Ceci est une traduction de courtoisie. En cas de divergence, la version en portugais du Brésil prévaut.
Lectorium est local-first : vos documents restent sur votre appareil et dans votre compte Google Drive ou Dropbox. Nous n’exploitons aucun serveur qui conserverait vos fichiers de travail.
Résumé rapide
Ce que nous collectons
Pourquoi
Base légale (LGPD)
Nom, e-mail, photo de profil (Google OAuth)
Identifier et authentifier votre session
Exécution du contrat — art. 7, V
Jeton OAuth Google
Faire fonctionner Google Drive en votre nom
Exécution du contrat — art. 7, V
Métadonnées de fichiers (nom, taille, type)
Afficher votre bibliothèque et synchroniser
Exécution du contrat — art. 7, V
Journaux de connexion (IP, horodatage)
Sécurité et conformité légale
Obligation légale — art. 7, II (Marco Civil, art. 13)
Métriques techniques agrégées (Cloudflare Web Analytics)
Comprendre le trafic et les performances, sans cookies, publicité ni profilage
Intérêt légitime — art. 7, IX
Données de facturation (identifiant, montant, produit, date)
Donner accès au contenu acheté et traiter les remboursements
Exécution du contrat — art. 7, V
1Qui nous sommes
Responsable du traitement : Lectorium, exploité par la partie responsable du service et des décisions relatives au traitement des données personnelles dans cette application.
Délégué à la protection des données (DPO) : pour exercer vos droits ou poser une question sur la confidentialité, écrivez à [email protected]. Nous répondons sous 15 jours ouvrés, conformément à l’art. 18 §5 de la LGPD.
2Données que nous collectons et pourquoi
2.1 Compte Google (facultatif, pour utiliser Google Drive)
Lorsque vous vous connectez avec Google, Lectorium reçoit de Google OAuth :
- Nom affiché, adresse e-mail et photo de profil — pour créer et identifier votre compte.
- Jeton d’accès OAuth — pour effectuer des opérations sur Google Drive en votre nom pendant la session.
Base légale : exécution du contrat (art. 7, V de la loi 13.709/2018). Ces données ne sont nécessaires que pour l’authentification et les fonctions liées à Google Drive ; l’espace de travail local peut être utilisé sans connecter de compte Google.
Conservation : tant que votre compte reste actif. Le jeton OAuth est stocké localement, chiffré sur votre appareil, et supprimé à la déconnexion.
Portées Google Drive : drive.file (uniquement les fichiers créés ou ouverts par l’application) et drive.appdata (manifeste privé de la bibliothèque).
2.2 Fichiers et contenu
L’édition, l’annotation et le stockage des documents se font localement sur votre appareil. Pour les fonctions d’IA — y compris l’OCR des PDF numérisés — le contenu va directement de l’application aux API de Google (Gemini) ; il ne transite pas par les serveurs de Lectorium et nous n’y avons pas accès.
Conservation : le cache local reste dans le stockage de l’application jusqu’à ce que vous effaciez les données ou vous déconnectiez.
2.3 Dropbox (intégration facultative)
Si vous connectez Dropbox, Lectorium accède uniquement aux fichiers que vous sélectionnez explicitement. Le jeton est stocké localement, chiffré. Aucune donnée Dropbox n’est transmise à nos serveurs.
2.4 Journaux de connexion
Notre infrastructure (Supabase) enregistre des journaux d’accès contenant l’adresse IP et l’horodatage, conformément à l’art. 13 du Marco Civil da Internet brésilien (loi 12.965/2014). Ces journaux sont conservés 12 mois et ne sont divulgués à des tiers que sur décision de justice.
2.5 Données de paiement
Lorsque vous effectuez un achat (thème ou offre Pro), nous enregistrons l’identifiant du paiement, le montant, le produit et la date. Ces données sont conservées sur une infrastructure sécurisée (Supabase avec RLS) et sont nécessaires pour donner accès au produit et traiter d’éventuels remboursements.
Le traitement du paiement est entièrement assuré par Mercado Pago — Lectorium ne stocke pas les données de carte, les coordonnées bancaires ni les détails des moyens de paiement.
Conservation : 5 ans, à des fins fiscales et de support, conformément à la législation brésilienne applicable.
2.6 Métriques techniques et télémétrie
Nous utilisons Cloudflare Web Analytics pour des métriques agrégées de trafic et de performance des pages publiques — sans cookies, sans localStorage ni identifiants utilisateur. Nous n’utilisons ni Google Analytics, ni publicité comportementale, ni retargeting, ni profilage.
Les événements techniques internes utilisés pour le diagnostic dans l’application ne sont pas envoyés aux serveurs de Lectorium.
3Avec qui nous partageons
Nous ne vendons, ne louons ni ne cédons vos données à des courtiers en données ou des annonceurs. Nous les partageons uniquement avec les sous-traitants nécessaires au fonctionnement du service :
- Google LLC (États-Unis) — authentification OAuth et API Google Drive. Transfert encadré par les Clauses Contractuelles Types (CCT).
- Supabase Inc. (États-Unis / UE) — base de données et authentification, selon les CCT et le DPA de Supabase.
- Cloudflare Inc. (réseau mondial) — hébergement, sécurité, CDN et métriques agrégées des pages publiques.
- Dropbox Inc. (États-Unis) — uniquement si vous connectez Dropbox volontairement.
- Mercado Pago S.A. (Brésil / Argentine) — traitement des paiements. Les données de carte transitent directement entre vous et Mercado Pago, selon leur politique de confidentialité.
4Transferts internationaux
Nos sous-traitants sont basés aux États-Unis, au Brésil, ou exploitent une infrastructure mondiale. Les transferts internationaux reposent sur les Clauses Contractuelles Types (CCT), un mécanisme reconnu par l’art. 33 et suivants de la LGPD comme garantie adéquate. Chaque fournisseur publie ses DPA sur son site.
5Décisions automatisées
Lectorium n’utilise pas de décisions automatisées produisant des effets juridiques ou vous affectant de manière significative (art. 20 de la LGPD). Les fonctions d’IA génèrent des suggestions qui dépendent toujours d’une révision et d’une action humaines.
6Sécurité
- Les jetons d’accès sont stockés chiffrés sur votre appareil (AES-GCM via l’API WebCrypto).
- Toute communication avec des API externes utilise HTTPS/TLS.
- L’infrastructure Supabase fonctionne avec RLS — chaque utilisateur n’accède qu’à ses propres données.
- En cas d’incident de sécurité, nous vous informerons, ainsi que l’ANPD, dans les délais prévus par l’art. 48 de la LGPD.
7Vos droits (LGPD, art. 18)
- Confirmation et accès : savoir si nous traitons vos données et en obtenir une copie.
- Rectification : corriger des données incomplètes, inexactes ou obsolètes.
- Anonymisation ou suppression : des données traitées sur la base du consentement ou de l’intérêt légitime.
- Portabilité : recevoir vos données dans un format structuré.
- Opposition : vous opposer aux traitements fondés sur l’intérêt légitime.
- Information sur le partage : savoir avec qui nous partageons vos données.
- Retrait du consentement : à tout moment, sans préjudice des traitements antérieurs.
Pour exercer un droit, écrivez à [email protected]. Nous répondons sous 15 jours ouvrés.
8Comment révoquer l’accès Google
- Déconnectez-vous dans les réglages de l’application — cela efface le jeton local.
- Révoquez l’autorisation sur la page des autorisations de votre compte Google.
- Effacez les données locales de l’application dans les réglages du système.
Vos fichiers sur Drive restent dans votre compte Google. Vous seul pouvez les y supprimer.
9Cookies et stockage local
Nous n’utilisons pas de cookies de suivi ou publicitaires. Le stockage local conserve votre session et le cache de travail hors ligne. Les données locales de l’espace de travail restent sur votre appareil et ne sont pas consultées à distance par nous.
10Enfants et adolescents
Lectorium peut être utilisé dans des contextes éducatifs, y compris par des élèves mineurs, sous l’encadrement de représentants légaux, d’enseignants ou d’établissements. Le traitement des données des enfants et adolescents doit respecter l’intérêt supérieur de l’élève et les autorisations exigées par la loi.
Si vous pensez qu’un enfant a utilisé Lectorium sans l’autorisation nécessaire, écrivez à [email protected].
11Modifications de cette politique
Nous annoncerons les changements substantiels au moins 30 jours à l’avance, via l’interface de l’application ou par e-mail. La date d’entrée en vigueur en haut de page indique la version actuelle ; la poursuite de l’utilisation après cette date vaut acceptation.
12Contact et délégué à la protection des données (DPO)
Questions générales et questions de confidentialité : [email protected]