Sécurité & RGPD

Vos copies d'examen, hébergées et chiffrées en France

Les données d'examen sont hébergées exclusivement en France, chez Scaleway (certifié ISO 27001) et AWS région eu-west-3 à Paris. Chiffrement TLS 1.2/1.3 en transit et AES-256 au repos. Aucune donnée nominative transmise à un fournisseur d'IA. Responsable de traitement : FD EDU SAS, SIREN 884027079, droit français.

En bref

  • Les données d'examen sont hébergées exclusivement en France, chez Scaleway (certifié ISO 27001) et AWS région eu-west-3 (Paris) ; aucune donnée d'examen n'est transférée hors de l'Union européenne.
  • Le chiffrement est TLS 1.2/1.3 en transit et AES-256 au repos ; les mots de passe sont hachés.
  • Aucune donnée nominative n'est transmise à OpenAI ni à un autre fournisseur d'IA ; les appels IA portent sur le texte des questions et la structure du QCM.
  • Le responsable de traitement est FD EDU SAS (SIREN 884027079), droit français ; une demande RGPD reçoit une réponse sous 30 jours.
  • Un accord de sous-traitance (DPA) conforme au RGPD est disponible, avec la liste publique des sous-traitants.

Où sont hébergées les données d'examen ?

Les données d'examen (sujets, copies scannées, identités des candidats, notes) sont hébergées exclusivement en France, chez Scaleway et AWS France (région eu-west-3, Paris), deux fournisseurs certifiés. Aucune donnée d'examen ne quitte l'Union européenne. Le site vitrine papeez.com, lui, est distribué par Cloudflare et ne traite aucune donnée d'examen.

Scaleway

Hébergeur souverain français, certifié ISO 27001

Scaleway security →

AWS France

Région eu-west-3 (Paris), conformité RGPD garantie

AWS France security →

Comment les données sont-elles chiffrées ?

Toutes les données clients sont chiffrées en transit et au repos. Le trafic passe en HTTPS avec TLS 1.2 ou 1.3, sans exception. Les données sensibles stockées sont chiffrées en AES-256, et les mots de passe sont hachés, jamais conservés en clair. Le détail par couche :

  • En transit : protocole HTTPS (TLS 1.2 / TLS 1.3) sur l'ensemble du trafic
  • Au repos : chiffrement AES-256 pour les données sensibles, hashage pour les mots de passe

Comment l'infrastructure est-elle protégée ?

L'infrastructure suit une défense en profondeur : tous les services tournent derrière Cloudflare (protection DDoS, limitation de débit), dans un réseau privé virtuel avec pare-feu. L'accès aux serveurs se fait par clef SSH, réservé aux membres habilités, et les vulnérabilités des composants (CVE) sont surveillées automatiquement.

  • Tous les services fonctionnent derrière Cloudflare (protection DDoS intégrée, limitation de débit)
  • Réseau privé virtuel (VPC) avec firewall contrôlant le trafic entrant et sortant
  • Accès serveurs limité aux membres habilités, par clef SSH (pas de mot de passe)
  • Veille automatique sur les vulnérabilités des composants logiciels (CVE)
  • Équipe formée aux vulnérabilités OWASP Top 10 — audits réguliers du code et de l'infrastructure

Que fait Papeez de vos données avec l'IA ?

Papeez utilise l'intelligence artificielle d'OpenAI pour accélérer certaines fonctionnalités, comme l'import de sujets. Aucune donnée nominative n'est transmise à OpenAI ni à un autre fournisseur : les appels portent sur le texte des questions et la structure du QCM. Vos données ne servent jamais à entraîner des modèles.

  • Aucune donnée nominative des clients n'est transmise à OpenAI ou à un autre fournisseur d'IA tiers
  • Vos données ne sont jamais utilisées pour entraîner des modèles d'IA
  • Les appels IA sont limités aux contenus non personnels (texte des questions, structure du QCM)

Qui sont les sous-traitants de Papeez ?

Papeez ne partage vos données qu'avec les partenaires strictement nécessaires à la fourniture du service : les hébergeurs nommés ci-dessus, et le fournisseur d'IA, limité aux contenus non personnels. La liste complète, avec le rôle de chacun, est publiée et consultable à tout moment. Consulter la liste complète de nos sous-traitants

Proposez-vous un accord de sous-traitance (DPA) ?

Oui. Papeez propose un accord de sous-traitance (DPA) conforme au RGPD, qui définit les responsabilités respectives en matière de protection des données personnelles. Une version signée, à joindre à votre propre documentation de conformité, s'obtient par le formulaire de contact. La liste publique des sous-traitants, ci-dessus, le complète.

Pour une version signée, contactez-nous.

Papeez est-il conforme au RGPD ?

Oui. Papeez applique le Règlement général sur la protection des données : seules les données nécessaires au service sont traitées, vos droits d'accès, de rectification, de portabilité et de suppression sont garantis, aucune donnée ne sort de l'Union européenne, et toute violation est notifiée aux autorités compétentes. Nos engagements :

  • Traiter uniquement les données strictement nécessaires à la fourniture du service
  • Garantir vos droits d'accès, de rectification, de portabilité et de suppression
  • Ne transférer aucune donnée hors de l'Union Européenne
  • Notifier les autorités compétentes en cas de violation de données

Pour exercer vos droits ou toute question relative à vos données, contactez-nous.

Contact protection des données : formulaire de contact prérempli — FD EDU SAS, responsable de traitement. Réponse sous 30 jours, conformément au RGPD.

FAQ

Questions fréquentes

Exclusivement en France : chez Scaleway, hébergeur certifié ISO 27001, et chez AWS en région eu-west-3 (Paris). Aucune donnée d'examen, sujets, copies scannées, identités ou notes, n'est transférée hors de l'Union européenne.

Oui. Tout le trafic passe en HTTPS avec TLS 1.2 ou 1.3. Au repos, les données sensibles sont chiffrées en AES-256 et les mots de passe sont hachés. Les services tournent derrière Cloudflare, dans un réseau privé virtuel avec pare-feu, avec un accès serveur par clef SSH uniquement.

Non. Papeez utilise l'IA d'OpenAI pour certaines fonctionnalités, comme l'import de sujets, mais aucune donnée nominative n'est transmise à OpenAI ni à un autre fournisseur. Les appels ne portent que sur le texte des questions et la structure du QCM, et vos données n'entraînent jamais de modèle.

Le responsable de traitement est FD EDU SAS (SIREN 884027079), société de droit français. Vous exercez vos droits d'accès, de rectification, de portabilité et de suppression par le formulaire de contact, motif « Demande de suppression des données ». Réponse sous 30 jours, conformément au RGPD.

Oui. Un DPA conforme au RGPD, qui fixe les responsabilités respectives en matière de données personnelles, s'obtient signé par le formulaire de contact, motif « Accord de traitement des données ». La liste complète des sous-traitants est publiée et accessible depuis la page Sécurité & RGPD.

Non. Le site vitrine papeez.com est distribué par le CDN Cloudflare et ne traite ni ne stocke aucune donnée d'examen. L'application Papeez et les données d'examen sont hébergées séparément, en France, chez Scaleway et AWS (région eu-west-3, Paris).

Par une défense en profondeur : protection DDoS et limitation de débit Cloudflare, réseau privé virtuel avec pare-feu sur le trafic entrant et sortant, accès serveurs réservé aux membres habilités par clef SSH, veille automatique sur les vulnérabilités des composants (CVE) et équipe formée à l'OWASP Top 10.

Non. Papeez corrige des QCM papier. Les examens sur ordinateur, avec questions ouvertes ou télésurveillance, relèvent d'Evalmee, la plateforme d'évaluation en ligne éditée par la même équipe, avec sa propre page sécurité : evalmee.com.

Une question sur la sécurité ?

Notre équipe vous répond rapidement.

Contacter le support