Politique de confidentialité
État de disponibilité. Les comptes, les paiements et les fonctions d'IA sont encore dans un environnement d'essai et soumis à une évaluation des facteurs relatifs à la vie privée. Les ventes réelles ne sont pas activées. Cette politique décrit les pratiques actuelles de cet environnement; elle sera mise à jour avant toute mise en vente réelle ou toute nouvelle finalité importante. Le programme de suivi de la sécurité de l'IA lié au compte a été retiré avant son activation. OttoLearn n'enregistre pas les classifications de sécurité des demandes comme dossier comportemental ou disciplinaire.
1. Responsable et portée
OttoLearn est un service offert par Clarus Illico inc.. Le responsable de la protection des renseignements personnels de Clarus Illico inc. peut être joint à otto@ottolearn.org ou au +1 819 300 6656.
Cette politique vise les renseignements personnels recueillis au moyen du site OttoLearn, du compte facultatif, de l'authentification, des fonctions d'apprentissage, du paiement d'essai et des fonctions d'IA facultatives. Elle ne transforme pas les conditions d'utilisation en consentement à la collecte, à l'utilisation ou à la communication de renseignements.
2. Utilisation sans compte
Les leçons, les exercices rédigés, les solutions et les activités obligatoires sont accessibles sans compte. Les progrès conservés dans le stockage local du navigateur restent sur l'appareil tant que la personne ne choisit pas un compte et une fonction identifiée. Nous n'utilisons pas de publicité comportementale ni d'outil d'analytique publicitaire tiers.
L'hébergeur peut néanmoins traiter l'adresse IP, la date, le chemin demandé et des données techniques de l'appareil pour livrer et protéger le site. Les sondages de classe anonymes utilisent un système distinct qui ne reçoit aucun identifiant de compte OttoLearn.
3. Renseignements recueillis dans le compte facultatif
- Connexion : adresse courriel vérifiée, identifiant Google ou Microsoft, état de vérification, sessions et journaux de sécurité. OttoLearn ne conserve aucun mot de passe.
- Profil : nom d'affichage, identifiant interne et tranche d'âge 16–17 ou 18+. Nous ne demandons pas la date de naissance.
- Apprentissage : réponses structurées, justesse, leçon, concept, dates, estimations de maîtrise et plan de révision. La rétroaction Feynman générée après le nouveau choix Anthropic n'est pas conservée par OttoLearn et ne devient pas une preuve de maîtrise.
- Classe facultative : section choisie, enseignant, date d'adhésion et état d'accès. L'enseignant ne reçoit pas l'adresse courriel, les réponses individuelles, la maîtrise personnelle ni les échanges d'IA.
- Achat d'essai et abonnement : identifiants opaques Stripe, état du forfait, période et type de propriétaire de la facturation. Pour le contrat d'achat d'essai personnalisé, OttoLearn conserve aussi le nom, le courriel et l'adresse de facturation de l'acheteur, le choix de langue, les signatures, les montants et dates, les copies HTML/PDF et leurs empreintes, ainsi que les preuves minimales de livraison, de résiliation et de remboursement. OttoLearn ne conserve pas le numéro de carte.
- Soutien au compte : lorsqu'une personne demande légitimement de l'aide pour son accès, l'unique administrateur de la plateforme peut rechercher uniquement son adresse courriel vérifiée complète. Le résultat est limité à l'adresse correspondante, la date d'inscription, l'admissibilité et l'état de l'accès. Il n'inclut pas les réponses, la maîtrise, la classe, les échanges d'IA ni les détails de paiement.
- IA facultative : fournisseur, modèle, type de fonction, comptage de jetons, coût estimé et, lorsqu'une personne demande l'aide, le texte saisi et le contexte pédagogique nécessaire transmis au fournisseur indiqué. Le registre minimal du fournisseur, du modèle, de la fonction, des jetons et du coût sert seulement à appliquer les quotas et à contrôler les coûts. Il ne contient ni le dialogue ni la classification de sécurité de la demande.
4. Finalités
Nous utilisons ces renseignements seulement pour :
- sécuriser le compte et permettre la continuité entre les appareils;
- fournir le tableau de bord privé, la maîtrise et la révision espacée;
- gérer une adhésion volontaire à une section et des résumés protégés par un seuil;
- autoriser les fonctions payantes ou accordées gratuitement;
- créer, remettre et conserver le contrat d'achat, arrêter les paiements après résiliation, calculer et traiter tout remboursement dû, et répondre à une contestation ou obligation comptable;
- traiter une demande légitime de soutien au compte et, lorsque cela est autorisé, accorder ou retirer un accès gratuit de 120 jours émis par l'administrateur;
- répondre à une demande facultative d'aide par IA;
- vérifier en mémoire les demandes d'IA et refuser ou rediriger une demande incompatible;
- prévenir les abus, respecter les quotas, contrôler les coûts et assurer la sécurité;
- répondre aux demandes d'accès, de correction, de portabilité ou de suppression.
Nous ne vendons pas les renseignements, ne créons pas de profil publicitaire et ne relions pas un compte aux réponses des sondages anonymes. Le refus d'un compte ou de l'IA n'a aucune incidence sur une note, la présence ou l'accès au matériel de cours.
5. Fournisseurs et communications hors Québec
Selon la fonction choisie, des renseignements peuvent être traités par :
- Vercel, pour l'hébergement statique et les journaux d'accès;
- Supabase, pour l'authentification et la base de données du compte;
- Google ou Microsoft, lorsque la personne choisit ce fournisseur OAuth;
- Stripe, pour l'identité de facturation, la carte, les factures et l'annulation;
- Anthropic, seul fournisseur approuvé pour les fonctions d'IA facultatives,
au moyen du modèle épinglé
claude-haiku-4-5-20251001; - GitHub, pour le développement et les sauvegardes opérationnelles chiffrées.
Ces fournisseurs et leurs sous-traitants peuvent traiter des renseignements à l'extérieur du Québec. Anthropic indique que les données sont stockées aux États-Unis et peuvent être traitées aux États-Unis, en Europe, en Asie ou en Australie. La vérification du compte réel, de l'addenda de traitement et de l'évaluation contractuelle des transferts demeure une condition avant le déploiement en production. Un nouveau fournisseur d'IA ne peut pas recevoir silencieusement une demande : son identité et les faits importants doivent être affichés avant la transmission et la politique doit être mise à jour lorsque le changement est important.
Le travailleur de courriel de contrat actuellement dans le dépôt utilise seulement un puits d'essai déterministe : il vérifie les copies conservées et inscrit une simulation, mais ne transmet aucun courriel et ne prouve aucune livraison réelle. Aucun fournisseur de courriel transactionnel n'est approuvé ou configuré. Son évaluation, son contrat, ses transferts, sa conservation et ses mesures de sécurité sont des conditions préalables à toute utilisation réelle.
6. IA et renseignements privés
Les fonctions d'IA sont facultatives et leurs réponses peuvent être inexactes. Il ne faut pas saisir de nom, numéro d'étudiant, renseignement de santé ni autre détail privé. OttoLearn applique des filtres à certains identifiants évidents, mais ne promet pas une détection parfaite. Les dialogues et la rétroaction Feynman ne sont pas conservés par OttoLearn; seul un registre minimal du fournisseur, du modèle, du type de fonction, des jetons et du coût est conservé. Anthropic indique ne pas utiliser les données de son API commerciale pour entraîner ses modèles. Les entrées et sorties sont normalement supprimées dans les 30 jours. Du contenu signalé pour sécurité peut être conservé jusqu'à deux ans, et certains scores de sécurité jusqu'à sept ans; des obligations juridiques ou un commentaire volontaire peuvent entraîner d'autres délais. Ces faits sont répétés avant le premier envoi de chaque fonction.
Avant cet envoi, OttoLearn vérifie automatiquement la demande en mémoire. Une demande dangereuse, abusive, hors sujet, liée à une situation de crise ou visant à contourner les protections peut être refusée ou redirigée. OttoLearn n'enregistre pas cette classification comme événement de sécurité lié au compte ni comme dossier comportemental ou disciplinaire. Cette classification ne sert pas à avertir, suspendre ou bannir un élève, à lui attribuer une note ni à le signaler à un enseignant, une école ou un établissement. Le registre minimal d'utilisation et de coût décrit ci-dessus est distinct : il sert seulement aux quotas et au contrôle des coûts et ne contient ni la classification ni le dialogue.
7. Conservation et suppression
- Les données du compte et de l'apprentissage sont actuellement conservées jusqu'à une demande de suppression ou la résolution d'une dépendance légitime. À la fin de chaque semestre, OttoLearn examine manuellement les comptes inactifs et détruit les renseignements qui ne sont plus nécessaires. OttoLearn ne prétend pas encore effectuer automatiquement cette révision.
- Un jeton de lien d'achat adulte expire après deux heures; son empreinte est détruite après utilisation ou expiration. Une preuve minimale de l'opération peut être conservée.
- Le contrat d'achat signé et les preuves nécessaires à la fiscalité, à la livraison, à la résiliation, au remboursement ou à une contestation sont conservés jusqu'à six ans après la fin de la dernière année d'imposition visée, sous réserve d'une conservation légale. La suppression du compte dissocie le lien direct avec l'élève sans réécrire le contrat signé. La destruction automatisée de ces dossiers n'est pas encore déployée.
- Les jetons d'action du soutien administratif expirent après cinq minutes et les preuves d'idempotence après 24 heures. Le registre de soutien, pseudonymisé et limité à l'action, au motif codifié, au résultat et à une référence opaque, expire après 24 mois. Une recherche sans correspondance peut conserver seulement une empreinte cryptographique à clé, jamais l'adresse en clair. Lorsqu'un compte est supprimé, le lien entre la personne et ce registre est dissocié.
- Les sauvegardes chiffrées actuelles peuvent conserver temporairement des données supprimées jusqu'à 90 jours. Elles sont destinées à la reprise, pas à l'usage courant. OttoLearn ne remettra pas une sauvegarde restaurée en service avant d'avoir réappliqué les suppressions à l'aide d'un registre chiffré et limité.
- Stripe, les fournisseurs d'identité, les fournisseurs d'IA et les plateformes techniques appliquent aussi leurs propres délais juridiques et de sécurité.
- Les renseignements nécessaires à une obligation légale, comptable, antifraude ou à un registre d'incident peuvent être conservés pendant la période requise, puis détruits ou dissociés de l'identité.
8. Droits et choix
Une personne peut demander l'accès, la correction, la portabilité ou la suppression de ses renseignements, retirer un choix facultatif d'IA, quitter une section et se plaindre de nos pratiques. Le compte offre aussi un téléchargement JSON et un lien pour demander la suppression. Pendant le lancement initial, OttoLearn vérifie manuellement la demande avant de supprimer le compte actif. Une suppression ne peut pas effacer immédiatement un dossier que la loi oblige temporairement à conserver; nous expliquerons alors ce qui reste, pourquoi et pendant combien de temps.
Écrivez à otto@ottolearn.org. Vous pouvez aussi communiquer avec la Commission d'accès à l'information du Québec.
9. Personnes mineures
Le cours anonyme reste accessible. Le compte facultatif exige une déclaration non présélectionnée d'au moins 16 ans, sans recueillir la date de naissance. Pour un élève de 16 ou 17 ans, l'acheteur d'un abonnement doit avoir au moins 18 ans. Le paiement d'un adulte n'est pas un consentement parental à l'IA. Une fonction d'IA ne peut être offerte que si le fournisseur et la voie de consentement sont approuvés pour l'âge concerné.
10. Sécurité, incidents et modifications
Nous utilisons notamment l'authentification OAuth, le contrôle d'accès par ligne, l'authentification multifacteur pour les rôles sensibles, le chiffrement et des journaux limités. Le soutien intercomptes est réservé à l'unique administrateur autorisé, exige une authentification multifacteur et une justification codifiée, et ne permet ni répertoire ni recherche partielle. Aucune mesure n'élimine tout risque. Nous évaluons les incidents, avisons les personnes et la Commission lorsque la loi l'exige et tenons le registre requis.
Nous publierons un avis avant une modification importante de cette politique et demanderons un nouveau choix lorsqu'une nouvelle finalité l'exige.
Privacy policy
Availability status. Accounts, payments, and AI features remain in a test environment and subject to a privacy impact assessment. Live sales are not enabled. This policy describes current practices in that environment and will be updated before any live sale or material new purpose. The account-linked AI-safety tracking program was retired before activation. OttoLearn does not record request-safety classifications as a behavioural or disciplinary record.
1. Responsible organization and scope
OttoLearn is a service offered by Clarus Illico inc.. The person responsible for the protection of personal information at Clarus Illico inc. can be reached at otto@ottolearn.org or +1 819 300 6656.
This policy covers personal information handled through the OttoLearn site, optional account, authentication, learning features, test payments, and optional AI features. It does not turn acceptance of the Terms into consent to every collection, use, or disclosure.
2. Use without an account
Lessons, authored practice, solutions, and required activities are available without an account. Progress kept in browser local storage stays on the device unless the person later chooses an account and an identified feature. We do not use behavioural advertising or third-party advertising analytics.
The hosting provider may still process an IP address, time, requested path, and device information to deliver and protect the site. Anonymous class polling uses a separate system that receives no OttoLearn account identifier.
3. Information in the optional account
- Sign-in: verified email, Google or Microsoft identity, verification state, sessions, and security logs. OttoLearn stores no password.
- Profile: display name, internal identifier, and the age band 16–17 or 18+. We do not request a date of birth.
- Learning: structured answers, correctness, lesson, concept, dates, mastery estimates, review plan. Feynman feedback produced after the new Anthropic choice is not stored by OttoLearn and does not become mastery evidence.
- Optional class: selected section, teacher, join date, and access status. A teacher does not receive the OAuth email, individual answers, personal mastery, or AI dialogue.
- Test purchase and subscription: opaque Stripe identifiers, plan status, period, and billing-owner type. For the personalized test purchase contract, OttoLearn also stores the purchaser's name, billing email and address, language choice, signatures, amounts and dates, HTML/PDF copies and their hashes, and minimized delivery, cancellation, and refund evidence. OttoLearn does not store the card number.
- Account support: when a person legitimately requests help with access, the sole platform administrator may look up only that person's complete verified email. The result is limited to the matching email, signup date, eligibility, and access state. It excludes answers, mastery, class information, AI dialogue, and payment details.
- Optional AI: provider, model, feature type, token accounting, estimated cost and, when help is requested, the entered text and necessary learning context sent to the disclosed provider. The minimal provider, model, feature, token, and cost record is used only to enforce quotas and control costs. It contains neither the dialogue nor the request-safety classification.
4. Purposes
We use this information only to:
- secure the account and provide continuity across devices;
- provide the private dashboard, mastery, and spaced review;
- manage voluntary section membership and threshold-protected summaries;
- authorize paid or complimentary features;
- create, deliver, and retain the purchase contract, stop future payments after cancellation, calculate and process any refund due, and answer a dispute or accounting duty;
- handle a legitimate account-support request and, when authorized, grant or revoke a 120-day administrator-issued complimentary access period;
- answer an optional AI-help request;
- check AI requests in memory and refuse or redirect an incompatible request;
- prevent abuse, enforce quotas, control costs, and maintain security; and
- answer access, correction, portability, and deletion requests.
We do not sell information, build advertising profiles, or link an account to anonymous poll responses. Refusing an account or AI has no effect on a grade, attendance, or course access.
5. Providers and processing outside Québec
Depending on the selected feature, information may be handled by:
- Vercel, for static hosting and access logs;
- Supabase, for authentication and the account database;
- Google or Microsoft, when the person selects that OAuth provider;
- Stripe, for billing identity, cards, invoices, and cancellation;
- Anthropic, the sole approved provider for optional AI features, using the
pinned model
claude-haiku-4-5-20251001; and - GitHub, for development and encrypted operational backups.
These providers and their subprocessors may process information outside Québec. Anthropic says data is stored in the United States and may be processed in the United States, Europe, Asia, or Australia. Verification of the actual account, data-processing addendum, and contractual transfer assessment remains a condition before production deployment. An AI request may not silently move to a new provider: the provider and material facts must be shown before transmission, and this policy must be updated for a material change.
The contract-email worker currently in the repository uses only a deterministic test sink: it verifies the stored copies and records a simulation, but sends no email and proves no real delivery. No transactional-email provider is approved or configured. Its assessment, contract, transfers, retention, and security controls are prerequisites to any real use.
6. AI and private information
AI features are optional and their answers can be wrong. Do not enter a name, student number, health information, or other private details. OttoLearn filters some obvious identifiers but does not promise perfect detection. Dialogues and Feynman feedback are not stored by OttoLearn; only a minimal provider, model, feature, token, and cost record is kept. Anthropic says it does not train its models on commercial API data. Inputs and outputs are normally deleted within 30 days. Safety-flagged content may be retained for up to two years, and some safety scores for up to seven years; legal duties or voluntary feedback can produce other periods. These facts are repeated before the first transmission for each feature.
Before transmission, OttoLearn automatically checks the request in memory. An unsafe, abusive, off-topic, crisis-related, or prompt-injection request may be refused or redirected. OttoLearn does not record that classification as an account-linked safety event or as a behavioural or disciplinary record. The classification is not used to warn, pause, ban, grade, or report a learner to a teacher, school, or institution. The minimal usage and cost record described above is separate: it is used only for quotas and cost control and contains neither the classification nor the dialogue.
7. Retention and deletion
- Account and learning data currently remain until a deletion request or resolution of a legitimate dependency. At the end of each semester, OttoLearn manually reviews inactive accounts and destroys information that is no longer needed. OttoLearn does not yet claim that this review happens automatically.
- An adult-purchase link token expires after two hours; its hash is destroyed after use or expiry. Minimal operational proof may remain.
- The signed purchase contract and evidence needed for tax, delivery, cancellation, refund, or a dispute remain until six years after the end of the last relevant tax year, subject to a legal hold. Account deletion severs the direct learner link without rewriting the signed contract. Automated destruction of these records is not yet deployed.
- Administrative-support action tokens expire after five minutes and idempotency evidence after 24 hours. The pseudonymous support register is limited to the action, coded reason, outcome, and an opaque reference and expires after 24 months. A no-match lookup may retain only a keyed cryptographic fingerprint, never the plain email. When an account is deleted, the link between the person and this register is severed.
- Current encrypted backups may temporarily retain deleted data for up to 90 days. They are for recovery, not ordinary use. OttoLearn will not return a restored backup to service until deletions have been reapplied from a limited encrypted register.
- Stripe, identity providers, AI providers, and technical platforms also apply their own legal and security retention periods.
- Information required for a legal, accounting, anti-fraud, or incident-register obligation may remain for the required period and is then destroyed or separated from identity.
8. Rights and choices
A person may request access, correction, portability, or deletion, withdraw an optional AI choice, leave a section, and complain about our practices. The account also provides a JSON download and a deletion-request link. During the initial release, OttoLearn manually verifies the request before removing the active account. Deletion cannot immediately remove a record that law requires us to retain temporarily; in that case we will explain what remains, why, and for how long.
Write to otto@ottolearn.org. You may also contact Québec's Commission d'accès à l'information.
9. Minors
The anonymous course remains available. The optional account requires an unchecked declaration of being at least 16 and does not collect a date of birth. For a learner aged 16 or 17, a subscription purchaser must be at least 18. Adult payment is not parental consent for AI. An AI feature can be offered only when its provider and consent route are approved for that age.
10. Security, incidents, and changes
Controls include OAuth, row-level access, multifactor authentication for sensitive roles, encryption, and minimized logs. Cross-account support is restricted to the sole authorized administrator, requires multifactor authentication and a coded reason, and provides no directory or partial search. No safeguard eliminates all risk. We assess incidents, notify people and the Commission when required, and maintain the required register.
We will publish notice before a material change to this policy and request a new choice when a new purpose requires one.