1. Qui est responsable des données
Pomlet est responsable des données qu'il traite pour exploiter le site, les comptes, les abonnements, la sécurité, l'assistance et le produit. Pour les quiz, parties en classe, formations d'employés, réponses de participants et contenus d'organisation, le client, l'animateur, l'école, l'employeur ou l'organisation peut également être responsable de décider quelles données sont collectées et pourquoi. Dans ces cas, Pomlet peut agir comme prestataire de services ou sous-traitant lorsque la loi applicable reconnaît ce rôle.
Les questions relatives à la confidentialité et les demandes d'exercice de droits peuvent être envoyées à support@pomlet.com.
2. Données que nous collectons
Selon votre utilisation de Pomlet, nous pouvons collecter :
- données de compte : nom, adresse e-mail, hash de mot de passe, statut de vérification e-mail, méthode de connexion et offre ;
- données d'authentification et de session : jetons de session, identifiants d'appareil, identifiants de compte, jetons de réinitialisation et jetons de vérification ;
- contenu de quiz : titres, descriptions, questions, réponses, explications, paramètres, thèmes, dossiers, images et contenus de diapositives ;
- contenu de tableau blanc : noms, arrière-plans, notes, textes, formes, connecteurs, dessins, positions, votes et instantanés nécessaires à la persistance et à la synchronisation ;
- données de collaboration et d'accès : identifiants de tableau et de session, rôles propriétaire, administrateur, éditeur ou lecteur, liens invités, invitations e-mail, présence et contributions ;
- données d'entrée IA : prompts, instructions, URL sources et texte extrait de documents ou PDF soumis pour la génération de quiz par IA ;
- données de sortie IA : titres, descriptions, questions, réponses, explications et mots-clés de recherche d'images générés ;
- données d'organisation : nom de l'organisation, rôles, membres, invitations, attributions de licences et statut de facturation ;
- données MCP : clients OAuth autorisés, identifiants client, permissions accordées, organisation autorisée, connexions, horodatages et journaux d'actions sur les objets Pomlet ;
- données de joueurs : PIN de partie, pseudonyme, réponses, score, rang, série, équipe, état de connexion et progression de partie ;
- rapports : résumés de session, noms de joueurs, statistiques de questions, distributions de réponses et scores ;
- données de facturation : identifiants client, identifiants d'abonnement, offre, nombre de licences, statut de paiement, statut de facture et événements du portail de facturation provenant de notre prestataire de paiement ;
- communications : e-mails, demandes d'assistance, notifications légales, retours et métadonnées associées ;
- données techniques : adresse IP, métadonnées de requête, informations navigateur/appareil, horodatages, journaux de sécurité, enregistrements de limitation de débit et informations d'erreur.
Pomlet ne stocke pas intentionnellement les numéros complets de cartes de paiement. Les données de carte sont traitées par le prestataire de paiement. Pour la génération IA à partir d'un PDF, le navigateur extrait le texte du PDF. Pomlet prévoit de transmettre et traiter le texte extrait, et non de stocker le fichier PDF original comme téléversement côté serveur pour cette fonctionnalité.
3. Comment nous utilisons les données
Nous utilisons les données pour :
- fournir, maintenir, sécuriser et améliorer Pomlet ;
- créer des comptes, vérifier les e-mails, authentifier les utilisateurs et prévenir les abus ;
- stocker, modifier, organiser, lancer, partager, intégrer et afficher des sessions, quiz et tableaux blancs ;
- synchroniser la collaboration en temps réel, appliquer les rôles et accès, enregistrer les contributions et produire les rapports associés ;
- exploiter les sessions en direct et autonomes, modes équipes et élimination, classements, QR codes et rapports ;
- traiter les demandes de génération de quiz par IA et renvoyer les brouillons générés ;
- gérer les organisations, membres, rôles, invitations, licences et attributions ;
- traiter les abonnements, renouvellements, proratas, annulations, factures et demandes de facturation ;
- envoyer des e-mails transactionnels, avis de compte, messages de sécurité, invitations et confirmations de facturation ;
- surveiller la santé du service, appliquer les limites, détecter la fraude, prévenir les attaques et respecter la loi ;
- répondre aux demandes d'assistance, de confidentialité, juridiques et d'abus.
4. Bases légales
Lorsque des lois comme le RGPD, le RGPD britannique, la LPD suisse ou des règles similaires s'appliquent, nous nous appuyons sur des bases légales pouvant inclure l'exécution d'un contrat, les intérêts légitimes, le consentement, le respect d'obligations légales et, le cas échéant, les instructions d'un client agissant comme responsable du traitement.
Exemples : le traitement des comptes et abonnements est généralement nécessaire à l'exécution d'un contrat ; les journaux de sécurité et la prévention des abus reposent sur des intérêts légitimes et obligations légales ; le marketing ou les cookies optionnels, s'ils sont introduits, reposeraient sur le consentement lorsqu'il est requis.
5. Fonctionnalités IA et OpenRouter
Si vous utilisez les fonctionnalités IA, vous demandez à Pomlet d'envoyer les prompts, instructions, contenus sources et textes extraits pertinents à OpenRouter, qui route la requête vers des endpoints de modèles tiers.
Séparément, le serveur MCP distant permet d'autoriser un client externe que vous contrôlez (par exemple Cursor, Codex ou Claude Code) à créer et gérer vos contenus Pomlet via des outils structurés. Pomlet traite les identifiants OAuth, permissions, organisation autorisée et journaux nécessaires pour sécuriser ces actions. Vous restez responsable de ce que le client envoie, de la relecture des contenus créés et de la révocation des connexions MCP depuis votre compte. Les limites de débit et d'accès s'appliquent.
Ces fournisseurs traitent les données selon leurs propres systèmes, politiques et conditions contractuelles.
Pomlet ne contrôle pas la conservation indépendante, la surveillance des abus, la sécurité ou les décisions de politique des fournisseurs d'IA. Vous êtes responsable de vous assurer que vous avez le droit d'envoyer le contenu à un fournisseur d'IA et que ce contenu est approprié pour un traitement IA. Ne soumettez pas de secrets commerciaux, documents confidentiels, données personnelles, dossiers d'élèves, données de santé, données financières, données réglementées ou autres informations sensibles sauf si vous y êtes autorisé et acceptez le risque de traitement par un tiers.
À la date ci-dessus, Pomlet configure les appels OpenRouter pour n'utiliser que des endpoints déclarés en Zero Data Retention (ZDR), afin que les prompts et sorties ne soient pas conservés après traitement par ces endpoints. Les politiques des fournisseurs peuvent changer ; la documentation OpenRouter sur le ZDR est disponible sur la documentation Zero Data Retention d'OpenRouter.
Les résultats IA sont stockés dans Pomlet comme contenu de quiz jusqu'à leur suppression ou celle de votre compte. Le texte source utilisé pour la génération IA n'est pas intentionnellement stocké comme document source distinct après génération, mais il peut apparaître dans les questions, réponses, explications, journaux, systèmes de fournisseurs ou dossiers d'assistance/sécurité.
6. Partage et divulgation
Nous pouvons partager des données avec :
- des prestataires de services qui nous aident à héberger, traiter, sécuriser, envoyer des e-mails, facturer, assister ou exploiter Pomlet ;
- des fournisseurs d'IA lorsque vous utilisez les fonctionnalités de génération IA ;
- des prestataires de paiement pour le paiement, les abonnements, factures, prévention de fraude et assistance de facturation ;
- des fournisseurs d'images lorsque vous recherchez ou importez des images publiques, ou lorsque des mots-clés de couverture générés par IA sont utilisés pour trouver des images de couverture ;
- les administrateurs et membres d'organisation selon leur rôle dans l'espace de travail et leurs droits d'accès ;
- les participants et collaborateurs selon le mode de session, le rôle de tableau blanc et les paramètres ;
- toute personne pouvant accéder à une intégration, un PIN public, un QR code, un lien invité de tableau blanc ou une page partagée que vous publiez ;
- les forces de l'ordre, régulateurs, tribunaux, conseils ou autres parties lorsque la loi l'exige ou lorsque cela est nécessaire pour protéger les droits, la sécurité et la sûreté ;
- des successeurs dans le cadre d'une fusion, acquisition, financement, réorganisation ou vente d'actifs.
Où vivent les données et qui les traite. À la date indiquée ci-dessus, Pomlet fonctionne sur Cloudflare Workers. Les données relationnelles principales (comptes, quiz, rapports, organisations, attributions et ledger d'affiliation et instantanés persistants) sont conservées dans Cloudflare D1 ; les images et autres médias téléversés dans Cloudflare R2 ; et l'état actif des parties et tableaux blancs collaboratifs dans Cloudflare Durable Objects. Cloudflare peut également traiter des journaux techniques via l'observabilité Workers et, si elle est activée, des données de fréquentation via Cloudflare Web Analytics.
Selon les fonctions utilisées, Resend traite l'envoi des e-mails, Stripe les paiements, abonnements et comptes de versement Stripe Connect, Google la connexion Google, OpenRouter (et les endpoints de modèles qu'il route) les demandes de génération IA et Pixabay les recherches et imports d'images. Les données de carte sont saisies et traitées par Stripe, et non stockées par Pomlet. Les coordonnées bancaires, justificatifs d'identité et vérifications d'un affilié sont également traités par Stripe ; Pomlet ne conserve que l'identifiant et l'état du compte connecté. Ces fournisseurs peuvent exploiter une infrastructure dans plusieurs pays ; Pomlet ne promet donc pas un pays de stockage unique sauf engagement contractuel distinct. Vous pouvez écrire à support@pomlet.com pour demander la liste actuelle des fournisseurs et les informations de localisation disponibles.
7. Conservation
Nous conservons les données aussi longtemps que raisonnablement nécessaire aux finalités décrites dans cette Politique, notamment pour fournir le service, maintenir les comptes, respecter la loi, résoudre des litiges, faire respecter les accords, maintenir la sécurité et conserver des registres commerciaux.
- Les données de compte sont généralement conservées tant que le compte existe.
- Les sessions expirent automatiquement selon leur durée de validité ; les sessions révoquées et appareils révoqués sont purgés au plus tard après 30 jours.
- Les sessions, quiz, tableaux blancs, images et contenus d'organisation sont conservés jusqu'à suppression par un utilisateur autorisé ou par le processus de suppression de compte.
- Les rapports de session et de tableau blanc sont conservés jusqu'à suppression par un utilisateur autorisé ou par le processus de suppression de compte.
- Les données de facturation peuvent être conservées autant que nécessaire pour la comptabilité, les taxes, la prévention de fraude et la conformité légale.
- Les journaux de sécurité et le registre technique des webhooks sont purgés après 30 jours ; les compteurs de limitation sont supprimés à l'expiration de leur fenêtre.
- Les autorisations MCP sont conservées jusqu'à révocation, expiration ou suppression du compte. Les réponses d'idempotence MCP sont purgées après 24 heures et les journaux d'actions MCP après 90 jours.
- Les téléversements non enregistrés sont supprimés après environ 24 heures. Les états de partie abandonnés sont supprimés au plus tard après 48 heures ; une image retirée peut rester jusqu'à 72 heures si une partie active l'utilise encore et en attendant le nettoyage quotidien.
8. Traitement international
Pomlet et ses prestataires peuvent traiter des données dans des pays autres que celui où vous vivez. Ces pays peuvent avoir des lois de protection des données différentes. Lorsque cela est requis, nous utilisons des garanties appropriées comme des engagements contractuels, mécanismes de transfert ou conditions de prestataires.
9. Vos droits
Selon votre lieu de résidence et votre rôle, vous pouvez avoir le droit d'accéder aux données personnelles, de les corriger, supprimer, limiter, de vous opposer au traitement ou de les porter, de retirer votre consentement et de déposer une plainte auprès d'une autorité de contrôle. Vous pouvez également avoir le droit de vous opposer à certains traitements.
Pour exercer vos droits, contactez support@pomlet.com. Nous pouvons devoir vérifier votre identité et pouvons diriger les demandes de joueurs, élèves ou employés vers l'animateur, l'école, l'employeur ou l'organisation concerné lorsqu'ils contrôlent les données.
10. Enfants et élèves
Pomlet n'est pas destiné à permettre aux enfants de créer des comptes sans autorisation appropriée. Les joueurs peuvent rejoindre des parties sans compte, mais les animateurs doivent éviter de collecter des informations personnelles inutiles auprès de mineurs. Les écoles, enseignants et organisations sont responsables d'obtenir les notices, consentements, validations ou conditions de traitement de données nécessaires avant d'utiliser Pomlet avec des enfants ou élèves.
11. Sécurité
Nous utilisons des mesures techniques et organisationnelles raisonnables conçues pour protéger les données. Aucun service internet n'est totalement sécurisé. Vous êtes responsable d'utiliser des mots de passe solides, de limiter les destinataires des PIN de partie et intégrations, de gérer les rôles d'organisation et d'éviter les contenus sensibles inutiles.
12. Cookies et stockage local
Pomlet utilise des cookies nécessaires et du stockage navigateur pour maintenir les utilisateurs connectés, mémoriser les noms de joueurs pour une partie, conserver les chemins de retour de démonstration et faire fonctionner le service. Consultez la Politique relative aux cookies pour plus de détails.
13. Modifications
Nous pouvons mettre à jour cette Politique de confidentialité lorsque le produit, les prestataires, les lois ou les pratiques changent. La date de mise à jour ci-dessus indique quand la page a été modifiée en dernier. L'utilisation continue de Pomlet après une mise à jour signifie que la Politique mise à jour s'applique.