Qiplim
Qiplim/Trust Center
Mascotte Qiplim

Trust Center

Notre posture de conformité, de sécurité et de souveraineté, présentée en toute transparence. Chaque point indique clairement son état : ce qui est fait, ce qui est en préparation, et ce qui est envisagé.

Dernière mise à jour : 16 juillet 2026

Faitopérationnel aujourd’huiEn préparationtravaux en coursEnvisagéobjectif, non encore engagé

Souveraineté & hébergement

Vos données restent en France. La souveraineté de Qiplim repose sur une localisation UE, une IA française et une option d'auto-hébergement — sans jamais revendiquer une qualification que nous n'avons pas.

  • Hébergement en France (Clever Cloud)

    Fait

    Compute, base PostgreSQL, Redis et stockage S3 (Cellar) hébergés par Clever Cloud en France. Clever Cloud est certifié ISO 27001 et HDS (Hébergeur de Données de Santé). Qiplim ne revendique pas de qualification SecNumCloud.

  • IA souveraine, Mistral en priorité

    Fait

    Le moteur d'IA privilégie Mistral (modèle français). Pour les usages sensibles, les modèles hors UE sont désactivés (Mistral uniquement) et la capture de contenu est coupée.

  • Temps réel et parsing de documents auto-hébergés

    Fait

    La couche temps réel (Centrifugo) et le parsing de documents (Docling) sont auto-hébergés : pas de transfert de vos contenus vers un service tiers pour ces traitements.

  • Auto-hébergement & open-core

    En préparation

    Une option de self-hosting et une distribution open-core sont en préparation, pour les organisations qui souhaitent héberger Qiplim sur leur propre infrastructure.

RGPD — protection des données

Hébergement dans l’Union européenne, chaîne de sous-traitance minimisée et priorisée UE, et droits des personnes exerçables directement depuis votre compte.

  • Hébergement et traitements dans l’UE

    Fait

    Les données (comptes, contenus, sessions, facturation, mesure d'audience) sont hébergées en France et dans l'UE, sans transfert hors UE/EEE.

  • Registre des sous-traitants

    Fait

    Chaîne de sous-traitance documentée : Clever Cloud (hébergement, France), Mistral AI (IA, France), Stripe (paiements, UE), Brevo (emails, UE), PostHog (mesure d’audience, UE). Localisation et garanties précisées dans la politique de confidentialité.

  • Droits self-service (export & suppression)

    Fait

    Depuis votre compte, vous exportez l'intégralité de vos données et supprimez votre compte en libre-service. Les autres droits (rectification, opposition…) s'exercent sur simple demande.

  • Politique de rétention formalisée

    En préparation

    La rétention des traces IA est appliquée ; les durées de conservation par catégorie de données sont en cours de formalisation.

AI Act (Règlement (UE) 2024/1689)

Qiplim conçoit son IA pour être traçable et explicable. Notre lecture de la classification est prudente et sera confirmée avec notre conseil juridique.

  • Traçabilité des appels IA

    Fait

    Chaque appel au modèle est journalisé (entrée, sortie et métadonnées) de façon chiffrée, avec accès restreint et audité, pour pouvoir remonter et expliquer un traitement.

  • Classification non-haut-risque en éducation (art. 6(3))

    Envisagé

    Notre auto-évaluation conclut à une probable exemption (tâche préparatoire) plutôt qu'à un système à haut risque. Cette classification reste à confirmer par notre conseil juridique avant commercialisation — elle n'est pas affirmée à ce stade.

  • Transparence « contenu généré par IA » (art. 50)

    Fait

    Les contenus générés par IA sont contrôlés et validés par un humain avant diffusion (démarche précisée dans nos CGU) ; les rapports et exports portent la mention « contenu généré par IA ». Les échanges avec une IA (jeu de rôle, assistant Studio) annoncent explicitement que l'utilisateur interagit avec un système d'IA.

Sécurité applicative

Authentification, contrôle d'accès, chiffrement et en-têtes de sécurité durcis. Un audit de sécurité interne mené en mai 2026 sert de base à notre plan de remédiation.

  • Chiffrement au repos (AES-256-GCM)

    Fait

    Les contenus IA sensibles et les clés fournies par le client (BYOK) sont chiffrés au repos en AES-256-GCM. Les données sont chiffrées en transit et au repos.

  • Protection CSRF & isolation multi-tenant

    Fait

    Protection CSRF (vérification Origin / Sec-Fetch-Site) et isolation stricte entre organisations (cloisonnement cross-tenant). Authentification participants à comparaison en temps constant.

  • En-têtes de sécurité durcis

    Fait

    Baseline durcie : CSP, HSTS, X-Frame-Options DENY, et contrôle d’accès réservé au rôle administrateur (RBAC).

  • Audit de sécurité interne (mai 2026)

    Fait

    Un audit interne a été conduit en mai 2026 ; ses conclusions alimentent notre feuille de route de remédiation.

Certifications visées

Nous avons engagé une démarche de certification. Aucune certification n'est acquise à ce jour : les éléments ci-dessous sont des objectifs, pas des acquis.

  • ISO 27001 & ISO 42001 (démarche engagée)

    En préparation

    Démarche SMSI vers ISO 27001 (prioritaire) puis ISO 42001 (management de l'IA). Lancement prévu en septembre 2026, appuyé par un outil GRC de type Vanta. Vanta est une plateforme d'accompagnement, pas un organisme certificateur : seul un organisme accrédité délivre le certificat.

  • Test d’intrusion (pentest)

    Envisagé

    Un test d’intrusion externe est envisagé pour le 4e trimestre 2026.

Aller plus loin

Le détail des traitements de données, des sous-traitants et de vos droits figure dans nos documents de référence :

Une question de DPO, de sécurité ou de conformité ? Écrivez-nous à contact@qiplim.com.