# Sécurité, RGPD et recommandation CNIL | Evalmee

> Hébergement en France, chiffrement, conformité RGPD et alignement sur la délibération CNIL n° 2023-058 sur la télésurveillance des examens en ligne. Sans reconnaissance faciale dans le produit standard.

Source: https://evalmee.com/fr/securite/
EN: https://evalmee.com/en/security/
ES: https://evalmee.com/es/seguridad/
ES-ES: https://evalmee.com/es-es/seguridad/
IT: https://evalmee.com/it/sicurezza/

---

## Vos données sont en sécurité

Evalmee est hébergé en France, conforme au RGPD, et aligné sur la recommandation de la CNIL relative à la télésurveillance des examens en ligne.

Page mise à jour le 14 août 2026. Les textes cités ont été consultés à cette date.

## Où les données d'Evalmee sont-elles hébergées ?

Les copies, les résultats et les enregistrements de télésurveillance sont hébergés en France, chez Scaleway et dans la région AWS eu-west-3 (Paris). Aucune réplication hors d'Europe, sauvegardes comprises. Quelques services techniques périphériques peuvent impliquer un transfert encadré, listé plus bas.

Nous n'utilisons ni région américaine, ni région asiatique pour les données d'examen.

- [Scaleway](https://www.scaleway.com/en/security-and-resilience/) — Hébergeur français, certifié ISO/IEC 27001 pour ses centres de données
- [AWS France](https://aws.amazon.com/compliance/eu-data-protection/) — Région eu-west-3 (Paris), données au repos dans l'Union européenne

Soyons précis plutôt que rassurants. Les données d'examen ne quittent pas la France. Trois outils périphériques — Cloudflare (protection réseau), Sentry (rapports d'erreur) et Stripe (paiement) — sont établis dans l'UE mais rattachés à des groupes américains : lorsqu'un transfert est impliqué, il est encadré par les clauses contractuelles types de la Commission européenne, comme le rappelle l'article 5 de la recommandation CNIL. Notre liste publique de sous-traitants indique, pour chacun, le pays d'établissement. Où chacune des six autres plateformes françaises déclare héberger ses données est repris, source par source, dans le [comparatif des plateformes d'examen en ligne](https://evalmee.com/fr/comparatif-plateformes-examens-en-ligne/).

Précision utile : la certification ISO/IEC 27001 mentionnée ci-dessus est celle de Scaleway, notre hébergeur. Elle porte sur ses centres de données et ses processus, pas sur le logiciel Evalmee. Evalmee n'est pas lui-même certifié ISO 27001 — voir la section « Quelles certifications Evalmee détient-il ? ».

## Comment les données sont-elles chiffrées ?

En transit, l'intégralité du trafic passe en HTTPS avec TLS 1.2 ou TLS 1.3. Au repos, les données sensibles sont chiffrées en AES-256 et les mots de passe sont hachés. C'est exactement la mesure que l'article 6 de la recommandation CNIL attend d'un dispositif de télésurveillance.

Dans le détail :

- En transit : protocole HTTPS (TLS 1.2 / TLS 1.3) sur l'ensemble du trafic, sans exception
- Au repos : chiffrement AES-256 pour les données sensibles, hachage pour les mots de passe
- Sauvegardes chiffrées, conservées dans la même zone géographique que les données de production

## Comment l'infrastructure est-elle protégée ?

Notre infrastructure applique une défense en profondeur : protection DDoS en amont, réseau privé cloisonné, accès serveurs par clef, veille sur les vulnérabilités et journalisation des accès. Aucune de ces mesures ne suffit seule ; c'est leur superposition qui réduit la surface d'attaque.

Concrètement :

- Tous les services fonctionnent derrière Cloudflare (protection DDoS intégrée, limitation de débit)
- Réseau privé virtuel (VPC) avec firewall contrôlant le trafic entrant et sortant
- Accès serveurs limité aux membres habilités, par clef SSH (pas de mot de passe)
- [Journalisation des accès aux données](https://evalmee.com/fr/glossaire-evaluation/#piste-d-audit), conformément à la recommandation de la CNIL sur la journalisation (délibération n° 2021-122 du 14 octobre 2021)
- Veille automatique sur les vulnérabilités des composants logiciels (CVE)
- Équipe formée aux vulnérabilités OWASP Top 10 (audits réguliers du code et de l'infrastructure)

## Que dit la CNIL sur la télésurveillance des examens en ligne ?

**Ce que recommande la CNIL, et comment Evalmee s'y conforme**

| Recommandation de la CNIL | Réf. | Ce que fait Evalmee |
| --- | --- | --- |
| Proportionner le dispositif à l'enjeu de l'épreuve, et se passer de télésurveillance quand l'enjeu est faible | § 33-34 | Chaque dispositif — plein écran, alerte de sortie d'écran, enregistrement d'écran, surveillance vidéo, vérification d'identité — se règle épreuve par épreuve. Rien n'est activé par défaut, et Evalmee n'active jamais ces options de sa propre initiative. |
| Contrôler l'activité du candidat via la plateforme, en détectant ou en bloquant l'accès à d'autres onglets | § 35 | Plein écran obligatoire et alerte à chaque sortie d'écran. Les captures d'écran sont déclenchées par un événement — sortie du plein écran, passage sur une autre application, extension de navigateur suspecte — et non par un flux vidéo continu de l'écran. |
| Exclure toute analyse automatique du comportement des candidats : fréquence de frappe, direction du regard, émotions | § 36-37 | Evalmee n'analyse ni la direction du regard, ni les émotions, ni la dynamique de frappe. Aucune de ces technologies n'existe dans le produit, même en option. |
| Ne jamais laisser un dispositif automatique décider seul : une vérification humaine doit précéder toute décision | § 38 | Une alerte ouvre un passage à revoir, jamais une sanction. La décision revient au surveillant ou au jury, en direct par le chat intégré ou en différé sur la frise chronologique de la copie. |
| Privilégier le rapprochement documentaire pour vérifier l'identité, et encadrer strictement tout traitement biométrique | § 43-47 | Dans le produit standard, la vérification d'identité d'Evalmee est un rapprochement documentaire visuel, tranché par l'examinateur, et aucun gabarit biométrique n'est calculé ni stocké. Sur le plan Organisation, une validation automatisée d'identité peut être déployée sur devis, aux conditions du § 45. |
| Fixer les durées de conservation avant la mise en œuvre, et les limiter | § 48-49 | Les données d'imagerie et audio de télésurveillance sont supprimées par défaut au bout de trois mois, délai correspondant au traitement des contestations. Une autre durée peut être fixée contractuellement sur le plan Organisation, sans excéder douze mois. |
| Chiffrer les données en transit et au repos, restreindre les accès en lecture et journaliser | § 53-56 | TLS 1.2/1.3 en transit, AES-256 au repos. Les enregistrements ne sont accessibles qu'aux examinateurs de l'organisation cliente ; Evalmee n'y accède jamais, sauf nécessité technique stricte et sous contrôle de confidentialité. |
| Encadrer les transferts de données hors de l'Union européenne | § 51 | Les données d'examen restent en France. Les rares transferts liés à des outils périphériques sont couverts par les clauses contractuelles types. |

La CNIL a adopté le 8 juin 2023 la délibération n° 2023-058, publiée au Journal officiel n° 0203 du 2 septembre 2023 (texte n° 63). Elle n'interdit pas la télésurveillance : elle impose de la proportionner à l'enjeu réel de l'épreuve et décrit les modalités qu'elle juge acceptables. C'est le texte de référence en France.

La recommandation vise « tout type d'examen ou certification, organisée par un établissement public ou un organisme privé ». Elle rappelle aussi une chose que nous ne pouvons pas faire à votre place : l'établissement qui organise l'épreuve est le responsable du traitement, Evalmee n'est que son sous-traitant. Notre travail consiste à fournir des réglages qui vous permettent de rester dans ce cadre.

### Le principe de proportionnalité, en deux phrases

La CNIL demande que « l'analyse de l'efficacité et de la proportionnalité d'un dispositif de télésurveillance d'examen [se fasse] globalement et non mesure par mesure » (§ 33), et que le choix des outils « s'apprécie au regard du contexte et de l'enjeu de l'épreuve » (§ 34). Une surveillance renforcée est appropriée pour un concours d'entrée dans une école ; un examen blanc, lui, « devrait être effectué sans télésurveillance ».

Les paragraphes cités renvoient à la numérotation de la recommandation publiée par la CNIL. Cette lecture est la nôtre et n'engage pas la CNIL : en tant que responsable de traitement, il vous revient de conduire votre propre analyse, avec votre délégué à la protection des données, et de réaliser le cas échéant l'[analyse d'impact](https://evalmee.com/fr/glossaire-evaluation/#analyse-d-impact-aipd) prévue au § 32.

[Lire la délibération n° 2023-058 sur cnil.fr](https://www.cnil.fr/sites/cnil/files/2023-09/recommandation_dispositifs_de_telesurveillance_des_examens.pdf)

## Evalmee utilise-t-il la reconnaissance faciale ?

Pas dans le produit standard — offres Mini, Pro et Max : la vérification d'identité y est un rapprochement documentaire, comparé à l'œil par l'examinateur qui tranche lui-même — la première modalité que cite la CNIL au § 43 de sa recommandation. Sur le plan Organisation, une validation automatisée d'identité peut être déployée sur devis : elle se limite à établir l'identité du candidat, avant l'épreuve ou après coup en option, et n'est jamais utilisée pour le surveiller pendant l'épreuve.

Sur un terrain où beaucoup d'éditeurs restent vagues, voici précisément ce qui se passe :

- Le participant photographie sa pièce d'identité ou sa carte étudiant via la webcam, ainsi qu'une ou plusieurs photos de référence de son visage.
- L'examinateur compare visuellement les deux, et tranche : dans le produit standard, aucune IA ne valide le document à sa place, et la validation est humaine de bout en bout.
- Dans le produit standard, aucun gabarit biométrique n'est calculé ni stocké. La recommandation CNIL proscrit explicitement la constitution de telles bases chez les prestataires de [télésurveillance](https://evalmee.com/fr/glossaire-evaluation/#telesurveillance) (§ 46).
- Aucune [analyse automatique du comportement](https://evalmee.com/fr/glossaire-evaluation/#proctoring-automatise) : ni direction du regard, ni détection d'émotions, ni dynamique de frappe. La CNIL recommande de ne pas y recourir (§ 37) ; nous ne le proposons pas.
- Les seuls signaux automatiques portent sur l'activité dans l'épreuve — sortie du plein écran, passage sur une autre application — c'est-à-dire ce que la CNIL range parmi les modalités proportionnées pour une surveillance renforcée (§ 35).

Une réserve, et nous préférons l'écrire que la taire : sur le plan Organisation, une [validation d'identité](https://evalmee.com/fr/glossaire-evaluation/#authentification-du-candidat) automatisée peut être déployée sur devis. Elle se limite à établir l'identité du candidat — avant l'épreuve, ou après coup en option — et ne sert jamais à le surveiller pendant l'épreuve. Elle ne s'active jamais sans décision explicite de l'établissement, et reste soumise aux conditions cumulatives du § 45 — une seule vérification, un nombre de candidats très important, une alternative toujours disponible et une information préalable des candidats.

## Combien de temps les enregistrements sont-ils conservés ?

Les données d'imagerie et audio issues de la télésurveillance sont supprimées par défaut au bout de trois mois, délai correspondant au traitement des contestations. Les copies, réponses et notes suivent la durée que vous fixez : vous êtes le responsable du traitement, Evalmee ne conserve rien de son propre chef.

- Télésurveillance (webcam, micro, captures d'écran) : suppression par défaut à trois mois.
- Plan Organisation : une durée différente peut être fixée contractuellement, sans jamais excéder douze mois.
- Copies, réponses, notes, métadonnées : [la durée](https://evalmee.com/fr/glossaire-evaluation/#duree-de-conservation) est définie par l'établissement examinateur.
- Accès restreint aux examinateurs de l'organisation cliente, avec journalisation possible des consultations.
- Téléchargement, diffusion ou réutilisation externe interdits, sauf obligation légale ou réquisition.

## Quelle est la politique IA d'Evalmee ?

Evalmee utilise des modèles d'OpenAI pour accélérer la rédaction et la correction. Aucune donnée nominative n'y est transmise, aucune donnée client ne sert à entraîner de modèle, et la correction assistée d'une question ouverte reste soumise à la validation d'un correcteur humain.

Nos engagements :

- Aucune donnée nominative des clients n'est transmise à OpenAI ou à un autre fournisseur d'IA tiers
- Vos données ne sont jamais utilisées pour entraîner des modèles d'IA
- Les appels IA sont limités aux contenus non personnels (texte des questions, structure du QCM)
- [La correction assistée par IA](https://evalmee.com/fr/glossaire-evaluation/#correction-assistee-par-ia) des questions ouvertes est toujours validée par un correcteur : aucune note n'est attribuée automatiquement sur une réponse rédigée

## Qui sont les sous-traitants d'Evalmee ?

La liste complète est publique et tenue à jour. Elle nomme chaque prestataire, sa finalité et son pays d'établissement, comme l'exige l'article 28 du RGPD. Nous ne partageons vos données qu'avec les partenaires strictement nécessaires à la fourniture du service.

Une liste publique vaut mieux qu'une promesse générale : votre délégué à la protection des données peut la consulter sans nous la demander.

[Consulter la liste complète de nos sous-traitants](https://evalmee.notion.site/LISTE-DES-SOUS-TRAITANTS-D-EVALMEE-SUBPROCESSORS-26a80d73d8c080ec813cd766cd30a9fc?source=copy_link)

## Evalmee propose-t-il un accord de sous-traitance (DPA) ?

Oui. Nous fournissons un accord de sous-traitance conforme à l'article 28 du RGPD : responsabilités respectives, durées de conservation, mesures de sécurité et sous-traitants ultérieurs. Il se signe avant la mise en production, sans surcoût, quel que soit votre plan.

Le DPA est le document que votre délégué à la protection des données réclamera. Nous préférons qu'il soit sur la table dès la phase d'évaluation plutôt qu'à la veille de la signature.

## Evalmee est-il conforme au RGPD ?

Evalmee est conçu pour que votre établissement puisse traiter des données d'examen conformément au RGPD : minimisation, hébergement en France, droits des personnes, notification des violations. La conformité se juge cependant traitement par traitement, et c'est vous qui en êtes responsable.

Nos engagements en tant que sous-traitant :

- Traiter uniquement les [données strictement nécessaires](https://evalmee.com/fr/glossaire-evaluation/#minimisation-des-donnees) à la fourniture du service
- Garantir vos droits d'accès, de rectification, de portabilité et de suppression
- Maintenir les données d'examen en France, et encadrer par clauses contractuelles types les rares transferts liés aux outils périphériques
- Notifier sans délai en cas de violation de données, pour vous permettre de tenir le délai de 72 heures de l'article 33 du RGPD
- Garantir l'accès de l'étudiant aux données collectées lors de la télésurveillance, que la CNIL exige en toutes circonstances (§ 16)

## Quelles certifications Evalmee détient-il ?

Aucune, à ce jour, en son nom propre. Nous préférons l'écrire clairement plutôt que d'emprunter celle d'un tiers : les certifications citées sur cette page sont celles de nos hébergeurs et couvrent leur périmètre, pas le nôtre.

- Hébergement des données d'examen en France, chez Scaleway et AWS (région eu-west-3)
- Chiffrement TLS 1.2 / 1.3 en transit, AES-256 au repos
- Accord de sous-traitance conforme à l'article 28 du RGPD, fourni sur demande
- Liste publique et datée des sous-traitants
- Page d'état des services ouverte à tous

- SOC 2, Type I ou Type II : Evalmee n'est pas audité SOC 2
- ISO/IEC 27001 : la certification citée sur cette page est celle de Scaleway, notre hébergeur, et non celle d'Evalmee
- Hébergeur de données de santé (HDS) : Evalmee n'est pas certifié HDS et n'a pas vocation à traiter des données de santé
- SecNumCloud : Evalmee n'est pas qualifié SecNumCloud par l'ANSSI

Si l'un de ces référentiels conditionne votre achat, dites-le nous dès le premier échange. Nous préférons vous le signaler tôt plutôt que vous laisser le découvrir en fin de processus.

## Quelle est la disponibilité du service ?

Au 14 août 2026, la page d'état publique d'Evalmee affiche 100 % de disponibilité constatée sur les quatre-vingt-dix derniers jours, pour chacun de ses sept composants — dont la télésurveillance. C'est une mesure observée sur une fenêtre glissante, pas un engagement contractuel.

Nous ne commercialisons pas de SLA sur les plans en libre-service. Ce que nous publions, c'est l'état réel des services et l'historique des incidents, mis à jour automatiquement. C'est la source que nous vous invitons à consulter — elle est plus utile qu'un chiffre figé dans une plaquette.

Un engagement contractuel de disponibilité peut être négocié dans le cadre du plan Organisation. En dehors de ce cadre, aucun SLA n'est attaché aux abonnements.

[Voir l'état des services d'Evalmee](https://evalmee.statuspage.io/)

## Sources et textes de référence

Les affirmations réglementaires de cette page renvoient aux textes ci-dessous. Chaque lien a été vérifié à la date indiquée.

- [Délibération n° 2023-058 du 8 juin 2023 portant adoption d'une recommandation relative aux modalités de mise en œuvre des dispositifs de télésurveillance pour les examens en ligne](https://www.cnil.fr/sites/cnil/files/2023-09/recommandation_dispositifs_de_telesurveillance_des_examens.pdf) — CNIL (14 août 2026)
- [Télésurveillance des examens en ligne : la CNIL publie une recommandation](https://www.cnil.fr/fr/telesurveillance-des-examens-en-ligne-la-cnil-publie-une-recommandation) — CNIL (14 août 2026)
- [Délibération n° 2023-058, texte publié au Journal officiel n° 0203 du 2 septembre 2023, texte n° 63](https://www.legifrance.gouv.fr/jorf/id/JORFTEXT000048038547) — Légifrance (14 août 2026)
- [Article D. 611-12 du code de l'éducation — validation des enseignements par des examens organisés à distance sous forme numérique](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000034485782) — Légifrance (14 août 2026)
- [Fiche 6 — Évaluer et surveiller à distance, plan de continuité pédagogique](https://services.dgesip.fr/fichiers/Fiche_6_-_Evaluer_et_surveiller_a_distance.pdf) — Ministère de l'Enseignement supérieur et de la Recherche, DGESIP (14 août 2026)
- [Règlement (UE) 2016/679 (RGPD), notamment ses articles 9, 22, 28, 32 et 33](https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX%3A32016R0679) — EUR-Lex (14 août 2026)
- [Sécurité et résilience de l'infrastructure Scaleway](https://www.scaleway.com/en/security-and-resilience/) — Scaleway (14 août 2026)
- [Politique de confidentialité d'Evalmee (sous-traitant)](https://evalmee.notion.site/CHARTE-DE-CONFIDENTIALIT-25902ccf87f54af78b17fc1b30182d56) — Evalmee (14 août 2026)
- [Liste des sous-traitants d'Evalmee](https://evalmee.notion.site/LISTE-DES-SOUS-TRAITANTS-D-EVALMEE-SUBPROCESSORS-26a80d73d8c080ec813cd766cd30a9fc?source=copy_link) — Evalmee (14 août 2026)
- [Contrôler et vérifier l'identité des participants — centre d'aide Evalmee](https://help.evalmee.com/fr/articles/0824750-controler-et-verifier-lidentite-des-participants) — Evalmee (14 août 2026)

## Questions fréquentes sur la sécurité et le RGPD

### La télésurveillance d'examens à distance est-elle conforme au RGPD ?

Oui, à condition d'être proportionnée. La CNIL l'encadre par sa délibération n° 2023-058 du 8 juin 2023 : le dispositif doit être choisi au regard de l'enjeu de l'épreuve, l'analyse automatique du comportement des candidats doit être exclue, et l'établissement — responsable du traitement — doit informer les candidats à l'avance.

### Evalmee utilise-t-il la reconnaissance faciale ?

Pas dans le produit standard — offres Mini, Pro et Max : la vérification d'identité y repose sur un rapprochement documentaire, le participant présente sa pièce d'identité à la webcam, l'examinateur compare visuellement puis tranche lui-même, et aucun gabarit biométrique n'est calculé ni conservé. Sur le plan Organisation, une validation automatisée d'identité peut être déployée sur devis : elle se limite à établir l'identité du candidat, avant l'épreuve ou après coup en option, et n'est jamais utilisée pour le surveiller pendant l'épreuve. Les conditions de ce déploiement sont écrites sur la page sécurité.

### Où les données d'Evalmee sont-elles hébergées ?

En France, chez Scaleway et dans la région AWS eu-west-3 (Paris), sauvegardes comprises. Les données d'examen ne quittent pas le territoire français. Quelques outils périphériques — Cloudflare, Sentry, Stripe — peuvent impliquer un transfert encadré par les clauses contractuelles types de la Commission européenne.

### Combien de temps Evalmee conserve-t-il les enregistrements de télésurveillance ?

Les données d'imagerie et audio issues de la télésurveillance sont supprimées par défaut au bout de trois mois, délai correspondant au traitement des contestations. Sur le plan Organisation, une autre durée peut être fixée contractuellement, sans jamais excéder douze mois.

### Evalmee est-il certifié ISO 27001 ou SOC 2 ?

Non. Evalmee ne détient aujourd'hui aucune certification de sécurité en son nom propre : ni SOC 2, ni ISO/IEC 27001, ni HDS, ni SecNumCloud. La certification ISO/IEC 27001 mentionnée sur notre page sécurité est celle de Scaleway, notre hébergeur, et couvre ses centres de données.

### Evalmee propose-t-il un accord de sous-traitance (DPA) ?

Oui, sans surcoût et quel que soit le plan. Notre accord de sous-traitance est conforme à l'article 28 du RGPD : il fixe les responsabilités respectives, les durées de conservation, les mesures de sécurité et la liste des sous-traitants ultérieurs, qui est par ailleurs publique.

### Evalmee garantit-il un taux de disponibilité contractuel ?

Non sur les plans en libre-service : aucun engagement de niveau de service n'y est attaché. Evalmee publie en revanche une page d'état ouverte à tous, qui affiche la disponibilité constatée sur les quatre-vingt-dix derniers jours et l'historique des incidents. Un SLA peut être négocié sur le plan Organisation.

## Une question sur la sécurité ?

Notre équipe vous répond rapidement, y compris sur la conformité et la protection des données.
