.
- Données techniques et logs : conservées pendant une durée maximale de 12 mois à compter de leur collecte.
- Données de cookies : conservées conformément aux durées indiquées dans notre Politique de Cookies.
À l'expiration des durées de conservation, les données personnelles sont supprimées de manière sécurisée ou anonymisées de manière irréversible. Les données anonymisées peuvent être conservées sans limitation de durée à des fins statistiques et d'amélioration du Service.
En cas de litige en cours ou de procédure judiciaire, les données pertinentes peuvent être conservées au-delà des durées indiquées jusqu'à la résolution définitive du litige.
Vos droits au titre du RGPD
Si vous êtes situé dans l'Espace économique européen (EEE), au Royaume-Uni ou en Suisse, vous bénéficiez des droits suivants au titre du Règlement (UE) 2016/679 (RGPD) :
- Droit d'accès (article 15) : vous avez le droit d'obtenir la confirmation que vos données personnelles sont traitées et, le cas échéant, d'accéder à ces données ainsi qu'à des informations sur les traitements effectués.
- Droit de rectification (article 16) : vous avez le droit de demander la rectification de vos données personnelles inexactes ou incomplètes.
- Droit à l'effacement (article 17) : vous avez le droit de demander la suppression de vos données personnelles, sous réserve des obligations légales de conservation.
- Droit à la limitation du traitement (article 18) : vous avez le droit de demander la limitation du traitement de vos données dans certaines circonstances prévues par le RGPD.
- Droit à la portabilité (article 20) : vous avez le droit de recevoir vos données personnelles dans un format structuré, couramment utilisé et lisible par machine, et de les transmettre à un autre responsable du traitement.
- Droit d'opposition (article 21) : vous avez le droit de vous opposer au traitement de vos données personnelles fondé sur l'intérêt légitime, y compris le profilage.
- Droit de retrait du consentement : lorsque le traitement est fondé sur votre consentement, vous pouvez le retirer à tout moment.
- Droit d'introduire une réclamation : vous avez le droit d'introduire une réclamation auprès d'une autorité de contrôle compétente. Pour les résidents français, il s'agit de la Commission Nationale de l'Informatique et des Libertés (CNIL), 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, France — www.cnil.fr.
Exercice de vos droits :
Pour exercer l'un de vos droits, adressez votre demande à support@getsocrate.com en précisant votre identité et le droit que vous souhaitez exercer. Nous répondrons à votre demande dans un délai maximum de 30 jours, conformément au RGPD. Ce délai peut être prolongé de deux mois supplémentaires en cas de complexité de la demande ou de nombre élevé de demandes, auquel cas nous vous en informerons dans le délai initial de 30 jours.
Vos droits au titre du CCPA/CPRA
Si vous êtes résident de l'État de Californie, États-Unis, vous bénéficiez de droits spécifiques en vertu du California Consumer Privacy Act (CCPA) tel que modifié par le California Privacy Rights Act (CPRA) :
- Droit de savoir (Right to Know) : vous avez le droit de nous demander quelles catégories et quels éléments spécifiques de données personnelles nous avons collectés vous concernant, les sources de collecte, les finalités du traitement et les catégories de tiers avec lesquels nous les avons partagées.
- Droit de suppression (Right to Delete) : vous avez le droit de nous demander la suppression de vos données personnelles, sous réserve de certaines exceptions légales.
- Droit de rectification (Right to Correct) : vous avez le droit de demander la correction de données personnelles inexactes.
- Droit de refuser la vente ou le partage (Right to Opt-Out) : SocrateAI ne vend pas et ne partage pas vos données personnelles à des fins de publicité comportementale inter-contextes au sens du CCPA/CPRA.
- Droit à la non-discrimination (Right to Non-Discrimination) : vous ne serez pas pénalisé ou discriminé pour l'exercice de vos droits au titre du CCPA/CPRA.
- Droit de limiter l'utilisation des données sensibles : vous pouvez nous demander de limiter l'utilisation de vos données personnelles sensibles aux fins strictement nécessaires à la fourniture du Service.
Catégories de données collectées au cours des 12 derniers mois :
- Identifiants (nom, adresse email, identifiant de compte).
- Informations commerciales (historique d'abonnement et de paiement).
- Données d'activité internet (logs, données de navigation, interactions avec le Service).
- Inférences (préférences d'apprentissage, centres d'intérêt déduits de l'utilisation).
Pour exercer vos droits, contactez-nous à support@getsocrate.com. Nous vérifierons votre identité avant de donner suite à votre demande. Nous répondrons dans un délai de 45 jours, pouvant être prolongé de 45 jours supplémentaires en cas de nécessité.
Protection des mineurs
SocrateAI accorde une importance primordiale à la protection des mineurs en ligne.
Restriction d'âge :
Le Service est réservé aux personnes âgées de 13 ans ou plus. Nous ne collectons pas sciemment de données personnelles auprès d'enfants de moins de 13 ans, conformément au Children's Online Privacy Protection Act (COPPA) des États-Unis.
Utilisateurs de 13 à 16 ans :
Les Utilisateurs âgés de 13 à 16 ans (ou l'âge de majorité numérique applicable dans leur juridiction, conformément à l'article 8 du RGPD) doivent obtenir le consentement vérifiable de leur parent ou tuteur légal avant de créer un Compte et d'utiliser le Service.
Découverte de données de mineurs :
Si nous découvrons que nous avons collecté des données personnelles d'un enfant de moins de 13 ans sans le consentement parental vérifiable requis, nous prendrons des mesures immédiates pour supprimer ces données de nos serveurs.
Si vous êtes parent ou tuteur légal et que vous pensez que votre enfant de moins de 13 ans nous a communiqué des données personnelles, veuillez nous contacter immédiatement à support@getsocrate.com afin que nous puissions prendre les mesures appropriées.
Mode Spark :
Le mode d'apprentissage « Spark » est conçu pour un public jeune (à partir de 13 ans) et adopte une approche ludique. Ce mode ne collecte pas de données supplémentaires par rapport aux autres modes et est soumis aux mêmes garanties de protection des données.
Transferts internationaux de données
SocrateAI LLC est établie aux États-Unis et la majorité de ses prestataires sont également situés aux États-Unis. Par conséquent, vos données personnelles peuvent être transférées et traitées en dehors de votre pays de résidence, notamment aux États-Unis.
Transferts vers les États-Unis :
Pour les transferts de données de l'EEE vers les États-Unis, nous nous appuyons sur les mécanismes suivants :
- Data Privacy Framework (DPF) UE-États-Unis : dans la mesure où nos prestataires américains sont certifiés au titre du DPF.
- Clauses contractuelles types (CCT) : adoptées par la Commission européenne (Décision d'exécution 2021/914), intégrées dans nos contrats avec nos sous-traitants.
Transferts vers la Chine (DeepSeek) :
L'utilisation du fournisseur DeepSeek implique le transfert du contenu des messages vers la Chine. La Chine ne fait l'objet d'aucune décision d'adéquation de la Commission européenne. Ces transferts sont encadrés par des clauses contractuelles types (CCT) et une évaluation d'impact du transfert (Transfer Impact Assessment). L'Utilisateur est libre de ne pas sélectionner les modèles DeepSeek s'il ne souhaite pas que ses données soient transférées vers la Chine.
Mesures de sécurité
SocrateAI met en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données personnelles contre tout accès non autorisé, perte, destruction, altération ou divulgation illicite.
Mesures techniques :
- Chiffrement en transit : toutes les communications entre votre navigateur et nos serveurs sont chiffrées via le protocole HTTPS/TLS (Transport Layer Security).
- Authentification sécurisée : utilisation du protocole OAuth 2.0 pour l'authentification via Google, et de codes de vérification à usage unique (OTP) pour l'authentification par email.
- Contrôles d'accès : accès aux données restreint au personnel autorisé, selon le principe du moindre privilège. Authentification renforcée pour l'accès aux systèmes d'administration.
- Sécurité de l'infrastructure : hébergement sur l'infrastructure de Vercel, qui met en œuvre des mesures de sécurité conformes aux standards de l'industrie.
- Sécurité de la base de données : la base de données Supabase (PostgreSQL) est protégée par des politiques de sécurité au niveau des lignes (Row Level Security), un chiffrement au repos et des sauvegardes régulières.
Mesures organisationnelles :
- Sensibilisation de l'équipe à la protection des données personnelles.
- Procédures de gestion des incidents de sécurité.
- Revue régulière des accès et des autorisations.
- Évaluation des prestataires tiers en matière de sécurité et de protection des données.
Malgré ces mesures, aucun système de transmission ou de stockage de données n'est totalement infaillible. SocrateAI ne peut garantir la sécurité absolue de vos données. En cas de découverte d'une faille de sécurité, nous vous encourageons à nous en informer immédiatement à support@getsocrate.com.
Notification de violation de données
En cas de violation de données personnelles au sens de l'article 4, paragraphe 12, du RGPD (accès non autorisé, perte, destruction, altération ou divulgation illicite de données personnelles), SocrateAI s'engage à :
Au titre du RGPD :
- Notifier la violation à l'autorité de contrôle compétente dans un délai de 72 heures après en avoir pris connaissance, conformément à l'article 33 du RGPD, sauf si la violation n'est pas susceptible d'engendrer un risque pour les droits et libertés des personnes concernées.
- Informer les Utilisateurs concernés dans les meilleurs délais lorsque la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés, conformément à l'article 34 du RGPD.
Au titre du CCPA :
- Notifier les résidents californiens concernés dans les meilleurs délais (promptement) conformément à la section 1798.82 du Code civil de Californie.
Au titre de la LCEN et du droit français :
- Notifier la CNIL conformément aux dispositions applicables.
Contenu de la notification :
La notification aux Utilisateurs concernés inclura, dans la mesure du possible :
- La nature de la violation et les catégories de données concernées.
- Les conséquences probables de la violation.
- Les mesures prises ou envisagées pour remédier à la violation et en atténuer les effets.
- Les recommandations pour les Utilisateurs concernés (changement de mot de passe, vigilance accrue, etc.).
- Les coordonnées de contact pour obtenir des informations complémentaires.
Modifications de la politique
SocrateAI se réserve le droit de modifier la présente Politique de Confidentialité à tout moment. Toute modification sera publiée sur cette page avec une mise à jour de la date de « Dernière mise à jour » figurant en tête du document.
En cas de modification substantielle affectant la manière dont nous traitons vos données personnelles ou vos droits, nous vous en informerons par :
- Un email envoyé à l'adresse associée à votre Compte.
- Une notification visible sur la Plateforme.
Un délai raisonnable vous sera accordé avant l'entrée en vigueur des modifications substantielles. La poursuite de l'utilisation du Service après l'entrée en vigueur de la politique modifiée vaut acceptation de celle-ci.
Nous vous encourageons à consulter régulièrement cette page pour rester informé de nos pratiques en matière de protection des données personnelles.
Contact et DPO
Pour toute question relative à la présente Politique de Confidentialité, au traitement de vos données personnelles ou pour exercer vos droits, vous pouvez nous contacter :
- Email : support@getsocrate.com
- Adresse postale : SocrateAI LLC, 30 N Gould St Ste R, Sheridan, WY 82801, États-Unis
Délégué à la protection des données (DPO) :
Compte tenu de la taille actuelle de notre organisation, SocrateAI n'a pas désigné de délégué à la protection des données au sens de l'article 37 du RGPD. Toutes les questions relatives à la protection des données sont traitées directement par l'équipe dirigeante de SocrateAI. Pour toute demande, veuillez écrire à support@getsocrate.com.
Si vous estimez que le traitement de vos données personnelles constitue une violation du RGPD, vous avez le droit d'introduire une réclamation auprès de l'autorité de contrôle de votre pays de résidence. Pour les résidents français : CNIL — www.cnil.fr.