EduChat est conçu pour fonctionner avec le minimum absolu de données personnelles. Cette page décrit exactement ce qui est stocké, où, et pourquoi.
Aucune inscription, aucun identifiant, aucun mot de passe n'est demandé aux élèves. Sur le site public, on écrit sans rien saisir : c'est la démonstration gratuite qui répond, quand elle est en service. Employer sa PROPRE clé API n'y ouvre que le fournisseur de cette démonstration : hors du réseau d'une école, une clé collée par un visiteur anonyme n'atteint aucun autre fournisseur. Via l'espace établissement (/school), l'accès est ouvert par un enseignant (mot de passe de session, saisi depuis le réseau de l'établissement et valable pour ce seul réseau) ou automatiquement depuis l'adresse IP de l'établissement pendant les plages horaires convenues.
Vos conversations sont stockées UNIQUEMENT dans votre navigateur (localStorage). Elles ne transitent par le serveur que le temps d'obtenir la réponse du fournisseur d'IA, et n'y sont jamais conservées. Videz les données de votre navigateur et elles disparaissent — pensez à les exporter avant.
Votre clé API n'est JAMAIS mémorisée sans votre accord — ni dans le navigateur, ni sur le serveur. La taper ne la garde nulle part : elle transite chiffrée (HTTPS) le temps d'une requête, le serveur la relaie au fournisseur d'IA sans la conserver, et tout disparaît en fermant l'onglet. Ce choix est délibéré : une clé API est un moyen de paiement, elle ne se garde pas par commodité.
Si vous cochez « Mémoriser ma clé » — le seul geste qui l'enregistre — sa destination dépend de votre situation. Sans compte : dans CE navigateur uniquement, et il faut le savoir, elle y est alors lisible par tout script s'exécutant sur cet appareil, comme un mot de passe enregistré. Avec un compte : sur le serveur, CHIFFRÉE (AES-256-GCM), ce qui vous la restitue d'un appareil à l'autre — elle ne redescend jamais vers le navigateur, le serveur la déchiffre le temps d'appeler le fournisseur.
Deux moyens de l'effacer, au choix. Depuis le chat : videz le champ de la clé, quittez-le, et cochez « Oublier ma clé » — le navigateur et le serveur sont nettoyés d'un même geste. Depuis la page Mes données : « Oublier cette clé » retire celle d'un fournisseur, « Retirer mon accord et tout effacer » supprime le consentement et toutes les clés d'un coup.
Élèves passant par leur école : aucune clé personnelle n'est requise, ni même utile. C'est la clé de l'établissement qui répond, ouverte par l'enseignant pour la salle et pour une durée limitée ; la consommation est facturée à l'école, et rien n'est demandé à l'élève — ni compte, ni clé.
SEULE EXCEPTION, à votre demande : si vous avez un compte et que vous cochez « Mémoriser ma clé » dans le chat, elle est conservée CHIFFRÉE (AES-256-GCM) sur le serveur, pour vous éviter de la retaper. Elle ne redescend jamais vers le navigateur : le serveur la déchiffre uniquement le temps d'appeler le fournisseur. Décocher la case l'efface immédiatement. Les élèves, qui n'ont pas de compte, ne sont jamais concernés.
1. Les prompts socratiques publiés, avec leurs compteurs anonymes (usages, tokens, notes) — aucun lien avec un individu.
1 bis. Pour une proposition déposée depuis le réseau d'un établissement, y compris ANONYME : le nom de cet établissement, et lui seul. Jamais l'adresse IP, jamais l'identité de la personne qui dépose — l'adresse sert à reconnaître l'école le temps de la requête, puis elle est oubliée. Sans cette mention, un tuteur proposé anonymement dans une école n'aurait pour relecteur que l'administration du site ; grâce à elle, ce sont les enseignants de l'établissement qui relisent, corrigent, valident et modèrent ce qui a été proposé chez eux.
2. Les comptes des AUTEURS et administrateurs uniquement : nom public et adresse email, vérifiée par un code à usage unique — saisi à la main, ou apporté par le lien du même courriel. Ce lien porte le code dans le FRAGMENT de l'URL, la partie qui n'est jamais transmise au serveur : elle n'entre ni dans ses journaux, ni dans l'en-tête Referer d'un site tiers. Aucun mot de passe n'existe.
3. Pour la facturation de la clé interne : la consommation par adresse IP d'ÉTABLISSEMENT (adresse d'une école, pas d'une personne), avec le fournisseur, le MODÈLE appelé, les tokens d'entrée et de sortie comptés séparément, les deux prix qui leur ont été appliqués et le montant décompté. Ces deux prix sont figés sur la ligne au moment de l'appel, et c'est ce qui permet à une école de refaire sa facture elle-même ; aucune de ces colonnes ne désigne une personne. Les usages en clé personnelle ne sont jamais journalisés avec votre IP.
4. Si vous avez un compte : une copie de votre profil (conversations, favoris), sauvegardée automatiquement — c'est l'intérêt même du compte. L'option se décoche à la création du compte, et le profil serveur s'efface en un clic — en entier ou conversation par conversation — depuis la page Mes données.
5. Pour le compteur de fréquentation affiché en bas de l'accueil : une empreinte technique NON RÉVERSIBLE de votre navigateur (jamais votre adresse IP en clair) avec l'heure de votre dernière activité, effacée automatiquement après quinze minutes. Elle ne sert qu'à afficher un nombre de personnes en ligne et n'est reliée à rien d'autre.
6. Si vous le demandez explicitement (case « Mémoriser ma clé » dans le chat, réservée aux comptes) : votre clé API, CHIFFRÉE (AES-256-GCM). Elle ne redescend jamais vers le navigateur — le serveur la déchiffre uniquement le temps d'appeler le fournisseur — et décocher la case l'efface immédiatement.
8. Suivi de la plateforme : l'administration reçoit copie des messages de service et, pour chaque demande de code de vérification, un avis indiquant l'adresse concernée et l'heure — jamais le code, ni le lien qui l'accompagne : sans mot de passe sur EduChat, l'un comme l'autre suffirait à ouvrir votre compte.
7. Si vous modérez les commentaires anonymes — sur vos propres fiches de tuteurs, ou, comme enseignant, sur celles des tuteurs de votre établissement : votre adresse email est inscrite à côté de chaque commentaire approuvé ou masqué, avec la date. Les commentaires n'étant jamais supprimés, cette trace est conservée ; elle figure sur votre page Mes données et dans son export.
9. Si vous provisionnez un porte-monnaie personnel (page Mes données) : le relevé nominatif de ce porte-monnaie — recharges, contribution prélevée, et une ligne par appel payé sur ce crédit, avec le fournisseur, le modèle et le montant. C'est un document comptable : il n'est pas supprimé, et vous le retrouvez en entier dans l'export de la page Mes données. Il n'apparaît PAS dans le journal de consommation du point 3 : celui-ci ne reçoit, pour un appel payé sur un crédit personnel, ni votre adresse email ni votre adresse IP.
Le respect du RGPD ne dépend pas du modèle lui-même, mais de l'entreprise qui traite vos données (le sous-traitant) : où sont hébergés ses serveurs, si vos échanges servent à entraîner le modèle, et quel contrat (DPA) encadre le tout.
Modèles chinois (DeepSeek, Qwen, Kimi, GLM, MiniMax) : ils portent dans l'interface un drapeau ROUGE « WRNG ». Leur éditeur est établi hors UE/EEE, sans cadre de transfert reconnu : vos échanges peuvent y être conservés, réutilisés pour l'entraînement et rendus accessibles aux autorités locales. Ils restent disponibles avec VOTRE clé, depuis un compte vérifié, pour des contenus non personnels (exercices génériques, code, traduction de textes publics) — jamais pour des travaux d'élèves identifiables, et jamais sur la clé interne d'un établissement ni sur un crédit personnel : quel que soit le payeur, la clé de la plateforme les refuse. Sur le réseau d'une école, ils ne figurent dans aucune liste, à une seule exception près : le compte qui a déjà associé ses propres moyens de paiement (clé mémorisée ou crédit personnel) les retrouve dans sa liste, l'établissement ne payant rien pour lui — mais un crédit ne suffit pas à les employer : il y faut SA PROPRE clé. Sans compte, ils ne sont pas proposés du tout : une clé collée par un visiteur anonyme n'y donne plus accès.
Repli gratuit et modèles « chinois » : quand le site répond sans clé personnelle (mode démo, modèles gratuits via l'agrégateur OpenRouter) ou avec des modèles édités hors UE et États-Unis, nous NE pouvons PAS garantir le respect du RGPD — les données peuvent quitter l'UE et être réutilisées. À réserver à des contenus non personnels.
Avec votre propre clé, en offre commerciale, un vrai cadre RGPD devient possible. Le plus solide est Mistral (sous-traitant français, hébergement dans l'UE, engagement de non-entraînement sur les données de l'API). Claude (Anthropic) et ChatGPT (OpenAI) offrent aussi un cadre réel via leur API commerciale (contrat de traitement, pas d'entraînement sur les données de l'API), mais conditionnel : les transferts UE→États-Unis sont encadrés par des clauses contractuelles types.
Le petit tag « RGPD » affiché dans le sélecteur de fournisseur signale cette POSSIBILITÉ de conformité avec votre propre clé — jamais une garantie automatique. Gemini (clé gratuite AI Studio, susceptible d'entraîner sur les données) et Grok n'en bénéficient pas.
Ces options conformes coûtent plus cher au token : c'est le prix de la liberté et du contrôle sur vos données. Nous ne sommes pas juristes ; pour tout usage impliquant des données personnelles, vérifiez le contrat de traitement (DPA) du fournisseur et signez-le si nécessaire.
Accès et portabilité : la page Mes données (icône de compte, en haut à gauche) montre tout ce que le serveur conserve à votre sujet et l'exporte en un fichier. Effacement libre-service : vos conversations sauvegardées, une par une ou toutes, et vos clés API mémorisées.
Vos tuteurs publiés, eux, ne sont JAMAIS supprimés : une fois parus au catalogue ils appartiennent au domaine public d'EduChat. Vous les DÉPUBLIEZ — ils quittent le catalogue, et vous pouvez les republier. L'archivage définitif se demande à l'administration.
Suppression du compte lui-même : par simple demande à l'administrateur, blanvillain@harmonia.education (vos tuteurs publiés restent au catalogue, sous un auteur anonymisé).
Le code du site est public et auditable : https://github.com/4nd4ny/EduChat — vous pouvez y vérifier chacune des affirmations de cette page. Aucun cookie n'est utilisé, aucune donnée n'est cédée à des tiers ; les messages envoyés aux fournisseurs d'IA sont soumis à leurs politiques respectives.