illou
← Retour

Politique de confidentialité

Dernière mise à jour : 14 août 2026

illou (memoo.fr) est une application d'apprentissage par flashcards. La présente politique explique quelles données nous collectons, pourquoi, comment nous les protégeons et quels droits vous avez sur vos informations personnelles, conformément au Règlement Général sur la Protection des Données (RGPD – UE 2016/679).

Responsable du traitement : illou – contact@memoo.fr

1. Données collectées

Compte utilisateur

  • Adresse e-mail (identifiant unique)
  • Prénom et nom (optionnels à l'inscription)
  • Mot de passe chiffré (voir §3) – uniquement pour les inscriptions par e-mail
  • Fournisseur d'authentification (e-mail ou Google)
  • Date de création et de dernière modification du compte

Données d'apprentissage

  • Listes et cartes mémo créées ou importées
  • Historique de révision : réponses, scores, horodatages
  • Position et organisation des listes

Données analytiques anonymes

Nous enregistrons des événements de navigation (pages visitées, étapes d'inscription, connexions réussies / échouées) liés à un identifiant de session aléatoire généré côté client. Aucune adresse IP n'est collectée ni stockée. Ces données servent uniquement à améliorer l'application.

Données non collectées

  • Adresse IP
  • Géolocalisation
  • Cookies publicitaires ou de pistage tiers

2. Pourquoi nous utilisons ces données

FinalitéBase légale
Création et gestion du compteExécution du contrat
Authentification et sécuritéExécution du contrat
Synchronisation des données d'apprentissageExécution du contrat
Envoi d'e-mails transactionnels (vérification, réinitialisation)Exécution du contrat
Analyse anonyme des parcours utilisateursIntérêt légitime

3. 🔒 Sécurité et stockage des données

Base de données

Toutes les données sont stockées dans une base PostgreSQL hébergée sur un serveur dédié avec accès réseau restreint (pas d'exposition publique des ports de base de données). Les connexions entre services sont chiffrées.

Mots de passe

Les mots de passe ne sont jamais stockés en clair. Ils sont hachés avec bcrypt (10 rounds) avant toute persistance. Même notre équipe ne peut pas lire votre mot de passe.

Tokens d'authentification (JWT)

Après connexion, un jeton JWT signé (expiration : 7 jours) est émis. Il est stocké dans le localStorage de votre navigateur et envoyé en en-tête HTTP chiffré via HTTPS. Un cookie de signal (has_token=1) aide le serveur à valider les redirections côté serveur ; il ne contient aucune donnée personnelle.

Transport

Toutes les communications entre votre navigateur et nos serveurs sont chiffrées via TLS (HTTPS) avec des certificats Let's Encrypt renouvelés automatiquement.

Limitation des tentatives

Les points d'accès sensibles (connexion, inscription, vérification) sont protégés par un système de rate limiting côté serveur pour prévenir les attaques par force brute.

4. 🔑 Protection des tokens OAuth (Google)

Lorsque vous vous connectez via Google, voici ce qui se passe :

  1. Google émet un token d'accès temporaire directement dans votre navigateur.
  2. Ce token est transmis une seule fois à notre serveur via HTTPS pour vérification.
  3. Nous vérifions uniquement votre e-mail et votre nom auprès du fournisseur, puis nous supprimons immédiatement le token – il n'est jamais persisté en base de données.
  4. Un JWT illou est alors émis à la place pour gérer votre session.

Nous n'accédons à aucune autre donnée de votre compte social (amis, publications, photos, etc.).

illou utilise Google Sign-In uniquement pour récupérer votre e-mail et votre nom. Aucune donnée Google n'est publiée, partagée ou stockée au-delà de la connexion initiale.

5. Services tiers

ServiceUsageDonnées transmises
Google OAuthConnexion socialeE-mail, prénom, nom
Brevo (Sendinblue)E-mails transactionnelsAdresse e-mail
OpenAISynthèse vocale (TTS) des cartesTexte des cartes mémo

Ces prestataires traitent les données conformément à leurs propres politiques de confidentialité. illou ne vend aucune donnée à des tiers.

6. 📅 Durée de conservation des données

DonnéesDurée
Compte actif (données profil + apprentissage)Durée de vie du compte
Compte non vérifié (sans confirmation e-mail)21 jours, puis suppression automatique
Codes de vérification / réinitialisation15 minutes, puis expiration automatique
Tokens OAuth tiersNon conservés (supprimés après vérification)
Journaux d'événements anonymes12 mois glissants
Données après suppression du compteSuppression immédiate (sous 30 jours)

7. Vos droits (RGPD)

Conformément au RGPD, vous disposez des droits suivants :

  • Accès – obtenir une copie de vos données personnelles
  • Rectification – corriger des informations inexactes
  • Effacement – demander la suppression de votre compte et de toutes vos données
  • Portabilité – recevoir vos données dans un format structuré
  • Opposition – vous opposer à certains traitements fondés sur l'intérêt légitime
  • Limitation – restreindre un traitement spécifique

Pour exercer ces droits, contactez-nous à contact@memoo.fr. Nous répondrons dans un délai maximum de 30 jours.

Vous pouvez également introduire une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés).

8. 🗑️ Supprimer votre compte et vos données

Vous pouvez supprimer votre compte vous-même, immédiatement, depuis l'application : Profil → Supprimer mon compte. La suppression est effective aussitôt confirmée ; elle ne passe par aucune validation de notre part.

Vous pouvez également exporter vos données au préalable depuis le même écran, dans un format lisible et réutilisable (droit à la portabilité).

Si vous n'arrivez plus à accéder à votre compte, écrivez à contact@memoo.fr depuis l'adresse qui lui est associée : nous traiterons la demande sous 72 heures ouvrées.

La suppression entraîne l'effacement définitif de : votre profil, toutes vos listes et cartes, votre historique de révision et tout identifiant vous concernant dans nos journaux. Les données anonymes (sans lien avec votre identité) peuvent être conservées à des fins statistiques.

Les journaux techniques du serveur web contiennent votre adresse IP le temps de diagnostiquer un incident. Ils sont conservés quatorze jours, puis supprimés automatiquement.

9. 📩 Contact

Pour toute question relative à cette politique ou à vos données :

illou
E-mail : contact@memoo.fr
Site : memoo.fr

10. Modifications de cette politique

Nous pouvons mettre à jour cette politique à tout moment. En cas de changement significatif, nous vous informerons par e-mail ou via une notification dans l'application. La date de dernière mise à jour est indiquée en haut de cette page.

← Retour à illou