Sécurité & conformité

Où sont vos données, qui les traite, combien de temps

Les réponses aux questions que pose une direction des achats ou un délégué à la protection des données avant de signer. Sans détour, et sans revendiquer ce que nous n'avons pas.

Page éditée par Complement, mise à jour en septembre 2026. Les engagements contractuels font foi : voir les conditions générales et les mentions légales.

En bref. Données de la plateforme hébergées sur Google Cloud Platform à Paris. Modèles d'IA exécutés sur Azure, région parisienne et Europe. Chiffrement en transit et au repos. Vous êtes responsable de traitement, nous sommes votre sous-traitant. DPA sur demande. Aucune certification en propre — celles de nos hébergeurs, oui.
Résumé des engagements de sécurité et de conformité
SujetEngagement
Hébergement des donnéesGoogle Cloud Platform, Paris
Exécution des modèles d'IAMicrosoft Azure, région parisienne et Europe
Transfert hors UEAucun
ChiffrementEn transit (HTTPS/TLS) et au repos
Rôle RGPDVous : responsable de traitement · Nous : sous-traitant
DPASur demande
AnonymisationÀ la demande, ou après 3 ans d'inactivité
AuthentificationSSO Microsoft Azure AD, Google OAuth
Certification en propreAucune à ce jour

Ces éléments reprennent les articles 4.2 et 12 des conditions générales, qui font foi.

Hébergement

En France pour les données, en Europe pour les modèles

Les données traitées dans le cadre de l'utilisation de la plateforme sont hébergées en Europe, sur l'infrastructure Google Cloud Platform à Paris. Les modèles d'IA qui animent l'avatar — génération des contenus, dialogue avec l'apprenant, évaluation orale — sont exécutés sur les datacenters Azure de Microsoft, en région parisienne et plus largement en Europe selon les contraintes de charge et de disponibilité.

Les données personnelles ne sont jamais transférées en dehors de l'Union européenne, sauf dans le respect des exigences légales applicables et moyennant des garanties appropriées. Cet engagement figure à l'article 12 des conditions générales.

Chiffrement et accès

Chiffré en transit, chiffré au repos

Toutes les données sont chiffrées en transit (HTTPS/TLS) et au repos. Les échanges entre un apprenant et l'avatar sont confidentiels et appartiennent à votre organisation : ils ne sont accessibles qu'aux personnes que vous habilitez dans votre espace.

L'authentification passe par le SSO Microsoft Azure AD ou Google OAuth : vos apprenants se connectent avec les identifiants qu'ils utilisent déjà, et vous gardez la main sur les arrivées et les départs depuis votre annuaire. L'intégration à un LMS se fait via LTI 1.3, qui transmet la progression sans exposer d'identifiants supplémentaires.

RGPD

Vous êtes responsable de traitement, nous sommes votre sous-traitant

La répartition des rôles est fixée à l'article 12 des conditions générales. Vous déterminez les finalités et les moyens du traitement des données personnelles de vos apprenants. Compleducation les traite pour votre compte, selon vos instructions documentées et exclusivement dans le cadre de la fourniture de la solution.

À ce titre, nous nous engageons à ne traiter les données que sur instruction documentée, à faire respecter la confidentialité par les personnes habilitées, à mettre en œuvre des mesures techniques et organisationnelles adaptées au risque, à ne pas recruter de sous-traitant ultérieur sans vous en informer préalablement et sans nous assurer de ses garanties, à vous assister dans vos propres obligations, et à supprimer ou vous restituer les données à la fin du contrat.

Un accord de traitement des données (DPA) est disponible sur demande pour les entreprises : écrivez à rgpd@complement.education.

Conservation

Les données ne s'accumulent pas indéfiniment

Un système d'anonymisation limite la durée de conservation. Il se déclenche de deux façons : manuellement, à la demande du client ou de l'utilisateur, via la fonction « Archiver un utilisateur » ; et automatiquement, après une période de trois ans d'inactivité de l'utilisateur.

Côté site vitrine, les durées sont plus courtes et détaillées dans les mentions légales : douze mois pour les cookies d'analyse de visite, vingt-quatre mois pour les réponses aux formulaires, six mois maximum pour le consentement aux cookies.

Droits des personnes

Ce que chaque apprenant peut exiger

Chaque personne dispose d'un droit d'accès, de rectification, d'effacement, de portabilité, de limitation et d'opposition, ainsi que du droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé et du droit de définir le sort de ses données après son décès.

Ces droits s'exercent auprès de rgpd@complement.education. Nous répondons dans un délai maximum de trente jours. Seuls les mineurs âgés de quinze ans ou plus peuvent consentir seuls au traitement de leurs données.

Transparence

Ce que nous ne faisons pas, et ce que nous ne sommes pas

  • Nous ne détenons aucune certification en propre. Ni ISO 27001, ni SOC 2, ni HDS. Les infrastructures sur lesquelles nous nous appuyons, elles, sont certifiées : Google Cloud Platform et Microsoft Azure détiennent ISO 27001, ISO 27017, ISO 27018 et SOC 2. Dire l'un ne revient pas à dire l'autre, et nous préférons que vous l'appreniez ici plutôt qu'en audit.
  • Nous n'entraînons aucun modèle sur vos contenus. Ni vos supports de formation, ni les échanges de vos apprenants avec l'avatar ne servent à entraîner ou à affiner un modèle — ni le nôtre, ni celui de notre fournisseur. Les modèles fonctionnent en inférence seule : ils lisent ce qu'il faut pour formuler la réponse, puis n'en conservent rien. C'est un engagement contractuel de Microsoft sur les services Azure que nous utilisons, autant que le nôtre.
  • Nous ne revendons ni ne cédons vos données à des tiers à des fins commerciales.
  • Nous ne nous intégrons pas à la suite Microsoft 365. Le SSO Azure AD permet la connexion, pas l'accès à vos fichiers.
  • Nous ne proposons pas encore d'API publique ni de webhooks. Les réponses aux quiz sont exportables et la progression remonte dans votre LMS via LTI.

Questions fréquentes

Où sont hébergées les données de Complement ?

Les données de la plateforme sont hébergées en Europe, sur l'infrastructure Google Cloud Platform à Paris. Les modèles d'IA qui font fonctionner l'avatar sont exécutés sur les datacenters Azure de Microsoft, situés en région parisienne et plus largement en Europe selon la charge. Les données personnelles ne sont jamais transférées hors de l'Union européenne, sauf garanties appropriées prévues par la loi.

Complement est-elle certifiée ISO 27001 ou SOC 2 ?

Non. Compleducation SAS ne détient pas de certification en propre à ce jour. Les infrastructures sur lesquelles la plateforme s'appuie le sont : Google Cloud Platform et Microsoft Azure sont certifiés ISO 27001, ISO 27017, ISO 27018 et SOC 2. Nous préférons le dire clairement plutôt que de laisser penser le contraire.

Qui est responsable de traitement au sens du RGPD ?

Le client. C'est lui qui détermine les finalités et les moyens du traitement. Compleducation agit en qualité de sous-traitant, traitant les données pour le compte du client et selon ses instructions documentées, exclusivement dans le cadre de la fourniture de la solution. Ces rôles sont fixés à l'article 12 des conditions générales.

Un DPA est-il disponible ?

Oui, un accord de traitement des données est disponible sur demande pour les entreprises. Écrivez à rgpd@complement.education.

Combien de temps les données sont-elles conservées ?

Un système d'anonymisation limite la conservation dans le temps : manuellement, à la demande du client ou de l'utilisateur via la fonction « Archiver un utilisateur » ; et automatiquement, après trois ans d'inactivité de l'utilisateur.

Nos contenus servent-ils à entraîner des modèles d'IA ?

Non. Vos supports de formation et les échanges de vos apprenants avec l'avatar ne sont utilisés ni pour entraîner, ni pour affiner un modèle — que ce soit le nôtre ou celui de notre fournisseur de modèles. Les services Azure sur lesquels la plateforme s'appuie fonctionnent en inférence seule : les contenus transmis servent à produire la réponse, puis ne sont pas réutilisés à des fins d'apprentissage. Vos contenus restent les vôtres.

Les échanges entre un apprenant et l'avatar sont-ils confidentiels ?

Oui. Ces échanges appartiennent à votre organisation. Ils sont chiffrés en transit et au repos, et ne sont accessibles qu'aux personnes que vous habilitez dans votre espace.

Pour aller plus loin

Les documents de référence

Les engagements contractuels priment sur cette page. Voici où les lire, et où poser vos questions.

Tableau de bord Complement d'un module RGPD : 268 apprenants, 54 % de complétion, temps passé et avancement par groupe.
Le suivi d'un module dans la plateforme. Les données d'apprentissage restent dans l'espace de votre organisation, hébergé sur Google Cloud à Paris.

Une question que cette page ne couvre pas ?

Nos co-fondateurs répondent directement aux questions de sécurité et de conformité. Pas de formulaire filtrant, pas de service intermédiaire.

Réserver un échange Essayer gratuitement 7 jours · sans carte bancaire