Dernière mise à jour : 29 mai 2026 — Version 1.5
Loky est une application de soutien scolaire animée par une intelligence artificielle, destinée aux élèves français du collège et du lycée, à leurs professeurs et à leurs professeurs particuliers. Elle est accessible via le site looks.education et via les applications mobiles iOS et Android publiées sous le nom « Loky ».
La présente politique de confidentialité décrit, dans le respect du Règlement général sur la protection des données (UE 2016/679, « RGPD ») et de la loi française Informatique et Libertés modifiée, comment Loky collecte, utilise, conserve et partage les données personnelles de ses utilisateurs, ainsi que les droits dont ces derniers disposent.
Elle s'applique à toute personne utilisant le service, quel qu'en soit le canal (web, application iOS, application Android).
Périmètre des applications mobiles : les applications iOS et Android sont destinées exclusivement aux comptes élève. Les fonctionnalités professeur et professeur particulier (gestion de classes, ressources pédagogiques, paiements, etc.) sont accessibles uniquement depuis le site web, à l'adresse looks.education.
Le responsable du traitement des données collectées par Loky est :
Compte tenu de la taille actuelle de l'activité, Loky n'est pas soumis à l'obligation de désigner un Délégué à la protection des données. Les demandes relatives à la protection des données sont traitées directement par Mathis Romanet, à l'adresse email ci-dessus.
Loky applique un principe de minimisation des données : nous ne collectons que les informations strictement nécessaires au fonctionnement du service. Les catégories collectées varient selon le profil de l'utilisateur.
Lorsqu'un élève s'inscrit en autonomie sur Loky via le parcours d'onboarding, les données suivantes sont collectées :
Lorsqu'un numéro de téléphone est utilisé comme identifiant, il sert uniquement à la connexion au compte ; aucun SMS marketing n'est envoyé. Toutes les informations scolaires (moyennes, raisons d'utilisation) sont déclaratives ; elles peuvent être modifiées à tout moment depuis le profil de l'élève.
Lorsqu'un professeur particulier crée un accès pour son élève, les données suivantes sont collectées via un email d'activation envoyé au parent ou à l'élève :
En plus des données du professeur :
Lorsqu'un utilisateur déclare un bug via le bouton dédié, nous collectons : sa description écrite, une capture d'écran qu'il choisit d'envoyer, l'URL de la page concernée, son agent utilisateur et le contexte technique de la session (logs console). Lorsqu'un visiteur s'inscrit à notre liste de contact via la page d'accueil, nous collectons son prénom, son adresse email et son rôle (élève, professeur, professeur particulier).
Les fonctionnalités de paiement (souscription d'un suivi auprès d'un professeur particulier, encaissement de la rémunération du professeur, virements via Stripe Connect) sont accessibles exclusivement depuis le site web looks.education, consulté depuis un navigateur. Les applications mobiles iOS et Android ne contiennent aucune fonctionnalité de paiement ni d'achat intégré. Les coordonnées bancaires sont saisies et conservées directement par Stripe ; elles ne transitent jamais par les serveurs de Loky.
Conformément à l'article 6 du RGPD, chaque traitement repose sur une base légale identifiée :
| Finalité | Données concernées | Base légale |
|---|---|---|
| Création et gestion du compte utilisateur | Identifiant ou email, mot de passe, profil, niveau | Exécution du contrat (CGU) |
| Fourniture du service de soutien scolaire (chat IA, corrections, exercices) | Messages, fichiers, copies, transcriptions OCR | Exécution du contrat |
| Mise en relation entre élève, professeur et professeur particulier | Profils, code de classe, synthèses pédagogiques | Exécution du contrat |
| Encaissement et reversement de la rémunération du professeur particulier (web uniquement) | Identité, email, coordonnées bancaires (gérées par Stripe) | Exécution du contrat / obligation légale (comptabilité) |
| Sécurité, prévention de la fraude, journalisation | IP, agent utilisateur, journaux techniques | Intérêt légitime |
| Mesure d'audience et amélioration du service | Événements d'interaction, sessions enregistrées (échantillon) | Intérêt légitime / consentement (selon l'outil) |
| Envoi de notifications push fonctionnelles | Tokens d'abonnement | Consentement (autorisation système) |
| Communication avec les utilisateurs et candidats (liste d'attente) | Email, prénom, rôle | Consentement |
| Traitement des bugs et demandes support | Description, captures d'écran, journaux | Intérêt légitime |
Vos données ne sont jamais vendues à des tiers. Elles sont accessibles au personnel de Loky habilité (à ce jour, exclusivement Mathis Romanet et les co-fondateurs identifiés sur la page d'accueil) et à un nombre restreint de sous-traitants techniques nécessaires au fonctionnement du service. Chacun est lié par un accord de sous-traitance conforme à l'article 28 du RGPD.
| Sous-traitant | Rôle | Données traitées | Localisation |
|---|---|---|---|
| Supabase | Authentification, base de données, stockage de fichiers | Toutes les données applicatives | Union européenne (AWS, Irlande) |
| Vercel Inc. | Hébergement de l'application web et des API | Trafic web, journaux techniques, IP | États-Unis (avec basculement Europe possible) |
| Microsoft (Azure OpenAI) | Génération de réponses pédagogiques par IA, traitement de fichiers | Messages, fichiers, contexte de session | États-Unis (région East US 2) |
| Sentry | Suivi des erreurs techniques et enregistrement d'échantillon de sessions à des fins de débogage | Traces d'erreurs, identifiant d'utilisateur pseudonyme | Union européenne (Allemagne) |
| PostHog | Analyse des usages produit (statistiques d'utilisation) et enregistrement d'un échantillon de sessions de navigation web pour identifier les frictions | Événements d'interaction, identifiant d'utilisateur pseudonyme, enregistrement de session (web uniquement, champs de saisie masqués) | Union européenne |
| Microsoft Clarity | Analyse comportementale du site web (clics, défilement, enregistrement de sessions) | Données d'interaction sur le site | États-Unis — désactivé sur les applications mobiles et sur la présente page |
| Firebase Cloud Messaging (Google) | Acheminement des notifications push sur applications mobiles | Token de l'appareil, contenu de la notification | États-Unis |
| Apple Push Notification service | Acheminement des notifications push sur iOS | Token de l'appareil | États-Unis |
| Stripe (web uniquement) | Encaissement de la rémunération versée par les parents au professeur particulier et transferts à ce dernier via Stripe Connect. Cette fonctionnalité est disponible uniquement depuis le site web looks.education ; aucun paiement n'est effectué depuis les applications mobiles. | Email, identité, données bancaires (collectées et stockées directement par Stripe, jamais par Loky) | États-Unis |
| Resend | Envoi d'emails transactionnels (activation, confirmation de paiement) | Email, prénom, contenu du message | États-Unis |
| Upstash | Limitation de débit (anti-abus), cache temporaire | Identifiant utilisateur pseudonyme, IP | Union européenne |
La liste ci-dessus est tenue à jour au mieux. Tout changement substantiel de sous-traitant fera l'objet d'une mise à jour de la présente politique. Les utilisateurs seront notifiés des changements importants conformément à la section 16.
Plusieurs sous-traitants sont établis ou opèrent en partie en dehors de l'Union européenne (notamment aux États-Unis) : Vercel, Google (Firebase Cloud Messaging), Microsoft (Azure OpenAI, Clarity), Apple, Stripe et Resend.
Ces transferts sont encadrés par les mécanismes prévus par le RGPD :
| Catégorie | Durée |
|---|---|
| Compte actif (élève, professeur, professeur particulier) | Pendant toute la durée d'utilisation du service, puis 12 mois supplémentaires après la dernière connexion (relance email avant suppression) |
| Données après suppression du compte | Suppression immédiate des données identifiantes ; certaines journalisations techniques sont conservées jusqu'à 30 jours pour des raisons de sécurité |
| Conversations IA, copies, fichiers téléversés, synthèses pédagogiques | Tant que le compte est actif ; supprimés en même temps que le compte |
| Données de paiement (factures, transactions) | 10 ans (obligation comptable et fiscale française) |
| Signalements de bugs | 24 mois |
| Demandes via le formulaire d'inscription (liste d'attente) | 36 mois si pas de transformation en compte, sinon absorbé par le compte |
| Journaux d'hébergement et de sécurité (Vercel, Sentry) | 30 à 90 jours selon le sous-traitant |
| Sauvegardes de la base de données (Supabase) | 30 jours glissants |
| Fichiers transmis à Microsoft Azure OpenAI pour traitement | Encodés inline dans la requête, non persistés côté Microsoft au-delà du traitement de la requête |
Loky met en œuvre des mesures techniques et organisationnelles destinées à préserver la confidentialité, l'intégrité et la disponibilité de vos données :
En cas de violation de données susceptible d'engendrer un risque pour vos droits et libertés, nous nous engageons à notifier la CNIL dans les 72 heures et à informer les personnes concernées dans les meilleurs délais, conformément aux articles 33 et 34 du RGPD.
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants sur vos données personnelles :
Pour exercer l'un de ces droits, écrivez-nous à l'adresse mathis@looks.education. Nous pouvons être amenés à vous demander une preuve d'identité si un doute existe sur la légitimité de la demande. Une réponse vous sera apportée dans un délai d'un mois (prolongeable de deux mois en cas de demande complexe).
Vous pouvez à tout moment demander la suppression définitive de votre compte Loky. Cette suppression entraîne :
Certaines données peuvent être conservées de manière anonymisée à des fins statistiques, ou pour une durée limitée lorsque la loi l'exige (notamment les pièces comptables liées aux paiements pendant 10 ans).
Comment faire ?Vous pouvez supprimer votre compte à tout moment, directement depuis l'application, dans la page Profil > bouton Supprimer mon compte. La suppression est exécutée immédiatement. Si vous n'avez plus accès à votre compte ou rencontrez un problème, vous pouvez également écrire à mathis@looks.education avec l'objet « Suppression de compte » : votre demande sera traitée sous un mois maximum.
Pour les comptes professeur ou professeur particulier liés à des classes ou à des sessions actives, la suppression in-app est conditionnée à l'archivage préalable des classes concernées, afin de ne pas couper l'accès à vos élèves de manière inattendue. Notre équipe peut vous accompagner sur demande.
Loky est destiné à un public scolaire allant principalement du collège au lycée. L'âge minimum d'accès au service est fixé à 13 ans.
Conformément à l'article 8 du RGPD et à l'article 45 de la loi française Informatique et Libertés, l'âge auquel un mineur peut consentir seul à un traitement de ses données par un service de la société de l'information est fixé à 15 ans en France.
Les titulaires de l'autorité parentale peuvent, à tout moment, exercer pour leur enfant les droits décrits à la section 9 (notamment le droit à l'effacement) en écrivant à mathis@looks.education.
Loky ne diffuse aucune publicité et n'effectue aucun profilage commercial à destination des mineurs.
Loky peut vous envoyer des notifications push pour vous informer d'événements liés à votre activité (rappels d'exercices, nouveau message de votre professeur, échéance d'un devoir, etc.).
Sur le web, ces notifications utilisent l'API Web Push standard (norme VAPID) ; sur les applications iOS et Android, elles sont acheminées par les services Firebase Cloud Messaging (Google) et Apple Push Notification service. Un identifiant technique de votre navigateur ou de votre appareil est alors transmis à ces services uniquement pour l'acheminement.
Vous pouvez à tout moment désactiver les notifications dans les paramètres de votre système d'exploitation, de votre navigateur ou directement dans votre profil Loky.
Les applications iOS et Android demandent des autorisations d'accès à certaines fonctions de votre appareil, uniquement lorsque vous tentez d'utiliser une fonctionnalité concernée :
| Permission | Pourquoi |
|---|---|
| Caméra (iOS et Android) | Photographier vos copies, exercices ou documents pour les soumettre à l'assistant |
| Accès aux photos (lecture) | Joindre une photo existante de votre appareil à une conversation |
| Ajout dans la photothèque (iOS) | Sauvegarder dans votre photothèque les images générées par l'assistant (schémas, illustrations) |
| Microphone (iOS) | Enregistrer une note vocale durant une session de travail |
| Notifications (iOS et Android) | Envoyer les notifications push décrites à la section 13 |
| Accès Internet (Android) | Communication entre l'application et nos serveurs |
Aucunede ces permissions n'est utilisée à des fins publicitaires ni pour suivre votre activité en dehors de Loky. Vous pouvez les révoquer à tout moment dans les réglages de votre système d'exploitation. Loky n'utilise ni géolocalisation GPS, ni identifiant publicitaire (IDFA, AAID), et ne demande pas l'autorisation de suivi inter-applications (App Tracking Transparency).
Le cœur du service Loky est animé par des modèles d'intelligence artificielle générative fournis par Microsoft (Azure OpenAI).
La présente politique peut être modifiée pour refléter une évolution du service, un nouveau sous-traitant, ou une obligation légale. La date de dernière mise à jour figure en haut du document et la version est numérotée.
En cas de modification substantielle (notamment l'ajout d'une nouvelle finalité ou d'un nouveau destinataire), vous en serez informé au moins 30 jours avant son entrée en vigueur, par email lorsque c'est possible et par une notification visible dans l'application. Vous pourrez alors, le cas échéant, exercer votre droit d'opposition ou supprimer votre compte avant que le nouveau traitement ne prenne effet.
Pour toute question relative à la présente politique ou à l'exercice de vos droits :
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous disposez du droit d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :
Pour les mentions légales et les conditions générales d'utilisation du service, consultez la page /legal.
Lorsque vous générez une fiche de révision dans l'application, une case « Partager avec la communauté »est proposée au moment de l'enregistrement. Si vous la cochez, la fiche devient visible par les autres élèves de votre niveau scolaire (par exemple, les autres élèves de Terminale).
Loky met en œuvre une modération du contenu partagé par les élèves conformément aux exigences des plateformes de distribution (App Store, Google Play) et au cadre juridique français applicable au contenu généré par les utilisateurs (UGC) :
Les signalements (identifiant de la fiche, identifiant du signaleur, motif, commentaire éventuel) sont conservés pendant la durée de traitement plus douze mois à des fins de prévention des abus répétés et de respect des obligations légales. Ils ne sont accessibles qu'à l'équipe de modération Loky.