Comme dit juste avant : les requêtes préparés.
Ensuite ton $donnees contient un tableau des champs que tu as récup,
"reponse" n'est pas un de ces champs, ici ton champ c'est "points" (ta requête quoi)
Si tu veux afficher en raw ton tableau tu fais un petit var_dump($donnees) et tu remarqueras...