Sécurité, RGPD et télésurveillance

Vos données sont en sécurité

Evalmee est hébergé en France, conforme au RGPD, et aligné sur la recommandation de la CNIL relative à la télésurveillance des examens en ligne.

Page mise à jour le 14 août 2026. Les textes cités ont été consultés à cette date.

Où les données d'Evalmee sont-elles hébergées ?

Les copies, les résultats et les enregistrements de télésurveillance sont hébergés en France, chez Scaleway et dans la région AWS eu-west-3 (Paris). Aucune réplication hors d'Europe, sauvegardes comprises. Quelques services techniques périphériques peuvent impliquer un transfert encadré, listé plus bas.

Nous n'utilisons ni région américaine, ni région asiatique pour les données d'examen.

Scaleway

Hébergeur français, certifié ISO/IEC 27001 pour ses centres de données

Scaleway security →

AWS France

Région eu-west-3 (Paris), données au repos dans l'Union européenne

AWS France security →

Et les transferts hors Union européenne ?

Soyons précis plutôt que rassurants. Les données d'examen ne quittent pas la France. Trois outils périphériques — Cloudflare (protection réseau), Sentry (rapports d'erreur) et Stripe (paiement) — sont établis dans l'UE mais rattachés à des groupes américains : lorsqu'un transfert est impliqué, il est encadré par les clauses contractuelles types de la Commission européenne, comme le rappelle l'article 5 de la recommandation CNIL. Notre liste publique de sous-traitants indique, pour chacun, le pays d'établissement. Où chacune des six autres plateformes françaises déclare héberger ses données est repris, source par source, dans le comparatif des plateformes d'examen en ligne.

Précision utile : la certification ISO/IEC 27001 mentionnée ci-dessus est celle de Scaleway, notre hébergeur. Elle porte sur ses centres de données et ses processus, pas sur le logiciel Evalmee. Evalmee n'est pas lui-même certifié ISO 27001 — voir la section « Quelles certifications Evalmee détient-il ? ».

Comment les données sont-elles chiffrées ?

En transit, l'intégralité du trafic passe en HTTPS avec TLS 1.2 ou TLS 1.3. Au repos, les données sensibles sont chiffrées en AES-256 et les mots de passe sont hachés. C'est exactement la mesure que l'article 6 de la recommandation CNIL attend d'un dispositif de télésurveillance.

Dans le détail :

  • En transit : protocole HTTPS (TLS 1.2 / TLS 1.3) sur l'ensemble du trafic, sans exception
  • Au repos : chiffrement AES-256 pour les données sensibles, hachage pour les mots de passe
  • Sauvegardes chiffrées, conservées dans la même zone géographique que les données de production

Comment l'infrastructure est-elle protégée ?

Notre infrastructure applique une défense en profondeur : protection DDoS en amont, réseau privé cloisonné, accès serveurs par clef, veille sur les vulnérabilités et journalisation des accès. Aucune de ces mesures ne suffit seule ; c'est leur superposition qui réduit la surface d'attaque.

Concrètement :

  • Tous les services fonctionnent derrière Cloudflare (protection DDoS intégrée, limitation de débit)
  • Réseau privé virtuel (VPC) avec firewall contrôlant le trafic entrant et sortant
  • Accès serveurs limité aux membres habilités, par clef SSH (pas de mot de passe)
  • Journalisation des accès aux donnéesPiste d'auditJournal horodaté de tous les événements d'une session : connexion, affichage de chaque question, réponses successives, incidents réseau, actions du surveillant. C'est ce qui permet de reconstituer une épreuve contestée et de répondre à une réclamation autrement que de mémoire., conformément à la recommandation de la CNIL sur la journalisation (délibération n° 2021-122 du 14 octobre 2021)
  • Veille automatique sur les vulnérabilités des composants logiciels (CVE)
  • Équipe formée aux vulnérabilités OWASP Top 10 (audits réguliers du code et de l'infrastructure)

Que dit la CNIL sur la télésurveillance des examens en ligne ?

La CNIL a adopté le 8 juin 2023 la délibération n° 2023-058, publiée au Journal officiel n° 0203 du 2 septembre 2023 (texte n° 63). Elle n'interdit pas la télésurveillance : elle impose de la proportionner à l'enjeu réel de l'épreuve et décrit les modalités qu'elle juge acceptables. C'est le texte de référence en France.

La recommandation vise « tout type d'examen ou certification, organisée par un établissement public ou un organisme privé ». Elle rappelle aussi une chose que nous ne pouvons pas faire à votre place : l'établissement qui organise l'épreuve est le responsable du traitement, Evalmee n'est que son sous-traitant. Notre travail consiste à fournir des réglages qui vous permettent de rester dans ce cadre.

Le principe de proportionnalité, en deux phrases

La CNIL demande que « l'analyse de l'efficacité et de la proportionnalité d'un dispositif de télésurveillance d'examen [se fasse] globalement et non mesure par mesure » (§ 33), et que le choix des outils « s'apprécie au regard du contexte et de l'enjeu de l'épreuve » (§ 34). Une surveillance renforcée est appropriée pour un concours d'entrée dans une école ; un examen blanc, lui, « devrait être effectué sans télésurveillance ».

Ce que recommande la CNIL, et comment Evalmee s'y conforme
Recommandation de la CNILRéf.Ce que fait Evalmee
Proportionner le dispositif à l'enjeu de l'épreuve, et se passer de télésurveillance quand l'enjeu est faible§ 33-34Chaque dispositif — plein écran, alerte de sortie d'écran, enregistrement d'écran, surveillance vidéo, vérification d'identité — se règle épreuve par épreuve. Rien n'est activé par défaut, et Evalmee n'active jamais ces options de sa propre initiative.
Contrôler l'activité du candidat via la plateforme, en détectant ou en bloquant l'accès à d'autres onglets§ 35Plein écran obligatoire et alerte à chaque sortie d'écran. Les captures d'écran sont déclenchées par un événement — sortie du plein écran, passage sur une autre application, extension de navigateur suspecte — et non par un flux vidéo continu de l'écran.
Exclure toute analyse automatique du comportement des candidats : fréquence de frappe, direction du regard, émotions§ 36-37Evalmee n'analyse ni la direction du regard, ni les émotions, ni la dynamique de frappe. Aucune de ces technologies n'existe dans le produit, même en option.
Ne jamais laisser un dispositif automatique décider seul : une vérification humaine doit précéder toute décision§ 38Une alerte ouvre un passage à revoir, jamais une sanction. La décision revient au surveillant ou au jury, en direct par le chat intégré ou en différé sur la frise chronologique de la copie.
Privilégier le rapprochement documentaire pour vérifier l'identité, et encadrer strictement tout traitement biométrique§ 43-47Dans le produit standard, la vérification d'identité d'Evalmee est un rapprochement documentaire visuel, tranché par l'examinateur, et aucun gabarit biométrique n'est calculé ni stocké. Sur le plan Organisation, une validation automatisée d'identité peut être déployée sur devis, aux conditions du § 45.
Fixer les durées de conservation avant la mise en œuvre, et les limiter§ 48-49Les données d'imagerie et audio de télésurveillance sont supprimées par défaut au bout de trois mois, délai correspondant au traitement des contestations. Une autre durée peut être fixée contractuellement sur le plan Organisation, sans excéder douze mois.
Chiffrer les données en transit et au repos, restreindre les accès en lecture et journaliser§ 53-56TLS 1.2/1.3 en transit, AES-256 au repos. Les enregistrements ne sont accessibles qu'aux examinateurs de l'organisation cliente ; Evalmee n'y accède jamais, sauf nécessité technique stricte et sous contrôle de confidentialité.
Encadrer les transferts de données hors de l'Union européenne§ 51Les données d'examen restent en France. Les rares transferts liés à des outils périphériques sont couverts par les clauses contractuelles types.

Lire la délibération n° 2023-058 sur cnil.fr →

Les paragraphes cités renvoient à la numérotation de la recommandation publiée par la CNIL. Cette lecture est la nôtre et n'engage pas la CNIL : en tant que responsable de traitement, il vous revient de conduire votre propre analyse, avec votre délégué à la protection des données, et de réaliser le cas échéant l'analyse d'impactAnalyse d'impact (AIPD)Analyse d'impact relative à la protection des données : selon la CNIL, un outil permettant de construire un traitement conforme au RGPD et respectueux de la vie privée. Elle est requise pour les traitements susceptibles d'engendrer un risque élevé pour les droits et libertés des personnes concernées. prévue au § 32.

Evalmee utilise-t-il la reconnaissance faciale ?

Pas dans le produit standard — offres Mini, Pro et Max : la vérification d'identité y est un rapprochement documentaire, comparé à l'œil par l'examinateur qui tranche lui-même — la première modalité que cite la CNIL au § 43 de sa recommandation. Sur le plan Organisation, une validation automatisée d'identité peut être déployée sur devis : elle se limite à établir l'identité du candidat, avant l'épreuve ou après coup en option, et n'est jamais utilisée pour le surveiller pendant l'épreuve.

Sur un terrain où beaucoup d'éditeurs restent vagues, voici précisément ce qui se passe :

  • Le participant photographie sa pièce d'identité ou sa carte étudiant via la webcam, ainsi qu'une ou plusieurs photos de référence de son visage.
  • L'examinateur compare visuellement les deux, et tranche : dans le produit standard, aucune IA ne valide le document à sa place, et la validation est humaine de bout en bout.
  • Dans le produit standard, aucun gabarit biométrique n'est calculé ni stocké. La recommandation CNIL proscrit explicitement la constitution de telles bases chez les prestataires de télésurveillanceTélésurveillanceEnsemble des dispositifs permettant de surveiller à distance un candidat : captation vidéo et audio, contrôle de l'écran ou suivi humain. Le terme anglais couramment utilisé est proctoring. Le niveau retenu doit rester proportionné à l'enjeu de l'épreuve et aux données personnelles collectées. (§ 46).
  • Aucune analyse automatique du comportementProctoring automatiséSurveillance assurée par des algorithmes qui analysent le flux vidéo, le son et l'activité du poste pour signaler des événements atypiques : visage absent, seconde personne, changement de fenêtre. Les signalements produits sont des indices à instruire, jamais une preuve de fraude en eux-mêmes. L'automatisme porte sur l'analyse, jamais sur la décision : tirer une conséquence d'un signalement sans qu'une personne l'ait examiné serait une décision entièrement automatisée, encadrée par l'article 22 du RGPD. : ni direction du regard, ni détection d'émotions, ni dynamique de frappe. La CNIL recommande de ne pas y recourir (§ 37) ; nous ne le proposons pas.
  • Les seuls signaux automatiques portent sur l'activité dans l'épreuve — sortie du plein écran, passage sur une autre application — c'est-à-dire ce que la CNIL range parmi les modalités proportionnées pour une surveillance renforcée (§ 35).

Une réserve, et nous préférons l'écrire que la taire : sur le plan Organisation, une validation d'identitéAuthentification du candidatVérification que la personne qui compose est bien celle qui est inscrite : identifiants nominatifs, connexion via l'annuaire de l'établissement, contrôle d'une pièce d'identité, parfois comparaison biométrique. Le niveau de vérification se règle sur l'enjeu de l'épreuve et sur les données qu'il légitime de traiter. automatisée peut être déployée sur devis. Elle se limite à établir l'identité du candidat — avant l'épreuve, ou après coup en option — et ne sert jamais à le surveiller pendant l'épreuve. Elle ne s'active jamais sans décision explicite de l'établissement, et reste soumise aux conditions cumulatives du § 45 — une seule vérification, un nombre de candidats très important, une alternative toujours disponible et une information préalable des candidats.

Combien de temps les enregistrements sont-ils conservés ?

Les données d'imagerie et audio issues de la télésurveillance sont supprimées par défaut au bout de trois mois, délai correspondant au traitement des contestations. Les copies, réponses et notes suivent la durée que vous fixez : vous êtes le responsable du traitement, Evalmee ne conserve rien de son propre chef.

  • Télésurveillance (webcam, micro, captures d'écran) : suppression par défaut à trois mois.
  • Plan Organisation : une durée différente peut être fixée contractuellement, sans jamais excéder douze mois.
  • Copies, réponses, notes, métadonnées : la duréeDurée de conservationTemps pendant lequel des données personnelles peuvent rester en base active. La CNIL rappelle qu'il est déterminé par la finalité du traitement : au terme de cette durée les données doivent être supprimées, anonymisées ou archivées, ce qui concerne directement les enregistrements de télésurveillance. est définie par l'établissement examinateur.
  • Accès restreint aux examinateurs de l'organisation cliente, avec journalisation possible des consultations.
  • Téléchargement, diffusion ou réutilisation externe interdits, sauf obligation légale ou réquisition.

Quelle est la politique IA d'Evalmee ?

Evalmee utilise des modèles d'OpenAI pour accélérer la rédaction et la correction. Aucune donnée nominative n'y est transmise, aucune donnée client ne sert à entraîner de modèle, et la correction assistée d'une question ouverte reste soumise à la validation d'un correcteur humain.

Nos engagements :

  • Aucune donnée nominative des clients n'est transmise à OpenAI ou à un autre fournisseur d'IA tiers
  • Vos données ne sont jamais utilisées pour entraîner des modèles d'IA
  • Les appels IA sont limités aux contenus non personnels (texte des questions, structure du QCM)
  • La correction assistée par IACorrection assistée par IAPré-correction des réponses rédigées par un modèle de langue, qui propose une note et une justification que le correcteur valide, modifie ou rejette. La décision reste humaine : ce que l'IA fait gagner, c'est le premier passage sur la copie, jamais la responsabilité de la note. des questions ouvertes est toujours validée par un correcteur : aucune note n'est attribuée automatiquement sur une réponse rédigée

Qui sont les sous-traitants d'Evalmee ?

La liste complète est publique et tenue à jour. Elle nomme chaque prestataire, sa finalité et son pays d'établissement, comme l'exige l'article 28 du RGPD. Nous ne partageons vos données qu'avec les partenaires strictement nécessaires à la fourniture du service.

Une liste publique vaut mieux qu'une promesse générale : votre délégué à la protection des données peut la consulter sans nous la demander. Consulter la liste complète de nos sous-traitants

Evalmee propose-t-il un accord de sous-traitance (DPA) ?

Oui. Nous fournissons un accord de sous-traitance conforme à l'article 28 du RGPD : responsabilités respectives, durées de conservation, mesures de sécurité et sous-traitants ultérieurs. Il se signe avant la mise en production, sans surcoût, quel que soit votre plan.

Le DPA est le document que votre délégué à la protection des données réclamera. Nous préférons qu'il soit sur la table dès la phase d'évaluation plutôt qu'à la veille de la signature.

Pour une version signée, contactez-nous.

Evalmee est-il conforme au RGPD ?

Evalmee est conçu pour que votre établissement puisse traiter des données d'examen conformément au RGPD : minimisation, hébergement en France, droits des personnes, notification des violations. La conformité se juge cependant traitement par traitement, et c'est vous qui en êtes responsable.

Nos engagements en tant que sous-traitant :

  • Traiter uniquement les données strictement nécessairesMinimisation des donnéesPrincipe du RGPD selon lequel, dans la formulation de la CNIL, les données à caractère personnel doivent être adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités pour lesquelles elles sont traitées. Appliqué à la télésurveillance, il commande de ne collecter que ce que l'enjeu de l'épreuve justifie. à la fourniture du service
  • Garantir vos droits d'accès, de rectification, de portabilité et de suppression
  • Maintenir les données d'examen en France, et encadrer par clauses contractuelles types les rares transferts liés aux outils périphériques
  • Notifier sans délai en cas de violation de données, pour vous permettre de tenir le délai de 72 heures de l'article 33 du RGPD
  • Garantir l'accès de l'étudiant aux données collectées lors de la télésurveillance, que la CNIL exige en toutes circonstances (§ 16)

Pour exercer vos droits ou toute question relative à vos données, contactez-nous.

Quelles certifications Evalmee détient-il ?

Aucune, à ce jour, en son nom propre. Nous préférons l'écrire clairement plutôt que d'emprunter celle d'un tiers : les certifications citées sur cette page sont celles de nos hébergeurs et couvrent leur périmètre, pas le nôtre.

Ce sur quoi nous nous engageons

  • Hébergement des données d'examen en France, chez Scaleway et AWS (région eu-west-3)
  • Chiffrement TLS 1.2 / 1.3 en transit, AES-256 au repos
  • Accord de sous-traitance conforme à l'article 28 du RGPD, fourni sur demande
  • Liste publique et datée des sous-traitants
  • Page d'état des services ouverte à tous

Ce que nous ne détenons pas

  • SOC 2, Type I ou Type II : Evalmee n'est pas audité SOC 2
  • ISO/IEC 27001 : la certification citée sur cette page est celle de Scaleway, notre hébergeur, et non celle d'Evalmee
  • Hébergeur de données de santé (HDS) : Evalmee n'est pas certifié HDS et n'a pas vocation à traiter des données de santé
  • SecNumCloud : Evalmee n'est pas qualifié SecNumCloud par l'ANSSI

Si l'un de ces référentiels conditionne votre achat, dites-le nous dès le premier échange. Nous préférons vous le signaler tôt plutôt que vous laisser le découvrir en fin de processus.

Quelle est la disponibilité du service ?

Au 14 août 2026, la page d'état publique d'Evalmee affiche 100 % de disponibilité constatée sur les quatre-vingt-dix derniers jours, pour chacun de ses sept composants — dont la télésurveillance. C'est une mesure observée sur une fenêtre glissante, pas un engagement contractuel.

Nous ne commercialisons pas de SLA sur les plans en libre-service. Ce que nous publions, c'est l'état réel des services et l'historique des incidents, mis à jour automatiquement. C'est la source que nous vous invitons à consulter — elle est plus utile qu'un chiffre figé dans une plaquette.

Voir l'état des services d'Evalmee →

Un engagement contractuel de disponibilité peut être négocié dans le cadre du plan Organisation. En dehors de ce cadre, aucun SLA n'est attaché aux abonnements.

Sources et textes de référence

Les affirmations réglementaires de cette page renvoient aux textes ci-dessous. Chaque lien a été vérifié à la date indiquée.

  1. CNILDélibération n° 2023-058 du 8 juin 2023 portant adoption d'une recommandation relative aux modalités de mise en œuvre des dispositifs de télésurveillance pour les examens en ligne

    https://www.cnil.fr/sites/cnil/files/2023-09/recommandation_dispositifs_de_telesurveillance_des_examens.pdf

    Consulté le 14 août 2026

  2. CNILTélésurveillance des examens en ligne : la CNIL publie une recommandation

    https://www.cnil.fr/fr/telesurveillance-des-examens-en-ligne-la-cnil-publie-une-recommandation

    Consulté le 14 août 2026

  3. LégifranceDélibération n° 2023-058, texte publié au Journal officiel n° 0203 du 2 septembre 2023, texte n° 63

    https://www.legifrance.gouv.fr/jorf/id/JORFTEXT000048038547

    Consulté le 14 août 2026

  4. LégifranceArticle D. 611-12 du code de l'éducation — validation des enseignements par des examens organisés à distance sous forme numérique

    https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000034485782

    Consulté le 14 août 2026

  5. Ministère de l'Enseignement supérieur et de la Recherche, DGESIPFiche 6 — Évaluer et surveiller à distance, plan de continuité pédagogique

    https://services.dgesip.fr/fichiers/Fiche_6_-_Evaluer_et_surveiller_a_distance.pdf

    Consulté le 14 août 2026

  6. EUR-LexRèglement (UE) 2016/679 (RGPD), notamment ses articles 9, 22, 28, 32 et 33

    https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX%3A32016R0679

    Consulté le 14 août 2026

  7. ScalewaySécurité et résilience de l'infrastructure Scaleway

    https://www.scaleway.com/en/security-and-resilience/

    Consulté le 14 août 2026

  8. EvalmeePolitique de confidentialité d'Evalmee (sous-traitant)

    https://evalmee.notion.site/CHARTE-DE-CONFIDENTIALIT-25902ccf87f54af78b17fc1b30182d56

    Consulté le 14 août 2026

  9. EvalmeeListe des sous-traitants d'Evalmee

    https://evalmee.notion.site/LISTE-DES-SOUS-TRAITANTS-D-EVALMEE-SUBPROCESSORS-26a80d73d8c080ec813cd766cd30a9fc?source=copy_link

    Consulté le 14 août 2026

  10. EvalmeeContrôler et vérifier l'identité des participants — centre d'aide Evalmee

    https://help.evalmee.com/fr/articles/0824750-controler-et-verifier-lidentite-des-participants

    Consulté le 14 août 2026

Questions fréquentes sur la sécurité et le RGPD

La télésurveillance d'examens à distance est-elle conforme au RGPD ?
Oui, à condition d'être proportionnée. La CNIL l'encadre par sa délibération n° 2023-058 du 8 juin 2023 : le dispositif doit être choisi au regard de l'enjeu de l'épreuve, l'analyse automatique du comportement des candidats doit être exclue, et l'établissement — responsable du traitement — doit informer les candidats à l'avance.
Evalmee utilise-t-il la reconnaissance faciale ?
Pas dans le produit standard — offres Mini, Pro et Max : la vérification d'identité y repose sur un rapprochement documentaire, le participant présente sa pièce d'identité à la webcam, l'examinateur compare visuellement puis tranche lui-même, et aucun gabarit biométrique n'est calculé ni conservé. Sur le plan Organisation, une validation automatisée d'identité peut être déployée sur devis : elle se limite à établir l'identité du candidat, avant l'épreuve ou après coup en option, et n'est jamais utilisée pour le surveiller pendant l'épreuve. Les conditions de ce déploiement sont écrites sur la page sécurité.
Où les données d'Evalmee sont-elles hébergées ?
En France, chez Scaleway et dans la région AWS eu-west-3 (Paris), sauvegardes comprises. Les données d'examen ne quittent pas le territoire français. Quelques outils périphériques — Cloudflare, Sentry, Stripe — peuvent impliquer un transfert encadré par les clauses contractuelles types de la Commission européenne.
Combien de temps Evalmee conserve-t-il les enregistrements de télésurveillance ?
Les données d'imagerie et audio issues de la télésurveillance sont supprimées par défaut au bout de trois mois, délai correspondant au traitement des contestations. Sur le plan Organisation, une autre durée peut être fixée contractuellement, sans jamais excéder douze mois.
Evalmee est-il certifié ISO 27001 ou SOC 2 ?
Non. Evalmee ne détient aujourd'hui aucune certification de sécurité en son nom propre : ni SOC 2, ni ISO/IEC 27001, ni HDS, ni SecNumCloud. La certification ISO/IEC 27001 mentionnée sur notre page sécurité est celle de Scaleway, notre hébergeur, et couvre ses centres de données.
Evalmee propose-t-il un accord de sous-traitance (DPA) ?
Oui, sans surcoût et quel que soit le plan. Notre accord de sous-traitance est conforme à l'article 28 du RGPD : il fixe les responsabilités respectives, les durées de conservation, les mesures de sécurité et la liste des sous-traitants ultérieurs, qui est par ailleurs publique.
Evalmee garantit-il un taux de disponibilité contractuel ?
Non sur les plans en libre-service : aucun engagement de niveau de service n'y est attaché. Evalmee publie en revanche une page d'état ouverte à tous, qui affiche la disponibilité constatée sur les quatre-vingt-dix derniers jours et l'historique des incidents. Un SLA peut être négocié sur le plan Organisation.

Une question sur la sécurité ?

Notre équipe vous répond rapidement, y compris sur la conformité et la protection des données.