
Trust Center
Notre posture de conformité, de sécurité et de souveraineté, présentée en toute transparence. Chaque point indique clairement son état : ce qui est fait, ce qui est en préparation, et ce qui est envisagé.
Dernière mise à jour : 16 juillet 2026
Souveraineté & hébergement
Vos données restent en France. La souveraineté de Qiplim repose sur une localisation UE, une IA française et une option d'auto-hébergement — sans jamais revendiquer une qualification que nous n'avons pas.
Hébergement en France (Clever Cloud)
FaitCompute, base PostgreSQL, Redis et stockage S3 (Cellar) hébergés par Clever Cloud en France. Clever Cloud est certifié ISO 27001 et HDS (Hébergeur de Données de Santé). Qiplim ne revendique pas de qualification SecNumCloud.
IA souveraine, Mistral en priorité
FaitLe moteur d'IA privilégie Mistral (modèle français). Pour les usages sensibles, les modèles hors UE sont désactivés (Mistral uniquement) et la capture de contenu est coupée.
Temps réel et parsing de documents auto-hébergés
FaitLa couche temps réel (Centrifugo) et le parsing de documents (Docling) sont auto-hébergés : pas de transfert de vos contenus vers un service tiers pour ces traitements.
Auto-hébergement & open-core
En préparationUne option de self-hosting et une distribution open-core sont en préparation, pour les organisations qui souhaitent héberger Qiplim sur leur propre infrastructure.
RGPD — protection des données
Hébergement dans l’Union européenne, chaîne de sous-traitance minimisée et priorisée UE, et droits des personnes exerçables directement depuis votre compte.
Hébergement et traitements dans l’UE
FaitLes données (comptes, contenus, sessions, facturation, mesure d'audience) sont hébergées en France et dans l'UE, sans transfert hors UE/EEE.
Registre des sous-traitants
FaitChaîne de sous-traitance documentée : Clever Cloud (hébergement, France), Mistral AI (IA, France), Stripe (paiements, UE), Brevo (emails, UE), PostHog (mesure d’audience, UE). Localisation et garanties précisées dans la politique de confidentialité.
Droits self-service (export & suppression)
FaitDepuis votre compte, vous exportez l'intégralité de vos données et supprimez votre compte en libre-service. Les autres droits (rectification, opposition…) s'exercent sur simple demande.
Politique de rétention formalisée
En préparationLa rétention des traces IA est appliquée ; les durées de conservation par catégorie de données sont en cours de formalisation.
AI Act (Règlement (UE) 2024/1689)
Qiplim conçoit son IA pour être traçable et explicable. Notre lecture de la classification est prudente et sera confirmée avec notre conseil juridique.
Traçabilité des appels IA
FaitChaque appel au modèle est journalisé (entrée, sortie et métadonnées) de façon chiffrée, avec accès restreint et audité, pour pouvoir remonter et expliquer un traitement.
Classification non-haut-risque en éducation (art. 6(3))
EnvisagéNotre auto-évaluation conclut à une probable exemption (tâche préparatoire) plutôt qu'à un système à haut risque. Cette classification reste à confirmer par notre conseil juridique avant commercialisation — elle n'est pas affirmée à ce stade.
Transparence « contenu généré par IA » (art. 50)
FaitLes contenus générés par IA sont contrôlés et validés par un humain avant diffusion (démarche précisée dans nos CGU) ; les rapports et exports portent la mention « contenu généré par IA ». Les échanges avec une IA (jeu de rôle, assistant Studio) annoncent explicitement que l'utilisateur interagit avec un système d'IA.
Sécurité applicative
Authentification, contrôle d'accès, chiffrement et en-têtes de sécurité durcis. Un audit de sécurité interne mené en mai 2026 sert de base à notre plan de remédiation.
Chiffrement au repos (AES-256-GCM)
FaitLes contenus IA sensibles et les clés fournies par le client (BYOK) sont chiffrés au repos en AES-256-GCM. Les données sont chiffrées en transit et au repos.
Protection CSRF & isolation multi-tenant
FaitProtection CSRF (vérification Origin / Sec-Fetch-Site) et isolation stricte entre organisations (cloisonnement cross-tenant). Authentification participants à comparaison en temps constant.
En-têtes de sécurité durcis
FaitBaseline durcie : CSP, HSTS, X-Frame-Options DENY, et contrôle d’accès réservé au rôle administrateur (RBAC).
Audit de sécurité interne (mai 2026)
FaitUn audit interne a été conduit en mai 2026 ; ses conclusions alimentent notre feuille de route de remédiation.
Certifications visées
Nous avons engagé une démarche de certification. Aucune certification n'est acquise à ce jour : les éléments ci-dessous sont des objectifs, pas des acquis.
ISO 27001 & ISO 42001 (démarche engagée)
En préparationDémarche SMSI vers ISO 27001 (prioritaire) puis ISO 42001 (management de l'IA). Lancement prévu en septembre 2026, appuyé par un outil GRC de type Vanta. Vanta est une plateforme d'accompagnement, pas un organisme certificateur : seul un organisme accrédité délivre le certificat.
Test d’intrusion (pentest)
EnvisagéUn test d’intrusion externe est envisagé pour le 4e trimestre 2026.
Aller plus loin
Le détail des traitements de données, des sous-traitants et de vos droits figure dans nos documents de référence :
Une question de DPO, de sécurité ou de conformité ? Écrivez-nous à contact@qiplim.com.