Politique de confidentialité
Dernière mise à jour : 20 août 2026
La présente politique explique comment Amphly collecte et utilise les données à caractère personnel de ses utilisateurs conformément notamment au règlement (UE) 2016/679 (« RGPD ») et à la loi française Informatique et Libertés.
Amphly applique notamment les principes de finalité déterminée, minimisation des données, limitation des durées de conservation, protection des données dès la conception et sécurité appropriée.
Amphly est aujourd’hui édité à titre personnel, sans structure commerciale. Le responsable du traitement est la personne physique qui l’édite ; son identité est communiquée à toute personne qui en fait la demande à l’adresse ci-dessous.
Amphly a vocation à être exploité par une société. Dès sa constitution, cette page sera mise à jour avec sa dénomination, son siège et son numéro d’immatriculation, qui deviendront alors les coordonnées publiques du responsable du traitement.
Contact relatif aux données personnelles : contact@amphly.fr
Aucun délégué à la protection des données (« DPO ») n’a été désigné à ce jour.
Amphly peut traiter :
Lorsque l’authentification est réalisée au moyen d’un fournisseur externe tel que Google ou Microsoft, celui-ci peut transmettre à Amphly ou à son prestataire d’authentification un identifiant, une adresse email et certaines informations de profil selon les autorisations présentées à l’utilisateur.
Amphly limite les informations qu’il conserve à celles nécessaires au fonctionnement du service.
Amphly peut traiter :
Les codes temporaires de vérification n’ont pas vocation à être conservés au-delà de la durée nécessaire à leur utilisation et à la sécurité du mécanisme.
Selon les fonctionnalités utilisées :
Lorsque l’utilisateur publie un document ou une note, Amphly peut traiter :
Le texte extrait peut notamment permettre la recherche, l’indexation, la vérification de conformité et la génération de fonctionnalités pédagogiques.
Amphly peut traiter :
Afin d’assurer la sécurité et le fonctionnement du service, Amphly peut traiter :
Les journaux relatifs aux appels aux services d’intelligence artificielle peuvent conserver le fournisseur, le modèle, l’horodatage, la durée, l’état de la requête et le nombre de jetons, sans conserver le contenu du document dans ces journaux lorsque cela n’est pas nécessaire.
Les données proviennent principalement :
Amphly ne constitue pas de fichiers de profils étudiants à partir de bases de données achetées.
| Finalité | Données concernées | Base légale |
|---|---|---|
| Création et gestion du compte | compte, authentification | Exécution des CGU — article 6.1.b RGPD |
| Vérification universitaire | email universitaire, fournisseur d’identité, résultat de vérification | Exécution des CGU — article 6.1.b |
| Organisation par promotion et cours | profil étudiant, rattachement | Exécution des CGU — article 6.1.b |
| Hébergement et affichage des publications | documents, notes, métadonnées | Exécution des CGU — article 6.1.b |
| Recherche, extraction et fonctionnalités pédagogiques | texte des documents | Exécution des CGU — article 6.1.b |
| Sécurité, prévention des abus et faux comptes | logs, IP, événements, compte | Intérêt légitime d’Amphly — article 6.1.f |
| Analyse antivirus et sécurité des documents | fichier et résultats techniques | Intérêt légitime — article 6.1.f |
| Modération et protection des utilisateurs | contenu, signalements, historique de modération | Intérêt légitime — article 6.1.f et, lorsque nécessaire, obligation légale |
| Traitement de notifications de contenus illicites | contenu, signalement et coordonnées du déclarant | Obligation légale lorsqu’elle est applicable et intérêt légitime |
| Gestion des demandes RGPD | identité, compte, correspondance | Obligation légale — articles 12 à 22 RGPD |
| Réponse aux autorités légalement habilitées | données strictement requises | Obligation légale |
| Assistance utilisateur | coordonnées et correspondance | Exécution des CGU ou intérêt légitime selon la demande |
Lorsqu’un traitement repose sur l’intérêt légitime, Amphly recherche un équilibre entre l’intérêt poursuivi et les droits et libertés des utilisateurs.
L’adresse email et l’adresse universitaire ne sont pas destinées à être affichées publiquement.
Le pseudonyme, certaines informations de profil et les publications peuvent être visibles par les utilisateurs autorisés correspondant au périmètre prévu par le service, notamment les étudiants de la promotion concernée.
Les personnes habilitées à la modération peuvent accéder à un contenu lorsqu’un contrôle est nécessaire, y compris si elles ne font pas partie de la promotion concernée.
Les prestataires techniques peuvent traiter certaines données uniquement dans la mesure nécessaire à la fourniture de leurs services et selon le cadre contractuel applicable.
Amphly utilise ou peut utiliser des systèmes d’intelligence artificielle notamment afin :
Lorsqu’un texte extrait d’un document doit être transmis à un prestataire d’intelligence artificielle, Amphly limite les données transmises à ce qui est nécessaire à la finalité recherchée.
Les identifiants du compte, le pseudonyme et l’adresse email ne sont pas ajoutés volontairement aux requêtes d’intelligence artificielle lorsque ces informations ne sont pas nécessaires.
Toutefois, un document créé par un utilisateur peut lui-même contenir des données permettant d’identifier une personne. L’absence d’envoi de l’identifiant de compte ne signifie donc pas nécessairement qu’aucune donnée personnelle n’est présente dans le texte transmis.
Les utilisateurs doivent éviter d’insérer des données personnelles inutiles dans leurs documents.
Amphly n’utilise pas les contenus des utilisateurs afin d’entraîner ses propres modèles d’intelligence artificielle.
Les prestataires d’intelligence artificielle sont utilisés dans le cadre des conditions contractuelles applicables aux services API ou professionnels et non comme des comptes grand public.
Amphly s’appuie notamment sur les catégories de prestataires suivantes.
OVH SAS — France / Union européenne
Fonctions : hébergement du serveur, de la base de données et des documents ainsi que certains services d’intelligence artificielle.
Les données d’Amphly sont configurées afin d’être hébergées dans les régions choisies par Amphly. Le recours à OVHcloud est encadré par les engagements contractuels de traitement de données applicables aux services concernés.
Clerk, Inc. — États-Unis
Fonctions : gestion de l’authentification et des comptes.
Clerk peut traiter notamment l’adresse email, les identifiants d’authentification et certaines informations techniques nécessaires à la connexion.
Lorsque l’utilisateur choisit « Continuer avec Google », Google intervient en qualité de fournisseur d’identité pour les données nécessaires à cette authentification et traite également certaines données pour ses propres finalités conformément à sa documentation de confidentialité.
Amphly ne reçoit que les informations correspondant aux autorisations demandées et accordées.
Lorsque l’utilisateur utilise son compte Microsoft, notamment universitaire, Microsoft intervient en qualité de fournisseur d’identité pour les opérations concernées.
Amphly ne reçoit que les informations nécessaires aux autorisations demandées et au mécanisme de vérification.
Groq, Inc. — États-Unis
Fonctions éventuelles : inférence d’intelligence artificielle pour les fonctionnalités pour lesquelles ce prestataire est activé.
Les données ne lui sont communiquées que lorsqu’une fonctionnalité utilisant ce fournisseur doit être exécutée.
NVIDIA — États-Unis et autres localisations indiquées dans le cadre contractuel du service concerné
Fonctions éventuelles : inférence d’intelligence artificielle.
Le recours à NVIDIA n’a lieu que pour les services pour lesquels Amphly dispose d’un cadre contractuel de traitement des données approprié.
Au 20 août 2026, Amphly n’achemine pas vers Z.ai de contenu utilisateur susceptible de contenir des données personnelles tant qu’un mécanisme de transfert international conforme aux exigences du chapitre V du RGPD n’a pas été juridiquement validé pour le traitement concerné.
Certains prestataires peuvent traiter des données en dehors de l’Espace économique européen (« EEE »).
Lorsqu’un transfert repose sur une décision d’adéquation de la Commission européenne, Amphly s’appuie sur cette décision tant qu’elle demeure applicable.
Clerk indique être certifié dans le cadre du EU-U.S. Data Privacy Framework. Son DPA prévoit également les clauses contractuelles types de la Commission européenne lorsque le Data Privacy Framework ne peut pas être utilisé.
Lorsque Groq traite des données transférées hors EEE dans les conditions prévues par son DPA, les clauses contractuelles types adoptées par la Commission européenne au titre de la décision 2021/914 sont applicables conformément au contrat.
Lorsque le service NVIDIA concerné est couvert par le Data Processing Addendum NVIDIA Cloud Services, ce dernier prévoit également les clauses contractuelles types pour les transferts concernés.
Pour les transferts reposant sur les garanties de l’article 46 du RGPD, Amphly évalue lorsque cela est nécessaire les conditions du transfert et les mesures supplémentaires appropriées.
L’utilisateur peut demander des informations complémentaires sur les garanties applicables à un transfert en écrivant à contact@amphly.fr.
Les données ne sont pas conservées indéfiniment.
Les données nécessaires au fonctionnement du compte sont conservées pendant son utilisation puis supprimées ou anonymisées après sa suppression, sous réserve des informations devant être conservées temporairement à d’autres fins légitimes.
Les publications restent conservées tant qu’elles demeurent en ligne.
Lorsqu’un utilisateur supprime un contenu, celui-ci cesse d’être normalement accessible. Les copies techniques résiduelles contenues dans des sauvegardes sont supprimées au cours de leur cycle normal de rotation.
Lorsqu’Amphly crée une version distribuable à partir d’un fichier placé dans un espace temporaire d’analyse, la copie temporaire d’origine est supprimée de cet espace après la réalisation des traitements nécessaires.
Le texte extrait est conservé pendant la durée de conservation du document auquel il se rapporte, sauf suppression ou anonymisation anticipée.
Les journaux ordinaires du serveur sont conservés au maximum 14 jours, sauf événement de sécurité justifiant l’isolement d’un extrait pendant une durée supplémentaire nécessaire à l’investigation.
Les informations relatives à un signalement et à la décision correspondante sont conservées pendant une durée maximale de 24 mois après la clôture du dossier, sauf litige, obligation légale ou nécessité particulière dûment documentée.
Les échanges avec l’assistance sont conservés pendant la durée nécessaire au traitement de la demande puis pendant une durée proportionnée permettant d’assurer son suivi.
La preuve de l’acceptation des conditions applicables peut être conservée en archivage intermédiaire pendant la durée nécessaire à l’établissement, à l’exercice ou à la défense de droits en justice.
Amphly n’utilise actuellement aucun traceur publicitaire.
Amphly n’utilise pas de traceurs d’audience soumis au consentement tant que cette fonctionnalité n’est pas expressément mise en place.
Les cookies ou mécanismes de stockage actuellement utilisés ont pour finalités nécessaires :
Ces traceurs strictement nécessaires ne nécessitent pas le consentement préalable lorsque les conditions prévues par l’article 82 de la loi Informatique et Libertés sont remplies.
Si Amphly ajoute ultérieurement des traceurs soumis au consentement, ceux-ci ne seront déposés qu’après recueil du consentement lorsque la réglementation l’exige.
Amphly peut utiliser des mécanismes automatisés afin d’identifier un fichier dangereux ou un contenu susceptible de contrevenir aux règles du service.
Amphly ne met pas en œuvre, dans son fonctionnement actuel, de décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques concernant l’utilisateur ou l’affectant de manière similaire de façon significative au sens de l’article 22 du RGPD.
Une décision de modération contestée peut faire l’objet d’un réexamen humain.
Amphly met en œuvre des mesures techniques et organisationnelles adaptées aux risques, notamment selon les fonctionnalités concernées :
Aucune mesure de sécurité ne permet néanmoins de garantir un risque nul.
Lorsqu’un incident de sécurité entraîne une destruction, perte, altération, divulgation ou un accès non autorisé à des données personnelles, Amphly évalue les risques pour les personnes concernées.
Lorsque les conditions de l’article 33 du RGPD sont remplies, l’incident est notifié à la CNIL dans le délai réglementaire.
Lorsque l’incident est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes, les personnes concernées sont également informées conformément à l’article 34 du RGPD, sauf exception légale.
Selon le traitement et sa base légale, l’utilisateur peut bénéficier :
Une demande peut être adressée à : contact@amphly.fr
Amphly répond en principe dans un délai d’un mois conformément à l’article 12 du RGPD. Ce délai peut être prolongé dans les conditions prévues par le règlement lorsque la complexité ou le nombre de demandes le justifie.
Une preuve d’identité n’est demandée qu’en cas de doute raisonnable sur l’identité de la personne présentant la demande, et seulement dans la mesure nécessaire à cette vérification.
L’impossibilité d’accéder à l’adresse email utilisée lors de l’inscription ne supprime pas les droits de la personne.
L’utilisateur peut introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés :
CNIL — Commission nationale de l’informatique et des libertés
Informations et saisine en ligne : www.cnil.fr
Il est possible de contacter Amphly préalablement afin de rechercher une solution, sans que cela constitue une condition à l’exercice du droit de saisir la CNIL.
Amphly est destiné à des étudiants et n’a pas vocation à être utilisé par des enfants de moins de quinze ans.
Si Amphly apprend qu’un compte appartenant à un enfant de moins de quinze ans a été créé contrairement à cette règle, les mesures appropriées peuvent être prises afin d’en limiter l’accès et de supprimer les données qui ne doivent pas être conservées.
La présente politique est mise à jour lorsque les traitements évoluent, notamment en cas :
Une modification substantielle fait l’objet d’une information appropriée des utilisateurs concernés avant son application lorsque cela est nécessaire.
Questions relatives aux données personnelles : contact@amphly.fr