Les réponses que votre DSI va demander
Former des agents publics implique de traiter leurs données. Cette page dit précisément ce qui est en place, où sont hébergées les données, et ce qui reste à faire, sans formule creuse.
Les quatre piliers
Double authentification
Obligatoire pour tous les comptes d'administration (collectivité et éditeur), et vérifiée par le serveur à chaque action sensible, pas seulement à la connexion.
Cloisonnement des données
La séparation entre collectivités est appliquée par la base de données elle-même (row level security), sur toutes les tables. Un agent n'accède qu'à ses propres données.
Vidéos protégées
Les vidéos ne sont accessibles que par des liens signés valables 2 heures. Un lien copié hors de la plateforme cesse rapidement de fonctionner.
Conformité RGPD
Rôle de sous-traitant clairement assumé vis-à-vis des collectivités, registre des prestataires publié, durées de conservation chiffrées.
Questionnaire sécurité : nos réponses
Les questions que posent systématiquement les directions des systèmes d'information, avec la réponse telle qu'elle serait donnée dans un questionnaire écrit.
Où sont hébergées les données ?
La base de données et l'exécution de l'application sont toutes deux situées en France, à Paris. Les vidéos de formation, qui ne contiennent aucune donnée personnelle, sont diffusées par un réseau mondial.
Les échanges sont-ils chiffrés ?
Oui : HTTPS strict, imposé au navigateur pour deux ans (HSTS). La plateforme applique également un jeu complet d'en-têtes de sécurité, dont une politique de sécurité du contenu (CSP) active.
Comment les collectivités sont-elles cloisonnées ?
Le cloisonnement est appliqué au niveau des lignes de la base (RLS) et non seulement dans le code de l'application. Même en cas d'erreur applicative, une requête ne peut pas remonter les données d'une autre collectivité.
Quelle est la politique de mots de passe ?
12 caractères minimum, avec majuscule, minuscule et chiffre, conformément aux recommandations de la CNIL. Les mots de passe sont stockés hachés, jamais en clair. Le compte est temporairement bloqué après 5 échecs en 15 minutes.
Les données servent-elles à entraîner une IA ?
Non. Seuls les exercices de rédaction font appel à une IA correctrice, et l'appel ne contient que le texte rédigé par l'apprenant, sans aucun identifiant : ni nom, ni adresse e-mail, ni collectivité. Le routage est de plus restreint aux fournisseurs qui ne conservent pas les contenus.
Que valent les sauvegardes ?
Sauvegardes quotidiennes conservées 7 jours par l'hébergeur, complétées par une sauvegarde chiffrée indépendante stockée hors de l'hébergeur. La procédure de restauration complète a été testée le 26 juillet 2026.
Y a-t-il des traceurs publicitaires ?
Aucun. Pas d'outil de mesure d'audience tiers, pas de régie publicitaire : seuls des cookies de session strictement nécessaires au fonctionnement de la connexion.
Comment sont supervisés les incidents ?
Les erreurs techniques sont remontées en temps réel avec alerte par e-mail, sans collecte de données personnelles (l'option correspondante est désactivée).
Fiabilité du suivi de formation
Une attestation n'a de valeur que si la progression qu'elle constate est incontestable. Plusieurs garde-fous l'assurent.
- La progression d'une vidéo ne peut pas dépasser le temps réellement écoulé : impossible de « sauter » une séquence en manipulant le lecteur.
- La vitesse de lecture est plafonnée : on ne valide pas un module en accélérant à l'extrême.
- La réussite d'un quiz ou d'un exercice est enregistrée par le serveur seul : un agent ne peut pas se déclarer reçu depuis son navigateur.
- Les modules sont verrouillés tant que le précédent n'est pas entièrement validé.
Nos prestataires
Liste complète des services tiers qui interviennent dans le fonctionnement de la plateforme, et de ce qui leur est confié.
| Prestataire | Rôle | Localisation des données |
|---|---|---|
| Supabase | Base de données et comptes | Paris, France |
| Vercel | Hébergement de l'application | Paris, France |
| Cloudflare Stream | Diffusion des vidéos | Réseau mondial, aucune donnée personnelle |
| Resend | E-mails de service (accès, mot de passe) | États-Unis |
| Sentry | Supervision des erreurs techniques | Allemagne, aucune donnée personnelle |
| OpenRouter et Anthropic | IA correctrice des exercices | États-Unis, texte anonyme uniquement |
Le détail des données transmises, des durées de conservation et de vos droits figure dans la politique de confidentialité.
Ce qui reste à faire
Nous préférons annoncer les chantiers ouverts plutôt que laisser croire à une conformité totale.
Journal des actions d'administration
La traçabilité des actions d'administration est en cours de mise en service.
Outillage des droits RGPD
L'export et la suppression des données d'une personne se font aujourd'hui à la demande, par une procédure manuelle. Leur automatisation est planifiée.
Accessibilité (RGAA)
La plateforme n'est pas encore conforme au RGAA et aucune déclaration d'accessibilité n'est publiée à ce jour. Un audit est prévu.
Documents et contacts
Un questionnaire sécurité à remplir ?
Envoyez-nous votre grille d'analyse : nous y répondons point par point, y compris sur les éléments encore en chantier.
Écrire à contact@prepa-ia.com







