Où sont vos données, qui les traite, combien de temps
Les réponses aux questions que pose une direction des achats ou un délégué à la protection des données avant de signer. Sans détour, et sans revendiquer ce que nous n'avons pas.
Page éditée par Complement, mise à jour en septembre 2026. Les engagements contractuels font foi : voir les conditions générales et les mentions légales.
| Sujet | Engagement |
|---|---|
| Hébergement des données | Google Cloud Platform, Paris |
| Exécution des modèles d'IA | Microsoft Azure, région parisienne et Europe |
| Transfert hors UE | Aucun |
| Chiffrement | En transit (HTTPS/TLS) et au repos |
| Rôle RGPD | Vous : responsable de traitement · Nous : sous-traitant |
| DPA | Sur demande |
| Anonymisation | À la demande, ou après 3 ans d'inactivité |
| Authentification | SSO Microsoft Azure AD, Google OAuth |
| Certification en propre | Aucune à ce jour |
Ces éléments reprennent les articles 4.2 et 12 des conditions générales, qui font foi.
En France pour les données, en Europe pour les modèles
Les données traitées dans le cadre de l'utilisation de la plateforme sont hébergées en Europe, sur l'infrastructure Google Cloud Platform à Paris. Les modèles d'IA qui animent l'avatar — génération des contenus, dialogue avec l'apprenant, évaluation orale — sont exécutés sur les datacenters Azure de Microsoft, en région parisienne et plus largement en Europe selon les contraintes de charge et de disponibilité.
Les données personnelles ne sont jamais transférées en dehors de l'Union européenne, sauf dans le respect des exigences légales applicables et moyennant des garanties appropriées. Cet engagement figure à l'article 12 des conditions générales.
Chiffré en transit, chiffré au repos
Toutes les données sont chiffrées en transit (HTTPS/TLS) et au repos. Les échanges entre un apprenant et l'avatar sont confidentiels et appartiennent à votre organisation : ils ne sont accessibles qu'aux personnes que vous habilitez dans votre espace.
L'authentification passe par le SSO Microsoft Azure AD ou Google OAuth : vos apprenants se connectent avec les identifiants qu'ils utilisent déjà, et vous gardez la main sur les arrivées et les départs depuis votre annuaire. L'intégration à un LMS se fait via LTI 1.3, qui transmet la progression sans exposer d'identifiants supplémentaires.
Vous êtes responsable de traitement, nous sommes votre sous-traitant
La répartition des rôles est fixée à l'article 12 des conditions générales. Vous déterminez les finalités et les moyens du traitement des données personnelles de vos apprenants. Compleducation les traite pour votre compte, selon vos instructions documentées et exclusivement dans le cadre de la fourniture de la solution.
À ce titre, nous nous engageons à ne traiter les données que sur instruction documentée, à faire respecter la confidentialité par les personnes habilitées, à mettre en œuvre des mesures techniques et organisationnelles adaptées au risque, à ne pas recruter de sous-traitant ultérieur sans vous en informer préalablement et sans nous assurer de ses garanties, à vous assister dans vos propres obligations, et à supprimer ou vous restituer les données à la fin du contrat.
Un accord de traitement des données (DPA) est disponible sur demande pour les entreprises : écrivez à rgpd@complement.education.
Les données ne s'accumulent pas indéfiniment
Un système d'anonymisation limite la durée de conservation. Il se déclenche de deux façons : manuellement, à la demande du client ou de l'utilisateur, via la fonction « Archiver un utilisateur » ; et automatiquement, après une période de trois ans d'inactivité de l'utilisateur.
Côté site vitrine, les durées sont plus courtes et détaillées dans les mentions légales : douze mois pour les cookies d'analyse de visite, vingt-quatre mois pour les réponses aux formulaires, six mois maximum pour le consentement aux cookies.
Ce que chaque apprenant peut exiger
Chaque personne dispose d'un droit d'accès, de rectification, d'effacement, de portabilité, de limitation et d'opposition, ainsi que du droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé et du droit de définir le sort de ses données après son décès.
Ces droits s'exercent auprès de rgpd@complement.education. Nous répondons dans un délai maximum de trente jours. Seuls les mineurs âgés de quinze ans ou plus peuvent consentir seuls au traitement de leurs données.
Ce que nous ne faisons pas, et ce que nous ne sommes pas
- Nous ne détenons aucune certification en propre. Ni ISO 27001, ni SOC 2, ni HDS. Les infrastructures sur lesquelles nous nous appuyons, elles, sont certifiées : Google Cloud Platform et Microsoft Azure détiennent ISO 27001, ISO 27017, ISO 27018 et SOC 2. Dire l'un ne revient pas à dire l'autre, et nous préférons que vous l'appreniez ici plutôt qu'en audit.
- Nous n'entraînons aucun modèle sur vos contenus. Ni vos supports de formation, ni les échanges de vos apprenants avec l'avatar ne servent à entraîner ou à affiner un modèle — ni le nôtre, ni celui de notre fournisseur. Les modèles fonctionnent en inférence seule : ils lisent ce qu'il faut pour formuler la réponse, puis n'en conservent rien. C'est un engagement contractuel de Microsoft sur les services Azure que nous utilisons, autant que le nôtre.
- Nous ne revendons ni ne cédons vos données à des tiers à des fins commerciales.
- Nous ne nous intégrons pas à la suite Microsoft 365. Le SSO Azure AD permet la connexion, pas l'accès à vos fichiers.
- Nous ne proposons pas encore d'API publique ni de webhooks. Les réponses aux quiz sont exportables et la progression remonte dans votre LMS via LTI.
Questions fréquentes
Où sont hébergées les données de Complement ?
Les données de la plateforme sont hébergées en Europe, sur l'infrastructure Google Cloud Platform à Paris. Les modèles d'IA qui font fonctionner l'avatar sont exécutés sur les datacenters Azure de Microsoft, situés en région parisienne et plus largement en Europe selon la charge. Les données personnelles ne sont jamais transférées hors de l'Union européenne, sauf garanties appropriées prévues par la loi.
Complement est-elle certifiée ISO 27001 ou SOC 2 ?
Non. Compleducation SAS ne détient pas de certification en propre à ce jour. Les infrastructures sur lesquelles la plateforme s'appuie le sont : Google Cloud Platform et Microsoft Azure sont certifiés ISO 27001, ISO 27017, ISO 27018 et SOC 2. Nous préférons le dire clairement plutôt que de laisser penser le contraire.
Qui est responsable de traitement au sens du RGPD ?
Le client. C'est lui qui détermine les finalités et les moyens du traitement. Compleducation agit en qualité de sous-traitant, traitant les données pour le compte du client et selon ses instructions documentées, exclusivement dans le cadre de la fourniture de la solution. Ces rôles sont fixés à l'article 12 des conditions générales.
Un DPA est-il disponible ?
Oui, un accord de traitement des données est disponible sur demande pour les entreprises. Écrivez à rgpd@complement.education.
Combien de temps les données sont-elles conservées ?
Un système d'anonymisation limite la conservation dans le temps : manuellement, à la demande du client ou de l'utilisateur via la fonction « Archiver un utilisateur » ; et automatiquement, après trois ans d'inactivité de l'utilisateur.
Nos contenus servent-ils à entraîner des modèles d'IA ?
Non. Vos supports de formation et les échanges de vos apprenants avec l'avatar ne sont utilisés ni pour entraîner, ni pour affiner un modèle — que ce soit le nôtre ou celui de notre fournisseur de modèles. Les services Azure sur lesquels la plateforme s'appuie fonctionnent en inférence seule : les contenus transmis servent à produire la réponse, puis ne sont pas réutilisés à des fins d'apprentissage. Vos contenus restent les vôtres.
Les échanges entre un apprenant et l'avatar sont-ils confidentiels ?
Oui. Ces échanges appartiennent à votre organisation. Ils sont chiffrés en transit et au repos, et ne sont accessibles qu'aux personnes que vous habilitez dans votre espace.
Les documents de référence
Les engagements contractuels priment sur cette page. Voici où les lire, et où poser vos questions.
Une question que cette page ne couvre pas ?
Nos co-fondateurs répondent directement aux questions de sécurité et de conformité. Pas de formulaire filtrant, pas de service intermédiaire.