Comment Coursebox protège vos données
Je réponds ici, en langage clair, aux questions que les acheteurs en entreprise me posent vraiment sur la manière dont Coursebox traite leurs données.

Je suis directeur technique (CTO) chez Coursebox AI, ce qui m'amène à participer à de nombreuses démonstrations auprès de grandes entreprises. Et dans la quasi-totalité de ces échanges, la même question finit toujours par arriver : peut-on vraiment vous confier nos données ?
C'est une question légitime. Quand les formations que vous créez renferment le savoir-faire propriétaire de votre entreprise, les données de vos apprenants et votre propriété intellectuelle en matière de formation, vous devez savoir précisément où tout cela est stocké et qui peut y accéder. Plutôt que de noyer les réponses dans un document juridique, voici donc les questions que l'on nous pose vraiment, avec des réponses claires et sans détour.
Coursebox utilise-t-il mes données pour entraîner des modèles d'IA ?
Non. Nous utilisons Microsoft Azure OpenAI et Google Gemini dans le cadre d'accords d'entreprise. Microsoft comme Google indiquent que les instructions, les données saisies et les résultats générés par leurs clients ne sont pas utilisés pour réentraîner leurs modèles publics. C'est inscrit dans le contrat, pas dans une note de bas de page. Notre propre politique est identique : votre contenu et les données de vos apprenants ne sont pas utilisés pour entraîner ou affiner les modèles de Coursebox, sauf si vous y consentez explicitement par écrit, pour un usage défini.
Pour la génération de vidéos par IA, via HeyGen, nous avons obtenu par écrit, en février 2026, la confirmation que notre compte API entreprise est entièrement exclu de tous les processus d'entraînement de modèles.
Votre contenu sert uniquement à générer des réponses pour vos apprenants. Rien d'autre.
Où mes données sont-elles hébergées ?
Depuis mai 2026, tous les nouveaux portails Coursebox fonctionnent sur Google Cloud Platform. Nous abandonnons progressivement notre ancienne infrastructure OVH France afin d'offrir à nos clients une base de conformité plus solide.
Les centres de données GCP sont certifiés ISO 27001, ISO 27017 et ISO 27018. La région par défaut est la France, ce qui garantit aux clients européens un stockage intra-UE sans qu'ils aient à le demander. Si votre organisation a ses propres exigences géographiques ou de résidence des données, vous pouvez choisir une autre région GCP.
Une précision importante : le traitement par IA via Azure OpenAI s'effectue par défaut dans des régions américaines, dans le cadre de Standard Contractual Clauses et d'une analyse d'impact relative au transfert des données. Un traitement IA en région européenne reste disponible si vous en avez besoin. Pour un hébergement ou un traitement dans un pays précis, contactez votre gestionnaire de compte Coursebox ou écrivez à support@coursebox.ai
Comment mes données sont-elles chiffrées ?
Les données au repos sont chiffrées avec AES-256, géré par Google Cloud. Les données en transit utilisent TLS 1.2 ou une version supérieure. Les mots de passe sont hachés avec bcrypt et ne sont jamais stockés en texte clair.
Les sauvegardes sont elles aussi chiffrées. Par défaut, les sauvegardes quotidiennes sont conservées pendant 14 jours, avec un objectif de point de reprise (RPO) de 24 heures et un objectif de délai de reprise (RTO) de 12 heures. Les comptes Enterprise disposant d'une base de données dédiée bénéficient d'une récupération à un instant précis (point-in-time recovery), d'une conservation extensible jusqu'à 30 jours, ainsi que d'objectifs plus stricts : moins d'une heure pour le RPO et moins de quatre heures pour le RTO.
Les données de mon organisation sont-elles isolées de celles des autres clients ?
Oui, mais la méthode utilisée dépend de votre formule.
La plupart des comptes fonctionnent sur une architecture multi-tenant (multi-locataire). Vos données, vos configurations et vos clés API appartiennent exclusivement à votre organisation, et le système garantit qu'aucun autre client ne peut les voir, les modifier ou y accéder. Les clients Enterprise qui souhaitent une séparation au niveau de l'infrastructure, plutôt qu'une séparation imposée au sein d'un système partagé, peuvent utiliser une instance dédiée avec sa propre base de données entièrement distincte.
En termes simples, imaginez un immeuble d'appartements. La plupart des locataires partagent le même bâtiment, c'est-à-dire l'infrastructure, mais votre appartement vous appartient, tout comme sa serrure. Une instance dédiée, c'est votre propre immeuble.
Quels fournisseurs d'IA et de données Coursebox utilise-t-il, et que font-ils de mes données ?
Voici tous les fournisseurs d'IA présents sur la plateforme, et leur rôle respectif.
Microsoft Azure OpenAI gère la génération de formations, la rédaction assistée par IA, les quiz et les chatbots du tuteur IA. Le traitement s'effectue au sein de l'infrastructure entreprise d'Azure, et Microsoft n'utilise pas les données clients pour l'entraînement de ses modèles.
Google Gemini Pro génère les images IA intégrées aux supports de formation. Les instructions transitent par l'API et les résultats restent dans votre environnement Coursebox. Google n'utilise pas les données clients pour l'entraînement de ses modèles.
Microsoft Azure Neural Text-to-Speech convertit le texte des formations en voix off. Cet audio est traité au sein d'Azure et n'est pas utilisé pour réentraîner des modèles publics.
Mistral extrait le texte et les images intégrées des documents que vous importez, PDF et autres formats. Ce qui est extrait reste sur notre propre infrastructure hébergée sur Google Cloud.
HeyGen alimente les vidéos à avatar IA. Comme indiqué précédemment, notre compte entreprise est exclu de tous les processus d'entraînement de HeyGen, une exclusion confirmée par écrit en février 2026.
Plain AI, qui s'appuie sur Anthropic Claude, alimente notre chatbot d'assistance destiné aux administrateurs. Selon les conditions entreprise de Plain AI et d'Anthropic, les données clients ne sont pas utilisées pour entraîner des modèles de fondation publics.
Coursebox est-il conforme au RGPD ?

Oui. Coursebox Pty Ltd a fait l'objet d'une évaluation formelle et a été certifiée conforme au RGPD par American Quality Standards Registrars (AQSR), organisme accrédité par le United States Accreditation Council (USAC).
Détails du certificat :
- Numéro de certificat : 17412
- Date d'enregistrement : 11 juin 2025
- Date de recertification : 10 juin 2028
Vous pouvez le vérifier vous-même sur www.aqsrworld.com en indiquant le numéro de certificat 17412.
Nous respectons également les Australian Privacy Principles, et nous appliquons la même norme de protection des données à tous nos clients, où qu'ils se trouvent, pas seulement au sein de l'UE.
Que se passe-t-il en cas de faille de sécurité ?
Nous disposons d'un processus documenté de réponse aux incidents, en quatre étapes : confinement, évaluation de l'impact, notification aux clients, puis analyse post-incident.
Les délais dépendent du niveau de gravité. Les incidents critiques, comme un accès non autorisé ou une perte de données, sont signalés aux clients concernés dans les 4 heures suivant leur détection. Les compromissions potentielles de priorité élevée le sont dans les 12 heures. Les vulnérabilités de priorité plus faible dans les 24 heures. Un rapport écrit complet suit dans les 5 jours ouvrés suivant la résolution. Pour les clients Enterprise, nous pouvons nous engager à une notification sous 8 heures ouvrées dans le cadre du contrat entreprise.
Nous n'avons enregistré aucun incident de sécurité abouti ni aucune violation de données au cours des 12 derniers mois.
Comment Coursebox se protège-t-il contre les menaces propres à l'IA, comme l'injection de prompt ?
Nous utilisons Microsoft Azure AI Content Safety, qui inclut Prompt Shields. Ce dispositif détecte les tentatives d'injection de prompt et les bloque avant qu'elles n'atteignent le modèle. En sortie, Azure OpenAI et Gemini appliquent tous deux un filtrage de contenu qui arrête le code malveillant, les propos haineux et les contenus nuisibles avant qu'ils n'atteignent vos utilisateurs.
Nous limitons le débit de nos points d'accès de connexion et de génération pour que les tentatives par force brute n'aillent pas loin, et nous surveillons l'utilisation de l'API au niveau de la passerelle pour détecter tout pic inhabituel.
Le texte saisi est validé et structuré par le back-end de notre application avant d'être transmis à un modèle.
Qu'en est-il des hallucinations de l'IA ?
L'hallucination fait partie intégrante du fonctionnement des grands modèles de langage. Nous ne pouvons pas l'éliminer complètement. Ce que nous pouvons faire, c'est en réduire la marge : nous ancrons étroitement les générations aux paramètres de formation et aux objectifs pédagogiques que vous nous fournissez, nous appliquons des contraintes au niveau du système, et nous utilisons des températures d'inférence basses pour garantir la cohérence.
La véritable garantie, c'est la relecture humaine. Chaque contenu de formation généré par IA passe entre les mains d'une personne avant d'être vu par les apprenants, et l'auteur de la formation peut en modifier n'importe quelle partie. Nous avons conçu la plateforme pour que la décision finale revienne toujours à un humain.
Coursebox garantit-il un taux de disponibilité ?
Oui. Vos apprenants ont besoin d'un accès fiable, c'est pourquoi nous maintenons un objectif de niveau de service (SLO) de 99 % de disponibilité.
Coursebox fonctionne principalement sur Google Cloud Platform, Amazon Web Services couvrant les services annexes dans les régions européennes. Deux caractéristiques de cette infrastructure font l'essentiel du travail.
La première, c'est la redondance. Google répartit les charges de travail sur plusieurs centres de données physiques : si un serveur, voire tout un centre de données, tombe en panne, un autre prend le relais et vos apprenants ne remarquent rien.
La seconde, c'est la maintenance en continu. Google peut effectuer des mises à jour courantes et des réparations matérielles sans mettre nos serveurs hors ligne, ce qui élimine la plupart des causes d'interruption imprévue.
Notre plan de reprise après sinistre vient s'ajouter à cela. Les sauvegardes s'exécutent en continu et sont stockées dans des sites géographiquement distincts. Dans le pire des scénarios, une panne régionale, nous pouvons redéployer une copie complète de notre infrastructure dans une autre région en quelques minutes.
La sécurité de Coursebox est-elle testée par un organisme indépendant ?
Oui. Nous faisons réaliser des tests d'intrusion par un prestataire tiers chaque année. Le test le plus récent s'est achevé en juin 2026.
Mon organisation peut-elle désactiver certaines fonctionnalités IA ?
Oui. Certaines fonctionnalités IA sont optionnelles et peuvent être configurées ou désactivées au niveau de l'organisation pour répondre à vos exigences de conformité. Les clients Enterprise peuvent également utiliser leur propre clé API OpenAI et gérer leur propre configuration de modèle.
Nous conservons la possibilité de restreindre ou de suspendre toute intégration IA lorsque des raisons juridiques, de sécurité ou de conformité l'exigent.
Coursebox dispose-t-il d'une politique de gouvernance de l'IA ?
Oui. Nous évaluons les risques potentiels des fonctionnalités IA avant leur mise en service, nous appliquons des contrôles de changement aux mises à jour IA significatives, nous maintenons une documentation interne proportionnée au niveau de risque de chaque fonctionnalité, et nous mettons à disposition des canaux permettant aux clients de signaler tout problème de qualité ou de sécurité lié à l'IA. Notre politique d'IA responsable s'appuie sur le NIST AI Risk Management Framework, la Recommandation de l'OECD sur l'intelligence artificielle, la Recommandation de l'UNESCO sur l'éthique de l'intelligence artificielle, et le Voluntary AI Safety Standard australien.
Les obligations de transparence de l'EU AI Act s'appliquent à partir du 2 août 2026. À compter de cette date, nous afficherons une mention IA contextualisée partout où les apprenants interagissent avec une fonctionnalité IA, ainsi que sur les vidéos générées par IA.
Une liste de politiques, aussi complète soit-elle, ne suffit pas toujours à rassurer. Ce que je peux vous dire, c'est que chacune de ces décisions, migrer vers Azure OpenAI, choisir Google Cloud pour l'hébergement, refuser systématiquement l'entraînement de nos données chez tous les fournisseurs concernés, n'a jamais été prise pour cocher une case de conformité. Elles sont nées des questions exigeantes que nos clients nous ont posées, et de notre volonté d'y répondre honnêtement.
Vous ne trouvez pas votre réponse ici ? Écrivez-nous à support@coursebox.ai. Nous préférons de loin répondre à vos questions plutôt que vous laisser dans le doute.

Toni Arrebola
Ingénieur logiciel et bâtisseur de produits SaaS


