Politique de confidentialité
Version : v1.0-2026-04 Dernière mise à jour : 18 avril 2026 Responsable du traitement : Lkhabir Yassine — Casablanca, Maroc
Préambule
La présente Politique de confidentialité décrit de manière transparente les conditions dans lesquelles Lkhabir Yassine, personne physique résidant à Casablanca, ci-après « l'Éditeur » ou « Responsable du traitement », collecte, utilise, conserve et protège les données à caractère personnel des utilisateurs (ci-après « l'Utilisateur ») de la plateforme éducative Dokimos.
Cette politique est rédigée en application de la loi marocaine n° 09-08 du 18 février 2009 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel, telle que modifiée, et de son décret d'application n° 2-09-165.
L'Éditeur s'engage à une transparence totale sur les données collectées, les finalités poursuivies, et les droits de l'Utilisateur.
Article 1 — Responsable du traitement
| Information | Détail |
|---|---|
| Nom | Lkhabir Yassine |
| Statut | Personne physique |
| Ville | Casablanca, Maroc |
| Email DPO / données | privacy@dokimos.ma |
| Email support | contact@dokimos.ma |
Pour toute question relative à la présente Politique ou à l'exercice des droits, l'Utilisateur est invité à écrire à privacy@dokimos.ma.
Article 2 — Base légale du traitement
Les traitements de données mis en œuvre sur Dokimos reposent sur l'une des bases légales suivantes, conformément à la loi 09-08 :
- Consentement explicite de l'Utilisateur (article 4 de la loi 09-08) pour la collecte cognitive avancée et les traitements facultatifs ;
- Exécution du contrat liant l'Utilisateur à l'Éditeur (inscription, fonctionnement du compte) ;
- Obligation légale pour la conservation de certains logs de sécurité ;
- Intérêt légitime pour la sécurité de la Plateforme (anti-triche, prévention de la fraude).
Article 3 — Données collectées
3.1 Données d'identification
Collectées lors de l'inscription et nécessaires au fonctionnement du Compte :
- adresse email (vérifiée par OTP) ;
- pseudo / nom d'utilisateur ;
- mot de passe (stocké uniquement sous forme hachée, jamais en clair) ;
- date de naissance (pour vérification de l'âge minimum de 16 ans) ;
- ville et région ;
- niveau académique ;
- numéro de téléphone (optionnel, pour vérification renforcée lors des BrainHunt à cadeau) ;
- code de parrainage (optionnel).
3.2 Données d'usage
Générées automatiquement par l'utilisation de la Plateforme :
- réponses aux questions (correctes/incorrectes) ;
- scores, temps de complétion, précision ;
- progression par matière (PU, PM, Tier) ;
- participations aux compétitions (Tournois, Duels, BrainHunt) ;
- classements et statistiques agrégées ;
- historique des sessions.
3.3 Données techniques
Collectées automatiquement pour la sécurité et le bon fonctionnement :
- adresse IP ;
- User Agent (navigateur, système d'exploitation) ;
- identifiant de session ;
- cookies strictement nécessaires (authentification, CSRF) ;
- horodatage des connexions ;
- empreinte technique (fingerprint) — uniquement pour prévention de la fraude sur BrainHunt.
3.4 Données cognitives avancées — collecte facultative
La collecte cognitive avancée est strictement facultative et soumise au consentement libre de l'Utilisateur. Elle peut être activée, modifiée ou retirée à tout moment depuis l'espace « Mes données ».
Deux niveaux de collecte individuelle sont proposés :
3.4.1 Niveau basic (valeur par défaut)
- temps de réponse global par question (en secondes) ;
- nombre de réponses changées avant validation ;
- ordre d'apparition des questions.
Finalité : fonctionnement minimal de la Plateforme, anti-triche statistique.
3.4.2 Niveau full (consentement requis)
En plus du niveau basic :
- temps avant premier clic sur une option ;
- hésitations comportementales (changements de réponse détaillés) ;
- mouvements de souris et interactions tactiles ;
- patterns de scroll et de navigation ;
- état de visibilité de l'onglet (visibilityState) ;
- temps de consultation des corrections ;
- première option cliquée avant validation finale ;
- métadonnées de device (mobile/tablette/desktop) ;
- honesty checks croisés (questions de cohérence).
Finalités :
- génération d'un profil d'apprentissage personnalisé (« Coach d'apprentissage ») ;
- adaptation du niveau de difficulté des questions ;
- détection de la fatigue cognitive ;
- détection renforcée de tentatives de triche.
3.4.3 Usage agrégé et anonymisé pour l'amélioration pédagogique
Indépendamment des niveaux individuels ci-dessus, l'Éditeur se réserve la possibilité d'exploiter les données collectées exclusivement sous forme agrégée et anonymisée (statistiques globales, cohortes, tendances) pour :
- l'amélioration continue des contenus pédagogiques et des questions ;
- l'évaluation de la difficulté réelle des questions comparée à leur difficulté déclarée ;
- la préparation de cours et de parcours mieux adaptés aux apprenants ;
- la recherche interne en sciences de l'apprentissage.
Base légale : intérêt légitime (article 4 de la loi 09-08, équivalent à l'article 6-1-f du RGPD).
Aucune donnée individuelle identifiante n'est exposée dans ces traitements. Les agrégats ne permettent jamais de remonter à un Utilisateur particulier. Ces traitements ne donnent lieu à aucun partage commercial ni à aucune cession à des tiers.
L'Utilisateur conserve un droit d'opposition qu'il peut exercer à tout moment en écrivant à privacy@dokimos.ma (voir Article 8.3).
3.5 Données que nous ne collectons PAS
À titre de transparence, Dokimos ne collecte jamais :
- photo ou image de l'Utilisateur ;
- contenu d'écran, capture, enregistrement vidéo ou audio ;
- liste de contacts, carnet d'adresses ;
- données de géolocalisation GPS fine ;
- données bancaires (aucun paiement dans la V1) ;
- données de navigation hors de la Plateforme.
Article 4 — Finalités du traitement
Les données sont traitées pour les finalités suivantes :
| Catégorie | Finalité | Base légale |
|---|---|---|
| Identification | Gestion du Compte, authentification, communication | Contrat |
| Usage | Fonctionnement pédagogique, classements, progression | Contrat |
| Technique | Sécurité, anti-triche, prévention de la fraude | Intérêt légitime |
Cognitive basic |
Fonctionnement minimal, anti-triche statistique | Contrat |
Cognitive full |
Coach d'apprentissage personnalisé | Consentement |
| Agrégats anonymes | Amélioration pédagogique, recherche interne, préparation de cours adaptés | Intérêt légitime |
Aucune de ces données n'est utilisée à des fins publicitaires ou commerciales.
Article 5 — Destinataires des données
5.1 Accès interne
Seul l'Éditeur et les personnes habilitées (modérateurs, assistants techniques éventuels) ont accès aux données, dans la stricte mesure nécessaire à leurs missions.
5.2 Sous-traitants
Les sous-traitants éventuellement sollicités pour des tâches techniques (hébergement, envoi d'emails transactionnels, anti-spam) sont soumis à des clauses contractuelles de confidentialité et de sécurité conformes à la loi 09-08.
5.3 Pas de vente, pas de cession
Les données des Utilisateurs ne sont ni vendues, ni cédées, ni louées à des tiers, quelle qu'en soit la finalité (publicité, marketing, revente de fichier).
5.4 Obligations légales
En cas de réquisition judiciaire ou administrative régulière, l'Éditeur peut être contraint de transmettre certaines données aux autorités compétentes.
Article 6 — Hébergement et transferts transfrontaliers
6.1 Hébergement
La Plateforme est hébergée chez A confirmer (pays : A confirmer).
6.2 Transferts transfrontaliers
Note : cette section sera précisée définitivement une fois le choix d'hébergeur confirmé.
- Si hébergement au Maroc : aucun transfert transfrontalier. Les données restent sous juridiction marocaine (loi 09-08).
- Si hébergement dans l'Union européenne (ex. Allemagne) : transfert transfrontalier encadré. L'Utilisateur est informé que ses données peuvent transiter ou être stockées en UE, pays bénéficiant d'un niveau de protection conforme aux standards RGPD. Les garanties techniques (chiffrement au repos, HTTPS obligatoire, accès restreint) s'appliquent dans tous les cas.
6.3 Sécurité des transferts
Quel que soit le lieu d'hébergement :
- chiffrement au repos des bases de données ;
- HTTPS obligatoire pour toutes les communications ;
- authentification forte pour les accès administrateurs ;
- sauvegardes chiffrées et isolées géographiquement.
Article 7 — Durée de conservation
| Catégorie de données | Durée active | Archivage | Finalité de l'archivage |
|---|---|---|---|
| Compte actif (identité, usage) | Tant que le Compte est actif | +1 an après suppression | Gestion de litiges, obligations légales |
| Logs techniques (IP, UA, sessions) | 12 mois | — | Sécurité |
Données cognitives basic |
Tant que le Compte est actif | Anonymisation après 90 jours d'inactivité | Anti-triche |
Données cognitives full |
Tant que le consentement est actif | Purge automatique à 365 jours | Profil évolutif |
| Agrégats anonymes | Conservés indéfiniment sous forme non-identifiante | — | Amélioration pédagogique et recherche |
| Consentements enregistrés | 5 ans minimum | — | Preuve légale |
Au-delà de ces durées, les données sont soit anonymisées de manière irréversible, soit supprimées définitivement.
Article 8 — Droits de l'Utilisateur
Conformément à la loi 09-08 (articles 7 à 10), l'Utilisateur dispose des droits suivants :
8.1 Droit d'accès
L'Utilisateur peut demander à tout moment quelles sont les données le concernant détenues par l'Éditeur. Un export JSON complet est disponible depuis l'espace « Mes données » (droit de portabilité).
8.2 Droit de rectification
L'Utilisateur peut corriger à tout moment les informations inexactes ou incomplètes depuis son profil ou sur demande à privacy@dokimos.ma.
8.3 Droit d'opposition
L'Utilisateur peut s'opposer au traitement de ses données pour des motifs légitimes. Il peut notamment :
- retirer son consentement à la collecte cognitive avancée (passage forcé en
basic) depuis l'espace « Mes données » ; - s'opposer à l'utilisation de ses données sous forme agrégée et anonymisée pour l'amélioration pédagogique (article 3.4.3) en écrivant à privacy@dokimos.ma ;
- désactiver les communications non essentielles.
L'Éditeur traite toute demande d'opposition dans un délai maximal de 30 jours.
8.4 Droit à l'effacement
L'Utilisateur peut demander la suppression de son Compte à tout moment. Un délai de grâce de 7 jours est appliqué pour permettre l'annulation de la demande. Passé ce délai, les données sont supprimées ou anonymisées de manière irréversible.
8.5 Droit de limitation
L'Utilisateur peut demander la limitation du traitement de ses données dans les cas prévus par la loi 09-08.
8.6 Droit à la portabilité
L'Utilisateur peut récupérer ses données dans un format structuré (JSON) exploitable, depuis l'espace « Mes données ».
8.7 Modalités d'exercice
L'ensemble de ces droits s'exerce :
- directement depuis l'espace « Mes données » de la Plateforme (pour les actions standards) ;
- sur demande écrite à privacy@dokimos.ma pour les demandes complexes.
L'Éditeur s'engage à répondre dans un délai maximal de 30 jours.
8.8 Recours auprès de la CNDP
En cas de désaccord sur le traitement de ses données ou de non-réponse de l'Éditeur, l'Utilisateur peut saisir la CNDP :
- Commission Nationale de contrôle de la protection des Données à caractère Personnel
- Site web : https://www.cndp.ma
- Voie postale : adresse publiée sur le site officiel de la CNDP
Article 9 — Politique cookies
9.1 Cookies strictement nécessaires
Installés sans nécessité de consentement, car indispensables au fonctionnement de la Plateforme :
- cookie de session (authentification) ;
- cookie CSRF (protection contre les attaques) ;
- cookie de préférence de langue (le cas échéant).
9.2 Cookies analytics ou tiers
Dokimos V1 n'utilise aucun cookie de tracking publicitaire, aucun cookie analytics tiers (Google Analytics, Meta, etc.).
Si de tels cookies venaient à être introduits dans une version future, ils seraient soumis à un consentement explicite préalable, via un bandeau cookie conforme.
Article 10 — Sécurité
10.1 Mesures techniques
L'Éditeur met en œuvre les mesures suivantes :
- hachage des mots de passe (bcrypt ou équivalent, jamais en clair) ;
- HTTPS obligatoire sur toutes les pages ;
- chiffrement au repos des données sensibles en base de données ;
- protection anti-injection (SQL, XSS, CSRF) ;
- rate limiting sur les endpoints sensibles ;
- authentification forte pour les accès administrateurs ;
- sauvegardes régulières chiffrées et isolées.
10.2 Notification de violation
En cas de violation de données susceptible d'engendrer un risque pour les droits et libertés de l'Utilisateur, l'Éditeur s'engage à :
- notifier la CNDP dans les meilleurs délais ;
- informer les Utilisateurs concernés par email si le risque est élevé ;
- prendre immédiatement les mesures correctives nécessaires.
10.3 Obligation de l'Utilisateur
L'Utilisateur est tenu de :
- utiliser un mot de passe robuste et unique ;
- ne pas partager ses identifiants ;
- signaler tout accès non autorisé à son Compte à privacy@dokimos.ma.
Article 11 — Mineurs
11.1 Âge minimum
L'inscription est strictement réservée aux personnes de 16 ans révolus. L'Éditeur s'engage à :
- vérifier la date de naissance à l'inscription ;
- suspendre tout Compte dont le titulaire s'avérerait mineur de moins de 16 ans ;
- supprimer les données correspondantes à première demande des parents ou du représentant légal.
11.2 Demande parentale
Les parents ou représentants légaux d'un mineur peuvent à tout moment contacter privacy@dokimos.ma pour obtenir des informations sur un Compte présumé créé par un mineur, ou en demander la suppression.
Article 12 — Modifications de la Politique
12.1 Modification unilatérale
L'Éditeur se réserve le droit de modifier la présente Politique à tout moment, notamment en cas :
- d'évolution des lois applicables ;
- de mise en place de nouvelles fonctionnalités de la Plateforme ;
- de changement d'hébergeur ou de sous-traitants majeurs.
12.2 Préavis et re-consentement
Toute modification substantielle fait l'objet :
- d'une notification par email au moins 30 jours avant son entrée en vigueur ;
- d'un re-consentement explicite de l'Utilisateur via l'interface.
En cas de refus du re-consentement, l'Utilisateur conserve la possibilité de supprimer son Compte sans pénalité.
Article 13 — Contact
Pour toute question relative à la présente Politique ou à l'exercice des droits :
- Email dédié : privacy@dokimos.ma
- Délai de réponse engagé : 30 jours maximum
La présente Politique de confidentialité constitue un socle rédigé de bonne foi sur la base de la loi 09-08 et des standards internationaux (RGPD). Elle n'a pas fait l'objet d'une validation juridique formelle. Une relecture par un professionnel du droit est recommandée avant mise en ligne publique.