Aller au contenu
Tu découvres en avant-première le nouveau Puzzel.org Retour au site actuel
Juridique

Toutes les questions d'un service informatique, répondues à partir du code en production.

L'hébergement, les sous-traitants, les domaines à débloquer, quelles données sont stockées et où elles se trouvent. Le questionnaire d'achat mot pour mot est à un clic.

Fiche fournisseur · mise à jour en août 2026
En une ligne
Un site web, pas une installation
N'importe quel navigateur moderne, n'importe quel appareil. Aucun plugin, aucune application, aucun compte nécessaire pour jouer.
Hébergement
Vercel devant, Google Firebase derrière
Vercel diffuse l'application ; les comptes, les activités et les résultats sont stockés dans une base de données en temps réel Firebase.
Localisation des données
États-Unis par défaut, UE disponible
Les fichiers et les données du compte sont deux paramètres de région distincts. Tout compte peut rediriger ses fichiers téléversés ; déplacer les données du compte elles-mêmes demande un abonnement actif.
Pare-feu
Une courte liste d'autorisations — websocket compris
La base de données communique en wss://, la règle que les filtres scolaires stricts cassent le plus souvent.
1

À qui tu achètes

Puzzel.org est une entreprise néerlandaise d'une seule personne : le contact commercial, le contact technique et la personne qui écrit le code sont donc les mêmes. Voici les informations dont un service achats a besoin pour enregistrer le fournisseur.

L'assistance est illimitée et passe par e-mail — les réponses viennent du développeur, pas d'une file de tickets.
Le contact ci-dessous est aussi le contact sécurité et violation de données ; il n'existe pas d'autre voie d'escalade.
Raison sociale
Puzzel.org
Contact et interlocuteur
Daan Weustenraad
Adresse
Sneekermeer 13, 3825XT Amersfoort, The Netherlands
Chambre de commerce (KvK)
66090091
Numéro de TVA
NL002191535B44
Assistance
Illimitée, par e-mail, 09:00–22:00 CET
2

Ce qu'un établissement déploie réellement

Rien à installer. Les enseignants ouvrent puzzel.org dans le navigateur qu'ils ont déjà, et les joueurs ouvrent un lien ou une activité intégrée dans ta propre page — sans compte, sans téléchargement, sans droits d'administrateur.

Chrome, Firefox, Safari et Edge sont pris en charge ; Internet Explorer ne l'est pas.
Ni Flash, ni Java, ni extension de navigateur, et rien n'est stocké sur l'appareil.
Les pages sont légères — bien moins de 1 Mo en général — donc le sans-fil suffit ; aucune connexion filaire nécessaire.
Jouer fonctionne sur téléphone et sur tablette ; créer une activité est plus confortable sur une tablette ou un ordinateur.
Les Chromebooks et les appareils gérés et verrouillés ne posent aucun problème : tout tourne dans le navigateur.
3

Pare-feu, liste d'autorisations et en-têtes de page

Débloque les domaines ci-dessous. La base de données en temps réel se connecte via un websocket, et c'est justement ce qu'un filtre de contenu strict a tendance à couper sans rien dire — si les activités s'ouvrent mais que les résultats ne s'enregistrent jamais, c'est la première règle à examiner.

Seule la région utilisée par ton compte est nécessaire : un compte américain ne contacte jamais la base de données européenne, et inversement.
Stripe n'est contacté que pendant l'achat ou le renouvellement d'un abonnement — il peut rester bloqué sur les appareils de la classe.
Domaines à autoriser dans le filtre
puzzel.org L'application elle-même
puzzelorg-cdn.s3.us-west-1.amazonaws.com Images et audio téléversés par les comptes stockés aux États-Unis
puzzelorg-image-cdn.s3.eu-north-1.amazonaws.com Images et audio téléversés par les comptes stockés dans l'UE
*.googleapis.com Connexion et renouvellement de jeton (Firebase Authentication)
puzzelorg.firebaseapp.com La fenêtre de connexion pour les comptes Google et Microsoft
wss://puzzelorg.firebaseio.com Base de données en temps réel — comptes stockés aux États-Unis wss
wss://puzzelorg-2.europe-west1.firebasedatabase.app Base de données en temps réel — comptes stockés dans l'UE wss
fonts.googleapis.com, fonts.gstatic.com Polices web
checkout.stripe.com Uniquement pendant l'achat ou le renouvellement d'un abonnement

Les caractères génériques désignent les hôtes de Google pour Firebase Authentication ; les autres sont exacts.

En-têtes de réponse définis sur chaque page
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload
Impose le HTTPS pendant un an, sous-domaines compris
X-Content-Type-Options: nosniff
Empêche le navigateur de deviner les types de contenu
Referrer-Policy: strict-origin-when-cross-origin
N'envoie que l'origine aux autres sites, jamais l'URL complète
X-Frame-Options: SAMEORIGIN
Bloque l'affichage de la plateforme dans un cadre — les activités intégrées sont l'exception voulue
Content-Security-Policy: frame-ancestors 'self'; upgrade-insecure-requests;
Répète la règle d'affichage en cadre et met à niveau toute requête en http simple
4

Connexions, rôles et authentification unique

Les enseignants se connectent avec une adresse e-mail et un mot de passe, ou avec le compte Google ou Microsoft que ton établissement gère déjà. Les joueurs restent anonymes, sauf si un enseignant active volontairement l'inscription pour une activité.

Chaque enseignant a sa propre connexion ; le propriétaire du compte scolaire y invite ses collègues et peut reprendre une place.
Les rôles sont volontairement simples : le propriétaire gère les places, et chaque enseignant ne voit que ses propres activités.
Les activités intégrées prennent en charge l'authentification unique OIDC : ton portail transmet un jeton signé, vérifié avec les clés publiées par ton fournisseur d'identité avant de laisser entrer un joueur. Les émetteurs sont autorisés compte par compte, sur demande.
Il n'existe aujourd'hui aucun connecteur Clever, ClassLink ou SAML — demande avant de le supposer.
5

Quelles données la plateforme conserve

Par défaut, une activité n'enregistre rien sur le joueur : ni compte, ni nom, ni score. Enregistrer les résultats et demander au joueur qui il est sont deux paramètres distincts qu'un enseignant active activité par activité, et chaque champ demandé est choisi à la main dans la liste ci-dessous.

Compte enseignant : adresse e-mail, nom, activités créées, et les images ou audio téléversés.
Données du joueur : uniquement les champs d'inscription choisis par cet enseignant, plus les réponses données dans cette seule activité.
Aucun traceur publicitaire ni d'analyse nulle part sur la plateforme, et aucun script tiers sur l'écran de jeu.
L'assistant IA est utilisé requête par requête : ce qu'un enseignant écrit est envoyé à OpenAI pour générer du contenu. Jamais les données des joueurs.
Champs qu'un enseignant peut choisir de demander à un joueur
NomPrénomNom de familleE-mailNuméro de téléphoneNuméro d'élèveNuméro d'employéOrganisationClassePaysAutres informationsMot de passeUne question que tu rédiges toi-même

Aucun n'est demandé tant que l'enseignant ne l'ajoute pas à cette activité précise.

6

Isolation, chiffrement et qui peut voir tes données

Chaque lecture et chaque écriture passe par les règles de sécurité Firebase : un compte n'atteint que ses propres données et les résultats envoyés à ses propres activités. Ce contrôle s'exécute sur les serveurs de Google, pas dans le navigateur, donc il tient même face à quelqu'un qui réécrit la page sous ses yeux.

Le trafic est en HTTPS de bout en bout, et les données sont chiffrées en transit et au repos par Google Firebase.
Les images et l'audio téléversés sont servis depuis une URL S3 publique. Considère-les comme publics : ne mets rien de confidentiel dans les médias d'une activité.
Puzzel.org n'ouvre un compte que si son propriétaire demande de l'aide sur quelque chose qui s'y trouve.
Sous-traitants
Vercel Hébergement et diffusion de l'application
Google Firebase Authentification et base de données en temps réel contenant les données de compte
Amazon S3 Stockage des images et de l'audio téléversés
Stripe Paiements des abonnements et facturation
OpenAI Génère du contenu quand un enseignant utilise l'assistant IA

Tout ce dont la plateforme dépend. Aucune autre partie ne reçoit de données de compte ou de joueur.

7

Où les données sont stockées

Deux paramètres, volontairement indépendants : l'un décide quelle région S3 héberge les fichiers téléversés, l'autre quelle région de base de données héberge les données de compte. Un nouveau compte démarre dans la région que suggère le fuseau horaire de son navigateur — l'Europe et l'Afrique obtiennent la base européenne — et les deux peuvent être changés ensuite.

Données de compte : une base de données en temps réel Google Firebase aux États-Unis (par défaut) ou en europe-west1, en Belgique.
Fichiers : un bucket Amazon S3 en us-west-1 (Californie) ou eu-north-1 (Stockholm). Les fichiers existants continuent de fonctionner après un changement.
Déplacer les données de compte vers l'autre région se fait par une migration en arrière-plan et demande un abonnement payant.
8

Suppression, conservation et notification en cas de violation

Tout ce qu'un enseignant crée, il peut le supprimer — immédiatement, sans passer par l'assistance. Supprimer une activité supprime aussi ce que les joueurs y ont envoyé.

Supprime un résultat et il disparaît ; supprime une activité et son contenu, ses statistiques et les inscriptions des joueurs partent avec elle.
Supprimer le compte efface ses activités, ses dossiers, ses préréglages, ses justificatifs de paiement et la connexion elle-même.
Il n'y a pas de durée de conservation fixe : les données restent jusqu'à ce que le titulaire du compte les supprime.
Après une violation, les titulaires de compte reçoivent un e-mail du contact ci-dessus indiquant ce qui s'est passé, qui est concerné et ce que cela signifie pour eux.
9

Intégration, LMS et API

La plupart des établissements utilisent Puzzel.org intégré dans quelque chose qu'ils font déjà tourner — une page Canvas, un site d'école, un blog. Les pages d'activité sont les seules qu'un autre site a le droit d'afficher dans un cadre ; le reste de la plateforme refuse catégoriquement.

Canvas : un lancement LTI permet à un enseignant de choisir l'une de ses propres activités et l'insère dans la page sous forme d'intégration.
Pour tout le reste : copie le code d'intégration et colle-le dans n'importe quelle page — aucun travail d'intégration nécessaire.
Une API REST peut créer des activités depuis tes propres systèmes, dans la limite de 10 requêtes par jour et par clé.
Rien n'a besoin d'être importé dans Puzzel.org au préalable — pas de synchronisation des listes, pas d'import d'élèves.
10

Licence, achats et paiement

L'abonnement École est une licence annuelle pour un compte scolaire, avec de la place pour les collègues, dimensionnée selon le nombre de sessions de jeu que tu prévois par mois. Il ne se met jamais à l'échelle tout seul pour finir en facture de dépassement : tu choisis la taille, et tu peux l'augmenter dès que tu en as besoin.

Un bon de commande fonctionne s'il peut être réglé par carte ou par virement. Les chèques ne peuvent pas être acceptés — l'entreprise n'est pas basée aux États-Unis.
Les paiements passent par Stripe, donc les données de carte n'atteignent jamais les systèmes de Puzzel.org.
Besoin d'un document officiel avant de commander ? Le générateur de devis produit un devis en PDF avec les informations de ton établissement.
L'abonnement École en un coup d'œil
Prix par an
€125 / $150
Comptes enseignants inclus
5
Sessions de jeu par mois
5.000
Augmenter la capacité
1.000 sessions de plus par mois pour €25 / $30 par an
Sans abonnement
2 activités et 60 sessions de jeu par mois, gratuitement
Quelque chose n'est toujours pas clair ? Pose plutôt la question — une page juridique qui oblige à envoyer un e-mail est mal écrite.