Centre de confiance

La confiance chez «
» Pencil Spaces

État du système

Les données de télémétrie de production et l'historique de disponibilité sont publiés en continu sur notre page d'état.

Disponibilité · 90 jours
Opérationnel

100.00 %

Aucun temps d'arrêt à signaler

Situation actuelle

Opérationnel

Tous les services sont nominaux

Dernière vérification

septembre 2025

Test d'intrusion · organisme tiers indépendant

Le coffre-fort fiduciaire

C'est ici que vous pouvez demander nos documents relatifs à la sécurité et à la conformité. Indiquez-nous qui vous êtes et ce dont vous avez besoin, et nous vous transmettrons les documents correspondants.

Tout est regroupé au même endroit et partagé dès que nous savons ce dont vous avez besoin.

Il s'agit de documents confidentiels ; nous ne les publions donc pas. Remplissez ce court formulaire : nous validerons votre demande et vous les enverrons. La plupart des demandes reçoivent une réponse dans un délai d'un jour ouvré.

Demander l'accès →

Un formulaire succinct. Aucune inscription requise.

Document confidentiel

Certains documents sont communiqués dans le cadre d'un accord de confidentialité.

Ce que vous pouvez demander

Rapport SOC 2 de type II

✓ En direct

Lettre d'état relative à la norme ISO 27001

✓ En direct

Résumé du test d'intrusion

✓ En direct

BAA, DPA et NDPA

✓ En direct

Attestation d'assurance

✓ En direct

Résumé des contrôles de sécurité (CAIQ-Lite)

✓ En direct

Liste des sous-traitants

✓ En direct

Cadres et certifications

Pencil Spaces fait l'objet d'audits ou est certifié au regard de neuf référentiels réglementaires et sectoriels. Chaque ligne ci-dessous correspond à une réglementation fédérale, une attestation ou une norme sectorielle spécifique. Les rapports sont disponibles sur demande, généralement dans le cadre d'un accord de confidentialité mutuel.

FERPA

Actif

Nous agissons en tant que représentant de l'établissement scolaire en vertu de l'exception relative aux représentants de l'établissement. Aucune publicité et aucun profilage des élèves, quelles que soient les circonstances.

Base juridique20 U.S.C. § 1232g

COPPA

Actif

Processus de consentement parental vérifiable. Aucun suivi par des tiers sur les comptes identifiés comme appartenant à un mineur. Sécurité garantie par défaut pour les élèves de la maternelle à la terminale.

Référence réglementaire16 CFR, partie 312

SOC 2

Type II dans l'attestation

Rapport de type II portant sur les critères relatifs aux services de confiance, certifié chaque année par un cabinet d'experts-comptables indépendant. Disponible sur signature d'un accord de confidentialité réciproque une fois le rapport finalisé.

AutoritéAICPA TSP 100

RGPD

Actif

Residance des données au sein de l'UE disponible sur demande. Accord de traitement des données pré-signé, incluant les clauses contractuelles types en vigueur.

RéférenceRèglement (UE) 2016/679

HIPAA

BAA disponible

Le contrat de partenariat commercial est disponible sur simple demande. Les informations médicales protégées sont chiffrées tant au repos qu'en transit. Les journaux d'audit sont conservés pendant six ans.

Référence légale45 CFR §§ 160, 162, 164

CCPA

Actif

Tous les droits des consommateurs californiens sont respectés tout au long du processus. Le portail dédié aux demandes vérifiées est accessible dans un délai de cinq jours ouvrés.

Référence législativeCode civil de Californie, article 1798.100

ISO 27001

En cours

Système de gestion de la sécurité de l'information conforme aux mesures de contrôle de la norme ISO 27001 ; les travaux de surveillance et de certification sont en cours avec notre organisme de certification.

RéférenceISO/IEC 27001:2022

SDPC

Signataire

Signataire de l'Accord national sur la protection des données (NDPA) par l'intermédiaire du Consortium pour la protection des données des élèves. Membre actif de plusieurs alliances régionales.

AutoritéNDPA v1.0

CASA

Actif

La sécurité des applications a fait l'objet de tests et de vérifications en laboratoire, menés de manière indépendante, conformément à la norme OWASP ASVS v4.0.

AutoritéApp Defense Alliance
Systèmes d'IA et automatisation

Quels aspects de l'IA ont un impact sur vos données, et lesquels n'en ont pas?

Aucun système d'IA, qu'il soit interne ou externe, n'intervient dans le traitement des données relatives aux sessions des clients.

Aucune donnée client n'est utilisée pour entraîner un modèle d'IA.

Nous n'intégrons pas les contenus vidéo, audio, de tableau blanc ou de chat de vos élèves dans un quelconque modèle d'IA. Nous n'utilisons pas les données de nos clients pour entraîner, affiner ou évaluer une IA, quelle qu'elle soit. Cette disposition est contractuelle et reste en vigueur même après la résiliation du contrat.

Aucun agent d'IA tiers n'est intégré à l'expérience client sans consentement explicite.

Lorsque des fonctionnalités d'IA sont disponibles, elles sont clairement identifiées, configurables au niveau du compte et désactivées par défaut pour les clients du primaire et du secondaire.

L'inventaire complet est publié.

Une liste complète de tous les systèmes d'IA ayant accès à l'environnement de production figure dans le dossier d'assurance client et est examinée dans le cadre de notre cycle d'audit SOC 2, notamment en ce qui concerne le périmètre, les contrôles et les chemins d'accès aux journaux d'audit. Les modifications importantes sont publiées dans le journal des modifications de conformité avec un préavis de trente jours.

Rapport de sécurité

Signalement des vulnérabilités

Si vous avez découvert une vulnérabilité, écrivez-nous à l'adresse security@pencilspaces.com. Nous accusons réception des nouveaux signalements dans un délai d'un jour ouvré, procédons à leur évaluation dans les cinq jours ouvrés et considérons la divulgation coordonnée comme un partenariat. Les chercheurs agissant de bonne foi bénéficient de notre engagement total en matière de « safe harbor ».

Vous cherchezquelque chose en particulier ?

Utilisez le service en libre-service via Trust Vault, ou écrivez à un véritable interlocuteur.