Politique de confidentialité
L'essentiel
- Deux régimes, selon le produit. Lutra Tools et Lutra Display restent entièrement local-first : aucune collecte, aucun serveur, rien ne quitte votre appareil. Lutra (l'environnement de partitions) lance une beta avec comptes utilisateurs : créer un compte implique de collecter des données de compte et d'héberger votre contenu sur nos serveurs, situés au Canada.
- Dans les deux cas : pas d'analytics, pas de télémétrie, pas de SDK tiers, pas de pubs, pas de suivi inter-applications. Nous ne vendons et ne partageons aucune donnée — y compris côté serveur, qui est auto-hébergé : vos données ne sont détenues par aucun hébergeur cloud public.
- Le microphone, quand demandé, sert uniquement à la détection de hauteur (accordeur). L'audio reste en mémoire sur l'appareil ; il n'est jamais enregistré ni transmis.
- La caméra, quand demandée (Lutra uniquement, pour les gestes de visage tournant les pages), est traitée localement ; aucune image n'est enregistrée ni transmise.
- Sans compte, vos partitions, annotations, presets, élèves et fichiers restent dans le bac à sable privé de l'application ; désinstaller l'app efface tout. Avec un compte Lutra, ce contenu est aussi hébergé sur nos serveurs au Canada pour permettre l'accès depuis plusieurs appareils (voir la section dédiée).
- Lutra Display affiche les pages que votre appareil principal lui envoie sur le réseau local : il ne stocke rien et fonctionne sans internet.
- Les appels vidéo (si vous les activez) circulent en temps réel entre participants ; ils ne sont jamais enregistrés ni stockés sur nos serveurs.
- Si vous nous envoyez vous-même un rapport de bug depuis l'app, des données techniques sont incluses ; lisez la section dédiée plus bas.
- Aucun suivi inter-applications (l'invite « App Tracking Transparency » d'iOS n'apparaît donc pas).
1. Qui est responsable
Le responsable du traitement est Pierrick Charlebois, faisant affaire sous Alces Informatique, musicien et développeur établi au Québec (Canada). Dans cette politique, « l'Éditeur », « nous » et « notre » le désignent.
Il agit aussi comme responsable de la protection des renseignements personnels au sens de la Loi 25 (Québec). Contact : [email protected].
2. Permissions demandées sur votre appareil
Selon l'application et les fonctionnalités utilisées, l'app peut demander les autorisations suivantes. Vous pouvez refuser ou révoquer chacune dans les réglages du système.
Microphone (Lutra Tools et Lutra)
Pourquoi : détection en temps réel de la hauteur (accordeur).
Où va l'audio : nulle part. Le flux audio est traité dans la mémoire vive de l'appareil, image par image, puis jeté. Il n'est jamais écrit sur le disque, jamais envoyé sur le réseau, jamais partagé avec un tiers.
Caméra (Lutra, optionnelle)
Pourquoi : détection de gestes du visage pour tourner les pages sans les mains, si vous activez cette fonction ; et appels vidéo, si vous les activez.
Où vont les images : pour les gestes, nulle part — les images sont analysées localement par un modèle embarqué ; aucune image n'est stockée ni transmise. Pour les appels vidéo, le flux circule en temps réel entre participants et n'est ni enregistré ni stocké (voir la section « Lutra (avec compte) »).
Fichiers / Photos (Lutra)
Pourquoi : importer vos PDF de partitions et vos sauvegardes (.lutra, .4sb, .msb) que vous choisissez vous-même via le sélecteur du système.
Où vont les fichiers : dans le bac à sable privé de l'app, sur votre appareil. Sans compte Lutra, ils ne sont pas envoyés à nos serveurs. Avec un compte Lutra, le contenu que vous téléversez dans votre bibliothèque est aussi hébergé sur nos serveurs au Canada (voir la section « Lutra (avec compte) »).
Réseau local (Lutra Display)
Pourquoi : permettre à Lutra de repérer un écran Lutra Display sur votre réseau local et de lui envoyer, en direct, les pages à afficher.
Où vont les données : elles restent sur votre réseau local — rien ne transite par un serveur, aucune connexion internet n'est requise. Lutra Display est un afficheur passif : il ne stocke aucune de vos données et n'écrit jamais dans votre bibliothèque.
Stockage local
Vos préférences, presets, annotations, structures pédagogiques, journaux, et la base SQLite de l'app sont stockés dans le conteneur privé de l'application. Désinstaller l'app supprime tout ce qui est local.
3. Données que nous collectons
Lutra Tools, Lutra Display, et Lutra utilisé sans compte ne collectent aucune donnée. Pour être exhaustif sur les catégories listées par Apple et Google, dans ce régime local-first :
- Coordonnées (nom, courriel, téléphone, adresse) — non collectées.
- Identifiants utilisateur (compte, identifiant publicitaire, IDFA, AAID) — non collectés, non accédés.
- Identifiants de l'appareil — non collectés.
- Données d'usage (clics, interactions, fréquence d'ouverture) — non collectées.
- Diagnostics / journaux de plantage — non collectés automatiquement. Voir section 7 pour l'envoi volontaire d'un rapport de bug.
- Données audio — non collectées (traitées en mémoire uniquement).
- Photos / vidéos / caméra — non collectées.
- Localisation (précise ou approximative) — non collectée.
- Données financières, de paiement, d'achat — non collectées.
- Données de santé, de fitness, sensibles — non collectées.
- Contacts, messages, courriels, calendrier — non collectés.
- Navigation, historique de recherche — non collectés.
Dès que vous créez un compte Lutra, certaines données sont collectées et votre contenu est hébergé sur nos serveurs au Canada. Le détail figure à la section 4.
4. Lutra (avec compte)
L'environnement de partitions Lutra propose, en beta, des comptes utilisateurs : ils permettent l'accès à votre bibliothèque depuis plusieurs appareils, le partage encadré entre enseignant et élève, et les appels. Cette section décrit le traitement qui en découle. Elle ne s'applique qu'à Lutra avec un compte — jamais à Lutra Tools ni à Lutra Display.
Architecture et localisation
Le backend est auto-hébergé par l'Éditeur et situé au Canada : serveurs applicatifs (Axum), base de données (Postgres) et stockage d'objets (MinIO), rendus accessibles via un tunnel nommé Cloudflare. Aucun hébergeur cloud public ne détient vos données ; sur les tiers qui interviennent pour l'acheminement, voir « Sous-traitants et tiers » ci-dessous.
Sous-traitants et tiers
Lutra est auto-hébergé. Vos données au repos — comptes, partitions, annotations, dossiers d'élèves — résident sur une infrastructure opérée par l'Éditeur. Aucun hébergeur cloud public ne détient vos données. Aucun service d'analyse comportementale, de suivi publicitaire ou de télémétrie tierce n'est intégré à Lutra.
Deux tiers interviennent néanmoins, strictement pour l'acheminement :
- Cloudflare, Inc. (États-Unis) — achemine le trafic entre Internet et le serveur de l'Éditeur (service de noms de domaine et tunnel réseau), et assure le routage des courriels reçus aux adresses du domaine. Le trafic est déchiffré à l'infrastructure de Cloudflare avant d'atteindre le serveur de l'Éditeur ; Cloudflare peut donc techniquement accéder au contenu des requêtes en transit.
- Resend (États-Unis) — achemine les courriels transactionnels envoyés par Lutra : vérification d'adresse courriel, réinitialisation de mot de passe et notification d'approbation de compte. Les données transmises se limitent à l'adresse courriel du destinataire, à l'objet et au contenu du message.
Ces deux services traitent des données en transit aux États-Unis. Aucun des deux ne conserve de copie durable de vos données à ses propres fins ; ils agissent uniquement pour le compte de l'Éditeur.
Données collectées (compte requis)
- Compte : courriel, nom d'affichage et mot de passe (stocké uniquement sous forme hachée). Finalité : créer et sécuriser votre compte, et fournir le service.
- Contenu hébergé : la bibliothèque que vous téléversez (PDF de partitions, annotations, presets, structures pédagogiques) est stockée sur nos serveurs pour permettre l'accès depuis vos différents appareils. Finalité : fourniture du service.
- Journaux d'événements : Lutra repose sur une architecture event-sourced ; les actions liées à votre compte sont enregistrées afin de fournir et de maintenir le service. Ces journaux ne servent jamais à du profilage ni à du marketing.
- Identifiants d'appareil : utilisés pour l'appairage et la relation de confiance entre vos propres appareils (multi-écran, télécommande).
- Liens d'enseignement (partage entre comptes) : lorsque vous établissez un lien d'enseignement, certaines de vos données (votre nom, vos annotations, le travail assigné) deviennent visibles au compte avec lequel vous vous connectez — par exemple votre professeur. Ce partage est initié par vous et limité à ce qui est nécessaire ; chaque lien d'invitation élève est à usage unique.
- Appels vidéo (si activés) : les flux audio et vidéo circulent en temps réel entre les participants. Ils ne sont ni enregistrés ni stockés sur nos serveurs.
- Facturation : Lutra est gratuit pendant la beta et aucune donnée de paiement n'est collectée à ce jour. Si des fonctionnalités payantes sont introduites, cette politique sera mise à jour au préalable.
5. Vie privée des enfants
L'inscription autonome (« self-signup ») à Lutra est réservée aux personnes de 14 ans et plus, ce qui correspond au seuil de consentement prévu par la Loi 25 au Québec.
Les enfants de moins de 14 ans n'utilisent le Service que par l'intermédiaire d'un Compte Enfant créé par un usager adulte. Cet adulte consent au traitement des données de l'enfant et en demeure responsable. Le modèle Compte Enfant est conçu délibérément pour servir des mineurs sous supervision adulte (par exemple un parent ou un enseignant).
Un troisième cas se distingue des deux précédents : celui de l'élève inscrit par un enseignant ou une école. Cet élève est alors une donnée du dossier de l'école ; il n'a pas nécessairement de compte, et être inscrit ne veut pas dire utiliser le Service. Lutra agit ici comme mandataire au sens de l'article 18.3 de la Loi sur la protection des renseignements personnels dans le secteur privé : nous ne recueillons pas ces renseignements auprès du mineur et ne collectons aucun consentement. L'école ou l'enseignant demeure responsable de ce qu'il inscrit, et c'est à lui qu'il faut s'adresser pour consulter, corriger ou faire supprimer ces renseignements. Les engagements qui nous lient à l'école sont décrits dans l'Addendum de protection des données.
Pour toute question relative aux données d'un enfant, écrivez à [email protected].
6. Rétention et suppression
Pour fermer votre compte Lutra et faire supprimer vos données, écrivez-nous à [email protected]. Nous traitons la demande dans un délai de 30 jours : vos données de compte et le contenu hébergé sur nos serveurs sont supprimés. Le traitement est fait à la main — l'application ne comporte pas de bouton de fermeture de compte.
Les Comptes Enfant se comportent différemment. L'adulte responsable peut retirer un Compte Enfant depuis l'application : l'accès à ce compte est coupé immédiatement. Les données correspondantes ne sont pas effacées pour autant ; leur suppression définitive passe par la même demande écrite, avec le même délai de 30 jours.
Tant que vous n'avez pas de compte, aucune donnée n'est conservée sur nos serveurs : tout réside sur votre appareil et désinstaller l'app efface tout.
Les données d'un rapport de bug envoyé volontairement seront conservées le temps de diagnostiquer le problème, puis supprimées (voir section 7).
7. Rapport de bug envoyé volontairement
Lutra inclura prochainement un bouton « Signaler un bug » dans les réglages. Si — et seulement si — vous appuyez sur ce bouton et envoyez le courriel, les éléments suivants peuvent être inclus dans le message :
- Version de l'app, version du système d'exploitation, modèle d'appareil, langue, fuseau horaire, horodatage.
- Journaux techniques récents de l'app (« console logs ») — joints par défaut, vous pouvez les désactiver avant l'envoi.
- Vos derniers journaux de plantage système (« crash logs ») s'ils sont disponibles.
- Une copie de votre bibliothèque Lutra (
.lutra) — désactivé par défaut, joint uniquement si vous activez explicitement ce commutateur. Ce fichier peut contenir vos partitions, annotations, presets et listes d'élèves. - Votre message libre et l'adresse de courriel depuis laquelle vous écrivez.
Ces éléments transitent par votre application de courriel et sont envoyés à [email protected]. Ils sont utilisés uniquement pour diagnostiquer le bug que vous signalez, conservés le temps de la résolution puis supprimés. Ils ne sont jamais utilisés à des fins d'analyse statistique ni partagés avec un tiers.
Vous gardez le contrôle : c'est vous qui composez et envoyez le courriel. Vous pouvez supprimer ou modifier les pièces jointes avant l'envoi.
8. Tiers et SDK
Aucun. L'app n'intègre aucun SDK qui collecte des données pour notre compte ou pour le compte d'un tiers : pas de Google Analytics, pas de Firebase, pas de Mixpanel, pas de Sentry, pas de Crashlytics, pas de SDK publicitaire, pas de réseau social.
Côté serveur, le backend de Lutra est auto-hébergé par l'Éditeur : vos données ne sont détenues par aucun hébergeur cloud public. Les seuls tiers qui interviennent le font pour l'acheminement du trafic et des courriels — voir « Sous-traitants et tiers ».
9. Suivi inter-applications (iOS App Tracking Transparency)
Nous ne suivons pas les utilisateurs à travers des apps ou des sites détenus par d'autres entreprises, au sens de la politique d'Apple. L'invite « ATT » n'apparaît donc pas.
10. Vos droits
Si vous utilisez Lutra Tools, Lutra Display, ou Lutra sans compte, nous ne détenons aucune donnée personnelle vous concernant. Si vous avez un compte Lutra — ou si vous nous avez envoyé un rapport de bug — les droits ci-dessous s'appliquent à vos données.
Loi 25 (Québec) : droit d'accès, de rectification, de retrait du consentement, et à la portabilité. Le responsable de la protection des renseignements personnels est Pierrick Charlebois ; joignable à [email protected].
LPRPDE / PIPEDA (Canada) : droit d'accès à vos renseignements et de contester leur exactitude.
RGPD (Union européenne / Royaume-Uni) : le Service est offert au Canada et n'est pas dirigé vers l'Union européenne ni le Royaume-Uni pendant la beta. Si ces règles vous concernent néanmoins, vous disposez des droits d'accès, de rectification, d'effacement, à la portabilité, d'opposition, de limitation du traitement, de retrait du consentement à tout moment, et de déposer plainte auprès de votre autorité de contrôle nationale.
CCPA / CPRA (Californie) : droits de savoir, de supprimer, de corriger, et de refuser la vente ou le partage de vos renseignements. Nous ne vendons et ne partageons aucune donnée personnelle, au sens de ces lois.
Pour exercer un de ces droits, écrivez à [email protected]. Nous répondons dans les délais légaux applicables.
11. Transferts internationaux
Pour Lutra Tools et Lutra Display, ainsi que pour Lutra sans compte : sans objet, l'app ne transmet pas vos données.
Pour Lutra avec un compte, il faut distinguer où vos données résident et par où elles passent :
- Stockage — vos données de compte et votre contenu hébergé résident sur les serveurs de l'Éditeur, situés au Québec (Canada). Aucun hébergeur cloud public ne les détient.
- Transit réseau — le trafic entre votre appareil et nos serveurs est chiffré et acheminé par Cloudflare, un fournisseur situé hors du Québec. Voir « Sous-traitants et tiers » à la section 4.
- Acheminement des courriels — les courriels transactionnels (vérification d'adresse, réinitialisation de mot de passe, approbation de compte) sont acheminés par Resend, un fournisseur situé hors du Québec.
Le Service est offert au Canada et n'est pas dirigé vers l'Union européenne ni le Royaume-Uni pendant la beta.
Lorsque vous nous écrivez, votre courriel est acheminé par votre service de messagerie et le nôtre.
12. Sécurité
Pour Lutra Tools, Lutra Display et Lutra sans compte, notre modèle de sécurité repose sur l'architecture local-first : ce qui ne quitte pas votre appareil n'est pas exposé à nos systèmes. Le système d'exploitation de votre appareil isole le bac à sable de l'app.
Pour Lutra avec un compte : les communications avec nos serveurs sont chiffrées en transit (TLS) ; les mots de passe sont stockés uniquement sous forme hachée ; les données de chaque compte sont isolées ; et le backend est auto-hébergé par l'Éditeur ; vos données ne sont détenues par aucun hébergeur cloud public.
Nous vous recommandons d'utiliser un verrouillage d'écran, un mot de passe robuste, et les mécanismes de sauvegarde du système (iCloud, Google Backup) pour protéger votre compte et vos données.
13. Modifications de cette politique
Si une nouvelle fonctionnalité implique un traitement de données non décrit ici (par exemple l'introduction de fonctionnalités payantes), cette politique sera mise à jour avant la mise en ligne de cette fonctionnalité, et la date d'entrée en vigueur ci-dessus sera modifiée. Les modifications substantielles seront signalées dans les notes de version.
14. Nous joindre
Pour toute question relative à cette politique ou à vos données : [email protected].